سياسة أمن أجهزة المستخدمين
مرجع الوثيقة: الهيئة الوطنية للأمن السيبراني
تاريخ الإصدار: فبراير 2026
1. الغرض
الغرض من هذه السياسة هو تحديد متطلبات الأمن السيبراني المتعلقة باستخدام أجهزة المستخدمين (Workstations)، والأجهزة المحمولة (Mobile Devices)، والأجهزة الشخصية للعاملين (BYOD) في جامعة نجران، لتقليل المخاطر السيبرانية عليها وحمايتها من التهديدات الداخلية والخارجية، من خلال التركيز على الأهداف الأساسية للحماية وهي: سرية المعلومات، وسلامتها، وتوافرها.
تمت مواءمة هذه السياسة مع الضوابط والمعايير الصادرة من الهيئة الوطنية للأمن السيبراني والمتطلبات التنظيمية والتشريعية ذات العلاقة.
2. نطاق العمل
تغطي هذه السياسة جميع أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية للعاملين في جامعة نجران، وتنطبق على جميع العاملين (الموظفين والمتعاقدين) في جامعة نجران.
3. البنود العامة
- يجب حماية البيانات والمعلومات المُخزّنة في أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD) حسب تصنيفها، باستخدام الضوابط الأمنية المناسبة لتقييد الوصول إلى هذه المعلومات، ومنع العاملين غير المصرّح لهم من الوصول لها أو الاطلاع عليها.
- يجب تحديث برمجيات أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD)، بما في ذلك أنظمة التشغيل والبرامج والتطبيقات، وتزويدها بأحدث حزم التحديثات والإصلاحات، وفقًا لسياسة إدارة التحديثات والإصلاحات المعتمدة في جامعة نجران.
- يجب تطبيق ضوابط الإعدادات والتحصين (Configuration and Hardening) لأجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD) وفقًا للمعايير التقنية الأمنية المعتمدة لدى جامعة نجران.
- يجب عدم منح العاملين صلاحيات هامة وحساسة (Privileged Access) على أنظمة جامعة نجران باستخدام الأجهزة المحمولة والأجهزة الشخصية (BYOD)، ويجب منح الصلاحيات وفقًا لمبدأ الحد الأدنى من الصلاحيات والامتيازات (Principle of Least Privilege).
- يجب حذف أو إعادة تسمية حسابات المستخدم الافتراضية في أنظمة التشغيل والتطبيقات.
- يجب مزامنة التوقيت (Clock Synchronization) مركزيًا ومن مصدر دقيق وموثوق لجميع أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD).
- يجب تزويد أجهزة المستخدمين والأجهزة المحمولة برسالة نصيّة (Banner) لإتاحة الاستخدام المصرّح به.
- يجب السماح فقط بقائمة محددة من التطبيقات (Whitelisting) للعمل على أجهزة المستخدمين والأجهزة المحمولة.
- يجب استخدام تقنية منع تسرّب البيانات (Data Leakage Prevention) واستخدام أنظمة مراقبة حماية البيانات لضمان حماية البيانات على أجهزة المستخدمين والأجهزة المحمولة.
- يجب تشفير وسائط وأقراص التخزين الخاصة بأجهزة المستخدمين والأجهزة المحمولة الهامة والحساسة والتي لها صلاحيات متقدمة وصلاحيات وصول للأنظمة الحساسة تشفيرًا كاملًا (Full Disk Encryption) وفقًا لمعيار التشفير المعتمد لدى جامعة نجران.
- يجب تقييد استخدام وسائط التخزين الخارجية وفق إجراءات معتمدة لدى جامعة نجران، بعد الحصول على إذن مسبق من إدارة الأمن السيبراني.
- يجب إدارة الأجهزة المحمولة والأجهزة الشخصية (BYOD) مركزيًا باستخدام نظام إدارة الأجهزة المحمولة (MDM).
- يجب عدم السماح لأجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD) المزوّدة ببرمجيات غير محدثة أو منتهية الصلاحية بالاتصال بشبكة جامعة نجران، لمنع التهديدات الأمنية الناشئة عن البرمجيات منتهية الصلاحية غير المحمية بحزم التحديثات والإصلاحات.
