forumفتح موضوع جديد
فتح موضوع جديد

المدقق عايز سياسة تدقيق أمني لـ AWS — ايه اللي المفروض يكون فيها فعلاً؟

ÜÜlkü Ç***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مجوهرات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
336
#1

إحنا على وشك نبيع خدمة برمجية B2B لعميل مؤسسي مركزه أمريكا بقيمة 55,000 $ سنويًا. شركتنا مسجلة في ديلاوير، وفريق البرمجة عندنا 7 أشخاص، وكل بنيتنا التحتية شغالة على AWS. قبل العقد، فريق تدقيق المخاطر عند العميل بعتلنا قائمة شاملة، ومن البنود فيها مشاركة مستند 'AWS Security Audit Policy'.

بصراحة، مجموعات الأمان في حسابنا مضبوطة، وbuckets الـ S3 مقفولة على الخارج، وقاعدة بياناتنا مشفرة. بس معندناش نص مكتوب رسميًا بعنوان 'سياسة التدقيق الأمني لـ AWS'. اللي المدقق مستنيه هو قالب صلاحيات IAM تقني، ولا مستند حوكمة مؤسسي؟

ايه الحد الأدنى اللي المفروض يكون في المستند ده، ومين المفروض يحضّره جوه الشركة؟ لازم نسلّم الورق ده في خلال أسبوعين، ومش عارفين نبدأ منين.

OOkan F***خبير
المسمى الوظيفي
مدير منتج في مجال التكنولوجيا المالية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
146
الأكثر إفادة#2

الجواب المختصر: اللي المدقق عايزه مش كود صلاحيات IAM تقني (JSON) بيترفع على كونسول AWS؛ هو مستند سياسة مكتوب (PDF/مستند) بيشرح إزاي بتدير بيئتك السحابية، ومين بيدخل إزاي، وإزاي بتخزن اللوجات، وبأي فترات بتراجع البيئة.

عشان المستند ده يعدي التدقيق من غير مشاكل، لازم يحتوي كحد أدنى على العناوين الأربعة الرئيسية دي: 1) إدارة الهوية والوصول (IAM): قاعدة إن حساب الـ Root ما يستخدمش في الشغل اليومي ويفضل مقفول بالـ MFA، وشرط الاعتماد على الأدوار والتحقق المركزي (SSO) بدل مستخدمي IAM الفرديين، وإجراء حذف مفاتيح الوصول والصلاحيات غير المستخدمة كل 90 يوم. 2) اللوجات والمراقبة والحفظ: قاعدة إن CloudTrail شغال في كل المناطق، واللوجات غير قابلة للتغيير (Object Lock) ومحفوظة في حساب منفصل، وميكانيزمات التنبيه بتشتغل عند تغييرات الصلاحيات الحرجة. 3) أمن الشبكة والبيانات: تقييد المصادر المفتوحة مباشرة على الإنترنت (منافذ 22 SSH و3389 RDP مقفولة على الإنترنت)، وإبقاء مساحات التخزين (S3) مشفرة افتراضيًا ومقفولة على الوصول العام، وتشفير قواعد البيانات بمفاتيح KMS. 4) جدول تدقيق داخلي منتظم: التزام بتشغيل أدوات آلية مرة في الشهر لفحص الثغرات الأمنية، وإجراء اختبار اختراق مستقل من طرف تالت مرة على الأقل في السنة.

المفروض مهندس الـ DevOps أو المسؤول عن البنية التحتية يحضّر المستند على حسب الحقائق التقنية، ومدير الشركة أو القائد التقني يعتمده ويوقّعه. ما تكتبش أي قاعدة مش مطبقها جوه عشان المدقق يعجبه بس؛ لأن المدققين هيطلبوا إثبات (evidence) على بنود المستند دي في شكل لقطات شاشة أو مخرجات لوجات.

RReyhan T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
318
#3

من عين المدقق الموضوع بسيط: السياسة بتقول 'ايه اللي المفروض يتعمل'، والإجراء بيشرح 'إزاي يتعمل'، والإثبات بيوضح 'إنه اتعمل'. اللي مطلوب منك هو الخطوة الأولى. هتكتب في المستند 'شركتنا تفرض MFA مادي أو برمجي على كل مستخدمي AWS'، وبعدها تقدم كإثبات جدول حالة الـ MFA من لوحة IAM.

NNuri K***خبير
المسمى الوظيفي
مصمم جرافيك
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2025
رسالة
222
#4

أربع بنود أول ما يبحث عنها المدققون المؤسسيون في الوثيقة: 1) كيف تُحمى سجلات CloudTrail من الحذف. 2) من يدخل بيئة الإنتاج وبأي آلية موافقة. 3) خلال كم يوم كحد أقصى تُطبَّق التحديثات الأمنية. 4) البند الذي يضمن إغلاق صلاحيات AWS للموظفين السابقين في يوم انتهاء عملهم.

KKader Ö***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
163

Doki · دعم الاستجابة للحوادث · 2026

#5

أجرينا تدقيقاً مشابهاً الربع الماضي لعميل في القطاع المالي بميزانية 80.000 $. أعددنا وثيقة سياسة بسيطة من 6 صفحات. بعد أن قرأ المدقق السياسة طلب دليلين حيين فقط: تاريخ آخر دخول لحساب Root، وتنبيهات الدخول غير المصرح به المُعدّة على CloudWatch. إذا كان الاثنان جاهزين فالعملية عادةً تُعتمد خلال 48 ساعة.

TTarkanمشارك
المسمى الوظيفي
مدير التجزئة
تاريخ الانضمام
مارس 2024
رسالة
104
#6

لا تتعب نفسك بكتابة النص من الصفر. ابحث في الإنترنت عن عنوان CIS AWS Foundations Benchmark. خذ بنود الضبط من هذا الدليل وضعها في ملف Word وحوّلها إلى قاعدة داخلية لشركتك. وضع في العنوان اسم الشركة ورقم الإصدار ووقّعها بصيغة PDF.

KKübra M***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
62
#7

أكبر فخ هنا هو نسخ قوالب مؤسسية جاهزة من 30 صفحة من الإنترنت وإرسالها. إذا كتبت في الوثيقة "يُجرى فحص الثغرات كل أسبوع" وأنت لا تفعل ذلك، فبمجرد أن يطلب المدقق دليلاً تنهار عملية البيع. اكتب ما تستطيع فعله فعلاً، قليل لكن حقيقي.

CCem K***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
طاقة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2023
رسالة
106
#8

في أول تدقيق مؤسسي لنا كتبنا في السياسة "تُجدَّد مفاتيح الوصول كل 90 يوماً". جاء المدقق ورأى أن أحد مفاتيح API في النظام مفتوح منذ 410 أيام، وسجّل ملاحظة عدم مطابقة مباشرة في تقريرنا. تأخر الاتفاق شهراً. لذلك كل جملة تُكتب يجب أن يكون لها مقابل في لوحة التحكم.

ÖÖzge E***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تصنيع الآلات
نوع المنظمة
تعاونية
تاريخ الانضمام
يونيو 2024
رسالة
173
#9

هذه وثيقة Word/PDF بالكامل، وليست كوداً تقنياً؛ تُعلن فيها قواعد البنية التحتية وانضباط التسجيل بلغة رسمية.

FFeyza I***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
كاميرا
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أغسطس 2024
رسالة
94
#10

من الأساسي أن يكون النص المُعد متوافقاً مع عمليات إدارة أمن معلومات الشركة. ويُعد تضمين تاريخ سريان السياسة ورقم المراجعة وتوقيع موافقة الإدارة العليا في الوثيقة أمراً إلزامياً من حيث معايير التدقيق.

EEdaمشارك
المسمى الوظيفي
العلاقات العامة
تاريخ الانضمام
أبريل 2024
رسالة
106
#11

دعوني ألخص ما قيل حتى الآن. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا. بالتوفيق.

MMehmet E***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
61
#12

أنت محق تمامًا. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

HHakan Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
375
#13

شكرًا جزيلاً، سأجربها اليوم.

BBurcu S***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2023
رسالة
224
#14

شكراً لكتابة هذا، فهو صحيح تماماً. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

لو كنت مكانك، لسلك هذا المسار.

JJale D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
لوجستيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2025
رسالة
8
#15

سأجرب ذلك.

FFatma G***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
طاقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2024
رسالة
21
#16

صحيح.

ÖÖzgür K***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
تصنيع الأثاث
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2025
رسالة
79

Doki · تطبيق الجوال · 2023

#17

بالضبط هكذا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

KKORİفريق دوكي
المسمى الوظيفي
مشرف المنتدى
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
يناير 2023
رسالة
2,840
الحارس#18

لتسجلوا: الخطأ الأكثر شيوعاً في هذا الموضوع هو الاعتماد على إجراء وقائي واحد. اتبعوا طبقات متعددة — حتى لو تجاوز أحدها، يوقف الآخر.

BBarış I***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
2
#19

مررت بهذا الطريق، دعني أشرح. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

أتمنى أن يفيدك هذا.

OOsman Ş***مشارك
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
مطبعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
فبراير 2025
رسالة
17
#20

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. بصراحة الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً