تدقيق أمن CI/CD — مخطط ربط الامتثال عبر ISO 27001 وSOC 2 وDORA وNIS2 وPCI DSS

يربط مخطط التدقيق هذا الموجَّه نحو الامتثال ضوابط أمن CI/CD الأساسية بالأطر التنظيمية وأطر الضمان التي تحكم غالبًا خطوط تسليم البرمجيات الخاضعة للتنظيم: ISO 27001، وSOC 2، وDORA، وتوجيه NIS2، وPCI DSS.
وهو مُعدّ لدعم عمليات التدقيق الداخلية والتقييمات الخارجية والجاهزية التنظيمية عبر بيئات المؤسسات — من شهادة أمن المعلومات إلى إدارة مخاطر تقنية المعلومات والاتصالات والتزامات البنية التحتية الحيوية وأمن المدفوعات.

بدلًا من تناول كل إطار بمعزل، يجمع المخطط ضوابط خط الأنابيب الأساسية نفسها — الهوية والوصول، وإدارة الأسرار، وسلامة المخرجات، وتكاملات الأطراف الخارجية، والتسجيل، وحوكمة التغيير — ويبيّن أين يستوفي كلٌّ منها متطلبات إطار بعينه. وكثيرًا ما يجيب ضابط واحد جيد الإدارة عن عدة أطر في آنٍ معًا، وهو الأساس العملي لنهج امتثال موحّد تُجمَع فيه الأدلة مرة واحدة وتُعاد الاستفادة منها عبر التقييمات.


ISO 27001

يقيّم ISO/IEC 27001:2022 ما إذا كانت ضوابط CI/CD تعمل داخل نظام فعّال لإدارة أمن المعلومات (ISMS)، لا مجرد وجود إعداد لأداة. ويتوقع المدققون ملكية موثَّقة للضوابط، وبيان قابلية تطبيق دقيقًا، وأدلة على مراقبة الضوابط وتحسينها عبر الزمن. وبالنسبة لخطوط الأنابيب، تقع أكثر مراجع الملحق A صلةً في التحكم في الوصول والتطوير الآمن وعلاقات المورّدين. توقعات الأدلة: بيان قابلية التطبيق، وسجلات مراجعة الوصول، وإجراءات التطوير الآمن، والسجلات التي تُظهر أن كل ضابط عمل كما هو موصوف.

المجالالضابطISO 27001 (الملحق A)نعملا
IAMإنفاذ الامتياز الأدنى لحسابات خدمة CI/CDA.8.2 / A.5.15
IAMالفصل بين الهويات البشرية وهويات خط الأنابيبA.6.3
IAMوصول قائم على الأدوار لتهيئة خط الأنابيبA.5.18
IAMفرض المصادقة متعددة العوامل لمسؤولي CI/CDA.5.17
IAMاشتراط الموافقة على إجراءات خط الأنابيب المميّزةA.5.19
الأسرارعدم تخزين الأسرار في التحكم بالمصدرA.8.12
الأسرارحقن الأسرار في وقت التشغيلA.8.24
الأسرارأسرار محدَّدة النطاق حسب البيئةA.5.15
الأسرارتدوير منتظم للأسرارA.8.15
الأسراراستبعاد قيم الأسرار من السجلاتA.8.16
سلامة المخرجاتبيئات بناء CI/CD مُحصَّنةA.8.20
سلامة المخرجاتفرض توقيع المخرجاتA.8.23
سلامة المخرجاتمصدر يربط الشيفرة وخط الأنابيب والمخرَجA.8.9
سلامة المخرجاتمستودعات المخرجات تفرض عدم القابلية للتغييرA.8.10
سلامة المخرجاتقصر الترقية على المخرجات الموثوقةA.8.21
تكاملات الأطراف الخارجيةاعتماد رسمي لإضافات CI/CD الخارجيةA.5.22
تكاملات الأطراف الخارجيةتثبيت التكاملات على إصدارات محددةA.8.8
تكاملات الأطراف الخارجيةالتحقق من سلامة الإجراءات الخارجيةA.8.23
تكاملات الأطراف الخارجيةتقييد الإضافات التي يصونها المجتمعA.5.23
تكاملات الأطراف الخارجيةمراقبة استخدام التكاملاتA.8.16
التسجيل والمراقبةتسجيل نشاط خط أنابيب CI/CD بالكاملA.8.15
التسجيل والمراقبةالسجلات تتضمن الموافقات والفحوص الأمنيةA.8.14
التسجيل والمراقبةجمع مركزي للسجلاتA.8.16
التسجيل والمراقبةاحتفاظ بالسجلات متوائم مع السياسةA.5.34
التسجيل والمراقبةالأدلة تدعم التدقيق والتحقيقاتA.5.31
التغيير والحوكمةمراجعة التغييرات واعتمادها عبر خط الأنابيبA.8.32
التغيير والحوكمةالفصل بين دوري البناء والنشرA.6.3
التغيير والحوكمةإنفاذ السياسة عبر بوابات آليةA.5.19
التغيير والحوكمةاعتماد الاستثناءات رسميًا وتسجيلهاA.5.31
التغيير والحوكمةمراجعة حوكمة CI/CD دوريًاA.5.36