- يجب منع أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية (BYOD) غير المزوّدة بأحدث برمجيات الحماية من الاتصال بشبكة جامعة نجران، لتجنب حدوث المخاطر السيبرانية التي تؤدي إلى الوصول غير المصرّح به أو دخول البرمجيات الضارة أو تسرّب البيانات، وتتضمّن برمجيات الحماية: برامج الحماية من الفيروسات والبرمجيات الضارة (Malware)، وجدار الحماية للمستضيف (Host-Based Firewall)، وأنظمة الحماية المتقدمة لاكتشاف ومنع الاختراقات في المستضيف (Host-based Intrusion Detection/Prevention).
- يجب تحديد الانحرافات عن سلوك المستخدمين المقبول، وتقييم مستوى المخاطر، وتطوير و/أو توصية التدابير المضادة المناسبة للتخفيف منها.
- يجب ضبط إعدادات أجهزة المستخدمين والأجهزة المحمولة غير المستخدمة بحيث تعرض شاشة توقف محمية بكلمة مرور في حال عدم استخدام الجهاز (Session Timeout) لمدة 5 دقائق.
- يجب إدارة حسابات أجهزة المستخدمين والأجهزة المحمولة مركزيًا من خلال خادم الدليل النشط (Active Directory) الخاص بنطاق جامعة نجران أو نظام إداري مركزي.
- يجب تنفيذ سياسات النطاق المناسبة (Group Policy) وتطبيقها على جميع أجهزة المستخدمين والأجهزة المحمولة، لضمان ضبط الإعدادات والتحصين والتزام جامعة نجران بالضوابط التنظيمية والأمنية وتثبيت الإعدادات البرمجية اللازمة.
- يجب إجراء نسخ احتياطي دوري للبيانات المخزّنة على أجهزة المستخدمين والأجهزة المحمولة، وفقًا لسياسة النسخ الاحتياطية المعتمدة في جامعة نجران.
- يجب توفير واستخدام التقنيات التي تُمكّن من حذف البيانات عن بُعد والمُخزّنة على الأجهزة المحمولة والأجهزة الشخصية (BYOD) في الحالات التالية:
- فقدان الجهاز المحمول أو سرقته.
- انتهاء أو إنهاء العلاقة الوظيفية بين المستخدم وجامعة نجران.
- انتهاء صلاحية الاستخدام وتسليم الجهاز المحمول للإدارة المعنية في جامعة نجران.
- يجب حماية أنظمة العمل عن بُعد وأجهزة المعلومات الخاصة بها، من خلال:
- تطبيق الإدارة الآمنة للجلسات (Secure Session Management) ويشمل موثوقية الجلسات (Authenticity)، وإقفالها (Lockout)، وإنهاء مهلتها (Timeout).
- تطبيق حزم التحديثات والإصلاحات الأمنية لأنظمة العمل عن بُعد مرة واحدة شهريًا على الأقل.
- مراجعة إعدادات الحماية لأنظمة العمل عن بُعد والتحصين مرة واحدة كل سنة على الأقل.
- تقييد تفعيل الخصائص والخدمات في أنظمة العمل عن بُعد حسب الحاجة، على أن يتم تحليل المخاطر السيبرانية المحتملة في حال الحاجة لتفعيلها.
- يجب تنظيم حملات توعية بالطرق الآمنة لاستخدام الأجهزة المحمولة والأجهزة الشخصية (BYOD) ومسؤوليات المستخدمين تجاهها وفقًا لسياسة الاستخدام المقبول المعتمدة لدى جامعة نجران، وإجراء جلسات توعية مخصصة للمستخدمين ذوي الصلاحيات الهامة والحساسة.
- يجب تطوير إجراءات ومعايير خاصة بأمن أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية بناءً على حاجة العمل.
- يجب استخدام مؤشر قياس الأداء (KPI) لضمان التطوير المستمر والاستخدام الصحيح والفعّال لمتطلبات حماية أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية.
4. متطلبات الأمن السيبراني لأمن أجهزة المستخدمين
- يجب تخصيص أجهزة المستخدمين للعاملين في الوظائف التقنية ذات الصلاحيات الهامة والحساسة، على أن تكون معزولة في شبكة خاصة لإدارة الأنظمة (Management Network) وعلى ألا ترتبط بأي شبكة أو خدمة أخرى.
- يجب ضبط إعدادات أجهزة المستخدمين الهامة والحساسة ذات الصلاحيات المتقدمة (PAWs) لإرسال السجلات إلى نظام التسجيل والمراقبة المركزي الخاص بجامعة نجران وفقًا لسياسة إدارة سجلات الأحداث ومراقبة الأمن السيبراني المعتمدة، مع منع إمكانية تغيير الإعدادات عن طريق المستخدم.
