3.11
IG2 IG3

تشفير البيانات الحساسة في حالة السكون

مجموعة الضابط: 3. حماية البيانات
نوع الأصل: البيانات
وظيفة الأمان: حماية

الوصف

تشفير البيانات الحساسة في حالة السكون على الخوادم والتطبيقات وقواعد البيانات التي تحتوي على بيانات حساسة. يجب أن يتم تشفير طبقة التخزين وطبقة التطبيق بشكل منفصل إذا أمكن. تتضمن تطبيقات المثال تشفير محرك خادم قاعدة البيانات وتشفير حقل البيانات على مستوى التطبيق.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق قاعدة بيانات يكشف سجلات بنص واضح

السرية

يصل المهاجمون الذين يستغلون حقن SQL أو بيانات اعتماد قاعدة البيانات المخترقة إلى البيانات الحساسة المخزنة بنص واضح، ويسربون فوراً معلومات التعريف الشخصية أو المعلومات الصحية المحمية أو السجلات المالية القابلة للاستخدام.

سرقة وسائط النسخ الاحتياطي ببيانات غير مشفرة

السرية

يتم سرقة النسخ الاحتياطية للخوادم التي تحتوي على بيانات حساسة غير مشفرة أو التخلص منها بشكل غير صحيح، مما يوفر للمهاجمين وصولاً كاملاً إلى السجلات الحساسة التاريخية.

الثغرات (عند غياب الإجراء الوقائي)

بيانات حساسة مخزنة بنص واضح على الخوادم وقواعد البيانات

بدون تشفير البيانات المخزنة، يمنح اختراق خادم أو قاعدة بيانات أو نظام تخزين وصولاً مباشراً إلى جميع البيانات الحساسة بدون أي حواجز إضافية.

عدم وجود تشفير على مستوى التطبيق للبيانات عالية القيمة

الاعتماد فقط على تشفير طبقة التخزين يعني أن أي شخص لديه وصول شرعي للتخزين (المسؤولون، حسابات الخدمة المخترقة) يمكنه قراءة البيانات الحساسة.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً