ضوابط أمن السحابة وفق ضمان المعلومات الإماراتي ولائحة أمن المعلومات في دبي
الانتقال إلى السحابة لا يغيّر أي الضوابط تنطبق في الإمارات، بل يغيّر من يستطيع إثباتها. فلائحة ضمان المعلومات الإماراتية تصل إلى البيئات السحابية عبر عائلاتها التقنية القائمة، وتضيف لائحة أمن المعلومات في دبي متطلبات خاصة بمزوّدي الخدمات السحابية الذين يخدمون حكومة دبي، والفجوة بين الاثنين تقع في نموذج المسؤولية المشتركة لا في أي من الوثيقتين.
توضّح هذه الصفحة ما يطلبه النظامان الإماراتيان من البيئة السحابية، وعلى أي طرف من طرفي المسؤولية المشتركة يقع كل ضابط، وكيف يُحدَّد موقع البيانات فعليًا. وهي مكتوبة للقرار الذي يسبق التقييم: هل يمكن إثبات هذه البنية أصلًا.
الجواب المختصر. لا تُنشئ السحابة مجموعة ضوابط منفصلة في الإمارات. فبموجب لائحة ضمان المعلومات الإماراتية تنطبق الضوابط الـ188 نفسها، وتصل العائلات التقنية من T1 إلى T9 إلى البنية السحابية كما تصل إلى أي بنية أخرى. وبموجب لائحة أمن المعلومات الصادرة عن هيئة أمن دبي الإلكتروني، يتحمل المزوّدون الذين يخدمون جهات حكومة دبي متطلبات إضافية تتعلق بالموقع وعزل المستأجرين والشفافية التشغيلية وحقوق التفتيش. والذي يتغير في الحالتين هو الأدلة: فالضابط الذي يشغّله مزوّدك يبقى ضابطًا تُقيَّم عليه، والسبيل الوحيد لإثباته إما تعاقدي أو شهادة ينشرها المزوّد أصلًا. أما موقع البيانات فيحدده تصنيف البيانات والجهة المتعاقدة، لا قاعدة عامة شاملة.
أي عائلات الضوابط تصل إلى السحابة
لا تُفرد اللائحة ملحقًا خاصًا بالسحابة. فعائلاتها الخمس عشرة تنطبق على البيئة ككل، وفي الخدمة المستضافة سحابيًا تتركز أعمال التقييم في العائلات التقنية. والمعرّفات أدناه هي الأكثر إثارة للخلاف في الارتباطات السحابية، لأن لكل منها نسخة تشغّلها أنت ونسخة يشغّلها مزوّدك. ومجموعة الضوابط كاملةً منشورة في صفحة مرجع ضمان المعلومات الإماراتي (NESA) لدينا.
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
البنية سريعة الزوال تُبطل سجل أصول صُمم للخوادم. فحسابات السحابة والاشتراكات والخدمات المُدارة ومخازن البيانات داخلها يجب أن تظهر جميعًا، وأي سجل يُحدَّث يدويًا سيكون قديمًا عند التقييم.
صار لديك مستويا هوية: المستوى داخل أحمال العمل، والمستوى الذي يدير حساب السحابة نفسه. وتجد التقييمات عادةً أن الثاني بلا حوكمة، بصلاحيات إدارية دائمة وبلا سجل مراجعة.
تجزئة معبَّر عنها بمجموعات أمنية وسياسات لا بشبكات فرعية، ودليل على أن السياسة النافذة تطابق السياسة المعتمدة.
سجلات مستوى التحكم لا تقل أهمية عن سجلات أحمال العمل، ويجب أن تصمد مدة الاحتفاظ لفترة التقييم. ومدة الاحتفاظ الافتراضية في الخدمات المُدارة أقصر كثيرًا من النافذة التي سيسأل عنها المقيّم.
السؤال هو من يملك المفاتيح، لا ما إذا كان التشفير مفعّلًا. فالمفاتيح التي يديرها المزوّد، وتلك التي يديرها العميل، وتلك المحفوظة خارجيًا، تعطي ثلاث إجابات مختلفة عن الضابط نفسه.