- يجب تأمين أجهزة المستخدمين ماديًا داخل مباني جامعة نجران وتسجيل عمليات الخروج والدخول، بعد الحصول على الموافقات اللازمة وفقًا لسياسة الأمن المادي المعتمدة لدى جامعة نجران.
- يجب ضمان حماية أجهزة المستخدمين من الفيروسات والبرمجيات الضارة والتهديدات المتقدمة والمستمرة والهجمات غير المعروفة مسبقًا وأي نوع آخر من الهجمات الخبيثة، من خلال تقنيات حماية الأجهزة الطرفية (Endpoint Protection Software).
- يجب ضمان سلامة بيانات أجهزة المستخدمين من العبث بها أو فقدانها بالخطأ أو تخريبها، والتأكد من توافرها وإمكانية استعادتها.
- يجب تطبيق جميع الضوابط الأمنية اللازمة عند إزالة البيانات من أجهزة المستخدمين، وخصوصًا الأجهزة المتصلة بالخدمات السحابية، وفقًا لسياسة حماية البيانات والمعلومات المعتمدة لدى جامعة نجران.
- يجب إدارة حزم التحديثات والإصلاحات للأجهزة المستخدمة لإدارة الأنظمة الحساسة الخارجية والمتصلة بالإنترنت مرة واحدة على الأقل كل شهر، ومرة واحدة على الأقل كل ثلاثة أشهر للأجهزة المستخدمة لإدارة الأنظمة الحساسة الداخلية، وفقًا لسياسة إدارة التغيير المعتمدة لدى جامعة نجران.
- يجب مراجعة إعدادات الأجهزة المستخدمة لإدارة الأنظمة الحساسة وتحصينها مرة واحدة كل ستة أشهر على الأقل.
5. متطلبات الأمن السيبراني لأمن الأجهزة المحمولة
- يجب تقييد وصول الأجهزة المحمولة إلى الأنظمة الحساسة إلا لفترة مؤقتة فقط، بعد إجراء تقييم المخاطر وأخذ الموافقات اللازمة من إدارة الأمن السيبراني.
- يجب تقييد وصول المستخدمين غير المصرّح لهم (Device Access Locking) إلى الأجهزة غير المراقبة و/أو المفقودة و/أو المسروقة.
- يجب ضمان سلامة المعلومات المخزّنة على الأجهزة المحمولة (Device Contents Integrity).
- يجب ضمان تحديث وضبط نظام التشغيل والتطبيقات المثبّتة على الأجهزة المحمولة بطريقة مناسبة قبل استخدامها (Device OS and Applications Security) وفقًا للمعايير التقنية المعتمدة لدى جامعة نجران.
- يجب تطبيق حزم التحديثات والإصلاحات الأمنية لجميع الأجهزة المحمولة مرة واحدة شهريًا على الأقل.
- يجب فصل وتشفير البيانات والمعلومات الخاصة بجامعة نجران المخزّنة على الأجهزة المحمولة.
6. متطلبات الأمن السيبراني لأمن الأجهزة الشخصية (BYOD)
- في حال استخدام أجهزة العاملين الشخصية لأغراض العمل، يجب أن يكون ذلك مدعومًا باتفاقيات موثّقة مع العاملين وضوابط أمنية تقنية لحماية بيانات ومعلومات جامعة نجران.
- يجب فصل وتشفير البيانات والمعلومات الخاصة بجامعة نجران المخزّنة على الأجهزة الشخصية (BYOD).
7. الأدوار والمسؤوليات
- مالك السياسة: إدارة الأمن السيبراني.
- مراجعة السياسة وتحديثها: إدارة الأمن السيبراني.
- تنفيذ السياسة وتطبيقها: عمادة التحول الرقمي ومصادر المعرفة، إدارة الأمن السيبراني.
- قياس الالتزام بالسياسة: إدارة الأمن السيبراني.
8. التحديث والمراجعة
يجب على إدارة الأمن السيبراني مراجعة السياسة سنويًا على الأقل، أو في حال حدوث تغييرات في السياسات أو الإجراءات التنظيمية في جامعة نجران، أو المتطلبات التشريعية والتنظيمية ذات العلاقة.
9. الالتزام بالسياسة
- يجب على إدارة الأمن السيبراني التأكد من التزام جامعة نجران بهذه السياسة دوريًا.
- يجب على كافة العاملين في جامعة نجران الالتزام بهذه السياسة.
- قد يُعرّض أي انتهاك لهذه السياسة صاحب المخالفة إلى إجراء تأديبي حسب الإجراءات المتبعة في جامعة نجران.