ضوابط مخاطر تقنية المعلومات والاتصالات للأطراف الثالثة في مسارات CI/CD المنظَّمة
سبب وجود قائمة المراجعة هذه
في البيئات المنظَّمة، لا يُعَدّ الموردون جهات «خارجية». إنهم جزء من منظومة التسليم لديك.
عندما تدعم خدمات الأطراف الثالثة دورة حياة تطوير البرمجيات لديك (استضافة Git، وخدمات CI/CD السحابية، وسجلّات المصنوعات البرمجية، وبيئة التشغيل السحابية، وأدوات فحص الأمن)، يتوقّع المدققون منك أن تُثبت:
- حوكمة الموردين (الجرد، والتصنيف، والعقود، وخطط الخروج)
- الضوابط التقنية لـ CI/CD (عزل الوصول، وإنفاذ السياسات، والاحتفاظ بالأدلة)
- المراقبة المستمرة والمساءلة (المعالِجون من الباطن، واتفاقيات مستوى الخدمة، والحوادث)
صُمِّمت قائمة المراجعة هذه لتستخدمها فرق الأمن والهندسة والمخاطر والتدقيق بوصفها أساسًا مشتركًا للضوابط.
النطاق: الموردون الذين يؤثرون عادةً في CI/CD
استخدم قائمة المراجعة هذه مع أي مورّد يقدّم:
- استضافة Git (خدمات GitHub/GitLab السحابية)
- منصة CI/CD (GitHub Actions، وGitLab CI السحابية، وCircleCI، وغيرها)
- المُنفِّذات (المُنفِّذات المُستضافة / المُنفِّذات المشتركة / المُنفِّذات السحابية)
- سجلّات المصنوعات البرمجية (سجلّات الحاويات / Maven / الملفات الثنائية)
- وكلاء التبعيات ومراياها
- بيئة التشغيل السحابية / Kubernetes المُدارة / منصة كخدمة (PaaS)
- خدمات أدوات الأمن السحابية (SAST/DAST/SCA، وفحص الأسرار)
- خدمات القابلية للرصد والتسجيل السحابية (SIEM / المراقبة)
1) جرد الموردين والملكية
✅ قائمة المراجعة
- يوجد جرد كامل للموردين المستخدَمين عبر دورة حياة تطوير البرمجيات و CI/CD (بما في ذلك الاستخدام الخفي).
- لكل مورّد مالك تجاري ومالك تقني محدَّد بالاسم.
- يوثّق الجرد موضع المورّد (Git، والتكامل المستمر، والسجلّ، وبيئة التشغيل، والتسجيل).
- الحرجية معرَّفة لكل مورّد (الأثر في حال عدم التوافر أو الاختراق).
- مواقع بيانات المورّد ونموذج الاستضافة موثَّقان (الاتحاد الأوروبي/الولايات المتحدة، متعدد المناطق، وغير ذلك).
- مسارات وصول الأطراف الثالثة إلى أنظمتك مُدرَجة (تسجيل الدخول الموحّد، ورموز واجهة برمجة التطبيقات، والوكلاء، وخطافات الويب).
أمثلة على الأدلة
- جدول جرد الموردين / سجل في قاعدة بيانات إدارة التهيئة (CMDB)
- خريطة معمارية تُظهر نقاط تماس الموردين
- سجل الملكية (RACI)
2) تصنيف مخاطر الموردين
✅ قائمة المراجعة
- يوجد تصنيف رسمي للمخاطر (حرِج / مرتفع / متوسط / منخفض).
- يشمل تقييم المخاطر السرية والسلامة والتوافر والأثر التنظيمي.
- يُعامَل موردو CI/CD والمصنوعات البرمجية بوصفهم حرِجين من حيث السلامة افتراضيًا.
- يقود تقييم المخاطر متطلبات الضوابط الإلزامية (مثل تسجيل أقوى، وخطة خروج).
- يُراجَع تقييم المخاطر سنويًا على الأقل أو عند حدوث تغيير كبير.