SOC 2

يقيّم SOC 2 ضوابط CI/CD مقابل معايير خدمات الثقة (Trust Services Criteria)، وبالأساس المعايير المشتركة (سلسلة CC) الخاصة بالأمن. ولأن SOC 2 هو تصديق على مدى فترة، يتوقع المدققون أدلة على أن كل ضابط عمل باتساق طوال نافذة المراجعة كاملةً لا مجرد لقطة شاشة لنقطة زمنية واحدة. وأخذ العيّنات معتاد: قد يختار المقيّم عدة إصدارات ويتتبّع الموافقات والفحوص وسجلات النشر لكلٍّ منها. توقعات الأدلة: تذاكر إدارة التغيير، وسجلات الموافقة، وسجلات الاستثناءات، ومخرجات المراقبة التي تغطي فترة التدقيق كاملةً.

المجالالضابطSOC 2 (المعايير المشتركة)نعملا
IAMإنفاذ الامتياز الأدنى لحسابات خدمة CI/CDCC6.1
IAMالفصل بين الهويات البشرية وهويات خط الأنابيبCC6.3
IAMوصول قائم على الأدوار لتهيئة خط الأنابيبCC6.2
IAMفرض المصادقة متعددة العوامل لمسؤولي CI/CDCC6.1
IAMاشتراط الموافقة على إجراءات خط الأنابيب المميّزةCC7.2
الأسرارعدم تخزين الأسرار في التحكم بالمصدرCC6.1
الأسرارحقن الأسرار في وقت التشغيلCC6.7
الأسرارأسرار محدَّدة النطاق حسب البيئةCC6.2
الأسرارتدوير منتظم للأسرارCC6.1
الأسراراستبعاد قيم الأسرار من السجلاتCC7.2
سلامة المخرجاتبيئات بناء CI/CD مُحصَّنةCC6.6
سلامة المخرجاتفرض توقيع المخرجاتCC7.3
سلامة المخرجاتمصدر يربط الشيفرة وخط الأنابيب والمخرَجCC7.2
سلامة المخرجاتمستودعات المخرجات تفرض عدم القابلية للتغييرCC6.5
سلامة المخرجاتقصر الترقية على المخرجات الموثوقةCC6.6
تكاملات الأطراف الخارجيةاعتماد رسمي لإضافات CI/CD الخارجيةCC6.3
تكاملات الأطراف الخارجيةتثبيت التكاملات على إصدارات محددةCC7.3
تكاملات الأطراف الخارجيةالتحقق من سلامة الإجراءات الخارجيةCC7.3
تكاملات الأطراف الخارجيةتقييد الإضافات التي يصونها المجتمعCC6.6
تكاملات الأطراف الخارجيةمراقبة استخدام التكاملاتCC7.2
التسجيل والمراقبةتسجيل نشاط خط أنابيب CI/CD بالكاملCC7.2
التسجيل والمراقبةالسجلات تتضمن الموافقات والفحوص الأمنيةCC7.3
التسجيل والمراقبةجمع مركزي للسجلاتCC7.2
التسجيل والمراقبةاحتفاظ بالسجلات متوائم مع السياسةCC7.4
التسجيل والمراقبةالأدلة تدعم التدقيق والتحقيقاتCC2.2
التغيير والحوكمةمراجعة التغييرات واعتمادها عبر خط الأنابيبCC8.1
التغيير والحوكمةالفصل بين دوري البناء والنشرCC6.3
التغيير والحوكمةإنفاذ السياسة عبر بوابات آليةCC7.2
التغيير والحوكمةاعتماد الاستثناءات رسميًا وتسجيلهاCC2.3
التغيير والحوكمةمراجعة حوكمة CI/CD دوريًاCC1.2

