This is the Trace Id: 51415a2959f60afe277f98674a1d6510
تخطي إلى المحتوى الرئيسي Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel عرض المنتجات كلها الأمان عبر الإنترنت القائم على تكنولوجيا الذكاء الصناعي الأمان السحابي الإدارة وأمان البيانات الهوية والوصول للشبكة إدارة المخاطر والخصوصية أمان مدعم بالذكاء الاصطناعي الشركات الصغيرة والمتوسطة عمليات الأمان (secops) الموحدة نموذج أمان الثقة المعدومة الأسعار الخدمات الشركاء لماذا الأمان من Microsoft التوعية بالأمان عبر الإنترنت تجارب العملاء الأمان 101 الإصدارات التجريبية للمنتج التميُّز في المجال Microsoft Security Insider تقرير الدفاع الرقمي من Microsoft مركز استجابة خبراء الأمان مدوّنة الأمان من Microsoft أحداث الأمان من Microsoft مجتمع Microsoft التقني وثائق مكتبة المحتويات التقنية التدريب والشهادات Compliance Program لـ Microsoft Cloud مركز توثيق Microsoft Service Trust Portal مبادرة المستقبل الآمن من Microsoft مركز حلول الأعمال الاتصال بقسم المبيعات بدء استخدام الإصدار التجريبي المجاني الأمان من Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space الواقع المختلط Microsoft HoloLens Microsoft Viva الحوسبة الكمية التعليم السيارات الخدمات المالية الحكومة الرعاية الصحية التصنيع البيع بالتجزئة البحث عن شريك كن أحد الشركاء شبكة الشركاء Microsoft Marketplace Software development companies المدونة Microsoft Advertising مركز المطورين الوثائق الأحداث الترخيص Microsoft Learn البحث من Microsoft عرض خريطة الموقع
لقطة مقرّبة ليدين تمسكان جهازًا لوحيًا يعرض نصًا.

ما المقصود بتقييم مخاطر الأمان عبر الإنترنت؟

اكتشف ما يتضمنه تقييم مخاطر الأمان عبر الإنترنت وكيف يساعد المؤسسات على تطبيق تدابير أمنية استباقية ومرنة.

فهم تقييم مخاطر الأمان عبر الإنترنت

يوفّر تقييم مخاطر الأمان عبر الإنترنت طريقةً منظّمة لتحديد الثغرات التي قد تعرّض مؤسستك للخطر وتقييمها ومعالجتها. وبدلًا من الاستجابة للحوادث، يدعم هذا النهج الاستباقي اتخاذ قرارات أكثر ذكاءً وتعزيز المرونة على المدى الطويل. يوفّر للفرق فهمًا أوضح للتهديدات المحتملة، ويساعد على تحديد أولويات الخطوات اللازمة لتعزيز الدفاعات وحماية البيانات الحساسة والامتثال للمتطلبات التنظيمية.

النقاط الرئيسية

  • يساعد تقييم مخاطر الأمان عبر الإنترنت المؤسسات على تحديد الثغرات وتقييمها والحد منها بشكل استباقي عبر الأنظمة والأفراد والعمليات.
  • تدعم التقييمات الدورية الامتثال وتقلل من الانقطاعات وتوجّه الاستثمارات الذكية في ضوابط الأمان.
  • تشمل الخطوات الرئيسية تحديد النطاق وتحديد الأصول وتقييم التهديدات والثغرات وتقييم الضوابط وترتيب أولويات المخاطر.
  • يساهم استخدام أُطر عمل شائعة مثل NIST وMITRE ATT&CK® في جعل التقييمات متسقة وقابلة للتوسع وقابلة للتنفيذ.
  • يجب أن تكون تقييمات المخاطر مستمرة، مع دمج النتائج في تخطيط الأعمال وتحديثها بشكل مستمر مع تغيّر الأنظمة والمخاطر.

أهمية تقييم مخاطر الأمان عبر الإنترنت

مع وجود نقص في خبرات الأمن وازدياد التهديدات السحابية، والمدعومة بالذكاء الاصطناعي، يوفّر تقييم مخاطر الأمان عبر الإنترنت للمؤسسات رؤية أوضح لوضعها وما يحتاج إلى اهتمام قبل وقوع أي حادث.

