أكثر طقوس الامتثال الدورية ÙƒÙ„ÙØ©Ù‹ ÙÙŠ المؤسسات الخاضعة للتنظيم، بعد اختبار SOX Ù†ÙØ³Ù‡ØŒ هي مراجعة الوصول الربع سنوية. Ùمؤسسة من 1000 شخص لديها مئتا تطبيق على منصات Ø³ØØ§Ø¨ÙŠØ© تنÙÙ‚ Ù†ØÙˆ 149 يوم عمل ÙÙŠ كل دورة لإعادة بناء ØØ§Ù„Ø© الصلاØÙŠØ§ØªØŒ وتوزيع جداول البيانات على المديرين، وملاØÙ‚Ø© المواÙقات، ÙˆÙØªØ تذاكر مكتب الخدمة، وتجميع مل٠التدقيق. ÙŠØØ¯Ø« العمل ÙˆÙÙ‚ موعد تقويمي نهائي، وتخرج الأدوات متأخرة، وأعمق Ù…Ù„Ø§ØØ¸Ø© من كل دورة تدقيق هي ذاتها: ص٠ÙÙŠ جدول البيانات يقول "اعتماد" دون دليل على أن المراجع نظر Ùيه ÙØ¹Ù„ًا.
هذا هو الطقس التشغيلي الذي ÙŠÙØ±Ø¶Ù‡ الآن كل إطار رئيسي. ÙÙ€ SOC 2 CC6.3 يتوقّع أربع دورات ربع سنوية داخل Ù†Ø§ÙØ°Ø© Type II. ÙˆISO 27001 A.5.18 يشترط مراجعة ØÙ‚وق الوصول على ÙØªØ±Ø§Øª مخطّطة. ÙˆPCI DSS 4.0.1 المتطلب 7.2.4 ÙŠÙØ±Ø¶ مراجعة كل ستة أشهر ÙƒØØ¯ أدنى، والمتطلب 8.6 (الإلزامي منذ 31 مارس 2025) يمدّ الØÙˆÙƒÙ…Ø© Ù†ÙØ³Ù‡Ø§ لتشمل ØØ³Ø§Ø¨Ø§Øª الخدمة. ÙˆNIST 800-53 AC-2 يشترط مراجعة Ø§Ù„ØØ³Ø§Ø¨Ø§Øª بوتيرة ØªØØ¯Ù‘دها المؤسسة. ÙˆØ§Ù‚ØªØ±Ø§Ø Ø§Ù„Ù‚Ø§Ø¹Ø¯Ø© Ø§Ù„Ù…Ù‚ØªØ±ØØ© (NPRM) لـ HIPAA ÙÙŠ ديسمبر 2024 يشترط ØµØ±Ø§ØØ©Ù‹ مراجعة سنوية لوصول القوى العاملة ويزيل الاستثناء القابل للمعالجة. ÙˆØªÙØ±Ø¶ Ø§Ù„Ù„Ø§Ø¦ØØ© التنÙيذية لـ NIS2 رقم 2024/2690 وتيرة مراجعة موثّقة على ملاØÙ‚ إدارة الهوية والوصول. وعمليات ÙØØµ الضوابط العامة لتقنية المعلومات (ITGC) ÙÙŠ إطار SOXØŒ بموجب معيار PCAOB AS 1105 Ø§Ù„Ù…ÙØ´Ø¯ÙŽÙ‘د، تتوقّع تثبيتًا مستقلًا للمراجعة، لا مجرد مل٠PDF موقّع من المدير. وتعميم FINMA رقم 2023/1ØŒ والتقييم الذاتي الربع سنوي لـ ADHICS V2ØŒ والمجال 3.3.5 من SAMAØŒ كلها تضي٠التوقّع Ù†ÙØ³Ù‡ Ø¨Ù…ÙØ±Ø¯Ø§ØªÙ‡Ø§ الخاصة.
تقاربت الأطر. ولم يَزÙÙ„ الألم. تستعرض هذه المقالة سبب كون مراجعات الوصول الربع سنوية مؤلمة عالميًا (الألم بنيوي لا إجرائي)ØŒ وما يشترطه كل إطار رئيسي ÙØ¹Ù„يًا من ØÙŠØ« الوتيرة، وأنماط Ø¥Ø®ÙØ§Ù‚ الصلاØÙŠØ§Øª القديمة التي Ø¯ÙØ¹Øª أكبر اختراقات 2024ØŒ وما الذي ØªÙØ¹Ù„Ù‡ بنية تعامل Ø£ØØ¯Ø§Ø« الوصول كأدلة من الدرجة الأولى بشكل مختلÙ.
لماذا مراجعات الوصول الربع سنوية مؤلمة عالميًا
سير العمل ÙÙŠ بنك من Ø§Ù„ÙØ¦Ø© الأولى أو شبكة مستشÙيات يبدو متماثلًا تقريبًا عبر المؤسسات. ÙŠÙØ¹Ù„Ù† ÙØ±ÙŠÙ‚ الØÙˆÙƒÙ…Ø© والمخاطر والامتثال (GRC) عن Ù†Ø§ÙØ°Ø© مراجعة الربع قبل ثلاثين يومًا. ÙˆÙŠØ³ØØ¨ ÙØ±ÙŠÙ‚ عمليات إدارة الهوية والوصول (IAM) قوائم المستخدمين من كل نظام ÙÙŠ النطاق: ERP ÙˆHRIS ÙˆEHR ÙˆØ§Ù„ØµÙŠØ±ÙØ© الأساسية ÙˆServiceNow ومجموعات Active Directory ÙˆAWS IAM ÙˆAzure RBAC ومستودع البيانات وبوابات Ø§Ù„Ø¯ÙØ¹ والعشرات من المنصات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ© ذات وصول المسؤول. كل استخراج بصيغة Ù…Ø®ØªÙ„ÙØ©. ÙˆÙŠÙØ·Ø¨Ù‘ع Ø£ØØ¯Ù‡Ù… الاستخراجات ÙÙŠ جداول بيانات Ù…Ùهرسة بمالك الدور. ÙˆØªÙØ±Ø³Ù„ جداول البيانات إلى بضع مئات إلى بضعة آلا٠من المديرين المباشرين ومالكي التطبيقات. وتتبع ذلك تذكيرات وتصعيدات وملاØÙ‚ات تنÙيذية. ومعدل الإنجاز المعتاد عند الموعد النهائي بين ستين وخمسة وسبعين بالمئة.
ØÙŠÙ† تعود جداول البيانات، يكون معظم المديرين قد أشّروا "اعتماد الكل" لأن مراجعة قائمة من سبعة وأربعين صÙًا من أسماء مجموعات Active Directory المبهمة ستستغرق تسعين دقيقة لكل مراجع لا يملكها. ÙˆØªÙØ³Ø¬ÙŽÙ‘Ù„ الاستثناءات ÙÙŠ جدول بيانات آخر. ÙˆØªÙØ±Ùع عمليات الإلغاء كتذاكر مكتب خدمة. وتستغرق التذاكر من خمسة إلى خمسة عشر يوم عمل لتنÙيذها. ويخيط ÙØ±ÙŠÙ‚ GRC كل شيء ÙÙŠ ØØ²Ù…Ø© مراجعة ربع سنوية لمل٠التدقيق.
الألم ليس ÙÙŠ Ø§Ù„ØØ¬Ù…ØŒ بل ÙÙŠ أن أيًا من العمل الأساسي لا ÙŠÙنتج قيمة تشغيلية. ÙŠÙقرّ المراجعون Ø¨ØØ§Ù„Ø© لا ÙŠØ¹Ø±Ù Ø£ØØ¯ أنها راهنة. يقرأ المدقّق مل٠PDF ويسأل لماذا يختل٠عدد المستخدمين ÙÙŠ ØµÙØØ© الغلا٠عن عدد المستخدمين ÙÙŠ استخراج نظام السجل الرسمي باثني عشر. ÙŠØ´Ø±Ø ÙØ±ÙŠÙ‚ الامتثال أن الاستخراج Ø³ÙØØ¨ قبل أربعة أيام من ÙØªØ Ù†Ø§ÙØ°Ø© المراجعة. يسجّل المدقّق Ø§Ù†ØØ±Ø§Ùًا. وتتكرّر الدورة ÙÙŠ الربع التالي، بسير العمل Ù†ÙØ³Ù‡ØŒ Ù…Ùنتجةً الأداة Ù†ÙØ³Ù‡Ø§ØŒ Ø¨Ø§Ù„Ù…Ù„Ø§ØØ¸Ø© Ù†ÙØ³Ù‡Ø§.
السبب البنيوي للألم هو أن تغيّرات ØØ§Ù„Ø© الوصول (Ø§Ù„Ù…Ù†ØØŒ والإلغاءات، وتغيّرات الأدوار، ÙˆØ£ØØ¯Ø§Ø« Ø§Ù„Ø§Ù„ØªØØ§Ù‚ والانتقال والمغادرة) لا ØªÙØ³Ø¬ÙŽÙ‘Ù„ ÙƒØ£ØØ¯Ø§Ø« أدلة من الدرجة الأولى Ù„ØØ¸Ø© ØØ¯ÙˆØ«Ù‡Ø§. ÙØªØµØ¨Ø المراجعة الربع سنوية مشروع إعادة بناء. يقرأ المراجع لقطة من Ø§Ù„ØØ§Ù„Ø© الراهنة، دون سجل لما كانت عليه Ø§Ù„ØØ§Ù„ة، ومتى تغيّرت، ومن غيّرها، ولماذا. وقد Ø´ØØ° ØªØØ¯ÙŠØ« PCAOB AS 1105 ÙÙŠ ديسمبر 2024 هذا النقد بالذات: يريد المدقّقون الخارجيون الآن Ø£ØØ¯Ø§Ø« نظام السجل الرسمي، لا جدول البيانات، لأن جدول البيانات يمكن إعادة بنائه لاØÙ‚ًا.
ماذا تشترط الأطر الرئيسية الآن
النمط متّسق عبر الولايات القضائية. ØªØ®ØªÙ„Ù Ø§Ù„Ù…ÙØ±Ø¯Ø§ØªØŒ أما الاتجاه Ùلا.
SOC 2 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ AICPA). المعيار المشترك CC6.1 ÙŠÙØ±Ø³ÙŠ Ø§Ù„ÙˆØµÙˆÙ„ المنطقي بأقل امتياز؛ ÙˆCC6.2 يغطّي توÙير المستخدمين والتÙويض قبل الوصول؛ ÙˆCC6.3 ÙŠÙØ±Ø¶ تÙويض الوصول أو تعديله أو إزالته بناءً على الأدوار والمسؤوليات والتغيّرات. والمراجعة الدورية هي نقطة التركيز Ø§Ù„ØµØ±ÙŠØØ© ÙÙŠ CC6.3. وشدّدت نقاط التركيز Ø§Ù„Ù…Ù†Ù‚Ù‘ØØ© لعام 2022 صياغة ØØ³Ø§Ø¨Ø§Øª الخدمة ÙˆØØ³Ø§Ø¨Ø§Øª النظام ÙÙŠ CC6.1 ÙˆCC6.6ØŒ ÙˆØ£Ø¶Ø§ÙØª نقاط تركيز ØµØ±ÙŠØØ© لمراجعة الأدوار وقواعد الوصول، لا مجرد تعيينات المستخدم للدور. ويتوقّع المدقّقون الناظرون ÙÙŠ Type II ثلاث أو أربع دورات مراجعة مكتملة على الأقل داخل Ù†Ø§ÙØ°Ø© مراقبة من اثني عشر شهرًا، متباعدةً Ù†ØÙˆ تسعين يومًا. وأكثر Ø§Ù„Ù…Ù„Ø§ØØ¸Ø§Øª السلبية شيوعًا هي إعادة الاعتماد الشكلية: يعتمد مدير قائمة من سبعة وأربعين صÙًا دون تمØÙŠØµØŒ ÙŠØ³ØØ¨ المدقّق مستخدمًا ÙˆØ§ØØ¯Ù‹Ø§ من القائمة، يسأل المدير عما ÙŠÙØ¹Ù„Ù‡ ذلك المستخدم ÙØ¹Ù„ًا، Ùيعجز المدير عن الإجابة.
