افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

5 مقاييس للسياسات ينبغي لكل CISO أن يطلبها

by FireMon

معظم فرق الأمن تقيس النشاط.

  • عدد تغييرات جدار الحماية التي تمت معالجتها.
  • عدد التذاكر التي تم إغلاقها.
  • عدد عمليات التحقق من الامتثال التي نجحت.

لكن هذه إحصاءات تشغيلية، وليست نتائج أمنية. والسؤال الأصعب هو: هل تصبح المؤسسة أكثر أمانًا فعليًا بمرور الوقت؟ لقد أصبحت الإجابة عن هذا السؤال أصعب فأصعب في البيئات الهجينة الحديثة التي تتغير فيها السياسات باستمرار عبر جدران الحماية وضوابط السحابة ومنصات التجزئة. فالتعقيد يتراكم بهدوء. والوصول المهمل يتكدس. والعمليات اليدوية تكافح لمواكبة الإيقاع. أما ضغط التدقيق فلا يتباطأ أبدًا. وتكشف نتائج جديدة من FireMon Insights، استنادًا إلى أكثر من 9.2 مليون عملية تحقق من السياسات على مستوى الأجهزة جُمعت بصورة مجهولة المصدر منذ يناير 2025، عن نمط متسق عبر بيئات المؤسسات: مخاطر السياسات ليست معزولة. بل تستمر وتتوسع وتتراكم بمرور الوقت. والمؤسسات التي تحقق أكبر تقدم ليست تلك التي تضيف مزيدًا من الأدوات أو تولّد مزيدًا من التنبيهات، بل تلك التي تقيس المؤشرات الصحيحة وتستخدم هذه المقاييس لدفع عمليات التنظيف والحوكمة والأتمتة والمساءلة. وفيما يلي خمسة مقاييس للسياسات ينبغي لكل مسؤول أمن معلومات أن يطلبها.

1. ما نسبة ضوابط جدار الحماية التي تُخفق؟

تنحرف سياسات جدران الحماية باستمرار. فكل نشر لتطبيق، أو استثناء مؤقت، أو تغيير من مورّد، أو ترحيل إلى السحابة، أو طلب من جهة العمل يفتح احتمال عدم التوافق بين السياسة المقصودة والتطبيق الفعلي. ووفقًا لبيانات FireMon Insights:

  • 58% من جدران الحماية تُخفق في عمليات التحقق ذات الخطورة العالية
  • 48% تُخفق في عمليات التحقق ذات الخطورة الحرجة

هذا ليس دليلًا على إخفاق فرق الأمن، بل دليل على أن بيئات السياسات الحديثة تتغير أسرع مما تستطيع عمليات الحوكمة اليدوية إدارته. المشكلة هي الاستمرارية. فالإخفاقات ذات الخطورة العالية تشير غالبًا إلى نقاط ضعف جوهرية في السياسات تُنتج انكشافًا تشغيليًا أو امتثاليًا قابلًا للقياس. أما الإخفاقات ذات الخطورة الحرجة فتمثل حالات أكثر إلحاحًا يمكن أن تُضعف حدود التجزئة، أو تنتهك الضوابط الداخلية، أو تزيد احتمال الاستغلال. والخلاصة المهمة ليست وجود إخفاقات في الضوابط؛ فكل مؤسسة لديها قدر من المخاطر. المشكلة الحقيقية هي عجز المؤسسات عن قياس ما إذا كانت هذه الإخفاقات تتحسن أو تتفاقم أو تبقى دون حل بمرور الوقت. وينبغي لمسؤولي أمن المعلومات أن يتوقعوا رؤية مستمرة لما يلي:

  • انحراف الضوابط
  • عدم توافق السياسات
  • اتجاهات الخطورة
  • تقدم المعالجة
  • أنماط الإخفاق المتكررة

فإذا تعذّر قياس مخاطر السياسات باستمرار، تعذّرت حوكمتها بفعالية.