إليك سبب أهمية ذلك:
 
  • تمكين الأمان الاستباقي. يساعدك تحديد المخاطر مبكرًا على تجنّب وقت التعطل المكلف وفقدان البيانات وانقطاعات الأعمال.
  • حماية البيانات الحساسة. من خلال فهم مكان وجود المعلومات الحساسة وكيف يمكن تعرّضها للخطر، يمكنك وضع الضوابط المناسبة لحمايتها قبل وقوع أي حادث.
  • دعم التوافق. تتطلب العديد من اللوائح، مثل القانون العام لحماية البيانات (GDPR)، وقانون نقل التأمين الطبي ومسؤوليته (HIPAA)، وقانون ساربينز أوكسلي (SOX)، إجراء تقييمات للمخاطر كجزء من جهود الامتثال المستمرة.
  • دليل الاستثمار الذكي. يُظهر للمؤسسات أين يجب التركيز من حيث الوقت والموارد، بدلًا من التخمين أو الاستجابة بعد وقوع الهجوم.
  • الحد من الخطأ البشري والمنهجي. من خلال الكشف عن الثغرات في السياسات والعمليات والتدريب، يساعد ذلك في تقليل الأخطاء التي تؤدي إلى حدوث خروقات أمنية.
  • بناء المرونة والثقة. تُعزّز التقييمات المنتظمة قدرتك على الاستجابة والتعافي، وتُظهر للعملاء والشركاء والجهات التنظيمية أنك تأخذ الأمن على محمل الجد.

المكونات الرئيسية لتقييم مخاطر الأمان عبر الإنترنت

يُقيّم تقييم شامل لمخاطر الأمان عبر الإنترنت عدة طبقات من الوضع الأمني للمؤسسة، من البنية التحتية التقنية إلى العوامل البشرية. يتيح ذلك للمؤسسات تحديد المخاطر بشكل منهجي، ووضع استراتيجيات موجهة للتخفيف منها.

العناصر الأساسية لتقييم مخاطر الأمان عبر الإنترنت

يتضمن تقييم المخاطر المنظم بشكل جيد عدة خطوات أساسية:

1. تعريف النطاق

يبدأ تقييم مخاطر الأمان عبر الإنترنت بتحديد النطاق. وهذا يعني تحديد الجزء الذي سيتم تقييمه بدقة داخل المؤسسة، سواء كان وحدة أعمال معينة أو تطبيقًا أو بيئة تقنية المعلومات الخاصة بالمؤسسة بأكملها. يمنع تحديد نطاق واضح وجود نقاط عمياء، ويساعد على الحفاظ على التركيز. يجب أن يتضمن:
 
  • البنية التحتية المادية مثل الخوادم وأجهزة الحاسوب المكتبية والأجهزة المحمولة ونقاط نهاية إنترنت الأشياء.
  • أنظمة البرمجيات مثل الأدوات الداخلية ومنصات السحابة وتطبيقات الجهات الخارجية وقواعد البيانات.
  • طبقة الشبكة، بما في ذلك التقسيم والوصول عن بُعد والخدمات الموجّهة خارجيًا.
  • الأشخاص، بما في ذلك أدوار المستخدمين ومستويات الوصول والأنشطة الرقمية للموظفين والمقاولين والموردين.
     
2. تحديد الأصول

بمجرد تحديد النطاق، تكون الخطوة التالية هي تحديد الأصول. يتضمن ذلك حصر كل ما له قيمة ضمن النطاق المحدد والذي يدعم عمليات الأعمال. تتضمن الأصول:
 
  • الأجهزة المادية مثل أجهزة الحواسيب المحمولة والخوادم وأجهزة التوجيه وأجهزة التخزين.
  • أنظمة البرمجيات مثل أنظمة التشغيل وتطبيقات الأعمال وأدوات الأمان والبرمجيات المخصصة.
  • البنية التحتية للشبكة، بما في ذلك نقاط الوصول اللاسلكية وشبكات VPN وجدران الحماية وأنظمة DNS.
  • الأشخاص، مثل الموظفين والمسؤولين ومستخدمي الجهات الخارجية، بالإضافة إلى هوياتهم وبيانات اعتماد الوصول المرتبطة بهم.
     
يجب تصنيف كل أصل استنادًا إلى مدى أهمية كل أصل للأعمال.

3. تحديد التهديدات

التهديد هو أي حدث أو جهة فاعلة أو حالة محتملة يمكن أن تسبب ضررًا من خلال استغلال ثغرة أمنية في نظام أو شبكة أو تطبيق أو عملية. إنه "جزء ما الذي يمكن أن يحدث بشكل خاطئ" في سيناريو المخاطر.