ISO 27001:2022 (دولي). الملØÙ‚ A.5.18 يشترط مراجعة ØÙ‚وق الوصول على ÙØªØ±Ø§Øª مخطّطة. ÙˆA.5.15 يغطّي سياسة التØÙƒÙ… ÙÙŠ الوصول؛ ÙˆA.5.16 إدارة الهوية؛ ÙˆA.5.17 دورة ØÙŠØ§Ø© معلومات المصادقة؛ ÙˆA.5.19 وصول المورّدين. ÙˆA.8.2 يغطّي ØÙ‚وق الوصول المتميز كضابط Ù…Ù†ÙØµÙ„ بعد إعادة الهيكلة ÙÙŠ 2022. وأزال معيار 2022 البند Ø§Ù„ØµØ±ÙŠØ Ø§Ù„Ù‚Ø§Ø¦Ù„ بضرورة مراجعة الوصول المتميز بوتيرة أكبر من المعتاد، لكن كل هيئة اعتماد لا تزال تتوقّع ذلك النمط: ربع سنوي للمتميز، نص٠سنوي أو سنوي للمعتاد، مع إعادة مراجعة عند كل ØØ¯Ø« تغيّر توظيÙ. ÙˆÙŠÙØ´ÙŠØ± مدقّقو المراقبة بشكل متزايد إلى مراجعة وصول المورّدين A.5.19 بوصÙها أكثر المناطق Ø¥ØºÙØ§Ù„ًا شيوعًا.
PCI DSS 4.0.1 (دولي، المدÙوعات). المتطلب 7.2.4 يشترط ØµØ±Ø§ØØ©Ù‹ مراجعة جميع ØØ³Ø§Ø¨Ø§Øª المستخدمين وامتيازات الوصول المتصلة بها، بما Ùيها ØØ³Ø§Ø¨Ø§Øª الأطرا٠الثالثة والمورّدين، مرة كل ستة أشهر على الأقل، مع إقرار الإدارة بأن الوصول لا يزال ملائمًا. والمتطلب 7.2.5 يشترط تعيين ØØ³Ø§Ø¨Ø§Øª التطبيقات والنظام وإدارتها بناءً على أقل امتياز. والمتطلب 7.2.5.1 يشترط مراجعة ØØ³Ø§Ø¨Ø§Øª التطبيقات والنظام بوتيرة ÙŠØØ¯Ù‘دها تØÙ„يل مخاطر Ù…ÙØ³ØªÙ‡Ø¯ÙŽÙ. والمتطلب 8.2.6 ÙŠÙØ±Ø¶ إزالة أو تعطيل ØØ³Ø§Ø¨Ø§Øª المستخدمين الخاملة خلال تسعين يومًا من الخمول. والمتطلب 8.2.7 ÙŠØÙƒÙ… الوصول عن Ø¨ÙØ¹Ø¯ للأطرا٠الثالثة. والمتطلب 8.6ØŒ الإلزامي من 31 مارس 2025ØŒ يعامل Ø§Ù„ØØ³Ø§Ø¨Ø§Øª غير البشرية ككائنات هوية من الدرجة الأولى مع قيود على الاستخدام Ø§Ù„ØªÙØ§Ø¹Ù„ÙŠØŒ وتدوير كلمات المرور، وإدارة الأسرار. وانتقال 8.6 من "Ø£ÙØ¶Ù„ ممارسة" إلى "مطلوب" هو أول مرة يمدّ Ùيها إطار رئيسي ØµØ±Ø§ØØ©Ù‹ التزام مراجعة الوصول ليشمل ØØ³Ø§Ø¨Ø§Øª الخدمة بالصرامة Ù†ÙØ³Ù‡Ø§ التي Ù„Ù„ØØ³Ø§Ø¨Ø§Øª البشرية.
NIST SP 800-53 Rev 5 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الÙيدرالي). AC-2 إدارة Ø§Ù„ØØ³Ø§Ø¨Ø§Øª يشترط مراجعة Ø§Ù„ØØ³Ø§Ø¨Ø§Øª للامتثال بوتيرة ØªØØ¯Ù‘دها المؤسسة. ÙˆAC-2(3) يشترط تعطيل Ø§Ù„ØØ³Ø§Ø¨Ø§Øª خلال ÙØªØ±Ø© Ù…ØØ¯Ù‘دة عند انتهائها، أو عدم ارتباطها بمستخدم بعد الآن، أو Ù…Ø®Ø§Ù„ÙØªÙ‡Ø§ للسياسة، أو خمولها. ÙˆAC-2(4) يؤتمت الإخطار وتسجيل إنشاء Ø§Ù„ØØ³Ø§Ø¨Ø§Øª وتعديلها وتمكينها وتعطيلها وإزالتها. ÙˆAC-2(7) يغطّي ØØ³Ø§Ø¨Ø§Øª المستخدمين المتميزين بتوÙير قائم على الأدوار أو السمات، ومراقبة تعيينات الأدوار وتغيّراتها، والإلغاء عند عدم ملاءمتها بعد الآن. ÙˆAC-2(13) يشترط تعطيل ØØ³Ø§Ø¨Ø§Øª Ø§Ù„Ø£ÙØ±Ø§Ø¯ عالي المخاطر خلال ÙØªØ±Ø© Ù…ØØ¯Ù‘دة من الاكتشاÙ. ÙˆAC-6 أقل امتياز ÙˆAC-6(7) مراجعة امتيازات المستخدمين يكملان المجموعة. ويشترط خط أساس FedRAMP المتوسط AC-2 مع Ø§Ù„ØªØØ³ÙŠÙ†Ø§Øª (1) Ùˆ(2) Ùˆ(3) Ùˆ(4) Ùˆ(5) Ùˆ(13)Ø› ÙˆAC-2(7) مطلوب لخط الأساس العالي ومطلوب بشكل متزايد للمتوسط عبر تراكبات الوكالات.
HIPAA Security Rule (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الرعاية الصØÙŠØ©). القسم 164.308(a)(3) أمن القوى العاملة؛ Ùˆ164.308(a)(4) إدارة الوصول إلى المعلومات؛ Ùˆ164.308(a)(5) التوعية الأمنية والتدريب؛ Ùˆ164.312(a)(1) الضمانة الÙنية للتØÙƒÙ… ÙÙŠ الوصول. وأزال Ø§Ù‚ØªØ±Ø§Ø Ø§Ù„Ù‚Ø§Ø¹Ø¯Ø© Ø§Ù„Ù…Ù‚ØªØ±ØØ© (NPRM) لديسمبر 2024 الاستثناء القابل للمعالجة، ÙˆÙØ±Ø¶ الإخطار خلال أربع وعشرين ساعة عند تغيّر وصول Ø£ØØ¯ Ø£ÙØ±Ø§Ø¯ القوى العاملة إلى المعلومات الصØÙŠØ© المØÙ…ية إلكترونيًا أو إنهائه، واشترط مراجعة سنوية لجرد الأصول التقنية وخريطة الشبكة، وجعل مراجعة وصول القوى العاملة السنوية ØµØ±ÙŠØØ©. وتتضمّن Ù…Ù„Ø§ØØ¸Ø§Øª OCR الشائعة بموجب القاعدة Ø§Ù„ØØ§Ù„ية Ø¨Ø§Ù„ÙØ¹Ù„ بقاء وصول الأطباء المغادرين ÙØ¹Ù‘الًا ÙÙŠ السجل الصØÙŠ Ø§Ù„Ø¥Ù„ÙƒØªØ±ÙˆÙ†ÙŠØŒ واستخدام وصول الطوارئ Ø§Ù„Ø§ØØªÙŠØ§Ø·ÙŠ (break-glass) دون مراجعته بأثر رجعي، وغياب مراجعة موثّقة لوصول القوى العاملة.
توجيه NIS2 (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). المادة 21(2)(i) التشÙير تقع إلى جانب التدابير الأوسع للتØÙƒÙ… ÙÙŠ الوصول وإدارة الأصول عبر المادة 21(2)(d) Ùˆ(g) Ùˆ(i) Ùˆ(j). ÙˆØªØØªÙˆÙŠ Ø§Ù„Ù„Ø§Ø¦ØØ© التنÙيذية للمÙوضية (EU) 2024/2690 المؤرخة 17 أكتوبر 2024 الملاØÙ‚ المÙلزÙمة بشأن إدارة الهوية وإدارة الوصول. وتشمل متطلبات الملØÙ‚ سياسات وإجراءات للتØÙƒÙ… ÙÙŠ الوصول تغطّي إدارة ØÙ‚وق الوصول، وآليات المصادقة والتÙويض، والتØÙƒÙ… ÙÙŠ Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة، ÙˆÙØµÙ„ أنظمة الإدارة، وضمان هويات مستخدمين ÙØ±ÙŠØ¯Ø©ØŒ وتطبيق المصادقة متعددة العوامل. ويجب على الكيانات ØªØØ¯ÙŠØ¯ وتيرة مراجعات الوصول وتوثيقها ومراقبتها بما يتناسب مع المخاطر. وتتضمّن Ù…Ù„Ø§ØØ¸Ø§Øª المشرÙين أوائل 2025 كيانات لديها سياسة تØÙƒÙ… ÙÙŠ الوصول لكن دون وتيرة مراجعة موثّقة، ودون دليل على ØÙˆÙƒÙ…Ø© Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة Ù…Ù†ÙØµÙ„Ø© عن الوصول المعتاد.
GDPR (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). المادة 5(1)(c) تقليل البيانات تشترط أن تكون المعالجة كاÙية وملائمة ÙˆÙ…ØØ¯ÙˆØ¯Ø© بما هو ضروري. والمادة 32(1)(b) تشترط القدرة على ضمان السرية والسلامة ÙˆØ§Ù„ØªÙˆØ§ÙØ± والصمود المستمر لأنظمة المعالجة. والمادة 32(1)(d) تشترط عملية لاختبار ÙØ§Ø¹Ù„ية التدابير الÙنية والتنظيمية وتقييمها بانتظام. والمادة 32(4) تشترط على المتØÙƒÙ‘مين ÙˆØ§Ù„Ù…Ø¹Ø§Ù„ÙØ¬ÙŠÙ† ضمان ألا يعالج أي شخص يعمل ØªØØª سلطتهم البيانات الشخصية إلا بتعليمات. ويقرأ إرشاد EDPB ÙˆØ¥Ù†ÙØ§Ø° سلطات الإشرا٠الوطنية المادة 32 والمادة 5(1)(c) معًا على أنهما يشترطان مراجعات وصول دورية موثّقة ØªØØ¯Ù‘ من وصول القوى العاملة إلى ما هو ضروري Ø¨ØØªÙ‹Ø§. وقد غرّمت كل من CNIL ÙˆGarante مؤسسات بموجب المادة 32 ØªØØ¯ÙŠØ¯Ù‹Ø§ لوصول قوى عاملة أوسع من اللازم دون دليل على مراجعة دورية.
SOX (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الضوابط المالية للشركات العامة). القسم 404 من قانون Sarbanes-Oxley ومعيار التدقيق PCAOB AS 2201 ÙŠØÙƒÙ…ان الضوابط العامة لتقنية المعلومات على الأنظمة ذات الصلة المالية. واعتماد الوصول الربع سنوي هو المعيار الواقعي للتطبيقات ذات الصلة بـ SOX: ERPØŒ والدمج المالي، والخزينة، وأنظمة الإيرادات الرئيسية. ÙˆØ±ÙØ¹ PCAOB AS 1105ØŒ Ø§Ù„Ù†Ø§ÙØ° للسنوات المالية المنتهية ÙÙŠ 15 ديسمبر 2024 أو بعده، Ø³Ù‚Ù ÙƒÙØ§ÙŠØ© أدلة التدقيق وملاءمتها؛ ويطالب المدقّقون الخارجيون الآن بجولات ØªÙØµÙŠÙ„ية أقوى، وتثبيت مستقل، وأدلة إضاÙية على المعلومات التي ينتجها الكيان. وأشارت دورة ØªÙØªÙŠØ´ PCAOB لعام 2024 إلى Ù†ØÙˆ تسعة وثلاثين بالمئة من عمليات التدقيق بأوجه قصور ÙÙŠ الأدلة أو الضوابط. وأوجه القصور الشائعة المذكورة: مراجعات وصول موجودة على الورق لكن المديرين يعتمدونها شكليًا؛ مجتمع مستخدمين ناقص (استخراج النظام أغÙÙ„ مجموعة ÙØ±Ø¹ÙŠØ©)Ø› مستخدمون منتهون لا يزالون ÙØ¹Ù‘الين ÙÙŠ نهاية الربع؛ تعارض ÙÙŠ ÙØµÙ„ المهام Ù…ÙلاØÙŽØ¸ لكن غير Ù…ÙØ¹Ø§Ù„َج؛ أدلة Ø£ÙØ¹ÙŠØ¯ بناؤها بعد أن طلبها المدقّق.
