Table of Contents
مقدمة
وقد أصبح الحساب غير المستقر نموذجاً مهيمناً لبناء ونشر تطبيقات ذات طابع غيمي، ومن خلال تقلص الهياكل الأساسية، ووضع برامج غير قابلة للتداول مثل نظام رصد الأداء، وخيارات التشغيل الآلي، وإتاحة أفضل استخدامات في نظام المعلومات الإدارية المتكامل، وإتاحة فرص الوصول إلى الأسواق، ووضع نماذج مدروسة بشأن مدى الامتثال في إطار نظام المعلومات الإدارية المتكامل، ووضع نماذج فريدة من أشكال الامتثال في مجال الإدارة العامة للنظم.
متطلبات الامتثال المؤسسي
وقبل وضع حل لا يصلح للخواديم، يجب على المنظمات أن تحدد الأنظمة المحددة التي تنطبق على بياناتها وعملياتها، وكل معيار يحدد مجموعة الضوابط الخاصة بها، ولكن المواضيع المشتركة تشمل التشفير، وإدارة الدخول، وقطع الأشجار، وتدنية البيانات، والإخطار بالخرق، وندرس أدناه أهم الأطر للصناعات المنظمة.
HIPAA for Healthcare
:: قانون سلامة التأمين الصحي والمساءلة (HIPA) الذي ينظم استخدام المعلومات الصحية المحمية في الولايات المتحدة وإفصاحها عنها، ويجب أن تستوفي التطبيقات التي لا تُستخدم في تخزين أو عملية أو نقلها قاعدة أمنية من نظام HIPA، التي تتطلب ضمانات إدارية وجسدية وتقنية، وتشمل الضوابط التقنية الرئيسية تشفير مقدمي خدمات الإنترنت في أماكن الراحة والعبور، وتحديد هوية مستعملين فريدين، ومراقبة آلية للملفات.
PCI DSS Data Payment Card
أما معيار أمن البيانات في مجال صناعة البطاقات المدفوعة فيطبق على أي منظمة تخزن أو تجهز أو تنقل بيانات حاملي البطاقات، إذ يجب أن تتقيد وظائف لا تضاهيها مع بوابات الدفع أو تُعالج أرقام الحسابات الأولية بمتطلبات تجزؤ الشبكة، ومراقبة الدخول، والتشفير، والاختبار المنتظم، ولأن مهام التخزين غير المرخص لها لا تعدوؤها، فإنها يمكن أن تبسط فعلاً وظيفة تجهيز بطاقات الدخول.
الناتج المحلي الإجمالي لخصوصية البيانات
(ب) تنطبق اللائحة العامة لحماية البيانات على أي منظمة تجهز البيانات الشخصية لسكان الاتحاد الأوروبي، بغض النظر عن مكان وجود المنظمة.() ويشدّد الناتج المحلي الإجمالي على حقوق موضوع البيانات (الالتحاق، والاستجمام، والضمان)، وحماية البيانات عن طريق التصميم والتخلف، والإخطار بالخرق في غضون 72 ساعة.() ويجب أن تدعم البنيانات العديمة القدرة على نقل البيانات وطلبات حذفها، التي يمكن أن تكون صعبة عندما تنتشر البيانات عبر المهام، والاستفسارات، والسجلات الصارمة، والمخازن.()
FedRAMP and Other Government Standards
وفيما يتعلق بعبء العمل الحكومي الاتحادي للولايات المتحدة، يوفر البرنامج الاتحادي لإدارة المخاطر والترخيص نهجا موحدا للتقييم الأمني والإذن والرصد المستمر، ويجب نشر الخدمات التي لا تُقدم في بيئات السحب التي يُرخَّص لها في إطار برنامج إدارة المخاطر المؤسسية (مثلا، حكومة أزور) على أن تكون هناك أطر مماثلة في بلدان أخرى، مثل نظام تصاريح الدخول إلى الخارج التابع لحزب الاتحاد الأوروبي، بما في ذلك المنظمات غير النظامية، بالإضافة إلى أستراليا.