المزوّد مورّد. فشهاداته ونطاقها وما يحدث عند تغير ذلك النطاق تنتمي جميعًا إلى سجل ضمان المورّدين لديك لا إلى ملف المشتريات.
متطلبات مزوّدي الخدمات السحابية
حين تكون جهة حكومية في دبي طرفًا، تطبّق هيئة أمن دبي الإلكتروني متطلبات خاصة بمزوّدي الخدمات السحابية فوق مجموعة ضوابط اللائحة. وتُقيَّم هذه المتطلبات على الخدمة المبيعة فعلًا وفي المنطقة التي تُقدَّم منها، ولهذا قد يقصّر مزوّد يحمل شهادات دولية قوية: فتلك الشهادات تجيب عن وجود برنامج أمني، لا عن استيفاء هذه الخدمة في هذه المنطقة لشروط دبي.
وتستحوذ أربعة محاور على معظم العمل. الموقع، أي أين تقيم البيانات ونسخها الاحتياطية فعليًا ومن يستطيع الوصول إليها. والعزل، أي ما الذي يفصل مستأجرًا عن آخر وكيف يُبرهن هذا الفصل لا كيف يُدّعى. والشفافية التشغيلية، أي ما الذي تراه الجهة الحكومية عن الحوادث والتغييرات والأشخاص ذوي الصلاحية. والتفتيش، أي ما الحقوق التي تملكها الجهة أو الجهة الرقابية لفحص الخدمة، وهي حقوق يجب أن ترد في العقد لأنها لا تُضاف لاحقًا. واللائحة نفسها ملخصة في صفحة مرجع لائحة أمن المعلومات في دبي لدينا.
أين يجب أن تقيم البيانات
تذكر ملخصات المورّدين قاعدة قاطعة لا تنص عليها الوثائق الأصلية. فموقع البيانات في الإمارات يحدده تصنيف البيانات ومتطلبات الجهة المتعاقدة، تعلوه القواعد القطاعية، وبالنسبة للبيانات الشخصية شروط النقل الواردة في قانون حماية البيانات الشخصية الإماراتي. وتحمل البيانات الحكومية أشد المتطلبات، وقد يحدد عقد مع حكومة دبي موقع البيانات مباشرةً بصرف النظر عما يسمح به النظام العام.
والتسلسل العملي هو التصنيف أولًا، ثم إثبات موقف الجهة المتعاقدة كتابةً ثانيًا، ثم تصميم البنية ثالثًا. أما القيام بذلك بترتيب آخر فينتج أغلى أنواع الملاحظات، تلك التي لا تُعالَج بضابط لأنها تستلزم ترحيلًا. والنسخ الاحتياطية ومناطق التعافي من الكوارث ووجهات السجلات ومسارات وصول الدعم هي المواضع التي تنهار فيها افتراضات الموقع غالبًا، إذ يستطيع كل منها أن يضع البيانات بهدوء خارج المنطقة التي تقع فيها الخدمة الأساسية.
نموذج المسؤولية المشتركة وثيقة تكتبها أنت لا وثيقة يمنحك إياها المزوّد. ينشر المزوّدون تقسيمًا للمهام يخص منصتهم. أما ربط ذلك التقسيم بمعرّفات الضوابط المحددة التي تُقيَّم عليها فهو عملك أنت، والضوابط التي تقع بين الوصفين هي بالضبط ما يجده التقييم بلا مالك.
ضوابط السحابة في الإمارات: أسئلة متكررة
هل تنطبق ضوابط ضمان المعلومات الإماراتي (NESA) على أحمال العمل السحابية؟
نعم، دون تعديل. لا يوجد استثناء للسحابة ولا مجموعة ضوابط سحابية منفصلة. تنطبق الضوابط الـ188 نفسها، وتصل العائلات التقنية من T1 إلى T9 إلى البنية السحابية تمامًا كما تصل إلى البنية المحلية. والذي يختلف هو الأدلة: فعدة ضوابط يشغّلها المزوّد وتبقى أنت مُقيَّمًا عليها، ولذلك يجب أن تأتي الأدلة عبر عقد أو شهادة منشورة.