FINMA Circular 2023/1 (سويسرا). يشترط التعميم اختيار الوصول المتميز وتدريبه ومراقبته ومراجعته المنتظمة، Ø¥Ø¶Ø§ÙØ©Ù‹ إلى تطبيق نظام تÙويض خاص بالأدوار والوظائÙ. ويجب أن تشمل خيارات المصادقة المصادقة متعددة العوامل والدخول الموØÙ‘د، مصمَّمَيْن لأقل امتياز. ÙˆÙŠÙØ°ÙƒØ± المستخدمون المتميزون ومزوّدو الخدمة ØµØ±Ø§ØØ©Ù‹ كمن ÙŠØØªØ§Ø¬ÙˆÙ† إلى ضوابط صارمة. ÙˆØ§Ù„Ù…Ù„Ø§ØØ¸Ø© الشائعة: غياب أدلة مراجعة الوصول المتميز للعمليات Ø§Ù„Ù…ÙØ³Ù†ÙŽØ¯Ø© للغير؛ تصميم الأدوار موجود لكن تعيينات الأدوار Ø§Ù„ÙØ¹Ù„ية لا ØªÙØ«Ø¨ÙŽÙ‘ت دوريًا.
ADHICS V2 (الإمارات العربية Ø§Ù„Ù…ØªØØ¯Ø©). تشمل ØªÙØ§ØµÙŠÙ„ التØÙƒÙ… ÙÙŠ الوصول مصادقة متعددة العوامل إلزامية لكل وصول إلى الأنظمة Ø§Ù„ØØ§ÙˆÙŠØ© لبيانات المرضى، وإجراءات للتØÙƒÙ… ÙÙŠ الوصول والتÙويض، وامتيازات قائمة على الأدوار، وإدارة دورة ØÙŠØ§Ø© المعلومات الصØÙŠØ© المØÙ…ية بالمواÙقة. وعمليات تدقيق ADHICS سنوية عبر منصة AAMENØ› والتقييمات الذاتية الداخلية الربع سنوية هي التوقّع العملي. ÙˆØ§Ù„Ù…Ù„Ø§ØØ¸Ø© الشائعة: مصادقة متعددة العوامل قائمة للأطباء لكن ليس Ù„ØØ³Ø§Ø¨Ø§Øª الخدمة التي تدمج السجل الصØÙŠ Ø§Ù„Ø¥Ù„ÙƒØªØ±ÙˆÙ†ÙŠ مع أنظمة التأمين والمختبرات؛ تقييم ذاتي ربع سنوي Ù…Ùقدَّم دون دليل على مراجعة ØØ§Ù„Ø© IAM خلÙÙ‡.
SAMA Cyber Security Framework (المملكة العربية السعودية). المجال 3.3.5 إدارة الهوية والوصول يشترط الوصول على أساس Ø§Ù„ØØ§Ø¬Ø© إلى الامتلاك / Ø§Ù„ØØ§Ø¬Ø© إلى Ø§Ù„Ù…Ø¹Ø±ÙØ©Ø› وسياسة IAM موثّقة تغطّي Ø§Ù„Ø§Ù„ØªØØ§Ù‚ وتغيّرات الأدوار والمغادرة؛ ومسارات تدقيق Ù…ÙØµÙ‘لة لجميع طلبات الوصول والمواÙقات والتغييرات والإلغاءات؛ ومصادقة متعددة العوامل للأنظمة Ø§Ù„ØØ³Ø§Ø³Ø© والوصول عن Ø¨ÙØ¹Ø¯ ÙˆØ§Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة. والضابط Ø§Ù„ÙØ±Ø¹ÙŠ 3.3.5.3 ÙŠØÙƒÙ… وصول Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة. ويشترط الإطار ØµØ±Ø§ØØ©Ù‹ قياس ÙØ§Ø¹Ù„ية ضوابط IAM وتقييمها دوريًا. ÙˆØ§Ù„Ù…Ù„Ø§ØØ¸Ø© الشائعة: أداة إدارة الوصول المتميز منشورة لكن تسجيلات الجلسات لا ØªÙØ±Ø§Ø¬ÙŽØ¹ بالوتيرة المتوقّعة؛ جرد Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة ينقصه ØØ³Ø§Ø¨Ø§Øª الخدمة؛ مراجعة الوصول تغطّي المستخدمين البشريين Ùقط.
Ø£ØØ¯ عشر مرجعًا للأطر، ست ولايات قضائية. وصل التزام مراجعة الوصول إلى سؤال المشتريات لدى كل مشتر٠خاضع للتنظيم.
مشكلة الصلاØÙŠØ§Øª القديمة
الألم وقت التدقيق هو السطØ. أما نمط Ø§Ù„Ø¥Ø®ÙØ§Ù‚ الØÙ‚يقي ØªØØªÙ‡ Ùهو الصلاØÙŠØ§Øª القديمة: الصلاØÙŠØ§Øª التي تعر٠المؤسسة أنها تملكها، Ø¥Ø¶Ø§ÙØ©Ù‹ إلى تلك التي لا تعرÙها.
Ø§Ù„ØØ³Ø§Ø¨Ø§Øª اليتيمة. Ø§Ù„ØØ³Ø§Ø¨ موجود، المالك غادر، Ø§Ù„ØØ³Ø§Ø¨ لم ÙŠÙØ¹Ø·ÙŽÙ‘Ù„ أبدًا. Ø§Ù„Ù…Ù„Ø§ØØ¸Ø© الكلاسيكية ÙÙŠ SOX ÙˆISO. مسار المغادرة مؤتمت لمزوّد الهوية الأساسي لكنه ÙŠÙØ´Ù„ روتينيًا ÙÙŠ Ù…ÙØ§ØªÙŠØ API طويلة العمر التي أنشأها المغادر، ÙˆÙ…ÙØ§ØªÙŠØ SSH على Ù…Ø¶ÙŠÙØ§Øª الØÙ…اية (bastion)ØŒ ورموز الوصول الشخصية ÙÙŠ التكامل المستمر، ÙˆØØ³Ø§Ø¨Ø§Øª المتعاقدين ÙÙŠ الأنظمة الجانبية.
Ø§Ù„ØØ³Ø§Ø¨Ø§Øª الخاملة. Ø§Ù„ØØ³Ø§Ø¨ موجود، المالك ØØ§Ø¶Ø±ØŒ لكن Ø§Ù„ØØ³Ø§Ø¨ لم ÙŠÙØ³ØªØ®Ø¯Ù… منذ تسعين يومًا أو أكثر. ويعالج PCI DSS 8.2.6 هذا ØµØ±Ø§ØØ©Ù‹. وتتعقّب معظم المؤسسات العتبة لكنها تعطّل Ø§Ù„ØØ³Ø§Ø¨Ø§Øª عند مئة وعشرة أو مئة وثمانين يومًا لأن السكربتات تعمل شهريًا دون هامش.
ØØ³Ø§Ø¨Ø§Øª Ø§Ù„ØØ±ÙƒØ© الجانبية. Ø§Ù„ØØ³Ø§Ø¨ خامل بالنسبة للمالك البشري لكنه لا يزال موثوقًا للاستدعاءات من خدمة إلى خدمة. ÙŠÙكتش٠Ùقط وقت الاستجابة للØÙˆØ§Ø¯Ø«.
ØØ³Ø§Ø¨Ø§Øª الخدمة ذات الامتيازات الواسعة. Ø£Ùنشئت أثناء مشروع تكامل، Ù†ÙØ·Ù‘قت بتساهل "لتعمل"ØŒ لم ØªÙØ±Ø§Ø¬Ø¹ أبدًا.
بقايا الانتقال. يغيّر مستخدم دوره لكن الوصول القديم لا ÙŠÙلغى أبدًا. زØÙ الامتيازات، Ø¨Ø§Ù„Ù…ØµØ·Ù„Ø Ø§Ù„Ù‚ÙŠØ§Ø³ÙŠ للقطاع. والجواب الامتثالي هو "إطلاق إعادة مراجعة عند كل ØØ¯Ø« انتقال"ØŒ لكن معظم منصات ØÙˆÙƒÙ…Ø© الهوية تعامل الانتقالات إضاÙيًا: ÙŠÙÙˆÙَّر الدور الجديد، ويبقى القديم.
كل نمط موثّق ÙƒÙ…Ù„Ø§ØØ¸Ø© تدقيق متكرّرة. ولا ÙŠÙØÙ„ أي منها بجداول بيانات أشق. بل ØªÙØÙ„ بتغيير كيÙية تسجيل ØØ§Ù„Ø© الوصول الأساسية.
ØÙˆØ§Ø¯Ø« ØÙ‚يقية كان Ùيها الوصول القديم العامل Ø§Ù„ØØ§Ø³Ù…
أنتجت دورة اختراقات 2024 ØØ§Ù„تين تنطبقان مباشرةً على أنماط Ø§Ù„Ø¥Ø®ÙØ§Ù‚ أعلاه.
كان الكش٠عن Microsoft Midnight Blizzard ÙÙŠ يناير 2024 ØØ§Ù„Ø© ØØ³Ø§Ø¨ يتيم. استخدمت الجهة Ø§Ù„ÙØ§Ø¹Ù„Ø© الروسية الØÙƒÙˆÙ…ية هجوم رش كلمات مرور ضد ØØ³Ø§Ø¨ مستأجر اختباري قديم غير إنتاجي لم تكن المصادقة متعددة العوامل Ù…ÙÙØ¹ÙŽÙ‘لة عليه. بدأ الوصول غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡ ÙÙŠ نوÙمبر 2023 وظل غير Ù…ÙƒØªØ´Ù ØØªÙ‰ 12 يناير 2024. ومن المستأجر الاختباري انتقلت الجهة Ø§Ù„ÙØ§Ø¹Ù„Ø© إلى تطبيق OAuth قديم ذي وصول Ù…Ø±ØªÙØ¹ إلى بيئة الشركة، Ùوصلت ÙÙŠ النهاية إلى صناديق بريد القيادة العليا والأمن السيبراني والشؤون القانونية. ÙˆØ§Ù„Ø¥Ø®ÙØ§Ù‚ Ø§Ù„ØØ§Ø³Ù… كان ØØ³Ø§Ø¨ قديم خامل غير Ù…ÙØ±Ø§Ø¬ÙŽØ¹ ما كان ينبغي أن يوجد أصلًا، ومن المؤكد أنه ما كان ينبغي أن يكون له مسار ثقة قابل للاستخدام إلى الإنتاج. والمقالة المراÙقة عن المصادقة متعددة العوامل لوصول المسؤول تغطّي جانب المصادقة؛ أما جانب مراجعة الوصول Ùهو أن أي مراجعة ربع سنوية لم تلتقط اليتيم لأن المستأجر الاختباري كان خارج نطاق المجتمع المعتاد.
كانت اختراقات عملاء Snowflake ÙÙŠ منتص٠2024 ØØ§Ù„Ø© بيانات اعتماد خاملة. تأثرت Ù†ØÙˆ مئة وخمس وستين مؤسسة، منها AT&T ÙˆTicketmaster ÙˆSantander ÙˆLendingTree ÙˆAdvance Auto Parts ÙˆNeiman Marcus ÙˆBausch Health. واستخدمت مجموعة المهاجمين ShinyHunters بيانات اعتماد Ù…ØØµÙˆØ¯Ø© من إصابات سارقات المعلومات (infostealer) تعود إلى 2020. وكانت Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المخترقة ØªÙØªÙ‚ر إلى المصادقة متعددة العوامل، وكثير منها بيانات اعتماد قديمة لا تزال ØµØ§Ù„ØØ© بعد سنوات من إصابة سارق المعلومات الأساسية. واستجابت Snowflake بإصدار أدوات Ù„ØªØØ¯ÙŠØ¯ المستخدمين القدامى الذين لم يعودوا Ø¨ØØ§Ø¬Ø© إلى الوصول، وجعلت المصادقة متعددة العوامل Ø§ÙØªØ±Ø§Ø¶ÙŠØ© Ù„Ù„ØØ³Ø§Ø¨Ø§Øª الجديدة. وكلاهما ضابط تصØÙŠØÙŠØ› أما Ø§Ù„Ø¥Ø®ÙØ§Ù‚ البنيوي Ùكان أن ØØ§Ù„Ø© الوصول لم ØªÙØ±Ø§Ø¬ÙŽØ¹ قط بوتيرة كانت Ø³ØªÙØ´ÙŠØ± إلى Ø§Ù„Ù‚ÙØ¯ÙŽÙ….