نموذج المسؤولية المشتركة في لا حول لها
ومن أهم المفاهيم التي ينبغي اتباعها في الامتثال في نظام " لاسلكية " نموذج المسؤولية المشتركة [(FLT:0]) الذي تضمن الجهات المقدمة للمزادات البنية الأساسية، والشبكة، ومراكز البيانات المادية - في الوقت نفسه العملاء مسؤولة عن تأمين بياناتها، والرمز، وتشكيلات الهوية، والضوابط على مستوى التطبيق، وهذا النموذج يشمل، بلا حدود، بيئات التنفيذ الوظيفي، ومصادر الأحداث، وقطع الأشجار.
مسؤوليات مقدِّم الخدمات
ويتحمل مقدم السحاب مسؤولية أمن فترة التشغيل غير المجهزة بالخواديم، بما في ذلك العزلة بين المستأجرين، وتهيئة بيئة التنفيذ، وحماية نقاط نهاية التنفيذ التي تؤدي وظائفها. كما يدير مقدمو الخدمات البنية الأساسية الأساسية الأساسية للمحاسبة ويكفلون أن يتم تنظيف المخازن في الغلاف الجوي (مثلاً، /العمل في لامبدة) بصورة آمنة بين عمليات الإعدام.
المسؤوليات الزبونة
ويجب على العملاء أن يكفلوا عدم إدخال أي مواطن ضعف في شفرتها التطبيقية التي لا تخدمها، وأن تكون البيانات مشفرة وأن تخضع للمراقبة، وأن جميع مصادر الأحداث (مثل دلاوت S3، أو مجاري كينسيس، أو نقاط نهاية برنامج نقل الأسلحة البشرية) مجهزة بشكل آمن، وتشمل الضوابط المحددة التي يملكها العملاء ما يلي:
- أدوار وسياسات المنظمة التي تمنح أقل قدر من الامتياز لكل وظيفة.
- Encryption of environment variables using KMS or similar.
- تأمين التعامل مع الأسرار باستخدام خدمة السرب (مديرة الأسرار في شركة Azure Key Vault).
- تقييم جميع المدخلات للحماية من هجمات الحقن.
- (د) قطع الأشجار والرصد الشاملين (مرصد أزور) مع ضوابط ملائمة للاحتفاظ بها والوصول إليها.
وقد يؤدي عدم فرض أي من هذه القيود إلى تعرض البيانات وعدم الامتثال، حتى لو تم التصديق على البنية التحتية للمورد.
الممارسات الأمنية الأساسية للامتثال
فالأمن هو أساس الامتثال، فالممارسات التالية لا يمكن التفاوض بشأنها عند نشر تطبيقات لا تخدم الحاسوب في البيئات المنظمة.
التشفير في كل مكان
ويجب أن تكون جميع البيانات الحساسة مشفرة في الراحة وفي العبور، وهذا يعني بالنسبة إلى الخادم:
- بيانات مشفرة مخزنة في مخازن الجسم (S3، Azure Blob، GCS) باستخدام AES-256 أو مفاتيح يديرها العملاء.
- إدخال البيانات في مجال المرور العابر بين الوظائف وقواعد البيانات والخدمات الخارجية باستخدام TLS 1.2 أو أكثر.
- Encrypting environment variables, function formation, and any cached data.
- استخدام التشفير الظرفي حيث يتم تناوب المفاتيح دورياً
وتقتضي أنظمة مثل نظام HIPA و PCI DSS صراحة التشفير كضمان، ويدمج العديد من مقدمي السحب التشفير بحرا، ولكن على العملاء أن يسمحوا بتثبيت هذه البيئات.
Identity and Access Management (IAM)
:: القيام بمهام لا تُنفذ بأدوار محددة في التنفيذ، ومنح إذنات مفرطة - مثل وظيفة لا تحتاج إلا إلى الحصول على دلو واحد من طراز S3 ولكنها تمنح الإدارة الكاملة إمكانية الوصول إلى المعلومات، وتُحدِّد المخاطر المتعلقة بالامتثال والأمن، وتعتمد مبدأ أقل الامتيازات لكل وظيفة، وتستخدم أدوار الخدمة التي يمكن أن تمتد إلى موارد وإجراءات محددة، وبالإضافة إلى ذلك، ينبغي أن تُنفّذ [تمثل في استعراضات البيانات المتعلقة بالعوامل غير المباشرة] [ت]].
