أربعة أسماء، تنظيم واحد
هذه النقطة تربك الكثيرين قبل أن يبدأوا. كانت NESA هي الهيئة الوطنية للأمن الإلكتروني، ثم أُعيدت تسميتها، والجهة نفسها اليوم هي جهاز الاستخبارات الإشارية، ولذلك تشير المواد الأحدث إلى SIA. أما التنظيم نفسه فهو تنظيم ضمان المعلومات الإماراتي، ويختصر إلى IAR، ومجموعة الضوابط داخله يشار إليها بمعايير ضمان المعلومات، أو IAS.
عمليًا: إذا ذكرت مناقصة أو مدقق أو سياسة داخلية اسم NESA أو SIA أو IAR أو IAS، فجميعها تشير إلى البرنامج نفسه. والبحث بأحد هذه الأسماء فقط هو سبب شعورك بأن المراجع أقل مما هي عليه في الواقع.
ما الذي تطلبه الضوابط التقنية من خادم لينكس
- أن تعرف ما لديك: جرد للأنظمة والبرمجيات المثبتة عليها والخدمات التي تعرضها.
- أن تتحكم في الوصول: من يستطيع الدخول، وبأي وسيلة، وبأي صلاحيات، مع دليل على أن الوصول المميز محدود وتتم مراجعته.
- أن تكون التهيئة آمنة: خط أساس آمن معرّف، ودليل على أن الأنظمة مطابقة له.
- أن تدير الثغرات: تحديد الثغرات المعروفة التي تؤثر على أنظمتك ومعالجتها ضمن مدة محددة.
- أن تسجّل وتراقب: التقاط الأحداث الأمنية والاحتفاظ بها ومراقبتها فعليًا.
- أن تستجيب للحوادث: الكشف والتوثيق والتصرف، والقدرة على بيان ما حدث ومتى.
ما الذي يثبته SecAI باستمرار
الجرد والانكشاف: اسم المضيف ونظام التشغيل والنواة، والحزم المثبتة كما يعرفها مدير الحزم، والخدمات المرتبطة بمنافذ الشبكة، محدثة باستمرار لا ملتقطة مرة واحدة.
الوصول: أحداث مصادقة SSH بما فيها المحاولات الفاشلة ومصادرها وطريقة المصادقة، وتهيئة sudoers والحسابات المميزة، والملفات ذات صلاحية setuid، والحسابات المحلية والتغييرات على passwd وgroup وshadow.
التهيئة الآمنة: نتائج فحص التحصين التي تغطي إعدادات SSH وتسجيل دخول الجذر ومصادقة كلمة المرور وأذونات الملفات وحالة جدار الحماية، مع ذكر الإعداد الفعلي المرصود.
الثغرات: مطابقة كل حزمة مثبتة مع بيانات الثغرات المنشورة، مصنفة بحسب الخطورة لذلك الجهاز تحديدًا لا كتغذية عامة.
مزامنة الوقت: ما إذا كانت ساعة المضيف متزامنة وأي خدمة NTP توفر ذلك، وهو ما يجعل الطوابع الزمنية عبر الخوادم قابلة للمقارنة.
المراقبة والاستجابة: سجل الحوادث بخطورتها وطوابعها الزمنية، والإجراءات الآلية المتخذة بما فيها كل عنوان تم حظره ووقت الحظر.
ما الذي يبقى عملًا بشريًا
جزء كبير من التنظيم تنظيمي بطبيعته وعن قصد: سياسة أمن المعلومات، وتقييم المخاطر ومعالجتها، وتصنيف الأصول، وإدارة الموردين والأطراف الثالثة، وأمن الموارد البشرية، والأمن المادي، واستمرارية الأعمال، وهياكل الحوكمة المحيطة بكل ذلك. لا يرصد أي وكيل شيئًا من هذا، ويصنفها SecAI بوصفها تتطلب تحققًا يدويًا بدلًا من تركها خضراء بهدوء.
وهناك ضوابط ذات طابع تقني تقع أيضًا خارج ما يمكن لوكيل على المضيف تأكيده: ما إذا كانت النسخ الاحتياطية تُستعاد فعليًا، ومدة الاحتفاظ بالسجلات وعدم قابليتها للتعديل، وكيفية تهيئة المصادقة متعددة العوامل في مؤسستك. تُذكر هذه صراحةً بوصفها فجوات في المنتج، لا تُحذف من التقرير.
كيف يبدو رقم NESA الصادق
إذا شغّلت تقييمًا اليوم فستكون نسبة تغطية الأدلة التقنية منخفضة، وهذا هو الصواب. فمن أصل 134 ضابطًا، تعتمد الغالبية على السياسات والموافقات وتقييم المخاطر وسجلات التدريب والعقود ومراجعة الإدارة أو الأمن المادي. يصنف SecAI كل واحد منها بوصفه يتطلب تحققًا يدويًا أو خارج النطاق، وتبقى الضوابط اليدوية ضمن المقام بدلًا من إخراجها منه بصمت.
كان بإمكان أي مزوّد أن يجعل هذا الرقم أفضل بكثير بمجرد استبعاد ضوابط الحوكمة من الحساب. وسبب عدم فعل ذلك أن تلك الضوابط هي جوهر العمل الذي يتطلبه برنامج NESA فعليًا، وأداة تخفيها عنك لا تساعدك على اجتياز التقييم، بل تساعدك على أن تُفاجأ به.