ويسجّل تقرير Verizon لتØÙ‚يقات اختراقات البيانات لعام 2025 بيانات الاعتماد المخترقة كناقل وصول أولي ÙÙŠ اثنين وعشرين بالمئة من جميع الاختراقات، ÙˆÙÙŠ مرØÙ„Ø© ما من اثنين وثلاثين بالمئة. ويسجّل تقرير CrowdStrike للتهديدات العالمية لعام 2024 Ø§Ø±ØªÙØ§Ø¹Ù‹Ø§ بستين بالمئة ÙÙŠ Ø§Ù„Ø§Ù‚ØªØØ§Ù…ات Ø§Ù„ØªÙØ§Ø¹Ù„ية المباشرة، ÙˆÙ‚ÙØ²Ø© بعشرين بالمئة ÙÙŠ إعلانات وسطاء الوصول الذين يبيعون بيانات اعتماد ØµØ§Ù„ØØ©ØŒ ÙˆØ§Ø±ØªÙØ§Ø¹Ù‹Ø§ بخمسة وسبعين بالمئة ÙÙŠ Ø§Ù‚ØªØØ§Ù…ات Ø§Ù„Ø³ØØ§Ø¨Ø© سنويًا. الهوية هي المØÙŠØ· الجديد، والهوية القديمة هي نقطة الدخول الرخوة.
الأسئلة التي تميّز المراجعة الØÙ‚يقية عن الختم الشكلي
قائمة تØÙ‚ّق قصيرة ÙˆÙ…ÙØØ±ÙØ¬Ø© لأي ÙØ±ÙŠÙ‚ ÙŠÙØ¬Ø±ÙŠ Ù…Ø±Ø§Ø¬Ø¹Ø§Øª وصول ربع سنوية ÙÙŠ 2026.
- هل يستطيع المراجع رؤية ما تغيّر منذ المراجعة الأخيرة، لا Ø§Ù„ØØ§Ù„Ø© الراهنة ÙØØ³Ø¨ØŸ مراجعة قائمة من سبعة وأربعين صلاØÙŠØ© عمل شكلي. أما مراجعة الصلاØÙŠØ§Øª الثلاث Ø§Ù„Ù…Ù…Ù†ÙˆØØ© لذلك المستخدم منذ الربع الأخير، مع تسمية مقدّم الطلب والمبرّر والمواÙÙÙ‚ØŒ ÙØ¹Ù…Ù„ ØÙ‚يقي.
- هل ØØ³Ø§Ø¨Ø§Øª الخدمة ضمن النطاق؟ جعل PCI DSS 8.6 هذا صريØÙ‹Ø§ ÙÙŠ مارس 2025Ø› وكل إطار آخر يعامل الآن الهوية غير البشرية على قدم المساواة مع البشرية. والمراجعات التي تغطّي المستخدمين البشريين Ùقط ØªÙØ´Ù„ بموجب المعيار Ø§Ù„ØØ§Ù„ÙŠ.
- هل تتتبّع أدلة المراجعة إلى Ø£ØØ¯Ø§Ø« نظام السجل الرسمي غير القابلة للتغيير، أم إلى مل٠PDF Ù…Ùقَر من المدير؟ يشترط PCAOB AS 1105 (Ø§Ù„Ù†Ø§ÙØ° ديسمبر 2024) تثبيتًا مستقلًا للمعلومات التي ينتجها الكيان. ولم يعد مل٠PDF دليلًا كاÙيًا Ø¨Ù…ÙØ±Ø¯Ù‡.
- هل ØªÙØ¹Ø§Ù„َج انتقالات الأدوار كإعادة مراجعة بدلًا من توÙير إضاÙي؟ إن كان الجواب لا، ÙØ¥Ù† زØÙ الامتيازات يتراكم بين المراجعات بغض النظر عن مدى اجتهاد المراجعين.
- هل تيار Ø£ØØ¯Ø§Ø« ØØ§Ù„Ø© الوصول Ù†ÙØ³Ù‡ قابل للمراجعة من طر٠إلى Ø·Ø±ÙØŸ المقالة المراÙقة عن مسارات التدقيق التي تكش٠العبث تغطّي طبقة السلامة. ÙØ¥Ø°Ø§ أمكن استعلام النظام عن "كل تغيّر وصول للسجل X منذ الربع الأخير"ØŒ ØªØµØ¨Ø Ø§Ù„Ù…Ø±Ø§Ø¬Ø¹Ø© تأكيدًا لسجل راهن أصلًا لا إعادة بناء.
المنصة التي تجيب عن كل من هذه بأداة لا بÙقرة تÙنتج أدلة مراجعة الوصول ÙƒÙ…ÙØ®Ø±ÙŽØ¬ مستمر. والمنصة التي تÙنتج "مل٠PDF للمراجعة الربع سنوية" تÙنتج أداة من 2010 لتوقّع إطار من 2026.
الجواب البنيوي
تبقى مراجعات الوصول الربع سنوية مؤلمة ما دامت Ø£ØØ¯Ø§Ø« الوصول الأساسية ليست أدلة من الدرجة الأولى. والجواب البنيوي يجعلها من الدرجة الأولى: كل Ù…Ù†ØØŒ وكل إلغاء، وكل تغيّر دور، وكل ØØ¯Ø« Ø§Ù„ØªØØ§Ù‚ وانتقال ومغادرة، ÙŠÙØµØ¯Ø± سجل تدقيق Ù…ÙØ³Ù„سَلًا بالتجزئة Ù„ØØ¸Ø© ØØ¯ÙˆØ«Ù‡ØŒ Ø¨Ø§Ù„ÙØ§Ø¹Ù„ والمبرّر والمواÙÙÙ‚ ومدة الصلاØÙŠØ© ومرجع نظام السجل الرسمي كلها Ù…Ùلتقَطة وقت الإنشاء.
