ثمة سؤال بدأ المدققون يطرØÙˆÙ†Ù‡ ÙÙŠ عام 2024 لم يكن ÙÙŠ كتيباتهم قبل خمس سنوات: كي٠تعر٠أن هذا السجل لم ÙŠÙØØ±ÙŽÙ‘Ø± الليلة الماضية. والسؤال Ù…ØØ±Ø¬ الإجابة إن كان السجل Ù…Ù„ÙØ§Ù‹ على خادم يملك المهندسون Ø£Ù†ÙØ³Ù‡Ù… الذين يشغّلون التطبيق ØÙ‚ الكتابة عليه. ÙˆÙ…ØØ±Ø¬ الإجابة إن كان السجل ÙÙŠ جدول قاعدة بيانات ÙŠØ³Ù…Ø Ù…Ø®Ø·Ø·Ù‡ بـUPDATE. ÙˆÙ…ØØ±Ø¬ الإجابة إن كان السجل قد Ø´ÙØÙ† إلى SIEM عبر موجّه يعمل ببيانات اعتماد التطبيق Ù†ÙØ³Ù‡Ø§ØŒ بلا ÙØØµ سلامة لما Ø´ÙØÙ† مقابل ما استÙلم.
طوال معظم ØÙ‚بة المنصات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ©ØŒ كان "لدينا سجلات" كاÙياً. وركّزت Ù…ØØ§Ø¯Ø«Ø© التدقيق على ما إذا كانت السجلات موجودة، وما إذا كانت Ù…ØÙوظة، وما إذا كانت تغطي Ø§Ù„Ø£ØØ¯Ø§Ø« الصØÙŠØØ©. أما ما إذا كان السجل، بØÙ„ول وقت قراءة المدقق له، هو Ù†ÙØ³Ù‡ السجل الذي ÙƒÙØªØ¨ عند وقوع Ø§Ù„ØØ¯Ø«ØŒ Ùكان سؤالاً لا ÙŠÙØ·Ø±ÙŽØ عادةً.
أما الآن Ùهو السؤال. عبر كل إطار كبير ساري Ø§Ù„Ù…ÙØ¹ÙˆÙ„ ØØ§Ù„ياً، رÙقّيت سلامة سجل التدقيق Ù†ÙØ³Ù‡ من ØªÙØµÙŠÙ„ تنÙيذي إلى ضابط من الدرجة الأولى. والتغيير متسق بما يكÙÙŠ لجعل "لقد سجّلناه" لم يعد إجابة قابلة Ù„Ù„Ø¯ÙØ§Ø¹ عنها أمام جهة تنظيمية تسأل عن أدلة التدقيق. يستعرض هذا المقال كي٠شدّد كل إطار توقّع السلامة، وكي٠تبدو الأوّليات التشÙيرية التي تÙنتج كش٠العبث الØÙ‚يقي، ولماذا يتØÙˆÙ„ خط الأساس المعماري Ù†ØÙˆ سجل التدقيق Ø§Ù„Ù…ÙØ³Ù„سَل بالتجزئة بجذور مثبّتة خارجياً.
التØÙˆÙ„ من "سجّل كل شيء" إلى "أثبت أن السجل لم ÙŠÙØØ±ÙŽÙ‘Ø±"
غطّى المقال المراÙÙ‚ عن الأدلة بمستوى التدقيق كمخرج مستمر الانتقال الأوسع من التدقيق الدوري إلى المخرج المستمر. وسؤال السلامة هو Ø§Ù„ØØ¯ Ø§Ù„ØØ§Ø¯ لذلك التØÙˆÙ„. Ùما إن يقرأ المدقق السجل التشغيلي الخاص بالمنصة كدليل، ØªØµØ¨Ø Ø³Ù„Ø§Ù…Ø© ذلك السجل هي سلامة التدقيق بأكمله. وإذا كان من الممكن ØªØØ±ÙŠØ± السجل بين Ø§Ù„ØØ¯Ø« والقراءة، ÙØ¥Ù† استنتاج التدقيق يقوم على أمانة من ملك ØÙ‚ الكتابة ÙÙŠ Ø§Ù„ÙØªØ±Ø© البينية. وهذا ليس وضعاً تريد جهة تنظيمية الاعتماد عليه.
ØªØ¶Ø§ÙØ± ضغطان Ù„Ø¯ÙØ¹ التغيير. الأول سلسلة من الاختراقات البارزة ÙÙŠ عامي 2023 Ùˆ2024 أعاق Ùيها نشاط المهاجم المضاد للتØÙ„يل الجنائي (Ù…Ø³Ø Ø³Ø¬Ù„Ø§Øª Ø§Ù„Ø£ØØ¯Ø§Ø« على الأنظمة المرØÙ„ية، واقتطاع جداول التدقيق، واستغلال ÙØ¬ÙˆØ§Øª ØÙظ السجلات) التØÙ‚يق إعاقةً جوهرية. وأشارت اتهامات هيئة الأوراق المالية والبورصات لعام 2023 ضد SolarWinds ومسؤول أمن المعلومات لديها إلى عدم ÙƒÙØ§ÙŠØ© التسجيل ÙÙŠ أعقاب اختراق Orion ÙÙŠ 2020Ø› وأجبر الكش٠عن Storm-0558 ÙÙŠ 2023 Microsoft على توسيع تسجيل العملاء دون رسوم إضاÙية بعد أن وثّقت CISA ÙØ¬ÙˆØ§Øª تعيق التØÙ‚يق؛ وشهد اختراق MOVEit Transfer ÙÙŠ 2023 Ùˆ2024 بيئات Ø¶ØØ§ÙŠØ§ Ø§Ù‚ØªÙØ·Ø¹Øª Ùيها السجلات أو دÙوّرت خارجاً قبل أن يبدأ التØÙ„يل الجنائي. وكان النمط ÙÙŠ كل ØØ§Ù„Ø© أن سلامة مسار التدقيق Ù†ÙØ³Ù‡ ÙˆØªÙˆØ§ÙØ±Ù‡ كانا العامل Ø§Ù„ØØ§Ø³Ù… ÙÙŠ إمكانية ØªØØ¯ÙŠØ¯ نطاق Ø§Ù„ØØ§Ø¯Ø«.
