Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
هل مركز البيانات الخاص بك آمن حقًا؟ الأمان هو أكثر من مجرد أبواب مغلقة وتشفير رقمي. تستخدم مراكز بيانات Google حماية متعددة الطبقات، بما في ذلك الوصول الأقل امتيازًا، ومصادقة الشارة، ومسح العين، وأنظمة مكافحة التتبع، والمرافق الخاضعة للحراسة، والمراقبة المستمرة، والأجهزة المخصصة، ورقائق أمان Titan، والتشفير أثناء النقل وأثناء الراحة، والتخلص الآمن من محرك الأقراص الثابتة. ومع ذلك، فإن السلامة الحقيقية تشمل أيضًا المرونة التشغيلية والمسؤولية المجتمعية. ومع توسع مراكز البيانات لدعم الذكاء الاصطناعي والخدمات الرقمية، فإنها تفرض طلبات متزايدة على الكهرباء والمياه والأراضي والبنية التحتية العامة، مع احتمال زيادة الانبعاثات والضوضاء وعدم المساواة البيئية. ولذلك، ينبغي لمركز البيانات المسؤول أن يجمع بين الدفاعات المادية والسيبرانية القوية والتخطيط الشفاف، والطاقة النظيفة، والحوسبة الفعالة، وحماية المياه، والاستثمار المجتمعي العادل والمساءلة الواضحة. توضح مبادرات Google للقوى العاملة والتعليم والاتصال والاستدامة كيف يمكن لمراكز البيانات المساهمة في التنمية المحلية - ولكن يجب على الحكومات والشركات والمجتمعات العمل معًا لضمان تقدم الأمن والنمو وحماية البيئة جنبًا إلى جنب.
يمكن أن يبدو مركز البيانات خاضعًا للتحكم من الخارج، لكنه لا يزال يحمل ثغرات أمنية خطيرة في الداخل. البوابة المقفلة لا تحمي من أوراق الاعتماد المسروقة. لا يمنع جدار الحماية الموظف من دخول الغرفة المحظورة. لا تساعد النسخة الاحتياطية كثيرًا إذا لم يتم اختبارها مطلقًا. عندما أقوم بمراجعة أمان مركز البيانات، فإنني أنظر إلى السلسلة الكاملة: المبنى، والشبكة، والأشخاص، والمعدات، وخطة الاسترداد. يمكن أن يؤثر الضعف في منطقة واحدة على الخدمة بأكملها. أبدأ بالوصول المادي. يجب أن يكون لدى كل زائر سبب واضح لدخول الموقع. يجب أن تتضمن سجلات الزائرين وقت الوصول ووقت المغادرة والمضيف ومنطقة الوصول وعمليات التحقق من الهوية. يجب أن تنتهي صلاحية الشارات المؤقتة تلقائيًا. يجب أن يتناسب وصول الموظفين مع دورهم الحالي وليس دورهم السابق. قد يستخدم مركز البيانات أجهزة قراءة البطاقات، والفحوصات البيومترية، وحراس الأمن، والكاميرات، والفخاخ. تعمل هذه الأدوات بشكل أفضل عندما تدعم بعضها البعض. الكاميرا وحدها تسجل الحدث. يمكن أن تساعد الكاميرا المرتبطة بسجلات الوصول في إظهار من دخل ومتى حدث الدخول وما إذا كان الشخص لديه إذن أم لا. أقوم أيضًا بفحص المناطق الأقل وضوحًا: - أرصفة التحميل - مخارج الطوارئ - الوصول إلى السطح - غرف الكابلات - مناطق المولدات - مساحات نظام التبريد - غرف التخزين - مناطق عمل المقاولين المراجعة الأمنية التي تفحص المدخل الرئيسي فقط تترك الكثير خارج الصورة. أظهر حريق مارس 2021 في موقع OVHcloud في ستراسبورغ سبب ضرورة مراجعة ضوابط المنشأة وتخطيط التعافي معًا. أثر الحادث على الخدمات وبيانات العملاء. كانت الحماية من الحرائق، وفصل الموقع، وموقع النسخ الاحتياطي، وإجراءات الاسترداد كلها أمورًا مهمة. يمكن أن يكون لدى الشركة ضوابط وصول قوية وتظل تواجه انقطاعًا كبيرًا عندما تعتمد بياناتها وأنظمتها على موقع واحد. تحتاج حماية الشبكة إلى نفس المستوى من الرعاية. أفضّل تصميم شبكة مجزأة. يجب ألا تشترك أنظمة الإدارة وأحمال عمل العملاء ومنصات النسخ الاحتياطي وأدوات الأمان وأنظمة البناء في مسار واحد مفتوح. إذا وصل أحد المهاجمين إلى جزء واحد من البيئة، فقد يؤدي التجزئة إلى تقييد الحركة. تتضمن عناصر التحكم المفيدة ما يلي: - مصادقة متعددة العوامل للحسابات المميزة - حسابات مسؤول منفصلة - تجزئة الشبكة - مراجعة قواعد جدار الحماية وفقًا لجدول زمني محدد - الوصول الآمن عن بعد - مراقبة نقطة النهاية - جمع السجلات المركزية - تنبيهات لنشاط تسجيل الدخول غير المعتاد - إدارة التصحيح المنتظمة الوصول عن بعد يستحق اهتمامًا وثيقًا. يمكن لحساب الدعم الذي يتمتع بأذونات واسعة أن يؤدي إلى تعرض كبير إذا كان يستخدم كلمة مرور ضعيفة أو يظل نشطًا بعد انتهاء المشروع. أتحقق مما إذا كانت الجلسات البعيدة مسجلة، وما إذا كان الوصول له تاريخ انتهاء صلاحية، وما إذا كان يمكن ربط كل إجراء بمستخدم محدد. لا ينبغي أن تكون كلمات المرور هي الحماية الوحيدة للأنظمة الحساسة. قد تفتح كلمة المرور المسروقة الباب، لكن المصادقة متعددة العوامل تضيف فحصًا آخر. يجب أن تتمتع