​​​​​​​​معيار إدارة التحديثات والإصلاحات :

المعيار  الأول: خطة الاستجابة للمخاطر (Plan risk response) :

الهدف : ضمان قيام الجهة بإدارة حزم التحديثات والإصلاحات وفقًا لتقييم مخاطر وثغرات الأمن السيبراني الواردة.

المخاطر المحتملة : تزداد احتمالية وجود ثغرات دون معالجة، في حالة عدم إجراء تحديثات وإصلاحات في ضوء عمليات إدارة الثغرات والمخاطر العامة لدى جامعة الإمام محمد بن سعود الإسلامية (مثل إجراؤها فقط كمهمة تشغيلية).

الإجراءات المطلوبة :​

    • أن تراعي جامعة الإمام محمد بن سعود الإسلامية كل ثغرة أمنية في كل برنامج جديد تؤثر على أصول جامعة الإمام محمد بن سعود الإسلامية، بما في ذلك التطبيقات، والأنظمة التشغيلية، وجدار الحماية.
    • أن تتجنب جامعة الإمام محمد بن سعود الإسلامية مخاطر الأمن السيبراني التي من الممكن أن تنجم عن عدم توافر أو تقديم التحديثات والإصلاحات، مما يضمن تقليل احتمالية وقوع المخاطر من خلال القضاء على ظهور الهجمات:
      • إزالة تثبيت البرامج التي تحتوي على ثغرات
      • قطع الاتصال عن الأصول التي تحتوي على ثغرات
      • إيقاف تشغيل الأجهزة التي تعاني من ثغرات
      • تعطيل قدرات الحوسبة في الأجهزة القادرة على العمل بدونها.
    • أن تقوم جامعة الإمام محمد بن سعود الإسلامية بالتخفيف من حدة مخاطر الأمن السيبراني من خلال إجراء التحديثات والإصلاحات بهدف التخلص من الثغرات، مثل:
      • تحديث وإصلاح البرامج التي تحتوي على ثغرات؛
      • تعطيل الخصائص التي تحتوي على ثغرات
      • الترقية إلى نسخة البرنامج الأحدث التي لا تحتوي على ثغرات
    • أن تقوم جامعة الإمام محمد بن سعود الإسلامية بتثبيت ضوابط أمنية إضافية للحد من استغلال الثغرات، مثل:
      • استخدام جدران الحماية وتصنيف الشبكات لعزل الأجهزة التي تعاني من ثغرات، وبالتالي الحد من ظهور الهجمات.
    • أن تحدد جامعة الإمام محمد بن سعود الإسلامية السيناريوهات التالية على الأقل للاستجابة لمخاطر ثغرات البرامج والتي يجب إعدادها للتعامل مع هذه المخاطر:
      • حزم التحديثات والإصلاحات الروتينية (إجراءات قياسية للتحديثات والإصلاحات المتاحة ضمن دورة إصدار منتظمة)
      • التحديثات والإصلاحات الطارئة (لمعالجة الحالات الطارئة للتحديثات والإصلاحات في حالة الأزمات)
      • الحلول البديلة في حالات الطوارئ (للتخفيف مؤقتًا من الثغرات الأمنية قبل توفر التحديثات والإصلاحات)
      • الأصول غير القابلة للتحديث والإصلاح (العزل أو اتباع طرق أخرى للتخفيف من حدة مخاطر الأنظمة التي يتعذر تحديثها وإصلاحها بسهولة)
    • أن تحدد جامعة الإمام محمد بن سعود الإسلامية مجموعات الصيانة وأن تضع خطة صيانة لكل مجموعة صيانة لكل سيناريو قابل للتنفيذ للاستجابة للمخاطر، مثل:
      • خطط الصيانة للسيناريو الأول، حزم التحديثات والإصلاحات الروتينية
      • يجب أن تتبنى جامعة الإمام محمد بن سعود الإسلامية عمليات النشر المرحلية لحزم التحديثات والإصلاحات الروتينية حيث يتم بالبداية تحديث وإصلاح مجموعة فرعية صغيرة من الأصول المطلوب تحديثها وإصلاحها.
      • خطط الصيانة للسيناريو الثاني، التحديثات والإصلاحات في حالات الطوارئ
      • يجب أن تتبع جامعة الإمام محمد بن سعود الإسلامية نهجًا عامًا لحزم التحديثات والإصلاحات في الحالات الطارئة مماثلاً لحزم التحديثات والإصلاحات الروتينية، باستثناء فيما يتعلق بجدول زمني متسارع للغاية.
      • خطط الصيانة للسيناريو الثالث، الحلول البديلة في الحالات الطارئة
      • يجب أن تخطط جامعة الإمام محمد بن سعود الإسلامية لتنفيذ أنواع متعددة من الحلول البديلة للحالات الطارئة بشكل سريع لحماية الأصول التي تحتوي على ثغرات.
      • خطط الصيانة للسيناريو الرابع، الأصول غير قابلة للتحديث والإصلاح
      • يجب أن تخطط جامعة الإمام محمد بن سعود الإسلامية لتنفيذ العديد من أنواع طرق التخفيف من حدة المخاطر على المدى الطويل إلى جانب حزم التحديثات والإصلاحات لحماية الأصول التي تحتوي على ثغرات.

المعيار  الثاني: تنفيذ الاستجابة للمخاطر (Execute risk response) :

الهدف : التأكد من تنفيذ حزم التحديثات والإصلاحات باتباع نهج منظم بشكل منطقي لتنفيذ الاستجابة للمخاطر.

المخاطر المحتملة : من الممكن أن يفشل تقييم المخاطر في العديد من الحالات، في حالة عدم تنفيذ استجابة مصممة أو منظمة جيدًا للمخاطر، الأمر الذي قد يؤدي إلى وجود ثغرات بدون تحديثات أو إصلاحات أو معالجة.

الإجراءات المطلوبة :

    • أن يتكون تنفيذ الاستجابة للمخاطر من الخطوات التالية:
      • إعداد الاستجابة للمخاطر
      • تنفيذ الاستجابة للمخاطر
      • التحقق من الاستجابة للمخاطر
      • مراقبة الاستجابة للمخاطر بشكل مستمر
    • أن يغطي إعداد الاستجابة للمخاطر الأنشطة التالية:
      • الحصول على حزم التحديثات والإصلاحات
      • التحقق من حزم التحديثات والإصلاحات
      • اختبار حزم التحديثات والإصلاحات

    • أن يغطي تنفيذ الاستجابة للمخاطر الأنشطة التالية:
      • تطبيق عمليات إدارة التغيير
      • تحديد طريقة التثبيت
      • تحديد أولويات وجدولة حزم التثبيت
    • أن يغطي التحقق من الاستجابة للمخاطر الأنشطة التالية:
      • تأكيد حزم التحديثات والإصلاحات المثبتة
      • التحقق من مدى فعالية حزم التحديثات والإصلاحات
      • فحص الثغرات
      • استخدام المقاييس (مؤشرات الأداء الرئيسية)
    • أن تغطي المراقبة المستمرة للاستجابة للمخاطر الأنشطة التالية:
      • التأكد من عدم قيام أي شخص بإلغاء تثبيت حزم التحديثات والإصلاحات
      • التأكد من عدم استعادة النسخة الأقدم من البرنامج المحدّث
      • تقييم الثغرات الدوري لحزم التحديثات والإصلاحات المثبتة

المعيار  الثالث: إعداد الاستجابة للمخاطر (Prepare risk response) :

الهدف : الحصول على حزم التحديثات والإصلاحات والتحقق منها واختبارها للبرامج التي تحتوي على ثغرات أو تطبيق ضوابط أمنية إضافية لحماية تلك البرامج.

المخاطر المحتملة :   التحقق:  يمكن الحصول على حزمة التحديثات والإصلاحات من مصادر مخادعة أو تم العبث بها خلال النقل أو بعد الحصول عليها.

الاختبار: المخاطر التشغيلية من خلال تحديد المشاكل التي تحتوي عليها حزمة التحديثات والإصلاحات قبل تفعيلها.

الإجراءات المطلوبة :