يمكن أن تكون التهديدات:

  • متعمَّد، مثل قيام مجرم إلكتروني بشن هجوم تصيّد احتيالي أو إساءة أحد المشاركين لاستخدام صلاحيات الوصول الخاصة به.
  • غير مقصود، مثل جدار حماية مُهيأ بشكل خاطئ أو قيام موظف بإرسال بيانات حساسة إلى الشخص الخطأ.
  • بيئية، بما في ذلك الحرائق أو الفيضانات أو انقطاعات التيار الكهربائي التي تعطل العمليات أو تتسبب في تلف المعدات.
يمكن أن تستهدف الأجهزة (مثل سرقة جهاز حاسوب محمول)، أو البرمجيات (استغلال خلل في أحد التطبيقات)، أو الشبكات (اعتراض حركة المرور غير المشفّرة)، أو الأشخاص (خداع المستخدمين لمشاركة كلمات المرور).

4. معالجة الثغرات الأمنية

الثغرة الأمنية هي نقطة ضعف في نظام أو تطبيق أو عملية أو سلوك بشري يمكن أن يستغلها التهديد للتسبب في ضرر أو نتائج غير مُصرّح بها. إنها الطريقة التي "قد تؤدي بها الأمور إلى خطأ" في سيناريو المخاطرة.

يمكن أن تظهر الثغرات الأمنية بعدة طرق:
 
  • أجهزة. أجهزة الحواسيب المحمولة غير المُشفّرة، أو البرامج الثابتة القديمة، أو المنافذ غير المُؤمّنة.
  • برامج. التطبيقات غير المُحدَّثة، أو بيانات الاعتماد الافتراضية، أو الشيفرة غير الآمنة.
  • شبكات. افتح المنافذ أو التشفير الضعيف أو التقسيم الضعيف.
  • عوامل بشرية. كلمات المرور المُعاد استخدامها أو نقص التدريب أو صلاحيات الوصول المفرطة.
     
لا تؤدي الثغرة الأمنية تلقائيًا إلى وقوع حادث، ولكن عند اقترانها بتهديد ذي صلة، فإنها تفتح الباب أمام المخاطر. على سبيل المثال، يكون خادم ويب يعمل ببرمجيات قديمة عرضةً للثغرات الأمنية. إذا فحص أحد الجهات الممثلة للمخاطر هذه الثغرات الأمنية واستغرقتها، فقد تواجه المؤسسة خرقًا للبيانات.

5. تقييم عناصر التحكم الموجودة

بمجرد تحديد التهديدات والثغرات، يحين الوقت لتقييم الضوابط الموجودة حاليًا للحد منها. تقع عناصر التحكم في ثلاثة أنواع واسعة:
 
  • الوقائية. مثل جدر الحماية وبرنامج الحماية من الفيروسات والمصادقة متعددة العوامل.
  • التفتيشية. بما في ذلك أنظمة كشف التسلل، وأدوات إدارة معلومات الأمان والأحداث (SIEM).
  • التصحيحية. تشمل الأمثلة النسخ الاحتياطية وخطط التعافي من الكوارث.
     
من المهم تقييم التغطية عبر:
 
  • أجهزة. هل توجد تدابير أمن مادي مثل الدخول عبر البطاقات التعريفية أو تشفير الأجهزة أو إجراءات التخلص الآمن؟
  • برامج. هل توجد إدارة للتصحيحات وممارسات تطوير آمنة مطبّقة؟
  • شبكات. هل تقوم بتقسيم حركة المرور وتسجيل السجلات بشكل مناسب واستخدام بروتوكول TLS للاتصالات المُشفّرة؟
  • أشخاص. هل تم تدريب الموظفين على التوعية بهجمات التصيّد الاحتيالي؟ هل تتبع سياسات الوصول مبدأ أقلّ الامتيازات؟
     
يوفّر هذا التقييم رؤى حول مدى فعالية الدفاعات الحالية وأين توجد الثغرات.

6. تحديد الاحتمالية والتأثير

لكل سيناريو مخاطرة محدد، قم بالتقدير:
 
  • احتمال. ما مدى احتمالية التهديد، نظرًا لعناصر التحكم الحالية؟
  • تأثير. ماذا سيحدث إذا نجح الهجوم—هل سيكون هناك خسائر مالية أو تسريب للبيانات أو وقت التعطل؟
     
ضع في الاعتبار تعطل الأعمال والغرامات التنظيمية والأضرار التي تلحق بالسمعة وتكاليف التشغيل. على سبيل المثال، قد تؤدي أعطال الأجهزة أو الشبكة إلى انقطاعات واسعة النطاق، بينما قد يؤدي هجوم التصيّد الاحتيالي إلى فقدان البيانات نتيجة اختراق بيانات الاعتماد.