والثاني تقارب لغة الأطر. Ùما إن شدّدت PCI DSS 4.0 ÙˆISO 27001:2022 ÙˆØ§Ù„ØªØØ¯ÙŠØ«Ø§Øª Ø§Ù„Ù…Ù‚ØªØ±ØØ© لقاعدة الأمن ÙÙŠ HIPAA ÙˆØ§Ù„Ù„Ø§Ø¦ØØ© التنÙيذية لـNIS2 كلها بشكل Ù…Ù†ÙØµÙ„ معالجتها لسلامة السجلات ضمن Ø§Ù„Ù†Ø§ÙØ°Ø© Ù†ÙØ³Ù‡Ø§ التي امتدت ثمانية عشر شهراً، توق٠الموق٠التنظيمي عن كونه عرضياً. وبدأ المدققون يطرØÙˆÙ† سؤال السلامة لأن أطرهم Ù†ÙØ³Ù‡Ø§ نقلت السؤال من "ضع هذا ÙÙŠ الاعتبار" إلى "أثبت هذا بالأدلة".
ما الذي تتوقعه الأطر الكبرى اليوم
النمط متسق عبر الولايات القضائية. ÙˆØªØ®ØªÙ„Ù Ø§Ù„Ù…ÙØ±Ø¯Ø§Øª. أما الاتجاه Ùلا يختلÙ.
PCI DSS 4.0.1 (دولي، المدÙوعات). نقل تاريخ السريان ÙÙŠ 31 مارس 2025 الضوابط المؤجلة سابقاً إلى Ø§Ù„ØØ§Ù„Ø© الإلزامية. والمتطلب 10.3 هو الآن بند السلامة: إذ ÙŠØØµØ± 10.3.1 ØÙ‚ القراءة Ø¨Ø£ØµØØ§Ø¨ Ø§Ù„ØØ§Ø¬Ø© المتصلة بالعمل؛ وينص 10.3.2 على أن "ØªÙØÙ…Ù‰ Ù…Ù„ÙØ§Øª سجلات التدقيق لمنع التعديلات من قبل Ø§Ù„Ø£ÙØ±Ø§Ø¯"Ø› ويتطلب 10.3.3 نسخ سجلات التدقيق Ø§ØØªÙŠØ§Ø·ÙŠØ§Ù‹ Ùوراً إلى خادم سجلات مركزي آمن "أو وسائط أخرى يصعب تعديلها"Ø› ويتطلب 10.3.4 مراقبة سلامة Ø§Ù„Ù…Ù„ÙØ§Øª أو آليات كش٠التغيير لضمان عدم إمكانية تغيير بيانات السجلات القائمة دون توليد تنبيهات. ويضع المتطلب 10.5.1 ØØ¯Ø§Ù‹ أدنى للØÙظ مدته اثنا عشر شهراً مع ØªÙˆØ§ÙØ± ثلاثة أشهر على الأقل Ùوراً. وتقبل صياغة المجلس "يكش٠العبث" كخط أساس (إذ إن 10.3.4 لغة كش٠وتنبيه) بينما ØªØ¯ÙØ¹ Ù†ØÙˆ التخزين "المقاوم للعبث" كهد٠بنيوي (إذ يدعو 10.3.3 إلى وسائط يصعب تعديلها). ÙˆØ§Ù„Ù…Ù„Ø§ØØ¸Ø© المتوقعة من مدقق الأمان المؤهَّل اعتباراً من 2025 مباشرة: الكيان الذي لديه سجلات لكن لديه دور مميّز يمكنه ØØ°Ù صÙÙˆÙ (DELETE) من جدول التدقيق دون إطلاق تنبيه ÙŠÙØ´Ù„ ÙÙŠ 10.3.2 Ùˆ10.3.4 ÙÙŠ Ø¢Ù†Ù ÙˆØ§ØØ¯.
ISO 27001:2022 (دولي). دمجت مراجعة 2022 ضوابط التسجيل الثلاثة لعام 2013 (من A.12.4.1 إلى A.12.4.3) ÙÙŠ ضابط ÙˆØ§ØØ¯ بالملØÙ‚ A: هو A.8.15 الخاص بالتسجيل. ويتطلب بيان الضابط أن "تÙنتَج ÙˆØªÙØ®Ø²ÙŽÙ‘Ù† ÙˆØªÙØÙ…Ù‰ ÙˆØªÙØÙ„ÙŽÙ‘Ù„" سجلات الأنشطة والاستثناءات والأعطال ÙˆØ§Ù„Ø£ØØ¯Ø§Ø« الأخرى ذات الصلة. والÙقرة 8.15 من ISO 27002:2022 ØµØ±ÙŠØØ© بشأن السلامة: "ينبغي ØÙ…اية مراÙÙ‚ التسجيل ومعلومات السجلات من العبث والوصول غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡"ØŒ مع تعداد إرشاد التنÙيذ Ù„ÙØ¦Ø§Øª العبث Ø§Ù„Ù…ØØ¯Ø¯Ø© ("تغييرات على أنواع الرسائل Ø§Ù„Ù…ÙØ³Ø¬ÙŽÙ‘لة، ØªØØ±ÙŠØ± Ù…Ù„ÙØ§Øª السجلات أو ØØ°Ùها، تجاوز سعة تخزين وسائط مل٠السجل"). ويعزّز الضابط A.5.33 الخاص بØÙ…اية السجلات متطلب السلامة: Ùيجب ØÙ…اية السجلات من "الÙقدان والإتلا٠والتزوير والوصول غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡ ÙˆØ§Ù„Ø¥ÙØ´Ø§Ø¡ غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡". ويقرأ مدققو المراقبة ÙÙŠ دورتي 2025 Ùˆ2026 هذه الضوابط معاً بشكل متزايد ويختبرونها موضوعياً: ÙØ§Ù„سؤال لم يعد ما إذا كانت السجلات Ù…ØÙ…ية بل كيÙ.
