لقد انتهى عصر الإطار الموحد الذي يناسب الجميع بسبب تنوع الأعمال التجارية الدولية والاحتياجات التنظيمية. وهذا يطرح التحدي المتمثل في إدارة الضوابط المتداخلة، مما يؤدي إلى عدم الكفاءة والعبء الإداري.

يتمثل النهج الاستراتيجي المحتمل في قيام المؤسسات بتوحيد مجموعة موحدة من الضوابط الأساسية ثم تعزيزها بضمانات إضافية يمكن تصميمها بما يتناسب مع ملف تعريف المخاطر الفريد الخاص بها والصناعة والموقع الجغرافي والتعقيد التشغيلي. وهذا يسمح لبرنامج أمني متوافق وفعال. ومع ذلك، فإن الفرق والمؤسسات المختلفة لديها احتياجات امتثال مختلفة.

يتضمن تأمين المؤسسة إظهار الموقف الأمني ​​من خلال عمليات التدقيق. ومع ذلك، فإن تحقيق الامتثال لإطار واحد غالبًا ما يؤدي إلى طلبات للحصول على المزيد من الشهادات، مما يؤدي إلى إنشاء دورة مستمرة. مع تغير أهداف الامتثال بمرور الوقت بسبب الأحداث التنظيمية أو الصناعية أو العالمية، يساعد Wiz في سد الفجوات التكنولوجية بين أطر التحكم الأمنية المختلفة.

يمكن تصنيف عروض Wiz بشكل استراتيجي إلى ثلاث ركائز أساسية: أمان الكود، وأمن السحابة، وأطر الكشف والاستجابة السحابية. يوفر كل مجال من هذه المجالات إمكانات فريدة لتحصين المؤسسة، مع دعم العمليات المختلفة التي تحافظ على سلامة المنتج أثناء التطوير، وفي بيئات وقت التشغيل، وطوال أي حادث أمني. وبالتالي، فإن أطر الحوكمة والامتثال المحددة ذات صلة بكل مرحلة من مراحل هذا السرد الأمني؛ يتم تحديد أهميتها وأولوياتها في النهاية من خلال العمليات التجارية الفريدة للعميل وملف المخاطر الشامل.

وعلى الرغم من أن قيمة أطر الأمان قد تكون أكثر وضوحًا بالنسبة لفريق الحوكمة والمخاطر والامتثال (GRC)، إلا أنها يمكن أن تساعد في الكشف عن المخاطر وتحديد أولويات أعمال المعالجة عبر المؤسسة بأكملها لجعلها أكثر قوة ومرونة من التعليمات البرمجية إلى السحابة. يمكن استخدام أطر العمل المضمنة في Wiz لتركيز الجهود نحو عملية تدقيق واحدة، أو إجراء تحليل للفجوات في إطار عمل جديد أو طلب العميل، أو المساعدة في إدارة المخاطر عبر البنية التحتية بأكملها استنادًا إلى إطار عمل مشترك موجود في معظم المؤسسات الناضجة.

الأطر داخل الحذق

يحتاج معظم عملائنا إلى إثبات الامتثال لأطر الأمان المتعددة. يمكن أن تكون التعيينات والتحليلات كافية لإثارة ذهن المحلل. تتضمن منصة Wiz أكثر من 300 مائة إطار عمل قياسي صناعي تم تعيينه لقواعد التكوين السحابية والمضيفة. نحن نقدم أيضًا عشرين إطارًا متخصصًا صممناه لمعالجة مجالات محددة وهامة يهتم بها عملاؤنا. يتم تعيين كل هذه الأطر إلى عناصر التحكم في الرسم البياني وقواعد تكوين السحابة وقواعد تكوين المضيف داخل Wiz.

توفر أطر عمل Wiz الخاصة تغطية مستهدفة عبر وظائف الأمان الأساسية. بالنسبة لدورة حياة تطوير البرمجيات (SDLC)، تقدم Wiz أطر عمل متخصصة مثل Wiz for SAST، وWiz for Code & Supply Chain Security. تعمل هذه على دمج الأمان مباشرة في عملية التطوير. لتعزيز إدارة الأمن والحوكمة، تضمن أطر العمل الأساسية مثل Wiz لإدارة استحقاقات البنية التحتية السحابية (CIEM) وWiz for Attack Surface Management (ASM) التكوين والرؤية الأمثل. بالإضافة إلى ذلك، بالنسبة للاستجابة للحوادث والتهديدات، يتضمن Wiz أطر عمل جاهزة مثل Wiz للكشف عن التهديدات وWiz للاستعداد للحوادث لمساعدة الفرق على الاستعداد للتهديدات النشطة والرد عليها.

