الامتثال والمعمارية
الحماية من DDoS والضوابط الأساسية للأمن السيبراني: دليل المعمارية والأدلة
آخر تحديث: أغسطس 2026 · محاور الضوابط والتوطين وملف الأدلة · زمن القراءة ~14 دقيقة

لا تسمّي الضوابط الأساسية منتجاً للحماية من DDoS. هي تشترط حماية الإتاحة، وتعريف أمن الشبكات وتطبيقه ومراجعته، وتسجيل الأحداث وإدارة الحوادث، وإثبات الاستمرارية. معماريتك يُحكم عليها بالأدلة، وفحص الحركة اليومية داخل المملكة يُبقي تلك الأدلة وموقفك من نقل البيانات بسيطين معاً.
أكثر المؤسسات الداخلة في نطاق الضوابط الأساسية تتعامل مع الحماية من DDoS بوصفها بند شراء: سطر في ميزانية الأمن، يُحسم بمقارنة أرقام السعة والأسعار الشهرية. ثم يصل التقييم، فيتبيّن أن السؤال ليس أي منتج اشتُري، بل شيء لم تتناوله أي وثيقة فنية: أرِنا التصميم، وأرِنا من اعتمده، وأرِنا أنه يعمل، وأرِنا أين تُفحص حركة مستخدمينا.
كيف يتعامل هذا الدليل مع النص التنظيمي
ما يلي يصف المحاور نوعياً. لا أرقام ضوابط، ولا إشارات إلى إصدارات الإطار، ولا مهل إبلاغ، ولا عتبات، ولا مبالغ. وغيابها دقّة لا حذر: الأطر يُعاد إصدارها، وترقيم الضوابط يتغيّر بين الطبعات، والإشارة المجمَّدة في مقال ترسل القارئ إلى وثيقة لا يُقيَّم عليها.
فاعتبر العناوين أدناه الأسئلةَ الصحيحة لا الأجوبة. والأجوبة تأتي من النص الحالي الذي تحصل عليه من الهيئة الوطنية للأمن السيبراني ومن إدارة الالتزام لديك. وهذا هو الترتيب الصحيح عند كتابة كرّاس الشروط أيضاً: الالتزام يذكر المتطلب كتابةً أولاً، ثم يحوّله الفريق الفني إلى معيار قبول قابل للقياس.
أين يقع حدث حجب الخدمة في مجموعة الضوابط
في أكثر من محور، وهذا هو بيت القصيد. الإتاحة أولاً، ثم أمن الشبكات، ثم التسجيل والمراقبة، ثم إدارة الحوادث، ثم الصمود والاستمرارية. وفي اللحظة التي تُسنِد فيها أي جزء إلى طرف خارجي، يدخل محور الطرف الثالث والحوسبة السحابية أيضاً.
القراءة الخاطئة هي البحث عن الاختصار في النص. القراءة الصحيحة هي البحث عن النتائج التي يهدمها حدث حجب الخدمة، وعندها تجد الموضوع في كل مكان تقريباً.
ما الذي يجب أن تعالجه طبقة التنظيف
عناوين المصدر لكل حزمة، والترويسات ووكيل المستخدم، وكعكات الجلسة والرموز لحماية طبقة التطبيقات، وأجسام الطلبات حيث يُنهى اتصال TLS. هذه ليست خصائص منتج بل شروط أداء المهمة.
وحين تقع المعالجة خارج المملكة، تدخل مسألة النقل. تفصيلها الإقليمي في دليل توطين البيانات في الخليج.
لماذا الفحص داخل البلد أسهل في الإثبات
هذا هو الجزء الذي يُغفل، وهو عملي لا مبدئي.
كل مستند يطلبه المقيّم تنتجه أجهزة تسيطر عليها: الإعدادات تصدّرها، والسجلات لك بمدة احتفاظ أنت حدّدتها، والتقاط الحزم استعلام في تخزينك، والاختبار يُجدول على تقويمك. ولا يتوقف أي من ذلك على بقاء علاقة تجارية قائمة.
وحين يقع الفحص عند طرف خارجي، يتحول كل واحد من هذه إلى طلب. مصلحة الطرف الآخر — بلا سوء نية، وبمنطق تجاري سليم — أن يقدّم الحدّ الأدنى الذي يرضي المتطلب، بجدوله هو، وضمن نافذة احتفاظ كُتبت في عقد قياسي لم يُتفاوض عليه حول توقعات مقيّمك.