7. حساب المخاطر

الآن اجمع بين الاحتمالية والتأثير لتحديد تصنيف المخاطر لكل سيناريو.

على سبيل المثال:

    سيناريو المخاطرة         احتمال         التأثير         مستوى الخطورة    
    برامج الفدية الضارة على الخوادم القديمة         عالي         عالي         هام    
    تم تكوين قاعدة جدار الحماية بشكل غير صحيح         متوسط         متوسط         متوسط    
    البريد الإلكتروني للتصيد الاحتيالي يتجاوز عوامل التصفية         عالي         منخفض         متوسط    

يساعد ذلك في تحديد أولويات المشاكل التي تتطلب اهتمامًا عاجلًا وتلك التي تُعد مقبولة أو قابلة للتفاوت.

8. التوصية بتخفيف المخاطر

لكل مخاطرة عالية أو حرجة، اقترح إجراءات للحد منها. قد تتضمن التوصيات ما يلي:
 
  • أجهزة. فرض استخدام التخزين المُشفّر وإعدادات التشغيل الآمن وتأمين المنافذ غير المستخدمة.
  • برامج. تنفيذ التحديثات بشكل منتظم واستخدام أدوات فحص الشيفرة في تدفقات التطوير.
  • شبكات. تطبيق تقسيم الشبكة وتوزيع أنظمة منع التسلل.
  • أشخاص. توسيع تدريب التوعية الأمنية، وتعزيز ضوابط الوصول والتحقق من الهوية.
     
يجب أن توازن التوصيات بين تقليل المخاطر والتكلفة والتعقيد وتأثيرها على سهولة الاستخدام.

9. التوثيق والإبلاغ

يجب توثيق تقييم المخاطر الشامل بوضوح ومشاركته مع أصحاب المصلحة على مستويات متعددة. يتضمن التقرير عادةً ملخصًا عالي المستوى للمديرين التنفيذيين، ونتائج تقنية مفصلة لفرق تكنولوجيا المعلومات والأمن، وإجراءات ذات أولوية. غالبًا ما تساعد العناصر المرئية مثل الخرائط الحرارية، ومخططات البنية المعمارية، والجداول في توصيل المخاطر المعقدة بشكل أكثر فعالية. يجب أن تتضمن الوثائق جردًا بالأصول والتهديدات المحددة والثغرات الأمنية والضوابط الحالية وتصنيفات المخاطر والتوصيات للتخفيف منها. يجب أن يحدد التقرير أيضًا المسؤول عن كل إجراء، ومتى يُخطط لإجراء تقييمات متابعة. تساعد الشفافية والوضوح على كسب الدعم ومواءمة الفرق.

10. المراجعة والتكرار

تقييمات المخاطر ليست عملية تُنفَّذ مرة واحدة وتنتهي، بل هي جزء من دورة مستمرة. تتطور التكنولوجيا وتتغير عمليات الأعمال وتظهر تهديدات جديدة باستمرار. فيما يلي بعض التلميحات لمساعدتك على المحافظة على مرونتك واستعدادك.
 
  • جدولة تقييمات منتظمة (ربع سنويًا أو سنويًا أو بعد التغييرات الرئيسية).
  • قم بالأتمتة حيثما كان ذلك ممكنًا عمليًا (مثل الفحص المستمر لقابلية التعرّض للخطر ومراقبة نقاط النهاية).
  • قم بتعديل الضوابط لديك مع ظهور مخاطر جديدة، خصوصًا في ما يتعلق بالعمل عن بُعد أو اعتماد سلاسل التوريد أو أدوات الذكاء الاصطناعي التوليدي.

أساليب إجراء تقييم مخاطر الأمان عبر الإنترنت

تعتمد تقييمات مخاطر الأمان عبر الإنترنت على مزيج من الأدوات الآلية والتقنيات اليدوية لتحديد الثغرات الأمنية وتحليلها. تتضمن النهج الشائعة ما يلي:
 
  • أدوات الفحص الآلي التي تحدد الفجوات الأمنية في الشبكات، ونقاط النهاية، وبيئات السحابة.
  • اختبارات الاختراق التي تحاكي الهجمات عبر الإنترنت واقعية لاختبار الدفاعات الأمنية.
  • عمليات تدقيق الأمان التي تقيّم سياسات الأمن والامتثال وضوابط الحوكمة.
  • التحليل السلوكي الذي يراقب النشاط الرقمي للأفراد لاكتشاف الأنماط غير الطبيعية التي قد تشير إلى تهديدات داخلية أو حسابات مخترقة.
     
يساعد استخدام أساليب متعددة على ضمان إجراء تقييم شامل يغطّي المخاطر التقنية والمخاطر المتعلقة بالعوامل البشرية.

أُطر العمل والمعايير الصناعية

للحفاظ على الاتساق والامتثال، غالبًا ما تتبع تقييمات مخاطر الأمان عبر الإنترنت أطر عمل معتمدة، مثل:
 

  • يتم إنتاج إطار عمل الأمان الإلكتروني من قبل National Institute of Standards and Technology، وهي وكالة حكومية غير تنظيمية في الولايات المتحدة ويوفر إرشادات لتحديد المخاطر عبر الإنترنت وحمايتها واكتشافها والاستجابة لها واستردادها من المخاطر عبر الإنترنت.

  • يُعدّ ISO/IEC 27001 معيارًا دوليًا لأنظمة إدارة أمان المعلومات.

  • تُحدّد ضوابط CIS أفضل الممارسات لتأمين بيئات تكنولوجيا المعلومات.

مزايا وتحديات تقييم مخاطر الأمان عبر الإنترنت

يُعدّ إجراء تقييمات منتظمة لمخاطر الأمان عبر الإنترنت خطوة استراتيجية تدعم كلًا من أهداف الأمن وأولويات الأعمال. على الرغم من أن هذه العملية تنطوي على تحديات، فإن فوائدها تفوق بكثير الصعوبات.

المزايا

عند تنفيذها بشكل منتظم، تساعد تقييمات مخاطر الأمان عبر الإنترنت المؤسسات على تعزيز دفاعاتها وبناء مرونة طويلة الأمد. تشمل المزايا الرئيسية:
 

  • وضع أمان محسن. تساعد التقييمات المنتظمة على تحديد نقاط الضعف ومعالجتها قبل أن يتمكن المهاجمون من استغلالها. يؤدي ذلك إلى إطار عمل أمني أكثر قوة واستجابة.

  • الامتثال التنظيمي. تُطلب من العديد من الصناعات الالتزام بمعايير الأمان عبر الإنترنت. تدعم تقييمات المخاطر الامتثال للوائح مثل GDPR وHIPAA.

  • حماية استباقية. تساعد التقييمات الفرق على اكتشاف الثغرات مبكرًا ومنع الاختراقات وتقليل الأضرار المحتملة. هذا أكثر فعالية، وأكثر كفاءة من حيث التكلفة، من الاستجابة بعد وقوع حادث.

  • إدارة الموارد والتكلفة. من خلال منح الأولوية لأهم المخاطر، يمكن للمؤسسات استخدام الميزانيات والموارد البشرية والأدوات بشكل أكثر ذكاءً. تساعد تقييمات المخاطر على ضمان تخصيص الموارد للمجالات الأكثر أهمية.
     

التحديات الشائعة

على الرغم من قيمتها، يمكن أن تمثل تقييمات مخاطر الأمان عبر الإنترنت تحديات، خاصة للمؤسسات النامية أو الفرق ذات الخبرة المحدودة. تشمل التحديات الشائعة:
 

  • نقص الخبرة الداخلية. لا تمتلك العديد من الفرق مزيج المهارات المناسب لتقييم البيئات المعقدة.

  • القيود على الوقت والموارد. تتطلب التقييمات الشاملة جهدًا وتنسيقًا وعملية واضحة، وهو ما قد يكون صعبًا بدون دعم مخصص.

  • تنفيذ غير متناسق. بدون نهج أو إطار عمل قياسي، يمكن أن تختلف التقييمات من حيث الجودة والنطاق.

  • مع مواكبة التغيير. تضيف التقنيات الحديثة وبيئات السحابة ونماذج العمل الهجينة قدرًا مستمرًا من التعقيد.

  • أدوات أمان متعددة ومتباعدة. قد يكون تقييم المخاطر أمرًا صعبًا على المؤسسات التي تستخدم العديد من أدوات الأمان غير المدمجة بشكل جيد مع بعضها.

غالبًا ما تتطلب معالجة هذه التحديات الاستعانة بخبرات خارجية أو اعتماد الأتمتة أو استخدام أدوات وأطر عمل موحّدة وقياسية.

تكلفة تخطي تقييمات المخاطر

على الرغم من أن الأمر قد يكون صعبًا، إلا أنه من المهم البدء في وضع عملية فعالة لتقييم مخاطر الأمان عبر الإنترنت. قد يؤدي الفشل في إجراء تقييمات منتظمة إلى نتائج خطيرة. من دون رؤية المخاطر المتطورة، تواجه المؤسسات ما يلي:
 

  • ازدياد خطر تسرب البيانات. تصبح الثغرات الأمنية غير المُرقّعة وسوء التهيئة بمثابة أبواب مفتوحة أمام المهاجمين.

