تدقيق أمن CI/CD — مخطط ربط الامتثال (NIS2 / PCI DSS)

يربط جدول التدقيق هذا ضوابط أمن CI/CD بمتطلبات توجيهية NIS2 وضوابط PCI DSS.
يدعم إدارة المخاطر وأمن سلسلة التوريد والجاهزية للتدقيق للأنظمة الحرجة والمتعلقة بالمدفوعات.


🔐 إدارة الهوية والوصول (IAM)

الضابطNIS2PCI DSSنعملا
تطبيق أدنى الامتيازات لحسابات خدمة CI/CDArt. 21(2)(b)Req. 7.2
الفصل بين هويات البشر وخطوط الأنابيبArt. 21(2)(d)Req. 7.1
RBAC مُطبَّق لأنظمة CI/CDArt. 21(2)(b)Req. 7.2
إلزامية MFA لمديري CI/CDArt. 21(2)(a)Req. 8.4
الإجراءات المتميّزة تستوجب موافقةArt. 21(2)(d)Req. 6.4

🔑 إدارة الأسرار وبيانات الاعتماد

الضابطNIS2PCI DSSنعملا
الأسرار غير مخزَّنة في شفرة المصدرArt. 21(2)(a)Req. 3.4
حقن الأسرار في وقت التشغيلArt. 21(2)(a)Req. 3.6
بيانات اعتماد مُحدَّدة النطاق حسب البيئةArt. 21(2)(b)Req. 7.2
تدوير الأسرار بانتظامArt. 21(2)(c)Req. 3.6.4
الأسرار مستبعدة من السجلاتArt. 21(2)(a)Req. 10.5

📦 سلسلة توريد البرمجيات وسلامة الحزم

الضابطNIS2PCI DSSنعملا
تعزيز أمن بيئات بناء CI/CDArt. 21(2)(e)Req. 6.2
تطبيق توقيع الحزمArt. 21(2)(e)Req. 6.3
إثبات مصدر الحزم وإمكانية التتبعArt. 21(2)(e)Req. 6.4
مستودعات الحزم ثابتة غير قابلة للتعديلArt. 21(2)(a)Req. 6.4
ترقية الحزم الموثوقة فحسبArt. 21(2)(d)Req. 6.4

🔗 تكاملات الجهات الخارجية في CI/CD

الضابطNIS2PCI DSSنعملا
أدوات CI/CD الخارجية معتمدة رسمياًArt. 21(2)(e)Req. 12.8
الإجراءات الخارجية مُثبَّتة على إصداراتArt. 21(2)(e)Req. 6.3
التحقق من سلامة مكوّنات CI/CD الخارجيةArt. 21(2)(e)Req. 6.2
تقييد الإضافات التي تصونها المجتمعاتArt. 21(2)(b)Req. 6.2
مراقبة نشاط التكاملاتArt. 21(2)(c)Req. 10.4

📊 التسجيل والمراقبة والجاهزية للحوادث

الضابطNIS2PCI DSSنعملا
نشاط خط أنابيب CI/CD مُسجَّل بالكاملArt. 21(2)(c)Req. 10.2
السجلات تشمل الموافقات وأحداث الأمانArt. 21(2)(c)Req. 10.3
التسجيل المركزي مُفعَّلArt. 21(2)(c)Req. 10.5
الاحتفاظ بالسجلات متوافق مع السياسةArt. 21(2)(c)Req. 10.7
سجلات CI/CD تدعم التحقيق في الحوادثArt. 23Req. 12.10

🛡️ الحوكمة والمخاطر وإدارة التغييرات

الضابطNIS2PCI DSSنعملا
CI/CD مُدرَج في إدارة مخاطر الأمن السيبرانيArt. 21Req. 12.2
الفصل بين المهام مُطبَّقArt. 21(2)(d)Req. 7.1
موافقات التغيير مُطبَّقة عبر خطوط الأنابيبArt. 21(2)(d)Req. 6.4
الاستثناءات معتمدة رسمياً وموثَّقةArt. 21(2)(b)Req. 12.3
الوضع الأمني لـ CI/CD يُراجَع دورياًArt. 21(2)(f)Req. 12.11

كيفية استخدام جدول تدقيق NIS2 / PCI DSS

  • استخدمه في تقييمات مخاطر الأمن السيبراني لـ NIS2
  • ادعم عمليات تدقيق PCI DSS المتطلبَين 6 و10
  • أثبت إدراج CI/CD في حوكمة الأمن التنظيمية
  • أرفق مراجع الأدلة في عمود الملاحظات
  • أعد التقييم بعد تغييرات خطوط الأنابيب أو الأدوات

موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.