الدرس 3: ثالوث CIA وضوابط الأمن
ثالوث CIA — السرية (Confidentiality) والسلامة (Integrity) والتوافر (Availability) — هو الأساس الذي يُبنى عليه كل قرار أمني. في هذا الدرس نتعمق أكثر في كل ركيزة من الركائز الثلاث، ونتعرف على الأنواع الثلاثة من الضوابط (التقنية والإدارية والمادية) التي تحميها، ونفهم هدفَي التعافي RTO و RPO.
كل ضابط أمني يخدم واحدًا على الأقل من ثلاثة أهداف: أن تبقى المعلومات سرية (C) ودقيقة (I) ومتاحة (A).
- السرية
- تقييد الوصول إلى المعلومات على المصرَّح لهم فقط. الوسائل: التشفير والتحكم في الوصول (ACL، MFA، OTP).
- السلامة
- الحفاظ على دقة المعلومات ومنع التعديل غير المصرَّح به. الوسائل: التوقيعات الرقمية، Checksum، والتحكم في الإصدارات.
- التوافر
- ضمان إمكانية وصول المصرَّح لهم إلى المعلومات والخدمات عند الحاجة. الوسائل: النسخ الاحتياطية، الخوادم المتكررة، وخطة DRP.
- ضابط أمني
- إجراء أو سياسة أو تقنية تقلل المخاطر وتحمي ثالوث CIA. ثلاثة أنواع: تقني وإداري ومادي.
- المصادقة متعددة العوامل (MFA)
- التحقق من الهوية باستخدام عاملين أو أكثر، مثل كلمة مرور بالإضافة إلى رمز لمرة واحدة (OTP).
- خطة التعافي من الكوارث (DRP)
- خطة لاستعادة الأنظمة والخدمات بعد وقوع حادث، تدعم مبدأ التوافر.
- هدف زمن التعافي (RTO)
- المدة القصوى المسموح بها لاستعادة نظام بعد عطل.
- هدف نقطة التعافي (RPO)
- الحد الأقصى من البيانات التي يمكننا تحمّل فقدانها، ويُقاس بالزمن الفاصل بين النسخ الاحتياطية.