الانتقال إلى المحتوى

أسئلة CISSP السيناريو: كيف تفكر كمدير

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

متوسطالطلابالمتخصصون

نادراً ما تحتوي أسئلة سيناريو CISSP على إجابة "صحيحة تقنياً" واحدة وسط إجابات خاطئة بوضوح. بل تكون عدة إجابات مدافَعاً عنها تقنياً، ويريد الاختبار الإجابة التي يختارها مدير أمن في ظل ميزانية محدودة وسياق أعمال وشهية مخاطر مؤسسية. كُتبت هذه السيناريوهات الثلاثة الأصلية لتدريب هذه المهارة تحديداً. هي ليست محتوى اختبار مستذكَراً أو معاد صياغته -- بل سيناريوهات أصلية من CyberAbeer صُممت لممارسة نمط التفكير نفسه.

السيناريو الأول

اكتشف فريق أمن شركة متوسطة الحجم ثغرة متوسطة الخطورة في تطبيق داخلي للموارد البشرية. يتطلب التصحيح نافذة صيانة ستُخرج النظام عن الخدمة لأربع ساعات خلال ساعات العمل الأسبوع المقبل؛ ولم يُختبر تصحيح المورّد بعد في بيئة الاختبار الخاصة بالشركة. ماذا ينبغي أن يوصي به مدير الأمن؟

  1. تطبيق التصحيح فوراً في بيئة الإنتاج لإغلاق الثغرة بأسرع ما يمكن
  2. اختبار التصحيح أولاً في بيئة الاختبار، ثم جدولة نافذة صيانة الإنتاج مع الأعمال، مع توضيح المخاطرة في الفترة الانتقالية
  3. الانتظار حتى دورة التصحيح الفصلية المجدولة التالية
  4. إيقاف تطبيق الموارد البشرية الآن حتى يُتحقَّق من التصحيح بالكامل

الإجابة الأفضل: 2.

لماذا هذه الإجابة هي الأفضل: توازن بين الخطورة الفعلية (متوسطة، وليست حرجة أو مستغَلة فعلياً) والأثر التشغيلي، وتتحقق من التغيير قبل لمس بيئة الإنتاج، وتُبقي الأعمال على اطلاع بدلاً من التصرف من جانب واحد أو تجاهل المخاطرة.

لماذا الخيارات الأخرى أضعف: الخيار 1 يتخطى التحقق ويخاطر بتعطل أو خطأ من تصحيح غير مُختبَر -- غير متناسب مع نتيجة متوسطة. الخيار 3 يقبل المخاطرة لفترة قد تطول دون ضابط تعويضي أو تبرير موصَّل. الخيار 4 رد فعل مبالغ فيه يتجاهل الأثر على الأعمال لنتيجة متوسطة (لا حرجة).

عقلية الاختبار: حين لا تكون الخطورة "حرجة" أو "مستغَلة فعلياً في البيئة الواقعية"، يكافئ الاختبار دائماً تقريباً الاستجابة المضبوطة والمُختبَرة والمُوصَّلة على أسرع استجابة ممكنة.

التطبيق الواقعي: هذا هو نفس الحكم الذي يتخذه مديرو الأمن باستمرار -- معظم الثغرات ليست حالات طارئة، ومعاملة كل ثغرة كطارئة يقوّض ثقة الأعمال في معايرة فريق الأمن للمخاطر.

السيناريو الثاني

خلال تدقيق داخلي، تكتشف أن قسماً ما يشارك حساب مسؤول واحد بين ستة أشخاص منذ عامين، دون مساءلة فردية عن الإجراءات المتخذة. يجادل رئيس القسم بأن الحسابات الفردية ستبطئ سير العمل. ما الخطوة الأولى الأنسب؟

  1. تعطيل الحساب المشترك فوراً دون إشعار
  2. توثيق النتيجة كقصور في الضوابط، والعمل مع القسم لتصميم حسابات فردية بصلاحيات قائمة على الأدوار تلبي احتياجات سير عملهم
  3. قبول المخاطرة لأن القسم يعمل بهذه الطريقة منذ عامين دون حادثة
  4. التصعيد مباشرة إلى مدير رئيس القسم دون مناقشة الخيارات مع القسم أولاً

الإجابة الأفضل: 2.

