NIST RMF وISO 27001 وضوابط CIS
استعرض أوسع أطر الأمان اعتمادًا، وافهم كيف يكمل بعضها بعضًا لبناء نظام شامل لإدارة أمن المعلومات.
NIST RMF وISO 27001 وضوابط CIS درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
أهمية الأطر
أطر الأمن هي مجموعات منظمة من الإرشادات وأفضل الممارسات والضوابط التي تساعد المؤسسات على بناء برامج أمن فعّالة والحفاظ عليها. وبدلًا من البدء من الصفر، توفر الأطر منهجية مجرّبة يمكن تكييفها وفق حجم المؤسسة وقطاعها وملف مخاطرها. يركز اختبار Security+ على ثلاثة أطر واسعة الاعتماد: NIST RMF وISO 27001 وCIS Controls — إذ يتناول كل منها الأمن من زاوية مختلفة.
إطار NIST لإدارة المخاطر (RMF)
يُعد إطار NIST لإدارة المخاطر (NIST SP 800-37) دورة حياة من ست خطوات لإدارة مخاطر الأمن والخصوصية في أنظمة المعلومات الفيدرالية، مع أنه معتمد على نطاق واسع في القطاع الخاص أيضًا. والخطوات الست هي: Categorize (حساسية النظام والبيانات)، وSelect (الضوابط المناسبة من SP 800-53)، وImplement (نشر الضوابط)، وAssess (اختبار الفعالية)، وAuthorize (قرار ATO من المسؤول المخوّل)، وMonitor (المراقبة المستمرة). ويؤكد RMF على التفويض المستمر بدلًا من شهادات الاعتماد التي تُمنح في نقطة زمنية محددة.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)كتالوج الضوابط NIST SP 800-53
يمثل NIST SP 800-53 كتالوج الضوابط الذي يزوّد مرحلة Select في RMF بالضوابط. وينظم مئات ضوابط الأمن والخصوصية ضمن 20 عائلة، مثل التحكم في الوصول (AC)، والتدقيق والمساءلة (AU)، والاستجابة للحوادث (IR)، وحماية الأنظمة والاتصالات (SC). وتُوسم الضوابط بتعيينات أساسية (Low و Moderate و High) تتوافق مع مستوى أثر النظام وفق FIPS-199، لكي تختار المؤسسات مجموعة الضوابط المناسبة لفئة مخاطرها.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information Integrityنظرة عامة على ISO/IEC 27001
يُعد ISO/IEC 27001 معيارًا دوليًا لـأنظمة إدارة أمن المعلومات (ISMS). وعلى خلاف NIST (الذي يركز على الولايات المتحدة)، يحظى ISO 27001 باعتراف عالمي، ويمكن للمؤسسات الحصول على شهادة اعتماد رسمية من جهة خارجية — وهو ما يضيف قيمة إلى ثقة العملاء والعقود الدولية. ويتبع المعيار دورة Plan-Do-Check-Act (PDCA)، ويركز على بناء نظام إدارة لأمن المعلومات بدلًا من تحديد ضوابط تقنية فردية.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)ضوابط الملحق A في ISO 27001
يحتوي Annex A من ISO 27001:2022 على 93 ضابطًا منظمة ضمن أربعة محاور: Organizational (37 ضابطًا — السياسات والأدوار وعلاقات المورّدين)، وPeople (8 ضوابط — التوظيف والتدريب وإنهاء الخدمة)، وPhysical (14 ضابطًا — المرافق والمعدات)، وTechnological (34 ضابطًا — التحكم في الوصول والبرمجيات الخبيثة والتشفير والتسجيل). وليس من الضروري تنفيذ كل ضابط؛ إذ تختار المؤسسات الضوابط المنطبقة استنادًا إلى بيان الانطباق (SoA) الخاص بها، مع تبرير استبعاد أي ضوابط.
نظرة عامة على CIS Controls
تمثل ضوابط CIS الأمنية الحرجة (المعروفة سابقًا باسم SANS Top 20) مجموعة مرتبة حسب الأولوية من 18 مجموعة ضوابط، طوّرها Center for Internet Security. وهي عملية وموجهة نحو التنفيذ بدرجة كبيرة، ومصممة للتطبيق الفوري بدلًا من إدارة البرامج على المدى الطويل. وتنظم CIS Controls ضمن ثلاث مجموعات للتنفيذ (IGs): IG1 (النظافة السيبرانية الأساسية، 56 إجراءً وقائيًا)، وIG2 (تضيف 74 إجراءً وقائيًا للبيئات الأكثر تعقيدًا)، وIG3 (جميع الإجراءات الوقائية الـ153 للمؤسسات الناضجة التي تواجه تهديدات متطورة).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks مقابل CIS Controls
تحدد CIS Controls ما ينبغي فعله على مستوى عالٍ، بينما تحدد CIS Benchmarks كيفية فعله لمنصات محددة. وتوفر CIS Benchmarks إرشادات وصفية خطوة بخطوة لتقوية أنظمة التشغيل (Windows و Linux)، والمنصات السحابية (AWS و Azure و GCP)، وأجهزة الشبكات، والمتصفحات، وقواعد البيانات. ويمكن تنزيلها مجانًا، وتُستخدم على نطاق واسع بوصفها المواصفة التقنية لـ CIS Control 4 (التهيئة الآمنة). كما تستطيع أدوات الأتمتة مثل Chef و Ansible و InSpec تطبيق CIS Benchmarks على نطاق واسع.