يتضمن Wiz مكتبة تضم أكثر من ثلاثمائة إطار عمل للامتثال ومعايير الصناعة وإرشادات الأمان. نحن نحافظ على هذه المحفظة الشاملة ونطورها لتلبية احتياجات العملاء المتنوعة، وتعيين عناصر التحكم لبنى تحتية سحابية محددة وعمليات التكامل والتكوينات. تضمن هذه العملية تقييم احتياجات الأمان والامتثال ضمن السياق الفريد لبيئة كل عميل، ويمكن تعديل ذلك بشكل أكبر لتلبية احتياجات العميل. وهذا يسمح بتطور برنامج الامتثال باعتباره مزيجًا من اختصارات الامتثال التي تمثل سلسلة التوريد الخاصة بعملائنا ويهتم العملاء بالتغييرات بمرور الوقت.

ومن الأهمية بمكان أن يمتد هذا الدعم إلى ما هو أبعد من إدارة السياسات والإجراءات التقليدية. يتناول نطاق هذه الأطر مجموعة التكنولوجيا بأكملها، مما يمكّن المؤسسات من فرض معايير الأمان بشكل شامل، بدءًا من تطوير التعليمات البرمجية وحتى العمليات السحابية وما بعدها. لذلك، تسمح أطر العمل في Wiz لعملائنا بالتركيز على SDLC وأمن البنية التحتية الأساسية والاستجابة للحوادث.

أطر أمان الكود

أولا، مراجعة سريعة. تدور الأطر الموجودة في هذه الفئة حول بناء الأمان في البرامج من البداية. يعتمد المطورون على مجموعة من الموارد لإنشاء تعليمات برمجية آمنة وتجنب الثغرات الأمنية. لتحديد المخاطر الحرجة، غالبًا ما يلجأون إلى مشروع أمان تطبيقات الويب المفتوحة (OWASP) العشرة الأوائل وأعلى 25 برنامج SANS. وتعطي هذه الأولوية لقائمة مرجعية لنقاط الضعف الأكثر شيوعًا وخطورة في البرامج، مثل عيوب الحقن والمصادقة المعطلة.

لإنشاء عملية آمنة، تعد أطر العمل مثل المعهد الوطني للمعايير والتكنولوجيا (NIST) 800-218 إطار تطوير البرمجيات الآمنة (SSDF) والإرشادات من أفضل ممارسات منصة إدارة كود المصدر لـ OpenSSF ضرورية. يوفر NIST 800-218 بنية عالية المستوى لدمج الأمان طوال دورة حياة تطوير البرامج بأكملها، بينما يقدم OpenSSF أفضل الممارسات المستهدفة لتأمين سلسلة توريد البرامج، بما في ذلك إدارة كود المصدر.

يساعد Wiz من خلال تعيين بيئة لقواعد مختلفة بحيث تكون بيئات التطوير آمنة. NIST SP 800-218، إطار عمل تطوير البرمجيات الآمنة (SSDF) V1.1 هو إطار عمل لإدارة المخاطر، ولكن في Wiz يتم استخدامه لدعم نتائج الأمان السليمة. يتم تقسيم SSDF إلى أربع فئات، وتسعة عشر فئة داعمة، مع 600 قاعدة تكوين مختلفة. تختلف القواعد من حيث المخاطر، ويمكن تحليلها لمعرفة أين توجد ضوابط تعويضية، وأين يوجد مجال لتحسين بيئة التطوير والعمليات المحيطة بها.

أطر الأمن السحابي

توفر هذه المجموعة التالية من أطر العمل مخططًا لبناء وإدارة برنامج الأمان بأكمله للمؤسسة. وهي تعمل كجهاز عصبي مركزي للأمن، بما في ذلك الضوابط المحددة التي يجب تنفيذها والهيكل الإداري للإشراف عليها.

تعمل أطر عمل مثل ISO/IEC 27001 على توجيه المؤسسات في بناء نظام كامل لإدارة أمن المعلومات (ISMS) لضمان تنفيذ هذه الضوابط ومراقبتها وتحسينها باستمرار. فمن ناحية، تقدم الكتالوجات الشاملة مثل NIST Special Publication 800-53 ومركز التحكم في أمن الإنترنت (CIS) “قائمة” مفصلة للضمانات الفنية والتشغيلية.

