# برنامج الأمن والعمليات

كيف تُدير Cyber Crucible برنامجها الأمني — إدارة التغيير، وإدارة التصحيحات ونقاط الضعف، والتعافي من الكوارث واستمرارية الأعمال، والاستجابة للحوادث والاختراقات، والتحكم في نقاط النهاية — موضحة لمراجعي مخاطر الموردين. تُبيّن بوضوح ما هو موثّق وما يُقدَّم بموجب اتفاقية عدم إفصاح (NDA)، ولا تدّعي الحصول على أي شهادات.

# هل تمتلك Cyber Crucible عملية لإدارة التغيير؟

**الإجابة المختصرة:** نعم. تخضع التغييرات في بيئة الإنتاج لعملية إدارة تغيير موثقة تشمل المراجعة والاختبار والموافقة. ونظرًا لأن المنتج يعمل على مستوى النواة (kernel)، فإن الانضباط في إدارة التغيير يُعامل كضابط أمني وليس مجرد ممارسة هندسية.

## ما تشمله العملية

تمر التغييرات على شيفرة التطبيق، ومشغلات النواة (kernel drivers)، وإعدادات الخوادم، والبنية التحتية الداعمة عبر مراحل دورة حياة محددة: تُحدَّد المتطلبات الأمنية في مرحلة التصميم؛ ويخضع المصدر لإدارة الإصدارات مع عدم تضمين أي أسرار بصيغة نصية صريحة؛ ويتحقق الاختبار الآلي من صحة التغييرات قبل ترقيتها؛ وتخضع تغييرات الإنتاج لمراجعة وموافقة رسميتين. كما يُحافَظ على الفصل بين المهام، بحيث لا يكون مُعِدّ التغيير هو الجهة الوحيدة المعتمِدة له. وتتبع إعدادات الخوادم الأساسية أدلة تهيئة معتمدة، مع تعطيل الخدمات غير المستخدمة حيثما أمكن ذلك عمليًا.

## تغييرات الطوارئ والمشغلات

تُستخدم لتغييرات الطوارئ مسارات معجّلة لا تزال تتطلب تفويضًا واختبارًا مستهدفًا ومراجعة لاحقة للتنفيذ. وتخضع مشغلات نواة Windows لضمان جودة داخلي، وتُقدَّم للحصول على شهادة برنامج توافق أجهزة Windows (WHCP) من Microsoft قبل إصدارها — وهو فحص مستقل وخارجي لأكثر المكونات امتيازًا.

## التوافق مع الأطر المرجعية والحدود الصريحة

تتوافق هذه العملية مع NIST SP 800-53 (عائلة CM) ومعيار ISO/IEC 27001:2022 البند A.8.32. ولا تدّعي Cyber Crucible الحصول على أي شهادة اعتماد. تُقدَّم إجراءات إدارة التغيير التفصيلية والأدلة الداعمة للمراجعين بموجب اتفاقية عدم إفشاء (NDA).

# هل تمتلك Cyber Crucible برنامجًا لإدارة التحديثات (Patch Management)؟

**إجابة موجزة:** نعم. يحافظ برنامج قائم على المخاطر لإدارة التحديثات والثغرات الأمنية على تحديث البرامج ومحركات النواة (kernel drivers) والخوادم ونقاط النهاية، ويتم تتبع النتائج حتى حلها.

## كيف يعمل الأمر

يتم إجراء اختبارات أمنية آلية مستمرة ضمن خط أنابيب التطوير، ويُجرى اختبار اختراق يدوي قائم على المخاطر بحد أدنى سنوي، ويتم تنفيذ اختبارات تُحفَّز بالأحداث عند كل تغيير جوهري، وتغطي كلاً من الشبكات الداخلية والخارجية. يتم تطبيق التحديثات الأمنية والإصلاحات العاجلة (hot-fixes) وفقًا لتوصيات المورّد، وتتحمل المجموعات المالكة مسؤولية مواكبة التحديثات المعمول بها. تخضع الوسائط القابلة للإزالة والمحمولة لنفس مستوى الحماية والفحص المطبق على الوسائط الثابتة.

