مخطط انسيابي لعملية طلب صلاحيات الوصول
مخطط انسيابي لعملية طلب صلاحيات الوصول: طلب قائم على الأدوار، واعتماد المدير المباشر ومالك النظام، وفحص فصل المهام، ثم التزويد وإعادة الاعتماد الدورية.
ما هي مخطط انسيابي لعملية طلب صلاحيات الوصول؟
عملية طلب صلاحيات الوصول هي الطريقة التي يحصل بها الموظف على ما يحتاجه لأداء عمله دون أن تفقد المؤسسة معرفتها بمن يستطيع فعل ماذا. تبدأ بطلب دور محدّد بدل قائمة مشتريات من الأذونات المفردة، وتمرّ باعتماد من يُساءل عن مقدّم الطلب ومن يُساءل عن النظام، وتنتهي بصلاحية مسجّلة في سجل يحمل تاريخ مراجعتها القادمة.
الخطوات التي تُتجاهل غالباً هي نفسها التي تتحول لاحقاً إلى ملاحظات تدقيق. فحص فصل المهام يمنع شخصاً واحداً من الجمع بين دورين لم يكن يُفترض أن يجتمعا، مثل إنشاء مورّد وصرف مستحقاته. والمراجعة الأمنية المستقلة تُبقي صلاحيات المسؤول والبيانات الحساسة خارج مسار الاعتماد نفسه الذي يمرّ به تقرير للقراءة فقط. أما إعادة الاعتماد الدورية فهي السبب الوحيد لبقاء السجل مطابقاً للواقع: فبلا مراجعة مجدولة، تتراكم الصلاحيات مع كل انتقال بين الفرق ولا يُزال منها شيء.
يوزّع هذا القالب المسار الكامل من الطلب إلى إعادة الاعتماد على خمسة مسارات هي: مقدّم الطلب، والمدير المباشر، ومالك النظام أو البيانات، ومكتب خدمات تقنية المعلومات، والأمن. ويتضمن نقطتَي التفرّع الأكثر إثارةً للجدل، وهما ما يحدث حين يتعارض الدور المطلوب مع صلاحيات يحملها الشخص أصلاً، وأي الطلبات تحتاج مراجعة أمنية قبل التزويد. ويغلق الدورة بمراجعة مجدولة تؤكد الوصول أو تلغيه. ويتبع الهيكل النمط الذي أرسته ضوابط الملحق أ في ISO/IEC 27001:2022 بشأن ضبط الوصول (A.5.15) وإدارة الهوية (A.5.16) وحقوق الوصول (A.5.18).
ما الذي يغطيه هذا المخطط
في هذا القالب
- الطلب في مسار مقدّم الطلب: رفع طلب صلاحية وصول، ثم اختيار دور محدّد من كتالوج الأدوار مع مبرر عمل وتاريخ انتهاء إن كان الوصول مؤقتاً
- بوابتا اعتماد قبل أي فحص تقني: المدير المباشر يعتمد أو يرفض، ثم يراجع مالك النظام أو البيانات الصلاحيات التي يمنحها الدور فعلاً ويعتمد أو يرفض، وفرعا الرفض ينتهيان معاً عند عقدة واحدة هي «رفض الطلب وإغلاقه»
- قرار «تعارض في فصل المهام؟» في مسار مكتب خدمات تقنية المعلومات، مع فرع تعارض يعيد الطلب إلى مالك النظام لتعديل النطاق أو إضافة ضابط تعويضي، ثم يُعاد الفحص بدل تمريره على علّاته
- قرار «وصول مميّز أو حساس؟» الذي يوجّه طلبات المسؤول وعالية المخاطر إلى اعتماد أمني منفصل، بينما تمضي الطلبات الاعتيادية مباشرةً إلى التزويد
- التزويد وحفظ السجلات: تزويد الوصول بأقل صلاحية، وتأكيده لمقدّم الطلب، وإقراره بشروط الاستخدام المقبول، ثم تسجيل الصلاحية في سجل الوصول
- حلقة إعادة الاعتماد في العمود الأخير: يبدأ الأمن مراجعة دورية مجدولة، ويقرر مالك النظام ما إذا كان الوصول ما زال لازماً، وفرع «لا» يلغي الوصول في النظام المستهدف ويحدّث السجل
متى تستخدم هذا القالب
- كتابة إجراء ضبط الوصول أو مراجعته استعداداً لـ ISO 27001 أو SOC 2 أو تدقيق داخلي، حين تحتاج صورة واحدة متفقاً عليها لمن يعتمد ماذا وما الذي يُسجَّل
- إعداد سير عمل الطلبات في مكتب خدمة أو أداة حوكمة هوية، لتعكس الأداة عملية اتفق عليها الناس بدل أن تخترع واحدة أثناء التنفيذ
- الرد على مدقّق أو استبيان أمني لعميل يسأل كيف تُطلب الصلاحيات وتُعتمد وتُزوَّد وتُراجَع
- تأهيل معتمِدين جدد، خصوصاً المديرين المباشرين ومالكي الأنظمة الذين يحتاجون معرفة ما يوقّعون عليه فعلاً وما يحدث إن تأخروا
- معالجة تضخّم الصلاحيات بعد مراجعة أظهرت حسابات تحمل صلاحيات لا يستطيع أحد تفسيرها أو ردّها إلى اعتماد
كيف تعمل
سمِّ معتمِديك الحقيقيين
أعد تسمية المسارات الخمسة بالأدوار الموجودة لديك. في المؤسسات الأصغر يكون مالك النظام والمراجع الأمني الشخص نفسه غالباً؛ ادمج المسارين بدل رسم اعتماد لا يحدث أبداً. وأبقِ مساراً واحداً لكل صاحب قرار لا لكل شخص، حتى يبقى المخطط صالحاً عند تغيّر الوظائف.