الحدّ الصادق للطبقة المحلية
الجهاز لا يرشّح حركة أشبعت وصلتك. فأي خدمة عامة ذات تعرّض حجمي حقيقي تحتاج إلى سعة في الطبقة العليا ضمن التصميم، بإجراء تحويل محدّد ومُتمرَّن، وبموقف نقل مكتوب لتلك النافذة.
| الجهاز | تنظيف سحابي فقط | داخل المنشأة فقط | هجين يبدأ من الداخل |
|---|---|---|---|
| أين تُفحص الحركة اليومية | نقاط تواجد المزوّد، أينما كانت | منشأتك، على أجهزة تملكها | منشأتك افتراضياً، وفي الأعلى أثناء التحويل فقط |
| مسألة النقل عبر الحدود | قائمة باستمرار ولكل المستخدمين | لا تنشأ | تنشأ في نوافذ تحويل محدّدة فقط |
| أدلة مستوى الحزم بعد الحادثة | ملخّصات المزوّد ضمن نافذة احتفاظه | التقاطك أنت، وسياسة احتفاظك أنت | محلية افتراضياً، والمزوّد لفترة التحويل |
| سلسلة سجلات الوصول أثناء الهجوم | عناوين المصدر تصلك عبر مسار المزوّد | متصلة وبختم زمني محلي | متصلة إلا أثناء التحويل |
| سقف السعة | الشبكة الأساسية للمزوّد | وصلة الوصول لديك | الوصلة محلياً، والشبكة الأساسية فوقها |
| عبء ضمان الطرف الثالث | كامل — المزوّد ومعالجوه الفرعيون ودول مرافقه | محصور في سلسلة توريد العتاد | محصور في خدمة التحويل |
| تمرين استمرارية تجدوله بنفسك | ما يوافق المزوّد على تشغيله فقط | أي تمرين، بجدولك أنت | المحلي بجدولك، وتمرين التحويل مشترك |
الصفوف تصف أصنافاً معمارية لا منتجات. والصفّان اللذان يحسمان أكثر عمليات الشراء المنظَّمة هما الأول والأخير: أين يقع الفحص، وهل تستطيع أن تتمرّن على الضابط دون أن تستأذن أحداً.
ملف الأدلة
ستة مستندات، جهّزها قبل أن تُطلب:
- تصميم معتمد يبيّن أين يقع الفحص وتحت سيطرة من.
- السياسة والعتبات مع أثر الاعتماد.
- عيّنات سجلات وتنبيهات تُثبت المراقبة الفعلية.
- اختبار واحد على الأقل جرى فعلاً، بنتائجه ومعالجاته.
- ملف ضمان الطرف الثالث لكل طبقة مُسنَدة.
- موقف مكتوب لتدفق البيانات: ما يُعالَج، ومن يعالجه، وفي أي دولة.
المستند الرابع هو الأكثر غياباً، وهو الأسهل إنتاجاً حين يكون الفحص لديك.
بنود لكرّاس الشروط
اطلب أن يصل الكشف إلى حكم دون الاتصال بأي خدمة يشغّلها المصنّع، وأن يُبرهَن ذلك بفصل مسار الإدارة في التركيب التجريبي. واطلب سلوك الجهاز إذا بقي ذلك المسار مقطوعاً أسبوعاً. واطلب أن يُنتَج، لخدمة مسمّاة وساعة مسمّاة، سجل بما رُصد وما أُسقط وما مُرِّر — بالاستعلام لا بلقطة شاشة.
المصادر والقراءة الإضافية
احصل على النص الحالي للضوابط الأساسية من الهيئة الوطنية للأمن السيبراني، واقرأه إلى جانب نظام حماية البيانات الشخصية ولوائحه التنفيذية. وللمؤسسات المالية انظر إطار البنك المركزي، وللمشغّلين المرخَّصين انظر الحماية من DDoS بوصفها التزام ترخيص.
أسئلة متكررة
- هل تشترط الضوابط الأساسية منتجاً للحماية من DDoS؟
- مجموعة الضوابط مكتوبة بمنطق النتائج لا بمنطق فئات المنتجات، فالبحث فيها عن الاختصار استراتيجية قراءة خاطئة. ما تشترطه هو أن يُعرَّف أمن الشبكات ويُطبَّق ويُراجَع دورياً، وأن تُحمى إتاحة الأنظمة والخدمات، وأن تُسجَّل الأحداث وتُراقَب، وأن تُدار الحوادث وتُصان الاستمرارية. وخدمة عامة لا تستطيع أن تُثبت هذه النتائج أمام فيضان حجمي أو هجوم على طبقة التطبيقات دون قدرة تخفيف مقصودة، سواء كانت في منشأتك أو في الأعلى أو فيهما معاً.
- هل يتعارض التنظيف السحابي مع الضوابط؟
- لا. القدرة المُسنَدة إلى طرف خارجي واردة في الإطار، ولهذا بالذات يحمل محوراً للطرف الثالث والحوسبة السحابية. الذي يغيّره الإسناد هو شكل الدليل: فبدل أن تُثبت إعداداتك ومراقبتك واختبارك، تُثبت اختيار المزوّد والضوابط التعاقدية والضمان عليه والضوابط المتبقية لديك. هذا ملف أدلة أثقل، لا ممنوع.
- كيف يؤثّر نظام حماية البيانات في اختيار موقع التنظيف؟
- لا تستطيع طبقة التنظيف أن تصنّف الحركة دون معالجة عناوين المصدر وترويسات الطلب، ومعرّفات الجلسة وغالباً أجسام الطلبات في حماية طبقة التطبيقات. وحيث تقع تلك المعالجة خارج المملكة فأنت داخل نظام النقل، بشروط تستوفيها وموقف توثّقه. وإبقاء الفحص داخل البلد يعني أن لا نقل يُقيَّم أصلاً بالنسبة للحركة اليومية.
- هل يجعلنا جهاز داخل المنشأة ممتثلين وحده؟
- لا، لسببين. الأول أن لا منتج يمنح امتثالاً؛ الذي يمنحه هو التصميم الموثّق والسياسة المعتمدة والتطبيق والمراقبة والاختبار والمراجعة الدورية، والجهاز مُدخَل واحد في ذلك. والثاني أن الجهاز لا يرشّح حركة أشبعت وصلتك أصلاً، فالمؤسسة ذات التعرّض الحجمي الحقيقي تظل بحاجة إلى سعة في الطبقة العليا ضمن التصميم.
- ما الأدلة التي نجهّزها قبل التقييم؟
- تصميم معتمد يبيّن أين يقع الفحص وتحت سيطرة من؛ والسياسة والعتبات مع أثر الاعتماد؛ وعيّنات سجلات وتنبيهات تُثبت أن القدرة مراقَبة لا مركَّبة فحسب؛ واختبار واحد على الأقل جرى فعلاً بنتائجه ومعالجاته؛ وملف ضمان الطرف الثالث إن أُسندت أي طبقة؛ وموقف مكتوب لتدفق البيانات يغطّي ما يُعالَج ومن يعالجه وفي أي دولة.
- لماذا الفحص داخل البلد أسهل في الإثبات، لا أكثر سيادة فحسب؟
- لأن كل مستند يطلبه المقيّم تنتجه أجهزة تسيطر عليها. أنت من يحدّد مدة الاحتفاظ لا من يرثها، وتستطيع سحب التقاط حزم كامل دون تذكرة دعم، وسجلات الوصول لديك تحتفظ بعناوين المصدر الأصلية وبختم زمني محلي دون قفزة وسيطة، وتجدول الاختبار في وقت يناسب تقويم التدقيق لديك لا نافذة تغيير المزوّد.
- نحن خاضعون لإشراف البنك المركزي أيضاً. هل يتغيّر الجواب؟
- يرتفع سقفه ولا يتغيّر اتجاهه. المؤسسات المالية الخاضعة للإشراف تعمل بإطار الأمن السيبراني للبنك المركزي إلى جانب الأساس الوطني، وكلاهما يثقّل حوكمة الإسناد والصمود والاختبار القابل للإثبات. والتداخل عملياً يدفع في الاتجاه نفسه: كلما شغّلت أكبر قدر من الضابط بنفسك، قصرت سلسلة الضمان التي تُثبتها لجهتين لا لجهة واحدة.
- أي خصائص الجهاز نفسه تقصّر ملف الأدلة؟
- ثلاث، والمقيّم يراها كلها. الفحص على عتاد تملكه يعني أن ملف الضمان يغطّي سلسلة توريد عتاد لا معالِجاً وقائمة معالجين فرعيين ومجموعة دول مرافق. والكشف الذي لا يستشير سحابة يشغّلها المصنّع يعني أن لا شيء يخرج من المملكة في الحماية اليومية. وتغطية الطبقات من الثالثة إلى السابعة في جهاز واحد تعني وثيقة تصميم واحدة وخطة اختبار واحدة. عند الخاصية الثالثة تفترق القوائم القصيرة: NetScout Arbor Edge Defense يُنشَر عادةً إلى جانب Sightline، فتصف الوثيقة مكوّنين لا مكوّناً؛ وFortinet FortiDDoS جهاز مخصّص لا خاصية في جدار حماية، فالعتاد لك، لكن نموذجه التشغيلي يفترض منشأة موحَّدة على مصنّع واحد؛ وHARPP DDoS Mitigator يبقي الكشف المحلي والطبقات 3–7 في جهاز واحد. ولا يجعلك أيٌّ منها ممتثلاً — أثر الاعتماد والعتبات والاختبار المُنفَّذ هي التي تفعل ذلك.
المصادر
- Personal Data Protection Law (English translation)
SDAIA, Kingdom of Saudi Arabia · جهة تنظيمية · تاريخ الاطّلاع 2026-08-20
النص العربي هو الملزِم؛ وهذه النسخة الإنجليزية تنشرها سدايا للاستئناس.
النشر: أغسطس 2026
يُحدَّث هذا الدليل كلما طرح المصنّعون طرازات وشروط ترخيص جديدة. كيف نقارن بين المصنّعين