الأمان والتكلفة وأطر العمل المحكمة البناء

الامتثال والحوكمة

3 دقيقة للقراءة

يجب على مهندسي المؤسسات فهم متطلبات الامتثال وأطر الحوكمة. هذه المعرفة تُظهر الفطنة التجارية إلى جانب الخبرة التقنية.

أطر الامتثال

المعايير الشائعة

المعيارالصناعةالمتطلبات الرئيسية
SOC 2SaaS/التقنيةالأمان، التوافر، السرية
HIPAAالرعاية الصحيةحماية PHI، مسارات التدقيق
PCI DSSالماليةأمان بيانات حامل البطاقة
GDPRبيانات الاتحاد الأوروبيخصوصية البيانات، الموافقة، حق المحو
FedRAMPالحكومة الأمريكيةضوابط الأمان، المراقبة المستمرة
ISO 27001عالميإدارة أمن المعلومات

برامج امتثال AWS

تحتفظ AWS بشهادات امتثال يمكن للعملاء وراثتها:

الشهادةالفائدةمسؤولية العميل
SOC 1/2/3ضوابط مالية مدققةضوابط مستوى التطبيق
HIPAABAA متاحسياسات التعامل مع PHI
PCI DSS Level 1البنية التحتية متوافقةضوابط PCI للتطبيق
ISO 27001إطار الأمانتنفيذ الضوابط
FedRAMP Highمعتمد حكومياًضوابط جانب العميل

سؤال المقابلة: هندسة HIPAA

س: "صمم هندسة متوافقة مع HIPAA لتطبيق رعاية صحية."

ج: نهج امتثال متعدد الطبقات:

هندسة HIPAA
├── طبقة الشبكة
│   ├── شبكات فرعية خاصة لـ PHI
│   ├── VPN/Direct Connect فقط
│   └── لا وصول إنترنت عام لـ PHI
├── طبقة البيانات
│   ├── تشفير في حالة السكون (KMS)
│   ├── تشفير أثناء النقل (TLS)
│   └── تشفير على مستوى الحقل لـ SSN، DOB
├── طبقة الوصول
│   ├── وصول قائم على الأدوار (IAM)
│   ├── MFA مطلوب
│   └── إجراءات الطوارئ مسجلة
├── طبقة التدقيق
│   ├── CloudTrail (كل المناطق)
│   ├── VPC Flow Logs
│   └── سجلات تدقيق التطبيق
└── الإداري
    ├── BAA موقع مع AWS
    ├── تدريب الموظفين موثق
    └── خطة الاستجابة للحوادث

أدوات حوكمة AWS

AWS Organizations

هيكل للحوكمة متعددة الحسابات:

جذر المنظمة
├── OU الأساسي
│   ├── حساب الأمان
│   ├── حساب التسجيل
│   └── حساب الشبكة
├── OU الإنتاج
│   ├── حساب الإنتاج A
│   └── حساب الإنتاج B
├── OU غير الإنتاج
│   ├── حساب التطوير
│   └── حساب المرحلة
└── OU التجريب
    └── حساب التجريب

سياسات التحكم بالخدمة (SCPs)

نوع SCPالغرضمثال
قائمة الرفضحظر إجراءات محددةرفض EC2 في مناطق غير معتمدة
قائمة السماحالسماح بمحدد فقطالسماح بالخدمات المعتمدة فقط
الحواجزمنع التغييرات الخطرةمنع تعطيل CloudTrail

مثال: SCP تقييد المنطقة

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:RequestedRegion": [
            "us-east-1",
            "us-west-2",
            "eu-west-1"
          ]
        }
      }
    }
  ]
}

AWS Config

الميزةحالة الاستخدام
تسجيل التكوينتتبع كل تغييرات الموارد
حزم المطابقةقواعد امتثال مبنية مسبقاً
المعالجةإصلاح تلقائي للموارد غير المتوافقة
التجميععرض امتثال متعدد الحسابات

سؤال المقابلة: الحوكمة على نطاق واسع

س: "كيف تنفذ الحوكمة لـ 100+ حساب AWS؟"

ج: نموذج حوكمة مركزي:

  1. AWS Organizations

    • هيكل OU حسب البيئة/وحدة الأعمال
    • SCPs للحواجز
    • فوترة موحدة
  2. Control Tower