SOC 2 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ AICPA). يتوقع CC7.2 من الكيان مراقبة مكونات النظام وتشغيله Ø¨ØØ«Ø§Ù‹ عن الشذوذ الدال على Ø£ÙØ¹Ø§Ù„ خبيثة؛ ويقيّم CC7.3 Ø§Ù„Ø£ØØ¯Ø§Ø« الأمنية؛ ويغطي CC7.4 الاستجابة للØÙˆØ§Ø¯Ø«. ولا تسمّي نقاط التركيز سجل التدقيق Ø§Ù„Ù…ÙØ³Ù„سَل بالتجزئة ØªØØ¯ÙŠØ¯Ø§Ù‹ØŒ لكن مدققي الخدمة ØªØØ±Ù‘كوا Ù†ØÙˆ اختبار عدم قابلية السجل للتغيير كجزء من التقييم التشغيلي. ونمط Ø§Ù„Ù…Ù„Ø§ØØ¸Ø© البنيوي راسخ جيداً: ÙØ¥Ø°Ø§ كان المهندسون Ø£Ù†ÙØ³Ù‡Ù… القادرون على الوصول عبر SSH إلى خوادم الإنتاج يملكون أيضاً ØÙ‚ الكتابة على Ùهرس SIEMØŒ ÙØ¥Ù† كش٠الشذوذ يكون Ù…ÙØ®ØªÙŽØ±ÙŽÙ‚اً من مصدره. وتتضمن تقارير النوع الثاني بشكل متزايد Ù…Ù„Ø§ØØ¸Ø§Øª على عدم قابلية السجل للتغيير ØÙŠØ« ÙŠØØ¯Ø¯ المدقق المخاطرة أثناء الاطلاع، وتضع نقاط التركيز Ø§Ù„Ù…Ù†Ù‚Ù‘ØØ© لعام 2022 وزناً أكبر على ما إذا كانت ضوابط المراقبة تعمل ÙØ¹Ù„اً Ø¨ÙØ¹Ø§Ù„ية لا مجرد وجودها.
NIST SP 800-53 الإصدار الخامس (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الÙيدرالي). الضابط AU-9 الخاص بØÙ…اية معلومات التدقيق هو ضابط السلامة المعياري: "ÙŠØÙ…ÙŠ نظام المعلومات معلومات التدقيق وأدوات التدقيق من الوصول والتعديل ÙˆØ§Ù„ØØ°Ù غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡Ø§". ويجعل AU-9(3) الخاص بالØÙ…اية التشÙيرية ضمان السلامة ØµØ±ÙŠØØ§Ù‹: "ينÙّذ نظام المعلومات آليات تشÙيرية Ù„ØÙ…اية سلامة معلومات التدقيق وأدوات التدقيق"ØŒ ويسمّي نقاش الضابط ØªØØ¯ÙŠØ¯Ø§Ù‹ "دوال التجزئة الموقّعة باستخدام التشÙير غير المتماثل" كآلية معتر٠بها. ويضي٠AU-10 الخاص بعدم الإنكار متطلب الØÙ…اية من الإنكار الكاذب لأداء ÙØ¹Ù„ معيّن. ويغطي AU-12 توليد سجلات التدقيق ÙˆÙŠØØ¸Ø± AU-7 أن يؤدي تقليص السجلات أو توليد التقارير إلى تغيير Ø§Ù„Ù…ØØªÙˆÙ‰ الأصلي أو الترتيب الزمني. ويعالج NIST SP 800-92 الإصدار الأول، ÙÙŠ مسودة عامة نهائية منذ أكتوبر 2023ØŒ ØµØ±Ø§ØØ©Ù‹ سلامة السجلات التشÙيرية بما ÙÙŠ ذلك السلسلة بالتجزئة والتوقيعات الرقمية. وبالنسبة لأنظمة FedRAMP المتوسطة والعالية، ÙŠÙورَّث AU-9(3) كضابط؛ وتجد مؤسسات التقييم الخارجية المعتمَدة عناصر ÙÙŠ خطة الإجراءات والمعالم عندما تÙكتَب سجلات التدقيق دون تجزئات موقّعة أو ØÙ…اية تشÙيرية Ù…ÙƒØ§ÙØ¦Ø©.
قاعدة الأمن ÙÙŠ HIPAA (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الرعاية الصØÙŠØ©). القسم 164.312(b) الخاص بضوابط التدقيق هو متطلب سجل التدقيق القائم منذ زمن طويل؛ ويتطلب قسم السلامة 164.312(c)(1) سياسات وإجراءات Ù„ØÙ…اية البيانات الصØÙŠØ© المØÙ…ية إلكترونياً من "التغيير أو الإتلا٠غير السليم"ØŒ مع دعوة القسم القابل للمعالجة 164.312(c)(2) إلى آليات إلكترونية لتأكيد عدم تغيير البيانات الصØÙŠØ© المØÙ…ية إلكترونياً أو إتلاÙها بطريقة غير Ù…ØµØ±Ù‘Ø Ø¨Ù‡Ø§. وتÙقوّي القاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© لديسمبر 2024 قاعدة الأمن تقويةً كبيرة: إذ ÙŠÙØ²Ø§Ù„ التمييز بين القابل للمعالجة والمطلوب عبر كامل القاعدة، ÙˆÙŠØµØ¨Ø ØÙظ سجل التدقيق ØØ¯Ø§Ù‹ أدنى Ù…ØØ¯Ø¯Ø§Ù‹ مدته ست سنوات بإجراءات موثّقة، ÙˆÙŠÙØ´Ø¯ÙŽÙ‘د تنÙيذ ضابط التدقيق ليتطلب إجراءات مراجعة موثّقة ÙˆØÙ…اية ØµØ±ÙŠØØ© لسجلات التدقيق Ù†ÙØ³Ù‡Ø§ من التغيير غير السليم. وتشير مقدمة القاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© إلى الآليات المقاومة للعبث كمثال على الضوابط المقبولة. ÙˆÙŠÙØªÙˆÙ‚ع صدور القاعدة النهائية ÙÙŠ أواخر 2025 أو 2026ØŒ لكن ينبغي للكيانات المشمولة وشركاء العمل الذين ÙŠØªÙØ§ÙˆØ¶ÙˆÙ† على عقود ÙÙŠ 2026 أن يكتبوا التوقعات المÙقوّاة Ø¨Ø§Ù„ÙØ¹Ù„ ÙÙŠ خطوط أساسهم الأمنية.