ما معيار أمن مزوّدي الخدمات السحابية الصادر عن هيئة أمن دبي الإلكتروني؟
متطلبات تنشرها هيئة أمن دبي الإلكتروني لمزوّدي الخدمات السحابية الذين يخدمون جهات حكومة دبي، وتُطبَّق فوق لائحة أمن المعلومات. وتتركز على الموقع وعزل المستأجرين والشفافية التشغيلية وحقوق التفتيش، وتُقيَّم على الخدمة والمنطقة تحديدًا لا على برنامج أمني عام. وهي للمزوّد شرط دخول إلى السوق، وللمشتري يشكّل موقف المزوّد منها جزءًا من ملف أدلته.
هل يجب أن تبقى بياناتنا داخل الإمارات؟
يعتمد ذلك على تصنيف البيانات وعلى الجهة المتعاقدة، لا على قاعدة واحدة شاملة. فالبيانات الحكومية تحمل أشد المتطلبات، وقد يحدد عقد حكومي الموقع صراحةً. وتضيف البيانات الشخصية شروط النقل الواردة في قانون حماية البيانات الشخصية، وتضيف الجهات القطاعية شروطها. أثبت الموقف كتابةً قبل الالتزام ببنية معينة، وافحص النسخ الاحتياطية ومناطق التعافي من الكوارث ووجهات السجلات ووصول الدعم كلًا على حدة، فهذه هي المواضع التي تنهار فيها افتراضات الموقع عادةً.
هل يستطيع مزوّد سحابي عملاق استيفاء هذه المتطلبات؟
غالبًا نعم، والجواب لكل خدمة ولكل منطقة لا لكل مزوّد. فقد يستوفي المزوّد الشروط في مناطقه الإماراتية وفي خدمات بعينها بينما تعالج خدمة مُدارة تستخدمها أنت أيضًا بياناتٍ أو تخزّنها في مكان آخر. والتقييم يقع على البنية التي نشرتها، ولذلك السؤال المفيد هو أي الخدمات في أي المناطق، لا أي شعار مكتوب على العقد.
من يُثبت ضابطًا يشغّله المزوّد؟
أنت، بما يمنحك إياه المزوّد. وعمليًا يعني ذلك شهادة سارية يغطي نطاقها الخدمة والمنطقة المستخدمتين، والتزامات تعاقدية حيث لا توجد شهادة، وأدلتك الخاصة عن الجزء الواقع على جانبك من الخط. والضابط الذي لا يملك أي من الطرفين دليلًا عليه ملاحظة، وهي الأكثر شيوعًا في أول تقييم سحابي.
لدينا شهادة ISO 27001 في السحابة بالفعل. هل تكفي؟
هي بداية قوية لعائلات الإدارة، لكنها لا تجيب عن الأسئلة الخاصة بالإمارات. فشهادة ISO 27001 تُثبت وجود نظام إدارة وتشغيله؛ ولا تتناول متطلبات موقع البيانات، ولا شروط هيئة أمن دبي الإلكتروني للأعمال مع حكومة دبي، ولا معرّفات الضوابط التقنية المحددة التي ستُقيَّم عليها. توقّع أن ينتقل التطابق وأن تتركز الفجوات في تفاصيل الأدلة وفي تقسيم المسؤولية السحابية.
أين ننفّذ هذا العمل
اختبار الضوابط الـ188 كاملةً مقابل الأدلة وتقييمها بحسب المستوى، خلال أربعة إلى ستة أسابيع. تحليل الفجوة وفق NESA في الإمارات.
إغلاق ما كشفه تقرير الفجوة، بالترتيب الذي يتوقعه التقييم. تنفيذ NESA في الإمارات.
تحليل فجوات ضابطًا بضابط مقابل هذا الإطار، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.
تحديد النطاق التنظيمي ونمذجة التهديدات وبنية انعدام الثقة للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.
مجموعة ضوابط واحدة مرتبطة بكل إطار يلزمك، ومسار الأدلة خلفها. حوكمة أمن تقنية المعلومات في الإمارات.