3.10
IG2 IG3

تشفير البيانات الحساسة أثناء النقل

مجموعة الضابط: 3. حماية البيانات
نوع الأصل: البيانات
وظيفة الأمان: حماية

الوصف

تشفير البيانات الحساسة أثناء النقل. تتضمن تطبيقات المثال بروتوكولات TLS وبروتوكولات SSH المفتوحة.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اعتراض البيانات الحساسة بهجوم الوسيط

السرية

يعترض المهاجمون على مسار الشبكة البيانات الحساسة غير المشفرة أثناء النقل عبر انتحال ARP أو اختطاف DNS أو معدات شبكة مخترقة، ملتقطين بيانات الاعتماد وبيانات الأعمال.

جمع بيانات الاعتماد عبر بروتوكولات غير مشفرة

السرية

يتم التقاط بيانات اعتماد المصادقة المنقولة عبر بروتوكولات غير مشفرة مثل HTTP وFTP وTelnet بواسطة متشممات الشبكة، مما يمكن من هجمات الاستيلاء على الحسابات.

التلاعب بالبيانات أثناء النقل

السلامة

بدون تشفير النقل، يعدل المهاجمون البيانات أثناء انتقالها بين الأنظمة، ويحقنون محتوى خبيثاً أو يغيرون المعاملات المالية دون اكتشاف.

الثغرات (عند غياب الإجراء الوقائي)

بيانات حساسة منقولة بنص واضح

بدون تشفير مُنفذ للبيانات أثناء النقل، تعبر المعلومات الحساسة بما في ذلك بيانات الاعتماد ومعلومات التعريف الشخصية والبيانات المالية الشبكات بنص واضح قابل للقراءة.

عدم إنفاذ البروتوكولات المشفرة

تسمح الأنظمة والتطبيقات بالرجوع إلى بروتوكولات غير مشفرة، مما يمكن هجمات تخفيض المستوى والنقل غير المقصود للبيانات الحساسة بنص واضح.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً