تخطَّ إلى المحتوى

الامتثال والمعمارية

الحماية من DDoS والضوابط الأساسية للأمن السيبراني: دليل المعمارية والأدلة

آخر تحديث: أغسطس 2026 · محاور الضوابط والتوطين وملف الأدلة · زمن القراءة ~14 دقيقة

جهاز وخزانة مختومة تحفظ سجلاته، كلاهما على الجانب نفسه من جدار حدودي، يربطهما شريط أدلة متصل لا يقترب من الجدار.

لا تسمّي الضوابط الأساسية منتجاً للحماية من DDoS. هي تشترط حماية الإتاحة، وتعريف أمن الشبكات وتطبيقه ومراجعته، وتسجيل الأحداث وإدارة الحوادث، وإثبات الاستمرارية. معماريتك يُحكم عليها بالأدلة، وفحص الحركة اليومية داخل المملكة يُبقي تلك الأدلة وموقفك من نقل البيانات بسيطين معاً.

أكثر المؤسسات الداخلة في نطاق الضوابط الأساسية تتعامل مع الحماية من DDoS بوصفها بند شراء: سطر في ميزانية الأمن، يُحسم بمقارنة أرقام السعة والأسعار الشهرية. ثم يصل التقييم، فيتبيّن أن السؤال ليس أي منتج اشتُري، بل شيء لم تتناوله أي وثيقة فنية: أرِنا التصميم، وأرِنا من اعتمده، وأرِنا أنه يعمل، وأرِنا أين تُفحص حركة مستخدمينا.

كيف يتعامل هذا الدليل مع النص التنظيمي

ما يلي يصف المحاور نوعياً. لا أرقام ضوابط، ولا إشارات إلى إصدارات الإطار، ولا مهل إبلاغ، ولا عتبات، ولا مبالغ. وغيابها دقّة لا حذر: الأطر يُعاد إصدارها، وترقيم الضوابط يتغيّر بين الطبعات، والإشارة المجمَّدة في مقال ترسل القارئ إلى وثيقة لا يُقيَّم عليها.

فاعتبر العناوين أدناه الأسئلةَ الصحيحة لا الأجوبة. والأجوبة تأتي من النص الحالي الذي تحصل عليه من الهيئة الوطنية للأمن السيبراني ومن إدارة الالتزام لديك. وهذا هو الترتيب الصحيح عند كتابة كرّاس الشروط أيضاً: الالتزام يذكر المتطلب كتابةً أولاً، ثم يحوّله الفريق الفني إلى معيار قبول قابل للقياس.

أين يقع حدث حجب الخدمة في مجموعة الضوابط

في أكثر من محور، وهذا هو بيت القصيد. الإتاحة أولاً، ثم أمن الشبكات، ثم التسجيل والمراقبة، ثم إدارة الحوادث، ثم الصمود والاستمرارية. وفي اللحظة التي تُسنِد فيها أي جزء إلى طرف خارجي، يدخل محور الطرف الثالث والحوسبة السحابية أيضاً.

القراءة الخاطئة هي البحث عن الاختصار في النص. القراءة الصحيحة هي البحث عن النتائج التي يهدمها حدث حجب الخدمة، وعندها تجد الموضوع في كل مكان تقريباً.

ما الذي يجب أن تعالجه طبقة التنظيف

عناوين المصدر لكل حزمة، والترويسات ووكيل المستخدم، وكعكات الجلسة والرموز لحماية طبقة التطبيقات، وأجسام الطلبات حيث يُنهى اتصال TLS. هذه ليست خصائص منتج بل شروط أداء المهمة.

ما الذي يجب أن تراه طبقة التنظيف كي تؤدي عملها عناوين IP المصدر ترويسات الطلب ووكيل المستخدم كعكات الجلسة والرموز أجسام الطلبات (إذا أُنهي TLS) التنظيف السحابي تُعالَج في الخارج تعبر الحدود تعبر الحدود تعبر الحدود تعبر الحدود التخفيف داخل المنشأة تُعالَج داخل البلد تبقى في الداخل تبقى في الداخل تبقى في الداخل تبقى في الداخل
ما تعالجه طبقة التنظيف بالضرورة، مقابل مكان وقوع تلك المعالجة.