## تحديد الأولويات والنشر

يتم تحديد أولويات النتائج بناءً على الخطورة وقابلية الاستغلال، حيث تُعالَج الثغرات المستغَلة فعليًا عبر مسار سريع وخارج النطاق المعتاد. تتبع التحديثات عملية إدارة التغيير — ويتم التحقق منها قبل الترقية إلى بيئة الإنتاج — كما تخضع تحديثات محركات النواة (kernel-driver) لإعادة التحقق من خلال Microsoft WHCP قبل إصدارها.

## التوافق مع الأطر المرجعية والحدود الصادقة

يتوافق البرنامج مع NIST SP 800-40 وNIST SP 800-53 (SI-2, RA-5) وCIS Control 7 وISO/IEC 27001:2022 A.8.8. لا يُدَّعى الحصول على أي شهادة اعتماد. تُقدَّم فترات الإصلاح المستهدفة المحددة وأدلة الإصلاح إلى المراجعين بموجب اتفاقية عدم إفصاح (NDA).

# هل تمتلك Cyber Crucible خطة لاستعادة الأنشطة بعد الكوارث واستمرارية الأعمال؟

**إجابة موجزة:** نعم. تحتفظ Cyber Crucible بخطة مختبَرة لاستعادة الأنشطة بعد الكوارث تتولى إدارة تقنية المعلومات المسؤولية عنها، إلى جانب بنية معمارية مصممة لتحقيق التوافر العالي. ونظرًا لأن منع التهديدات يعمل محليًا على نقطة النهاية، تستمر حماية نقطة النهاية حتى أثناء انقطاع الخدمة الخلفية للإدارة.

## المرونة من خلال البنية المعمارية

تم بناء الواجهة الخلفية للإدارة باستخدام تخزين متكرر ومُكرَّر (replicated) بحيث لا يؤدي فقدان عقدة فردية إلى فقدان البيانات أو توقف الخدمة. وتلتزم اتفاقية مستوى الخدمة المنشورة بتوافر شهري بنسبة 99.9% للواجهة الخلفية للإدارة وإعداد التقارير، باستثناء الصيانة المجدولة والأسباب الخارجة عن السيطرة المعقولة. ولا تتأثر حماية نقطة النهاية نفسها بانقطاع الواجهة الخلفية.

## النسخ الاحتياطي والتخطيط للطوارئ

تُكرَّر البيانات وتُنسخ احتياطيًا باستمرار إلى تخزين آمن خارج الموقع باستخدام بيانات اعتماد مميزة ومنفصلة، مع حماية النسخ الاحتياطية من برامج الفدية من خلال التعامل معها بشكل غير متصل (offline) أو غير قابل للتغيير (immutable)، ويتم اختبارها بانتظام. وتحتفظ الخطة بخطة استجابة للطوارئ الحاسوبية، وخطة للتعاقب الوظيفي، ودراسة لأهمية البيانات، وقائمة بأولوية أهمية الخدمات، وتتضمن تحليلًا لتأثير الأعمال، واستراتيجيات للاستعادة، وخطة اتصال تشمل إخطار العملاء، وأهدافًا محددة للاستعادة. ويشمل الاختبار تمارين محاكاة نظرية (table-top) وتدريبات على الاستعادة الفعلية.

## التوافق مع الأطر المرجعية والحدود الصريحة

تتوافق الخطة مع معيار NIST SP 800-34 ومعيار ISO/IEC 27001:2022 البندين A.5.29–A.5.30. وتحدد Cyber Crucible أهداف نقطة الاستعادة (RPO) ووقت الاستعادة (RTO) للواجهة الخلفية؛ وتُقدَّم القيم المستهدفة المحددة، وكذلك الخطة نفسها، إلى المراجعين بموجب اتفاقية عدم إفشاء (NDA). ونظرًا لأن الحماية تُنفَّذ محليًا، تستمر دفاعات نقطة النهاية دون أي فجوة فعلية في وقت الاستعادة أثناء انقطاع الواجهة الخلفية أو في عمليات النشر المعزولة (air-gapped).

