الدرس 2: الأصول والتهديدات والثغرات والخطر
تتطلب إدارة أمن المعلومات لغة مشتركة: الأصل (Asset) والتهديد (Threat) والثغرة (Vulnerability) والخطر (Risk). في هذا الدرس نُعرّف كل مصطلح بدقة، ونرى كيف تتحد هذه المفاهيم في نموذج واحد، ونتعلّم كيف يُحسب الخطر وأي الضوابط تستحق التطبيق.
الأصل هو شيء نُقدّره؛ والتهديد هو مَن أو ما قد يضرّ به؛ والثغرة هي نقطة الضعف التي يستغلها؛ والخطر هو مدى احتمال حدوث ذلك — مضروبًا في مقدار ما سيكلّفنا.
- أصل
- أي شيء ذي قيمة يجب حمايته: المعلومات، العتاد، البرمجيات، الأشخاص (المعرفة)، الخدمات، والسمعة. يُصنَّف حسب الحساسية والتنظيم (PII، PCI).
- تهديد
- عامل أو حدث قد يستغل ثغرة ويضرّ بأصل. الأنواع: بشري، طبيعي، تقني، وتنظيمي.
- ثغرة
- نقطة ضعف يمكن أن يستغلها تهديد، مثل كلمة مرور ضعيفة، أو إعداد افتراضي مكشوف، أو غياب التحديثات.
- خطر
- حاصل ضرب احتمالية وقوع الحدث في تأثيره: Risk = Probability × Impact.
- سطح الهجوم
- مجموع كل نقاط الدخول الممكنة إلى نظام — المنافذ المفتوحة، وواجهات API، والمستخدمون، والخدمات. الهدف هو تقليله إلى الحد الأدنى.
- حادث أمني
- تحقّق تهديد استغل ثغرة، مما يؤدي إلى تأثير على المؤسسة.
- الاستجابة للخطر
- القرار بشأن كيفية التعامل مع خطر، من بين أربع استراتيجيات: القبول (Accept)، والتخفيف (Mitigate)، والنقل (Transfer)، والتجنّب (Avoid).