DORA

يؤطّر قانون المرونة التشغيلية الرقمية (DORA) منظومة CI/CD بوصفها جزءًا من التزامات إدارة مخاطر تقنية المعلومات والاتصالات ومخاطر الأطراف الخارجية لدى الكيان المالي المشمول. وينصبّ تركيزه على المرونة وإمكانية التتبّع والإشراف على مزوّدي تقنية المعلومات والاتصالات لا على بنود مرقّمة، ولذلك توائم المراجع أدناه الضوابط مع محاور DORA. وتتوقع الجهات الرقابية أن تكون خطوط الأنابيب مشمولةً بإطار مخاطر تقنية المعلومات والاتصالات، مع مرونة مُختبَرة ومساءلة واضحة للمزوّد. توقعات الأدلة: توثيق مخاطر تقنية المعلومات والاتصالات، وسجل المعلومات الخاص بمزوّدي الأطراف الخارجية، ونتائج اختبار المرونة والخروج.

المجالالضابطDORA (مجال تقنية المعلومات والاتصالات)نعملا
IAMإنفاذ الامتياز الأدنى لحسابات خدمة CI/CDإدارة مخاطر تقنية المعلومات والاتصالات
IAMالفصل بين الهويات البشرية وهويات خط الأنابيبالحوكمة
IAMوصول قائم على الأدوار لتهيئة خط الأنابيبالتحكم في الوصول
IAMفرض المصادقة متعددة العوامل لمسؤولي CI/CDأمن تقنية المعلومات والاتصالات
IAMاشتراط الموافقة على إجراءات خط الأنابيب المميّزةإدارة التغيير
الأسرارعدم تخزين الأسرار في التحكم بالمصدرأمن تقنية المعلومات والاتصالات
الأسرارحقن الأسرار في وقت التشغيلإدارة مخاطر تقنية المعلومات والاتصالات
الأسرارأسرار محدَّدة النطاق حسب البيئةالحوكمة
الأسرارتدوير منتظم للأسرارأمن تقنية المعلومات والاتصالات
الأسراراستبعاد قيم الأسرار من السجلاتالمراقبة
سلامة المخرجاتبيئات بناء CI/CD مُحصَّنةمرونة تقنية المعلومات والاتصالات
سلامة المخرجاتفرض توقيع المخرجاتسلسلة التوريد
سلامة المخرجاتمصدر يربط الشيفرة وخط الأنابيب والمخرَجإمكانية التتبّع
سلامة المخرجاتمستودعات المخرجات تفرض عدم القابلية للتغييرأمن تقنية المعلومات والاتصالات
سلامة المخرجاتقصر الترقية على المخرجات الموثوقةإدارة التغيير
تكاملات الأطراف الخارجيةاعتماد رسمي لإضافات CI/CD الخارجيةمخاطر الأطراف الخارجية
تكاملات الأطراف الخارجيةتثبيت التكاملات على إصدارات محددةسلسلة التوريد
تكاملات الأطراف الخارجيةالتحقق من سلامة الإجراءات الخارجيةأمن تقنية المعلومات والاتصالات
تكاملات الأطراف الخارجيةتقييد الإضافات التي يصونها المجتمعإدارة المخاطر
تكاملات الأطراف الخارجيةمراقبة استخدام التكاملاتالمراقبة
التسجيل والمراقبةتسجيل نشاط خط أنابيب CI/CD بالكاملالمراقبة
التسجيل والمراقبةالسجلات تتضمن الموافقات والفحوص الأمنيةالحوكمة
التسجيل والمراقبةجمع مركزي للسجلاتإدارة مخاطر تقنية المعلومات والاتصالات
التسجيل والمراقبةاحتفاظ بالسجلات متوائم مع السياسةحفظ السجلات
التسجيل والمراقبةالأدلة تدعم التدقيق والتحقيقاتالامتثال
التغيير والحوكمةمراجعة التغييرات واعتمادها عبر خط الأنابيبإدارة التغيير
التغيير والحوكمةالفصل بين دوري البناء والنشرالحوكمة
التغيير والحوكمةإنفاذ السياسة عبر بوابات آليةأمن تقنية المعلومات والاتصالات
التغيير والحوكمةاعتماد الاستثناءات رسميًا وتسجيلهاالامتثال
التغيير والحوكمةمراجعة حوكمة CI/CD دوريًاالرقابة

