الاستشارات والاستراتيجية

تقييم أمن السحابة

مراجعة شاملة لإعدادات الأمن في بيئات السحابة AWS وAzure وGCP لضمان حماية بياناتك

نُراجع إعدادات الأمن في بيئتك السحابية بشكل شامل لاكتشاف التكوينات الخاطئة، ثغرات التحكم في الوصول، ومشكلات الامتثال — مع خارطة طريق تصحيح واضحة.

ما تشمله الخدمة

  • مراجعة تهيئة وحالة الأمن في السحابة (CSPM) مقابل معايير CIS Benchmarks لبيئات AWS وAzure وGCP، لكشف التكوينات الخاطئة في الحوسبة والتخزين وقواعد البيانات والتسجيل.
  • مراجعة إدارة الهوية والوصول: أدوار وسياسات الصلاحيات، ومبدأ الحد الأدنى من الامتيازات، ومسارات تصعيد الصلاحيات، والمصادقة متعددة العوامل، وحسابات الجذر والطوارئ.
  • أمن الشبكة والتجزئة: تصميم الشبكات الافتراضية، ومجموعات الأمان، والتعرّض العام، ونقاط النهاية الخاصة، وحركة الدخول والخروج.
  • حماية البيانات: التشفير أثناء التخزين وأثناء النقل، وإدارة المفاتيح، ومخازن التخزين المكشوفة، ومتطلبات إقامة البيانات داخل المملكة، والنسخ الاحتياطي.
  • التسجيل والمراقبة والكشف: سجلات النشاط، وأدوات كشف التهديدات السحابية، وضوابط الحماية الوقائية (Guardrails).
  • أمن أحمال العمل والحاويات عند وجودها: بيئات Kubernetes المُدارة، والدوال بلا خوادم، وإدارة الأسرار.

المنهجية والمعايير

01

تحديد النطاق وتزويد صلاحية قراءة فقط: تعريف الحسابات والاشتراكات والمشاريع، وتزويد دور مدقّق للقراءة دون إجراء أي تعديل.

02

فحص آلي لحالة الأمن (CSPM) مقابل معايير CIS وأطر التصميم السحابي الجيّد (Well-Architected).

03

تحليل يدوي معمّق وتحقّق: فحص إدارة الهوية والوصول، والتعرّض الشبكي، وحماية البيانات، واستبعاد الإنذارات الكاذبة، وتحديد مسارات الهجوم.

04

تقييم الخطورة والربط بضوابط NCA CCC وأحكام السحابة في SAMA CSF.

05

خارطة طريق تصحيح بأولويات وحلول عملية خاصة بكل مزوّد.

المخرجات والتسليمات

  • تقرير تقييم حالة الأمن السحابي مع تصنيف النتائج حسب الخطورة.
  • بطاقة مطابقة معايير CIS لكل مزوّد سحابي.
  • تحليل إدارة الهوية والوصول ومسارات الامتيازات.
  • خطة تصحيح مرتّبة بأولويات بخطوات عملية خاصة بكل مزوّد.
  • مصفوفة ربط الامتثال بضوابط NCA CCC وSAMA CSF.
  • ملخص تنفيذي وملحق فني تفصيلي.

الضوابط التنظيمية التي تغطّيها

NCA CCC: ضوابط الأمن السيبراني للحوسبة السحابية
الإطار المرجعي لمشتركي الخدمات السحابية ومزوّديها في المملكة، ويغطي الحوكمة وإدارة الهوية وحماية البيانات والعزل.
CIS Benchmarks
أسس تحصين التهيئة لبيئات AWS وAzure وGCP.
SAMA CSF: السحابة والطرف الخارجي
أحكام الحوسبة السحابية والإسناد لطرف خارجي وإقامة البيانات للمنشآت المالية، مع اشتراط بقاء السيطرة وإدارة مخاطر الطرف الخارجي.
PDPL
إقامة البيانات ونقلها خارج الحدود وحماية البيانات الشخصية المستضافة في السحابة.
ISO/IEC 27017
ضوابط الأمن الخاصة بالخدمات السحابية امتداداً للمعيار ISO/IEC 27001.

المدة النموذجية

عادةً من أسبوعين إلى ثلاثة أسابيع تبعاً لعدد الحسابات والاشتراكات أو المشاريع ضمن النطاق واتساع الخدمات المُشغّلة.

أسئلة شائعة

هل تحتاجون صلاحية على بيئة الإنتاج؟

نعمل عبر دور تدقيق للقراءة فقط، مثل SecurityAudit في AWS أو Reader في Azure أو Viewer في GCP، دون إجراء أي تعديل على البيئة أو التأثير على أحمال العمل.

هل تغطّون البيئات متعددة السحابة والهجينة؟

نعم، نقيّم AWS وAzure وGCP مقابل معايير CIS ذات الصلة، ويمكننا التوسّع إلى نقاط الربط الهجينة والتكامل مع البيئات المحلية.