Cyber Security Academy · درس

أطر المخاطر: NIST CSF وISO 27001

طابق أمن المؤسسة مع وظائف NIST CSF وعناصر تحكم ISO 27001 لأغراض الامتثال وعمليات التدقيق

الدرس 2 من 413 خطوة

أطر المخاطر: NIST CSF وISO 27001 درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا نستخدم أطر المخاطر؟

تواجه الفرق الأمنية عددًا لا نهائيًا من الضوابط المحتملة وموارد محدودة. وتوفر أطر المخاطر مفردات منظمة وكتالوجات للضوابط وأساليب للتقييم تساعد المؤسسات على ترتيب أولويات الاستثمارات الأمنية، والتواصل بشأن المخاطر مع التنفيذيين، وإثبات الامتثال.

نظرة عامة على NIST Cybersecurity Framework

ينظم NIST CSF، الإصدار 2.0، أنشطة الأمن السيبراني ضمن ست وظائف: الحوكمة (Govern)، والتحديد (Identify)، والحماية (Protect)، والكشف (Detect)، والاستجابة (Respond)، والتعافي (Recover). وتضم كل وظيفة فئات وفئات فرعية مرتبطة بنتائج أمنية محددة. وقد اعتُمد على نطاق واسع في البنية التحتية الحيوية في الولايات المتحدة وخارجها.

وظيفة Identify في NIST CSF

تشمل وظيفة Identify إدارة الأصول وتقييم المخاطر واستراتيجية إدارة المخاطر وإدارة مخاطر سلسلة التوريد. فلا يمكنكم حماية ما لا تعرفون أنكم تملكونه. وتشكل قوائم جرد الأصول وتقييمات المخاطر الشاملة أساس جميع الضوابط الأمنية اللاحقة.

وظيفتا Protect وDetect في NIST CSF

تشمل وظيفة Protect ضبط الوصول والتدريب وأمن البيانات وتحصين العمليات والصيانة. أما وظيفة Detect فتغطي الحالات الشاذة والأحداث الأمنية والمراقبة المستمرة. وتمنع وظيفة Detect الناضجة بقاء المهاجم داخل البيئة لفترات طويلة، إذ تكشف عمليات التسلل بسرعة.

وظيفتا Respond وRecover في NIST CSF

تحدد وظيفة Respond تخطيط الاستجابة للحوادث والاتصالات والتحليل والتخفيف والتحسينات. وتشمل وظيفة Recover تخطيط التعافي والتحسينات والاتصالات. ويضمن اختبار خطط الاستجابة للحوادث وإجراءات التعافي فعاليتها عند الحاجة إليها.

نظرة عامة على ISO 27001

ISO 27001 معيار دولي لأنظمة إدارة أمن المعلومات (ISMS). ويحدد متطلبات إنشاء نظام ISMS وتنفيذه وصيانته وتحسينه المستمر. وتثبت شهادة ISO 27001 للعملاء والجهات التنظيمية أن أمن المؤسسة خضع للتحقق من طرف ثالث.

ضوابط الملحق A في ISO 27001

يحتوي الملحق A في ISO 27001:2022 على 93 ضابطًا منظمة ضمن أربعة محاور: تنظيمية (37 ضابطًا)، والأفراد (8)، والمادية (14)، والتقنية (34). والملحق A بمثابة قائمة خيارات؛ فاختاروا الضوابط المناسبة لملف المخاطر لديكم عبر بيان الانطباق (SoA).

معالجة المخاطر في ISO 27001

تتضمن عملية معالجة المخاطر في ISMS تحديد الأصول، وتحديد التهديدات والثغرات، وتقييم الاحتمالية والأثر، واختيار أسلوب المعالجة (القبول أو التجنب أو النقل أو التخفيف)، واختيار ضوابط الملحق A، وتوثيق ذلك في SoA. وتُبقي مراجعات تقييم المخاطر السنوية نظام ISMS محدثًا.

NIST CSF مقارنةً بـ ISO 27001

يُعد NIST CSF إطارًا لتنظيم ممارسات الأمن السيبراني وتحسينها، وليس معيارًا للشهادات. أما ISO 27001 فهو معيار قابل للحصول على شهادة، يحدد نطاق ISMS ويتطلب تدقيقًا من طرف ثالث. وتستخدم مؤسسات كثيرة كليهما: NIST CSF للتوجيه التشغيلي، وISO 27001 للحصول على الشهادة وتعزيز ثقة العملاء.

نماذج النضج: CMMI وCSF Tiers

يحدد NIST CSF أربع درجات للنضج (Partial ← Risk-Informed ← Repeatable ← Adaptive). وتتوافق مستويات النضج الأمني في CMMI معها بصورة مماثلة. استخدموا تقييمات النضج لتحديد الفجوات ووضع خرائط طريق للتحسين، مع إحراز تقدم قابل للقياس وعلى مراحل نحو مستوى أعلى من النضج الأمني.

مواءمة المتطلبات التنظيمية

تتوافق أطر NIST CSF وISO 27001 مع المتطلبات الرئيسية مثل PCI-DSS وHIPAA وGDPR وSOC 2 وNIST 800-53. ويسهّل استخدام إطار واحد الامتثال لمتطلبات تنظيمية متعددة؛ فعادةً ما يفي إثبات تطبيق ضابط Protect في NIST CSF بمتطلبات مماثلة ضمن أطر تنظيمية متعددة في الوقت نفسه.

اختبار المعرفة

ما الغرض من بيان الانطباق (SoA) في ISO 27001؟

الملخص

يوفر NIST CSF وISO 27001 نهجين متكاملين لحوكمة الأمن. وينظم NIST CSF الأنشطة الأمنية ضمن Govern/Identify/Protect/Detect/Respond/Recover لتوفير التوجيه التشغيلي، بينما يوفر ISO 27001 إطار ISMS قابلًا للحصول على شهادة، مع عملية رسمية لمعالجة المخاطر وكتالوج للضوابط في الملحق A.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «أطر المخاطر: NIST CSF وISO 27001» مجاني؟

نعم — نص درس «أطر المخاطر: NIST CSF وISO 27001» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أطر المخاطر: NIST CSF وISO 27001»؟

طابق أمن المؤسسة مع وظائف NIST CSF وعناصر تحكم ISO 27001 لأغراض الامتثال وعمليات التدقيق تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «أطر المخاطر: NIST CSF وISO 27001»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نمذجة التهديدات باستخدام STRIDE وPASTA
  2. أطر المخاطر: NIST CSF وISO 27001
  3. اختيار عناصر التحكم الأمنية وتحليل الفجوات
  4. التدقيق الأمني ومراجعات الامتثال
← العودة إلى Cyber Security Academy