NIS2 Directive

يُلزِم توجيه NIS2 الكيانات الأساسية والمهمة بإدارة المخاطر السيبرانية عبر عملياتها، بما في ذلك أنظمة تسليم البرمجيات التي تبني تغييرات الإنتاج وتشحنها. وتُعدِّد المادة 21(2) تدابير إدارة المخاطر الأساسية، وتحكم المادة 23 الإبلاغ عن الحوادث — وكلاهما يتوائم بوضوح مع ضوابط الوصول وسلسلة التوريد والتسجيل في CI/CD. ويتوقع المدققون أن تظهر منظومة CI/CD صراحةً ضمن تدابير إدارة المخاطر لدى المؤسسة، مع مساءلة الإدارة. توقعات الأدلة: سياسة إدارة المخاطر التي تشير إلى خط الأنابيب، وتدابير أمن سلسلة التوريد، وإجراءات معالجة الحوادث الموثَّقة.

المجالالضابطNIS2 (المادة)نعملا
IAMإنفاذ الامتياز الأدنى لحسابات خدمة CI/CDArt. 21(2)(b)
IAMالفصل بين الهويات البشرية وهويات خط الأنابيبArt. 21(2)(d)
IAMفرض التحكم في الوصول القائم على الأدوار لأنظمة CI/CDArt. 21(2)(b)
IAMفرض المصادقة متعددة العوامل لمسؤولي CI/CDArt. 21(2)(a)
IAMالإجراءات المميّزة تتطلب موافقةArt. 21(2)(d)
الأسرارعدم تخزين الأسرار في شيفرة المصدرArt. 21(2)(a)
الأسرارحقن الأسرار في وقت التشغيلArt. 21(2)(a)
الأسراربيانات اعتماد محدَّدة النطاق حسب البيئةArt. 21(2)(b)
الأسرارتدوير منتظم للأسرارArt. 21(2)(c)
الأسراراستبعاد الأسرار من السجلاتArt. 21(2)(a)
سلامة المخرجاتبيئات بناء CI/CD مُحصَّنةArt. 21(2)(e)
سلامة المخرجاتفرض توقيع المخرجاتArt. 21(2)(e)
سلامة المخرجاتمصدر المخرجات وإمكانية تتبّعهاArt. 21(2)(e)
سلامة المخرجاتمستودعات المخرجات غير قابلة للتغييرArt. 21(2)(a)
سلامة المخرجاتترقية المخرجات الموثوقة فقطArt. 21(2)(d)
تكاملات الأطراف الخارجيةاعتماد رسمي لأدوات CI/CD الخارجيةArt. 21(2)(e)
تكاملات الأطراف الخارجيةتثبيت إجراءات الأطراف الخارجية على إصداراتArt. 21(2)(e)
تكاملات الأطراف الخارجيةالتحقق من سلامة مكوّنات CI/CD الخارجيةArt. 21(2)(e)
تكاملات الأطراف الخارجيةتقييد إضافات المجتمعArt. 21(2)(b)
تكاملات الأطراف الخارجيةمراقبة نشاط التكاملArt. 21(2)(c)
التسجيل والمراقبةتسجيل نشاط خط أنابيب CI/CD بالكاملArt. 21(2)(c)
التسجيل والمراقبةالسجلات تتضمن الموافقات والأحداث الأمنيةArt. 21(2)(c)
التسجيل والمراقبةتفعيل التسجيل المركزيArt. 21(2)(c)
التسجيل والمراقبةاحتفاظ بالسجلات متوائم مع السياسةArt. 21(2)(c)
التسجيل والمراقبةسجلات CI/CD تدعم التحقيق في الحوادثArt. 23
التغيير والحوكمةإدراج CI/CD في إدارة المخاطر السيبرانيةArt. 21
التغيير والحوكمةفرض فصل المهامArt. 21(2)(d)
التغيير والحوكمةفرض موافقات التغيير عبر خطوط الأنابيبArt. 21(2)(d)
التغيير والحوكمةاعتماد الاستثناءات رسميًا وتوثيقهاArt. 21(2)(b)
التغيير والحوكمةمراجعة وضع أمن CI/CD دوريًاArt. 21(2)(f)

