خدمة تقنية · 07
الأمن والامتثال
تقييم وتصميم ضوابط ومعالجة للمؤسسات التي تخضع لجهة تنظيمية أو عميل حكومي أو عميل مؤسسي متطلّب. عمل هندسي عملي لا حزمة سياسات لا ينفّذها أحد.
اعرف لأي جهة تنظيمية تخضع
في الإمارات يعتمد النظام المنطبق على مكان ترخيصك وعلى نوع البيانات التي تتعامل معها. فالشركة في البر الرئيسي تخضع للقانون الاتحادي لحماية البيانات الشخصية، والكيان في مركز دبي المالي العالمي أو سوق أبوظبي العالمي يخضع للوائح حماية البيانات الخاصة بتلك المنطقة الحرة، ويواجه موردو حكومة دبي متطلبات أمن معلومات إضافية. وتضيف الخدمات المالية والرعاية الصحية طبقاتها الخاصة فوق ذلك.
ويبدأ تحديد النطاق بإثبات أي من هذه الأنظمة يُلزمك فعلاً، بتأكيد من مستشارك القانوني. فالضوابط المبنية على النظام الخاطئ مكلفة ولا تطمئن أحداً.
- تحديد الالتزامات المنطبقة حسب الكيان ونوع البيانات
- جرد بيانات مع التصنيف وقيود موقع التخزين
- تحليل فجوات مقابل المعيار المطلوب منك استيفاؤه
ضوابط تصمد يوم التدقيق
المدقّق يطلب دليلاً لا نيّة. لذا يُصمَّم كل ضابط ومعه المُخرَج الذي ينتجه: مراجعة صلاحيات بتصدير مؤرّخ، وسجل تغيير مرتبط بعملية دمج، واستعادة نسخة احتياطية بسجل اختبار. والضوابط التي لا تستطيع إنتاج دليل تلقائياً تتآكل عادةً خلال ربعين.
وتُكتب السياسات في النهاية لتصف ما تفعله الأنظمة بالفعل، ولهذا تصمد عند احتكاكها بمن يُتوقَّع منهم اتباعها.
أصلح الثغرات التي ستُستغَل فعلاً
أي أداة فحص ستعيد مئات البنود. والفرز أهم من الفحص: درجة التعرّض وقابلية الاستغلال وما يقف خلف الأصل هي ما يحدّد ترتيب العمل، وسنجادل في قبول بعض الثغرات بدل إنفاق ميزانيتك على ضجيج. ويُسجَّل كل خطر مقبول باسم مسؤول وتاريخ مراجعة.
الأطراف الثالثة داخل محيطك
معظم البيئات اليوم تعتمد على عشرات المورّدين ممن لديهم وصول إلى الإنتاج، واختراق مورّد هو حادثة تقع عليك مسؤولية الإبلاغ عنها. لذا فإن معايير مراجعة المورّدين وشروط معالجة البيانات التعاقدية وسجل من يصل إلى ماذا جزء من البرنامج نفسه، لا فكرة لاحقة في قسم المشتريات.
ما الذي تحصل عليه
- مذكرة نطاق تبيّن أي الالتزامات ينطبق ولماذا
- جرد بيانات مع قواعد التصنيف وموقع التخزين والاحتفاظ
- تحليل فجوات مقابل المعيار المستهدف، مع تصنيف الخطورة
- خطة معالجة مرتّبة بالأولوية مع المسؤولين وتقديرات الجهد
- خطوط أساس مُحصَّنة للإعدادات وفحوص أمنية في مسار التسليم
- خطة استجابة للحوادث، مُختبَرة عبر تمرين محاكاة
- مراجعة صلاحيات وتسجيل وجمع أدلة تعمل تلقائياً
- سجل مخاطر المورّدين وقوالب شروط معالجة البيانات
النتائج المعتادة
3-4 أسابيع
من التقييم إلى خطة معالجة مرتّبة بالأولوية
أعلى 10
ثغرات حرجة تُغلَق قبل بدء العمل الأوسع
24 ساعة
هدف فرز أي ثغرة مُبلَّغ عنها
التقنيات التي نستخدمها
أسئلة
لا. الشهادة تصدرها جهة اعتماد معتمدة، ونحن لسنا كذلك. دورنا بناء الضوابط ومسار الأدلة بحيث يصبح التدقيق إجراءً شكلياً لا سباقاً محموماً.
ليس على إطلاقه. يسمح القانون الاتحادي لحماية البيانات الشخصية بالنقل عبر الحدود ضمن شروط محدّدة، بينما تكون قواعد القطاعات في المال والصحة والحكومة أكثر صرامة غالباً. ونحدّد أي الحالتين تنطبق عليك قبل تثبيت أي معمارية.
ننفّذ اختبارات أمنية للتطبيقات والبنية التحتية كجزء من أعمال المعالجة. أما اختبار الاختراق المستقل الرسمي فالأنسب له شركة خارجية، وسنهيّئ البيئة ونصلح ما تجده.
نعم، كإجراء قياسي، قبل منح أي وصول. وحيث تكون لديك قوالبك الخاصة نعمل بها، ويوقّع مهندسونا تعهدات سرية فردية كذلك.
ذات صلة
الخطوة التالية
ابدأ بمكالمة مدتها 20 دقيقة.
أخبرنا بالوظائف التي تحتاج إلى شغلها، أو النظام الذي تحتاج إلى بنائه، أو كليهما. ستتحدث إلى شخص أنجز هذا العمل بنفسه، وستنهي المكالمة بمسار واضح للمضي قدماً.