وفي نهاية المطاف، فإن الاستفادة من هذه الأطر تمكن المؤسسات من تحقيق الامتثال الرسمي أو الاعتماد. يتم استخدام معايير مثل PCI DSS وSOC 2 – بالإضافة إلى أطر العمل المجاورة مثل NIST 800-53 و800-171 – لإظهار الوضع الأمني ​​الناضج للمدققين والعملاء والجهات التنظيمية، وتحويل جهود الأمن الداخلي إلى بيانات اعتماد موثوقة وقابلة للتحقق. غالبًا ما تكون هذه المعايير متطلبات مسبقة لممارسة الأعمال التجارية، خاصة مع الحكومات وتلك الخاضعة للوائح الحكومية؛ إن أنظمة الامتثال مثل FedRAMP وشهادة نموذج نضج الأمن السيبراني (CMMC) التابعة لوزارة الدفاع هي أطر عمل تحتاج الشركات عمومًا إلى اعتمادها حتى يتم أخذها في الاعتبار عند التعامل مع الوكالات الفيدرالية ومقاوليها.

بالنسبة لأطر عمل معينة، يساعد Wiz على تلبية الحاجة إلى النطاق الكامل لعناصر التحكم في البنية التحتية السحابية. على سبيل المثال، تم تعيين SOC 2 لكل معيار من معايير الثقة التي تبحث عنها AICPA. هذا هو 30 فئة مع أكثر من 200 فئة فرعية مع مئات من قواعد التكوين. يتيح ذلك لعملائنا الذين يستند امتثالهم إلى SOC 2 إجراء مزيد من التعديل ومعالجة أي ثغرات في إدارة البنية التحتية الخاصة بهم من خلال تعديل الإطار ليناسب احتياجاتهم. يُعد Canva مثالًا رائعًا للعملاء: مع متطلبات SOC 2 الصارمة والامتثال للسحابات المتعددة، يستخدمون Wiz لأتمتة عناصر التحكم، والحفاظ على الرؤية المتسقة، وتبسيط عمليات التدقيق. بالإضافة إلى ذلك، لدينا تدوينة كاملة حول حالة استخدام SOC2 هنا.

أطر الكشف عن السحابة

تستخدم فرق مثل مركز العمليات الأمنية هذه الأطر لتغطية دورة الحياة الكاملة للحادث الأمني: الإعداد والاستجابة والتعافي. يعد MITRE ATT&CK أمرًا أساسيًا للتحضير والاستجابة، حيث يوفر موسوعة لتكتيكات الخصم في العالم الحقيقي. ويمكن استخدامه لتحليل التهديدات وتوقعها، أو تحديد تصرفات المهاجم وتوجيه الاستجابة الفنية أثناء وقوع حادث. وأخيرًا، من أجل المرونة التنظيمية بعد وقوع الحدث، يوفر ISO 22301 إطارًا لنظام إدارة استمرارية الأعمال. بينما تركز MITRE ATT&CK على تحييد التهديد، يضمن ISO 22301 أن تتمكن المنظمة من استعادة عملياتها وخدماتها الحيوية، مما يخلق استراتيجية شاملة تنتقل من فهم التهديد إلى النجاة من تأثيره. كلا الإطارين يمكّنان الشركة من الاستعداد قبل وأثناء وبعد وقوع حدث شاذ.

يساعد Wiz هنا من خلال ضمان تكوين البنية التحتية المحددة للحوادث. يحتوي MITRE ATT&CK على 13 فئة مع أكثر من 800 فئة فرعية داعمة، ومع ذلك هناك بضع مئات من التكوينات المختلفة التي يجب مراجعتها للتأكد من أن البنية التحتية تتمتع بمستويات الوصول الصحيحة والتسجيل والضمانات الأمنية لضمان أن البيئة آمنة ومجهزة للاستجابة للحوادث.

إن مشهد الامتثال الأمني ​​معقد بشكل كبير. تعمل منصة Wiz على تبسيط عملية ترجمة الأطر والسياسات المعقدة إلى ممارسة عملية. من المسلم به أن بعض عناصر التحكم (مثل تمارين الطاولة والتحقق من الخلفية) لا يمكن تلبيتها باستخدام SaaS وحده. يمكّن Wiz المؤسسات من تعيين الضوابط الفنية وتكوين التنبيهات وإنشاء تقارير لفريق الامتثال وبالتالي زيادة المعلومات الأمنية وتبسيط عملية الإشراف. بشكل أساسي، لا يسمح Wiz بازدهار الوظائف الأمنية فحسب، بل يجعل أيضًا التعامل مع تحديات الحوكمة أسهل بكثير بالنسبة لفرق مركز الخليج للأبحاث. بالنسبة للعملاء المهتمين بالحديث عن كيفية استخدام Wiz لتعزيز برنامج الامتثال الخاص بهم، تواصل مع أحد خبراء CISO لدينا.

احصل على عرض Wiz

شاركها.
اترك تعليقاً