تُلزم المادة 28 من DORA الكيانات المالية بإدارة المخاطر الناجمة عن مزوّدي خدمات ICT من الأطراف الثالثة.
في تسليم البرمجيات الحديث، تُعدّ مسارات CI/CD من بين الأنظمة الأكثر اعتماداً على الأطراف الثالثة في المؤسسة.
منصات Git ومشغّلو CI والإضافات ومسجلات الأدوات ليست مجرد خيارات تقنية — بل هي خدمات خارجية مدمجة تؤثر مباشرةً في سلامة البرمجيات وتوافرها والمرونة التشغيلية.
تركّز هذه المقالة تحديداً على مخاطر الأطراف الثالثة داخل مسارات CI/CD، موضّحةً أين تنشأ هذه المخاطر، وكيف تنطبق عليها المادة 28 من DORA، وأيّ الضوابط يتوقع المدققون رؤيتها مُطبَّقة.
لماذا تُشكّل مسارات CI/CD نقطة تركّز لمخاطر الأطراف الثالثة
تجمع مسارات CI/CD تبعيات خارجية متعددة في تدفق تنفيذي واحد:
- يُستضاف كود المصدر خارجياً،
- كثيراً ما تُشغَّل عمليات البناء على بنية تحتية مشتركة أو مُدارة،
- يُسحب كود الأطراف الثالثة آلياً،
- تُخزَّن الأدوات وتُوزَّع عبر خدمات خارجية.
من منظور DORA، تمثّل مسارات CI/CD:
- تبعيات ICT عالية الأثر،
- تتمتع بـصلاحيات وصول امتيازية،
- تعمل بـسرعة الآلة،
- وقادرة على نشر الإخفاقات أو الاختراقات مباشرةً في بيئة الإنتاج.
نتيجةً لذلك، يجب معاملة منصات CI/CD باعتبارها خدمات ICT من أطراف ثالثة ضمن نطاق المادة 28.
GitHub / GitLab SaaS بوصفهما مزوِّدَيْن لخدمات ICT من الأطراف الثالثة
التعرّض للمخاطر
تتحكم منصتا GitHub وGitLab SaaS في:
- الوصول إلى كود المصدر،
- سير عمل الموافقة على التغييرات،
- تطبيق الهوية والصلاحيات.
قد يؤدي الاختراق أو سوء التكوين إلى:
- تغييرات كود غير مصرَّح بها،
- تجاوز الموافقات،
- فقدان إمكانية التتبع.
متطلبات المادة 28
يتوقع المدققون:
- إدراج منصات استضافة Git في جرد الأطراف الثالثة،
- تصنيف واضح للمخاطر (غالباً حرج)،
- تطبيق مبدأ الفصل بين المهام،
- أدلة على ضبط الوصول والموافقات.
تُعامَل سجلات الوصول وموافقات طلبات السحب وإعدادات حماية الفروع بوصفها أدلة تدقيق، لا مجرد تفاصيل تشغيلية.
مشغّلو CI السحابيون
التعرّض للمخاطر
المشغّلون المُدارون أو المستضافون سحابياً:
- ينفّذون كوداً غير موثوق،
- يصلون إلى الأسرار وبيانات الاعتماد،
- يتفاعلون مع أنظمة داخلية وخارجية.
وكثيراً ما يعملون على بنية تحتية مشتركة، مما يزيد من التعرّض للمخاطر.
متطلبات المادة 28
بموجب المادة 28، يجب على المؤسسات إثبات:
- العزل بين المشغّلين،
- الوصول المضبوط إلى الأسرار،
- مراقبة بيئات التنفيذ،
- القدرة على تقييد وصول المشغّل أو إلغائه.
كثيراً ما يسأل المدققون:
“من يتحكم في بيئة التنفيذ التي يُبنى فيها كودكم؟”
إجراءات السوق والإضافات
التعرّض للمخاطر
تُدخل أسواق CI/CD كوداً من أطراف ثالثة غير مفحوص مباشرةً في المسارات.
تشمل المخاطر:
- هجمات سلسلة التوريد،
- التحديثات الخبيثة،
- غياب التحكم في الإصدار،
- عدم وضوح الملكية.
متطلبات المادة 28
يتوقع المدققون:
- حوكمة تحدد الإضافات المسموح بها،
- تقييم المخاطر للإجراءات الحرجة،
- تثبيت الإصدارات وعمليات المراجعة،
- مراقبة التغييرات عبر الزمن.
