مخاطر الأطراف الثالثة في مسارات CI/CD في إطار المادة 28 من DORA

تُلزم المادة 28 من DORA الكيانات المالية بإدارة المخاطر الناجمة عن مزوّدي خدمات ICT من الأطراف الثالثة.

في تسليم البرمجيات الحديث، تُعدّ مسارات CI/CD من بين الأنظمة الأكثر اعتماداً على الأطراف الثالثة في المؤسسة.

منصات Git ومشغّلو CI والإضافات ومسجلات الأدوات ليست مجرد خيارات تقنية — بل هي خدمات خارجية مدمجة تؤثر مباشرةً في سلامة البرمجيات وتوافرها والمرونة التشغيلية.

تركّز هذه المقالة تحديداً على مخاطر الأطراف الثالثة داخل مسارات CI/CD، موضّحةً أين تنشأ هذه المخاطر، وكيف تنطبق عليها المادة 28 من DORA، وأيّ الضوابط يتوقع المدققون رؤيتها مُطبَّقة.

المادة 28 من DORA — الأدوات ← الضوابط ← الأدلة مخطط يربط أدوات DevSecOps المؤسسية بضوابط CI/CD القابلة للإنفاذ وما ينتج عنها من أدلة تدقيق، مع متطلبات حوكمة الأطراف الثالثة الشاملة في المادة 28 من DORA. الأدوات ← الضوابط ← الأدلة منظور المادة 28 من DORA: حوكمة ICT للأطراف الثالثة مُنفَّذة عبر ضوابط CI/CD وأدلة قابلة للإثبات. ضوابط شاملة (المادة 28) حوكمة المورّدين بنود تعاقدية الرقابة خطة الخروج حفظ الأدلة طبقة الربط الأدوات المنصات والخدمات الضوابط المتطلبات المُنفَّذة الأدلة ما يتحقق منه المدققون الأدوات استضافة Git / المصدر منسّق CI/CD + المشغّلون المسجلات + التبعيات بيئة التشغيل السحابية + المراقبة الضوابط ضبط الوصول + MFA + فصل المهام الموافقات + بوابات السياسات السلامة: SBOM + التوقيع + الإثبات الرقابة + سير عمل الحوادث الأدلة سجلات التدقيق + مراجعات الوصول الموافقات وتتبع التغييرات SBOM + الشهادات + التواقيع بيانات الرقابة + سجلات الحوادث نصيحة: بموجب المادة 28 من DORA، لا تُقبل الأدوات إلا إذا كانت تُنفّذ الضوابط وتنتج باستمرار أدلة قابلة للتدقيق.
مخطط يربط أدوات DevSecOps المؤسسية بضوابط CI/CD القابلة للإنفاذ وما ينتج عنها من أدلة تدقيق، مع متطلبات حوكمة الأطراف الثالثة الشاملة في المادة 28 من DORA.

لماذا تُشكّل مسارات CI/CD نقطة تركّز لمخاطر الأطراف الثالثة

تجمع مسارات CI/CD تبعيات خارجية متعددة في تدفق تنفيذي واحد:

  • يُستضاف كود المصدر خارجياً،
  • كثيراً ما تُشغَّل عمليات البناء على بنية تحتية مشتركة أو مُدارة،
  • يُسحب كود الأطراف الثالثة آلياً،
  • تُخزَّن الأدوات وتُوزَّع عبر خدمات خارجية.

من منظور DORA، تمثّل مسارات CI/CD:

  • تبعيات ICT عالية الأثر،
  • تتمتع بـصلاحيات وصول امتيازية،
  • تعمل بـسرعة الآلة،
  • وقادرة على نشر الإخفاقات أو الاختراقات مباشرةً في بيئة الإنتاج.

نتيجةً لذلك، يجب معاملة منصات CI/CD باعتبارها خدمات ICT من أطراف ثالثة ضمن نطاق المادة 28.

