دليل الامتثال للسحابة الحكومية
نُشر في · آخر تحديث
الامتثال للسحابة الحكومية لا يتحقق بمجرد اختيار مزود استضافة آمن؛ بل يجمع متطلبات قانونية وتقنية وتشغيلية وتعاقدية وتوثيقية تتعلق بالبيانات والصلاحيات والتشفير والسجلات والموردين والحوادث. يوضح هذا الدليل كيف تتعامل مع الامتثال للسحابة الحكومية بطريقة منظمة وقابلة للاختبار.
حدد نطاق الامتثال
ابدأ بتحديد الإطار الحكومي أو العقد أو متطلبات الجهة والدولة ونوع البيانات والأنظمة والبيئات والتكاملات والأطراف الخارجية المشمولة. تختلف البرامج حسب الدولة والقطاع ومستوى الحساسية، لذلك يمنع النطاق المكتوب إغفال أنظمة مهمة أو تطبيق ضوابط في غير محلها.
لا تفترض أن شهادة أمن عامة تكفي تلقائيًا. قد يحدد الإطار إقامة البيانات والمناطق المسموحة ومعايير التشفير ومدد الاحتفاظ بالسجلات ومتطلبات الموظفين ومواعيد الإبلاغ وشكل الأدلة. أنشئ مصفوفة تربط كل مطلب بالتنفيذ والمسؤول والاختبار والدليل.
- حدد النطاق القانوني والتعاقدي.
- احصر الأنظمة والبيانات.
- اربط المتطلبات بالأدلة.
صنف البيانات قبل تصميم البنية
تصنيف البيانات يحدد مكان التخزين ومن يستطيع الوصول ومدة الاحتفاظ وكيف تنتقل وما الحماية المطلوبة. افصل بين البيانات العامة والداخلية والسرية والمنظمة والشخصية والحساسة وفق الإطار المنطبق فعلًا.
وثق حركة البيانات من الجمع إلى المعالجة والتخزين والنسخ الاحتياطي والتصدير والحذف. عندما تكون المسارات واضحة يصبح من الأسهل تحديد الأحمال التي يمكن أن تشترك في البنية وما يحتاج إلى عزل أقوى، خصوصًا بيانات الهوية والمال والعمليات.
- صنف حسب الحساسية.
- وثق مسارات البيانات.
- اعزل الأحمال عالية الخطورة.
تحكم في الهوية والصلاحيات
يجب أن تكون لكل مستخدم ومسؤول وحساب خدمة وتكامل هوية واضحة وأقل صلاحية لازمة. استخدم إدارة هوية مركزية ومصادقة قوية وأدوارًا محددة وفصل الحسابات العادية عن الحسابات ذات الامتيازات المرتفعة.
راجع الوصول دوريًا واحذف الحسابات الخاملة والأدوار القديمة والمفاتيح غير اللازمة. تعامل مع مفاتيح API وحسابات الخدمة بنفس جدية المستخدمين. وإذا كان رفع الصلاحية مؤقتًا، فسجل من اعتمده والغرض والمدة.
- طبق أقل صلاحية.
- افصل الحسابات المرتفعة.
- راجع الوصول دوريًا.
احم البيانات بالتشفير والمفاتيح
تتطلب أطر كثيرة تشفير البيانات أثناء التخزين والنقل، لكن الخوارزميات والوحدات والشهادات وأطوال المفاتيح قد تكون محددة في المعيار. طبق المتطلب على قواعد البيانات والتخزين والنسخ الاحتياطية واتصالات الخدمات والاتصالات الإدارية حيث يلزم.
حدد من ينشئ المفاتيح ويدورها ويعطلها ويستعيدها ويراجعها. بعض البيئات تتطلب مفاتيح يديرها العميل أو حماية عتادية أو فصل مهام أو دورات تدوير محددة. التشفير لا يكون قويًا إذا كانت المفاتيح نفسها بلا ضوابط.
- طبق معيار التشفير المطلوب.
- احم النسخ والاتصالات.
- وثق ملكية المفاتيح وتدويرها.
ابن قابلية التدقيق
الامتثال يحتاج أدلة، لذلك يجب تسجيل الدخول والأعمال ذات الامتيازات وتغييرات الإعدادات والوصول للبيانات الحساسة والأحداث الأمنية والعمليات الإدارية المهمة. احم السجلات من التعديل غير المصرح واحتفظ بها للمدة المطلوبة.