أمثلة على الأدلة
- تقرير تقييم المخاطر / استبيان
- منهجية مخاطر الأطراف الثالثة
- الطوابع الزمنية للمراجعات والموافقات
3) الأساس التعاقدي (الأمن + القابلية للتدقيق)
✅ قائمة المراجعة
- يتضمّن العقد التزامات أمنية (الضوابط الأساسية، ومعالجة الثغرات، والتشفير).
- يتضمّن العقد حقوق تدقيق أو آلية ضمان مكافئة.
- يتضمّن العقد مُهَل الإخطار بالاختراقات/الحوادث (بما في ذلك معايير الجوهرية).
- يتضمّن العقد التزامات الإفصاح عن المعالِجين من الباطن.
- يتضمّن العقد متطلبات الاحتفاظ بالبيانات وحذفها.
- يتضمّن العقد توقّعات استمرارية الخدمة (خطة استمرارية الأعمال/التعافي من الكوارث).
- يتضمّن العقد شروط الخروج/الانتقال (تصدير البيانات، ودعم الترحيل).
أمثلة على الأدلة
- بنود عقدية موقّعة (ملحق الأمن)
- سجل المعالِجين من الباطن
- بند اتفاقية مستوى الخدمة للإخطار بالحوادث
4) الهوية والوصول والعزل (الإنفاذ التقني)
✅ قائمة المراجعة
- يُفرَض تسجيل الدخول الموحّد لوحدات تحكم مسؤولي الموردين حيثما أمكن.
- المصادقة متعددة العوامل إلزامية للحسابات ذات الامتيازات.
- الأدوار محدودة ومرتبطة باحتياجات العمل (أقل امتياز ممكن).
- تُجرى مراجعات الوصول بانتظام (فصليًا للموردين الحرِجين).
- مُنفِّذات CI/CD معزولة (لا مُنفِّذات مشتركة لأحمال العمل الحساسة).
- لا تُخزَّن الأسرار في واجهات الموردين ما لم تكن مضبوطة (استخدم خزنة الأسرار/الحقن).
- رموز الأطراف الثالثة محدَّدة النطاق ومُدوَّرة ومراقَبة.
أمثلة على الأدلة
- تصديرات سياسة إدارة الهوية والوصول (IAM) / لقطات شاشة
- سجلّات مراجعة الوصول
- تهيئة المُنفِّذات تُظهر العزل
- سياسة تدوير الرموز + إثبات
5) إنفاذ سياسات المسار (بوابات لا يمكن تجاوزها)
✅ قائمة المراجعة
- توجد موافقات إلزامية لعمليات النشر في الإنتاج.
- تحجب بوابات السياسة الإصدارات عند إخفاقات الفحص الحرِجة (SAST/SCA/DAST حسب الاقتضاء).
- يُفرَض توقيع المصنوعات البرمجية قبل ترقية الإصدار.
- توليد قائمة مكونات البرمجيات (SBOM) مؤتمَت للإصدارات.
- تُفرَض الفروع المحمية / قواعد الدمج على المستودعات المنظَّمة.
- الاستثناءات محكومة (محدَّدة زمنيًا، وموافَق عليها، وموثَّقة).
- لا يستطيع مسؤولو المسار تعطيل الضوابط بصمت (تغييرات مُتتبَّعة).
أمثلة على الأدلة
- تهيئة مسار CI/CD (البوابات)
- تهيئة الفروع المحمية
- سجلّات موافقات الإصدار
- سجل الاستثناءات
6) توليد الأدلة والاحتفاظ بها (جاهزية التدقيق بالتصميم)
✅ قائمة المراجعة
- يُحتفَظ بسجلّات CI/CD لمدة محدَّدة تتماشى مع المتطلبات.
- تُسجَّل أحداث الموافقة وتكون قابلة للتصدير.
- تُخزَّن نتائج فحص الأمن مركزيًا (لا في لوحات معلومات المورّد فقط).
- توجد قابلية للتتبّع: الالتزام ← تشغيل المسار ← المصنوع البرمجي ← النشر ← الإنتاج.
- مخزن الأدلة مقاوم للعبث أو مضبوط الوصول.
- تُختبَر تصديرات التدقيق (القدرة على إنتاج الأدلة بسرعة).