  • خسائر مالية. غالبًا ما تترتب على الاختراقات تكاليف مرتفعة، بما في ذلك انخفاض الإنتاجية وتوقف العمل وخسارة الأعمال.

  • الجزاء القانوني والرقابي. قد يؤدي عدم الامتثال للوائح حماية البيانات والخصوصية إلى غرامات أو اتخاذ إجراءات قانونية.

  • الضرر الذي يلحق بالسمعة. يفقد العملاء والشركاء الثقة بسرعة بعد وقوع حادث أمان.

أفضل الممارسات لإجراء تقييم مخاطر الأمان عبر الإنترنت

لا يكون تقييم مخاطر الأمان عبر الإنترنت إلا بقدر قوة العملية التي يقوم عليها. يساعد اتباع أفضل الممارسات على ضمان أن التقييمات تكون فعّالة وقابلة للتكرار ومتوافقة مع أولويات الأعمال.

البدء بأهداف واضحة

قبل البدء، من المهم تحديد ما ينبغي أن يحققه التقييم. قد يعني ذلك تحديد الأصول الحيوية والتهديدات المحتملة، أو تلبية متطلبات الامتثال أو تقليل احتمالية وقوع الحوادث أو توجيه الاستثمارات الأمنية المستقبلية. يساعد تحديد أهداف واضحة مسبقًا على ضمان بقاء التقييم مركزًا وملائمًا وقابلًا للتنفيذ طوال العملية.

إشراك المساهمين المناسبين

تقييم المخاطر ليس مهمة تكنولوجيا المعلومات فحسب، بل يتطلب مساهمة من مختلف أنحاء المؤسسة. توفر فرق الأمن وتكنولوجيا المعلومات الخبرة الفنية، بينما يقدم كلٌّ من القسم القانوني والامتثال إرشادات بشأن المخاطر التنظيمية. يمكن لفرق العمليات والموارد البشرية تسليط الضوء على المخاوف المتعلقة بالعمليات والموظفين، بينما تتولى القيادة التنفيذية مسؤولية مواءمة التقييم مع أهداف الأعمال. يساعد تضمين وجهات نظر متعددة على ضمان أن التقييم يغطي نطاقًا كاملًا من المخاطر، بدءًا من سوء تهيئة البرمجيات وصولًا إلى السلوك البشري.

الاختيار بين التقييم الداخلي أو التقييم الخارجي

لا يوجد نهج واحد أفضل لإجراء تقييم للمخاطر. تميل التقييمات الداخلية إلى أن تكون أكثر فعالية من حيث التكلفة وتستفيد من المعرفة المؤسسية، لكنها قد تغفل نقاطًا عمياء أو تفتقر إلى أدوات متخصصة. تقدم التقييمات الخارجية منظورًا جديدًا وغير متحيز وخبرات أعمق، على الرغم من أنها قد تكون أكثر تكلفة، وأن القائمين على التقييم يكونون عادةً أقل دراية بالأنظمة الداخلية. تختار العديد من المؤسسات نهجًا هجينًا: استخدام الفرق الداخلية لإجراء مراجعات منتظمة والاستعانة بخبراء خارجيين للتعمق في التحليل أو عندما تتطلب متطلبات الامتثال ذلك.

اختيار استراتيجية المعالجة المناسبة للمخاطر

بمجرد تحديد المخاطر، تحتاج المؤسسات إلى تحديد كيفية الاستجابة. يمكن قبول بعض المخاطر إذا كانت تقع ضمن مستوى تحمل الشركة. وقد يتم تجنّب مخاطر أخرى بالكامل من خلال إزالة النظام أو النشاط الذي يتسبب فيها. يمكن أيضًا نقل المخاطر إلى طرف ثالث، مثل التأمين أو الاتفاقيات التعاقدية. في أغلب الأحيان، تختار المؤسسات التخفيف من المخاطر من خلال تطبيق ضوابط تقلل من احتمالية حدوثها أو تأثيرها إلى مستوى مقبول. تعتمد الاستراتيجية المناسبة على أهداف الأعمال، ومدى تقبّل المخاطر، والموارد المتاحة.