اختبر أن السجل يحتوي الهوية والفعل والهدف والوقت والنتيجة والمصدر بما يسمح بإعادة بناء الواقعة. تساعد السجلات المركزية والتنبيهات على تغيرات الأدوار ومحاولات الدخول الخطرة وتعطيل الضوابط في تحويل التدقيق إلى قدرة تشغيلية.
- سجل الأحداث الحساسة.
- احم السجلات.
- اختبر إعادة بناء الوقائع.
قيّم الموردين والأطراف الخارجية
يمتد الامتثال إلى مزودي السحابة والدعم والنسخ الاحتياطي والمراقبة والموردين الفرعيين الذين يتعاملون مع الأحمال المنظمة. تحقق من الخدمات المؤهلة والمناطق والشهادات والوصول الداعم وشروط معالجة البيانات والأدلة للخدمات التي ستستخدمها فعلًا.
احتفظ بقائمة الموردين وأعد تقييمها عند تغيير منطقة أو خدمة أو مورد فرعي أو حالة اعتماد. قد تحتاج العقود إلى شروط لمعالجة البيانات والإبلاغ عن الاختراق والوصول والمقاولين الفرعيين وإنهاء الخدمة وإرجاع البيانات أو حذفها.
- تحقق من الخدمات والمناطق.
- تابع الموردين الفرعيين.
- ضع الالتزامات في العقود.
اختبر الحوادث والاستمرارية
حدد كيف يتم اكتشاف الحوادث وتصنيفها واحتواؤها والتحقيق فيها والإبلاغ عنها وإغلاقها، وحدد المسؤوليات مسبقًا. أضف أي مهلة إلزامية للإبلاغ والجهة التي يجب إخطارها. غالبًا ما ترتبط متطلبات الحوادث بالنسخ الاحتياطي والتعافي والاستمرارية.
نفذ تمارين فعلية بدل الاعتماد على المستندات فقط. اختبر استعادة النسخ الاحتياطية وتدوير بيانات الاعتماد وعزل حمل عمل واستعادة السجلات والتواصل أثناء الأزمة. قس زمن الاستعادة وحدد الاعتماديات التي قد تمنع الوفاء بالالتزام.
- حدد مسار الحوادث والإبلاغ.
- اختبر الاستعادة.
- نفذ تمارين استمرارية.
حافظ على امتثال مستمر
الامتثال عملية مستمرة. احتفظ بسجل حي للضوابط يوضح المالك وحالة التنفيذ وروابط الأدلة وتواريخ الاختبار والملاحظات والاستثناءات والإجراءات التصحيحية. أتمت جمع الأدلة المتكررة عندما يكون ذلك مفيدًا مع التأكد أنها تثبت المطلب.
راجع الصلاحيات والإعدادات والثغرات والسجلات والنسخ الاحتياطية والموردين والسياسات بصورة دورية. أعد تقييم الضوابط بعد التغييرات الكبيرة. تابع الاختبارات المتأخرة والأدلة القديمة والملاحظات المفتوحة وفشل النسخ الاحتياطي حتى لا تتسع الفجوة بين السياسة والواقع.
- احتفظ بسجل ضوابط حي.
- أتمت الأدلة المتكررة.
- أعد التقييم بعد التغييرات.
أسئلة
ما هو الامتثال للسحابة الحكومية؟
هو الوفاء بالمتطلبات الحكومية القانونية والتعاقدية والتقنية والتشغيلية ومتطلبات الأدلة الخاصة بالأنظمة والبيانات السحابية.
هل يكفي مزود سحابة آمن؟
لا. إعداداتك وإدارة البيانات والهوية والسجلات والعقود والعمليات والأدلة جزء أساسي من الامتثال.
لماذا تصنيف البيانات مهم؟
لأنه يؤثر في متطلبات التخزين والوصول والتشفير والإقامة والاحتفاظ والعزل.
كيف يساعد Infera Agent؟
يمكنه تنظيم الأدلة وتوثيق الضوابط وتشغيل فحوص متكررة وتلخيص النتائج وتنسيق المعالجة عندما تكون المتطلبات ومصادر البيانات واضحة.