تخطي إلى المحتوى الرئيسي
بوابة خدمات العملاء
الأمن السيبراني

الثقة المعدومة (Zero Trust): كيف تحمي الجهات الحكومية أنظمتها في 2026

٦ أكتوبر ٢٠٢٦9 دقائق للقراءةأون لاين لتقنية المعلومات

دليل عملي لمفهوم الثقة المعدومة (Zero Trust) وتطبيقه في الجهات الحكومية السعودية، وعلاقته بالضوابط الأساسية للأمن السيبراني ECC-2:2024 الصادرة عن NCA.

لعقود، اعتمد أمن المعلومات في الجهات الحكومية على فكرة "المحيط المحصّن": جدار ناري قوي عند حدود الشبكة، وكل ما بداخله موثوق تلقائياً. هذا النموذج انهار عملياً مع انتقال الجهات إلى الأنظمة السحابية، والعمل عن بُعد، وتكامل الأنظمة مع مزوّدين خارجيين. الموظف الذي يعمل من المنزل، والتطبيق المستضاف على سحابة خارجية، والجهاز الذكي المتصل بالشبكة الداخلية — كلها نقاط لم يعد "المحيط" يحميها فعلياً.

الثقة المعدومة (Zero Trust) ليست منتجاً تشتريه، بل نموذج أمني يعيد تعريف السؤال الأساسي: بدل "هل هذا الطرف داخل الشبكة؟" يصبح السؤال "هل يحق لهذا الطرف تحديداً الوصول لهذا المورد تحديداً، الآن؟". في هذا المقال نستعرض المفهوم عملياً وعلاقته بالضوابط التنظيمية السعودية.

المبادئ الثلاثة لنموذج الثقة المعدومة

يقوم النموذج على ثلاثة مبادئ متكاملة، لا يكفي تطبيق واحد منها بمعزل عن الآخرين.

  • التحقق المستمر (Never Trust, Always Verify): كل طلب وصول يُتحقّق منه بغض النظر عن مصدره — داخل الشبكة أو خارجها — بناءً على هوية المستخدم والجهاز وسياق الطلب.
  • الحد الأدنى من الصلاحيات (Least Privilege): يُمنح كل مستخدم أو نظام الحد الأدنى من الصلاحيات اللازمة لأداء مهمته فقط، لا أكثر، ولمدة محدودة عند الإمكان.
  • التجزئة الدقيقة (Micro-Segmentation): تُقسَّم الشبكة إلى مقاطع صغيرة معزولة بحيث لا يؤدي اختراق نقطة واحدة إلى انتشار الوصول عبر الشبكة بأكملها.

لماذا يفشل أمن المحيط التقليدي في البيئات الهجينة؟

أمن المحيط يفترض حدوداً واضحة بين "الداخل الموثوق" و"الخارج غير الموثوق". هذا الافتراض ينهار في بيئة حكومية حديثة تشمل تطبيقات مستضافة على خدمات سحابية حكومية، وموظفين يتصلون من أجهزة متعددة، وشركاء تقنيين يحتاجون وصولاً محدوداً لأنظمة معينة. أي اختراق لجهاز واحد داخل هذا المحيط الموسّع يمنح المهاجم — في النموذج التقليدي — حركة شبه حرة داخل الشبكة بأكملها، لأن الثقة مُنحت مرة واحدة عند الدخول ولم تُعاد مراجعتها.

التحقق المستمر من الهوية والجهاز

ركيزة الثقة المعدومة العملية هي إدارة الهوية والوصول (IAM) مع المصادقة متعددة العوامل (MFA) كحد أدنى إلزامي، وليس خياراً إضافياً. لكن الهوية وحدها لا تكفي: يجب أن يُقيَّم أيضاً وضع الجهاز نفسه — هل هو محدَّث أمنياً؟ هل يخضع لسياسات الجهة؟ هل يتصل من موقع أو وقت غير معتاد؟ هذه الإشارات مجتمعة تُحدِّد ما إذا كان طلب الوصول يُمنح، يُرفض، أو يتطلب تحققاً إضافياً.

التجزئة الدقيقة وحماية البيانات الحساسة

في جهة حكومية تدير بيانات مواطنين حساسة، لا يجوز أن يمنح اختراق نظام إداري بسيط وصولاً مباشراً لقاعدة بيانات الخدمات الأساسية. التجزئة الدقيقة تعزل الأنظمة الحرجة في مقاطع مستقلة، بحيث يُعامَل كل طلب انتقال بين المقاطع كطلب وصول جديد يخضع لنفس التحقق. هذا يرتبط مباشرة بمبادئ حوكمة البيانات — فتصنيف حساسية البيانات هو ما يُحدِّد أي المقاطع تحتاج أعلى مستوى تحقق.

