أهم النقاط
- تركز أدوات أمن البيانات التقليدية بشكل أكبر على البنية التحتية، حيث تحمي الشبكات وقواعد البيانات ونقاط النهاية والتطبيقات.
- DSPM وهو نظام يركز على البيانات من حيث أنه يكتشف ويصنف البيانات الحساسة في جميع أنحاء المؤسسة ويقيّم وضع المخاطر.
- DSPM والأدوات القديمة لا تتنافس. DSPM يُعدّ ذلك شرطاً أساسياً لأنه يحدد الأولويات، بينما تفرض الأدوات التقليدية الضوابط.
- DSPM يتبنى نهجًا استباقيًا لمنع الاختراقات الأمنية، بينما تكون الأدوات القديمة أكثر تفاعلية.
- وجد تقرير Flexera لعام 2026 حول حالة الحوسبة السحابية أن 73% من المؤسسات تستخدم الحوسبة السحابية الهجينة، وأن هذا الاتجاه مدفوع في الغالب بعمليات الاندماج.
- وجد تقرير IBM حول تكلفة اختراق البيانات لعام 2026 أن 37% فقط من المؤسسات التي تعرضت للاختراق تقوم بتشفير البيانات الحساسة أثناء التخزين وأثناء النقل.
الفرق بين data security posture management ( DSPM تكمن المشكلة في نطاق الحماية التي توفرها أدوات أمان البيانات التقليدية. إذ تحمي أدوات الأمان القديمة الحاويات التي تحتوي على البيانات، أي قواعد البيانات والتطبيقات والشبكات أو نقاط النهاية. DSPM من ناحية أخرى، يركز على تأمين البيانات نفسها، بغض النظر عن مكان وجود البيانات في الأنظمة المحلية، أو تطبيقات SaaS، أو سحابات البيانات العامة، أو السحابات المتعددة الهجينة، ويشمل ذلك أيضًا خطوط أنابيب الذكاء الاصطناعي.
قدمت شركة غارتنر® هذا المصطلح لأول مرة DSPM في تقريرها "دورة الضجيج لأمن البيانات"، الذي نُشر في 4 أغسطس 2022، وفي وقت لاحق في دليلها السوقي Data Security Posture Management ، الذي نُشر في 17 سبتمبر 2025، تم تعريفها على أنها أداة تكتشف وتصنف البيانات الحساسة، بتنسيقات منظمة وغير منظمة، مع رسم خرائط للهويات ووصول المستخدمين لتحديد أمن البيانات والخصوصية والمخاطر المتعلقة بالذكاء الاصطناعي.
يتناول هذا الدليل السريع الفرق بين DSPM ويقدم مقارنة بين أدوات أمن البيانات التقليدية، ويشرح متى ينطبق كل منهما.
DSPM مقارنة بأمن البيانات التقليدي: الاختلافات الرئيسية
الأبعاد
|
DSPM
|
أمن البيانات التقليدي
|
| التركيز الأساسي |
ما هي البيانات الحساسة الموجودة، وأين، ومن يمكنه الوصول إليها؟ |
هل تم تكوين هذا النظام وحمايته بشكل كافٍ؟ |
| نطاق الاكتشاف |
البيانات المعروفة، والبيانات الظلية، وبيانات ROT عبر السحابة، والبرمجيات كخدمة (SaaS)، والبيانات المحلية |
الأنظمة أو المستودعات المعروفة التي تم جردها بالفعل |
| تصنيف |
بشكل مستمر وآلي عبر البيانات المنظمة وغير المنظمة |
دوري، غالباً ما يتم أخذ عينات منه أو وضع علامات يدوية عليه |
| عرض الوصول |
يرتبط الوصول الفعال عن طريق الهوية بحساسية البيانات |
الأذونات والسياسات على مستوى النظام |
| تحديد الأولويات |
تصنيف المخاطر حسب الحساسية والتعرض والنطاق التنظيمي |
مدى خطورة فشل التحكم |
| الناتج الأساسي |
جرد البيانات، وسجل المخاطر، وسير عمل المعالجة |
النشاط المحظور أو المشفر أو المسجل |
| تغطية الذكاء الاصطناعي |
نماذج تغذية البيانات، والوكلاء، والمساعدين، وخطوط الأنابيب |
تطبيق الاستضافة أو البنية التحتية فقط |
| دور الامتثال |
أدلة على البيانات الموجودة وما تم الكشف عنه |
دليل على وجود ضوابط |
DSPM لا تُعدّ أدوات أمن البيانات التقليدية والرقمية قوتين متعارضتين، بل هما شريكتان في العمل. فكلتاهما تشتركان في الهدف نفسه، وهو منع الحوادث الأمنية وحماية البيئة الرقمية. لذا، تعملان معًا لتوفير حماية شاملة. ومع ذلك، يختلف هذان المجالان في النطاق والقدرات والأولويات والتغطية. دعونا نقارن بينهما من جوانب مختلفة.
