مُرتقىجاهزية CISSP
EN
محتوى مُرتقى التعليمي

مجالات CISSP الثمانية

دليل مجالات CISSP الثمانية وأوزانها الرسمية وما يقيسه كل مجال وعلامات التحسن.

هذه هي المجالات والأوزان المنشورة في مخطط CISSP الحالي.

إدارة الأمن والمخاطر — 16%

الأخلاقيات والحوكمة والمخاطر والامتثال واستمرارية الأعمال والوعي وسلسلة التوريد.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

أمن الأصول — 10%

تصنيف المعلومات والأصول وملكيتها ومعالجتها ودورة حياتها والاحتفاظ بها وإتلافها.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

هندسة ومعمارية الأمن — 13%

مبادئ التصميم الآمن والنماذج والتشفير وأمن الأنظمة والمنشآت ودورة حياة النظام.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

أمن الاتصالات والشبكات — 13%

تصميم الشبكات الآمنة ومكوناتها وقنوات الاتصال والوصول البعيد والتقسيم.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

إدارة الهوية والوصول — 13%

إثبات الهوية والمصادقة والتفويض والاتحاد ودورة حياة الحسابات ومراجعة الصلاحيات.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

تقييم واختبار الأمن — 12%

استراتيجيات التقييم والاختبار وتحليل النتائج والتدقيق والمقاييس والتحقق من الضوابط.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

العمليات الأمنية — 13%

التحقيق والاستجابة والتعافي والمراقبة وإدارة الثغرات والتغيير والاستمرارية والأمن المادي.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

أمن تطوير البرمجيات — 10%

دمج الأمن في دورة التطوير والمتطلبات والتصميم والتنفيذ والاختبار وسلسلة التوريد البرمجية.

علامة التحسن: تستطيع ربط القرار بالخطر والمالك والضابط والدليل.

كيف تربط المجالات ببعضها؟

لا يعمل أي مجال بمعزل عن الآخر. تبدأ إدارة المخاطر بتحديد الهدف والشهية، ويحدد أمن الأصول ما الذي يحتاج حماية وكيف يعالج، وتحول المعمارية المتطلبات إلى تصميم، وتوفر الشبكات والهوية حدود الثقة والوصول. يثبت التقييم والاختبار أن الضوابط تعمل، وتدير العمليات الحوادث والتغيير والتعافي، ويضمن أمن التطوير أن التطبيقات والمكونات تدخل البيئة عبر دورة حياة مضبوطة. عندما تحل سيناريو، اكتب هذا التسلسل قبل مقارنة البدائل.

دراسة إدارة الأمن والمخاطر

الأخلاقيات والحوكمة والمخاطر والامتثال واستمرارية الأعمال والوعي وسلسلة التوريد. الفجوة هنا تجعل القرار التقني منفصلًا عن المخاطر والأعمال والالتزامات. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • العناية الواجبة: اتخاذ إجراءات معقولة لحماية الأصول بعد فهم الواجب والمخاطر. التطبيق العملي: وثّق القرار ونفّذ الضوابط المناسبة وتابع فاعليتها.
  • معالجة المخاطر: اختيار التجنب أو التخفيف أو النقل أو القبول وفق الشهية والتكلفة. التطبيق العملي: قارن الخطر المتبقي بالشهية وحدد مالكًا ومبررًا للقرار.
  • تحليل أثر الأعمال: تحديد العمليات الحرجة وآثار التعطل وأولويات الاستعادة. التطبيق العملي: اربط العمليات بالاعتماديات وحدد RTO وRPO مبررين.
  • حوكمة الأمن: توجيه الأمن ومساءلته ومواءمته مع أهداف المؤسسة. التطبيق العملي: حدد صلاحيات القرار والمساءلة والمقاييس ووتيرة المراجعة.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة أمن الأصول

تصنيف المعلومات والأصول وملكيتها ومعالجتها ودورة حياتها والاحتفاظ بها وإتلافها. من دون ملكية وتصنيف واضحين تصبح الحماية عامة وقد لا تناسب حساسية البيانات. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • مالك البيانات: الدور الذي يحدد التصنيف ومتطلبات الحماية والاستخدام المقبول. التطبيق العملي: اعتمد التصنيف وحدد الوصول والاحتفاظ ثم راجع الاستثناءات.
  • بقايا البيانات: بقاء آثار قابلة للاستعادة بعد محاولة الحذف أو إعادة التهيئة. التطبيق العملي: اختر أسلوب محو أو إتلاف يناسب حساسية الوسيط ومصيره.
  • تقليل البيانات: جمع والاحتفاظ بالحد الضروري لغرض مشروع ومحدد. التطبيق العملي: احذف الحقول غير اللازمة وحدد مدة احتفاظ مرتبطة بالغرض.
  • متطلبات المعالجة: قواعد التخزين والنقل والوصول والنسخ والإتلاف حسب التصنيف. التطبيق العملي: طبّق الضوابط عبر دورة الحياة وتحقق من انتقال التصنيف.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة هندسة ومعمارية الأمن

