مخطط انسيابي لعملية إلغاء صلاحيات المستخدمين (إلغاء التزويد)
مخطط انسيابي لعملية إلغاء صلاحيات المستخدمين: مُطلِقات المغادرة وتغيير الدور، مسار الإلغاء الفوري، الحسابات المشتركة، استرداد الرخص، وأدلة التدقيق.
ما هي مخطط انسيابي لعملية إلغاء صلاحيات المستخدمين (إلغاء التزويد)؟
إلغاء صلاحيات المستخدمين، ويسمّى أيضاً إلغاء التزويد أو سحب الصلاحيات، هو عملية نزع الوصول الذي لم يعد الشخص بحاجة إليه، والقدرة على إثبات أنه نُزع فعلاً. يبدأ المسار من مُطلِق قد يكون مغادرة أو تغيير دور أو انتهاء عقد أو ارتباط، أو مراجعة صلاحيات وجدت حقاً لا يستطيع أحد تبريره، وينتهي بسجل يبيّن أن كل حساب وكل صلاحية جرت معالجته. وهي عملية حرجة زمنياً بصورة لا تشاركها معظم العمليات الإدارية: نافذة المخاطرة تُفتح لحظة وقوع المُطلِق وتبقى مفتوحة حتى إغلاق آخر جلسة.
هذه ليست عملية المغادرة كاملة. فالتسليم ومقابلة الخروج وإعادة العهد والمستحقات النهائية تخص إنهاء خدمة الموظف، وهي مهمة تنسيق أوسع تملكها الموارد البشرية. أما هذه العملية فهي شق الصلاحيات منها، وهي تعمل أيضاً لأشخاص لا يغادرون أصلاً، ولهذا سُمّي مسار المُطلِق باسم المصدر لا باسم المغادرة. وهي ليست شق المنح كذلك: كيف تُطلب الصلاحيات وتُبرَّر وتُعتمد وتُزوَّد تغطيه عملية طلب الصلاحيات. الإلغاء يبدأ حيث تنتهي هاتان، ويخدم سيرٌ واحد المُطلِقات الأربعة كلها، بدل أن يُكتب بإتقان للمغادرين ويُرتجل لكل ما عداهم.
يرسم القالب السير عبر خمسة مسارات (مصدر المُطلِق: الموارد البشرية أو المدير، ومكتب خدمة تقنية المعلومات، ومالك النظام، والأمن، والتدقيق) عبر ست مراحل من المُطلِق إلى الأدلة والإغلاق. ويتضمن الفرع الذي يقرّر إن كان الإلغاء يقع فوراً أم في تاريخ النفاذ، ومعالجة الحسابات المشتركة وحسابات الخدمة والحسابات المميّزة التي لا يمكن إطفاؤها ببساطة، وقرار التعطيل مقابل الحذف، وفحص مطابقة في النهاية يقارن ما أُزيل فعلاً بالقائمة التي أُعدّت في البداية. ويتبع الشكل شقَّ الإزالة من دورة حياة الصلاحيات الموصوفة في الضابط A.5.18 من الملحق A في ISO/IEC 27001:2022، الذي يوجب إزالة حقوق الوصول أو تعديلها عند انتهاء التوظيف أو الارتباط أو تغيّره.
ما الذي يغطيه هذا المخطط
في هذا القالب
- أربعة مداخل وسير واحد: قرار «نوع المُطلِق؟» في مسار مصدر المُطلِق يوجّه المغادرة أو انتهاء العقد، وتغيير الدور، ونتيجة المراجعة إلى مسار الإلغاء نفسه، فلا يتوقف شيء على ما إذا كانت الموارد البشرية هي من رفع التذكرة
- قرار «هل يلزم الإلغاء الفوري؟» في مسار مكتب خدمة تقنية المعلومات، بفرع فوري يقطع كل الصلاحيات خلال ساعة في حالات الفصل والحسابات المميّزة، وفرع مجدول يضبط الإلغاء على تاريخ النفاذ، ويلتقي الفرعان عند خطوة الحصر نفسها
- خطوة حصر واحدة تُعدّ قائمة الحسابات والصلاحيات كاملة قبل إطفاء أي شيء، مع تعليق على العقدة يسمّي المصادر التي يغفلها الناس: الحسابات المحلية، وحسابات الخدمة والحسابات المشتركة، والـVPN والوصول عن بُعد، ولوحات السحابة وقواعد البيانات، وخدمات SaaS المشتراة ببطاقة، ودخول المباني
- قرار «حساب مشترك أم مميّز؟» يملكه مالك النظام، ويحيل الحسابات المشتركة وحسابات الخدمة والحسابات المميّزة إلى الأمن لتدوير كلمات المرور والمفاتيح، لأن تلك الحسابات لا يمكن تعطيلها دون كسر شيء يعتمد عليها
- قرار «تعطيل الحساب أم حذفه؟» في عمود الإلغاء، ويلتقي فرعاه عند سحب الصلاحيات من كل نظام هدف على يد مالك النظام