# هل تمتلك Cyber Crucible عملية للاستجابة للحوادث والإخطار بالاختراقات؟

**إجابة موجزة:** نعم. تُحدِّد عملية موثَّقة للاستجابة لاختراق البيانات الأدوار والخطوات الخاصة بالاستجابة لأي حالة اشتباه في سرقة البيانات المحمية أو اختراقها أو تعرّضها للانكشاف، بما في ذلك إخطار العملاء. ويمكن تحديد إطار زمني مُلزَم للإخطار بموجب العقد بالنسبة للعملاء الخاضعين للتنظيم.

## عملية الاستجابة

يُبلَّغ عن أي حادث مشتبه به فورًا عبر القنوات الداخلية التي تراقبها وظيفة أمن المعلومات. وعند التعرّف على الحادث، يُزال الوصول إلى المورد المتأثر، ويُشكَّل فريق للاستجابة للحوادث برئاسة الإدارة التنفيذية. يقوم محققون وخبراء جنائيون، تُوفَّرهم تغطية التأمين السيبراني والتقني الخاصة بـ Cyber Crucible، بتحديد كيفية وقوع الحادث، والبيانات المعنية، والأطراف المتأثرة، والسبب الجذري. وتُوضع خطة اتصال بالتعاون مع الإدارة القانونية وإدارة الاتصالات والموارد البشرية لإخطار الموظفين والجمهور والأطراف المتأثرة حسب الاقتضاء — بما في ذلك إخطار العملاء عبر قناة متفق عليها بشكل متبادل — يعقبها مراجعة لما بعد الحادث.

## الاستجابة والإخطار الخاصان بالدعم

تُتابَع الحوادث التي تمس العملاء وفقًا لمستويات الخطورة المنشورة في اتفاقية مستوى الخدمة (من SEV1 إلى SEV4)، ويمكن الالتزام تعاقديًا بإطار زمني للإخطار بالاختراق أو الحادث بالنسبة للعملاء الخاضعين للتنظيم.

## التوافق مع الأطر المرجعية والحدود بصدق وشفافية

تتوافق هذه العملية مع معيار NIST SP 800-61 ومع البندين A.5.24–A.5.26 من معيار ISO/IEC 27001:2022. ولا يُدَّعى الحصول على أي شهادة اعتماد. ويُقدَّم الإجراء الكامل للاستجابة للحوادث والإخطار بالاختراقات إلى المُراجِعين بموجب اتفاقية عدم إفصاح (NDA).

# كيف تُؤمّن Cyber Crucible نقاط النهاية وتتحكم بها؟

**إجابة موجزة:** بطريقتين. المنتج نفسه هو حل وقاية مستقل لنقاط النهاية يعمل على مستوى النواة (kernel)، كما تتحكم Cyber Crucible في نقاط النهاية الخاصة بها على مستوى الشركة والهندسة بموجب برنامج رسمي. وترتكز الطريقتان على بناء الشيفرة البرمجية الأعلى صلاحية داخليًا.

## حماية نقاط النهاية الخاصة بالمنتج

يوفر المنتج وقاية مستقلة ضد برمجيات الفدية، والهجمات القائمة على الذاكرة (fileless)، وحقن العمليات (process injection)، ويتم تطبيقها على مستوى النواة. وقد صُمّم عن قصد ليكون منفصلًا عن مكتبات نظام التشغيل، بحيث إذا قام المهاجمون باختراق أو اختطاف تلك المكتبات في الذاكرة، يستمر المنتج في العمل والتنفيذ والإبلاغ. ولأن الكشف والاستجابة يُنفَّذان محليًا، تستمر الحماية أثناء انقطاع الواجهة الخلفية للإدارة أو في نشر معزول عن الشبكة (air-gapped) عن قصد.

## سلامة سلسلة التوريد والتحقق المستقل

يتم تصميم خوارزميات الاكتشاف، والاستدلالات على مستوى النواة، وأجهزة الاستشعار، وبرامج التشغيل والحفاظ عليها داخليًا؛ ولا تُدمَج في البرنامج أي مكتبات خارجية غير موثوقة أو أدوات تتبّع خفية. ولأن المكوّن الأعلى صلاحية هو ملكية خاصة، تُزال فئة كاملة من مخاطر سلسلة التوريد الخارجية بدلًا من مجرد إدارتها. ويتم التحقق من جميع برامج تشغيل نواة Windows وتوقيعها بموجب برنامج Microsoft للتوافق مع أجهزة Windows (WHCP).