توثيق كل شيء

يُعدّ الاحتفاظ بتوثيق دقيق أمرًا بالغ الأهمية لتحقيق النجاح على المدى القصير والطويل. فهو يساعد المؤسسات على الالتزام بلوائح الصناعة، وتتبع التغيرات والتوجهات مع مرور الوقت، واتخاذ قرارات أسرع وأكثر استنارة. تعمل الوثائق الجيدة أيضًا على تبسيط عمليات التدقيق ومراجعات الأمان، والحفاظ على الاستمرارية حتى مع تطور الفرق أو الأنظمة.

اتخاذ إجراء بشأن النتائج

تكمن قيمة تقييم المخاطر في كيفية استخدام النتائج. يجب معالجة الثغرات عالية الخطورة أولًا، على أن تتماشى خطوات المعالجة مع الأهداف الأمنية الأوسع. تحديد المسؤولية عن كل إجراء وتتبع التقدم وإعادة التقييم بشكل منتظم للتأكد من استمرارية التحسينات. تعامل مع النتائج كجزء من عملية مستمرة، وليس تمرينًا لمرة واحدة، واجعل متابعة التنفيذ جزءًا من ثقافة الأمن لديك.

التقييم بالتردد الصحيح

تتطور التكنولوجيا بسرعة، كما تتطور أنشطة التهديدات أيضًا. وهذا يعني أن تقييمات المخاطر يجب أن تُجرى أكثر من مرة سنويًا، خاصة في البيئات عالية المخاطر. عادةً ما تعيد قطاعات مثل الخدمات المالية والرعاية الصحية تقييم المخاطر كل ربع سنة أو كل ستة أشهر. قد تقوم الشركات الأصغر بذلك سنويًا أو بعد إدخال تغييرات كبيرة على البنية التحتية. قد تحتاج الشركات المعتمدة على السحابة أو سريعة النمو إلى تقييمات أكثر تكرارًا لمواكبة تغيّر أسطح الهجوم. ومن الحكمة أيضًا إعادة تقييم المخاطر بعد أحداث كبرى مثل عمليات الاندماج أو الاختراقات أو التحديثات التنظيمية.

التوجهات الناشئة في تقييم مخاطر الأمان عبر الإنترنت

مع مرور الوقت، ستصبح تقييمات مخاطر الأمان عبر الإنترنت أسرع وأكثر استمرارية وأكثر تكاملاً مع اتخاذ قرارات الأعمال. تهيئ التقييمات التقليدية—اليدوية والدورية والتفاعلية—الطريق لنهج أكثر ذكاء وفي الوقت الحقيقي تتكيف مع التهديدات والبيئات المتطورة.

الأدوات المدعومة بالذكاء الاصطناعي ستؤدي دورًا أكبر من خلال أتمتة مهام مثل اكتشاف الأصول وفحص قابلية التعرّض للخطر وتقييم المخاطر. تدعم هذه التقنيات البشر من خلال إبراز الأنماط ومساعدة الفرق على الاستجابة بشكل أسرع.

ستصبح تقييمات المخاطر أيضًا أكثر ديناميكية. بدلًا من أن تكون عمليات شكلية تُنفَّذ سنويًا أو كل ربع سنة، ستعمل كعمليات مستمرة. ستقوم المؤسسات بمراقبة الأجزاء المعرضة للهجوم لديها بشكل مستمر، خاصة في بيئات السحابة أولًا أو البيئات الهجينة أو الموزعة بشكل كبير، حتى تتمكن من تحديد المخاطر وإعادة تقييمها مع تغيّر الأنظمة.

سنشاهد أيضًا المزيد من التكامل بين الأمان عبر الإنترنت واستراتيجية الأعمال. مع ازدياد وعي مجالس الإدارة والمديرين التنفيذيين بالمخاطر، سيتم التعامل مع مخاطر الأمان عبر الإنترنت مثل المخاطر المالية أو التشغيلية، مع مقاييس واضحة ومسؤوليات محددة وتمثيل مباشر ضمن عملية اتخاذ القرار. لن تقتصر التقييمات على توجيه الإنفاق الأمني فحسب، بل ستسهم أيضًا في تخطيط الأعمال وتصميم المنتجات والتحويل إلى التقنيات الرقمية.

وأخيرًا، ستجذب العوامل البشرية مزيدًا من الانتباه. تشكل الضوابط التقنية جزءًا فقط من الصورة؛ إذ ستقوم المؤسسات بشكل متزايد بتقييم وإدارة المخاطر المرتبطة بالسلوك والثقافة ومرونة القوى العاملة. وهذا يعني تقييم ليس فقط الأنظمة والبرمجيات، بل أيضًا كيفية عمل الأشخاص وكيفية اتخاذ القرارات ومدى قدرة الفرق على التكيّف تحت الضغط.

