forumفتح موضوع جديد
فتح موضوع جديد

المدقق يطلب سياسة SecurityAudit لبيئة AWS، فما مدى أمان هذا الوصول؟

CCansu K***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
61
#1

نخضع لأول مرة لتدقيق أمني وامتثالي خارجي شامل لشركتنا الناشئة في البنية التحتية للتجارة الإلكترونية العاملة في الولايات المتحدة. طلبت منا شركة التدقيق التي اتفقنا معها تعريف دور IAM لها في حساب AWS الخاص بنا لفحص بنيتنا السحابية عبر أدوات فحص آلية وفحوصات يدوية، وربط هذا الدور بالسياسة المُدارة "SecurityAudit" التي توفرها AWS. خصصنا ميزانية 8,500 دولار للتدقيق وقيل لنا إن العملية ستستغرق أسبوعين.

قلقي هو ما إذا كانت هذه السياسة تمنح وصولاً ولو غير مباشر إلى البيانات الحساسة في بيئة الإنتاج أو إلى مفاتيح التشفير لدينا. كلمة تدقيق قد تبدو سلبية، لكننا نسمع أن حتى أذونات القراءة فقط في السحابة قد تكشف أحياناً مفاتيح سرية في ملفات الإعداد أو لقطات قواعد البيانات.

ما مدى أمان إعطاء هذه السياسة مباشرة لمدقق خارجي، وهل يجب أن نضع قيوداً إضافية؟ وأيضاً، بعد انتهاء عملية التدقيق، ما الطريقة التي يجب أن نتبعها للتأكد من قطع الوصول تماماً وعدم بقاء أي باب مفتوح؟

YYağmur K***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
تجارة إلكترونية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2022
رسالة
1
الأكثر إفادة#2

الجواب المختصر: السياسة المُدارة SecurityAudit التي توفرها AWS تمنح فقط صلاحية قراءة إعدادات البنية التحتية والبيانات الوصفية؛ لا يمكنها قراءة كائنات التخزين مباشرة ولا الوصول إلى سجلات قواعد البيانات ولا إنشاء الموارد أو تعديلها. لكن إذا كانت هناك أسرار مكتوبة بنص صريح منسية في حقول الإعداد مثل متغيرات بيئة الدوال بلا خادم أو سكربتات بدء تشغيل الخادم، فقد تستطيع رؤيتها، لذلك يجب حتماً تطبيق شروط أمنية إضافية عند تعريف الدور.

عند منح المدقق وصولاً، لا تنشئوا أبداً اسم مستخدم ومفتاحاً دائمين. بدلاً من ذلك أنشئوا دور IAM يستهدف هوية حساب AWS الخاص بالشركة الخارجية. وعند تعريف علاقة الثقة لهذا الدور، أضيفوا ليس فقط شرط حسابهم بل شرط External ID عشوائي غير قابل للتخمين وقاعدة للحد الأقصى لمدة الجلسة.

لمزيد من الأمان يمكنكم تعريف Permissions Boundary لمنع قراءة البيانات الوصفية لمفاتيح التشفير أو إعدادات مناطق التخزين الحساسة. وعند اكتمال التدقيق يكون إغلاق الوصول سهلاً للغاية: يكفي حذف دور IAM الذي أنشأتموه بالكامل أو تغيير External ID في سياسة الثقة للدور؛ ويمكنكم أيضاً مراجعة استدعاءات API التي أجراها المدقق بأثر رجعي عبر سجلات التدقيق.

YYağmur E***مشارك
المسمى الوظيفي
المنسق العام
قطاع
ورق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2025
رسالة
197

Doki · استشارات تحسين محركات البحث · 2026

#3

سياسة SecurityAudit لا تتضمن إذن تنزيل كائنات التخزين، أي لا يمكنهم سحب بيانات العملاء. لكن استدعاءات قراءة إعداد الدوال أو بيانات بدء تشغيل الخادم مسموحة. إذا نسيتم كلمة مرور بنص صريح في الكود أو في سكربت بدء الخادم الافتراضي، فقد يراها المدقق. نظفوا تلك الأجزاء أولاً.

