الدرس 3 من 4 · 9 دقيقة
الأصول، والتهديدات، واختيار الضوابط بتناسب
تحليل مخاطر صغير وقابل للتكرار: ما الذي تملكه، وما الذي قد يسوء، وما مدى احتماله وسوئه، وأي الضوابط تناسب ذلك فعليًا.
الجهد الأمني محدود: الوقت، والمال، ومقدار الاحتكاك الذي ستتحمله أنت وزملاؤك قبل التخلي عن إجراء وقائي. توجد النشرة الخاصة رقم 800-30 من NIST، دليل تقييم المخاطر التابع للحكومة الأمريكية، لجعل ذلك الجهد يقع حيث يهم. تعرّف تقييم المخاطر بأنه «عملية تحديد المخاطر وتقديرها وترتيب أولوياتها»، وفكرتها الأساسية تُقاس بسهولة إلى حجم أصغر: يمكن لمنظمة غير حكومية من شخصين أن تمر بالأسئلة الأربعة نفسها التي تمر بها وكالة كبيرة، فقط بشكل أسرع وبأوراق أقل.
المصطلحات الأربعة التي تجعل تقييم المخاطر يعمل
| المصطلح | تعريف NIST (بتصرف) | مثال ملموس |
|---|---|---|
| الأصل | شيء تقدّره وستتضرر من فقدانه | هوية مصدر؛ ملف قضية عميل؛ قائمة متبرعين؛ حساب بريد المنظمة الإلكتروني |
| التهديد | أي حدث لديه احتمال إحداث ضرر عبر وصول غير مصرَّح به، أو إفصاح، أو تعطيل | رسالة تصيّد احتيالي؛ حاسوب محمول مفقود؛ أمر استدعاء قضائي؛ موظف سابق يحمل بيانات اعتماد قديمة |
| الثغرة | نقطة ضعف يمكن أن يستغلها تهديد أو يُطلقها | لا قفل شاشة؛ كلمة مرور مشتركة واحدة؛ برنامج غير مُحدَّث؛ رابط جدول بيانات متبرعين عام |
| الاحتمال والأثر | مدى احتمال التهديد، ومدى سوء الأمر إذا وقع | محاولة تصيّد احتيالي: محتملة، أثر معتدل. أمر استدعاء لصندوق البريد نفسه: أقل احتمالًا، أثر شديد |
مثال محلول: قائمة المتبرعين
خذ جدول بيانات المتبرعين الخاص بمنظمة غير حكومية صغيرة، المحفوظ في مجلد سحابي مشترك. الأصل هو أسماء المتبرعين وبريدهم الإلكتروني ومبالغ تبرعاتهم. التهديد المحتمل رسالة تصيّد احتيالي إلى من لديه صلاحية تعديل، بهدف سرقة تسجيل دخوله. الثغرة هي أن رابط المجلد يحتاج فقط إلى كلمة مرور، لا إلى عامل ثانٍ، وأن تلك الكلمة مُعاد استخدامها في مكان آخر. الاحتمال ذو دلالة (التصيّد الاحتيالي شائع، كما في الدرس السابق)، والأثر حقيقي لكنه ليس كارثيًا: إحراج، وربما بعض قلق المتبرعين، لا خطر جسدي. تشير هذه التركيبة إلى ضوابط متناسبة: تحقق بخطوتين على الحساب، وكلمة مرور فريدة، وحصر صلاحية التعديل بمن يحتاجها فعليًا — لا، مثلًا، إخراج القائمة من الإنترنت كليًا أو شراء برنامج أمان مؤسسي لا تستطيع المنظمة صيانته.
مثال محلول: هوية المصدر
الآن خذ معرفة صحفي بمصدر سري داخل جهاز حكومي. الأصل هو هوية المصدر. التهديد جهة تابعة لدولة تملك سلطة قانونية لطلب السجلات، ودافعًا كافيًا لاستخدام تلك السلطة فعليًا (تذكّر نموذج الخصم من الدرس الأول: هذه الجهة لديها موارد حقيقية وتحمّل منخفض للمخاطرة). قد تكون الثغرة أن مزود خدمة هاتف المراسل يسجّل من اتصل بمن، أو أن الملاحظات موجودة في تطبيق ملاحظات عادي غير مشفَّر. قد يكون الاحتمال أقل من حالة التصيّد الاحتيالي، لكن الأثر شديد — قد يفقد المصدر وظيفته أو حريته أو سلامته. تبرر هذه التركيبة ضوابط أكبر بكثير من مثال قائمة المتبرعين: أجهزة منفصلة للتغطية الحساسة، والتواصل عبر Signal بدلًا من المكالمات أو الرسائل النصية العادية، وكما في الدرس التالي، اعتبار هذه حالة تستدعي مساعدة خبراء لا دفاعات ذاتية التعلّم.
