تنظيم ضمان المعلومات الإماراتي

امتثال NESA لخوادم لينكس: ما الذي يمكن لوكيل المراقبة إثباته فعليًا

مكتوبة للمهندس الذي عليه إنتاج النصف التقني من ملف NESA، لا للمستشار الذي يكتب النصف المتعلق بالسياسات.

الإجابة المختصرة

تنظيم ضمان المعلومات الإماراتي هو المعيار المعروف باسم NESA. تصدره الجهة المسماة اليوم جهاز الاستخبارات الإشارية، وستجده مذكورًا باسم NESA أو SIA أو تنظيم ضمان المعلومات (IAR) أو معايير ضمان المعلومات (IAS) بالتبادل. الإصدار الحالي هو 2.1 الصادر في نوفمبر 2025، ويضم 134 ضابطًا موزعة على خمس عشرة عائلة: ست عائلات إدارية (M1 إلى M6) وتسع عائلات تقنية (T1 إلى T9). يستطيع SecAI إثبات جزء من الضوابط التقنية باستمرار، بينما تبقى ضوابط الحوكمة وتقييم المخاطر والسياسات عملًا بشريًا، ويصنفها النظام على هذا الأساس بدلًا من اعتبارها مستوفاة.

أربعة أسماء، تنظيم واحد

هذه النقطة تربك الكثيرين قبل أن يبدأوا. كانت NESA هي الهيئة الوطنية للأمن الإلكتروني، ثم أُعيدت تسميتها، والجهة نفسها اليوم هي جهاز الاستخبارات الإشارية، ولذلك تشير المواد الأحدث إلى SIA. أما التنظيم نفسه فهو تنظيم ضمان المعلومات الإماراتي، ويختصر إلى IAR، ومجموعة الضوابط داخله يشار إليها بمعايير ضمان المعلومات، أو IAS.

عمليًا: إذا ذكرت مناقصة أو مدقق أو سياسة داخلية اسم NESA أو SIA أو IAR أو IAS، فجميعها تشير إلى البرنامج نفسه. والبحث بأحد هذه الأسماء فقط هو سبب شعورك بأن المراجع أقل مما هي عليه في الواقع.

ما الذي تطلبه الضوابط التقنية من خادم لينكس

  • أن تعرف ما لديك: جرد للأنظمة والبرمجيات المثبتة عليها والخدمات التي تعرضها.
  • أن تتحكم في الوصول: من يستطيع الدخول، وبأي وسيلة، وبأي صلاحيات، مع دليل على أن الوصول المميز محدود وتتم مراجعته.
  • أن تكون التهيئة آمنة: خط أساس آمن معرّف، ودليل على أن الأنظمة مطابقة له.
  • أن تدير الثغرات: تحديد الثغرات المعروفة التي تؤثر على أنظمتك ومعالجتها ضمن مدة محددة.
  • أن تسجّل وتراقب: التقاط الأحداث الأمنية والاحتفاظ بها ومراقبتها فعليًا.
  • أن تستجيب للحوادث: الكشف والتوثيق والتصرف، والقدرة على بيان ما حدث ومتى.

ما الذي يثبته SecAI باستمرار

الجرد والانكشاف: اسم المضيف ونظام التشغيل والنواة، والحزم المثبتة كما يعرفها مدير الحزم، والخدمات المرتبطة بمنافذ الشبكة، محدثة باستمرار لا ملتقطة مرة واحدة.

الوصول: أحداث مصادقة SSH بما فيها المحاولات الفاشلة ومصادرها وطريقة المصادقة، وتهيئة sudoers والحسابات المميزة، والملفات ذات صلاحية setuid، والحسابات المحلية والتغييرات على passwd وgroup وshadow.

التهيئة الآمنة: نتائج فحص التحصين التي تغطي إعدادات SSH وتسجيل دخول الجذر ومصادقة كلمة المرور وأذونات الملفات وحالة جدار الحماية، مع ذكر الإعداد الفعلي المرصود.

الثغرات: مطابقة كل حزمة مثبتة مع بيانات الثغرات المنشورة، مصنفة بحسب الخطورة لذلك الجهاز تحديدًا لا كتغذية عامة.

مزامنة الوقت: ما إذا كانت ساعة المضيف متزامنة وأي خدمة NTP توفر ذلك، وهو ما يجعل الطوابع الزمنية عبر الخوادم قابلة للمقارنة.

المراقبة والاستجابة: سجل الحوادث بخطورتها وطوابعها الزمنية، والإجراءات الآلية المتخذة بما فيها كل عنوان تم حظره ووقت الحظر.

ما الذي يبقى عملًا بشريًا

جزء كبير من التنظيم تنظيمي بطبيعته وعن قصد: سياسة أمن المعلومات، وتقييم المخاطر ومعالجتها، وتصنيف الأصول، وإدارة الموردين والأطراف الثالثة، وأمن الموارد البشرية، والأمن المادي، واستمرارية الأعمال، وهياكل الحوكمة المحيطة بكل ذلك. لا يرصد أي وكيل شيئًا من هذا، ويصنفها SecAI بوصفها تتطلب تحققًا يدويًا بدلًا من تركها خضراء بهدوء.

وهناك ضوابط ذات طابع تقني تقع أيضًا خارج ما يمكن لوكيل على المضيف تأكيده: ما إذا كانت النسخ الاحتياطية تُستعاد فعليًا، ومدة الاحتفاظ بالسجلات وعدم قابليتها للتعديل، وكيفية تهيئة المصادقة متعددة العوامل في مؤسستك. تُذكر هذه صراحةً بوصفها فجوات في المنتج، لا تُحذف من التقرير.

كيف يبدو رقم NESA الصادق

إذا شغّلت تقييمًا اليوم فستكون نسبة تغطية الأدلة التقنية منخفضة، وهذا هو الصواب. فمن أصل 134 ضابطًا، تعتمد الغالبية على السياسات والموافقات وتقييم المخاطر وسجلات التدريب والعقود ومراجعة الإدارة أو الأمن المادي. يصنف SecAI كل واحد منها بوصفه يتطلب تحققًا يدويًا أو خارج النطاق، وتبقى الضوابط اليدوية ضمن المقام بدلًا من إخراجها منه بصمت.

كان بإمكان أي مزوّد أن يجعل هذا الرقم أفضل بكثير بمجرد استبعاد ضوابط الحوكمة من الحساب. وسبب عدم فعل ذلك أن تلك الضوابط هي جوهر العمل الذي يتطلبه برنامج NESA فعليًا، وأداة تخفيها عنك لا تساعدك على اجتياز التقييم، بل تساعدك على أن تُفاجأ به.

صفحات ذات صلة

أسئلة شائعة

See it on your own server

Install the SecAI agent with one command and watch it protect a Linux server in about 60 seconds. 14-day free trial, no credit card.