حلول تقييم مخاطر الأمان عبر الإنترنت

للبقاء في صدارة التهديدات الناشئة ودمج الأمان عبر الإنترنت في قرارات الأعمال العامة، قم بإدراج تقييم منتظم لمخاطر الأمان عبر الإنترنت ضمن عملياتك الأمنية. يمكن أن تساعدك عدة حلول على إنشاء عملية فعّالة. حلول إدارة معلومات وأحداث الأمان (SIEM) ، مثل Microsoft Sentinel، تساعد على ربط الأحداث وتحديد الحالات غير الطبيعية وتحديد أولويات التنبيهات باستخدام التحليلات المضمنة و التحليل الذكي للمخاطر . حلول الكشف والاستجابة الموسعة (XDR) توفر رؤية عميقة لمسارات الهجوم المحتملة عبر نقاط النهاية والهويات والبريد الإلكتروني وتطبيقات السحابة. يساعد جمع SIEM وXDR معًا في حل عمليات الأمن الموحد على رؤية المخاطر عبر أصولهم الرقمية بأكملها واتخاذ إجراءات متناسقة بشكل أسرع. حلول الذكاء الاصطناعي للأمان عبر الإنترنت مثل Microsoft Security Copilot، تساهم في تحليل الإشارات لاستخلاص الرؤى وتقديم التوصيات بالخطوات التالية.
الموارد

تعرّف على المزيد حول حلول الأمان من Microsoft عبر الإنترنت

رجل يحمل جهازًا لوحيًا ويشرح شيئًا لسيدة.
الحل

النظام الأساسي لعمليات الأمان الموحد والقائم على تكنولوجيا الذكاء الاصطناعي

توحيد عمليات الأمان عبر مجالات المنع والكشف والاستجابة، من أجل حماية موائمة أفضل.
صورة لشخص يجلس إلى مكتب ويستخدم جهاز كمبيوتر.
مدخل الحماية من المخاطر

أخبار الأمان عبر الإنترنت والذكاء الاصطناعي

اكتشف أحدث الاتجاهات وأفضل الممارسات في مجال الحماية من المخاطر على الشبكات والذكاء الاصطناعي للأمان عبر الإنترنت.
صورة لرجل يرتدي بدلة وربطة عنق ويجلس أمام جهاز كمبيوتر محمول على مكتب.
التقرير

تقرير الدفاع الرقمي من Microsoft لعام 2024

ابقَ في صدارة مشهد التهديدات المتطور من خلال الأبحاث المتعمقة والرؤى القابلة للتنفيذ.

الأسئلة المتداولة

  • يتضمن تقييم مخاطر الأمان عبر الإنترنت عادة تحديد الأصول وتحديد التهديدات المحتملة والثغرات الأمنية وتحليل احتمالية تلك التهديدات وتأثيرها وتحديد مستويات المخاطر وتحديد معالجات المخاطر المناسبة. تنتهي العملية بالتوثيق وتنفيذ استراتيجيات الحد من المخاطر، تليها مراقبة مستمرة وإعادة تقييم دورية. يساعد هذا النهج المنظم المؤسسات على إدارة مستوى تعرضها للمخاطر وتقليله.
  • يشمل تقييم المخاطر الأمنية مراجعة الأجهزة والبرمجيات والشبكات والبيانات و سلوكيات المستخدمين لتحديد نقاط الضعف المحتملة. كما يقيّم الضوابط الأمنية الحالية ويحلّل التأثير المحتمل لمختلف التهديدات ويوصي بإجراءات للحد من المخاطر أو إدارتها. الهدف هو الحصول على رؤية واضحة للثغرات الأمنية وتحديد أولويات الموارد بفعالية.
  • يشير تقييم المخاطر وفق NIST إلى المنهجية الموضحة من قِبل National Institute of Standards and Technology في منشوره الخاص رقم 800-30، الإصدار 1. يوفر إطار عمل لتحديد مخاطر الأمان عبر الإنترنت وتقييمها وإدارتها عبر الوكالات الفيدرالية والمؤسسات في القطاع الخاص. يُعتمد نموذج NIST على نطاق واسع بفضل نهجه المنظّم والقابل للتكرار في تحليل المخاطر.

متابعة الأمان من Microsoft

العربية (المملكة العربية السعودية) خصوصية صحة المستهلك الاتصال بشركة Microsoft الخصوصية إدارة ملفات تعريف الارتباط بنود الاستخدام العلامات التجارية حول إعلاناتنا