مقارنة NIST و ISO 27001 و CIS
يخدم كل إطار حاجة أساسية مختلفة. يُعد NIST RMF الأنسب للحكومة الأمريكية والمتعاقدين في مجال الدفاع الذين يحتاجون إلى عمليات تفويض رسمية. ويُعد ISO 27001 الأنسب للمؤسسات التي تريد شهادة معترفًا بها دوليًا لإثبات مستوى أمنها للعملاء. أما CIS Controls فهي الأنسب للمؤسسات التي تسعى إلى خطوات مرتبة حسب الأولوية وقابلة للتنفيذ لتحسين دفاعاتها بسرعة. وتستخدم مؤسسات ناضجة كثيرة الأطر الثلاثة جميعًا: CIS Controls للعمليات اليومية، وNIST RMF لحوكمة المخاطر، وISO 27001 للحصول على شهادة موجهة للعملاء.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)أطر ومعايير أخرى
تظهر أطر إضافية في اختبار Security+. يركز COBIT (Control Objectives for Information Technologies) على حوكمة تقنية المعلومات ومواءمة الأمن مع أهداف الأعمال. أما SOC 2 فهو معيار تدقيق لمقدمي الخدمات، يقيّم الأمن والتوافر والسرية وسلامة المعالجة والخصوصية. وPCI-DSS معيار امتثال وصفي لبيئات بطاقات الدفع. ويؤهلكم فهم هذه الأطر للتحدث بلغة القطاعات والبيئات التنظيمية المختلفة.
معايير اختيار الإطار
عند اختيار إطار، ضعوا في الاعتبار: التفويض التنظيمي (تتطلب HIPAA وسائل حماية قابلة للمعالجة؛ ويتطلب FedRAMP استخدام NIST)، ومتطلبات العملاء (قد يشترط عملاء المؤسسات الحصول على شهادة ISO 27001)، ونضج المؤسسة (يُعد CIS IG1 مناسبًا للمؤسسات الصغيرة التي بدأت حديثًا)، وقطاع الصناعة (قد تتطلب الخدمات المالية NIST CSF أو SOC 2). ويُعد البدء بإطار واحد ثم التوسع أفضل من محاولة تطبيق جميع الأطر في الوقت نفسه، لأن ذلك يرهق الفرق الصغيرة.
الأطر والتحسين المستمر
تشترك الأطر الثلاثة في الالتزام بـالتحسين المستمر. فتدفع خطوة Monitor في NIST RMF إلى اختبار الضوابط باستمرار. وتتطلب مرحلة Act في ISO 27001 إجراءات تصحيحية وخطط تحسين. كما تُحدّث CIS Controls وتُرقّى إصداراتها مع تطور مشهد التهديدات (الإصدار الحالي هو 8.1). وتتراجع بسرعة البرامج الأمنية التي تتعامل مع الأطر باعتبارها إجراء امتثال يُنفذ مرة واحدة؛ فقد صُممت الأطر لتكون برامج مستمرة تنضج بمرور الوقت بالتوازي مع قدرات المؤسسة والتهديدات الناشئة.
تحقق سريع
اختبروا فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن NIST RMF يوفر دورة حياة للمخاطر من ست خطوات (Categorize و Select و Implement و Assess و Authorize و Monitor) باستخدام ضوابط SP 800-53، وأن ISO 27001 معيار ISMS قابل للحصول على شهادة اعتماد عالميًا، ويستند إلى PDCA ويشمل ضوابط Annex A، وأن CIS Controls تقدم 18 مجموعة ضوابط مرتبة حسب الأولوية ضمن ثلاث مجموعات تنفيذ لتحسين الأمن بصورة عملية وقابلة للتنفيذ. بعد ذلك سنستكشف مخططات تصنيف البيانات ومتطلبات الخصوصية.
الأسئلة الشائعة
هل درس «NIST RMF وISO 27001 وضوابط CIS» مجاني؟
نعم — نص درس «NIST RMF وISO 27001 وضوابط CIS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «NIST RMF وISO 27001 وضوابط CIS»؟
استعرض أوسع أطر الأمان اعتمادًا، وافهم كيف يكمل بعضها بعضًا لبناء نظام شامل لإدارة أمن المعلومات. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «NIST RMF وISO 27001 وضوابط CIS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تحديد المخاطر وسجل المخاطر
- التحليل النوعي مقابل الكمي للمخاطر
- معالجة المخاطر: القبول والنقل والتخفيف والتجنب
- NIST RMF وISO 27001 وضوابط CIS