أساسيات الحوسبة السحابية
الحوكمة والامتثال
كيف تضع الحوكمة السحابية قواعد المنظمة الخاصة لاستخدام الموارد، وكيف يثبت الامتثال أن تلك القواعد تستوفي إطاراً خارجياً أو تنظيماً، وأين تنتهي شهادات المزوّد ويبدأ الدليل الخاص بالعميل.
- فرّق بين الحوكمة والامتثال، واشرح ما الذي يجيب عنه كل منهما
- قارن بين ISO 27001 وSOC 2 وPCI DSS وHIPAA وGDPR من حيث ما يغطيه كل إطار ومَن يحتاجه عادة
- اشرح ما يثبته تقرير امتثال المزوّد وما يترك للعميل إثباته بشكل منفصل
- فرّق بين إقامة البيانات (data residency) وسيادة البيانات (data sovereignty)، وحدد أيهما يختبره السيناريو فعلاً
شهادة لم تغطِّ ما ظنّته الشركة
تشترك شركة ناشئة في القطاع الصحي مع مزوّد سحابي كبير، وترى شارتي SOC 2 وISO 27001 على صفحة امتثال المزوّد، فتخبر مجلس إدارتها أن المنصة متوافقة مع HIPAA. بعد أشهر، يطلب تدقيق HIPAA فعلي سجلات الوصول الخاصة بالشركة، وإعدادات تشفيرها، وسجلات تدريب موظفيها على الأمان، وهو ما لم تدّعِ شهادات المزوّد تغطيته يوماً.
هذه الفجوة نفسها التي سماها الدرس الأول في هذا الموضوع التباساً، تظهر الآن كاملة: شهادة المزوّد تثبت أن بنيته التحتية الخاصة تستوفي معياراً. أما هل يستوفي التطبيق المبني فوقها المعيار نفسه، فسؤال منفصل تماماً، وهذا بالضبط ما وُجدت الحوكمة والامتثال، كتخصص، للإجابة عنه.
الحوكمة تنظر للداخل، والامتثال يشير للخارج
الحوكمة دفتر قواعد المنظمة الخاص لكيفية ضبط مواردها السحابية واستخدامها: مَن يراجع طلبات الوصول، وكيف تُوسَم الموارد، وما خط الإعدادات الأساسي الذي يجب أن تستوفيه كل خدمة جديدة قبل تشغيلها. إنها قرار داخلي، ويمكن لشركة أن تملك حوكمة قوية دون أي إطار خارجي مطروح أصلاً.
الامتثال مختلف: إثبات، لمدقق أو جهة تنظيمية أو فريق مشتريات لدى عميل، أن ممارسات المنظمة تستوفي حداً خارجياً محدداً. قد يكون ذلك الحد معياراً قابلاً للاعتماد تختار الشركة السعي إليه، أو قانوناً لا خيار لها في الالتزام به. حوكمة جيدة تسهّل إثبات الامتثال، لكن السؤالين مختلفان: الحوكمة تسأل "هل نفعل هذا باستمرار"، والامتثال يسأل "هل نستطيع إثبات ذلك لجهة خارج المنظمة".
خريطة الامتثال: ما يغطيه كل إطار فعلياً
| الإطار | ما يغطيه | مَن يحتاجه عادة | شهادة أم قانون |
|---|---|---|---|
| ISO 27001 | نظام كامل لإدارة أمان المعلومات: تقييم المخاطر، ضبط الوصول، إدارة الحوادث | أي منظمة، معترف به دولياً | شهادة، صالحة 3 سنوات |
| SOC 2 | خمسة معايير خدمة موثوقة: الأمان، الإتاحة، سلامة المعالجة، السرية، الخصوصية | يركّز على السوق الأمريكية، خاصة مزوّدي SaaS والتقنية | تقرير تصديق، رأي مدقق |
| PCI DSS | حماية بيانات بطاقات الدفع تحديداً، 12 متطلباً من أمان الشبكة إلى تقييد الوصول | أي منظمة تخزّن أو تعالج أو تنقل بيانات حاملي بطاقات | معيار قابل للاعتماد |
| HIPAA | حماية معلومات الصحة الشخصية (PHI) | مؤسسات الرعاية الصحية الأمريكية ومورّدوها | قانون فدرالي أمريكي |
| GDPR | البيانات الشخصية لأفراد الاتحاد الأوروبي، بما فيها قواعد النقل الدولي | أي منظمة تتعامل مع بيانات شخصية لمقيمين في الاتحاد الأوروبي، بصرف النظر عن مقرها | قانون أوروبي |
يتداخل ISO 27001 وSOC 2 بشكل كبير في الضوابط التي يفحصانها، لدرجة أن برنامج امتثال جيد الإدارة يستطيع غالباً استيفاء كليهما دون ازدواجية حقيقية في العمل، لكنهما يخدمان جمهورين مختلفين: SOC 2 ما يطلبه عادة عميل مؤسسي أمريكي، وISO 27001 ما يتوقعه عادة عميل دولي.
أين تجد نصيب المزوّد من الدليل
لا يرسل مزوّد السحابة تقارير امتثاله عبر البريد عند الطلب؛ ينشرها عبر بوابة ذاتية الخدمة. تُسمى نسخة AWS من هذا AWS Artifact، وتمنح أي حساب وصولاً فورياً لتقارير AWS الخاصة SOC 1/2/3 وISO وPCI، كل منها بعلامة مائية فريدة للجهة الطالبة. تلك البوابة نقطة بداية العميل حين يسأل مدقق "أرني ضوابط المزوّد"، وهي مجانية الاستخدام. ما لا تستطيع تسليمه أبداً هو نصف الدليل الآخر، إعدادات العميل نفسه وسجلات وصوله وعملياته الداخلية، لأن AWS Artifact يوثّق نصيب AWS من خط المسؤولية المشتركة فقط.