يقع أساس Ø£ØØ¯Ø§Ø« الوصول من Ù†ÙˆÙØ§Ù†ØªØ±Ø§ Ùوق تيار الأدلة المستمر المتناوَل ÙÙŠ المقالة المراÙقة. ÙˆØ³Ø·Ø Ø§Ù„Ù…Ø±Ø§Ø¬Ø¹Ø© الربع سنوية يقرأ مخزن Ø§Ù„Ø£ØØ¯Ø§Ø« Ù†ÙØ³Ù‡ الذي تستخدمه المنصة Ù„Ø¥Ù†ÙØ§Ø° قرار الوصول؛ ولا توجد "قاعدة بيانات مراجعة" Ù…Ù†ÙØµÙ„Ø© لإبقائها متزامنة. ÙˆØÙŠÙ† يطلب المدقّق كل تغيّر وصول للسجل X عبر الاثني عشر شهرًا الأخيرة، يكون الجواب استعلامًا لا مشروعًا.
ØªÙØ·Ù„Ù‚ انتقالات الأدوار ÙÙŠ Ù†ÙˆÙØ§Ù†ØªØ±Ø§ إعادة مراجعة مركّزة لمجموعة صلاØÙŠØ§Øª المستخدم الكاملة بدلًا من التوÙير الإضاÙÙŠ. ويتدÙّق ØØ¯Ø« نظام الموارد البشرية عبر SCIM إلى مزوّد الهوية، الذي ينشره إلى التطبيقات النهائية ÙˆÙŠÙØ¸Ù‡Ø± Ø§Ù„ÙØ§Ø±Ù‚ لمالك الدور كطلب إقرار ÙˆØ§ØØ¯. والمقالة المراÙقة عن إيقاع الجاهزية للتدقيق التشغيلي تغطّي سبب أهمية هذا على مستوى الوتيرة: Ø£ØØ¯Ø§Ø« الانتقال التي ØªÙØ¹Ø§Ø¯ مراجعتها خلال يوم توق٠زØÙ الامتيازات من التراكم بين الدورات الربع سنوية.
تعامل ØÙˆÙƒÙ…Ø© ØØ³Ø§Ø¨Ø§Øª الخدمة ÙÙŠ Ù†ÙˆÙØ§Ù†ØªØ±Ø§ الهويات غير البشرية على قدم المساواة مع البشرية. Ùلكل هوية ØÙمل عمل مالك بشري Ù…ÙØ³Ù…ّى، ومجموعة أذونات Ù…Ùنطّقة، وتيار استخدام Ù…ÙØ³Ø¬ÙŽÙ‘Ù„ØŒ ومدة صلاØÙŠØ©. وتØÙ„Ù‘ هويات Ø£ØÙ…ال العمل قصيرة العمر (AWS IAM Roles Anywhere ÙˆGCP Workload Identity Federation ÙˆAzure Workload Identity ÙˆSPIFFE/SPIRE) Ù…ØÙ„Ù‘ Ù…ÙØ§ØªÙŠØ API طويلة العمر. ÙˆÙŠØµØ¨Ø PCI DSS 8.6 ØÙ‚يقة تهيئة لا مشروع امتثال.
يعرض Ø³Ø·Ø Ø¥Ù‚Ø±Ø§Ø± المراجعة ÙÙŠ Ù†ÙˆÙØ§Ù†ØªØ±Ø§ الÙوارق لا Ø§Ù„ØØ§Ù„Ø©. يرى المراجعون ما تغيّر منذ الدورة الأخيرة، مع ربط مقدّم الطلب والمبرّر والمواÙÙÙ‚ والتوقيت كلها من تيار التدقيق. ÙˆÙŠØµØ¨Ø Ø¬Ø¯ÙˆÙ„ البيانات من سبعة وأربعين صÙًا إقرارًا من ثلاثة Ø£ØØ¯Ø§Ø«ØŒ ÙŠÙنجَز ÙÙŠ دقائق بدلًا من تسعين. ÙˆÙŠØ±ØªÙØ¹ معدل الإنجاز عند الموعد النهائي من ستين بالمئة إلى أكثر من تسعين بالمئة لأن العمل يتناسب مع الوقت الذي يملكه المديرون ÙØ¹Ù„ًا.
يلتقط سجل الاستثناءات ÙÙŠ Ù†ÙˆÙØ§Ù†ØªØ±Ø§ كل قرار "اعتماد مع استثناء" ككائن تشغيلي من الدرجة الأولى بمبرّر، وضابط تعويضي، وتاريخ مراجعة قادمة موثّق. ويرى المدقّقون الذين يقرؤون سجل الاستثناءات المؤسسة وهي تدير Ø§Ù†ØØ±Ø§Ùاتها Ø¨Ù†ÙØ³Ù‡Ø§ØŒ لا تكتشÙها أثناء العمل الميداني.
وللعملاء الذين يقتضي نموذج تهديدهم أو ولايتهم القضائية ذلك، يشغّل النشر السيادي من Ù†ÙˆÙØ§Ù†ØªØ±Ø§ ØØ²Ù…Ø© مراجعة الوصول بأكملها داخل البنية Ø§Ù„ØªØØªÙŠØ© الخاصة بالعميل، بالالتزامات البنيوية Ù†ÙØ³Ù‡Ø§.
لا شيء من هذا ميزة. كل منه هو الجواب البنيوي على سؤال يطرØÙ‡ الآن كل إطار رئيسي بلغة مراجعة الوصول: ليس ما إذا Ø£ÙØ¬Ø±ÙŠØª المراجعة، بل ما إذا كانت الأدلة خلÙها Ù…ÙØ®Ø±ÙŽØ¬Ù‹Ø§ مستمرًا للنظام الذي ÙŠÙ…Ù†Ø Ø§Ù„ÙˆØµÙˆÙ„ ويلغيه أصلًا. والمنصة المبنية بØÙŠØ« يكون تغيّر الوصول ÙˆØØ¯Ø« التدقيق هما عملية الكتابة Ù†ÙØ³Ù‡Ø§ تجعل "إعادة الاعتماد الربع سنوية" خطوة تأكيد لا مشروع إعادة بناء. لقد ØªØØ±ÙƒØª الأطر. ولم ØªØªØØ±Ùƒ الـ 149 يوم عمل ÙÙŠ الربع. والبنية تقرّر أي جانب ÙŠÙوز.