SSinemخبير
المسمى الوظيفي
مدير مشاريع
تاريخ الانضمام
أكتوبر 2023
رسالة
176
#4

عند فتح الدور اجعلوا شرط External ID إلزامياً بلا استثناء. وأضيفوا أيضاً قيد عنوان IP المصدر إلى علاقة الثقة بحيث لا تستطيع شركة التدقيق تسجيل الدخول إلا من عناوين IP الخاصة بمكتبها أو VPN الخاص بها. وبعد أسبوعين تحذفون الدور بنقرة واحدة.

ÖÖmer Ş***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
برمجيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2025
رسالة
179

Doki · هوية العلامة التجارية · 2025

#5

هل ستشغّل شركة التدقيق أداة فحص آلية أم سيتفحص المهندسون عبر وحدة التحكم؟ إذا كانوا سيربطون أدوات سحابية آلية، فهل طلبتم كتابياً مسبقاً رقم حساب الطرف الثالث وسياسة الهوية الخارجية التي سيحددونها في علاقة ثقة الدور؟

ZZafer A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
152
#6

احنا عرّفنا دور مشابه لتدقيق الامتثال. التدقيق استمر 12 يوم. أول ما خلصت العملية مسحنا دور IAM وسألنا عن جلسة المدقق من خلال سجلات التدقيق؛ طلعوا عملوا حوالي 14,200 استدعاء API للقراءة فقط. ما كان في أي محاولة تنزيل بيانات.

SSenaمشارك
المسمى الوظيفي
مصمم جرافيك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2024
رسالة
86
#7

لا تفتح مستخدم iam وتعطي access key أبداً. يعني بعدين هالمفاتيح تنسى في مكان ما لكن افتح دور بس، حط الهوية الخارجية، وأول ما يخلصون شغلهم امسح الدور وخلاص.

SSerkan G***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
37
#8

شركات التدقيق تبغى كل شي جاهز بس ما لازم تعطي دور مباشرة على حساب الإنتاج. معظم الشركات تسحب تقارير الإعدادات ومخرجات الأمان بنفسها بأدوات سطر الأوامر وتسلمها كملفات. ليش تفتح الحساب كله للفحص المباشر أصلاً؟

OOrhan K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
أبريل 2026
رسالة
395

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2026

#9

في اتفاقية السرية الموقعة قبل بدء التدقيق، لازم يتم الالتزام بوضوح بكيفية معالجة بيانات الإعدادات، وبعد كم يوم يتم إتلاف السجلات المخزنة في ذاكرة أدوات التدقيق المؤقتة، وعدم مشاركتها مع أطراف ثالثة.

OOya Ç***عضو جديد
المسمى الوظيفي
مدير المنتج
قطاع
تصنيع الأثاث
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2026
رسالة
335
#10

باختصار: SecurityAudit يوصل للكونفيغ مش للبيانات، عشان كذا هو طلب عادي. ومع ذلك حط External ID وتقييد IP وحد زمني وأعطِ الصلاحية عبر الدور، وفي نفس يوم ما يخلص التدقيق امسح الدور وافحص سجلات النظام.

ZZeynep E***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
طاقة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2025
رسالة
53
#11

أنت محق تمامًا. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

أتمنى أن يفيدك هذا.

MMehmet K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
237
#12

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

İİlhanعضو جديد
المسمى الوظيفي
نجار أثاث
تاريخ الانضمام
نوفمبر 2024
رسالة
26
#13

عندنا نفس المشكلة.

AAleyna Ş***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
15
#14

هناك نقطة لم أفهمها. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

دعني أتركها كملاحظة، قد تكون مفيدة.

OOya K***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
96
#15

يجب أن نسير بالترتيب وعند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

GGökhan B***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
218
#16

أتفق مع هذا. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذا كل شيء، أرجو المعذرة إذا أطالت.

NNazlı T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
217
#17

زالت حيرتي، شكراً لكم. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

GGökhan Ç***مشارك
المسمى الوظيفي
سكرتير
قطاع
خدمات تموين
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يناير 2023
رسالة
323
#18

صحيح. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

لو كنت مكانك، لسلك هذا المسار.

ŞŞerife D***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
قانون
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أكتوبر 2024
رسالة
380
#19

مررت بهذا الطريق، دعني أشرح. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

OOrhan G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2024
رسالة
173
#20

أكتب هذا حتى لا تكرروا نفس الخطأ ثم وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

لو كنت مكانك، لسلك هذا المسار.

اكتب رداً