الحسابات المميزة أيضًا بأذونات محدودة. قد لا يحتاج المسؤول الذي يدير التخزين إلى الوصول إلى أنظمة كشوف المرتبات أو عناصر التحكم في المبنى. تشكل تحديثات البرامج والبرامج الثابتة جزءًا آخر من المراجعة. قد تحتوي الأنظمة غير المصححة على نقاط ضعف معروفة. أنا لا أتعامل مع الترقيع كمهمة لمرة واحدة. تحتاج الفرق إلى قائمة الأصول، والجدول الزمني القائم على المخاطر، وخطوات الاختبار، وطريقة للتأكد من تطبيق التحديثات. الناس يشكلون الأمن كل يوم. يجوز للموظف أن يحمل بطاقة وصول، أو يوافق على بائع، أو يعيد تعيين حساب، أو يوصل كمبيوتر محمول بشبكة إدارة. وينبغي أن يركز التدريب على هذه المهام الحقيقية بدلاً من الاعتماد على التحذيرات العامة. أطلب من الفرق التدرب على الاستجابات لمواقف مثل: - يطلب المتصل إعادة تعيين كلمة المرور في حالات الطوارئ - يصل المقاول دون أمر عمل مطابق - يتبع الزائر موظفًا من خلال باب آمن - يظهر تنبيه تسجيل الدخول من موقع غير عادي - تم العثور على جهاز تخزين في غرفة محظورة يمكن أن تكشف التمارين القصيرة عن ملكية غير واضحة. وقد تظهر أن الموظفين لا يعرفون من يوافق على الوصول، أو من يتصل بالعميل، أو من يقوم بإغلاق الحساب المخترق. يحتاج وصول البائع إلى سجل خاص به. يجب أن يكون لدى المقاول نطاق محدد، وتواريخ معتمدة، وجهات اتصال محددة، وخطوة واضحة للتشغيل. تجعل الحسابات المشتركة المراجعة أكثر صعوبة لأنه لا يمكن ربط النشاط بشخص واحد. تخلق الحسابات الفردية مسارًا أكثر وضوحًا. يجب عزل أنظمة النسخ الاحتياطي عن الوصول العادي إلى الإنتاج. إذا وصلت برامج الفدية إلى أنظمة الإنتاج والنسخ الاحتياطية المتصلة في نفس الوقت، يصبح الاسترداد أكثر صعوبة. أبحث عن النسخ غير المتصلة بالإنترنت أو المحمية بشكل منفصل، وعناصر التحكم في الوصول لمسؤولي النسخ الاحتياطي، والتشفير، وقواعد الاحتفاظ، واختبارات الاسترداد. التقرير الاحتياطي الذي يقول "ناجح" لا يثبت أن الشركة يمكنها استعادة خدماتها. أريد أن أرى الاختبار. هل يستطيع الفريق استعادة قاعدة البيانات؟ هل يمكنه إعادة بناء جهاز افتراضي؟ هل يمكنه استعادة إعدادات التطبيق؟ هل يمكن للموظفين العثور على النسخة الاحتياطية الصحيحة دون الاعتماد على شخص واحد؟ يجب أن تتضمن خطط التعافي أيضًا التواصل. يحتاج العملاء إلى معلومات دقيقة حول حالة الخدمة والأنظمة المتأثرة والإجراءات المتوقعة والحلول المتاحة. يمكن أن تؤدي الخطة الفنية التي لا تحتوي على مسار اتصال إلى حدوث ارتباك أثناء انقطاع التيار الكهربائي. تساعد المراقبة الفرق على ملاحظة التغيير. يجب أن تغطي سجلات الأمان الإدخال الفعلي والإجراءات المميزة وأحداث الشبكة وتغييرات النظام ونشاط النسخ الاحتياطي. تحتاج السجلات إلى فترة احتفاظ وحماية ضد التغيير غير المصرح به. يجب مراجعة التنبيهات من قبل الأشخاص الذين يعرفون كيف يبدو النشاط الطبيعي. يمكن لعدد كبير من التنبيهات إخفاء الأحداث التي تحتاج إلى اهتمام. أفضل أن أرى مجموعة أصغر من التنبيهات المفيدة بدلاً من القائمة الطويلة التي لا يراجعها أحد. تتضمن الأمثلة أداة أمان معطلة، وتكرار تسجيلات دخول المسؤول الفاشلة، والوصول من موقع غير متوقع، والتغييرات في قواعد جدار الحماية خارج العملية المعتمدة. يجب أن يتوافق الاختبار مع مخاطر الموقع. قد يعثر الفحص الفني على برامج قديمة، لكنه لن يُظهر ما إذا كانت الكاميرا تشير إلى المدخل الخطأ. قد يكشف اختبار الاختراق عن نقطة ضعف في الشبكة، لكنه قد لا يكشف أن الشارة القديمة لا تزال تفتح غرفة آمنة. تجيب كل من عمليات الفحص المادي، ومراجعات الوصول، وفحص الثغرات الأمنية، وتمارين الحوادث، واختبارات الاسترداد على أسئلة مختلفة. أحتفظ بسجل مراجعة بسيط يحتوي على خمسة حقول: - ما تم التحقق منه - ما تم العثور عليه - من يملك الإجراء - متى يحين موعد الإجراء - كيف سيتم التحقق من الإكمال هذا التنسيق يجعل تتبع العمل الأمني أسهل. كما أنه يساعد الإدارة في معرفة ما إذا كانت هناك مشكلة معروفة تتم معالجتها أو مناقشتها ببساطة. لا يتم تعريف مركز البيانات الآمن بواسطة الكاميرات أو الحراس أو قائمة المنتجات. أحكم على ذلك من خلال مدى جودة عمل عناصر التحكم معًا ومدى سرعة اكتشاف الفريق للمشكلة واحتوائها والتعافي منها. إذا كنت أقوم بتقييم موقع اليوم، فسوف أطرح سؤالاً عمليًا واحدًا: "أرني ماذا يحدث عندما يفشل حساب موثوق به، أو بطاقة وصول فعلية، أو نظام رئيسي". غالبًا ما يكشف الجواب عن أكثر من مجرد كتيب أمني.