مؤشرات الخطر في CI/CD — المادة 28 من DORA (مخاطر الأطراف الثالثة) مخطط CI/CD مؤسسي يبرز مؤشرات الخطر الشائعة لمخاطر الأطراف الثالثة في المادة 28 من DORA: غياب خطة الخروج، والمشغّلون المشتركون، وانعدام رؤية المعالجين الفرعيين، وغياب حقوق التدقيق، وغياب حفظ الأدلة. مؤشرات الخطر في CI/CD — المادة 28 من DORA إخفاقات مخاطر الأطراف الثالثة التي يرصدها المدققون كثيراً في Git وCI/CD SaaS والمشغّلين والمسجلات وبيئة التشغيل السحابية. ضوابط شاملة (المادة 28) حوكمة المورّدين حقوق التدقيق استراتيجية الخروج حفظ الأدلة استضافة Git GitHub / GitLab SaaS لا حقوق تدقيق CI/CD SaaS المنسّق لا خطة خروج مشغّلات CI التنفيذ السحابي مشغّلون مشتركون المسجلات الأدوات والصور لا حفظ بيئة التشغيل السحابية خدمات الإنتاج لا رؤية للمعالج الفرعي إرشادات المعالجة للمهندسين استراتيجية خروج مُختبَرة (CI/CD) مشغّلون مخصّصون / معزولون خريطة المورّدين والمعالجين الفرعيين سجلات مركزية + حفظ قاعدة المدقق: إذا لم تستطع الضوابط إنتاج أدلة محددة زمنياً عند الطلب، فإنها تُعامَل بوصفها غير فعّالة بموجب المادة 28. مجالات التركيز: نطاق منصة CI/CD، وقابلية التدقيق التعاقدية، وعزل المشغّل، وحوكمة المعالجين الفرعيين، وحفظ الأدلة.
مخطط CI/CD مؤسسي يبرز مؤشرات الخطر الشائعة لمخاطر الأطراف الثالثة في المادة 28 من DORA: غياب خطة الخروج، والمشغّلون المشتركون، وانعدام رؤية المعالجين الفرعيين، وغياب حقوق التدقيق، وغياب حفظ الأدلة.

GitHub / GitLab SaaS بوصفهما مزوِّدَيْن لخدمات ICT من الأطراف الثالثة

التعرّض للمخاطر

تتحكم منصتا GitHub وGitLab SaaS في:

  • الوصول إلى كود المصدر،
  • سير عمل الموافقة على التغييرات،
  • تطبيق الهوية والصلاحيات.

قد يؤدي الاختراق أو سوء التكوين إلى:

  • تغييرات كود غير مصرَّح بها،
  • تجاوز الموافقات،
  • فقدان إمكانية التتبع.

متطلبات المادة 28

يتوقع المدققون:

  • إدراج منصات استضافة Git في جرد الأطراف الثالثة،
  • تصنيف واضح للمخاطر (غالباً حرج
  • تطبيق مبدأ الفصل بين المهام،
  • أدلة على ضبط الوصول والموافقات.

تُعامَل سجلات الوصول وموافقات طلبات السحب وإعدادات حماية الفروع بوصفها أدلة تدقيق، لا مجرد تفاصيل تشغيلية.


مشغّلو CI السحابيون

التعرّض للمخاطر

المشغّلون المُدارون أو المستضافون سحابياً:

  • ينفّذون كوداً غير موثوق،
  • يصلون إلى الأسرار وبيانات الاعتماد،
  • يتفاعلون مع أنظمة داخلية وخارجية.

وكثيراً ما يعملون على بنية تحتية مشتركة، مما يزيد من التعرّض للمخاطر.

متطلبات المادة 28

بموجب المادة 28، يجب على المؤسسات إثبات:

  • العزل بين المشغّلين،
  • الوصول المضبوط إلى الأسرار،
  • مراقبة بيئات التنفيذ،
  • القدرة على تقييد وصول المشغّل أو إلغائه.

كثيراً ما يسأل المدققون:

“من يتحكم في بيئة التنفيذ التي يُبنى فيها كودكم؟”


إجراءات السوق والإضافات

التعرّض للمخاطر

تُدخل أسواق CI/CD كوداً من أطراف ثالثة غير مفحوص مباشرةً في المسارات.

تشمل المخاطر:

  • هجمات سلسلة التوريد،
  • التحديثات الخبيثة،
  • غياب التحكم في الإصدار،
  • عدم وضوح الملكية.

متطلبات المادة 28

يتوقع المدققون:

  • حوكمة تحدد الإضافات المسموح بها،
  • تقييم المخاطر للإجراءات الحرجة،
  • تثبيت الإصدارات وعمليات المراجعة،
  • مراقبة التغييرات عبر الزمن.

