تدقيق أمن CI/CD — مخطط ربط الامتثال (ISO 27001 / SOC 2 / DORA)

يربط جدول التدقيق الموجّه نحو الامتثال هذا ضوابط أمن CI/CD بأطر تنظيمية وضمان شائعة.
وهو مُعدّ لدعم عمليات التدقيق الداخلي والتقييمات الخارجية والجاهزية التنظيمية في البيئات المؤسسية.


🔐 إدارة الهوية والوصول (IAM)

الضابطISO 27001SOC 2DORAنعملا
تطبيق أدنى الامتيازات لحسابات خدمة CI/CDA.8.2 / A.5.15CC6.1ICT Risk Mgmt
الفصل بين هويات البشر وخطوط الأنابيبA.6.3CC6.3Governance
RBAC لإعداد خطوط الأنابيبA.5.18CC6.2Access Control
إلزامية MFA لمديري CI/CDA.5.17CC6.1ICT Security
الموافقة مطلوبة للإجراءات المتميّزة في خط الأنابيبA.5.19CC7.2Change Mgmt

🔑 إدارة الأسرار

الضابطISO 27001SOC 2DORAنعملا
الأسرار غير مخزَّنة في نظام التحكم بالمصدرA.8.12CC6.1ICT Security
حقن الأسرار في وقت التشغيلA.8.24CC6.7ICT Risk Mgmt
أسرار مُحدَّدة النطاق حسب البيئةA.5.15CC6.2Governance
تدوير الأسرار بانتظامA.8.15CC6.1ICT Security
استبعاد قيم الأسرار من السجلاتA.8.16CC7.2Monitoring

📦 سلامة الحزم وسلسلة توريد البرمجيات

الضابطISO 27001SOC 2DORAنعملا
تعزيز أمن بيئات بناء CI/CDA.8.20CC6.6ICT Resilience
تطبيق توقيع الحزمA.8.23CC7.3Supply Chain
ربط إثبات المصدر بالكود وخط الأنابيب والحزمةA.8.9CC7.2Traceability
مستودعات الحزم تُطبّق اللاتغييرA.8.10CC6.5ICT Security
الترقية مقتصرة على الحزم الموثوقةA.8.21CC6.6Change Mgmt

🔗 تكاملات الجهات الخارجية في CI/CD

الضابطISO 27001SOC 2DORAنعملا
إضافات CI/CD الخارجية معتمدة رسمياًA.5.22CC6.3Third-Party Risk
التكاملات مُثبَّتة على إصدارات محددةA.8.8CC7.3Supply Chain
التحقق من سلامة الإجراءات الخارجيةA.8.23CC7.3ICT Security
تقييد الإضافات التي تصونها المجتمعاتA.5.23CC6.6Risk Mgmt
مراقبة استخدام التكاملاتA.8.16CC7.2Monitoring

📊 التسجيل والمراقبة وأدلة التدقيق

الضابطISO 27001SOC 2DORAنعملا
نشاط خط أنابيب CI/CD مُسجَّل بالكاملA.8.15CC7.2Monitoring
السجلات تشمل الموافقات وفحوصات الأمانA.8.14CC7.3Governance
جمع السجلات مركزياًA.8.16CC7.2ICT Risk Mgmt
الاحتفاظ بالسجلات متوافق مع السياسةA.5.34CC7.4Record Keeping
الأدلة تدعم التدقيق والتحقيقاتA.5.31CC2.2Compliance

🛡️ إدارة التغييرات والحوكمة

الضابطISO 27001SOC 2DORAنعملا
التغييرات تُراجَع وتُوافَق عليها عبر خط الأنابيبA.8.32CC8.1Change Mgmt
الفصل بين أدوار البناء والنشرA.6.3CC6.3Governance
تطبيق السياسة عبر البوابات الآليةA.5.19CC7.2ICT Security
الاستثناءات معتمدة رسمياً ومُسجَّلةA.5.31CC2.3Compliance
مراجعة حوكمة CI/CD دورياًA.5.36CC1.2Oversight

كيفية استخدام جدول التدقيق الخاص بالامتثال

  • استخدمه في التدقيقات الداخلية لـ ISO 27001
  • أرفقه بـتقييمات جاهزية SOC 2
  • ادعم أدلة إدارة مخاطر ICT الخاصة بـ DORA
  • تتبع إجراءات المعالجة في عمود الملاحظات
  • راجع دورياً كلما تطوّرت خطوط الأنابيب

موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.