تُطبّق حلول أمن البيانات التقليدية ضوابط على مستوى البيئة، مثل التطبيقات وقواعد البيانات وموارد الحوسبة السحابية وقطاعات الشبكة. على سبيل المثال، تُعالج إدارة وضع أمن الحوسبة السحابية (CSPM) الأخطاء في تكوين أحمال العمل السحابية، بينما تُهمل البيانات الحساسة الفعلية. وبالمثل، تفحص حلول منع فقدان البيانات (DLP) القديمة حركة البيانات الخارجة من حدود الشبكة أو نقاط النهاية وتتحكم بها. أما إدارة معلومات وأحداث الأمان (SIEM)، فهي تعتمد على الأحداث، حيث تتعقب سجلات البنية التحتية وترسل تنبيهات عند وقوع أحداث أمنية غير طبيعية.
DSPM تُغيّر هذه الأدوات هذا النهج جذرياً. فهي تفحص البيانات المنظمة وشبه المنظمة وغير المنظمة الموجودة في مراكز البيانات المادية، ومخازن البيانات السحابية، ومخازن الكائنات، ومستودعات البرمجيات كخدمة (SaaS)، وتصنف البيانات الحساسة، وترسم مسارها، وتقيّم مستوى المخاطر. ثم تُقدّم هذه الأدوات البيانات الحساسة ورؤى المخاطر الناتجة إلى فرق الأمن والخصوصية والحوكمة، التي بدورها تُطبّق الضوابط اللازمة.
تُطبّق حلول أمن البيانات التقليدية ضوابط على الأصول الموجودة في قائمة الجرد، متجاهلةً أي مخزن بيانات لم يُسجّل مطلقًا. وبالتالي، لا توجد نقاط تحكم أمنية تُشير إلى المستودعات غير المعروفة. لهذا السبب تحديدًا، اعتبرت غارتنر الاكتشاف والفهرسة من القدرات الأساسية في دليلها السوقي لـ DSPM تقرير.
تتراكم مخازن البيانات غير المسجلة أو غير المعروفة في المؤسسات. يقدم تقرير Flexera لحالة الحوسبة السحابية لعام 2026 صورة واضحة عن التوسع المتزايد في استخدام بيئات الحوسبة السحابية، مشيرًا إلى أن 73% من المؤسسات تستخدم مناهج الحوسبة السحابية الهجينة والمتعددة، مدفوعةً بشكل كبير بالبنى التحتية القديمة وعمليات الدمج. نادرًا ما تكون البيانات الحساسة التي تصل من خلال عمليات الاستحواذ هذه مرئية للفرق لأنها موجودة في مخازن غير مسجلة.
معظم الأدوات لا تسد فجوة الرؤية لأنها مصممة لبيئة واحدة.
ما هي المجموعات DSPM ما يميز هذه التقنية هو قدرتها على اكتشاف البيانات (الخفية أو غير الظاهرة) وحصرها وتصنيفها. فهي تتكامل مع العديد من موارد الحوسبة السحابية، ومستودعات البرمجيات كخدمة (SaaS)، والأنظمة المحلية، حيث تكتشف البيانات في هذه الأصول وتصنف المحتوى بناءً على حساسيته، أو سياق العمل، أو تأثيره التنظيمي. علاوة على ذلك، يوفر تتبع مسار البيانات صورة كاملة لدورة حياتها: من أين نشأت، والأنظمة التي مرت بها، وكيف تطورت بمرور الوقت. لذا، حتى لو لم يتم تسجيل قاعدة البيانات أو حصرها، فإن البيانات الموجودة فيها تظل ظاهرة.
DSPM تحديد الأولويات حسب سياق المخاطر. الأدوات التقليدية حسب شدة الرقابة
تُصنّف الأدوات التقليدية المخاطر بناءً على مدى خطورة الضوابط. فعلى سبيل المثال، يُقيّم نظام تقييم الثغرات الأمنية الشائعة (CVSS) الثغرات الأمنية. وتُحدد أدوات منع فقدان البيانات (DLP) خطورة الحوادث بناءً على أشد انتهاك لسياسة أو شرط معين. وبالمثل، تُشير حلول إدارة أمن المعلومات (CSPM) إلى الثغرات الأمنية بناءً على مدى خطورة سوء التكوين، من منخفضة إلى حرجة. المتغير الوحيد الذي تراه هذه الأدوات وتتفاعل معه هو مدى خطورة فشل الضوابط. وبالتالي، تُعامل حاوية التخزين العامة بنفس الطريقة بغض النظر عما إذا كانت تحتوي على تجهيزات اختبار أو سجلات سرية للشركة، لأن الأدوات ترى الحاوية نفسها، وليس البيانات الموجودة بداخلها.
