الاستشارات والاستراتيجية

مراجعة المعمارية الأمنية

مراجعة معمّقة لمعمارية شبكتك وأنظمتك للتأكد من بناء الأمن داخل التصميم لا إضافته لاحقاً.

يراجع خبراؤنا تصميم بنيتك التقنية — التجزئة، والتحكم في الوصول، والتشفير، ومسارات البيانات — مقابل أفضل الممارسات ومبادئ الثقة الصفرية، ويقدّمون توصيات عملية لإغلاق نقاط الضعف المعمارية قبل أن تتحوّل إلى مخاطر تشغيلية.

ما تشمله الخدمة

  • مراجعة المعمارية ومسارات البيانات: مخططات الشبكة، وحدود الثقة، وتدفّقات البيانات، والمنطقة منزوعة السلاح، وحركة الشمال والجنوب والشرق والغرب.
  • نمذجة التهديدات للأنظمة ومسارات البيانات الحرجة باستخدام منهجية STRIDE وأشجار الهجوم لكشف نقاط الضعف على مستوى التصميم.
  • تقييم الثقة الصفرية: الوصول المرتكز على الهوية، والتجزئة الدقيقة، وثقة الأجهزة، وافتراض الاختراق، وقياس النضج مقابل نموذج الثقة الصفرية.
  • تجزئة الشبكة والعزل: مخاطر الشبكات المسطّحة، والتقسيم، وعزل الأصول الأكثر حساسية، والفصل بين تقنية المعلومات والتقنية التشغيلية عند وجودها.
  • تقييم الدفاع في العمق: تراص الضوابط عبر المحيط والشبكة والمضيف والتطبيق والبيانات.
  • أنماط التصميم الآمن وفجواتها: معمارية المصادقة والتفويض، وإدارة المفاتيح والأسرار، ونقاط دمج الأمن في دورة التطوير (DevSecOps)، والصمود والتكرار.

المنهجية والمعايير

01

استكشاف المعمارية: جمع المخططات ومقابلة المهندسين وبناء صورة للوضع الراهن للأنظمة وتدفّقات البيانات وحدود الثقة.

02

نمذجة التهديدات: تطبيق STRIDE لكل نظام ومسار بيانات، والربط بأساليب MITRE ATT&CK، وتحديد نقاط ضعف التصميم ونقاط الفشل المنفردة.

03

تقييم الضوابط والأنماط: القياس مقابل مبادئ الثقة الصفرية والدفاع في العمق والتجزئة والمعماريات المرجعية (SABSA وNIST).

04

تحديد الفجوات والمعمارية المستهدفة: توثيق نقاط الضعف واقتراح تصميم مستهدف مُحصَّن.

05

خارطة توصيات مرتّبة بالأولويات.

المخرجات والتسليمات

  • تقرير مراجعة المعمارية مع مخططات موضّحة ونقاط الضعف المكتشفة.
  • مخرجات نمذجة التهديدات: جداول STRIDE ومخططات تدفّق البيانات مع التهديدات المرتبطة بها.
  • تقييم نضج الثقة الصفرية وتحليل الفجوات.
  • توصيات المعمارية المستهدفة والمرجعية.
  • خارطة طريق تصحيح مرتّبة بالمخاطر لتغييرات التصميم.
  • ملخص تنفيذي للقيادة.

الضوابط التنظيمية التي تغطّيها

SAMA CSF: معمارية الأمن السيبراني
يشمل مجال المعمارية الأمنية الذي يشترط معمارية موثّقة ومُحدَّثة، إضافةً إلى أمن البنية التحتية.
NCA ECC: الدفاع السيبراني
إدارة أمن الشبكات والتجزئة والتشفير إلى جانب متطلبات التصميم الآمن.
NCA CSCC: ضوابط الأنظمة الحساسة
تشديد متطلبات العزل والتجزئة عند استضافة المعمارية لأنظمة حسّاسة.
ISO/IEC 27001
ضوابط أمن الشبكات والفصل بينها ومبادئ هندسة الأنظمة الآمنة.
PDPL
تضمين الخصوصية في التصميم لمسارات البيانات الشخصية.

المدة النموذجية

عادةً من أسبوعين إلى أربعة أسابيع تبعاً لعدد الأنظمة وتدفّقات البيانات ضمن النطاق ودرجة تعقيد البيئة.

أسئلة شائعة

هل هذه الخدمة مثل اختبار الاختراق؟

لا. اختبار الاختراق يهاجم البيئة العاملة لاكتشاف الثغرات القابلة للاستغلال، أما مراجعة المعمارية فتفحص التصميم نفسه لكشف نقاط الضعف البنيوية قبل بنائها أو استغلالها، والخدمتان متكاملتان.

ماذا تحتاجون للبدء؟

مخططات المعمارية الحالية للشبكة والأنظمة، وتوثيق تدفّقات البيانات، والوصول إلى مهندسيكم؛ وعند قِدَم المخططات نساعد في إعادة بناء صورة دقيقة للوضع الراهن.