PCI DSS

ينطبق PCI DSS حيثما تبني منظومة CI/CD أو تنشر أنظمةً ضمن نطاق بيئة بيانات حاملي البطاقات (CDE). ويحمل المتطلب 6 (البرمجيات الآمنة والتحكم في التغيير)، والمتطلبان 7 و 8 (الوصول)، والمتطلب 10 (التسجيل) معظم الالتزامات المتصلة بخط الأنابيب. ويختبر المقيّم الأمني المؤهَّل (QSA) الضوابط مباشرةً لكل نظام مشمول ولن يقبل بيان سياسة وحده. توقعات الأدلة: سجلات التحكم في التغيير، وإعدادات الوصول، والسجلات المركزية المُحتفَظ بها للمدة المطلوبة.

المجالالضابطPCI DSS (المتطلب)نعملا
IAMإنفاذ الامتياز الأدنى لحسابات خدمة CI/CDReq. 7.2
IAMالفصل بين الهويات البشرية وهويات خط الأنابيبReq. 7.1
IAMفرض التحكم في الوصول القائم على الأدوار لأنظمة CI/CDReq. 7.2
IAMفرض المصادقة متعددة العوامل لمسؤولي CI/CDReq. 8.4
IAMالإجراءات المميّزة تتطلب موافقةReq. 6.4
الأسرارعدم تخزين الأسرار في شيفرة المصدرReq. 3.4
الأسرارحقن الأسرار في وقت التشغيلReq. 3.6
الأسراربيانات اعتماد محدَّدة النطاق حسب البيئةReq. 7.2
الأسرارتدوير منتظم للأسرارReq. 3.6.4
الأسراراستبعاد الأسرار من السجلاتReq. 10.5
سلامة المخرجاتبيئات بناء CI/CD مُحصَّنةReq. 6.2
سلامة المخرجاتفرض توقيع المخرجاتReq. 6.3
سلامة المخرجاتمصدر المخرجات وإمكانية تتبّعهاReq. 6.4
سلامة المخرجاتمستودعات المخرجات غير قابلة للتغييرReq. 6.4
سلامة المخرجاتترقية المخرجات الموثوقة فقطReq. 6.4
تكاملات الأطراف الخارجيةاعتماد رسمي لأدوات CI/CD الخارجيةReq. 12.8
تكاملات الأطراف الخارجيةتثبيت إجراءات الأطراف الخارجية على إصداراتReq. 6.3
تكاملات الأطراف الخارجيةالتحقق من سلامة مكوّنات CI/CD الخارجيةReq. 6.2
تكاملات الأطراف الخارجيةتقييد إضافات المجتمعReq. 6.2
تكاملات الأطراف الخارجيةمراقبة نشاط التكاملReq. 10.4
التسجيل والمراقبةتسجيل نشاط خط أنابيب CI/CD بالكاملReq. 10.2
التسجيل والمراقبةالسجلات تتضمن الموافقات والأحداث الأمنيةReq. 10.3
التسجيل والمراقبةتفعيل التسجيل المركزيReq. 10.5
التسجيل والمراقبةاحتفاظ بالسجلات متوائم مع السياسةReq. 10.7
التسجيل والمراقبةسجلات CI/CD تدعم التحقيق في الحوادثReq. 12.10
التغيير والحوكمةإدراج CI/CD في إدارة المخاطر السيبرانيةReq. 12.2
التغيير والحوكمةفرض فصل المهامReq. 7.1
التغيير والحوكمةفرض موافقات التغيير عبر خطوط الأنابيبReq. 6.4
التغيير والحوكمةاعتماد الاستثناءات رسميًا وتوثيقهاReq. 12.3
التغيير والحوكمةمراجعة وضع أمن CI/CD دوريًاReq. 12.11