يمكن للأرقام أن تجعل الأعمال التجارية تبدو صحية بينما تخفي المشاكل تحتها. قد ترتفع الإيرادات، وقد تنمو حركة المرور على موقع الويب، وقد يزيد عدد العملاء. ومع ذلك، فإن إلقاء نظرة فاحصة على البيانات يمكن أن يكشف عن ضعف معدل الاحتفاظ بالموظفين، أو ارتفاع تكاليف الخدمة، أو تأخر المدفوعات، أو تزايد الضغوط التشغيلية. أستخدم مجموعة صغيرة من إشارات المخاطر لفهم ما يحدث بالفعل. هذه الأرقام لا تتنبأ بكل مشكلة. إنهم يساعدونني في طرح أسئلة أفضل قبل أن تصبح مشكلة بسيطة باهظة الثمن. ## نمو الإيرادات لا يحكي القصة بأكملها قد تعلن الشركة عن مبيعات أعلى بينما يصبح هامش ربحها أصغر. على سبيل المثال، قد تنمو إيرادات شركة البرمجيات شهريًا من 80 ألف دولار إلى 100 ألف دولار. هذا يبدو إيجابيا. إذا ارتفعت تكاليف دعم العملاء ورسوم الإعلان وطلبات استرداد الأموال في نفس الوقت، فقد لا تخلق الإيرادات الإضافية قيمة مالية كبيرة. أقارن: - نمو الإيرادات - هامش الربح الإجمالي - تكلفة اكتساب العملاء - معدل الاسترداد - متوسط قيمة الطلب - نفقات التشغيل الفحص المفيد هو مقارنة نمو الإيرادات مع نمو الأرباح. إذا ارتفعت الإيرادات بنسبة 20% ولكن الأرباح ارتفعت بنسبة 3% فقط، فإنني أبحث عن السبب. قد تعتمد الشركة على الخصومات، أو حركة المرور باهظة الثمن، أو المنتجات ذات هامش الربح المنخفض. يصبح النمو أقل فائدة عندما تتطلب كل عملية بيع جديدة المزيد من المال ووقت الموظفين. ## يمكن أن يؤدي تراجع العملاء إلى ظهور مشكلة في وقت مبكر غالبًا ما تبدو أرقام العملاء مستقرة لأن العملاء الجدد يحلون محل العملاء الذين يغادرون. تخيل خدمة اشتراك تضم 1000 عميل. خلال شهر واحد، ينضم 100 عميل جديد ويلغى 100 عميل حالي. ويظل المجموع عند 1000، لكن الشركة فقدت جزءًا من قاعدة عملائها ويجب أن تنفق المزيد للحفاظ على نفس الحجم. أتتبع: - معدل التوقف الشهري - معدل الشراء المتكرر - القيمة الدائمة للعميل - أسباب الإلغاء - الوقت بين عمليات الشراء - طلبات الدعم قبل الإلغاء قد يشير معدل التوقف المتزايد إلى مخاوف بشأن التسعير، أو ضعف الإعداد، أو عيوب المنتج، أو فجوة بين وعود المبيعات وتجربة العملاء. أقوم أيضًا بفصل التخفيض الطوعي عن الدفعات الفاشلة. هذه الحالات تحتاج إلى استجابات مختلفة. يحتاج العميل الذي يغادر بعد تجربة سيئة إلى حل مختلف عن العميل الذي تم رفض الدفع ببطاقته. ## يمكن أن تخفي حركة المرور نوايا المستخدم الضعيفة لا تعني حركة المرور المرتفعة على موقع الويب دائمًا أداءً تجاريًا قويًا. قد تجتذب الصفحة العديد من الزوار من خلال الكلمات الرئيسية الواسعة أو المنشورات الاجتماعية أو روابط الإحالة. إذا لم يقرأ هؤلاء الزوار الصفحة، أو يقدموا نموذجًا، أو يتصلوا بالشركة، أو يكملوا عملية شراء، فقد تكون حركة المرور ذات قيمة محدودة. أقارن حركة المرور مع: - جلسات المشاركة - متوسط الوقت المستغرق في الصفحات الرئيسية - معدل الخروج - معدل إكمال النموذج - معدل التحويل حسب المصدر - الإيرادات حسب الصفحة المقصودة مثال بسيط يساعد. قد تجلب حركة البحث 10000 زيارة و50 عملية بيع. قد تجلب حملة البريد الإلكتروني الأصغر 1000 زيارة و80 عملية بيع. تتمتع حملة البريد الإلكتروني بمدى وصول أقل ولكن نية العملاء أقوى. أفضل قياس ما يفعله الزوار بعد وصولهم. الزيارة ليست سوى بداية رحلة العميل. ## قد تشير أنماط الشكاوى إلى مشكلة أكبر يمكن عزل شكوى واحدة. الشكوى المتكررة عادة ما تستحق اهتماما أكبر. أقوم بتجميع الشكاوى حسب الموضوع والمنتج والموقع والموظف وطريقة التسليم ونوع العميل. يمكن أن يُظهر هذا أنماطًا يصعب رؤيتها في الرسائل الفردية. تتضمن الإشارات الشائعة ما يلي: - المزيد من الشكاوى حول نفس الميزة - المزيد من مشكلات التسليم في منطقة واحدة - أسئلة متكررة حول الفواتير - زيادة طلبات استرداد الأموال - أوقات استجابة أطول من الدعم - شكاوى مماثلة من عملاء جدد قد تتعامل الشركة مع كل حالة على حدة وتتجاهل السبب المشترك. على سبيل المثال، قد يبلغ العديد من العملاء عن صعوبة استخدام المنتج. قد يجيب فريق الدعم على كل شخص بتعليمات، في حين أن المشكلة الفعلية هي عدم وضوح التغليف أو سوء الإعداد. تصبح بيانات الشكوى أكثر فائدة عندما أقوم بربطها بالمبالغ المستردة والإلغاءات وإرجاع المنتجات. ## التوقف ليس الخطر التكنولوجي الوحيد لا يحتاج النظام إلى التوقف عن العمل بشكل كامل لخلق مخاطر تجارية. يمكن أن يؤدي التحميل البطيء للصفحات، ومحاولات الدفع الفاشلة، والنماذج المعطلة، والإشعارات المتأخرة إلى تقليل المبيعات دون إصدار تقرير انقطاع واضح. أشاهد: - معدل المعاملات الفاشلة - وقت استجابة الصفحة - معدل الخطأ حسب الجهاز - التخلي عن النموذج - معدل فشل تسجيل الدخول - توفر الخدمة خلال فترات الانشغال قد تظهر صفحة الدفع التي تفشل لدى 2٪ من المستخدمين وظيفية أثناء المراجعة العادية. عبر آلاف المعاملات، يمكن أن تؤثر تلك المحاولات الفاشلة على الإيرادات وثقة العملاء. وأتحقق أيضًا مما إذا كانت المشكلات تؤثر على متصفح معين أو جهاز محمول أو موقع أو مجموعة عملاء معينة. غالبًا ما تظل المشكلات الفنية الصغيرة مخفية داخل المتوسطات الإجمالية. ## يمكن أن يكون التدفق