## ضوابط نقاط النهاية الخاصة بالشركة

تتبع نقاط النهاية المُدارة خطوط الأساس المعتمدة للتكوين الآمن، وتُشغّل الحماية والفحص لنقاط النهاية، وتُطبّق نفس الضوابط على الوسائط القابلة للإزالة والمحمولة كما هو الحال مع الوسائط الثابتة، مع تقييد استخدام الوسائط غير المصرح بها. ويخضع تثبيت البرمجيات لسياسة محددة، وتُشفَّر البيانات الساكنة على نقاط النهاية، وتُحدَّث نقاط النهاية باستمرار ضمن برنامج إدارة التحديثات.

## التوافق مع الأطر المرجعية والحدود الصادقة

تتوافق ضوابط نقاط النهاية مع الضوابط الأمنية الحرجة لمركز أمن الإنترنت (CIS Critical Security Controls, الإصدار 8) ومع المعيار NIST SP 800-53 (SI-3, CM-2, MP-7). ولا يُدّعى الحصول على أي شهادة اعتماد. وتُقدَّم معايير التكوين التفصيلية والأدلة الداعمة للمراجعين بموجب اتفاقية عدم إفصاح (NDA).

# ما هي سياسات الأمان التي تحتفظ بها Cyber Crucible، وكيف يمكنني طلبها؟

**إجابة مختصرة:** تحتفظ Cyber Crucible بمجموعة كاملة من سياسات أمن المعلومات — تشمل الاستخدام المقبول، والوصول والمصادقة، والتشفير، وإدارة التغييرات، والتعافي من الكوارث، والاستجابة للحوادث والاختراقات، والاحتفاظ بالبيانات وإتلافها، وغير ذلك. تتوفر السياسات والأدلة الداعمة لها للمراجعين بموجب اتفاقية عدم إفشاء (NDA).

## مجالات السياسات التمثيلية

تشمل مجموعة السياسات الاستخدام المقبول والأخلاقيات؛ والوصول والمصادقة والوصول عن بُعد؛ والتشفير وحماية المفاتيح؛ والتطوير الآمن وإدارة التغييرات؛ وأمن الخوادم والأجهزة الطرفية؛ والتعافي من الكوارث واستمرارية الأعمال؛ والاستجابة للحوادث والاختراقات؛ والاحتفاظ بالبيانات وإتلافها والاحتفاظ بالبريد الإلكتروني. كما يُحتفظ بملخصات البرامج المتعلقة بالامتثال والتدقيق وحوكمة الذكاء الاصطناعي/دورة حياة تطوير البرمجيات (SDLC) جنبًا إلى جنب مع السياسات.

## ما هو متاح للعامة وما هو مشمول باتفاقية عدم الإفشاء

تصف صفحات قاعدة المعرفة العامة وجود ومبادئ كل برنامج ومدى توافقه مع الأطر المرجعية، بحيث يتمكن المراجع من فهم الوضع العام على مستوى عالٍ. أما وثائق السياسات المحددة، ومعايير التهيئة، والأرقام الدقيقة (مثل جداول الاحتفاظ بالبيانات وأهداف التعافي)، وأدلة التدقيق، فهي سرية ويتم تقديمها بموجب اتفاقية عدم إفشاء متبادلة (NDA)، إلى جانب حزمة التحقق الواجب من الموردين الجاهزة.

## كيفية طلبها

يمكن للمراجعين طلب مجموعة سياسات الأمان، وحزمة الموردين الجاهزة، والأدلة الداعمة من خلال البريد الإلكتروني **dpo@cybercrucible.com**. تتوفر اتفاقية عدم الإفشاء المتبادلة القياسية الخاصة بـ Cyber Crucible في حال عدم وجود اتفاقية سارية مسبقًا. لا تُقدَّم أي مطالبة بالحصول على شهادة اعتماد لأي إطار عمل؛ فالوثائق توضح كيف تدعم البنية والضوابط كل التزام من هذه الالتزامات.