أمثلة على الأدلة
- سياسة الاحتفاظ بالأدلة
- إعدادات الاحتفاظ في نظام SIEM / تهيئة الأرشفة
- تقرير قابلية التتبّع (إصدار عيّنة)
- سجل اختبار التصدير («تمرين تدقيق»)
7) المراقبة والحوادث ومساءلة الموردين
✅ قائمة المراجعة
- يقدّم المورّد إخطارات بالحوادث الأمنية ضمن اتفاقية مستوى خدمة محدَّدة.
- تراقب حالة المورّد/توافره وتدمج الإشارات في تدفقات عمل التشغيل.
- تُراقَب شذوذات مسار CI/CD (تدفقات عمل غير متوقعة، ورموز جديدة، ومُنفِّذات جديدة).
- تُتتبَّع نشرات الأمن الصادرة عن المورّد وتُقيَّم.
- تحتفظ بدليل إجرائي داخلي للاستجابة للحوادث يشير إلى مسارات التصعيد لدى المورّد.
- يمكنك الربط بين أحداث المسار وأحداث المورّد (خط زمني مشترك).
أمثلة على الأدلة
- لوحات معلومات المراقبة + قواعد التنبيه
- خطة الاستجابة للحوادث مع جهات اتصال المورّد
- تحليلات ما بعد الحادث تشير إلى تورّط المورّد
- تذاكر تتبّع النشرات الأمنية
8) رؤية المعالِجين من الباطن (عمق سلسلة التوريد)
✅ قائمة المراجعة
- يقدّم المورّد قائمة محدَّثة بالمعالِجين من الباطن.
- يُخطَر بالتغييرات على المعالِجين من الباطن وتُراجَع.
- يُقيَّم المعالِجون من الباطن الحرِجون من حيث المخاطر.
- تدفقات البيانات المتضمِّنة للمعالِجين من الباطن مفهومة.
- تتضمّن العقود التزامات المعالِجين من الباطن (الأمن والإخطار).
أمثلة على الأدلة
- تصدير قائمة المعالِجين من الباطن
- سجل مراجعة المخاطر
- مخططات تدفق البيانات
9) اختبار استراتيجية الخروج (واقعية التعافي من الكوارث واستمرارية الأعمال)
✅ قائمة المراجعة
- لديك خطة خروج موثَّقة لكل مورّد CI/CD حرِج.
- يمكنك تصدير الشيفرة المصدرية، وتعريفات المسار، والمصنوعات البرمجية، والسجلّات.
- لديك مسار ترحيل مختبَر (بديل لـ CI/CD، وسجلّ، ونموذج مُنفِّذات).
- تُجري اختبارات خروج (تمارين مكتبية + تمارين تقنية) على فترات محدَّدة.
- توقّعات هدف زمن التعافي/هدف نقطة التعافي (RTO/RPO) موثَّقة ومُتحقَّق منها بالأدلة.
أمثلة على الأدلة
- وثيقة خطة الخروج
- سجلّات اختبار التصدير ولقطات الشاشة
- تقرير تمرين التعافي من الكوارث
- إثبات مفهوم للترحيل
جدول التدقيق (نعم / لا / ملاحظات)
| مجال الضابط | الفحص | نعم | لا | ملاحظات / رابط الدليل |
|---|---|---|---|---|
| الجرد | جرد الموردين مكتمل (دورة حياة تطوير البرمجيات/CI/CD) | ☐ | ☐ | |
| الملكية | تحديد مالك تجاري + تقني | ☐ | ☐ | |
| التصنيف | تطبيق تدرّج المخاطر على موردي CI/CD | ☐ | ☐ | |
| العقود | التزامات أمنية في العقد | ☐ | ☐ | |
| العقود | حقوق تدقيق / آلية ضمان | ☐ | ☐ | |
| العقود | تحديد اتفاقية مستوى خدمة للإخطار بالحوادث | ☐ | ☐ | |
| العقود | تضمين بنود الخروج | ☐ | ☐ | |
| الوصول | فرض تسجيل الدخول الموحّد (حيثما أمكن) | ☐ | ☐ | |
| الوصول | المصادقة متعددة العوامل إلزامية للحسابات ذات الامتيازات | ☐ | ☐ | |
| الوصول | فرض أدوار أقل امتياز ممكن | ☐ | ☐ | |
| المُنفِّذات | عزل المُنفِّذات (لا مُنفِّذات مشتركة) | ☐ | ☐ | |
| الأسرار | حقن الأسرار في وقت التشغيل (خزنة الأسرار) | ☐ | ☐ | |
| بوابات السياسة | موافقات إلزامية للإنتاج | ☐ | ☐ | |
| بوابات السياسة | بوابات حاجبة عند النتائج الحرِجة | ☐ | ☐ | |
| السلامة | فرض توقيع المصنوعات البرمجية | ☐ | ☐ | |
| السلامة | توليد قائمة مكونات البرمجيات (SBOM) تلقائيًا | ☐ | ☐ | |
| الأدلة | الاحتفاظ بالسجلّات وفق السياسة | ☐ | ☐ | |
| الأدلة | سجلّات الموافقة قابلة للتصدير | ☐ | ☐ | |
| الأدلة | إثبات قابلية التتبّع من الالتزام إلى الإنتاج | ☐ | ☐ | |
| المراقبة | مراقبة شذوذات المورّد + المسار | ☐ | ☐ | |
| المعالِجون من الباطن | رؤية المعالِجين من الباطن + المراجعة | ☐ | ☐ | |
| اختبار الخروج | اختبار خطة الخروج بالأدلة | ☐ | ☐ |
نسخة المدقق الصارم
تعكس قائمة المراجعة أعلاه أساسًا سليمًا. أما المدقق المتشدّد — لا سيّما في إطار DORA أو NIS2 أو ارتباط صارم لـ ISO 27001 أو SOC 2 — فيمضي أبعد من ذلك: يجب أن يحمل كل ضابط مالكًا محدَّدًا بالاسم، ومرجعًا محدَّدًا للدليل، وقرارًا موثَّقًا في نهاية المراجعة. تعيد ورقة العمل الأكثر صرامة هذه تنظيم التوقّعات نفسها في صيغة تقييم يمكن للمدقق إكمالها في الغرفة، مسجّلًا مرجع دليل مقابل كل بند بدلًا من قبول تأكيد شفهي.
استخدم عمود مرجع الدليل للإشارة إلى المصنوع الدقيق — تصدير سجل، أو لقطة شاشة لتهيئة، أو بند عقدي موقّع، أو تذكرة — الذي يُثبت الضابط. يُعامَل المرجع الفارغ بوصفه ثغرة، لا اجتيازًا.
القسم أ — الحوكمة والجرد
يبدأ المدقق الصارم بالتأكد من أن مجموعة الموردين معروفة ومملوكة بالكامل. الثغرات هنا تقوّض كل ضابط لاحق، لأن المورّد الذي لم تُدرِجه في الجرد لا يمكن حوكمته أو مراقبته أو الخروج منه.
| الضابط | نعم | لا | مرجع الدليل |
|---|---|---|---|
| يوجد جرد كامل للموردين المرتبطين بـ CI/CD | ☐ | ☐ | |
| تعريف تصنيف حرجية الموردين | ☐ | ☐ | |
| تعيين المالك التجاري رسميًا | ☐ | ☐ | |
| تعيين المالك التقني رسميًا | ☐ | ☐ | |
| إجراء تقييم مخاطر سنوي | ☐ | ☐ | |
| توثيق قائمة المعالِجين من الباطن | ☐ | ☐ |
القسم ب — الضوابط التعاقدية والتنظيمية
إلى جانب التدابير التقنية، يجب أن يمنحك العقد حقوقًا قابلة للإنفاذ. يتحقق المدقق من أن التزامات الضمان والإخطار بالاختراق وموقع البيانات والخروج مكتوبة في الاتفاقية بدلًا من افتراضها من دعاية المورّد.