النقدي أكثر فائدة من المبيعات يمكن أن تظهر الشركة مبيعات قوية ولا تزال تواجه ضغوطًا نقدية. يحدث هذا عندما يتأخر العملاء في السداد، أو ترتفع تكاليف المخزون، أو عندما يطلب الموردون دفعًا أسرع من ذي قبل. أقوم بمراجعة توقيت دخول الأموال وخروجها من العمل. تشمل الأرقام الرئيسية ما يلي: - تقادم الحسابات المدينة - متوسط تأخير الدفع - أيام المخزون - شروط سداد الموردين - النقد التشغيلي الشهري - التزامات الدفع المتكررة لنفترض أن المبيعات تزيد بنسبة 15٪، ولكن الفواتير غير المدفوعة الأقدم من 60 يومًا تتضاعف. قد تحتاج الشركة إلى مراجعة شروط الائتمان أو عملية الفوترة أو مزيج العملاء. لا أتعامل مع الفواتير غير المدفوعة على أنها دخل مضمون. وإلى أن تصل الأموال، تظل مخاطرة التدفق النقدي. ## يمكن لبيانات الموظفين إظهار الضغط التشغيلي غالبًا ما تتم مراجعة أرقام الموظفين من خلال عدد الموظفين وكشوف المرتبات. وقد لا يلحظ هذا الرأي العلامات المبكرة للضغوط. ألقي نظرة على: - دوران الموظفين - الإجازة المرضية - ساعات العمل الإضافي - الأدوار المفتوحة - وقت التدريب - العمل المكتمل لكل موظف - تذاكر الدعم لكل عضو في الفريق قد يساعد ارتفاع العمل الإضافي الفريق على تلبية الطلب على المدى القصير. إذا استمر لعدة أشهر، فقد يشير ذلك إلى نقص الموظفين أو ضعف العمليات أو أهداف الخدمة غير الواقعية. يظهر نمط واحد شائع في دعم العملاء. يزداد حجم التذاكر، وينمو وقت الاستجابة، ويبدأ الموظفون ذوو الخبرة في المغادرة. قد يبدو كل رقم قابلاً للإدارة بمفرده. يظهرون معًا فريقًا تحت الضغط. ## طريقة عملية لمراجعة المخاطر أستخدم عملية مراجعة شهرية بسيطة. ### 1. اختر مجموعة صغيرة من المقاييس قد يؤدي وجود عدد كبير جدًا من لوحات المعلومات إلى زيادة صعوبة رؤية المشكلات. أبدأ عادةً بالإيرادات، والهامش، والزبدة، والشكاوى، والتدفق النقدي، وأخطاء الخدمة، وضغط الموظفين. ### 2. قارن الاتجاهات، وليس النتائج الفردية، أسبوع واحد ضعيف قد لا يظهر مشكلة دائمة. إن التغيير المطرد عبر فترات إعداد التقارير المتعددة يستحق المزيد من الاهتمام. ### 3. قسم البيانات إلى مجموعات مفيدة يمكن للأرقام الإجمالية أن تخفي مشاكل محلية. أقوم بمقارنة النتائج حسب المنتج والمنطقة ونوع العميل والجهاز ومصدر التسويق وحجم الحساب. ### 4. تحقق من السبب وراء الرقم قد يكون معدل استرداد الأموال المرتفع ناتجًا عن عيب في المنتج، أو عدم وضوح الأسعار، أو تأخير التسليم، أو تغيير في مزيج العملاء. الرقم يوضح المكان الذي تبحث فيه. ولا يفسر السبب في حد ذاته. ### 5. حدد نقطة استجابة واضحة يجب أن يكون لكل مقياس إجراء عملي. قد تؤدي الزيادة في الدفعات الفاشلة إلى مراجعة الدفع. قد يؤدي ارتفاع معدل الاضطراب إلى إجراء مقابلات مع العملاء. قد تؤدي التأخيرات الأطول في الدفع إلى عملية متابعة الفواتير. ### 6. سجل ما تغير احتفظ بملاحظة قصيرة حول المشكلة والإجراء المتخذ والنتيجة. وهذا يساعدني على تجنب تكرار نفس المناقشة كل شهر. ## تجنب قراءة كل رقم منفردًا غالبًا ما تظهر أقوى العلامات التحذيرية بين المقاييس. قد يشير الانخفاض في التحويل المقترن بالصفحات الأبطأ إلى مشكلة فنية. قد يشير ارتفاع المبالغ المستردة مع المزيد من الشكاوى إلى وجود مشكلة في المنتج أو التسليم. قد يُظهر ارتفاع الإيرادات جنبًا إلى جنب مع انخفاض الهامش أن نمو المبيعات يكلف الكثير. أطرح ثلاثة أسئلة: - ما الذي تغير؟ - أين تغير؟ - ما هو الرقم الآخر الذي تحرك في نفس الوقت؟ يحافظ هذا النهج على تركيز المراجعة على الأسباب بدلاً من النتائج السطحية. إن إعداد التقارير الجيدة لا يعني جمع أكبر قدر من البيانات. يتعلق الأمر بالعثور على الأرقام التي تساعدني على اتخاذ قرار أفضل. عندما أقوم بمقارنة الإشارات المالية، والعملاء، والتشغيلية، والفنية، يصبح من الأسهل اكتشاف المخاطر الخفية ومناقشتها.
يمكن أن يبدو مركز البيانات آمنًا من الخارج بينما تظل المخاطر الجسيمة موجودة في الداخل. إن الأبواب والكاميرات وأنظمة الإنذار المقفلة مهمة، لكنها لا تحمي كل جزء من العملية. يمكن أن تؤثر وحدة التبريد الفاشلة، أو حساب المسؤول المسروق، أو النسخة الاحتياطية التي لم يتم اختبارها، أو خطأ بسيط في الأسلاك على توفر الخدمة وحماية البيانات. عندما أقوم بمراجعة سلامة مركز البيانات، فإنني أنظر إلى خمسة مجالات: الوصول الفعلي، والطاقة والتبريد، وأمن الشبكة، واستعادة البيانات، وإجراءات الموظفين. كل منطقة تدعم المناطق الأخرى. لا يمكن لجدار الحماية القوي حل مشكلة انقطاع التيار الكهربائي. لا يمكن أن تساعد النسخة الاحتياطية إذا لم يقم أحد باختبار عملية الاسترداد. ## يحتاج الوصول المادي إلى أكثر من مجرد باب مغلق. أبدأ بالتحقق من الأشخاص الذين يمكنهم دخول المبنى، ومن يمكنهم الوصول إلى غرف الخوادم، وكيفية تسجيل كل زيارة. يجب أن تتضمن خطة الوصول العملية ما يلي: - عملية تسجيل دخول الزائر - التحقق من الهوية عند نقاط الدخول - مناطق وصول منفصلة للمكاتب وغرف المعدات ومناطق الشبكة - بطاقات الوصول مع سجلات المستخدم الفردية - تغطية الكاميرا بالقرب من الأبواب ومناطق التحميل ورفوف المعدات - عملية إزالة الوصول عند مغادرة الموظف أو