أمن الشبكات
While serverless functions are often internet-facing via API Gateway or triggers, they can be placed inside a Virtual Private Cloud (VPC) to restrict access. For regulated workload, functions should be deployed inside a VPC with security groups that permit only necessary traffic. Use AWS PrivateLink, Azure Private Endpoint, or GCP Private Service Connect
إدارة الأسرار
(د) الأسرار المسببة للاختراق (كلمات مرور قاعدة البيانات، مفاتيح التعبئة، مفاتيح التشفير) في متغيرات الرمز أو البيئة، هي انتهاك شائع للامتثال، واستخدام مدير سر مكرس: مدير سرات شركة AWS، شركة Azure Key Vault، أو خزنة هاشيكورب، واسترجاع الأسرار في وقت الجري عبر مكالمات آمنة من طراز SDK، وضمان التناوب السري آلياًاً، وضمان الوصول إلى الأسرار، وفحص.
تحقيق قابلية مراجعة الحسابات في مجال الهندسة المعمارية التي لا تُقدر
وتتطلب معظم الأنظمة مسارات مراجعة تفصيلية تبين من فعل ما، ومتى، ومن أين يمكن أن تكون البيئات التي لا تطاق، مما يجعل قطع الأشجار والمراجعة أكثر أهمية، كما أن الاستراتيجيات تكفل لك استيفاء متطلبات مراجعة الحسابات.
اللوز المركزي
Aggregate logs from all functions, event sources, and API calls into a centralized platform (e.g., Amazon CloudWatch Logs, Azure Log Analytics, Google Cloud Logging) Ensure that logs are immutable and tamper-proof-use group policies that prevent deletion or modification. For PCI and HIPA, logofT
مسارات مراجعة الحسابات القابلة للتداول
ولمنع تلاعب الأخشاب، كتابة سجلات التخزين التي هي مكتوبة على الرادار (WORM) - يمكن أن تؤدي خدمات مثل AWS S3 مع نظام قفل مثبت في طريقة الامتثال، أو تخزين أزور مع سياسات مختلطات غير قابلة للتداول، أو حيازة مثبتة من نوع GCP إلى إنفاذ الاحتفاظ بها، وأن تكون هذه التنبيهات متزامنة مع إجراء مسح آلي (مثلا، الشكل السهل، البحث عن طريق نظام تسجيل السيارات).
رصد التأريخ الحقيقي والتسامح بشأنه
فالامتثال ليس حدثاً لمرة واحدة، بل إنه ينشئ أجهزة إنذار لرصد السلوك الشاذ: الاحتجاجات غير المتوقعة، والتجاوزات في معدلات الخطأ، والمحاولات الرامية إلى الحصول على موارد محدودة، أو محاولات التوثيق الفاشلة، واستخدام نظام أمني تابع للمؤسسة، أو مركز أمن أزور، أو مركز قيادة أمن كلوريد (Gogle Cloud Security Command Center) في تجميع النتائج.
اختيار الأدوات والخدمات الملائمة للامتثال
ويوفر مقدمو السحاب الرئيسيون مجموعة من الخدمات التي تهدف إلى مساعدة العملاء على الحفاظ على الامتثال، ويمكن أن يؤدي الاعتماد على هذه الخدمات إلى تقليص الجهد اليدوي لجمع الأدلة وإنفاذ السياسات.
AWS Config and Compliance Rules
ويمكن للرابطة أن ترصد باستمرار تشكيلات موارد الأسلحة النووية، ويمكن أن تحدد قواعد النقاب التي تحقق تلقائياً الموارد من الامتثال المرغوب للدول - على سبيل المثال، ضمان أن تكون وظائف لامبدا مُمكَّنة أو أن تكون سداسي البروم ثنائيات غير متاحة للجمهور، وعندما يحدث انتهاك، يمكن لمدير نظم الحماية الآلية أن يُصدرها.
Azure Policy and Blueprints
ويمكن أن تسمح سياسة الزور للمنظمات بتحديد وتطبيق قواعد الامتثال على مستوى الاشتراك أو المجموعة الإدارية أو الموارد، وبالنسبة لعبء العمل الذي لا يعرف عن طريق الخدمة، يمكن أن تنفذ سياسات مثل " أجهزة الاستغناء عن الهوية التي تدار " أو " مجموعات الاقتداءات " .