توجيه NIS2 (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). تسرد المادة 21(2) عشرة من Ø§Ù„ØØ¯ الأدنى من إجراءات إدارة المخاطر السيبرانية. وقد ترجمت Ø§Ù„Ù„Ø§Ø¦ØØ© التنÙيذية للمÙوضية (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي) 2024/2690 الصادرة ÙÙŠ 17 أكتوبر 2024 المادة 21(2) إلى متطلبات تقنية ملزمة لكيانات البنية Ø§Ù„ØªØØªÙŠØ© الرقمية التي تغطيها، مع دعوة الملØÙ‚ إلى سياسة تسجيل بØÙظ Ù…ØØ¯Ø¯ØŒ ومصادر زمنية متزامنة، ومراقبة ÙˆÙƒØ´ÙØŒ Ùˆ"ØÙ…اية ØµØ±ÙŠØØ© للسجلات من الوصول والتعديل غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡Ù…Ø§". وإرشاد التنÙيذ التقني لـNIS2 من ENISA أكثر مباشرة: "ينبغي ØÙ…اية سجلات التسجيل والمصادر الزمنية من العبث والوصول غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡. وينبغي تخزين السجلات بمعزل عن الأنظمة التي تولّدها، وينبغي أن تكون السلامة قابلة للتØÙ‚Ù‚ بوسائل تشÙيرية ØÙŠØ«Ù…ا كان ملائماً". والجدول الزمني للإبلاغ ÙÙŠ المادة 23 (إنذار مبكر خلال 24 ساعة من العلم، إخطار كامل خلال 72 ساعة، تقرير نهائي خلال شهر ÙˆØ§ØØ¯ بالسبب الجذري والتخÙÙŠÙ) يتطلب آلياً سجلات يمكن الاعتماد على سلامتها أثناء تØÙ‚يق جنائي ÙŠÙØ¬Ø±Ù‰ ØªØØª ضغط الوقت. والكيان الذي لا يمكنه إثبات أي السجلات أصلية، لأن السجلات Ø®ÙØ²Ù‘نت على الأنظمة Ø§Ù„Ù…ÙØ®ØªÙŽØ±ÙŽÙ‚Ø© Ù†ÙØ³Ù‡Ø§ ÙˆØªÙØªÙ‚ر إلى ØÙ…اية سلامة تشÙيرية، ÙŠÙØ´Ù„ ÙÙŠ المادة 21(2) ÙˆØ§Ù„Ù„Ø§Ø¦ØØ© التنÙيذية معاً.
FINMA (سويسرا). يتطلب التعميم 2023/1 بشأن المخاطر التشغيلية والمرونة، الساري منذ 1 يناير 2024ØŒ تسجيلاً شاملاً وموثوقاً للأنظمة Ø§Ù„ØØ±Ø¬Ø© وعمليات تقنية المعلومات والاتصالات. وتنص أقسام المخاطر السيبرانية (الÙقرات الهامشية 132 وما بعدها) على أن السجلات يجب أن ØªÙØÙ…Ù‰ من التغييرات غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡Ø§ ÙˆØªÙØ®Ø²ÙŽÙ‘Ù† بطريقة تضمن ØªÙˆØ§ÙØ±Ù‡Ø§ وسلامتها طوال ÙØªØ±Ø© الØÙظ المطلوبة قانوناً. ÙˆÙØªØ±Ø© الØÙظ القانونية المصرÙية السويسرية لسجلات الأعمال، بما ÙÙŠ ذلك سجلات التدقيق التي تثبتها، هي عشر سنوات. ومتطلب ØÙظ لعشر سنوات ÙŠÙØ±Ø¶ ÙØ¹Ù„ياً تخزين الكتابة مرة والقراءة مرات إلى جانب التثبيت التشÙيري، لأنه لا يوجد تØÙƒÙ… وصول قائم على الأدوار واقعي ÙˆØØ¯Ù‡ يغطي عقداً عبر تبدّل الموظÙين، وترØÙŠÙ„ات البنية Ø§Ù„ØªØØªÙŠØ©ØŒ وتغييرات المورّدين.
ADHICS V2 (الإمارات العربية Ø§Ù„Ù…ØªØØ¯Ø©). يضع معيار دائرة Ø§Ù„ØµØØ© ÙÙŠ أبوظبي متطلبات تسجيل التدقيق ضمن عائلة ضوابط المراقبة الخاصة به. ويجب أن تتضمن سجلات تدقيق الوصول إلى البيانات الصØÙŠØ© المØÙ…ية Ù…ÙØ¹Ø±Ù‘٠المستخدم والطابع الزمني والإجراء؛ ÙˆØªÙØ·Ù„ب إدارة سجلات مركزية؛ والتزام تكامل SIEM متدرّج بإلزام كيانات المستوى الأول وتدرّج المستويين الثاني والثالث. ويتطلب المعيار ØµØ±Ø§ØØ©Ù‹ ØÙ…اية سجلات التدقيق من "الوصول أو التعديل أو الإتلا٠غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡" طوال ÙØªØ±Ø© الØÙظ الكاملة (ست سنوات ÙƒØØ¯ أدنى للسجلات الصØÙŠØ© بموجب القانون Ø§Ù„Ø§ØªØØ§Ø¯ÙŠ Ø§Ù„Ø¥Ù…Ø§Ø±Ø§ØªÙŠ رقم 2 لسنة 2019 بشأن استخدام تقنية المعلومات والاتصالات ÙÙŠ الرعاية الصØÙŠØ©). ومزامنة الوقت عبر الأنظمة إلزامية. وقد رصدت Ù…Ù„Ø§ØØ¸Ø§Øª ØªÙØªÙŠØ´ دائرة Ø§Ù„ØµØØ© ÙÙŠ 2025 مستشÙيات يوجد Ùيها SIEM لكن تبقى Ùيها سجلات Ø§Ù„Ø£ØØ¯Ø§Ø« الخام على خوادم تطبيقات السجلات الصØÙŠØ© الإلكترونية قابلة للكتابة من قبل مديري التطبيقات؛ ÙØ§Ù„سلسلة من توليد Ø§Ù„ØØ¯Ø« إلى SIEM هي ØØ¯ÙˆØ¯ السلامة، لا SIEM Ù†ÙØ³Ù‡.