| الضابط | نعم | لا | مرجع الدليل |
|---|---|---|---|
| تضمين التزامات أمنية في العقد | ☐ | ☐ | |
| تحديد اتفاقية مستوى خدمة للإخطار بالحوادث | ☐ | ☐ | |
| وجود بند حقوق التدقيق | ☐ | ☐ | |
| تضمين شفافية موقع البيانات | ☐ | ☐ | |
| تعريف بند استراتيجية الخروج تعاقديًا | ☐ | ☐ |
القسم ج — الإنفاذ التقني لـ CI/CD
هنا يختبر المدقق أن الحوكمة مُنفَّذة فعليًا في المسار، لا مجرد موثَّقة. يُتوقَّع أن يكون كل ضابط قابلًا للإثبات في التهيئة الحيّة.
| الضابط | نعم | لا | مرجع الدليل |
|---|---|---|---|
| فرض تسجيل الدخول الموحّد على حسابات مسؤولي CI/CD | ☐ | ☐ | |
| المصادقة متعددة العوامل إلزامية للأدوار ذات الامتيازات | ☐ | ☐ | |
| وصول قائم على الأدوار بأقل امتياز ممكن | ☐ | ☐ | |
| فرض الفروع المحمية | ☐ | ☐ | |
| تهيئة موافقات إنتاج إلزامية | ☐ | ☐ | |
| بوابات السياسة تحجب النتائج الحرِجة | ☐ | ☐ | |
| فرض توقيع المصنوعات البرمجية | ☐ | ☐ | |
| أتمتة توليد قائمة مكونات البرمجيات (SBOM) | ☐ | ☐ | |
| تطبيق عزل المُنفِّذات | ☐ | ☐ |
القسم د — الأدلة والاحتفاظ
يتأكد المدقق من أنك قادر على إنتاج الأدلة عند الطلب وأنها مُحتفَظ بها لمدة كافية لتغطية فترة المراجعة كاملة، بشكل مستقل عن أي لوحة معلومات لمورّد واحد.
| الضابط | نعم | لا | مرجع الدليل |
|---|---|---|---|
| الاحتفاظ بسجلّات CI/CD وفق السياسة | ☐ | ☐ | |
| سجلّات الموافقة قابلة للتصدير | ☐ | ☐ | |
| أرشفة نتائج فحص الأمن مركزيًا | ☐ | ☐ | |
| قابلية تتبّع كاملة من الالتزام ← المصنوع البرمجي ← الإنتاج | ☐ | ☐ | |
| توثيق فترة الاحتفاظ بالأدلة | ☐ | ☐ |
القسم هـ — استراتيجية الخروج واختبار التعافي من الكوارث
أخيرًا، يبحث المدقق عن إثبات أن الاعتماد على المورّد قد اختُبِر، لا مجرد التخطيط له — مسارات تصدير وترحيل جرى تنفيذها فعليًا وإثباتها.
| الضابط | نعم | لا | مرجع الدليل |
|---|---|---|---|
| وجود خطة خروج موثَّقة | ☐ | ☐ | |
| اختبار تصدير الشيفرة | ☐ | ☐ | |
| اختبار تصدير تهيئة المسار | ☐ | ☐ | |
| اختبار تصدير المصنوعات البرمجية | ☐ | ☐ | |
| إجراء تمرين التعافي من الكوارث / الترحيل | ☐ | ☐ |
كتلة قرار المدقق
تُختتَم المراجعة المتشدّدة بقرار موثَّق بدلًا من قائمة ملاحظات مفتوحة. تسجيل هذه الأسطر الأربعة يحوّل ورقة العمل إلى استنتاج تدقيق قابل للدفاع عنه:
- التقييم الإجمالي للمخاطر: ___
- النتائج الحرِجة: ___
- المعالجة المطلوبة بحلول: ___
- تاريخ تدقيق المتابعة: ___
دليل التنفيذ التقني
تحدّد قائمة المراجعة هذه توقّعات الحوكمة.
للحصول على دليل تنفيذ هندسي عملي (GitHub، وGitLab، وعزل المُنفِّذات، وبوابات السياسة، وتوقيع المصنوعات البرمجية)، راجع:
👉 دليل المهندس لمعالجة ضوابط موردي CI/CD
يقدّم هذا المقال المرافق أمثلة تهيئة ملموسة وأنماط تنفيذ.