Google Cloud’s Assured Workloads
وتوفر حمولات العمل المؤمنة على متن غوغل كلود بيئة خاضعة لقراءة صناعات حكومية ومنظمة، وتفرض تلقائياً ضوابط على البرمجيات الاتحادية، والرابطة، والإقامة في البيانات، ويمكن نشر هذه الأدوات في ملفات العمل المؤمنة التي تقيد استخدام الخدمات، وخيارات المسح الضوئي، وموقع البيانات اليدوي.
Automating Compliance checks
فالفحوصات اليدوية للامتثال هي عرضة للأخطاء، وتستغرق وقتا طويلا، ولا يمكن أن تواكب الانتشار السريع الذي لا يُستخدم في الخواديم، فالتمتة ضرورية للامتثال المستمر.
البنية التحتية كمدونة (IaC) لمسح الامتثال
Defing serverless resources using IaC tools like AWS CloudFormation, Terraform, AWS CDK, Azure Bicep, or Google Deploy Manager. Embed compliance rules into the IaC pipeline using tools like Checkov
CI/CD Pipeline Compliance Gates
Insert compliance validation stages into your CI/CD pipeline. After a new version of a serverless function is built, run static analysis (SAST) on the code, dependency scanning (SCA) for known vulnerabilities, and dynamic testing (DAST) if endpoints are exposed. Use tools like Snyk, SonarQube, or bridgecrew to transcrew:1].
Automated Compliance Reporting
يستعاض عن إعداد التقارير اليدوية بخطوط الأنابيب الآلية التي تجمع الأدلة من سجلات السجلات والتشكيلات وسجلات النشر، ويمكن أن تقوم دوائر مثل ] مدير مراجعة الحسابات في الرابطة ] أو ] مدير الامتثال في الرابطة بتقييم الضوابط وإصدار تقارير عن طريق الطلب لمراجعي الحسابات، كما أنها ترسم الأدلة على متطلبات تنظيمية محددة، وتوفر أسابيع من إعداد البيانات.
استعادة البيانات وسيادة الدول
وتقتضي أنظمة كثيرة بقاء أنواع معينة من البيانات داخل الحدود الجغرافية، وفي البنيانات التي لا تخدم أي خواديم، يمكن أن تنتقل البيانات عبر المناطق عن طريق مصادر الأحداث أو الاستفسارات أو تكرار التخزين، ويجب على المنظمات أن تتحكم في الحالات التي تخزن فيها البيانات وتجهزها.
النشرات الإقليمية
Deploy serverless functions exclusively in approved AWS Regions, Azure Regions, or GCP Zones. Use Organization Policies (GCP) or Service Control Policies (AWS) to restrict resource creation to allowed regions.
تصنيف البيانات ومعالجتها
(ج) تطبيق تصنيف البيانات في طبقة التطبيق: استخدام البطاقات أو البيانات الوصفية لتحديد حساسية البيانات، والقيام بمهام لا تصلح للخواديم بطريقة مختلفة استناداً إلى التصنيف، مثلاً، ينبغي أن يسجل نظام تحديد الأداء في جميع مراحل البحث في سجل مكرس ومشفّر ذي إمكانية محدودة، وينبغي ألا يكتب بيانات إلى منطقة غير ممتثلة.
إدارة المخاطر في البائعين وأطراف ثالثة
وكثيراً ما تعتمد التطبيقات التي لا تُستخدم على أساس الطرف الثالث - كُلّاب، وشركة سايس للتضامن مع الأطراف، وخدمات الإدارة، وكل تبعية تُحدث مخاطر امتثال يجب تقييمها وإدارتها.
الالتزام الواجب بشأن مقدِّمي الخدمات
يجب أن يقدم مزود السحابة شهادات امتثال ذات صلة بصناعةكم، التحقق من أن مُقدِّمكم المختار لديه نموذج SOC 2 الحالي، ISO 27001، PCI DSS Level 1, FedRAMP، أو شهادات HITRUST، واستعراض Shared Responsibility Matrix] لفهم الضوابط الموروثة.
