أمان نقل الملفات وفق ISO 27001: دليل التطبيق
طبّق ضوابط أمان ISO 27001 لعمليات نقل الملفات بما في ذلك تقييم المخاطر وإدارة الوصول ومعايير التشفير والمراقبة المستمرة.
اعتماد ISO/IEC 27001:2022 لنظام نقل الملفات يعني إثبات نظام إدارة أمن المعلومات (ISMS) يغطي 93 ضابطاً في الملحق A، مع تركيز على A.5.14 (نقل المعلومات)، وA.8.10 (حذف المعلومات)، وA.8.24 (استخدام التشفير)، وA.8.26 (متطلبات أمان التطبيقات). مراجعة 2022 دمجت 114 ضابطاً السابقة في 93 ضابطاً عبر أربعة محاور (تنظيمي وبشري ومادي وتكنولوجي)، وأضافت 11 ضابطاً جديداً منها استخبارات التهديدات (A.5.7) وجاهزية ICT لاستمرارية الأعمال (A.5.30) والبرمجة الآمنة (A.8.28). الاعتماد الأول يستغرق عادةً 12-18 شهراً ويكلف 30,000-100,000 يورو بما في ذلك رسوم التدقيق.
ISO 27001 يتوافق مع الإطار الوطني للأمن السيبراني الصادر عن الهيئة الوطنية للأمن السيبراني (NCA) في المملكة العربية السعودية، مما يجعله المسار الطبيعي للمنظمات الساعية إلى الامتثال لمتطلبات NCA جنباً إلى جنب مع الاعتراف الدولي.
نطاق ISMS لمنتج نقل الملفات
ISO 27001 يشترط تحديد ما يغطيه ISMS. نطاق ISMS لمنصة نقل الملفات يشمل عادةً: خدمات الرفع والتنزيل، وطبقة التخزين، وبنية تحتية لإدارة المفاتيح، وأنظمة المصادقة والتفويض، وخط أنابيب سجلات التدقيق، وأدوات دعم العملاء التي تلمس بيانات المستخدمين، وخط أنابيب البناء والنشر. خارج النطاق: موقع التسويق ونظام الموارد البشرية الداخلي وتقنية المعلومات المؤسسية العامة. وثّق النطاق بدقة — الغموض يُولّد ملاحظات خلال الاعتماد.
A.5.14: ضوابط نقل المعلومات
A.5.14 يشترط سياسات وإجراءات لنقل المعلومات. لمنصة نقل الملفات، هذا يصبح فوقياً — منتجك هو الضابط للعملاء، لكنك تحتاج أيضاً ضوابط داخلية تُنظّم كيفية نقل فريقك للمعلومات. السياسات ينبغي أن تغطي: قنوات النقل المعتمدة (المنصة نفسها، البريد الموقَّع والمشفر، SFTP للحجم الكبير)، ومتطلبات التصنيف (لا تُرسل بيانات سرية عبر قنوات غير معتمدة)، والتحقق من المُستلِم (تأكيد البريد قبل إرسال ملفات حساسة)، والتسجيل (كل نقل مُسجَّل في SIEM).
تقييم المخاطر بموجب البند 6.1.2
ISO 27001 قائم على المخاطر. البند 6.1.2 يشترط منهجية تقييم مخاطر موثَّقة وسجل مخاطر. لأنظمة نقل الملفات، المخاطر النموذجية: الوصول غير المصرح به للملفات المُخزَّنة، وضعف التشفير مما يُتيح فك التشفير، واختراق الحسابات الإدارية، والتهديد الداخلي من المشغّلين ذوي الصلاحيات، ومخاطر سلسلة التوريد عبر المعالجين الفرعيين، وحجب الخدمة ضد نقاط نهاية الرفع، وفقدان البيانات من فشل النسخ الاحتياطي. قيّم كل مخاطرة على الاحتمالية والأثر. اختر الضوابط من الملحق A بناءً على التقييم. بيان قابلية التطبيق (SoA) يُوثّق أي من الضوابط الـ 93 ينطبق ولماذا.
A.8.24: متطلبات التشفير
A.8.24 يغطي الاستخدام الصحيح للتشفير. التوجيه المطابق (ISO/IEC 27002:2022) يتوقع: سياسة تشفير، واختيارات خوارزمية وطول مفاتيح متوافقة مع أفضل الممارسات الحالية، وإدارة مفاتيح تغطي التوليد والتوزيع والتخزين والاستخدام والتدوير والاسترداد والإتلاف. لنظام نقل الملفات، وثّق: AES-256-GCM أو XChaCha20-Poly1305 للمحتوى، وRSA-4096 أو Ed25519 للتوقيعات، وPBKDF2-SHA-256 بـ 600,000 تكرار أو Argon2id للمفاتيح المشتقة من كلمة المرور، وTLS 1.3 للنقل. تخزين المفاتيح في HSM بمستوى FIPS 140-2 Level 2 أو معادله السحابي (AWS CloudHSM، Azure Managed HSM). تدوير المفاتيح الجذرية سنوياً.
A.5.15: التحكم في الوصول، وA.8.3: تقييد الوصول للمعلومات
A.5.15 يشترط سياسة تحكم في الوصول. A.8.3 يشترط تقييد الوصول للمعلومات بناءً عليها. لأنظمة نقل الملفات: طبّق الصلاحية الدنيا عبر التحكم في الوصول القائم على الأدوار، واشترط MFA للوصول الإداري (FIDO2 مُفضَّل)، واندمج مع موفر هوية مركزي (Okta، Azure AD، Google Workspace)، وأجرِ مراجعات وصول ربعية مع توقيع موثَّق، وسجّل كل محاولات الوصول. مدقق ISO 27001 سيأخذ عينات من منح الوصول ومراجعاته — اجعلها سهلة الإنتاج عبر صادرات موفر الهوية وتكامل نظام تذاكر.