مواءمة الجهد مع الخطر، لا مع الخوف
تصوغ NIST 800-30 هذا بوصفه تقييمًا للمخاطر «فيما يتعلق بالتقنية، والعمليات، والأفراد، [و]المؤسسة» واختيار استجابة: قبول خطر صغير، أو تقليله بضابط، أو في حالات نادرة نقله أو تجنّبه كليًا (على سبيل المثال، بعدم الاحتفاظ بمعلومة معيّنة أصلًا). الانضباط هنا هو مقاومة خطأين متعاكسين: معاملة كل خطر بوصفه كارثيًا، وهو ما يُنهك الأشخاص والميزانيات على ضوابط لا يحافظ عليها أحد، ومعاملة كل خطر بوصفه مقبولًا، وهو ما يترك التهديد الحقيقي الوحيد دون معالجة. نسخة من خمس دقائق من هذا التحليل، مكتوبة ومُراجَعة عند تغيّر الظروف، أفضل من إحساس غير مكتوب بأنه "ربما ينبغي أن نكون أكثر حذرًا".
قائمة تحقق قصيرة لإعادة استخدامها
- اسرد الأمرين أو الثلاثة التي تخشى أكثر من غيرها أن تُكشَف أو تُفقَد أو تُدمَّر.
- لكل منها، حدد الخصم الواقعي من الدرس الأول — لا الأكثر إثارة للرعب الذي يمكنك تخيله.
- حدد نقطة ضعف ملموسة واحدة يمكن لذلك الخصم استغلالها فعليًا.
- قيّم الاحتمال والأثر بصدق، ثم اختر ضابطًا بحجم يناسب ذلك التقييم.
- دوّن القرار؛ وراجعه إذا تغيّر عملك أو بياناتك أو الخصم.
أهم النقاط
- يحدد تقييم المخاطر الأصول والتهديدات والثغرات، ثم يقدّر الاحتمال والأثر قبل اختيار استجابة.
- تعرّف NIST SP 800-30 تقييم المخاطر بأنه تحديد المخاطر وتقديرها وترتيب أولوياتها، لا إزالتها.
- قد يتطلب الأصل نفسه ضوابط مختلفة جدًا بحسب الخصم الواقعي وأثر الفشل.
- ينبغي أن تكون الضوابط متناسبة: قلة الجهد تترك خطرًا حقيقيًا دون معالجة؛ وزيادته تُنهك الأشخاص والميزانيات.
- تحليل مخاطر قصير ومكتوب أفضل من إحساس غير مكتوب بأنه "ينبغي أن نكون حذرين"، وينبغي مراجعته عند تغيّر الأمور.
اختبر نفسك
1. بمصطلحات تحليل المخاطر، ما هي "الثغرة"؟
- الشخص أو المجموعة التي تريد إحداث ضرر
- نقطة ضعف يمكن أن يستغلها تهديد أو يُطلقها — صحيح.
- قيمة ما تحميه
- أداة تُستخدم للدفاع عن نظام
تعرّف NIST الثغرة بأنها نقطة ضعف في نظام أو إجراء أو تنفيذ يمكن لمصدر تهديد استغلالها.
2. لماذا قد يبرر خطر هوية مصدر الصحفي ضوابط أقوى من خطر قائمة متبرعي المنظمة غير الحكومية، حتى لو كان تهديد قائمة المتبرعين أكثر احتمالًا؟
- الاحتمال هو العامل الوحيد المهم
- الأثر يهم أيضًا، وفقدان مصدر يمكن أن يعني ضررًا شديدًا لا رجعة فيه — صحيح.
- يواجه الصحفيون دائمًا تهديدات أكثر من المنظمات غير الحكومية
- قوائم المتبرعين لا تستحق الحماية أبدًا
يجمع الخطر بين الاحتمال والأثر. نتيجة أقل احتمالًا لكنها أشد بكثير يمكن أن تبرر ضوابط أقوى من نتيجة أكثر احتمالًا لكنها أخف.
3. بماذا توصي NIST SP 800-30 للتعامل مع خطر محدد؟
- إزالته كليًا دائمًا، بغض النظر عن التكلفة
- تجاهل المخاطر التي تقل عن حد ثابت
- اختيار استجابة متناسبة: القبول، أو التقليل، أو النقل، أو التجنب — صحيح.
- شراء أغلى منتج أمان متاح
تتضمن إدارة المخاطر موازنة الخيارات واختيار استجابة بحجم يناسب الخطر، لا تطبيق رد فعل ثابت واحد على كل حالة.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اختر وضع الأمان المناسب لمكانك، واستخدم مفتاح الإيقاف الفوري — واءم صرامة FireAI مع مكانك، واعرف أين يقع زر الإيقاف الطارئ.
- فعّل قوائم التهديد، وحقّق في اتصال مرصود — انتقل من علامة حمراء إلى إجابة حقيقية في صفحة واحدة، دون مغادرة FireAI.
- تحقيق في اتصال — قرّر بالاستناد إلى الحقائق أمامك، لا إلى تحذير مبهم.
المصادر
- NIST SP 800-30 Rev. 1: Guide for Conducting Risk Assessments
- NIST Computer Security Resource Center Glossary: risk assessment
- NIST Computer Security Resource Center Glossary: threat
- NIST Computer Security Resource Center Glossary: vulnerability
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.