أهم النقاط
- DSPM يكتشف ويصنف البيانات المخزنة عبر بيئات السحابة، والبرمجيات كخدمة، والبيئات المحلية، ويقيّم المخاطر المحتملة.
- يقوم نظام منع فقدان البيانات (DLP) بفحص البيانات أثناء النقل وأثناء التخزين لفرض سياسة على عمليات النقل التي تنتهك القواعد.
- DSPM يجد البيانات التي لا تعرف المؤسسات أنها تمتلكها بعد، بينما يقوم نظام منع فقدان البيانات (DLP) بتطبيق السياسات على البيانات التي تم تحديدها وتصنيفها بالفعل.
- DSPM وتتناول DLP نصفين مختلفين من نفس المشكلة، حيث يحدد الوضع ما هو موجود ويقوم الإنفاذ بالعمل عليه على الحافة.
يُعنى نظام منع فقدان البيانات (DLP) بالبيانات التي تحاول مغادرة الشبكة أو النظام أو التطبيق. Data security posture management ( DSPM ) يحدد مكان وجود البيانات، ومن يمكنه الوصول إليها، ومدى تعرضها بالفعل.
تخيل حارسًا يقف عند المخرج الوحيد لمستودع، يُفتش كل صندوق يخرج منه. لم يُعطه أحد مخططًا للطابق، لذا تبقى الغرف غير المُعلّمة خلفه دون معرفة مكانها. DSPM يقع الفرق بين DLP و DLP على نفس المنوال.
مع ذلك، تستخدم معظم المؤسسات كلا النظامين، لذا فإن السؤال المفيد ليس أيّهما يفوز. تستكشف هذه المدونة ما DSPM وما يفعله DLP، وأين يختلفان، وكيف يكمل كل منهما الآخر.
ما هو DSPM ؟
Data security posture management يتبنى نظام إدارة أمن البيانات ( DSPM ) نهجًا يركز على البيانات لحماية بنية البيانات من خلال تحديد مواقع البيانات الحساسة وتصنيفها أينما وُجدت. ثم يُقيّم المخاطر بناءً على موقع البيانات، والأذونات، والتكوين، والسياق التنظيمي، وإمكانية الوصول إليها بواسطة الذكاء الاصطناعي. هذا ما وصفته غارتنر . DSPM باعتبارها فئة "تكتشف بيانات غير معروفة سابقًا عبر مراكز البيانات المحلية ومقدمي خدمات الحوسبة السحابية".
يكمن جوهر الموضوع في التركيز على البيانات غير المعروفة. فعلى سبيل المثال، قد تحتوي قاعدة بيانات تجريبية تم استنساخها أثناء عملية الترحيل على سجلات عملاء الإنتاج، وتحتفظ بصلاحيات لم يراجعها أحد لمدة عامين. DSPM تظهر حلول تقوم بتخزين محتوياتها وتصنيفها وترتيب مدى تعرضها للعوامل الأخرى في العقار.
منذ طرحه، DSPM شهدت هذه التقنية انتشارًا سريعًا في مختلف المؤسسات على مستوى العالم. في الواقع، وفقًا لتقرير شركة "جراند فيو ريسيرش" DSPM تقرير السوق، DSPM من المتوقع أن ينمو السوق بمقدار 6.2 مليار دولار بحلول عام 2033 بمعدل نمو سنوي مركب قدره 13.9%. ويتجلى هذا الانتشار السريع في تقرير GigaOm Radar Data Security Posture Management لعام 2026، الذي قيّم 25 مورداً في هذا المجال، مقارنةً بـ 14 مورداً في التقرير السابق.
ما هو DLP؟
يُعدّ منع فقدان البيانات (DLP) مجموعة من الضوابط التي تفحص البيانات أثناء نقلها وتخزينها في بيئات محلية وسحابية. ثم تُطبّق هذه الضوابط سياسات الحماية لحظة نقل البيانات. ويُعرّف غارتنر سوق منع فقدان البيانات بأنّ الضوابط الوقائية الآلية، مثل الحجر الصحي والحظر والتشفير، تُشكّل قدرات أساسية.
يتطلب الأمر أيضًا الكشف عبر قنوات متعددة، بما في ذلك البريد الإلكتروني، ونقاط النهاية، والشبكات، والمتصفحات، والحوسبة السحابية، والذكاء الاصطناعي التوليدي. لذا، يُعدّ منع فقدان البيانات طبقة إنفاذ عند نقطة الخروج. مع ذلك، تعتمد دقته على بيانات التصنيف التي يُغذّى بها، وتُعاني تطبيقات منع فقدان البيانات القديمة من ضغط كبير في بيئات الحوسبة السحابية.
باعتبارها حجر الزاوية في أمن البيانات، قبل وقت طويل من مفهوم DSPM تتمتع حلول منع فقدان البيانات بالفعل بقيمة سوقية هائلة، والتي، وفقًا لتقرير سوق منع فقدان البيانات الصادر عن شركة موردو إنتليجنس ، تبلغ 42.87 مليار دولار أمريكي في عام 2026، ومن المتوقع أن تنمو إلى 111.98 مليار دولار أمريكي بحلول عام 2031، بمعدل نمو سنوي مركب قدره 21.17٪.