    • أتمتة منطقة الهبوط
    • مصنع الحسابات للتوفير
    • الحواجز (وقائية + كشفية)
  3. الخدمات المركزية

    • تجميع Security Hub
    • مجمع Config
    • مسار CloudTrail للمنظمة
  4. الأتمتة

    • آلة بيع الحسابات
    • CloudFormation StackSets الأساسية
    • تقارير الامتثال الآلية

حوكمة البيانات

تصنيف البيانات

التصنيفأمثلةالضوابط
عاممواد التسويقالحد الأدنى
داخليبيانات الموظفينالتشفير، التحكم بالوصول
سريPII العملاءالتشفير، التدقيق، DLP
مقيدبيانات الدفع، PHIكل ما سبق + إضافي

إقامة البيانات

المتطلبالتنفيذ
تقييد المنطقةSCPs، قواعد AWS Config
النقل عبر الحدودمراجعة قانونية، التشفير
توطين البياناتنشر منطقة واحدة
موقع النسخ الاحتياطيسياسات نسخ احتياطي نفس المنطقة

دورة حياة البيانات

الإنشاء → التصنيف → التخزين → الاستخدام → الأرشفة → الحذف
    ↓         ↓          ↓        ↓         ↓         ↓
الوسم    تصنيف       التدرج   سجلات   Glacier    حذف
         تلقائي      (S3)    الوصول   (S3)       آمن
         (Macie)

التدقيق والتقارير

متطلبات مسار التدقيق

نوع السجلالخدمةالاحتفاظ
استدعاءات APICloudTrail7 سنوات (الامتثال)
الشبكةVPC Flow Logsسنة واحدة
التطبيقCloudWatch Logsحسب المتطلب
قاعدة البياناتسجلات RDS/Auroraحسب المتطلب

تقارير الامتثال

الأداةالوظيفة
AWS Artifactتنزيل تقارير الامتثال
Security Hubلوحة معلومات نتيجة الامتثال
Configجدول زمني للامتثال
Audit Managerجمع الأدلة الآلي

سؤال المقابلة: الجاهزية للتدقيق

س: "كيف تستعد لتدقيق SOC 2؟"

ج: نهج الامتثال المستمر:

  1. جمع الأدلة (Audit Manager)

    • جمع أدلة آلي
    • ربط الضوابط بـ SOC 2
  2. المراقبة المستمرة

    • قواعد Config لكل ضابط
    • Security Hub للوضع
    • تنبيه آلي على الانحراف
  3. التوثيق

    • مخططات الهندسة حديثة
    • كتيبات التشغيل موثقة
    • سجلات إدارة التغيير
  4. قبل التدقيق

    • تقييم داخلي
    • معالجة الفجوات
    • جولة تدقيق تجريبية

أفضل ممارسات حوكمة السحابة

إطار الحوكمة

المكونالتنفيذ
السياساتمكتوبة، مُصدرة، متاحة
المعاييرالمتطلبات التقنية موثقة
الإجراءاتكتيبات تشغيل خطوة بخطوة
الإرشاداتأفضل الممارسات، التوصيات

إدارة التغيير

الطلب → المراجعة → الموافقة → التنفيذ → التحقق → الإغلاق
   ↓        ↓         ↓          ↓         ↓       ↓
تذكرة   CAB أو    سير عمل   خط أنابيب  فحوصات  سجل
        موافقة    (SNS)     CI/CD     الاختبار التدقيق
        تلقائية

الرؤية الرئيسية: الامتثال ليس إنجازاً لمرة واحدة—إنه مستمر. أتمت فحوصات الامتثال وجمع الأدلة والمعالجة للحفاظ على الجاهزية للتدقيق على نطاق واسع.

الوحدة التالية: استراتيجيات السلوك والتفاوض لمقابلات المهندسين المعماريين. :::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

الوحدة 5: الأمان والتكلفة وأطر العمل المحكمة البناء

خذ الاختبار
نشرة أسبوعية مجانية

ابقَ على مسار النيرد

بريد واحد أسبوعياً — دورات، مقالات معمّقة، أدوات، وتجارب ذكاء اصطناعي.

بدون إزعاج. إلغاء الاشتراك في أي وقت.