forumفتح موضوع جديد
فتح موضوع جديد

عميلنا طلب منا نفتح "دور تدقيق أمني في AWS" على حسابنا السحابي — قديش صلاحيات لازم نعطيه؟

ZZehra B***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
379
#1

نحن شركة برمجيات من سبعة أشخاص نعمل في مجال تقنيات الصحة في السوق الأمريكي. وصلنا لمرحلة التوقيع مع عميل مؤسسي بقيمة عقد سنوي 45,000 دولار. بس شركة التدقيق الخارجية اللي يتعامل معها العميل طلبت منا نعرّف دور تدقيق أمني في AWS على حسابنا السحابي الرئيسي بحجة فحص الامتثال.

أنظمتنا فيها بيانات مرضى حساسة وخوارزميات خاصة فينا. الطرف الثاني بعتلنا مستند وطلبوا قالب دور معين بس مو متأكدين بالضبط أي صلاحيات لازم نفتح. ما بدنا نعطي صلاحيات زيادة ونخاطر ببياناتنا وبنيتنا التحتية، وبنفس الوقت إذا ضيّقنا الصلاحيات كتير خايفين ما نعدي التدقيق.

شو الإجراء المعياري والآمن بهيك تدقيقات خارجية؟ أي سياسات صلاحيات جاهزة لازم نستخدم، وكيف لازم نحدد مدة وصول المدقق، وكيف نسجّل العمليات اللي بتصير؟

VVolkan A***محارب قديم
المسمى الوظيفي
مهندس البرمجيات
تاريخ الانضمام
أبريل 2023
رسالة
312
الأكثر إفادة#2

الجواب باختصار: لازم تنعطى لمدقق العميل سياسات أمنية للقراءة فقط، وممنوع منعاً باتاً إعطاؤه وصول مباشر لبيانات الإنتاج. للتدقيق الخارجي لازم نعمل دور مؤقت بشرط هوية خارجية بدل مستخدم دائم.

لا تعطي المدققين أبداً صلاحية قراءة عامة. السياسة الجاهزة اللي بتقدمها AWS اسمها SecurityAudit مصممة خصيصاً لفحص إعدادات الأمان والتشفير وقواعد الشبكة في النظام. هاي السياسة بتقرأ إعدادات البنية التحتية بس ما بتعطي صلاحية قراءة محتوى الملفات في مساحات التخزين ولا السجلات في جداول قواعد البيانات. اللي بيحتاجه المدقق هو يشوف كيف النظام مبني، مو يشوف بيانات العملاء اللي جوّا.

وقت بتجهز الوصول لا تعمل مستخدم IAM وتعطيه كلمة سر أو مفتاح. بدلها اعمل دور يستهدف هوية حساب AWS للطرف الثاني. لازم تضيف في علاقة الثقة (trust policy) شرط هوية خارجية (ExternalId) معقد، وحدد مدة الجلسة بساعتين كحد أقصى. هيك الدور بيصير قابل للاستخدام بس أثناء جلسة التدقيق برموز مؤقتة.

وأخيراً قبل ما تعطي المدقق الدور تأكد إن سجل CloudTrail مفعّل وموثّق على مستوى الحساب كله. كل استدعاءات API اللي بيعملها المدقق لازم تنحفظ في هاد السجل، ولازم تمنع حذف السجلات. يوم ما يخلص التدقيق بتقدر تحذف علاقة الثقة بالدور بالكامل وتقفل الوصول.

YYavuz G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2025
رسالة
45

Doki · إعداد إدارة السجلات · 2023

#3

أهم فرق هو الفرق بين ReadOnlyAccess و SecurityAudit. إذا عطيت ReadOnlyAccess بيقدر المدقق ينزّل الملفات من مساحات تخزين الكائنات ويلعب كتير في بيانات قواعد البيانات الوصفية. مدقق الأمان بيحتاج بس سياسة SecurityAudit وإذا لزم كم لوحة مراقبة محدودة.