المقاول - المراجعات المنتظمة لأذونات الوصول - تخلق بطاقات الوصول المشتركة نقطة ضعف. إذا تم استخدام بطاقة واحدة من قبل عدة أشخاص، فقد يُظهر سجل الوصول أن البطاقة دخلت الغرفة دون إظهار من يحملها. أفضّل بيانات الاعتماد الفردية المقترنة بالسجلات التي يراجعها المديرون وفقًا لجدول زمني محدد. يحتاج المقاولون أيضًا إلى حدود واضحة. قد يحتاج الفني إلى الوصول إلى حامل واحد أو نظام طاقة واحد. وهذا لا يعني أنه ينبغي للشخص أن يتمتع بوصول غير مقيد إلى المنشأة بأكملها. يمكن أن يؤدي الوصول المؤقت إلى تقليل التعرض مع السماح بمواصلة أعمال الصيانة. يعد نظام الكاميرا مفيدًا، ولكن لا ينبغي معاملته باعتباره عنصر التحكم الوحيد. تساعد الكاميرات في المراجعة بعد وقوع الحدث. تساعد قواعد الوصول على منع وقوع الحدث. ## يجب اختبار حماية الطاقة تحت الضغط. يحافظ مصدر الطاقة المستقر على تشغيل الخوادم وأنظمة التخزين ومعدات الشبكة. غالبًا ما تستخدم مراكز البيانات أكثر من مصدر للطاقة، ومصادر طاقة غير منقطعة، ومولدات احتياطية، وأنظمة نقل تلقائية. المعدات نفسها ليست سوى جزء من خطة السلامة. وأسأل أيضًا: - هل تم اختبار نظام الطاقة الاحتياطية تحت حمل حقيقي؟ - إلى متى يمكن للمولد دعم المنشأة؟ - هل يتم فحص مستويات الوقود وتوثيقها؟ - هل يتم مراقبة عمر البطاريات وحالتها؟ - هل يمكن لفرق الصيانة العمل على مسار طاقة واحد مع بقاء الآخر نشطا؟ - هل يتم إرسال تنبيهات الطاقة إلى الأشخاص الذين يمكنهم الاستجابة؟ والمثال الواقعي هو موفر الاستضافة الذي لديه مغذيان للطاقة متصلان بنفس نقطة التوزيع المحلية. على الورق، يحتوي الموقع على خلاصتين. ويؤثر الفشل الإقليمي على كليهما. ربما لا يزال لدى الموفر مولد، لكن تأخير النقل أو ضعف البطارية يمكن أن يتسبب في انقطاع الخدمة. ولهذا السبب أتحقق من مسار الطاقة الكامل بدلاً من عد المعدات. يكون نظام النسخ الاحتياطي مفيدًا فقط عندما يبدأ، ويحمل الحمل المتوقع، ويتلقى استجابة من الموظفين المدربين. ## يمكن أن تؤدي حالات فشل التبريد إلى إتلاف الخدمة والمعدات، وتنتج الخوادم الحرارة طوال اليوم. يمكن أن تؤدي مشكلة التبريد إلى رفع درجات الحرارة بسرعة، خاصة في غرفة ذات كثافة عالية للرف. يجب أن تغطي مراجعة السلامة ما يلي: - أجهزة استشعار درجة الحرارة والرطوبة - تنبيهات لارتفاع الحرارة - تخطيط تدفق الهواء - تخطيط الممر الساخن والممر البارد - الصيانة الوقائية لوحدات التبريد - سعة التبريد الاحتياطية - إجراءات تقليل الحمل أثناء حدث التبريد إحدى المشكلات الشائعة هي ضعف تدفق الهواء الناتج عن مساحات الحامل غير المستخدمة، أو ألواح الأرضية المفتوحة، أو الكابلات التي تسد فتحات التهوية. قد تحتوي الغرفة على معدات تبريد قوية، إلا أن بعض الرفوف تظل أكثر سخونة من غيرها. أنا لا أعتمد على قراءة واحدة لدرجة الحرارة. توفر أجهزة الاستشعار الموجودة في عدة مواقع رؤية أفضل للظروف. يجب أن تحتوي التنبيهات أيضًا على حدود واضحة. إذا تم وضع علامة على كل تنبيه على أنه عاجل، فقد يتوقف الموظفون عن الاستجابة بعناية. إذا كانت الحدود واسعة جدًا، فقد يتفاعل الفريق بعد أن تصل المعدات بالفعل إلى مستوى غير آمن. ## يبدأ أمان الشبكة بالتحكم في الحساب. يمكن أن يتمتع مركز البيانات بضوابط مادية قوية ولا يزال يواجه المخاطر من خلال كلمة المرور المسروقة. أوصي بخطة أمان تتضمن: - مصادقة متعددة العوامل للحسابات الإدارية - حسابات منفصلة لكل موظف - أذونات محدودة بناءً على واجبات الوظيفة - وصول آمن عن بعد - تحديثات منتظمة للبرامج والبرامج الثابتة - فصل الشبكة بين أنظمة الإدارة وأحمال عمل العملاء - سجلات نشاط الحساب وتغييرات التكوين - عملية لمراجعة سلوك تسجيل الدخول غير المعتاد - تجعل حسابات المسؤول المشتركة التحقيقات أكثر صعوبة. إذا استخدم عدة أشخاص معلومات تسجيل دخول واحدة، فلن يتمكن سجل النشاط من إظهار من قام بتغيير قاعدة جدار الحماية أو قام بحذف سجل النظام. أقوم أيضًا بإبعاد واجهات الإدارة عن الوصول إلى الشبكة العامة حيثما أمكن ذلك. يجب أن تمر الإدارة عن بعد عبر نقاط الوصول الخاضعة للرقابة، مع قواعد التسجيل والموافقة التي تتناسب مع مخاطر الإجراء. سياسة كلمة المرور القصيرة ليست كافية. يحتاج الموظفون إلى معرفة كيفية التعامل مع رسائل التصيد الاحتيالي وطلبات الدعم المشبوهة ومطالبات تسجيل الدخول غير المتوقعة. تبدأ العديد من الحوادث الأمنية برسالة مقنعة وليس بهجوم فني على الخادم نفسه. ## تحتاج النسخ الاحتياطية إلى اختبار استرداد تقول العديد من الشركات أن لديها نسخًا احتياطية. عدد أقل يمكنه استعادة الأنظمة المهمة خلال فترة زمنية معروفة. أتحقق من ثلاثة أسئلة: 1. ما هي البيانات التي تم نسخها احتياطيًا؟ 2. أين يتم تخزين النسخ الاحتياطية؟ 3. هل يستطيع الفريق استعادة البيانات والتأكد من عملها؟ قد يتم فقدان النسخة الاحتياطية المخزنة بجانب النظام الرئيسي أثناء نفس حدث الحريق أو الفيضان أو الطاقة. يمكن لموقع منفصل أن يقلل من هذا الخطر. تستخدم بعض المؤسسات أيضًا نسخًا معزولة أو غير متصلة بالإنترنت للحد من الأضرار الناجمة عن برامج الفدية. يبدأ اختبار الاسترداد المفيد بخدمة معينة. على سبيل المثال، قد يقوم الفريق باستعادة قاعدة بيانات العملاء إلى بيئة نظيفة، والتحقق من السجلات الرئيسية، وربط التطبيق، وتسجيل المدة التي تستغرقها كل خطوة. لا تثبت مهمة النسخ الاحتياطي الناجحة أن عملية الاسترداد ستنجح. قد تكون الملفات غير كاملة، أو قد تكون مفاتيح التشفير مفقودة، أو قد يعتمد التطبيق على نظام آخر لم يتم تضمينه في خطة النسخ الاحتياطي. أفضّل خطوات الاسترداد المكتوبة مع المالكين المحددين. أثناء وقوع حادث ما، يجب ألا يحتاج الأشخاص إلى تخمين من يوافق على إيقاف التشغيل، أو من يتصل بالعملاء، أو من يتحقق من البيانات المستعادة. ## إجراءات الموظفين تشكل الاستجابة التكنولوجيا لا تتخذ القرارات من تلقاء نفسها. يقرر الأشخاص ما إذا كانوا يريدون عزل جزء من الشبكة، أو نقل أحمال العمل، أو إيقاف تشغيل المعدات، أو الاتصال بمزود الخدمة. يجب أن تحدد خطة الحوادث العملية ما يلي: - من يتلقى التنبيه الأول - من لديه السلطة لاتخاذ الإجراء - كيف تشارك الفرق الفنية التحديثات - كيف يتم إبلاغ العملاء - مكان تخزين سجلات الحوادث - متى يجب الاتصال بالدعم الخارجي - كيف يراجع الفريق الحدث بعد ذلك يجب أن تغطي الخطة ما هو أكثر من الهجمات الإلكترونية. ويمكن أن تشمل الحريق، وتسرب المياه، وفقدان التبريد، وانقطاع التيار الكهربائي، والتطفل الجسدي، والأخطاء أثناء الصيانة. أوصي بتدريبات قصيرة ذات غرض واضح. قد يختبر تدريب واحد نقل المولد. آخر قد يختبر استعادة قاعدة البيانات الهامة. وقد يفحص فريق ثالث كيفية تعامل الفريق مع حساب المسؤول المخترق. بعد كل تمرين، أقوم بتسجيل ما نجح وما سبب التأخير. الإجراء الموجود فقط في المستند قد لا يساعد أثناء حدث مرهق. ## تستحق مخاطر الطرف الثالث اهتمامًا مباشرًا تعتمد العديد من مراكز البيانات على شركات نقل الإنترنت والمنصات السحابية وبائعي الأمن وموردي الوقود وصانعي المعدات ومقاولي الصيانة. أقوم بمراجعة: - من هم مقدمو الخدمة الذين يدعمون الأنظمة الحيوية - ماذا يحدث إذا أصبح الموفر غير متاح - كيف تتم الموافقة على وصول البائع وإزالته - ما إذا كانت جهات اتصال الخدمة محدثة - ما هي خيارات النسخ الاحتياطي الموجودة - كيف يقوم مقدمو الخدمة بالإبلاغ عن حوادث الأمان أو حوادث الخدمة قد يكون لدى المورد برنامج أمان خاص به، ولكن مسؤوليتي لا تنتهي عند هذا الحد. ما زلت بحاجة إلى فهم كيف سيؤثر فشله على أنظمتي. على سبيل المثال، إذا كان أحد مشغلي الشبكة يتعامل مع كل حركة المرور الخارجية، فقد يؤدي انقطاع الناقل إلى قطع اتصال العملاء حتى عندما تظل الخوادم وأنظمة الطاقة سليمة. قد يقلل الناقل الثاني من نقطة الفشل الفردية هذه، على الرغم من أنه يضيف أيضًا أعمال التكوين والمراقبة. ## عملية مراجعة بسيطة أستخدم هذا التسلسل عند مراجعة أمان مركز البيانات: 1. قم بإدراج الخدمات التي يجب أن تظل متاحة. 2. قم بتخطيط الأنظمة والأشخاص والبائعين والمرافق التي تدعمهم. 3. تحديد فشل واحد يمكن أن يؤثر على كل خدمة. 4. تحقق مما إذا كانت عناصر التحكم يمكنها منع الفشل. 5. تحقق مما إذا كانت المراقبة يمكنها اكتشاف الفشل. 6. تأكد من أن الموظفين يعرفون كيفية الاستجابة. 7. اختبار التعافي من خلال تمرين عملي. 8. تسجيل الفجوات وتعيين أصحابها وتحديد مواعيد المراجعة. تحافظ هذه العملية على ارتباط المراجعة باحتياجات العمل. قد يحتاج تطبيق داخلي صغير إلى مستوى مختلف من الحماية مقارنة بمنصة الدفع أو نظام الرعاية الصحية. تعتمد الضوابط الصحيحة على البيانات والتزامات الخدمة والتأثير المحتمل لانقطاع الخدمة. أنا أيضًا أفصل بين الوقاية والشفاء. قد يؤدي إخماد الحرائق إلى تقليل فرصة فقدان المعدات. قد تساعد النسخة الاحتياطية التي تم اختبارها في استعادة الخدمة بعد حدوث الخسارة. كلاهما ينتمي إلى الخطة. ## علامات تشير إلى أن مركز البيانات يحتاج إلى مراجعة أكثر دقة أتعامل مع هذه العلامات كأسباب لطرح المزيد من الأسئلة: - لم تتم مراجعة أذونات الوصول - تظهر تقارير النسخ الاحتياطي النجاح، ولكن لا يوجد اختبار استعادة - يعرف شخص واحد كيفية تشغيل المولد أو نظام التبريد - تستخدم الإدارة عن بعد حسابات مشتركة - مخططات الشبكة قديمة - تنتقل رسائل التنبيه إلى عناوين البريد الإلكتروني غير النشطة - يحتفظ البائعون بإمكانية الوصول بعد انتهاء الصيانة - لم يتم فحص جهات الاتصال في حالات الطوارئ - لم يمارس الموظفون مطلقًا الاستجابة للحوادث - تعتمد الأنظمة الحيوية على مسار طاقة أو شبكة أو تخزين واحد هذه المشكلات لا تثبت أن المنشأة غير آمنة. إنها توضح أين يمكن أن تؤدي المراجعة إلى نتائج مفيدة. إن سلامة مركز البيانات ليست منتجًا واحدًا أو قائمة مرجعية واحدة. أرى أنه نظام عمل يجمع بين الوصول الخاضع للتحكم والطاقة الموثوقة والتبريد المُدار والحسابات الآمنة والنسخ الاحتياطية المختبرة والموظفين المدربين والإشراف الواضح على البائعين. عندما أسأل: "ما مدى أمان مركز البيانات الخاص بك؟"، لا أتوقع أن يكون الجواب بسيطًا بنعم أو لا. أبحث عن الأدلة: السجلات الحالية، والإجراءات التي تم اختبارها، والملكية الواضحة، ونتائج الاسترداد. تصبح المنشأة أسهل في الثقة عندما تعمل إجراءات السلامة الخاصة بها أثناء الاختبار، وليس فقط خلال يوم روتيني.
عندما أقوم بمراجعة أمان مركز البيانات، لا أبدأ بالكاميرات أو جدران الحماية أو قائمة طويلة من الشهادات. أبدأ بالأرقام. كم عدد الأشخاص الذين دخلوا الموقع الشهر الماضي؟ كم عدد طلبات الوصول التي تم رفضها؟ كم من الوقت استغرقت إزالة أذونات الموظف السابق؟ كم عدد التنبيهات الأمنية التي تمت مراجعتها من قبل الشخص؟ توضح هذه الأرقام ما إذا كان برنامج الأمان يعمل في العمليات اليومية وليس على الورق فقط. يمكن أن يتمتع مركز البيانات بأقفال قوية وأدوات مراقبة متقدمة، ومع ذلك يظل يواجه المخاطر عندما تكون سجلات الوصول غير كاملة، أو يتم تجاهل الإنذارات، أو لا يتم اختبار أنظمة النسخ الاحتياطي. ## ابدأ بأرقام الوصول الفعلي يظل الوصول الفعلي جزءًا أساسيًا من أمان مركز البيانات. كلمة المرور المسروقة قد تفتح النظام. قد يصل الزائر غير المنضبط إلى المعدات أو كابلات الشبكة أو وسائط التخزين. أقوم عادةً بمراجعة هذه الأرقام: - عدد الموظفين الذين لديهم حق الوصول إلى الموقع - عدد المقاولين الذين لديهم حق الوصول المؤقت - إدخالات الزوار وسجلات المرافقين - عمليات فحص الشارات الفاشلة - تنبيهات التتبع - تمت إزالة حقوق الوصول بعد تغيير الموظفين - متوسط الوقت اللازم لتعطيل الشارة المفقودة - عدد الأبواب التي تركت مفتوحة بعد الفترة المعتمدة. يجب أن يُظهر تقرير الوصول المفيد أكثر من إجمالي عدد الإدخالات. ويجب أن يربط كل مدخل بشخص وزمان وباب وسبب معتمد. على سبيل المثال، قد يكون لدى المقاول إذن بالدخول إلى منطقة التحميل بين الساعة 9:00 صباحًا و5:00 مساءً. إذا فتحت نفس الشارة غرفة خادم في الساعة 11:30 مساءً، فيجب على النظام إنشاء تنبيه ويجب على فريق الأمان مراجعته. وأتحقق أيضًا مما إذا كان الوصول قد تمت مراجعته وفقًا لجدول زمني محدد. قد لا تتوافق الشارة التي تمت الموافقة عليها قبل عامين مع دور الشخص. ## قياس التحكم في الهوية والأذونات تبدأ العديد من حوادث مراكز البيانات بالوصول المفرط. يجوز للمستخدم الاحتفاظ بالأذونات بعد تغيير الأقسام. قد يظل حساب البائع نشطًا بعد انتهاء المشروع. يجوز للمسؤول استخدام تسجيل دخول مشترك واحد لعدة أشخاص. تشمل الأرقام التي أبحث عنها ما يلي: - النسبة المئوية للحسابات التي تستخدم المصادقة متعددة العوامل - عدد الحسابات غير النشطة - عدد الحسابات المشتركة - الوقت اللازم لإزالة الوصول - عدد المستخدمين الذين يتمتعون بامتيازات المسؤول - محاولات تسجيل الدخول الفاشلة حسب النظام والموقع - حسابات الموردين ذات تواريخ انتهاء الصلاحية المحددة - النسبة المئوية للأنظمة التي تغطيها مراجعات الوصول. الهدف العملي ليس "منح الجميع مزيدًا من الحماية". هو منح كل شخص فقط حق الوصول المطلوب للعمل المعين. على سبيل المثال، قد يحتاج فني نظام التبريد إلى الوصول إلى الضوابط البيئية. وهذا لا يعني أنه يجب أن يكون لدى نفس الشخص إذن لتغيير قواعد جدار الحماية أو استرداد بيانات العميل. أفضّل دورات المراجعة القصيرة للحسابات ذات الامتيازات العالية. يجب أن تؤكد المراجعة من يملك الحساب، وسبب وجود الإذن، ومتى تنتهي صلاحيته، وما إذا كان النشاط الأخير يتطابق مع دور المستخدم. ## تتبع التنبيهات الأمنية حسب وقت الاستجابة للتنبيه قيمة محدودة إذا لم يراجعه أحد. تقوم مراكز البيانات بإنشاء تنبيهات من أنظمة الشارات والكاميرات وجدران الحماية والخوادم وأجهزة الاستشعار البيئية وأدوات نقطة النهاية. لا يعني عدد التنبيهات الكبير دائمًا أمانًا قويًا. أقيس: - عدد التنبيهات المستلمة - عدد التنبيهات المؤكدة على أنها صالحة - عدد النتائج الإيجابية الخاطئة - متوسط الوقت للاعتراف بالتنبيه - متوسط الوقت لاحتواء حدث مؤكد - عدد التنبيهات بدون مالك - عدد الأحداث المتكررة بعد التحذير - عدد الحوادث المغلقة بدون سبب موثق يجب قياس وقت الاستجابة عبر العملية بأكملها. قد يتعرف الفريق على التنبيه في غضون خمس دقائق، ولكنه يستغرق عدة ساعات لاحتواء الحساب أو الجهاز المتأثر. أقوم أيضًا بمقارنة حجم التنبيه بمستويات التوظيف. إذا تلقى أحد المحللين آلاف التنبيهات اليومية، فقد يحتاج الفريق إلى تصفية أفضل، أو قواعد تصعيد أكثر وضوحًا، أو المزيد من الأشخاص خلال الفترات عالية الخطورة. يمكن لتقرير بسيط إظهار الفرق: - تم استلام التنبيه: 10:02 - تمت مراجعة التنبيه: 10:08 - تم تعطيل الحساب: 10:15 - تم تحديد السبب الجذري: 13:40 - اكتملت عملية الاسترداد: 15:10 يساعد هذا التنسيق المديرين في معرفة أين يتم ضياع الوقت. ## التحقق من أداء النسخ الاحتياطي والاسترداد يجب أن يتضمن التخطيط الأمني استعادة البيانات. يمكن أن تؤثر برامج الفدية وفشل الأجهزة والحذف غير المقصود وأحداث الطاقة على نفس المنشأة. أقوم بمراجعة هذه الأرقام: - معدل اكتمال النسخ الاحتياطي - عدد مهام النسخ الاحتياطي الفاشلة - عمر أقدم نسخة احتياطية ناجحة - النسبة المئوية للأنظمة الهامة المغطاة - وقت الاسترداد الذي تم تحقيقه أثناء الاختبار - نقطة الاسترداد التي تم تحقيقها أثناء الاختبار - عدد النسخ الاحتياطية المخزنة بشكل منفصل - عدد اختبارات الاسترداد المكتملة - عدد النسخ الاحتياطية المحمية من حذف الحساب النسخة الاحتياطية التي لم تتم استعادتها مطلقًا هي افتراض، وليست دليلاً على الاسترداد. في عام 2021، أثر هجوم برنامج الفدية على Rackspace على خدمات Microsoft Exchange المستضافة وطلب من العملاء التحرك نحو ترتيبات البريد الإلكتروني البديلة. أظهرت التقارير العامة حول الحدث سبب ضرورة اختبار خطط التعافي والتواصل مع العملاء واستمرارية الخدمة قبل وقوع أي حادث. الدرس المستفاد ليس أن منتجًا أو مزودًا واحدًا يكون دائمًا غير آمن. والدرس المستفاد هو أن التعافي يعتمد على الإعداد، والملكية الواضحة، ونسخ البيانات العاملة. أطلب من الفرق اختبار عينة من الأنظمة المهمة بدلاً من الإبلاغ فقط عن نسبة النسخ الاحتياطي على مستوى