تشفير البيانات الحساسة في حالة السكون
الوصف
تشفير البيانات الحساسة في حالة السكون على الخوادم والتطبيقات وقواعد البيانات التي تحتوي على بيانات حساسة. يجب أن يتم تشفير طبقة التخزين وطبقة التطبيق بشكل منفصل إذا أمكن. تتضمن تطبيقات المثال تشفير محرك خادم قاعدة البيانات وتشفير حقل البيانات على مستوى التطبيق.
قائمة التحقق من التطبيق
توصيات الأدوات
منصة حوكمة البيانات والامتثال مع منع فقدان البيانات وحماية المعلومات وتسميات الحساسية وإدارة مخاطر التهديدات الداخلية
Microsoft · اشتراك لكل مستخدم (مستقل/E5)
منصة سحابية أصلية لمنع فقدان البيانات ووسيط أمان الوصول السحابي توفر حماية مباشرة للبيانات عبر البرمجيات كخدمة والبنية التحتية كخدمة والويب ونقاط النهاية
Netskope · اشتراك لكل مستخدم
حل مؤسسي لمنع فقدان البيانات يغطي نقاط النهاية والشبكة والتخزين والقنوات السحابية مع فحص المحتوى القائم على السياسات
Broadcom · ترخيص مؤسسي
التهديدات والثغرات (CIS RAM)
سيناريوهات التهديد
اختراق قاعدة بيانات يكشف سجلات بنص واضح
السريةيصل المهاجمون الذين يستغلون حقن SQL أو بيانات اعتماد قاعدة البيانات المخترقة إلى البيانات الحساسة المخزنة بنص واضح، ويسربون فوراً معلومات التعريف الشخصية أو المعلومات الصحية المحمية أو السجلات المالية القابلة للاستخدام.
سرقة وسائط النسخ الاحتياطي ببيانات غير مشفرة
السريةيتم سرقة النسخ الاحتياطية للخوادم التي تحتوي على بيانات حساسة غير مشفرة أو التخلص منها بشكل غير صحيح، مما يوفر للمهاجمين وصولاً كاملاً إلى السجلات الحساسة التاريخية.
الثغرات (عند غياب الإجراء الوقائي)
بيانات حساسة مخزنة بنص واضح على الخوادم وقواعد البيانات
بدون تشفير البيانات المخزنة، يمنح اختراق خادم أو قاعدة بيانات أو نظام تخزين وصولاً مباشراً إلى جميع البيانات الحساسة بدون أي حواجز إضافية.
عدم وجود تشفير على مستوى التطبيق للبيانات عالية القيمة
الاعتماد فقط على تشفير طبقة التخزين يعني أن أي شخص لديه وصول شرعي للتخزين (المسؤولون، حسابات الخدمة المخترقة) يمكنه قراءة البيانات الحساسة.
متطلبات الأدلة
| النوع | عنصر الدليل | تكرار الجمع |
|---|---|---|
| وثيقة | وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) | يُراجع سنوياً |