A.8.10: حذف المعلومات والاحتفاظ
A.8.10 (جديد في 2022) يشترط حذف المعلومات حين لا تُحتاج وفق سياسة الاحتفاظ. لمنصات نقل الملفات، هذا يعني: إنفاذ انتهاء الصلاحية التلقائي (7-30 يوماً نموذجياً)، والحذف مُثبَت بسجلات، ومزامنة تطهير النسخ الاحتياطية مع الحذف الأساسي، والحذف الآمن للوسائط المادية عند نهاية العمر (تشفير تشفيري عبر إتلاف المفاتيح). وثّق سياسة الاحتفاظ لكل فئة بيانات: ملفات المستخدمين 7 أيام، وسجلات التدقيق 365 يوماً، والنسخ الاحتياطية 30 يوماً دوّارة، وتذاكر الدعم 24 شهراً، والسجلات الضريبية 7 سنوات.
A.5.30: جاهزية ICT لاستمرارية الأعمال
جديد في 2022. يشترط جاهزية أنظمة ICT لضمان استمرارية الأعمال. ما يعنيه ذلك عملياً: خطة DR مُختبَرة مع RPO وRTO موثَّقَين، واختبار نزاهة النسخ الاحتياطية ربعياً، واختبار التبديل سنوياً، وخطة استجابة للحوادث متوافقة مع ISO 22301، وإجراءات التواصل في الأزمات. لمنصة نقل الملفات، وثّق RPO (مثل ساعة واحدة — أقصى فقدان مقبول للبيانات) وRTO (مثل 4 ساعات — أقصى وقت استرداد). اختبر الاستعادة من النسخ الاحتياطية ربعياً مع التقاط الأدلة في دليل التشغيل.
A.5.7: استخبارات التهديدات، وA.5.23: أمن المعلومات للخدمات السحابية
A.5.7 (جديد) يشترط جمع استخبارات التهديدات وتحليلها. عملياً: اشترك في تنبيهات CERT القطاعية وتنبيهات CISA ونشرات أمان البائعين. وثّق كيفية تغذية المعلومات الاستخباراتية في إدارة المخاطر والثغرات. A.5.23 (جديد) يشترط سياسات وإجراءات لاستخدام الخدمات السحابية. لمزوّدي نقل الملفات المستضافين على AWS أو Azure أو OVH، وثّق: معايير اختيار المزوّد السحابي، وتقسيم المسؤولية (نموذج المسؤولية المشتركة)، والتزامات موقع البيانات، واستراتيجية الخروج إذا فشل المزوّد أو أُنهي التعاقد.
A.8.28: البرمجة الآمنة
جديد في 2022. يشترط تطبيق مبادئ البرمجة الآمنة. لكود نقل الملفات: SAST في CI (Semgrep، SonarQube)، وDANST قبل الإصدار (OWASP ZAP، Burp Suite)، ومسح التبعيات (Snyk، Dependabot، Trivy)، ومسح الأسرار (gitleaks، TruffleHog)، ومراجعة الأقران الإلزامية بقائمة تحقق أمنية، ونمذجة التهديدات للميزات الرئيسية، وتدريب سنوي على OWASP Top 10. الأدلة التي يريدها المدقق: تهيئات خط أنابيب CI تُظهر خطوات SAST/DAST، وتقارير المسح خلال فترة التدقيق، وSLAs المعالجة (7 أيام للحرجة، 30 يوماً للعالية)، وسجلات إتمام التدريب.
التدقيق الداخلي ومراجعة الإدارة
البند 9.2 يشترط برنامج تدقيق داخلي. أجرِ تدقيقات على الأقل سنوياً تغطي ISMS بالكامل. البند 9.3 يشترط مراجعة الإدارة — ربعية عادةً — تغطي أداء ISMS واتجاهات KPI ونتائج التدقيق وتغييرات سجل المخاطر واحتياجات الموارد. وثّق المحاضر والإجراءات. جهة الاعتماد ستراجع سجلات التدقيق الداخلي ومراجعة الإدارة كمؤشرات قوية على نضج ISMS.
بناء بنية جاهزة لـ ISO 27001
منصة نقل الملفات التي تدخل اعتماد ISO 27001 بثقة: نشر متعدد مناطق التوافر في الاتحاد الأوروبي أو المنطقة الخليجية مع DR في منطقة مُزدوجة، وAES-256-GCM من جانب العميل مع AES-256 من جانب الخادم في حالة السكون، وMFA بـ FIDO2 مُنفَّذ عبر موفر الهوية لكل وصول إداري، وحذف آلي بعد 7 أيام مع محو تشفيري قائم على المفاتيح، وتسجيل مركزي في تخزين غير قابل للتغيير، ومراجعات وصول ربعية عبر موفر الهوية، واختبار اختراق سنوي من شركة معتمدة CREST، وكشف تهديدات عبر SIEM، وسجل DPA ومعالجين فرعيين موثَّق. HexaTransfer تتوافق بنيتها مع معظم هذه المتطلبات.
ISO 27001 يُكافئ الانضباط لا البطولة. وثّق ما تفعله، وافعل ما توثّقه. جرّبه على hexatransfer.com — مجاناً، بدون حساب، والحد الأقصى 10 جيجابايت.
أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف
انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.
إرسال ملف