    • الحصول على حزم التحديثات والإصلاحات فقط من مصادر مشروعة وموثوقة. ويتضمن ذلك الحصول عليها من مواقع آمنة يوفرها المورد/ المصنّع أو يتم تطويرها داخليًا.
    • مراقبة حزمة التحديثات والإصلاحات المتاحة من قبل مالك الأصول وتثبيتها إذا كانت مفيدة تقنيًا، ووفقًا لمستوى حساسية الأصول المحدثة، وبعد اختبار حزمة التحديثات والإصلاحات.
    • التأكيد على سلامة الملف قبل اختبار حزمة التحديثات والإصلاحات أو تثبيتها باستخدام خوارزميات التجزئة إذا كانت مفيدة تقنيًا (مثل: جدار الحماية على أجهزة الشبكة).
    • إجراء فحص فيروسات بشكل دوري على حزم التحديثات والإصلاحات التي تم تحميلها، لتجنب تثبيت البرمجيات الضارة.
    • اختبار حزم التحديثات والإصلاحات قبل تثبيتها أو تفعيلها بشكل مباشر.
    • في حالة التحديثات والإصلاحات اللازمة للبرامج، يجب استخدام بيئة اختبار منفصلة بهدف تجنب مشاكل عدم توافق الأنظمة أو الإصابة بالفيروسات.
    • توثيق المشاكل المستقبلية وحلّها في مرحلة الاختبار قبل التفعيل المباشر لحزم التحديثات والإصلاحات.
    • تفعيل العمليات بخيار الاسترجاع في حال وجود حالة عدم توافق غير متوقعة، بحيث يمكن استعادة الأنظمة لحالة ما قبل التحديث والإصلاح.
    • تنفيذ وظائف النسخ الاحتياطي والاستعادة في حال ظهور حالة عدم توافق غير متوقعة، ليتم التأكد من توفر النظام في مثل هذه الحالات.


المعيار  الرابع: تنفيذ الاستجابة للمخاطر (Implement risk response) :

الهدف : التأكد من سلامة واستمرارية نظام المعلومات من خلال توزيع حزم التحديثات والإصلاحات وتثبيتها وإعدادات الأصول وحالتها.

المخاطر المحتملة : إدارة التغيير: قد يؤدي تطبيق حزم التحديثات والإصلاحات بدون عملية إدارة تغيير مناسبة إلى وقف عمليات الجهة أو حتى فقدان البيانات.

الإجراءات المطلوبة :

    • جدولة عمليات تثبيت حزم التحديثات والإصلاحات في إطار نشاط إدارة التغيير لدى جامعة الإمام محمد بن سعود الإسلامية.
    • أن تقوم جامعة الإمام محمد بن سعود الإسلامية بتطبيق تلك التغييرات فقط على البيئة الحيّة لدى جامعة الإمام محمد بن سعود الإسلامية التي تم اعتمادها من خلال إجراءات إدارة التغيير في جامعة الإمام محمد بن سعود الإسلامية.
    • توثيق إجراءات تطبيق حزمة التحديثات والإصلاحات المثبتة بهدف تتبعها (مثل الموافقة والاختبار الذي تم بالفعل).
    • استخدام طرق تثبيت حزم التحديثات والإصلاحات التالية:
      • توزيع حزم التحديثات والإصلاحات من خلال حلول مركزية
      • استخدام التثبيت التلقائي
      • جدولة تثبيت حزم التحديثات والإصلاحات
      • تثبيتها يدويًا (التثبيت الإجباري)
      • تثبيت حزم التحديثات والإصلاحات كعملية واحدة
      • تحديد أولويات حزم التحديثات والإصلاحات بهدف البدء بتثبيت الحزم ذات الأولوية الأعلى، وفقًا لنتائج تقييم المخاطر لدى جامعة الإمام محمد بن سعود الإسلامية
    • أن يستند تحديد أولويات حزم التحديثات والإصلاحات إلى أهمية الأصول، ووفقًا لسياسة ومعيار إدارة الثغرات. يجب أن تقوم جامعة الإمام محمد بن سعود الإسلامية بإعداد مقياس ملخص وقت التخفيف من الثغرات (الجدول 1 في الملحق) وتقديم مقاييس التخفيف بناءً على ما يلي:
      • الأهمية النسبية للأصول (منخفض، ومتوسط، ومرتفع) وفقًا للتصنيف في جامعة الإمام محمد بن سعود الإسلامية.
      • الثغرات (منخفض، متوسط، ومرتفع، وحرج)، وفقًا لتصنيف جامعة الإمام محمد بن سعود الإسلامية والمتطلبات التشريعية والتنظيمية الصادرة.

المعيار  الخامس: التحقق من الاستجابة للمخاطر ومراقبتها (Verify and monitor risk response) :

الهدف : التأكد من استكمال التنفيذ بنجاح. يعني ذلك بالنسبة لحزم التحديثات والإصلاحات التأكيد على تثبيت الحزم وتفعيلها، وضمان عملها على النحو المنشود بالنسبة للضوابط الأمنية الإضافية.