مبادئ التصميم الآمن والنماذج والتشفير وأمن الأنظمة والمنشآت ودورة حياة النظام. الفجوة توسع نطاق الضرر وتجعل الضوابط إضافات متأخرة بدل خصائص تصميمية. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • الدفاع متعدد الطبقات: استخدام طبقات مستقلة نسبيًا لتقليل اعتماد الحماية على حاجز واحد. التطبيق العملي: وزع الوقاية والكشف والاستجابة عبر الهوية والشبكة والمضيف والبيانات.
  • الفشل الآمن: انتقال النظام عند الخطأ إلى حالة لا تمنح وصولًا أو صلاحية غير مقصودة. التطبيق العملي: حدد الحالة الآمنة واختبر انقطاع الاعتماديات والطاقة والاتصال.
  • إدارة المفاتيح: إنشاء المفاتيح وتوزيعها وحمايتها وتدويرها وإبطالها وإتلافها. التطبيق العملي: افصل صلاحيات الإدارة واحمِ المفاتيح وحدد دورة حياة قابلة للتدقيق.
  • نمذجة التهديدات: تحليل الأصول وحدود الثقة ومسارات الهجوم قبل التنفيذ أو التغيير. التطبيق العملي: ارسم تدفق البيانات وحدود الثقة ورتب التهديدات وحدد معالجاتها.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة أمن الاتصالات والشبكات

تصميم الشبكات الآمنة ومكوناتها وقنوات الاتصال والوصول البعيد والتقسيم. الفجوة تجعل الاتصال الموثوق افتراضيًا وتزيد الحركة الجانبية ونطاق الاختراق. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • تقسيم الشبكة: فصل الأنظمة إلى مناطق بثقة وتدفقات مسموحة محددة. التطبيق العملي: اربط القواعد بتدفقات أعمال ضرورية واختبر المسارات غير المصرح بها.
  • الوصول البعيد الآمن: حماية الجلسة البعيدة بهوية قوية وتشفير وتقييد ومراقبة. التطبيق العملي: استخدم MFA وقناة مشفرة وأقل صلاحية وسجلات قابلة للمراجعة.
  • التحكم في دخول الشبكة: التحقق من هوية الجهاز أو المستخدم وحالته قبل منح اتصال مناسب. التطبيق العملي: قيّم الهوية والحالة ثم ضع الطرف في الجزء والسياسة المناسبين.
  • البروتوكول الآمن: قناة تحقق الأطراف وتحمي سرية وسلامة البيانات أثناء النقل. التطبيق العملي: استبدل البروتوكول المكشوف بنظير حديث واضبط الشهادات والخوارزميات.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة إدارة الهوية والوصول

إثبات الهوية والمصادقة والتفويض والاتحاد ودورة حياة الحسابات ومراجعة الصلاحيات. الفجوة تحول الهوية إلى حساب دائم بدل علاقة مضبوطة بسياق ووظيفة ودورة حياة. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • أقل صلاحية: منح الحد الأدنى من الوصول اللازم لمدة وسياق محددين. التطبيق العملي: قلص النطاق والمدة واستخدم تصعيدًا مبررًا وقابلًا للتدقيق.
  • الهوية الاتحادية: اعتماد مقدم خدمة على تأكيد هوية صادر من جهة موثوقة أخرى. التطبيق العملي: حدد الثقة والمطالبات والتوقيع والجمهور ودورة إبطال الوصول.
  • مراجعة الوصول: تحقق دوري من بقاء الصلاحيات مبررة ومتوافقة مع الدور. التطبيق العملي: اطلب تصديق المالك وأزل الصلاحيات المتقادمة وعالج التعارضات.
  • دورة المنضم والمنتقل والمغادر: ضبط إنشاء الوصول وتغييره وإلغائه مع تغير علاقة الشخص بالمؤسسة. التطبيق العملي: اربط الموارد البشرية بالهوية وألغِ الوصول والتوكنات فور تغير الحالة.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة تقييم واختبار الأمن