إقامة البيانات مقابل سيادة البيانات
يُستخدم هذان المصطلحان أحياناً كمترادفين، والحد الفاصل بينهما مهم بما يكفي لتسميته صراحة. إقامة البيانات تتعلق بالموقع المادي: أين، جغرافياً، تُخزَّن البيانات. سيادة البيانات تتعلق بالولاية القانونية: قوانين مَن تحكم تلك البيانات، بصرف النظر عن مكان جلوسها فعلياً.
يُعد GDPR دراسة حالة مفيدة لأنه يوضح أيهما يهمه فعلاً. لا يفرض GDPR بقاء البيانات الشخصية للاتحاد الأوروبي مادياً داخله. ما يفرضه، ضمن قواعده الخاصة بالنقل الدولي، هو أن أي نقل لبيانات شخصية خارج الاتحاد أو المنطقة الاقتصادية الأوروبية يحصل على حماية تعادل تقريباً ما يوفره GDPR نفسه، عبر آليات كقرار الملاءمة الذي يغطي الدولة الوجهة، أو البنود التعاقدية القياسية بين المُرسِل والمُستقبِل. يمكن لشركة اختيار منطقة سحابية داخل الاتحاد الأوروبي لأسباب تشغيلية وجيهة، كتقليل زمن الوصول لمستخدميها الأوروبيين أو تبسيط الشرح لعملائها، لكن هذا يعالج الإقامة، وهي سؤال موقع. لا يستوفي وحده سؤال النقل القانوني الذي يطرحه GDPR فعلياً إن نُسخت تلك البيانات نفسها أو نُسخت احتياطياً أو عولجت لاحقاً في مكان خارج الاتحاد.
مثال محلول: اختيار منطقة لبيانات شخصية أوروبية
لنفترض أن فريقاً يبني خدمة تخزّن بيانات شخصية لمقيمين في الاتحاد الأوروبي. اختيار منطقة داخل الاتحاد يُبقي تلك البيانات قريبة مادياً من مستخدميها، ويمنح إجابة بسيطة عن "أين تعيش بياناتنا". لكن الفريق ما زال بحاجة لفحص كل مكان تنتقل إليه تلك البيانات لاحقاً: أداة دعم فني مستضافة خارج الاتحاد، خط أنابيب تحليلات في منطقة أمريكية، نسخة احتياطية مكرَّرة إلى قارة أخرى. كل واحدة من هذه نقل بموجب قواعد الفصل الخامس من GDPR، ويحتاج كل منها أساسه القانوني الخاص، قرار ملاءمة لتلك الوجهة أو بنوداً تعاقدية، بصرف النظر عن مدى العناية في اختيار المنطقة الأساسية.
التباس معاد: وراثة شارة
سمّى الدرس الأول في هذا الموضوع هذا الالتباس في سياق الأمان عموماً؛ وهنا هو الخطأ التحديدي والمتكرر في الامتثال: افتراض أن شهادة المزوّد تنتقل تلقائياً إلى كل ما يبنيه العميل فوقها. لا يحدث هذا أبداً. تسلّم AWS Artifact، أو ما يعادله لدى أي مزوّد آخر، دليل ضوابط المزوّد الخاصة. ما زال على العميل تجميع دليله الخاص: مراجعات الوصول، وإعدادات التشفير من الدرس السابق، وتدريب الموظفين، وعمليات الاستجابة للحوادث، وكل ما يطلبه HIPAA أو PCI DSS أو استبيان أمان عميل فعلياً رؤيته.
إشارات الامتحان: مطابقة السيناريو بالإطار
| حين يقول السيناريو... | يشير إلى |
|---|---|
| "معلومات الصحة الشخصية"، "مقدّم رعاية صحية" | HIPAA |
| "بيانات بطاقة ائتمان"، "بيئة بيانات حاملي البطاقات" | PCI DSS |
| "بيانات شخصية لأفراد الاتحاد الأوروبي"، "نقل دولي" | GDPR |
| "أين تُخزَّن بياناتنا مادياً" | إقامة البيانات |
| "قوانين مَن تنطبق على بياناتنا" | سيادة البيانات |
| "الحاجة لتقارير تدقيق المزوّد نفسه" | AWS Artifact، أو ما يعادلها لدى المزوّد |
إلى أين يقودك هذا
الامتثال ليس أبداً شيئاً يرثه العميل كاملاً من صفحة شارات المزوّد؛ إنه شيء يُجمَّع من بنية تحتية معتمَدة لدى المزوّد مضافاً إليها ضوابط العميل الخاصة فوقها، وهو نفس الحد الذي رسمه نموذج المسؤولية المشتركة في بداية هذا الموضوع، مطبَّقاً الآن تحديداً على إثباته لجهة خارجية. بهذا يُختتم موضوع أمان السحابة: تستطيع الآن تسمية مَن يتحمل أي مهمة أمنية، وكيف تفرض الهوية والتشفير تلك الملكية، وكيف تثبت الحوكمة والامتثال صمودها أمام التدقيق. الموضوع التالي في هذا المجال يترك الأمان جانباً ويطرح سؤالاً مختلفاً تماماً: بمجرد أن يصبح النظام آمناً، كيف يبقى يعمل.