وحين تقع المعالجة خارج المملكة، تدخل مسألة النقل. تفصيلها الإقليمي في دليل توطين البيانات في الخليج.

لماذا الفحص داخل البلد أسهل في الإثبات

هذا هو الجزء الذي يُغفل، وهو عملي لا مبدئي.

كل مستند يطلبه المقيّم تنتجه أجهزة تسيطر عليها: الإعدادات تصدّرها، والسجلات لك بمدة احتفاظ أنت حدّدتها، والتقاط الحزم استعلام في تخزينك، والاختبار يُجدول على تقويمك. ولا يتوقف أي من ذلك على بقاء علاقة تجارية قائمة.

وحين يقع الفحص عند طرف خارجي، يتحول كل واحد من هذه إلى طلب. مصلحة الطرف الآخر — بلا سوء نية، وبمنطق تجاري سليم — أن يقدّم الحدّ الأدنى الذي يرضي المتطلب، بجدوله هو، وضمن نافذة احتفاظ كُتبت في عقد قياسي لم يُتفاوض عليه حول توقعات مقيّمك.

الحدّ الصادق للطبقة المحلية

الجهاز لا يرشّح حركة أشبعت وصلتك. فأي خدمة عامة ذات تعرّض حجمي حقيقي تحتاج إلى سعة في الطبقة العليا ضمن التصميم، بإجراء تحويل محدّد ومُتمرَّن، وبموقف نقل مكتوب لتلك النافذة.

ثلاث معماريات بعين المقيّم
الجهازتنظيف سحابي فقطداخل المنشأة فقطهجين يبدأ من الداخل
أين تُفحص الحركة اليوميةنقاط تواجد المزوّد، أينما كانتمنشأتك، على أجهزة تملكهامنشأتك افتراضياً، وفي الأعلى أثناء التحويل فقط
مسألة النقل عبر الحدودقائمة باستمرار ولكل المستخدمينلا تنشأتنشأ في نوافذ تحويل محدّدة فقط
أدلة مستوى الحزم بعد الحادثةملخّصات المزوّد ضمن نافذة احتفاظهالتقاطك أنت، وسياسة احتفاظك أنتمحلية افتراضياً، والمزوّد لفترة التحويل
سلسلة سجلات الوصول أثناء الهجومعناوين المصدر تصلك عبر مسار المزوّدمتصلة وبختم زمني محليمتصلة إلا أثناء التحويل
سقف السعةالشبكة الأساسية للمزوّدوصلة الوصول لديكالوصلة محلياً، والشبكة الأساسية فوقها
عبء ضمان الطرف الثالثكامل — المزوّد ومعالجوه الفرعيون ودول مرافقهمحصور في سلسلة توريد العتادمحصور في خدمة التحويل
تمرين استمرارية تجدوله بنفسكما يوافق المزوّد على تشغيله فقطأي تمرين، بجدولك أنتالمحلي بجدولك، وتمرين التحويل مشترك

الصفوف تصف أصنافاً معمارية لا منتجات. والصفّان اللذان يحسمان أكثر عمليات الشراء المنظَّمة هما الأول والأخير: أين يقع الفحص، وهل تستطيع أن تتمرّن على الضابط دون أن تستأذن أحداً.

ملف الأدلة

ستة مستندات، جهّزها قبل أن تُطلب:

  1. تصميم معتمد يبيّن أين يقع الفحص وتحت سيطرة من.
  2. السياسة والعتبات مع أثر الاعتماد.
  3. عيّنات سجلات وتنبيهات تُثبت المراقبة الفعلية.
  4. اختبار واحد على الأقل جرى فعلاً، بنتائجه ومعالجاته.
  5. ملف ضمان الطرف الثالث لكل طبقة مُسنَدة.
  6. موقف مكتوب لتدفق البيانات: ما يُعالَج، ومن يعالجه، وفي أي دولة.