استراتيجيات التقييم والاختبار وتحليل النتائج والتدقيق والمقاييس والتحقق من الضوابط. الفجوة تساوي بين وجود الضابط وفاعليته وتنتج تقارير بلا قرار أو متابعة. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • فاعلية الضابط: مدى عمل الضابط كما صُمم وتحقيقه النتيجة المطلوبة في الواقع. التطبيق العملي: اختبر التصميم والتشغيل بالأدلة ثم قارن النتيجة بالهدف.
  • تقييم الثغرات: اكتشاف نقاط الضعف وتأكيدها وترتيبها وفق التعرض والأثر. التطبيق العملي: تحقق من النتيجة واربطها بالأصل والسياق ثم أعد الفحص بعد المعالجة.
  • اختبار الاختراق: محاكاة هجوم مصرح به لاختبار قابلية الاستغلال ومسار الأثر ضمن نطاق. التطبيق العملي: ثبت التفويض والنطاق وقواعد الاشتباك والحماية من الأثر التشغيلي.
  • مقاييس الأمن: مؤشرات تربط أداء الأمن بنتائج قابلة للقرار بدل عد النشاط فقط. التطبيق العملي: حدد الهدف والمالك والعتبة ومصدر البيانات والإجراء عند الانحراف.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة العمليات الأمنية

التحقيق والاستجابة والتعافي والمراقبة وإدارة الثغرات والتغيير والاستمرارية والأمن المادي. الفجوة تمنع تحويل الإشارات إلى احتواء منضبط وأدلة سليمة وتعافٍ قابل للتحقق. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • سلسلة حيازة الدليل: سجل يثبت من تعامل مع الدليل ومتى ولماذا وكيف حُفظ. التطبيق العملي: وثّق الجمع والنقل والوصول والتخزين مع سلامة الدليل.
  • احتواء الحادث: تقليل انتشار الحادث وأثره مع موازنة التشغيل وحفظ الأدلة. التطبيق العملي: اعزل النطاق المتأثر تدريجيًا وراقب أثر الإجراء واحفظ الأدلة.
  • اختبار التعافي من الكوارث: تمرين يثبت قدرة الإجراءات والأشخاص والتقنيات على استعادة الخدمة. التطبيق العملي: اختر نوع الاختبار وفق المخاطر وسجل النتائج والاعتماديات والتحسينات.
  • إدارة التغيير: تقييم واعتماد وتنفيذ ومراجعة التغيير لتقليل الخطر والانقطاع. التطبيق العملي: اختبر التغيير وحدد خطة رجوع وافصل الموافقات وراجع النتيجة.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

دراسة أمن تطوير البرمجيات

دمج الأمن في دورة التطوير والمتطلبات والتصميم والتنفيذ والاختبار وسلسلة التوريد البرمجية. الفجوة تؤجل اكتشاف العيوب وتجعل التصحيح مكلفًا وغير متسق مع مخاطر التطبيق. ابدأ بتحديد من يملك القرار وما النتيجة التي يجب حمايتها، ثم ميّز بين السياسة والمعيار والإجراء والضابط التقني والدليل التشغيلي. لا تختَر منتجًا أو أداة قبل تحديد الخطر والسياق والاعتماديات.

مفاهيم تأسيسية

  • دورة تطوير آمنة: دمج أنشطة ومتطلبات أمنية قابلة للتحقق في كل مرحلة من التطوير. التطبيق العملي: ضع بوابات مناسبة للمخاطر من المتطلبات حتى التشغيل والتقاعد.
  • مراجعة الشفرة: فحص منظم للشفرة لاكتشاف عيوب المنطق والأمن وقابلية الصيانة. التطبيق العملي: اجمع المراجعة البشرية والتحليل الآلي وركز على المسارات الحساسة.
  • تحليل مكونات البرمجيات: حصر التبعيات المفتوحة ومخاطرها وتراخيصها وحالتها. التطبيق العملي: أنشئ SBOM واربط التنبيهات بالإصدار والتعرض وخطة المعالجة.
  • فصل البيئات: عزل التطوير والاختبار والإنتاج ببيانات وصلاحيات وضوابط نشر مختلفة. التطبيق العملي: امنع وصول المطور المباشر للإنتاج واستخدم مسار نشر معتمدًا وقابلًا للتدقيق.

علامة التحسن: تستطيع شرح لماذا يسبق إجراءٌ إجراءً آخر، ومن يعتمد الاستثناء، وما الدليل الذي يثبت انخفاض الخطر المتبقي. ثم تستطيع نقل القاعدة إلى سيناريو جديد لا يكرر كلمات المثال الأول.

استخدام الأوزان بمسؤولية

الأوزان تساعدك على توزيع وقت الصيانة، لكنها لا تبرر ترك مجال منخفض الوزن. الاختبار تكيفي وقد تتغير صعوبة العناصر وتسلسلها، كما أن القرار المهني قد يجمع أكثر من مجال. ابدأ بالفجوة التي كشفها المؤشر، ثم حافظ على المجالات الأعلى وزنًا، واستخدم مجموعات مختلطة حتى لا تتعلم كل مجال في عزلة.

مراجع تم فتحها والتحقق منها

المصادر الرسمية

آخر تحقق:

حوّل المعرفة إلى قرار أمني

اعرف فجوتك ثم ابنِ استعدادك

ابدأ بالمؤشر السريع لنقطة بداية، أو اختر الشامل قبل تعديل خطة الاستعداد.