الاختلافات الرئيسية بين DSPM وDLP
معيار
|
DSPM
|
DLP
|
| الكائن الأساسي |
البيانات في حالة السكون وفي حالة الحركة، وسياقها المحيط |
البيانات المتداولة والمستخدمة في القناة |
| السؤال الأساسي |
أين تُخزَّن البيانات الحساسة، وما مدى تعرضها للخطر؟ |
هل ينبغي السماح بهذا النقل؟ |
| التغطية |
الحوسبة السحابية، والبرمجيات كخدمة (SaaS)، والمتاجر المحلية، وخطوط تدريب الذكاء الاصطناعي. |
البريد الإلكتروني، نقطة النهاية، الشبكة، المتصفح، تطبيقات السحابة، قنوات الذكاء الاصطناعي العام |
| طريقة التشغيل |
التقييم المستمر وتحديد أولويات المخاطر |
التفتيش والإنفاذ في الوقت الفعلي |
| المتطلبات الأساسية |
لا شيء؛ الاكتشاف هو نقطة البداية |
يتم توفير تصنيف دقيق مسبقًا |
| الناتج النموذجي |
جرد مصنف حسب المخاطر، ونتائج الوصول، والمعالجة |
عمليات النقل المحظورة أو المشفرة أو المبررة وسجلات الحوادث |
| الأدلة التنظيمية |
سجلات الاكتشاف والتصنيف والنسب والوصول |
سجلات الإنفاذ عند نقاط الخروج |
الاختلافات الرئيسية بين DSPM وتتلخص تقنية DLP في ثلاثة أشياء: ما يشاهده كل منهما، ومتى يتصرف، وما يجب أن يعرفه مسبقًا. DSPM يراقب نظام DLP البيانات في حالة السكون وأثناء النقل، ويقيّمها باستمرار، بينما يراقب نظام DLP القناة ويتصرف لحظة النقل. والأهم من ذلك، DSPM يفترض نظام منع فقدان البيانات أن قائمة الجرد غير مكتملة ويشرع في إكمالها. بينما يفترض النظام أن البيانات الحساسة قد تم العثور عليها بالفعل.
يكمن الفرق الأخير في أن الذكاء الاصطناعي قد رفع مستوى المخاطر. ولتوضيح الصورة، وجد تقرير IBM لعام 2025 حول تكلفة اختراق البيانات أن 97% من المؤسسات التي تعرضت للاختراق وأبلغت عن حادثة متعلقة بالذكاء الاصطناعي تفتقر إلى ضوابط وصول مناسبة للذكاء الاصطناعي. على سبيل المثال، تنص المادة 10 من قانون الاتحاد الأوروبي للذكاء الاصطناعي بشأن البيانات وحوكمتها على إلزام مزودي أنظمة الذكاء الاصطناعي عالية المخاطر بإدارة عمليات جمع البيانات، ومصادرها، وبالنسبة للبيانات الشخصية، الغرض الأصلي من جمعها. لا يمكن لآلية التحكم في القنوات أن توفر هذا السجل، بينما يمكن لآلية أمن البيانات وتتبعها أن توفره.
كيف DSPM وDLP يعملان معًا
DSPM وتعمل تقنية منع فقدان البيانات (DLP) معًا عندما يصبح الموقف مصدر الحقيقة التي تستهلكها عملية الإنفاذ. DSPM يُصنّف النظام البيانات من مصدرها، وتنتقل هذه التصنيفات معها. يفحص النظام الرسالة الصادرة، ثم يتخذ إجراءً بناءً على تصنيف مُدقّق بدلاً من التخمين المحلي. على سبيل المثال، يمكن لجدول بيانات مُصدّر من مستودع بيانات سحابي أن يصل إلى نقطة نهاية مُصنّفة مسبقاً كبيانات دفع خاضعة للرقابة. علاوة على ذلك، يُقلّل نظام التحقق من حالة البيانات من حجم البيانات التي يجب على جهات إنفاذ القانون مراقبتها، حيث أن معالجة المخازن ذات الصلاحيات الزائدة تُزيل أي خطر قبل حدوث أي نقل للبيانات.
خاتمة
لم يكن الحارس عند المخرج هو المشكلة، بل كانت المشكلة تكمن في عدم وجود مخطط الطابق. إجمالاً، DSPM لا يُعدّ اختيار DLP خيارًا متعلقًا بالشراء، بل بترتيب العمليات. يحدد وضع الحماية ما تحتفظ به المؤسسة ومدى تعرضه للخطر، ويستند تطبيق الإجراءات إلى هذه المعلومات. وهنا يبرز دور طبقة سياقية واحدة تركز على البيانات، تشمل الاكتشاف والتصنيف والوصول والتطبيق.
Securiti تربط شركة تابعة لـ Veeam، عملية التحقق من الوضع الأمني وإنفاذه الموضحة في هذه المدونة عبر منصة DataAI Command Platform™، المدعومة بتقنية DataAI Command Graph™. تكتشف المنصة البيانات المنظمة وغير المنظمة وتصنفها عبر أنظمة هجينة متعددة السحابات، وأنظمة SaaS، وأنظمة محلية، كاشفةً عن البيانات الخفية التي لا تراها أدوات التحكم في القنوات. كما تحدد المنصة الجهات التي يمكنها الوصول إلى كل مخزن بيانات، وما يمكنها الوصول إليه، مما يتيح للفرق تحديد حجم الوصول المناسب قبل أن يصبح الوصول مكشوفًا. تُغذي هذه التصنيفات أدوات التحكم اللاحقة، بحيث يعتمد الإنفاذ على حساسية البيانات المُتحقق منها بدلاً من مطابقة الأنماط المحلية.
اطلب عرضًا تجريبيًا لترى كيف Securiti يؤمن البيانات والذكاء الاصطناعي عبر بيئات الحوسبة السحابية المتعددة الهجينة من مركز تحكم واحد.
الأسئلة الشائعة