- البيانات والرخص بالترتيب الذي يتجنب تيتّم الملفات: نقل ملكية البريد والملفات قبل استرداد الرخص وتحديث الجرد، ثم توثيق الأدلة في مسار الأمن، ثم مطابقة «هل ما زالت أي صلاحية فعّالة؟» في مسار التدقيق التي تعيد الثغرات إلى خطوة الحصر قبل الاعتماد
متى تستخدم هذا القالب
- تكتب أو تراجع إجراء إلغاء التزويد وتحتاج فصل خطوات الصلاحيات عن قائمة تحقق إنهاء الخدمة الأوسع، بمالك مقابل كل خطوة
- تظل مراجعات الصلاحيات تجد حسابات فعّالة لأشخاص غادروا أو انتقلوا إلى فريق آخر أو أنهوا عقداً، وتحتاج أن تُظهر أين يقع الإلغاء في العملية ومن يؤكده
- تُهيّئ أتمتة الالتحاق والنقل والمغادرة في مزوّد هوية أو أداة مكتب خدمة، وتريد الاتفاق على العملية قبل ترميزها في قواعد سير العمل
- بيئتك تعتمد بكثافة على المتعاقدين والأطراف الثالثة، فتكون تواريخ انتهاء العقود لا تغذية الموارد البشرية هي المُطلِق الرئيسي، ولا يوجد سجل مغادرة تعمل منه
- تجيب عن سؤال مدقّق أو استبيان أمني من عميل يسأل كيف تُزال الصلاحيات عند إنهاء الخدمة وما الدليل على أن ذلك حدث
كيف تعمل
سمِّ مصادر المُطلِقات الحقيقية لديك
يأخذ المخطط أربعة مُطلِقات: مغادرة، وانتهاء عقد، وتغيير دور، ونتيجة مراجعة صلاحيات. دوّن أي نظام أو شخص هو المرجع المعتمد لكل منها، مثلاً نظام الموارد البشرية للموظفين، وسجل العقود للمورّدين والمتعاقدين، ومخرجات المراجعة للنتائج. وحيث لا يوجد مالك لمُطلِق اليوم، فتلك هي الفجوة الجديرة بالإصلاح أولاً، لأن عملية لا يبدؤها أحد لا يمكن قياسها.
دوّن قاعدة الإلغاء الفوري
قرار «هل يلزم الإلغاء الفوري؟» لا يعمل إلا إذا كانت المعايير بجانبه. المُطلِقات المعتادة هي الفصل من العمل، والاشتباه في سوء السلوك، وكل من يحمل حقوق مسؤول أو إنتاج أو اعتماد مدفوعات. أضف مدتك المستهدفة وحدّد من يستطيع تفعيله خارج ساعات العمل. وفي حالة الفصل يُضبط الإلغاء عادةً على توقيت المقابلة نفسها، فالفرع هنا عن التسلسل بقدر ما هو عن السرعة.
أرفق جرد أنظمتك بخطوة الحصر
استبدل قائمة الحسابات العامة بالجرد الذي تحتفظ به فعلاً، وعلّم أي الأنظمة خلف الدخول الموحّد وأيها ليس كذلك. فكل ما هو خارج مزوّد الهوية هو حيث تعيش الصلاحيات المنسية: حسابات المسؤول المحلية، ودخول قواعد البيانات، ومفاتيح SSH، ورموز الواجهات البرمجية، والأدوات التي اشتراها فريق ببطاقة. واطلب من مدير المغادر أن يسمّي كل ما لا تديره تقنية المعلومات.
احسم التعطيل مقابل الحذف قبل أن تحتاجه
اجعل التعطيل هو الافتراضي، وعرّف متى يُسمح بالحذف، مثلاً بعد مدة احتفاظ معلنة، أو عند انتهاء عقد يوجب اتفاقه ذلك. ودوّن من يتخذ هذا القرار. فالحذف المبكر يُتلف بيانات البريد وملكية الملفات وسجل التدقيق الذي تعتمد عليه خطوة المطابقة وأي تحقيق لاحق.
أبقِ خطوتي البيانات والرخص بهذا الترتيب
انقل ملكية البريد والملفات أولاً، ثم استردّ الرخص. عكس الاثنين يُيتّم الملفات المشتركة وصناديق البريد، واستعادتها بعد ذلك بطيئة. وإذا ضبطت تحويلاً أو تفويضاً، فامنحه مالكاً مُسمّى وتاريخ انتهاء في الخطوة نفسها، وإلا تحوّل الترتيب المؤقت بهدوء إلى دائم.
اتفق على ما يُعدّ دليلاً ومن يجري المطابقة
حدّد ما يجب أن يتضمنه سجل الإلغاء، وعادةً النظام والإجراء والطابع الزمني ومن نفّذه، وأين يُحفظ. ثم سمِّ من ينفّذ فحص «هل ما زالت أي صلاحية فعّالة؟» ومقابل أي مرجع، فالمطابقة مقابل قائمة الحسابات الأصلية لا مقابل الذاكرة هي الجزء الوحيد الذي يكشف إغفالاً. وانشر المخطط المعتمد إلى جانب سياسة التحكم في الوصول لديك، لتكون العملية التي يتبعها الناس والعملية التي تعرضها على المدقّق شيئاً واحداً.