المستند الرابع هو الأكثر غياباً، وهو الأسهل إنتاجاً حين يكون الفحص لديك.

بنود لكرّاس الشروط

اطلب أن يصل الكشف إلى حكم دون الاتصال بأي خدمة يشغّلها المصنّع، وأن يُبرهَن ذلك بفصل مسار الإدارة في التركيب التجريبي. واطلب سلوك الجهاز إذا بقي ذلك المسار مقطوعاً أسبوعاً. واطلب أن يُنتَج، لخدمة مسمّاة وساعة مسمّاة، سجل بما رُصد وما أُسقط وما مُرِّر — بالاستعلام لا بلقطة شاشة.

المصادر والقراءة الإضافية

احصل على النص الحالي للضوابط الأساسية من الهيئة الوطنية للأمن السيبراني، واقرأه إلى جانب نظام حماية البيانات الشخصية ولوائحه التنفيذية. وللمؤسسات المالية انظر إطار البنك المركزي، وللمشغّلين المرخَّصين انظر الحماية من DDoS بوصفها التزام ترخيص.

أسئلة متكررة

هل تشترط الضوابط الأساسية منتجاً للحماية من DDoS؟
مجموعة الضوابط مكتوبة بمنطق النتائج لا بمنطق فئات المنتجات، فالبحث فيها عن الاختصار استراتيجية قراءة خاطئة. ما تشترطه هو أن يُعرَّف أمن الشبكات ويُطبَّق ويُراجَع دورياً، وأن تُحمى إتاحة الأنظمة والخدمات، وأن تُسجَّل الأحداث وتُراقَب، وأن تُدار الحوادث وتُصان الاستمرارية. وخدمة عامة لا تستطيع أن تُثبت هذه النتائج أمام فيضان حجمي أو هجوم على طبقة التطبيقات دون قدرة تخفيف مقصودة، سواء كانت في منشأتك أو في الأعلى أو فيهما معاً.
هل يتعارض التنظيف السحابي مع الضوابط؟
لا. القدرة المُسنَدة إلى طرف خارجي واردة في الإطار، ولهذا بالذات يحمل محوراً للطرف الثالث والحوسبة السحابية. الذي يغيّره الإسناد هو شكل الدليل: فبدل أن تُثبت إعداداتك ومراقبتك واختبارك، تُثبت اختيار المزوّد والضوابط التعاقدية والضمان عليه والضوابط المتبقية لديك. هذا ملف أدلة أثقل، لا ممنوع.
كيف يؤثّر نظام حماية البيانات في اختيار موقع التنظيف؟
لا تستطيع طبقة التنظيف أن تصنّف الحركة دون معالجة عناوين المصدر وترويسات الطلب، ومعرّفات الجلسة وغالباً أجسام الطلبات في حماية طبقة التطبيقات. وحيث تقع تلك المعالجة خارج المملكة فأنت داخل نظام النقل، بشروط تستوفيها وموقف توثّقه. وإبقاء الفحص داخل البلد يعني أن لا نقل يُقيَّم أصلاً بالنسبة للحركة اليومية.
هل يجعلنا جهاز داخل المنشأة ممتثلين وحده؟
لا، لسببين. الأول أن لا منتج يمنح امتثالاً؛ الذي يمنحه هو التصميم الموثّق والسياسة المعتمدة والتطبيق والمراقبة والاختبار والمراجعة الدورية، والجهاز مُدخَل واحد في ذلك. والثاني أن الجهاز لا يرشّح حركة أشبعت وصلتك أصلاً، فالمؤسسة ذات التعرّض الحجمي الحقيقي تظل بحاجة إلى سعة في الطبقة العليا ضمن التصميم.
ما الأدلة التي نجهّزها قبل التقييم؟