غالباً ما يُصنَّف الاستخدام غير المقيَّد للسوق بوصفه ضعفاً كبيراً في إطار المادة 28.
مسجلات الأدوات
التعرّض للمخاطر
تُخزّن مسجلات الأدوات وتوزّع:
- مخرجات البناء،
- صور الحاويات،
- المكتبات الداخلية.
وفي حال اختراقها، يمكن أن:
- تنشر أدوات خبيثة،
- تُخلّ بسلامة النشر،
- تؤثر في أنظمة متعددة في آنٍ واحد.
متطلبات المادة 28
يتوقع المدققون ضوابط تغطي:
- قيود الوصول،
- سياسات الثبات،
- توقيع الأدوات والتحقق منها،
- حفظ البيانات الوصفية للأدوات.
تُعامَل مسجلات الأدوات بوصفها مكوّنات أساسية في سلسلة التوريد، لا تخزيناً سلبياً.
وسطاء التبعيات والمستودعات الخارجية
التعرّض للمخاطر
وسطاء التبعيات والمستودعات الخارجية:
- يسحبون الكود من خارج المؤسسة،
- يُدخلون تبعيات غير مباشرة من أطراف ثالثة،
- قد يغيّرون المحتوى دون إشعار.
وهذا يخلق تعرّضاً خفياً للأطراف الثالثة.
متطلبات المادة 28
يتوقع المدققون:
- رؤية واضحة لمصادر التبعيات،
- ضوابط لتقييد التبعيات الخارجية أو تخزينها مؤقتاً،
- إمكانية تتبع تربط التبعيات بعمليات البناء،
- مراقبة تغييرات التبعيات.
غالباً ما تُراجَع قوائم SBOM وسجلات التبعيات بوصفها أدلة للمادة 28.
الضوابط الأساسية لـ CI/CD المتوقعة بموجب المادة 28
عبر جميع خدمات الأطراف الثالثة المرتبطة بـ CI/CD، يتوقع المدققون رؤية:
- إدراجها صراحةً في جرد الأطراف الثالثة،
- تصنيف وحوكمة قائمين على المخاطر،
- عزل الوصول والحد الأدنى من الامتيازات،
- سياسات قابلة للإنفاذ (الموافقات، البوابات)،
- رقابة مستمرة،
- توليد آلي للأدلة.
ينبغي أن تُنفّذ مسارات CI/CD هذه الضوابط بحكم التصميم، لا عبر إجراءات يدوية.
الأدلة التي يطلبها المدققون عادةً
فيما يخص مخاطر الأطراف الثالثة في CI/CD، كثيراً ما يطلب المدققون:
- سجلات الوصول من منصات Git،
- سجلات تنفيذ CI والبيانات الوصفية للمشغّلين،
- سجلات الموافقات ونتائج بوابات السياسات،
- بيانات توقيع الأدوات وإثبات منشئها،
- تنبيهات الرقابة المتعلقة بخدمات CI/CD.
تُستخدَم هذه الأدلة للتحقق من أن الضوابط تعمل فعلياً، لا من أنها مُعرَّفة فحسب.
العلاقة بضوابط أخرى في المادة 28 من DORA
كثيراً ما تعمل مسارات CI/CD بوصفها طبقة الإنفاذ لـ:
- المتطلبات التعاقدية،
- سياسات الأمن،
- قيود استراتيجية الخروج.
فهي تجسر بين المجالات القانونية والأمنية والهندسية — مما يجعلها محورية في الامتثال للمادة 28.
الخلاصة الرئيسية
بموجب المادة 28 من DORA، ليست مسارات CI/CD أدوات أتمتة محايدة.
بل هي نقاط تكامل عالية الخطورة لخدمات ICT من الأطراف الثالثة.
إن المؤسسات التي:
- تحكم صراحةً خدمات الأطراف الثالثة في CI/CD،
- تُنفّذ الضوابط داخل المسارات،
- وتولّد أدلة مستمرة
تكون في وضع أفضل بكثير لاجتياز عمليات تدقيق المادة 28 وإدارة المخاطر التشغيلية الحقيقية.
محتوى ذو صلة
- بنية المادة 28 من DORA: ضوابط مخاطر الأطراف الثالثة عبر مسارات CI/CD
- حزمة أدلة المادة 28 من DORA — ما الذي تعرضه على المدققين
- قائمة التحقق من أمن CI/CD للمؤسسات
- مؤشرات الخطر في تدقيق CI/CD