الأسئلة الشائعة
ما عملية إلغاء صلاحيات المستخدمين؟
هي المسار المحدّد الذي يسلكه نزع صلاحيات شخص ما، من المُطلِق حتى إغلاق مؤكَّد وموثَّق بالأدلة. والعملية الكاملة خمسة أجزاء: مُطلِق بمصدر مُسمّى، وقرار في مدى إلحاح نزع الصلاحيات، وحصر لكل حساب وكل صلاحية يملكها الشخص، وسحب في كل نظام مع معالجة ما يترتب عليه من بيانات ورخص، ثم مطابقة تبيّن أن شيئاً لم يبقَ فعّالاً. والمُطلِقات أوسع مما تفترض معظم الفرق: فإلى جانب المغادرين، ينبغي أن تعمل العملية عند تغيير الدور أو الفريق، وعند انتهاء عقد أو ارتباط، وعند أي نتيجة مراجعة صلاحيات، لأن هذه هي المسارات التي تصنع الصلاحيات التي لا يستطيع أحد تفسيرها لاحقاً.
بأي سرعة ينبغي إلغاء الصلاحيات عند مغادرة شخص؟
تضع المعايير المتطلب لا الساعة. فالضابط A.5.18 من ISO/IEC 27001:2022 يوجب إزالة حقوق الوصول أو تعديلها عند إنهاء التوظيف أو تغيّره، لكنه لا يفرض مدة محددة، فالهدف يبقى عليك أن تحدّده وتبرّره. والنمط الشائع هو الإلغاء عند نهاية آخر يوم عمل في المغادرة المخطط لها، والإلغاء الفوري بتوقيت متزامن مع المقابلة في حالات الفصل أو لكل من يحمل صلاحيات مميّزة. وأياً كان ما تختاره، اكتبه في العملية، وقِس الزمن الفعلي من المُطلِق إلى آخر عملية سحب، واعتبر الفجوة بين الاثنين هي الرقم الجدير بالتقرير.
هل نعطّل الحساب أم نحذفه؟
التعطيل هو الافتراضي الأسلم وهو ما تفعله معظم المؤسسات أولاً. فهو يغلق الحساب وينهي الجلسات النشطة ويمنع تسجيل الدخول، مع الحفاظ على محتوى البريد وملكية الملفات وعضوية المجموعات وسجل التدقيق الذي قد يحتاجه تحقيق أو مراجعة صلاحيات لاحقة. أما الحذف فمكانه نهاية مدة احتفاظ معلنة، أو انتهاء عقد يوجب فيه اتفاق أو التزام بحماية البيانات ذلك. وأياً كان ما تختاره، فإن إنهاء الجلسات النشطة وإبطال الرموز لا يقل أهمية عن حالة الحساب: حساب معطّل بجلسة حيّة أو برمز تحديث صالح ما زال يملك الوصول حتى تنتهي تلك الجلسة.
كيف تُلغى صلاحيات الحسابات المشتركة وحسابات الخدمة والحسابات المميّزة؟
لا يمكنك إلغاء تزويد حساب مشترك أو حساب خدمة بتعطيله، لأن أشخاصاً وأنظمة أخرى تعتمد عليه. إجراء الإزالة هنا هو تدوير بيانات الاعتماد بدلاً من ذلك: تغيير كلمة المرور أو المفتاح، وإخراج الشخص من الخزنة أو المجموعة التي تحملها، وإبطال رموز الواجهات البرمجية ومفاتيح SSH ورموز الوصول الشخصية التي أنشأها، وإنهاء أي جلسة نشطة. أما الحسابات الفردية المميّزة فتحتاج المعالجة نفسها للجلسات والرموز فوق خطوة التعطيل المعتادة. ويضع القالب هذا في فرع مستقل يملكه الأمن، لأنه الحالة الأكثر إغفالاً والأوسع أثراً إن أُغفلت.
ما الأدلة التي ينبغي أن تنتجها هذه العملية؟
كحد أدنى، تذكرة أو سجل لكل عملية إلغاء يبيّن المُطلِق وتاريخه، وقائمة الحسابات والصلاحيات التي أُعدّت، والإجراء المتخذ في كل نظام بطابع زمني وباسم من نفّذه، ونتيجة فحص المطابقة. ذلك السجل هو ما يأخذ منه المدقّق عيّنته، وهو ما يتيح لك الرد على استبيان أمني بتاريخ لا بوصف. ومن المفيد الوضوح في ما يفعله المخطط الانسيابي هنا: هو يوثّق العملية المقصودة ومالك كل خطوة، أما دليل الامتثال فهو السجلات التي تنتجها العملية حين تعمل.