المكتبة والخدمة
مراجعة جميع المكتبات المفتوحة المصدر والمبادرات المدمجة في مهامكم التي لا تخدم الحاسوب، واستخدام أدوات فحص التبعية لكشف أوجه الضعف المعروفة، وتهيئة البيئات المنظمة، وتفضل المكتبات التي لها مثبت معروف، والاحتفاظ بقائمة معتمدة من التراخيص، وينبغي تقييم معايير نظام سايس للمقاييس باستخدام تقييمات مخاطر البائعين واستعراضها لمناولة بياناتها، والتصديقات عليها، وإجراءات الاستجابة للانتهاكات، وإذا ما احتاجت عمليات خدمة طرف ثالث إلى بيانات حساسة.
الرصد المستمر لامتثال البائعين
الامتثال ليس ثابتاً، إذ يُنشأ إنذارات آلية للتغييرات في شهادات البائعين (مثلاً، إذا فقد مقدم خدمات شهادة برمجيات مستنفدة للأوزون) ويمكن أن ترصد الخدمات مثل OneTrust Vendorpedia أو البنيان الأساسي Bitsight[FLT:]، عند النظر في الامتثال لبديل من طرف ثالث.
التصدي للحوادث والإنعاش في حالات الكوارث
وتقتضي الأنظمة أن تكون لدى المنظمات خطة موثقة للتصدي للحوادث والقدرة على التعافي من الكوارث مع الحفاظ على الأدلة والنزاهة، وتتطلب البيئات التي لا تصلح تكييفاً محدداً.
كتب عن التصدي للحوادث بلا حدود
The ephemeral nature of serverless functions means that evidence may disappear after invocation. Create playbooks that immediately isolate a compromised function (e.g., revoke its IAM role, detach triggers) and preserve logs before they are overwritten. Use AWS GuardDuty
استراتيجيات الدعم والاستعادة
وكثيرا ما تستخدم البنايات التي لا تصلح خدمات قواعد البيانات التي تدار (DynamoDB, Cosmos DB, Firestore) - ضمان أن تكون هذه الخدمات قد تم استردادها في الوقت المناسب، مع الاحتفاظ بها التي تستوفي شروط الامتثال، وبالنسبة للبيانات المتعلقة بالأحداث، تستخدم الاستفسارات القابلة للتداول (SQS, EventBridge archives) لإعادة تجهيز الأحداث بعد عملية الاستعادة.
الاشعار بالاختراق
ويستلزم الناتج المحلي الإجمالي والعديد من قوانين الدولة الإخطار بالانتهاكات في غضون 72 ساعة، وإعداد نموذج للإخطار وجمع بيانات الطب الشرعي الآلي، واستخدام وظائف لا تصلح لجمع الأدلة من السجلات، وصور التشكيل، وتاريخ الهوية فور اكتشافها، ووضع قائمة مسبقة بالاتصالات الخارجية (الهيئات التنظيمية، والأطراف المتأثرة)، وقدرة هذه العملية على تحديد النطاق والارتطام بسرعة، مما يؤدي إلى استخفاف هذه العملية بتدفقات عمل لا تدرها.
الاستنتاج: بناء برنامج للامتثال لغير قابل للتداول
إن تحقيق الامتثال في عمليات النشر غير المأمون ليس مشروعاً غير متكرر وإنما ممارسة جارية، ويبدأ بفهم شامل للأنظمة التي تنطبق على بياناتكم وصناعةكم، ويقتضي نموذج المسؤولية المشتركة أن تكفلوا طبقة تطبيقكم، حتى عندما يضمن مقدم السحب الوقت المناسب، وتُعد الممارسات الأساسية مثل التشفير، ومسح حركة المعلومات غير المباشرة، وتجزئة الشبكات، وإدارة الأسرار الأساس.
ومن خلال إدماج الامتثال في كل مرحلة من مراحل تصميم دورة الحياة غير المستقرة، يمكن للنشر والتشغيل والتشغيل، والمنظمات التي يُلغى تشغيلها، أن تستفيد بثقة من القدرة على العمل، والقدرة على التدرج، والوفورات في التكاليف التي تقدم بلا خواديم، والمفتاح هو معالجة الامتثال ليس كقييد وإنما كمبدأ تصميمي يحسن الوضع الأمني والتفوق التشغيلي، مع وجود الاستراتيجيات والأدوات والثقافة المناسبة، فإن الصناعات غير القادرة على المنافسة لا يمكن أن تكون قابلة للتطبيق.