خطوات عملية لتبني الثقة المعدومة

التحول الكامل إلى نموذج الثقة المعدومة رحلة تدريجية لا مشروعاً واحداً يُنجز دفعة واحدة. تبدأ الجهات الناضجة عادة بالخطوات التالية:

  1. 1جرد شامل للأصول والهويات: لا يمكن حماية ما لا تعرف أنه موجود — تحديد كل الأنظمة والمستخدمين والأجهزة المتصلة.
  2. 2فرض المصادقة متعددة العوامل على كل نقاط الوصول الحساسة كخطوة أولى سريعة الأثر.
  3. 3تصنيف البيانات والأنظمة حسب الحساسية لتحديد أولويات التجزئة.
  4. 4تطبيق مبدأ الحد الأدنى من الصلاحيات ومراجعة الصلاحيات القائمة دورياً بدل تركها تتراكم.
  5. 5مراقبة مستمرة وتسجيل لكل محاولات الوصول لاكتشاف السلوك غير الطبيعي مبكراً.

علاقة الثقة المعدومة بالضوابط الأساسية للأمن السيبراني ECC-2:2024

وفق الهيئة الوطنية للأمن السيبراني (NCA)، الضوابط الأساسية للأمن السيبراني ECC-2:2024 تشمل 108 ضوابط موزعة على أربعة مجالات رئيسية تغطي حوكمة الأمن السيبراني، وتعزيز الأمن السيبراني (بما فيه إدارة الهوية والوصول وأمن الشبكات)، والصمود، وأمن الأطراف الثالثة والحوسبة السحابية. نموذج الثقة المعدومة لا يُلغي الحاجة للامتثال لـ ECC-2:2024، بل يُعدّ إطاراً هندسياً عملياً يساعد الجهة على تحقيق متطلبات إدارة الهوية والوصول والتجزئة الشبكية التي تنص عليها الضوابط، بدرجة نضج تتجاوز الحد الأدنى المطلوب.

الثقة المعدومة ليست جداراً ناريًا أقوى — إنها التخلي كلياً عن فكرة أن "الموقع داخل الشبكة" يعني الثقة.

التحديات الواقعية أمام التطبيق

الانتقال إلى الثقة المعدومة يواجه تحديات حقيقية: أنظمة قديمة (Legacy) لم تُصمَّم أصلاً لدعم التحقق المستمر، ومقاومة تنظيمية لأي احتكاك إضافي في تجربة الموظف، وحاجة لتنسيق بين فرق الشبكات والهوية والتطبيقات التي كانت تعمل تقليدياً بمعزل عن بعضها. النجاح يتطلب خطة تدريجية بأولويات واضحة، لا قراراً بتطبيق كل شيء دفعة واحدة.

الخلاصة

الثقة المعدومة ليست تقنية واحدة بل نضج أمني يُبنى تدريجياً حول ثلاثة مبادئ: التحقق المستمر، الحد الأدنى من الصلاحيات، والتجزئة الدقيقة. لأي جهة حكومية تدير بيانات مواطنين على بنية سحابية أو هجينة، هذا النموذج لم يعد اختيارياً بل ضرورة تشغيلية تتكامل مباشرة مع متطلبات ECC-2:2024. في أون لاين لتقنية المعلومات، نساعد الجهات الحكومية على بناء هذا النضج ضمن مشاريع الخدمات السحابية الحكومية وحوكمة البيانات.

أسئلة شائعة

ما الفرق بين الثقة المعدومة وأمن المحيط التقليدي؟

أمن المحيط يثق تلقائياً بأي طرف داخل حدود الشبكة، بينما الثقة المعدومة تتحقق من كل طلب وصول بغض النظر عن موقعه، بناءً على الهوية ووضع الجهاز وسياق الطلب في كل مرة.

هل الثقة المعدومة منتج نشتريه أم منهجية؟

هي منهجية ونموذج أمني، تُطبَّق عبر مجموعة من الأدوات والسياسات المتكاملة (إدارة الهوية، التجزئة، المراقبة المستمرة) لا عبر منتج واحد.

كيف ترتبط الثقة المعدومة بالضوابط الأساسية للأمن السيبراني ECC-2:2024؟

ECC-2:2024 الصادرة عن الهيئة الوطنية للأمن السيبراني تتضمن 108 ضوابط عبر أربعة مجالات، منها متطلبات إدارة الهوية والوصول وأمن الشبكات. نموذج الثقة المعدومة إطار هندسي عملي يساعد على تحقيق هذه المتطلبات بمستوى نضج أعلى.

من أين تبدأ جهة حكومية رحلة الثقة المعدومة؟

عادة بجرد شامل للأصول والهويات، ثم فرض المصادقة متعددة العوامل على نقاط الوصول الحساسة، ثم تصنيف البيانات لتحديد أولويات التجزئة، قبل الانتقال لمراقبة مستمرة شاملة.

هل تطبيق الثقة المعدومة يبطئ تجربة الموظف؟

قد يضيف احتكاكاً إضافياً في البداية، لكن التطبيق الناضج يعتمد مصادقة ذكية تُقلّل التحقق الإضافي عند استيفاء إشارات الثقة (جهاز معروف، موقع معتاد) ويرفعه فقط عند وجود مخاطر فعلية.

أون لاين لتقنية المعلومات

هل أنت مقبل على قرار اختيار شريك تطوير؟

تحدث مع فريقنا للحصول على استشارة مجانية حول احتياجك التقني — بدون التزام.

احجز استشارة مجانية