إطار SAMA للأمن السيبراني (المملكة العربية السعودية). يتطلب المجال 3.3.14 الخاص بإدارة Ø£ØØ¯Ø§Ø« الأمن السيبراني أن ØªÙØ³Ø¬ÙŽÙ‘Ù„ Ø§Ù„Ø£ØØ¯Ø§Ø« ÙˆØªÙØ¯ÙˆÙŽÙ‘Ù† ÙˆØªÙØ±Ø§Ù‚َب لكش٠ØÙˆØ§Ø¯Ø« الأمن السيبراني ÙÙŠ الوقت المناسب. ويتطلب الضابط Ø§Ù„ÙØ±Ø¹ÙŠ 3.3.14.1 ØªØØ¯ÙŠØ¯Ø§Ù‹ أن ØªÙØ¹Ø±ÙŽÙ‘٠سجلات Ø£ØØ¯Ø§Ø« الأمن السيبراني وتÙولَّد ÙˆØªÙØÙَظ ÙˆØªÙØÙ…Ù‰ من التغييرات غير Ø§Ù„Ù…ØµØ±Ù‘Ø Ø¨Ù‡Ø§ ÙˆØªÙØ±Ø§Ø¬ÙŽØ¹ بانتظام. ÙˆÙŠÙØ±Ø¶ 3.3.14.2 ØÙ„ SIEM. وينطبق متطلب الØÙظ المصرÙÙŠ السعودي لعشر سنوات على سجلات الأعمال ذات الصلة. ويضي٠إطار SAMA للمرونة السيبرانية لعام 2022ØŒ المنطبق على المؤسسات ذات الأهمية النظامية، متطلبات بشأن الجاهزية الجنائية والØÙاظ غير القابل للتغيير على الأدلة. ونمط Ø§Ù„Ù…Ù„Ø§ØØ¸Ø© البنيوي هو Ù†ÙØ³Ù‡ كما ÙÙŠ غيره: البنك الذي يستوعب SIEM لديه السجلات لكنه لا يمكنه إثبات أن السجلات المستوعَبة هي Ù†ÙØ³Ù‡Ø§ المÙولَّدة، لأنه لا يوجد ضابط تجزئة أو سلسلة عهدة عند ØØ¯ÙˆØ¯ الاستيعاب، ÙŠÙØ´Ù„ ÙÙŠ متطلب السلامة.
تسعة أطر، وست ولايات قضائية. وقد تقارب التوقّع: لم تعد سلامة السجل "ضع هذا ÙÙŠ الاعتبار"ØŒ بل صارت "أثبت هذا بالأدلة"ØŒ والأدلة يجب أن تكون تشÙيرية بشكل متزايد.
الأوّليات التشÙيرية التي تجعل كش٠العبث ممكناً
تمهيد قصير لما تعنيه الأدبيات المعمارية ÙØ¹Ù„اً بسجل التدقيق الذي يكش٠العبث، لأن Ø§Ù„Ù…ØµØ·Ù„Ø Ù…ÙÙØ±ÙŽØ· الاستخدام ÙˆØ§Ù„ÙØ±Ù‚ بين المقاومة والكش٠مهم.
مقاوم للعبث يعني أن التعديل صعب. ÙØ§Ù„مل٠على خادم بأذونات صارمة مقاوم للعبث إلى أن ÙŠØØµÙ„ المهاجم على تلك الأذونات. والتخزين بدلالات الكتابة مرة والقراءة مرات (Ù‚ÙÙ„ كائنات S3 ÙÙŠ وضع الامتثال، ØÙŠØ« لا يمكن ØØªÙ‰ Ù„ØØ³Ø§Ø¨ الجذر Ø§Ù„ØØ°Ù أو التعديل قبل انتهاء الØÙظ؛ تخزين Azure Immutable BlobØ› Ù‚ÙÙ„ ØØ§ÙˆÙŠØ§Øª Google Cloud StorageØ› أجهزة WORM ÙÙŠ الموقع) مقاوم للعبث على مستوى التخزين. ويÙقبل تخزين WORM كوسائط ممتثلة بموجب قاعدة هيئة الأوراق المالية والبورصات 17a-4(f)ØŒ ÙˆFINRAØŒ ÙˆFedRAMPØŒ ÙˆHIPAAØŒ وإرشاد PCI DSSØ› وتنشر AWS إقرار Cohasset Associates لقÙÙ„ كائنات S3 ØªØØ¯ÙŠØ¯Ø§Ù‹.
يكش٠العبث يعني أن التعديل قابل للكشÙ. والنمط الأوسع انتشاراً هو سلسلة التجزئة: إذ يتضمن كل قيد سجل التجزئة التشÙيرية للقيد السابق، بØÙŠØ« ÙŠÙØ¨Ø·Ù„ أي تعديل على قيد سابق تجزئة كل قيد لاØÙ‚. ÙˆSHA-256 هي الأوّلية المهيمنة ÙÙŠ أنظمة الإنتاج بسبب ØªÙˆØ§ÙØ± التØÙ‚Ù‚ بموجب FIPS 140-3. ويعيد التØÙ‚Ù‚ اشتقاق السلسلة من المرساة ويؤكد تطابق تجزئة كل قيد مع التالي. ÙˆØªÙØªØÙ‚َّق Ø§Ù„Ù†Ø§ÙØ°Ø© كلها معاً؛ ويظهر العبث ÙÙŠ أي مكان ÙÙŠ السلسلة Ù„ØØ¸Ø© يسير Ø§Ù„Ù…ÙØÙ‚Ùّق Ùيها.
أشجار Merkle تعمّم سلسلة التجزئة Ù„Ù„Ø³Ù…Ø§Ø Ø¨Ø¥Ø«Ø¨Ø§ØªØ§Øª تضمين بترتيب O(log n). ÙØ¨Ø¥Ø¹Ø·Ø§Ø¡ جذر موقّع، يمكن Ù„Ù„Ù…ÙØÙ‚Ùّق تأكيد وجود قيد ÙˆØ§ØØ¯ بتجزئات بعمق لوغاريتمي، وهذا ما يجعل Ø´ÙØ§Ùية الشهادات ÙˆSigstore Rekor ومعظم سجلات Ø§Ù„Ø´ÙØ§Ùية العامة تستخدم أشجار Merkle بدلاً من السلاسل Ø§Ù„Ù…Ø³Ø·Ù‘ØØ©. والنمط المعماري ÙÙŠ أنظمة التدقيق Ø§Ù„ØØ¯ÙŠØ«Ø© يجمع بينهما: سلسلة تجزئة على مستوى الأوراق توÙّر تØÙ„يلاً جنائياً صارم الترتيب، ØªÙØ¬Ù…َّع دورياً ÙÙŠ شجرة Merkle ÙŠÙوقَّع جذرها ÙˆÙŠÙØ«Ø¨ÙŽÙ‘ت خارجياً.
جذور السجل الموقّعة تضي٠المساءلة. ÙØ±Ø£Ø³ السلسلة، أو جذر Merkle على Ù†Ø§ÙØ°Ø© من القيود، ÙŠÙوقَّع Ø¨Ù…ÙØªØ§Ø خاص (مدعوم Ø¨ÙˆØØ¯Ø© أمن أجهزة ÙÙŠ السياقات الخاضعة للتنظيم: FIPS 140-3 المستوى الثالث، أو خدمة إدارة Ù…ÙØ§ØªÙŠØ Ø³ØØ§Ø¨ÙŠØ© بدعم ÙˆØØ¯Ø© أمن أجهزة). ÙˆÙŠØµØ¨Ø Ø§Ù„Ø¬Ø°Ø± الموقّع مرساة السلامة لتلك Ø§Ù„Ù†Ø§ÙØ°Ø©. ويشهد الموقّع، عند التوقيع، بأن السلسلة طابقت ما ØØ³Ø¨Ù‡.
التثبيت الخارجي يزيل الثقة Ø¨ÙØ§Ø¹Ù„ ÙˆØ§ØØ¯. ÙØØªÙ‰ سلسلة التجزئة الموقّعة يمكن إعادة كتابتها من قبل مهاجم يخترق السجل ÙˆÙ…ÙØªØ§Ø التوقيع معاً. والتثبيت الخارجي ينشر الجذر الموقّع ÙÙŠ مكان خارج سيطرة النظام: سلطة طوابع زمنية بموجب RFC 3161 (مستخدمة بكثرة ÙÙŠ سياقات الطوابع الزمنية الإلكترونية المؤهلة بموجب eIDAS)ØŒ أو سجل Ø´ÙØ§Ùية عام (Sigstore RekorØŒ Ø´ÙØ§Ùية الشهادات v2 بموجب RFC 9162ØŒ أنظمة شهود متناقلة)ØŒ أو سلسلة كتل عامة عبر OpenTimestamps أو خدمة تجميع مماثلة. وبعد التثبيت الخارجي، Ø³ÙŠØØªØ§Ø¬ المهاجم إلى اختراق النظام الخارجي أيضاً، مما ÙŠØ±ÙØ¹ Ø§Ù„ØªÙƒÙ„ÙØ© جوهرياً.
وخط الأساس المعماري الناشئ ÙÙŠ إرشاد الأطر وتصاميم المورّدين المرجعية لعامي 2025 Ùˆ2026 يجمع الأربعة كلها. أوراق Ù…ÙØ³Ù„سَلة بالتجزئة على المضي٠المÙÙ†ØªÙØ¬ØŒ ØªÙØ¬Ù…َّع ÙÙŠ جذر Merkle موقّع بإيقاع ثابت، مثبّت خارجياً، مخزّن على وسائط WORM بØÙظ يطابق أصرم إطار منطبق. وتÙنشَر أدوات التØÙ‚Ù‚ وتكون قابلة للممارسة بØÙŠØ« يمكن للمدقق إعادة اشتقاق السلسلة، والتØÙ‚Ù‚ من التوقيعات، وتأكيد التثبيت الخارجي دون الاعتماد على تعاون المÙÙ†ØªÙØ¬.
أنماط Ø§Ù„ÙØ´Ù„ التي تجدها الجهات التنظيمية الآن
أنتجت دورتا التدقيق ÙÙŠ عامي 2024 Ùˆ2025 مجموعة متكررة من أنماط ÙØ´Ù„ السلامة تنطبق مباشرة على متطلبات الأطر أعلاه.
الأكثر شيوعاً هو ØÙ‚ الكتابة غير المقيّد من الأدوار التشغيلية. ÙØ§Ù„مهندسون الذين ينشرون التطبيق، أو مديرو قواعد البيانات الذين يصونون قاعدة البيانات، يملكون بيانات الاعتماد Ù†ÙØ³Ù‡Ø§ التي ØªØªÙŠØ Ù„Ù‡Ù… ØªØØ±ÙŠØ± جدول التدقيق أو مل٠السجل. ومتطلب الإطار (PCI 10.3.2ØŒ ISO A.8.15ØŒ AU-9ØŒ تعميم FINMA 2023/1) هو ØÙ…اية السجلات من التعديل من قبل Ø§Ù„Ø£ÙØ±Ø§Ø¯Ø› أما البنية كما بÙنيت Ùهي ØÙ…اية السجلات من التعديل من قبل الجميع باستثناء الأشخاص Ø£ØµØØ§Ø¨ أعلى مستوى وصول. وتوق٠المدققون عن قبول الأخير باعتباره الأول عند الوقت الذي تشدّدت Ùيه لغة الأطر.
والثاني هو ÙØ¬ÙˆØ© سلسلة العهدة عند استيعاب السجلات. ÙØ§Ù„سجلات تÙنتَج على خوادم التطبيقات، ÙˆØªÙØ´ØÙŽÙ† إلى Ù…ÙØ¬Ù…ّع مركزي أو SIEMØŒ ÙˆØªÙØ®Ø²ÙŽÙ‘Ù†. وإذا بدأ ضمان السلامة عند SIEM Ùقط، ÙØ¥Ù† المهاجم الذي عبث بالسجل على المضي٠المÙÙ†ØªÙØ¬ قبل الشØÙ† قد Ù†Ø¬Ø Ø¨ØµÙ…Øª. ÙˆØªÙØ´ÙŠØ± عمليات ØªÙØªÙŠØ´ ADHICS V2 إلى هذا النمط ØµØ±Ø§ØØ©Ù‹Ø› ويعالجه إرشاد NIS2 من ENISA بطلب تخزين السجلات بمعزل عن الأنظمة التي تولّدها. ÙˆØ§Ù„Ø¥ØµÙ„Ø§Ø Ø§Ù„Ù…Ø¹Ù…Ø§Ø±ÙŠ هو ØØ³Ø§Ø¨ التجزئة على المضي٠المÙÙ†ØªÙØ¬ (أو ÙÙŠ عربة جانبية) والتØÙ‚Ù‚ من السلسلة عند Ø§Ù„Ù…ÙØ¬Ù…ّع، بØÙŠØ« تمتد ØØ¯ÙˆØ¯ السلامة إلى الوراء ØØªÙ‰ مصدر Ø§Ù„ØØ¯Ø«.
والثالث هو الاعتماد على WORM على مستوى التخزين دون سلامة على مستوى البيانات. ÙØªØ®Ø²ÙŠÙ† WORM يمنع التعديل بعد كتابة البيانات، لكنه لا يمنع كتابة البيانات الخاطئة. والمهاجم الذي اخترق التطبيق يمكنه كتابة قيود Ù…ÙØ¨Ø±ÙƒØ© ÙÙŠ السجل المدعوم بـWORMØŒ وستØÙظها خاصية WORM بأمانة. والمزيج الذي يتطلبه إرشاد الأطر Ø§Ù„ØØ¯ÙŠØ«Ø©ØŒ والذي تختبره الجهات التنظيمية بشكل متزايد، هو WORM على مستوى التخزين Ø¥Ø¶Ø§ÙØ©Ù‹ إلى السلسلة بالتجزئة Ø¥Ø¶Ø§ÙØ©Ù‹ إلى الجذور الموقّعة على مستوى البيانات. ÙÙŠÙ…Ù†Ø WORM التخزيني مقاومة العبث؛ ÙˆÙŠÙ…Ù†Ø Ø§Ù„ØªØ´Ùير على مستوى البيانات كش٠العبث؛ ويغطيان معاً ما ÙŠÙوت أياً منهما Ù…Ù†ÙØ±Ø¯Ø§Ù‹.
والرابع هو مزامنة الوقت المÙقودة أو Ø§Ù„Ø¶Ø¹ÙŠÙØ©. Ùكل إطار Ø±ÙˆØ¬ÙØ¹ أعلاه يسمّي الوقت المتزامن متطلباً. والمدقق الذي يطابق جدولاً زمنياً Ù„ØØ§Ø¯Ø« عبر سجلات التطبيقات والشبكة والهوية ÙˆSIEM ÙŠØØªØ§Ø¬ إلى أن ØªÙØ´ØªÙ‚ الطوابع الزمنية من مصدر موثوق مشترك. ÙˆØ§Ù„Ù…Ù„Ø§ØØ¸Ø© البنيوية عند Ùقدان هذا هي تعذّر إعادة بناء الجدول الزمني، مما يجعل مسار التدقيق بأكمله أقل موثوقية بصر٠النظر عن مدى قوة ضمانات سلامته.
الأسئلة التي تميّز "يكش٠العبث" عن "يدّعي مقاومة العبث"
قائمة تØÙ‚Ù‚ قصيرة وغير Ù…Ø±ÙŠØØ© لأي ÙØ±ÙŠÙ‚ ينظر ÙÙŠ تسجيله Ø§Ù„ØØ§Ù„ÙŠ أو يقيّم منصة جديدة.
- هل يمكن للمنصة أن ØªÙØ¸Ù‡Ø± أن مشغّلاً مميّزاً لا يمكنه تعديل سجل التدقيق دون ترك دليل تشÙيري؟ ليس "لدينا تØÙƒÙ… وصول قائم على الأدوار". وليس "السجلات للقراءة Ùقط لمعظم المستخدمين". بل بيان Ù…ØØ¯Ø¯: أظهر السجل، وأظهر ما Ø³ØªÙØ¹Ù„Ù‡ Ù…ØØ§ÙˆÙ„Ø© تعديل، وأظهر أدوات التØÙ‚Ù‚ التي ستكشÙها. وإذا كانت الإجابة تتطلب الثقة بأن الأشخاص المناسبين لن يسيئوا استخدام وصولهم، ÙØ§Ù„منصة تدّعي مقاومة العبث، لا تكش٠العبث.
- أين يبدأ ضمان السلامة؟ عند التطبيق، أم Ø§Ù„Ù…ÙØ¬Ù…ّع، أم طبقة التخزين؟ إن بدأ عند SIEMØŒ ÙØ§Ù„مضي٠المÙÙ†ØªÙØ¬ هو الØÙ„قة الأضعÙ. وينبغي أن تمتد ØØ¯ÙˆØ¯ السلامة إلى الوراء ØØªÙ‰ مصدر Ø§Ù„ØØ¯Ø«.
- هل السلسلة مثبّتة خارجياً، أم موقّعة Ùقط؟ سلسلة التجزئة الموقّعة Ø¨Ù…ÙØªØ§Ø داخلي قابلة للتØÙ‚Ù‚ لكن قابلة لإعادة الكتابة من قبل أي شخص يخترق Ø§Ù„Ù…ÙØªØ§Ø. والتثبيت الخارجي (سلطة طوابع زمنية بموجب RFC 3161ØŒ سجل Ø´ÙØ§Ùية، سلسلة كتل) يزيل الثقة Ø¨ÙØ§Ø¹Ù„ ÙˆØ§ØØ¯.
- هل يمكن للمدقق إعادة التØÙ‚Ù‚ من السلسلة مع أدلة سلامة داعمة؟ أدوات التØÙ‚Ù‚ المنشورة، والجذور الموقّعة القابلة للتصدير، والتثبيت الموثّق تجعل هذا قابلاً للممارسة. والمنصة التي ØªÙŽØ¹ÙØ¯ بكش٠العبث لكنها لا توÙّر آلية تØÙ‚Ù‚ تطلق ادعاءً لا بياناً.
- هل يطابق ØÙظ WORM أصرم إطار منطبق؟ السجلات المصرÙية لـFINMA ÙˆSAMA: عشر سنوات. ÙˆHIPAA (بموجب القاعدة المÙقوّاة): ست سنوات. والسجلات الصØÙŠØ© لـADHICS: ست سنوات. ÙˆPCI DSS: اثنا عشر شهراً مع ØªÙˆØ§ÙØ± ثلاثة Ùوراً. وإذا تقادمت طبقة التخزين الأدلة قبل متطلب الØÙظ ÙÙŠ الإطار، ÙØ¥Ù† السلامة ÙÙŠ السنة الأولى لا ØªÙ†ÙØ¹ ÙÙŠ السنة الخامسة.
المنصة التي تجيب عن كل من هذه بمستند لا بÙقرة تÙنتج سجل تدقيق يكش٠العبث. أما المنصة التي "تستخدم تخزيناً غير قابل للتغيير" دون كش٠السلسلة التشÙيرية ÙØªØ³ØªØ®Ø¯Ù… كلمة تسويقية لخاصية معمارية ليست تماماً ما تطلبه الجهات التنظيمية الآن.
الإجابة المعمارية
بنية سجل التدقيق التي تصمد أمام ÙØØµ أطر 2026 لم تعد مجرد "التسجيل إلى مخزن مركزي بضوابط وصول صارمة". بل هي بنية متعددة الطبقات يبدأ Ùيها ضمان السلامة عند مصدر Ø§Ù„ØØ¯Ø«ØŒ ويكون قابلاً للتØÙ‚Ù‚ بشكل مستقل عن النظام الذي أنتجه، ÙˆÙŠÙØÙØ¸ على تخزين يطابق أصرم متطلب ØÙظ تخضع له المؤسسة. وهذه هي البنية وراء مجرى تدقيق Ù†ÙˆÙØ§Ù†ØªØ±Ø§.
السلسلة بالتجزئة على المضي٠المÙÙ†ØªÙØ¬ (أو ÙÙŠ عربة جانبية) ØªÙ…Ù†Ø Ø£ØØ¯Ø§Ø«Ø§Ù‹ مرتبة تكش٠العبث من Ù„ØØ¸Ø© كتابتها. والشØÙ† عبر TLS بمصادقة متبادلة إلى Ù…ÙØ¬Ù…ّع لا يمكن لبيانات الاعتماد المØÙ„ية للمÙÙ†ØªÙØ¬ الوصول إليه ÙŠØÙظ السلسلة عند ØØ¯ÙˆØ¯ السلامة. والتجميع الدوري ÙÙŠ شجرة MerkleØŒ موقّعة Ø¨Ù…ÙØªØ§Ø مقيم ÙÙŠ ÙˆØØ¯Ø© أمن أجهزة، ÙŠÙ…Ù†Ø Ø´Ù‡Ø§Ø¯Ø© مساءلة بأن Ø§Ù„Ù…ÙØ¬Ù…ّع رأى ما يدّعيه. والتثبيت الخارجي للجذر الموقّع (طوابع زمنية بموجب RFC 3161 Ù„ØØ§Ù„ات Ø§Ù„Ø£Ø±Ø´ÙØ© الأوروبية طويلة الأمد، Sigstore Rekor أو سجل Ø´ÙØ§Ùية مماثل لسياقات سلسلة توريد البرمجيات، شهود متناقلون للتصاميم Ø§Ù„Ø£ØØ¯Ø«ØŒ تثبيت بسلسلة الكتل ØÙŠØ« يكون العبء التشغيلي مقبولاً) يزيل الاعتماد على استمرار سلامة الموقّع. وتخزين WORM (Ù‚ÙÙ„ كائنات S3 ÙÙŠ وضع الامتثال، تخزين Azure Immutable BlobØŒ WORM Ù…ÙƒØ§ÙØ¦ ÙÙŠ الموقع) ØªØØª كل ذلك ÙŠØÙظ ما ÙƒÙØªØ¨ لأÙÙ‚ الØÙظ الذي يتطلبه الإطار. ÙˆÙŠØªÙŠØ Ø§Ù„Ù†Ø´Ø± السيادي لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ تشغيل السلسلة كاملة داخل البنية Ø§Ù„ØªØØªÙŠØ© الخاصة بالعميل عندما تتطلب الإقامة أو الولاية القضائية ذلك.
وأدوات التØÙ‚Ù‚ هي الجزء المÙقود ÙÙŠ أغلب الأØÙŠØ§Ù†. ÙØ§Ù„بنية التي تكش٠العبث لا ØªÙ†ÙØ¹ المدقق إلا إذا كان بإمكانه تشغيل التØÙ‚Ù‚ بشكل مستقل. والمنصة التي تنشر صيغة سلسلتها، وتاريخ Ù…ÙØªØ§Ø توقيعها، وسجلات تثبيتها، وأداة سطر أوامر لإعادة اشتقاق السلسلة ÙˆÙØØµÙ‡Ø§ من طر٠إلى طر٠قد نقلت سؤال السلامة من الادعاء إلى البيان. ويغطي المقال المراÙÙ‚ عن الأدلة بمستوى التدقيق كمخرج مستمر سبب وجوب إنتاج الأدلة باستمرار؛ وهذه هي طبقة السلامة التي تجعل الأدلة المستمرة جديرة بالثقة ØÙŠÙ† يقرأها المدقق.
لا شيء من هذا ميزة. بل كل طبقة هي إجابة معمارية على سؤال يطرØÙ‡ كل إطار كبير الآن بصوت عالÙ: ØÙŠÙ† يقرأ المدقق السجل، كي٠يعر٠أن السجل هو ما كان عليه ØÙŠÙ† ÙƒÙØªØ¨. والمنصة التي بدأت Ø¨Ø£ØØ¯Ø§Ø« Ø§Ù„Ø¥Ù„ØØ§Ù‚ Ùقط، والسلسلة بالتجزئة، والجذور الموقّعة، والتثبيت الخارجي، وتخزين WORM لديها الإجابة البنيوية جاهزة. أما المنصة التي بدأت بجدول سجلات وسياسة ØØ°Ù Ùلا يمكنها تعديل أي من هذا لاØÙ‚اً دون إعادة بناء طبقة التدقيق من Ø§Ù„ØµÙØ±. لقد ØªØØ±Ù‘كت الأطر. وعلى البنية أن تتبع.