2. ما مقدار سياسة جدار الحماية غير المستخدم فعليًا؟

من أوضح مؤشرات تضخم السياسات وجود صلاحيات وصول غير مستخدمة. وقد وجدت FireMon Insights أن 69% من قواعد جدار الحماية غير مستخدمة. وهذا الرقم أهم مما تدركه معظم المؤسسات. فالقواعد غير المستخدمة ليست بقايا غير ضارة تقبع بهدوء في الخلفية. إنها توسّع سطح الهجوم، وتزيد التعقيد التشغيلي، وتبطئ التحقيقات، وتجعل مراجعات السياسات أصعب بكثير. وبمرور الوقت تتراكم في بيئات جدران الحماية سنوات من الاستثناءات المؤقتة والتطبيقات القديمة والبنية التحتية الموروثة ومسارات الوصول المهجورة. وترث فرق الأمن سياسات لا يفهمها أحد فهمًا كاملًا، ولا يشعر أحد بالأمان لإزالتها. والنتيجة هي دَين السياسات. وكما هي الحال مع الدين التقني في تطوير البرمجيات، فإن دين السياسات يتراكم. فكل قاعدة غير ضرورية تزيد الضجيج الذي يتعين على المسؤولين فرزه أثناء عمليات التدقيق واستكشاف الأخطاء والاستجابة للحوادث ومراجعات التغيير. وهذا يخلق دورة خطيرة:

  • مزيد من الوصول غير المستخدم يزيد التعقيد
  • مزيد من التعقيد يبطئ التنظيف
  • وتباطؤ التنظيف يولّد مزيدًا من الوصول غير المستخدم

المؤسسات التي تتابع القواعد غير المستخدمة بوصفها مؤشر أداء رئيسيًا قابلًا للقياس أكثر قدرة بكثير على الحد من تضخم السياسات قبل أن يصبح غير قابل للإدارة تشغيليًا. فالتنظيف ليس إجراءً شكليًا، بل تقليصًا قابلًا للقياس لسطح الهجوم.

3. كم عدد القواعد التي تفتقر إلى مالك أو توثيق؟

غالبًا ما تبقى إخفاقات الحوكمة غير مرئية حتى يكشفها تدقيق أو انقطاع أو حادث أمني. وقد وجدت FireMon Insights أن 45% من قواعد جدار الحماية تفتقر إلى مالك أو توثيق داعم. وهذا لا يخلق إزعاجًا إداريًا فحسب، بل يخلق حالة من عدم اليقين. فعندما تعجز المؤسسات عن الإجابة عن أسئلة أساسية مثل:

  • من طلب هذا الوصول؟
  • لماذا توجد هذه القاعدة؟
  • هل ما زالت مطلوبة؟
  • من يعتمد إزالتها؟

…تصبح إدارة السياسات تفاعلية بدلًا من أن تكون محكومة. فالقواعد غير الموثقة تبطئ كل شيء:

  • عمليات التدقيق
  • جهود المعالجة
  • اعتمادات التغيير
  • الاستجابة للحوادث
  • مبادرات إعادة الاعتماد

كما أنها تخلق ترددًا تشغيليًا. إذ تصبح الفرق مترددة في إزالة الوصول عالي المخاطر لأن أحدًا لا يدرك تمامًا أثر ذلك على الأعمال. ومع اتساع البيئات، تصبح الملكية ركيزة أساسية لنضج الأمن. وينبغي لمسؤولي أمن المعلومات أن يتوقعوا مقاييس لحوكمة السياسات تقيس بوضوح:

  • القواعد غير الموثقة
  • الوصول اليتيم
  • فجوات الملكية
  • حالة إعادة الاعتماد
  • الاستثناءات المتقادمة

لم تعد الحوكمة عبئًا اختياريًا، بل هي مكوّن أساسي من مكونات المرونة التشغيلية والجاهزية للتدقيق.

4. إلى أي مدى أصبحت بيئة السياسات معقدة

التعقيد بحد ذاته شكل قابل للقياس من أشكال المخاطر. وقد وجدت FireMon Insights أن 17% من قواعد جدار الحماية زائدة عن الحاجة أو محجوبة. قد لا يبدو ذلك مقلقًا للوهلة الأولى، لكنه يسبب عمليًا مشكلات تشغيلية كبيرة. فالقواعد الزائدة تُنشئ تكرارًا لا لزوم له، والقواعد المحجوبة تُنشئ سلوكًا خفيًا تتجاوز فيه قاعدة أخرى دون أن يدرك المسؤولون ذلك. وهذه الظروف تجعل بيئات السياسات أصعب في التفسير واستكشاف الأخطاء والحوكمة. والتحدي ليس مجرد فوضى؛ فالتعقيد يحجب النية. وعندما يصبح منطق السياسات صعب الفهم:

  • يصبح اكتشاف الأخطاء في التكوين أصعب
  • يصبح تشخيص الانقطاعات أصعب
  • تصبح التغييرات أكثر خطورة
  • تستغرق عمليات التدقيق وقتًا أطول
  • يتباطأ استكشاف الأخطاء بشكل حاد

كما يخلق التعقيد ثقة زائفة. فقد تعتقد الفرق أن الضوابط تعمل بشكل صحيح بينما تُقوّض تفاعلات القواعد الخفية التطبيق بهدوء. ولهذا تتعامل المؤسسات الناضجة بصورة متزايدة مع تبسيط السياسات باعتباره مبادرة أمنية، لا مجرد مشروع تنظيف تشغيلي. فتقليل التعقيد يُحسّن:

  • الرؤية
  • الاتساق
  • الأداء
  • السرعة التشغيلية
  • الحد من المخاطر

في كثير من البيئات، يصبح التبسيط أحد أسرع الطرق لتحسين الوضع الأمني دون نشر بنية تحتية إضافية.

5. ما حجم المخاطر الناتجة عن التغييرات اليدوية؟

يُطلب من فرق الأمن التحرك بوتيرة أسرع من أي وقت مضى. فاعتماد السحابة، والبنية التحتية الهجينة، وخطوط DevOps، ومبادرات التجزئة، والعمليات المدفوعة بالذكاء الاصطناعي، كلها تزيد من وتيرة تغييرات السياسات وتعقيدها. ومع ذلك، لا تزال مؤسسات كثيرة تعتمد بدرجة كبيرة على سير العمل اليدوي. وتُظهر البيانات هذا الأثر بوضوح: أظهرت المؤسسات التي تستخدم سير عمل مؤتمتًا فارق مخاطر مرتبطًا بالتغيير أقل بنسبة 67% مقارنة بالعمليات اليدوية. وهذه النتيجة مهمة لأن مخاطر السياسات كثيرًا ما تنشأ أثناء نشاط التغيير نفسه. فالعمليات اليدوية تُنتج:

  • مراجعات غير متسقة
  • ثغرات في الموافقات
  • انحراف التهيئة
  • خطأ بشري
  • إعادة العمل
  • تأخر المعالجة

غالبًا ما تُطرح الأتمتة باعتبارها قصة كفاءة. لكنها في الواقع باتت أكثر فأكثر قصة حوكمة. فالهدف ليس مجرد تنفيذ التغييرات بسرعة أكبر، بل إدارة سياسات أكثر أمانًا وقابلية للتكرار والقياس. وتحتاج فرق الأمن الحديثة إلى القدرة على:

  • التحقق من نية السياسة قبل النشر
  • تحديد التعرض للمخاطر في وقت أبكر
  • توحيد الموافقات
  • تقليل التباين التشغيلي
  • قياس التحسن مع مرور الوقت

ومع استمرار توسع البيئات، لا تواكب الحوكمة اليدوية للسياسات سرعة التغيير في المؤسسات الكبرى.

النتائج الأمنية تتطلب حوكمة سياسات قابلة للقياس

لسنوات، كانت إدارة سياسات الجدران النارية تُعامل في المقام الأول كمسؤولية تشغيلية. ولم يعد هذا النموذج صالحًا. فقادة الأمن يحتاجون الآن إلى أدلة قابلة للقياس تثبت أن:

  • المخاطر في انخفاض
  • أعمال التنظيف تتقدم
  • الحوكمة تتحسن
  • الجاهزية للتدقيق تزداد قوة
  • الكفاءة التشغيلية في ازدياد

وهذا يتطلب أكثر من لوحات معلومات. إنه يتطلب قياسًا مستمرًا مرتبطًا مباشرة بالنتائج الأمنية. والمؤسسات التي تحقق أكبر قدر من التقدم تتبع بشكل متزايد نموذجًا متسقًا:

  • قياس الوضع الأمني مرجعيًا
  • تشخيص التعرض
  • ترتيب أولويات المعالجة
  • أتمتة العمليات القابلة للتكرار
  • إثبات التحسن مع مرور الوقت

لأن إدارة السياسات الحديثة لم تعد تقتصر على صيانة قواعد الجدران النارية، بل أصبحت تتعلق بتشغيل مستوى التحكم الخاص بسياسات الأمن عبر بيئات هجينة متزايدة التعقيد. وهذا يبدأ بقياس ما له أهمية فعلية.

اكتشفوا ما هو معطّل. عالجوا ما له أهمية. أثبتوا ما تحسّن.

اطلبوا عرضًا توضيحيًا لـ FireMon Insights 2.0 واكتشفوا كيف تقلل كبرى المؤسسات مخاطر السياسات، وتبسّط عمليات التدقيق، وتحسّن نتائجها الأمنية من خلال رؤية قابلة للقياس لإدارة سياسات الجدران النارية.

5 مقاييس لسياسات الجدران النارية ينبغي لكل CISO تتبعها | FireMon