استخدام هذا المخطط في التدقيق

يكون المخطط أكثر فاعلية حين يُعامَل بوصفه وثيقة عمل حيّة عبر دورة التدقيق لا بوصفه مرجعًا ساكنًا. وسير العمل العملي هو إثبات كل ضابط خط أنابيب مرة واحدة بالأدلة ثم إعادة الاستفادة من ذلك الدليل مقابل كل إطار يستوفيه.

  • ابدأ من الضابط لا من الإطار: أثبِت ضابط خط الأنابيب مرة واحدة، ثم اقرأ عرضيًا إلى كل مرجع إطار منطبق.
  • استخدم عمودَي نعم/لا بوصفهما تقييم فجوات حيًّا، وسجّل موقع الدليل (تصدير السجل، الإعداد، التذكرة) بجانب كل ضابط.
  • بالنسبة إلى عمليات التدقيق الداخلية لـ ISO 27001 وتقييمات الجاهزية لـ SOC 2، أرفِق المخطط المكتمل بملف التدقيق.
  • بالنسبة إلى أدلة مخاطر تقنية المعلومات والاتصالات في DORA وتدابير إدارة المخاطر في NIS2، استخدمه للبرهنة على أن خط الأنابيب مشمول ضمن الإطار الأوسع.
  • بالنسبة إلى تقييمات المتطلبين 6 و10 من PCI DSS، اربط كل ضابط بالأنظمة المشمولة المحددة في بيئة بيانات حاملي البطاقات.
  • أعِد تشغيل المخطط كلما تغيّرت خطوط الأنابيب أو الأدوات أو النطاق، وراجِعه دوريًا مع تطوّر ممارسات التسليم.

أخطاء المواءمة الشائعة

تأتي معظم الملاحظات على مخطط كهذا من حفنة من الأخطاء المتكررة. والتنبّه لها قبل بدء العمل الميداني هو الفارق بين تقييم سلس وقائمة استثناءات.

  • مواءمة ضابط مع بند من دون امتلاك دليل على أنه يعمل فعلًا — فالمرجع ليس برهانًا.
  • الاعتماد على لقطات شاشة لنقطة زمنية واحدة حيث يتوقع الإطار (SOC 2، DORA) أدلة تمتدّ عبر فترة.
  • معاملة نعم بوصفها دائمة؛ فالضوابط تنحرف مع إعادة تهيئة خطوط الأنابيب وتغيّر الصلاحيات.
  • الخلط بين السياسة والإنفاذ — فالقاعدة الموثَّقة التي يستطيع مسؤول خط الأنابيب تجاوزها بصمت لن تُرضي المقيّم.
  • ترك مرجع الدليل فارغًا، بحيث يتعذّر تتبّع الضابط رجوعًا إلى برهانه أثناء العمل الميداني.
  • نسخ مراجع الأطر من دون تأكيد النطاق — مثل تطبيق PCI DSS على أنظمة خارج CDE، أو الاستشهاد بضوابط الملحق A المُعلَّمة خارج النطاق في بيان قابلية التطبيق.

الخلاصة

يحوّل هذا المخطط، إن استُخدم باتساق، مجموعةً مبعثرة من إعدادات خط الأنابيب إلى سردية ضوابط قابلة للدفاع عنها عابرة للأطر. فضوابط CI/CD نفسها جيدة الإدارة — الامتياز الأدنى، والأسرار المُدارة، والمخرجات المُوقَّعة، والتغيير المحكوم، والسجلات الكاملة — تستوفي جوهر الأطر الخمسة جميعها؛ وتكمن الفروق أساسًا في كيفية توقّع كلٍّ منها لعرض الأدلة وعلى مدى أي فترة. والحفاظ على المخطط بوصفه وثيقة حيّة هو ما يُبقي المؤسسة جاهزة للتدقيق بين التقييمات بدلًا من التخبّط أثناءها.


موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.