AWS Certified Cloud Practitioner
الامتثال في AWS و AWS Artifact
تعرّف على كيف تثبت AWS أنها تلبّي معايير الأمان، وأي برامج الامتثال تحملها، وكيف يمنحك AWS Artifact وصولاً فورياً إلى تقارير التدقيق والاتفاقيات.
- اشرح ماذا يعني الامتثال السحابي وكيف يرتبط بنموذج المسؤولية المشتركة
- تعرّف على أهم برامج الامتثال والشهادات التي تحملها AWS
- صِف ما AWS Artifact والوثائق التي يقدّمها
- وضّح من يستطيع الوصول إلى AWS Artifact وقواعد التعامل مع تقاريره
لماذا يهمّ الامتثال في السحابة
كثير من المؤسسات ملزمة باتباع قواعد تحكم طريقة تعاملها مع البيانات. المستشفى يجب أن يحمي سجلات المرضى، والمتجر الإلكتروني الذي يقبل بطاقات الدفع يجب أن يلبّي قواعد بطاقات الدفع، ومورّد الجهات الحكومية يجب أن يلبّي معايير الأمان الحكومية. تأتي هذه القواعد من القوانين والهيئات الصناعية والجهات التنظيمية، ومخالفتها قد تعني غرامات أو فقدان حق التشغيل.
حين تشغّل كل شيء في مركز بياناتك الخاص، عليك أن تثبت وحدك أنك تلبّي كل قاعدة من القمة إلى القاع. الانتقال إلى AWS يغيّر ذلك. تلبّي AWS أصلاً قائمة طويلة من المعايير للبنية التحتية التي تشغّلها، وتمنحك الوثائق التي تثبت ذلك. تبقى مسؤولاً عن امتثال ما تبنيه أنت، لكنك ترث أساساً قوياً ومُدقَّقاً تحته.
كيف تثبت AWS امتثالها
لا تكتفي AWS بادّعاء الأمان. مدقّقون مستقلون وهيئات اعتماد يختبرون ضوابطها ويصدرون تقارير وشهادات رسمية. تخضع بيئات AWS للتدقيق بصفة مستمرة، وتُنشَر النتائج لكي يعتمد عليها العملاء.
تغطّي هذه التدقيقات الأجزاء التي تملكها AWS من النظام: مراكز البيانات المادية، والأجهزة، والبرمجيات التي تشغّل خدمات AWS. هذا هو جانب "أمان السحابة" من نموذج المسؤولية المشتركة. ولأن AWS تثبت هذه الضوابط مرة واحدة، يستفيد منها كل عميل بدل أن تدقّق كل شركة مراكز البيانات نفسها على حدة.
برامج الامتثال في AWS
تشارك AWS في برامج امتثال كثيرة تمتد عبر مناطق وقطاعات مختلفة. لا تحتاج إلى حفظ القائمة الكاملة للاختبار، لكن يجب أن تتعرّف على البرامج الشائعة وما يرتبط بها.
| البرنامج | ما يغطّيه |
|---|---|
| SOC 1, 2, 3 | تقارير System and Organization Controls عن ضوابط الأمان والتشغيل في AWS |
| PCI DSS Level 1 | معيار Payment Card Industry Data Security Standard للتعامل مع بيانات البطاقات |
| ISO 27001, 27017, 27018 | معايير دولية لأمن المعلومات وخصوصية السحابة |
| HIPAA | حماية بيانات الرعاية الصحية الأمريكية (تقدّم AWS خدمات مؤهَّلة لـ HIPAA) |
| FedRAMP | تفويض أمان السحابة للجهات الحكومية الأمريكية |
| GDPR | لائحة حماية البيانات في الاتحاد الأوروبي |
تفصيل مهم تثبّته: كون AWS معتمَدة أو "مؤهَّلة" لمعيار ما لا يجعل حملك ممتثلاً وحده. لو شغّلت تطبيقاً صحياً، فتقديم AWS خدمات مؤهَّلة لـ HIPAA نقطة انطلاق، لكنك ما زلت بحاجة إلى إعداد تلك الخدمات واستخدامها بشكل صحيح. امتثال ما تبنيه يبقى مهمتك.
ما AWS Artifact؟
AWS Artifact بوابة خدمة ذاتية تمنحك وصولاً فورياً إلى وثائق أمان AWS وامتثالها. بدل فتح تذكرة دعم والانتظار، تسجّل الدخول، وتجد التقرير الذي تحتاجه، وتنزّله في دقائق. الخدمة مجانية.
يحتوي Artifact على نوعين رئيسيين من المحتوى.
التقارير. هي وثائق تدقيق AWS، مثل SOC 1 و 2 و 3 و PCI DSS وشهادات ISO. تسلّمها لمدقّقيك أو جهاتك التنظيمية لتثبت أن بنية AWS التحتية تحت تطبيقك تلبّي معياراً معيّناً. تُضاف تقارير جديدة كلما توفّرت.
الاتفاقيات. يتيح لك Artifact أيضاً مراجعة الاتفاقيات القانونية مع AWS وقبولها وتتبّع حالتها، مثل Business Associate Addendum الخاص بـ HIPAA. تستطيع إدارة هذه الاتفاقيات لحساب واحد أو عبر حسابات كثيرة في مؤسستك.
من يصل إلى Artifact وقواعد استخدامه
كل حساب AWS يملك وصولاً إلى AWS Artifact. يستطيع المستخدم الجذر (root user) ومستخدمو IAM ذوو الصلاحيات المناسبة تنزيل الوثائق المتاحة بعد الموافقة على الشروط المرفقة بكل منها.
هذه التقارير سرّية. كل تنزيل يحمل علامة مائية فريدة قابلة للتتبّع مرتبطة بحسابك. يُسمح لك بمشاركتها داخل شركتك ومع جهاتك التنظيمية ومدقّقيك، لكن يجب ألّا تنشرها علناً ولا تسلّمها لعملائك أنت. تعامل معها بوصفها وثائق قانونية حسّاسة، فهذا ما هي عليه.
كيف يتموضع Artifact في الصورة الأكبر
اعتبر AWS Artifact خزانة الأدلّة لجانب "أمان السحابة" من الأمان. حين يحتاج أحد إلى دليل على أن AWS نفسها ممتثلة، ففي Artifact يوجد ذلك الدليل. وحين يكون السؤال عن بياناتك أو إعدادات وصولك أو تطبيقك، فهذا هو جانب "الأمان داخل السحابة"، ودليله يأتي منك أنت لا من Artifact.
نصائح للاختبار
- AWS Artifact هو الخدمة المقصودة لتنزيل تقارير امتثال AWS (SOC و PCI DSS و ISO) وإدارة الاتفاقيات. مجاني وبخدمة ذاتية.
- إن سأل سؤال عن مكان الحصول على تقارير تدقيق AWS لمدقّق، فالجواب AWS Artifact.
- تحمل AWS شهادات امتثال كثيرة، لكن شهاداتها لا تجعل حملك أنت ممتثلاً. الامتثال داخل السحابة مسؤوليتك.
- تقارير Artifact سرّية وتحمل علامة مائية. شاركها مع المدقّقين والجهات التنظيمية، لا مع العامة.
- تعرّف على البرامج الشائعة بأسمائها: SOC و PCI DSS و ISO 27001 و HIPAA و FedRAMP و GDPR.