لماذا هذه الإجابة هي الأفضل: تتعامل مع هذا كنتيجة حقيقية تتطلب معالجة، مع العمل تعاونياً نحو حل يحافظ على المساءلة ووظيفة الأعمال معاً -- وهذا جوهر الحوكمة الجيدة.

لماذا الخيارات الأخرى أضعف: الخيار 1 يخاطر بتعطيل العمليات دون إنذار أو خطة انتقالية. الخيار 3 يتجاهل فجوة مساءلة حقيقية لمجرد أنها لم تُلاحَظ -- "لا حادثة بعد" ليست كـ"لا مخاطرة". الخيار 4 يتخطى حل المشكلة تعاونياً ويصعّد مبكراً، مما يضر بعلاقة العمل التي تحتاجها وظيفة الأمن على المدى الطويل.

عقلية الاختبار: تكافئ CISSP باستمرار مسارات المعالجة التعاونية والواعية بالأعمال على المسارات الأحادية أو العقابية البحتة، ما لم يكن هناك ضرر فعلي ومستمر.

التطبيق الواقعي: الحسابات المشتركة من أكثر نتائج التدقيق الواقعية شيوعاً؛ والحل يتطلب دائماً تقريباً العمل مع الأعمال لإيجاد بديل عملي، لا مجرد إصدار توجيه.

السيناريو الثالث

تُقيّم مؤسستك مورّدَين لخدمة تخزين سحابي جديدة. المورّد أ أرخص بكثير ويقدّم ضوابط تقنية قوية لكن دون شهادة أمنية مستقلة من طرف ثالث. المورّد ب أعلى تكلفة لكنه يحمل تقرير SOC 2 من النوع الثاني ساري المفعول. البيانات المراد تخزينها هي معلومات تعريف شخصية للعملاء. ما الذي ينبغي أن يؤثر بشكل أكبر على القرار؟

  1. اختيار المورّد أ لأن المراجعة التقنية الداخلية وجدت ضوابطه كافية
  2. اختيار المورّد ب لأن الشهادة المستقلة المُتحقَّق منها تقلل من تعرّض مخاطر الطرف الثالث بما لا تستطيع المراجعة الداخلية وحدها تقييمه بالكامل
  3. اختيار المورّد الذي يفضله أصحاب المصلحة من جانب الأعمال، لأن هذا قرار أعمال
  4. تأجيل القرار إلى أجل غير مسمى حتى يظهر مورّد يجمع بين التكلفة المنخفضة والشهادة

الإجابة الأفضل: 2.

لماذا هذه الإجابة هي الأفضل: بالنسبة للمعلومات الشخصية تحديداً، يوفر الضمان المستقل والمستمر (تقرير SOC 2 نوع ثانٍ ساري) مستوى من التحقق ومساراً للتدقيق لا تستطيع مراجعة داخلية لمرة واحدة مضاهاته، ويدعم مباشرة التزامات إدارة مخاطر الطرف الثالث.

لماذا الخيارات الأخرى أضعف: الخيار 1 يستبدل الرأي الداخلي بالضمان المستقل في قرار يتعلق ببيانات شخصية منظَّمة. الخيار 3 يتخلى عن مسؤولية وظيفة الأمن في إثراء قرار المخاطرة. الخيار 4 ليس خياراً واقعياً في معظم جداول الأعمال الزمنية ويتجنب تقديم توصية مبنية على المخاطر.

عقلية الاختبار: حين يقدّم الاختبار مفاضلة بين التكلفة والضمان تتعلق ببيانات حساسة، فهو يختبر تقريباً دائماً ما إذا كنت تدرك قيمة الشهادة المستقلة من طرف ثالث على الحكم الداخلي فقط.

التطبيق الواقعي: هذه ممارسة قياسية لإدارة مخاطر الطرف الثالث -- توجد شهادات مثل SOC 2 نوع ثانٍ وISO 27001 خصيصاً لمنح العملاء ضماناً لا يستطيعون توليده بالكامل من مراجعتهم الخاصة وحدها.

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً
العودة إلى الرؤى والمقالات