DSPM يعالج هذا النظام المتغير المفقود في أدوات أمن البيانات التقليدية، إذ يبني علاقة بين حساسية البيانات، وتأثيرها على الأعمال، والسياق التنظيمي، وإمكانية الوصول الفعّالة. توفر هذه العلاقة، أو مخطط المعرفة، لفرق الأمن السياق الكامل لمخاطر الأمن والخصوصية والامتثال المكتشفة، مما يمكّنهم من تحديد أولويات المخاطر التي تتطلب معالجة فورية. لذا، يُعدّ الوصول إلى حاوية بيانات عامة مكشوفة تحتوي على معلومات صحية محمية أو بيانات مالية للعملاء، والتي يمكن الوصول إليها من قِبل أكثر من 300 هوية بشرية أو غير بشرية ذات صلاحيات زائدة، أولوية قصوى.
متى يُستخدم DSPM مقابل الأمن التقليدي
ينبغي للمؤسسات أن تتصدر المشهد بـ DSPM عندما تكون البيانات الحساسة موزعة عبر العديد من السحابات العامة، ومستودعات البرمجيات كخدمة (SaaS)، والأنظمة المحلية، أو عندما يؤدي اندماج إلى وضع مجموعة بيانات جديدة تمامًا تحت مظلة أمنية واحدة. وبالمثل، DSPM ينطبق هذا عندما يتعثر إطلاق مساعد طيار أو مساعد ذكاء اصطناعي بسبب عدم اكتمال تغطية التصنيف، إذ لا يمكن لأي فريق التحقق مما قد يكشفه نظام الذكاء الاصطناعي دون معرفة البيانات الحساسة التي يغذيها. وينطبق الأمر نفسه عندما يطلب المدققون أو الجهات التنظيمية دليلاً على الاكتشاف والتصنيف المستمرين، أو عندما تشير مراجعات الوصول إلى هوية تتمتع بصلاحيات زائدة ولكنها لا تستطيع تأكيد ما إذا كانت هذه الهوية لديها حق الوصول إلى البيانات الخاضعة للتنظيم. وبالتالي، في كل من هذه السيناريوهات، يكون المتغير المفقود هو سياق البيانات، وهذا هو تحديدًا ما DSPM يسلم.
من ناحية أخرى، تُعدّ أدوات أمن البيانات التقليدية الحل الأمثل عندما تكون البيانات الحساسة قد تم اكتشافها وتصنيفها وتحديد مواقعها، وما يتبقى هو تطبيق إجراءات الحماية، أي التشفير، أو التشفير الرمزي، أو إدارة المفاتيح، أو منع الوصول إلى البيانات من نقطة النهاية. كما أنها تُطبّق عندما يكون مصدر الضعف في طبقة البنية التحتية وليس في البيانات نفسها، مثل حمولة عمل سحابية مُهيأة بشكل خاطئ، أو مضيف غير مُحدّث، أو حساب خدمة يتمتع بصلاحيات زائدة. علاوة على ذلك، تتطلب العديد من الأطر التنظيمية وجود آلية تحكم مُحددة تعمل بشكل واضح، مثل تشفير البيانات الحساسة أثناء التخزين وأثناء النقل، ويتم الوفاء بهذه الالتزامات من خلال أدوات الحماية، وليس من خلال مجرد إمكانية الوصول إليها.
خاتمة
DSPM يختلف أمن البيانات التقليدي عن أمن البيانات التقليدي في نطاق الحماية، وليس في جودتها. تُمكّن الأدوات التقليدية فرق الأمن من تطبيق الضوابط، بينما DSPM تقع في طبقة أعلى، ترشدهم إلى أين يركزون وماذا يعطون الأولوية. تحتاج المؤسسات إلى كلتا التقنيتين لتمكين الأمن السيبراني القوي.
Securiti تقدم شركة Veeam، التابعة لشركة Veeam، منصة DataAI Command Platform للمؤسسات، مع تكاملها مع DSPM مدعومة بتقنية DataAI Command Graph، توفر المنصة محركًا قويًا لاكتشاف البيانات وتصنيفها، يستفيد من التصنيف المدعوم بالذكاء الاصطناعي لتصنيف البيانات حسب حساسيتها وتأثيرها على الأعمال ومدى انطباقها على اللوائح التنظيمية. كما ترسم المنصة تسلسل البيانات لتقديم نظرة شاملة على دورة حياتها، وتتيح إدارة معلومات الوصول للهويات التي تتمتع بصلاحيات زائدة (بشرية وغير بشرية). بالاستفادة من هذه الرؤى، Data Command Graph يوفر للمؤسسات رؤية شاملة لبياناتها وذكائها الاصطناعي ومخاطرها، مما يمكّنها من تحديد أولويات التهديدات الأكثر أهمية.
اطلب عرضًا تجريبيًا للاطلاع على البيانات القيّمة والذكاء الاصطناعي ورؤى المخاطر Securiti DSPM يمكننا التوصيل في بيئتك.
الأسئلة الشائعة