عرّف ما يُعدّ وصولاً مميّزاً أو حساساً
قرار «وصول مميّز أو حساس؟» لا يعمل إلا إذا كُتبت معاييره بجانبه. المحفّزات المعتادة هي حسابات المسؤول والجذر، وحسابات الخدمة، والوصول إلى البيانات الشخصية أو المالية، وأي شيء يمكنه تغيير بيئة الإنتاج. اضبط العتبة بحيث يُفعَّل الفرع الأمني في أقلية من الطلبات، وإلا تحوّل إلى ختم شكلي.
اكتب قواعد فصل المهام لديك
اسرد التركيبات التي لا يجوز أن يجمعها شخص واحد، مثل إنشاء مورّد واعتماد صرف مستحقاته، أو كتابة الشيفرة ونشرها إلى الإنتاج. بلا هذه المصفوفة يصبح فحص التعارض شكلياً. وحدّد أيضاً من يعتمد الضابط التعويضي حين يكون التعارض حتمياً، ودوّنه مقابل الصلاحية.
قرّر أين يوجد سجل الوصول
وجّه خطوة التسجيل إلى النظام الذي ستتولى صيانته فعلاً، سواء كان أداة حوكمة هوية أو منصة ITSM أو جدولاً مضبوطاً. وتأكد أن فرع الإلغاء يحدّث السجل نفسه، وإلا تحوّل السجل تدريجياً إلى قائمة بما مُنح لا بما هو قائم.
حدّد وتيرة إعادة الاعتماد ومالكها
استبدل المراجعة المجدولة العامة بوتيرتك ومحفّزك، مثلاً الحسابات المميّزة كل ربع سنة والأدوار الاعتيادية سنوياً، مع مراجعة استثنائية عند تغيّر الدور. وسمِّ من يتابع المراجعين وما يحدث عند انقضاء الموعد، فالمراجعة بلا مالك هي الخطوة التي تتوقف بصمت.
اعتمد المخطط وأبقِ نسخة سارية واحدة
شارك المخطط مع المعتمِدين المذكورين فيه، ووثّق اعتمادهم، واربط النسخة المعتمدة من سياسة ضبط الوصول لديك. إبقاء المخطط تحت ضبط الإصدارات مع اعتماد مسجّل يعني أن العملية التي يتّبعها الناس هي نفسها التي تعرضها على المدقّق.
الأسئلة الشائعة
ما عملية طلب صلاحيات الوصول؟
هي المسار المحدّد الذي يسلكه طلب الوصول إلى نظام من لحظة تقديمه حتى منحه وتسجيله ومراجعته لاحقاً. العملية المكتملة لها أربعة أجزاء: طلب يذكر دوراً محدّداً ومبرر عمل، واعتماد من جهة مسؤولة عن الشخص وأخرى مسؤولة عن النظام، وتزويد ينفّذه من يملك الصلاحيات الإدارية، وسجل للصلاحية يحمل تاريخ مراجعة. والطلب والتزويد خطوتان منفصلتان عن قصد ينفّذهما شخصان مختلفان، حتى لا يمنح أحد نفسه صلاحية.
من يجب أن يعتمد طلب صلاحيات الوصول؟
معتمِدان يغطيان معظم الحالات. المدير المباشر يؤكد أن الشخص يحتاج الوصول لأداء عمله، وهذا سؤال عن مقدّم الطلب. ومالك النظام أو البيانات يؤكد ما يمنحه الدور فعلاً وما إذا كان هذا الشخص أهلاً لحمله، وهذا سؤال عن النظام. أما اعتماد ثالث من الأمن فيستحق الإضافة فقط للوصول المميّز أو الحساس، وهو ما يوجّهه هذا القالب. وإضافة معتمِدين أكثر نادراً ما تُحسّن القرار، لكنها تزيد زمن الانتظار بشكل مؤكد، وهذا ما يدفع نحو الالتفافات غير الرسمية مثل تبادل كلمات المرور.
ما فحص فصل المهام في إدارة الوصول؟
هو اختبار ما إذا كان الدور المطلوب، مضافاً إلى ما يحمله الشخص أصلاً، سيتيح لفرد واحد إتمام معاملة حساسة من طرفها إلى طرفها بلا خطوة مستقلة. أشهر الأمثلة إنشاء مورّد واعتماد مدفوعاته، أو كتابة الشيفرة ونشرها إلى الإنتاج. ويحتاج الفحص قائمة متفقاً عليها بالتركيبات المتعارضة ليُختبر مقابلها. وحين يتعذّر تجنّب التعارض، كما في فريق صغير، يكون الحل المعتاد ضابطاً تعويضياً موثّقاً مثل مراجعة لاحقة يجريها شخص آخر، تُدوَّن مقابل الصلاحية.
كم مرة يجب إعادة اعتماد صلاحيات المستخدمين؟
المخاطر هي التي تحدد الوتيرة. النمط الشائع هو كل ربع سنة للحسابات المميّزة وحسابات المسؤول، وسنوياً لأدوار العمل الاعتيادية، ومراجعة استثنائية فورية كلما تغيّر دور شخص أو فريقه. والضابط A.5.18 في ISO/IEC 27001:2022 يشترط مراجعة حقوق الوصول دورياً لكنه لا يفرض فترة محددة، فتحديد الوتيرة وتبريرها مسؤوليتك. ولاحظ أن المخطط الانسيابي يوثّق النية ولا يثبت الامتثال: فالدليل الذي يطلبه المدقّق هو الاعتمادات والسجل الذي تنتجه العملية.