غالباً ما يُصنَّف الاستخدام غير المقيَّد للسوق بوصفه ضعفاً كبيراً في إطار المادة 28.


مسجلات الأدوات

التعرّض للمخاطر

تُخزّن مسجلات الأدوات وتوزّع:

  • مخرجات البناء،
  • صور الحاويات،
  • المكتبات الداخلية.

وفي حال اختراقها، يمكن أن:

  • تنشر أدوات خبيثة،
  • تُخلّ بسلامة النشر،
  • تؤثر في أنظمة متعددة في آنٍ واحد.

متطلبات المادة 28

يتوقع المدققون ضوابط تغطي:

  • قيود الوصول،
  • سياسات الثبات،
  • توقيع الأدوات والتحقق منها،
  • حفظ البيانات الوصفية للأدوات.

تُعامَل مسجلات الأدوات بوصفها مكوّنات أساسية في سلسلة التوريد، لا تخزيناً سلبياً.


وسطاء التبعيات والمستودعات الخارجية

التعرّض للمخاطر

وسطاء التبعيات والمستودعات الخارجية:

  • يسحبون الكود من خارج المؤسسة،
  • يُدخلون تبعيات غير مباشرة من أطراف ثالثة،
  • قد يغيّرون المحتوى دون إشعار.

وهذا يخلق تعرّضاً خفياً للأطراف الثالثة.

متطلبات المادة 28

يتوقع المدققون:

  • رؤية واضحة لمصادر التبعيات،
  • ضوابط لتقييد التبعيات الخارجية أو تخزينها مؤقتاً،
  • إمكانية تتبع تربط التبعيات بعمليات البناء،
  • مراقبة تغييرات التبعيات.

غالباً ما تُراجَع قوائم SBOM وسجلات التبعيات بوصفها أدلة للمادة 28.


الضوابط الأساسية لـ CI/CD المتوقعة بموجب المادة 28

عبر جميع خدمات الأطراف الثالثة المرتبطة بـ CI/CD، يتوقع المدققون رؤية:

  • إدراجها صراحةً في جرد الأطراف الثالثة،
  • تصنيف وحوكمة قائمين على المخاطر،
  • عزل الوصول والحد الأدنى من الامتيازات،
  • سياسات قابلة للإنفاذ (الموافقات، البوابات)،
  • رقابة مستمرة،
  • توليد آلي للأدلة.

ينبغي أن تُنفّذ مسارات CI/CD هذه الضوابط بحكم التصميم، لا عبر إجراءات يدوية.


الأدلة التي يطلبها المدققون عادةً

فيما يخص مخاطر الأطراف الثالثة في CI/CD، كثيراً ما يطلب المدققون:

  • سجلات الوصول من منصات Git،
  • سجلات تنفيذ CI والبيانات الوصفية للمشغّلين،
  • سجلات الموافقات ونتائج بوابات السياسات،
  • بيانات توقيع الأدوات وإثبات منشئها،
  • تنبيهات الرقابة المتعلقة بخدمات CI/CD.

تُستخدَم هذه الأدلة للتحقق من أن الضوابط تعمل فعلياً، لا من أنها مُعرَّفة فحسب.


العلاقة بضوابط أخرى في المادة 28 من DORA

كثيراً ما تعمل مسارات CI/CD بوصفها طبقة الإنفاذ لـ:

  • المتطلبات التعاقدية،
  • سياسات الأمن،
  • قيود استراتيجية الخروج.

فهي تجسر بين المجالات القانونية والأمنية والهندسية — مما يجعلها محورية في الامتثال للمادة 28.


الخلاصة الرئيسية

بموجب المادة 28 من DORA، ليست مسارات CI/CD أدوات أتمتة محايدة.

بل هي نقاط تكامل عالية الخطورة لخدمات ICT من الأطراف الثالثة.

إن المؤسسات التي:

  • تحكم صراحةً خدمات الأطراف الثالثة في CI/CD،
  • تُنفّذ الضوابط داخل المسارات،
  • وتولّد أدلة مستمرة

تكون في وضع أفضل بكثير لاجتياز عمليات تدقيق المادة 28 وإدارة المخاطر التشغيلية الحقيقية.


محتوى ذو صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.