المخاطر المحتملة : في حال عدم مراقبة أو تأكيد تثبيت حزم التحديثات والإصلاحات، فهنالك مخاطر أن تبقى أصول المعلومات تعاني من الثغرات وعرضة للهجمات.

الإجراءات المطلوبة :

    • التحقق من فعالية حزم التحديثات والإصلاحات بهدف التحقق من نجاحها. ويجب استخدام التقنيات التالية لغايات التحقق:
      • إجراء فحص الثغرات حول الأصول المزودة بحزم التحديثات والإصلاحات
      • استخدام المقاييس (مؤشرات الأداء الرئيسية) المقدمة من أنظمة المعلومات والتي اُستخدمت لتثبيت حزم التحديثات والإصلاحات (WSUS, HPSA, SCCM)
    • مراقبة الاستجابة للمخاطر بشكل مستمر، مع مراعاة الأمور التالية:
      • يجب تثبيت حزم التحديثات والإصلاحات فقط من قبل الموظفين المختصين (قسم عمليات تقنية المعلومات). يجب تعطيل جميع وسائل التثبيت الأخرى من قبل مسؤول النظام.
      • يجب أن تتأكد جامعة الإمام محمد بن سعود الإسلامية من عدم قيام أي شخص بإلغاء تثبيت حزمة التحديثات والإصلاحات، أو إلغاء تفعيل ضوابط الأمن الإضافية، أو السماح بانتهاء تأمين الأمن السيبراني، أو إعادة تشغيل الجهاز الذي تم إيقاف تشغيله.


المعيار  السادس​: معايير أخرى (Other Standards) :

الهدف : تثبيت إدارة حزم التحديثات والإصلاحات بشكل آمن واستخدامها بشكل مناسب عند الحاجة.

المخاطر المحتملة :  قد تتعرض جامعة الإمام محمد بن سعود الإسلامية، في حال عدم امتثالها للمعايير والمتطلبات، إلى تهديدات خطيرة.

الإجراءات المطلوبة :

    • يجب تنفيذ المعايير فيما يتعلق بإدارة حزم التحديثات:
      • سياسة إدارة الثغرات
      • معيار إدارة الثغرات
      • سياسة إدارة مخاطر الأمن السيبراني

الجدول 1 -مصفوفة ملخص وقت التخفيف من الثغرات مع نموذج للبيانات

 

أهمية الثغرات

أهمية الأصول ​ ​

​منخفضةمتوسطةمرتفعة
منخفضة

بحلول الموعد النهائي: 64.7 %

متوسط الوقت: 80.4 يومًا

معدل الوقت: 75.2 يوماً

بحلول الموعد النهائي: 72.4 %

متوسط الوقت: 34.7 يومًا

معدل الوقت: 33.7 يومًا

بحلول الموعد النهائي: 85.0%

متوسط الوقت: 14.6 يومًا

معدل الوقت: 8.1 يومًا

متوسطة

بحلول الموعد النهائي: 66.5 %

متوسط الوقت: 75.1 يومًا

معدل الوقت: 70.7 يومًا

بحلول الموعد النهائي: 68.7 %

متوسط الوقت: 33.2 يومًا

معدل الوقت: 31.6 يومًا

بحلول الموعد النهائي: 71.4 %

متوسط الوقت: 12.9 يومًا

معدل الوقت: 10.5 يومًا

مرتفعة

بحلول الموعد النهائي: 68.6 %

متوسط الوقت: 62.1 يومًا

معدل الوقت: 58.0 يومًا

بحلول الموعد النهائي: 78.8 %

متوسط الوقت: 26.8 يومًا

معدل الوقت: 22.1 يومًا

بحلول الموعد النهائي: 85.5 %

متوسط الوقت: 8.8 يومًا

معدل الوقت: 8.1 يومًا

حرجة

بحلول الموعد النهائي: 81.4 %

متوسط الوقت: 44.4 يومًا

معدل الوقت: 41.3 يومًا

بحلول الموعد النهائي: 92.3 %

متوسط الوقت: 21.2 يومًا

معدل الوقت: 23.9 يومًا

بحلول الموعد النهائي: 95.2 %

متوسط الوقت: 5.2 يومًا

معدل الوقت: 5.1 يومًا​


تعكس المقاييس في كل خلية النسبة المئوية للأصول التي تم تزويدها بحزم التحديثات والإصلاحات من خلال المواعيد النهائية لخطط الصيانة المقابلة، بالإضافة إلى متوسط الوقت (المتوسط) ومعدل الوقت لحزم التحديثات والاصلاحات.