ÖÖmer Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
مطبعة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
64
#4

لدور تدقيق آمن لا تتجاوز هالثلاث خطوات: 1) ضيف شرط ExternalId ما ينمكن تخمينه عشوائياً على علاقة الثقة بالدور. 2) خلي مدة الجلسة القصوى (MaxSessionDuration) للدور ساعة وحدة. 3) حط قيد عنوان IP في سياسة المصدر لتحديد الدور بكتلة IP معينة.

YYasemin Ö***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
20
#5

معايير التدقيق اللي بتشترط إن المدقق الخارجي يدخل مباشرة على حساب AWS الحيّ قليلة كتير. غالباً تقارير الإعدادات والمخرجات بتكون كافية. قبل ما تعطيه وصول للحساب، سألتهم كتابياً ليش ما بيقبلوا بس تقارير الإعدادات؟

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

JJale S***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
151
#6

قبل تحديد الوصول لازم توقّع اتفاقية سرية (NDA) ثنائية مع شركة التدقيق. لازم تنص هالاتفاقية بوضوح على نطاق التدقيق والموارد اللي بينوصلها ومسؤولية سجلات الجلسات. ما لازم تنشارك أي صلاحية حساب قبل ما تتوضح الأرضية القانونية.

SSelin U***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2026
رسالة
2
#7

السنة الماضية مرقنا بتدقيقين مشابهين. فعّلنا الدور بس لفترة تقويمية 72 ساعة وحددنا مدة الجلسة بثلاث ساعات. المدقق شغّل بالمجموع بس 42 استعلام API مختلف وخلّص شغله. أول ما خلص الوقت شلنا الدور وما صار أي مشكل.

ÖÖzgür Y***مشارك
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
كيمياء
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2023
رسالة
5

Doki · تطبيق الجوال · 2025

#8

أول مرة الواحد بيتلخبط كتير طبيعي. بس لا تدبّروا، إذا قلتوا لمدقق العميل "حسب سياستنا ما منقدر نعطي مستخدم كونسول مباشر، منعرّف دور تدقيق بهوية خارجية" بتكونوا قدّمتوا موقف مهني.

ÜÜlkü S***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
118
#9

بعد ما تعرّف الدور فلتر اسم المدقق من cloudtrail وطلّ عليه بين فترة وفترة شو عم يعمل. إذا عم يتجول بالخدمات بلا داعي اسأله فوراً.

GGürkan A***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
برمجيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يوليو 2024
رسالة
139
#10

بلا ما تضيّع وقت، من لوحة IAM اعمل دور جديد، اختر النوع "حساب AWS آخر"، حط رقم حساب العميل، علّم على خانة الهوية الخارجية، واربط بس صلاحية SecurityAudit واحفظ.

ZZafer Y***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
7
#11

دعني أشارك تجربتي. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

KKemal P***عضو جديد
المسمى الوظيفي
مطور برمجيات
قطاع
نقل بضائع
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2026
رسالة
79
#12

عند النظر إلى العملية ككل، تتغير الصورة. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

هذا كل شيء، أرجو المعذرة إذا أطالت.

LLeyla K***خبير
المسمى الوظيفي
موظف متجر
قطاع
طاقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
ديسمبر 2024
رسالة
29
#13

هناك جانب قياس لهذا الأمر أيضًا. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

VVolkan A***محارب قديم
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تغليف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
191
#14

أنت محق.

YYağmur C***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
395
#15

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. فعل الجميع لشيء ما لا يعني أنه صحيح.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

FFeritمشارك
المسمى الوظيفي
معرض سيارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2024
رسالة
72
#16

أنت محق، لقد مررت بنفس المسار. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

KKader A***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
تجارة إلكترونية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2025
رسالة
1

Doki · موقع ويب مؤسسي · 2024

#17

بعد تجربة ذلك، تغيرت نظرتي للأمور. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. مثبت بالتجربة.

OOkan F***خبير
المسمى الوظيفي
مدير منتج في مجال التكنولوجيا المالية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
146
#18

لم أكن أعلم بهذا.

OOkan B***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
134
#19

عانيت من نفس الشيء.

FFatih K***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
61
#20

دعني أوضح الجانب التقني قليلاً. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً