0Pricing
Security+ Academy · درس

تحديد المخاطر وسجل المخاطر

حدّد أصول المؤسسة وتهديداتها وثغراتها، ثم وثّق المخاطر في سجل منظم يتضمن تقييمات الاحتمالية والتأثير.

تحديد المخاطر وسجل المخاطر درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ما المقصود بالمخاطر في الأمن؟

المخاطر هي احتمال حدوث خسارة أو ضرر نتيجة استغلال تهديد لنقطة ضعف. وفي أمن المعلومات، يُعبَّر عن المخاطر باعتبارها مزيجًا من الاحتمالية (مدى احتمال وقوع الحدث) والأثر (مدى جسامة الضرر الناتج). ويسمح فهم المخاطر للمؤسسات باتخاذ قرارات أمنية مستنيرة وفعالة من حيث التكلفة، بدلًا من محاولة القضاء على كل تهديد محتمل.

الأصول والتهديدات ونقاط الضعف

يبدأ تحديد المخاطر بثلاثة عناصر أساسية. الأصل هو أي شيء ذي قيمة — مثل الخوادم أو قواعد البيانات أو الملكية الفكرية أو السمعة. والتهديد هو أي حدث محتمل قد يضر بأصل، مثل هجوم برمجيات الفدية أو موظف ساخط. أما نقطة الضعف فهي ضعف يمكن لتهديد استغلاله، مثل نظام لم تُثبت تحديثاته أو سياسة كلمات مرور ضعيفة. وتوجد المخاطر عندما تلتقي التهديدات بأصول غير محمية.

عملية تحديد المخاطر

يتبع تحديد المخاطر بصورة منهجية عملية منظمة: أولًا، تحصر جردة الأصول كل ما له قيمة؛ ثم يحدد نمذجة التهديدات من قد يشن هجومًا وكيف يمكنه ذلك؛ وبعدها يجد تقييم نقاط الضعف مواطن الضعف في الأنظمة والعمليات. وأخيرًا، يربط المحللون التهديدات بنقاط الضعف لتحديد الأصول المعرضة فعليًا للخطر. وعادةً ما تتكرر هذه العملية سنويًا أو بعد إجراء تغييرات كبيرة.

أساليب تقييم الأصول

يساعد تحديد قيمة الأصول في ترتيب الأولويات. تمتلك الأصول الملموسة (الأجهزة وتراخيص البرامج) قيمًا سوقية واضحة. أما الأصول غير الملموسة (سمعة العلامة التجارية وبيانات العملاء) فتتطلب تقديرًا مهنيًا — فقد تحدد الجهات التنظيمية قيمة لكل سجل من سجلات PII. وتسأل طريقة تكلفة الاستبدال عن تكلفة إعادة إنشاء الأصل؛ بينما يسأل أثر الأعمال عن مقدار خسارة الإيرادات الناتجة إذا أصبح الأصل غير متاح لمدة ساعة أو يوم أو أسبوع.

ما هو سجل المخاطر؟

سجل المخاطر هو مستند حي يسجل جميع المخاطر المحددة في صيغة منظمة وقابلة للبحث. ويتضمن كل إدخال عادةً: وصف المخاطر، والأصول المتأثرة، ومصدر التهديد، ونقطة الضعف المستغلة، وتقييم الاحتمالية، وتقييم الأثر، ودرجة المخاطر، والضوابط الحالية، ومالك المخاطر المعيّن. وتعمل سجلات المخاطر كمرجع مركزي لأنشطة الحوكمة والتدقيق وتتبع المعالجة.

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

شرح أعمدة سجل المخاطر

يقيّم عمود الاحتمالية مدى احتمال الاستغلال (من 1=نادر إلى 5=شبه مؤكد). ويقيّم عمود الأثر العواقب من حيث الخسارة المالية أو العقوبة التنظيمية أو التوقف التشغيلي (من 1=ضئيل إلى 5=كارثي). وينتج عن ضرب القيمتين درجة مخاطر تُستخدم لترتيب الأولويات. ويسجل حقل المخاطر المتبقية المخاطر الباقية بعد تطبيق الضوابط، مما يضمن عدم افتراض وصولها إلى الصفر.

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

ملكية المخاطر والمساءلة

يجب أن يكون لكل خطر في السجل مالك مخاطر محدد بالاسم — عادةً ما يكون مديرًا للأعمال أو مالكًا للنظام، وليس فريق الأمن. ويتحمل مالك المخاطر مسؤولية ضمان تنفيذ الضوابط وبقاء المخاطر المتبقية ضمن الحدود المقبولة. ويقدم فريق الأمن المشورة ويراقب المخاطر، لكنه لا يستطيع امتلاك جميع المخاطر، لأن ذلك ينشئ مسؤولية فردية واحدة لا يمكن توسيع نطاقها لتشمل المؤسسة بأكملها.

تقنيات نمذجة التهديدات

تساعد عدة أطر في تنظيم تحديد التهديدات. يصنف STRIDE (انتحال الهوية، والعبث، والتنصل، وكشف المعلومات، وحجب الخدمة، وتصعيد الامتيازات) التهديدات التي تستهدف كل مكوّن من مكونات النظام. أما PASTA (عملية محاكاة الهجوم وتحليل التهديدات) فهي منهجية تتمحور حول المخاطر وتربط أهداف المهاجمين بها. ويقيّم DREAD التهديدات وفقًا للضرر، وقابلية التكرار، وقابلية الاستغلال، والمستخدمين المتأثرين، وقابلية الاكتشاف — رغم أن DREAD أقل شيوعًا في الممارسة الحديثة.

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

مصادر تحديد نقاط الضعف

لا يمكن تحديد المخاطر دون العثور على نقاط الضعف أولًا. وتشمل المصادر الرئيسية: ماسحات نقاط الضعف (Nessus وOpenVAS) التي تختبر الأنظمة مقابل CVEs المعروفة؛ وتقارير اختبار الاختراق التي تتحقق من قابلية الاستغلال؛ وتدقيقات التهيئة التي تقارن الإعدادات بالمعايير المرجعية لـ CIS؛ وموجزات معلومات التهديدات التي تسلط الضوء على نقاط الضعف المستغلة حاليًا. كما تكشف تقارير التدقيق الداخلي والتقييمات الذاتية نقاط ضعف على مستوى العمليات قد تفوتها عمليات الفحص التقنية.

التهديدات الداخلية مقابل الخارجية

يجب أن تراعي سجلات المخاطر كلاً من التهديدات الداخلية (الموظفين والمتعاقدين والأنظمة التي تمت تهيئتها بشكل خاطئ) والتهديدات الخارجية (المخترقين والجهات الفاعلة التابعة للدول واختراقات سلسلة التوريد). وغالبًا ما تكون للتهديدات الداخلية آثار أكبر، لأن المطلعين يملكون صلاحية الوصول مسبقًا — إذ يمكن لموظف ساخط تهريب البيانات دون تفعيل ضوابط المحيط. وتعالج برامج التهديدات الداخلية التي تراقب الشذوذات السلوكية فئة من المخاطر لا تستطيع الضوابط التقنية وحدها التخفيف منها.

الحفاظ على سجل المخاطر وتحديثه

سجل المخاطر ليس مخرجًا يُسلَّم مرة واحدة، بل يجب مراجعته وتحديثه كلما حدثت تغييرات مهمة، مثل نشر أنظمة جديدة، أو إعادة هيكلة المؤسسة، أو الإفصاح عن CVEs جديدة، أو ظهور نتائج ما بعد الحوادث. تربط معظم المؤسسات المراجعات الرسمية لسجل المخاطر بالمراجعات الأمنية السنوية، وعمليات إدارة التغيير، وعمليات تدقيق الامتثال. وتؤدي سجلات المخاطر غير المحدَّثة إلى ثقة زائفة، وقد تتسبب في بقاء حالات تعرّض بلا موارد مخصصة أثناء التغييرات السريعة في البنية التحتية.

اختبار سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن المخاطر تجمع بين الاحتمالية والأثر لتحديد أولويات القرارات الأمنية، وأن سجلات المخاطر توثّق الأصول والتهديدات ونقاط الضعف والدرجات والمسؤولين والمخاطر المتبقية، وأن تقنيات نمذجة التهديدات مثل STRIDE تساعد على تحديد ما قد يحدث من أخطاء بطريقة منهجية. بعد ذلك، سنستكشف أساليب تحليل المخاطر النوعي مقابل الكمي.

الأسئلة الشائعة

هل درس «تحديد المخاطر وسجل المخاطر» مجاني؟

نعم — نص درس «تحديد المخاطر وسجل المخاطر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «تحديد المخاطر وسجل المخاطر»؟

حدّد أصول المؤسسة وتهديداتها وثغراتها، ثم وثّق المخاطر في سجل منظم يتضمن تقييمات الاحتمالية والتأثير. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «تحديد المخاطر وسجل المخاطر»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تحديد المخاطر وسجل المخاطر
  2. التحليل النوعي مقابل الكمي للمخاطر
  3. معالجة المخاطر: القبول والنقل والتخفيف والتجنب
  4. NIST RMF وISO 27001 وضوابط CIS
← العودة إلى Security+ Academy