الشركة. قد يبدو معدل النسخ الاحتياطي بنسبة 98% قويًا، ولكن نسبة الـ 2% المفقودة قد تحتوي على الأنظمة التي تدعم المصادقة أو الفوترة أو عمليات المنشأة. ## قياس التصحيح ورؤية الأصول لا يستطيع فريق مركز البيانات حماية المعدات التي لا يعلم بوجودها. يجب أن تتضمن قائمة الأصول الخوادم والمحولات وأنظمة التخزين وواجهات الإدارة وأجهزة الاستشعار والكاميرات وأجهزة الكمبيوتر المحمولة والأجهزة الافتراضية وأجهزة الطرف الثالث. أقوم بمقارنة مخزون الأصول مع عمليات فحص الشبكة وسجلات الشراء. تشمل المقاييس المفيدة ما يلي: - النسبة المئوية للأصول التي لها مالك معروف - النسبة المئوية للأصول ذات الموقع المسجل - عدد الأنظمة غير المدعومة - عدد التصحيحات المهمة التي تنتظر الموافقة - متوسط عمر الثغرات الأمنية المفتوحة - الوقت بين إصدار التصحيح ونشره - عدد الأجهزة خارج تغطية المراقبة - عدد الأجهزة غير المعروفة الموجودة على الشبكة تحتاج أرقام التصحيح إلى سياق. قد يتطلب التصحيح إجراء اختبار لأنه قد يؤثر على خدمة الإنتاج أو نظام التحكم. يجب أن يكون للتصحيح المؤجل مالك وسبب وحماية مؤقتة وتاريخ مراجعة مخطط له. أنا أهتم بشدة بواجهات الإدارة. يمكن لهذه الأنظمة التحكم في الخوادم أو وحدات التخزين أو معدات الشبكة. ويجب ألا يتعرضوا للإنترنت العام دون سبب تجاري واضح وضوابط قوية. ## اختبار الأشخاص، وليس فقط التكنولوجيا، لا يمكن لأدوات الأمان أن تحل محل الموظفين المدربين. أريد أن أعرف ما إذا كان الموظفون والمقاولون يفهمون ما يجب فعله عند فشل الشارة، أو صدور إنذار، أو طلب شخص غير معروف الوصول. أقوم بتتبع: - معدل إكمال التدريب - عدد سجلات التدريب المتأخرة - الوقت اللازم للإبلاغ عن حادث مشتبه به - نتائج تمارين التحكم في الوصول - عدد الموظفين الذين يمكنهم شرح عملية التصعيد - سجلات تدريب المقاولين - الدروس المسجلة بعد التدريبات قد يتضمن التمرين المفيد شارة مفقودة، أو زائر غير مصرح به، أو تنبيه مشتبه به بوجود برامج ضارة. الهدف هو اختبار التواصل وصنع القرار، وليس إلقاء اللوم على العامل. على سبيل المثال، قد يقوم الحارس بإيقاف زائر اسمه مفقود من القائمة المعتمدة. والسؤال التالي هو ما إذا كان الحارس يعرف من يمكنه تأكيد هوية الزائر وكيف يتم تسجيل هذا القرار. ## مراجعة وصول الموردين والجهات الخارجية غالبًا ما يحتاج البائعون إلى الوصول الفعلي أو عن بعد. ويجب أن يظهر هذا الوصول في نفس تقارير الأمان مثل وصول الموظف. أتحقق من: - عدد حسابات البائعين النشطة - حسابات البائعين بدون تاريخ انتهاء - الجلسات عن بعد بواسطة المورد - الأوامر أو التغييرات التي يتم إجراؤها خلال كل جلسة - عدد مراجعات وصول البائع - الحوادث الأمنية المرتبطة بأطراف ثالثة - الوقت اللازم لإزالة وصول البائع بعد انتهاء العقد يجب تسجيل جلسات الدعم عن بعد وربطها بتذكرة. يجب ألا يستخدم المورد حسابًا مشتركًا عندما تكون الحسابات الفردية متاحة. يجب أن يوضح العقد أيضًا كيفية الإبلاغ عن الأحداث الأمنية، والسجلات التي يتم الاحتفاظ بها، وكيفية إزالة الوصول، وكيفية التعامل مع المعدات أو البيانات الحساسة في نهاية الخدمة. ## إنشاء بطاقة أداء أمنية يمكن للأشخاص استخدامها بطاقة الأداء الجيدة تكون قصيرة بما يكفي لعقد اجتماع شهري. أقوم عادةً بتجميع الأرقام في خمس مناطق: ** الوصول الفعلي ** - محاولات الدخول غير المصرح بها - وقت إزالة الشارة - جودة سجل الزائر ** الهوية ** - تغطية المصادقة متعددة العوامل - حالة مراجعة الحساب المميز - عدد الحسابات غير النشطة ** التكنولوجيا ** - عمر التصحيح الحرج - عدد الأصول غير المعروفة - تغطية المراقبة ** الاستجابة ** - وقت إقرار التنبيه - وقت الاحتواء - الحوادث دون مالك معين ** الاسترداد ** - إكمال النسخ الاحتياطي - الاسترداد نتائج الاختبار - الأنظمة التي تلبي أهداف الاسترداد، كل شخصية تحتاج إلى مالك واضح وطريقة قياس محددة. يمكن لرقم بدون مصدر أن يخلق إحساسًا زائفًا بالسيطرة. وأتجنب أيضًا الحكم على فريق الأمن من خلال مقياس واحد. قد يعني انخفاض عدد التنبيهات تصفية أفضل، أو قد يعني أن أداة المراقبة توقفت عن إرسال البيانات. قد يُظهر عدد كبير من عمليات فحص الشارات المحظورة تحكمًا قويًا، أو قد يشير إلى سوء إدارة الوصول. والسؤال المفيد هو: ما الذي تغير، ولماذا تغير، وما الإجراء الذي تبعه؟ تصبح إدارة أمان مركز البيانات أسهل عندما تكون المخاطر مرئية من خلال أرقام موثوقة. ألقي نظرة على من يمكنه الدخول، وما يمكنه الوصول إليه، ومدى سرعة استجابة الفريق، وما إذا كان من الممكن استعادة النسخ الاحتياطية، وما هي الفجوات التي تظل مفتوحة. الهدف ليس جمع أكبر تقرير. الهدف هو ربط كل رقم بالقرار. عندما يتمكن الفريق من شرح البيانات، وتعيين المسؤولية، واختبار النتيجة، يصبح الأمان جزءًا من العمليات اليومية بدلاً من مستند تتم مراجعته فقط بعد وقوع حادث. اتصل بنا على Yonglin Wang: 13382583527@gmail.com/WhatsApp +8613382583527.
المراجع المعهد الوطني للمعايير والتكنولوجيا - سبتمبر 2020 - ضوابط الأمن والخصوصية لأنظمة ومؤسسات المعلومات SP 800-53 المراجعة 5 المعهد الوطني للمعايير والتكنولوجيا - مايو 2010 - دليل التخطيط للطوارئ لأنظمة المعلومات الفيدرالية SP 800-34 المراجعة 1 وكالة الأمن السيبراني وأمن البنية التحتية - مارس 2023 - معهد جاهزية أهداف أداء الأمن السيبراني - يونيو 2023 - استبيان مركز البيانات العالمي 2023 Verizon - أبريل 2024 - 2024 تقرير تحقيقات خرق البيانات IBM Security - يوليو 2024 - تكلفة تقرير خرق البيانات 2024
البريد الإلكتروني لهذا المورد
September 29, 2026
September 29, 2026
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Fill in more information so that we can get in touch with you faster
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.