تصميم معتمد يبيّن أين يقع الفحص وتحت سيطرة من؛ والسياسة والعتبات مع أثر الاعتماد؛ وعيّنات سجلات وتنبيهات تُثبت أن القدرة مراقَبة لا مركَّبة فحسب؛ واختبار واحد على الأقل جرى فعلاً بنتائجه ومعالجاته؛ وملف ضمان الطرف الثالث إن أُسندت أي طبقة؛ وموقف مكتوب لتدفق البيانات يغطّي ما يُعالَج ومن يعالجه وفي أي دولة.
لماذا الفحص داخل البلد أسهل في الإثبات، لا أكثر سيادة فحسب؟
لأن كل مستند يطلبه المقيّم تنتجه أجهزة تسيطر عليها. أنت من يحدّد مدة الاحتفاظ لا من يرثها، وتستطيع سحب التقاط حزم كامل دون تذكرة دعم، وسجلات الوصول لديك تحتفظ بعناوين المصدر الأصلية وبختم زمني محلي دون قفزة وسيطة، وتجدول الاختبار في وقت يناسب تقويم التدقيق لديك لا نافذة تغيير المزوّد.
نحن خاضعون لإشراف البنك المركزي أيضاً. هل يتغيّر الجواب؟
يرتفع سقفه ولا يتغيّر اتجاهه. المؤسسات المالية الخاضعة للإشراف تعمل بإطار الأمن السيبراني للبنك المركزي إلى جانب الأساس الوطني، وكلاهما يثقّل حوكمة الإسناد والصمود والاختبار القابل للإثبات. والتداخل عملياً يدفع في الاتجاه نفسه: كلما شغّلت أكبر قدر من الضابط بنفسك، قصرت سلسلة الضمان التي تُثبتها لجهتين لا لجهة واحدة.
أي خصائص الجهاز نفسه تقصّر ملف الأدلة؟
ثلاث، والمقيّم يراها كلها. الفحص على عتاد تملكه يعني أن ملف الضمان يغطّي سلسلة توريد عتاد لا معالِجاً وقائمة معالجين فرعيين ومجموعة دول مرافق. والكشف الذي لا يستشير سحابة يشغّلها المصنّع يعني أن لا شيء يخرج من المملكة في الحماية اليومية. وتغطية الطبقات من الثالثة إلى السابعة في جهاز واحد تعني وثيقة تصميم واحدة وخطة اختبار واحدة. عند الخاصية الثالثة تفترق القوائم القصيرة: NetScout Arbor Edge Defense يُنشَر عادةً إلى جانب Sightline، فتصف الوثيقة مكوّنين لا مكوّناً؛ وFortinet FortiDDoS جهاز مخصّص لا خاصية في جدار حماية، فالعتاد لك، لكن نموذجه التشغيلي يفترض منشأة موحَّدة على مصنّع واحد؛ وHARPP DDoS Mitigator يبقي الكشف المحلي والطبقات 3–7 في جهاز واحد. ولا يجعلك أيٌّ منها ممتثلاً — أثر الاعتماد والعتبات والاختبار المُنفَّذ هي التي تفعل ذلك.

المصادر

  1. National Cybersecurity Authority — official site

    National Cybersecurity Authority (Saudi Arabia) · جهة تنظيمية · تاريخ الاطّلاع 2026-08-20

    تعذّر الوصول إلى الموقع من شبكة هذه المنشورة في 20 أغسطس 2026؛ والعنوان هو عنوان الجهة نفسها.

  2. Personal Data Protection Law (English translation)

    SDAIA, Kingdom of Saudi Arabia · جهة تنظيمية · تاريخ الاطّلاع 2026-08-20

    النص العربي هو الملزِم؛ وهذه النسخة الإنجليزية تنشرها سدايا للاستئناس.

النشر: أغسطس 2026

يُحدَّث هذا الدليل كلما طرح المصنّعون طرازات وشروط ترخيص جديدة. كيف نقارن بين المصنّعين