مخطط انسيابي لعملية طلب صلاحيات الوصول

مخطط انسيابي لعملية طلب صلاحيات الوصول: طلب قائم على الأدوار، واعتماد المدير المباشر ومالك النظام، وفحص فصل المهام، ثم التزويد وإعادة الاعتماد الدورية.

كيف تعمل

  1. سمِّ معتمِديك الحقيقيين

    أعد تسمية المسارات الخمسة بالأدوار الموجودة لديك. في المؤسسات الأصغر يكون مالك النظام والمراجع الأمني الشخص نفسه غالباً؛ ادمج المسارين بدل رسم اعتماد لا يحدث أبداً. وأبقِ مساراً واحداً لكل صاحب قرار لا لكل شخص، حتى يبقى المخطط صالحاً عند تغيّر الوظائف.

  2. عرّف ما يُعدّ وصولاً مميّزاً أو حساساً

    قرار «وصول مميّز أو حساس؟» لا يعمل إلا إذا كُتبت معاييره بجانبه. المحفّزات المعتادة هي حسابات المسؤول والجذر، وحسابات الخدمة، والوصول إلى البيانات الشخصية أو المالية، وأي شيء يمكنه تغيير بيئة الإنتاج. اضبط العتبة بحيث يُفعَّل الفرع الأمني في أقلية من الطلبات، وإلا تحوّل إلى ختم شكلي.

  3. اكتب قواعد فصل المهام لديك

    اسرد التركيبات التي لا يجوز أن يجمعها شخص واحد، مثل إنشاء مورّد واعتماد صرف مستحقاته، أو كتابة الشيفرة ونشرها إلى الإنتاج. بلا هذه المصفوفة يصبح فحص التعارض شكلياً. وحدّد أيضاً من يعتمد الضابط التعويضي حين يكون التعارض حتمياً، ودوّنه مقابل الصلاحية.

  4. قرّر أين يوجد سجل الوصول

    وجّه خطوة التسجيل إلى النظام الذي ستتولى صيانته فعلاً، سواء كان أداة حوكمة هوية أو منصة ITSM أو جدولاً مضبوطاً. وتأكد أن فرع الإلغاء يحدّث السجل نفسه، وإلا تحوّل السجل تدريجياً إلى قائمة بما مُنح لا بما هو قائم.

  5. حدّد وتيرة إعادة الاعتماد ومالكها

    استبدل المراجعة المجدولة العامة بوتيرتك ومحفّزك، مثلاً الحسابات المميّزة كل ربع سنة والأدوار الاعتيادية سنوياً، مع مراجعة استثنائية عند تغيّر الدور. وسمِّ من يتابع المراجعين وما يحدث عند انقضاء الموعد، فالمراجعة بلا مالك هي الخطوة التي تتوقف بصمت.

  6. اعتمد المخطط وأبقِ نسخة سارية واحدة

    شارك المخطط مع المعتمِدين المذكورين فيه، ووثّق اعتمادهم، واربط النسخة المعتمدة من سياسة ضبط الوصول لديك. إبقاء المخطط تحت ضبط الإصدارات مع اعتماد مسجّل يعني أن العملية التي يتّبعها الناس هي نفسها التي تعرضها على المدقّق.

الأسئلة الشائعة

ما عملية طلب صلاحيات الوصول؟

هي المسار المحدّد الذي يسلكه طلب الوصول إلى نظام من لحظة تقديمه حتى منحه وتسجيله ومراجعته لاحقاً. العملية المكتملة لها أربعة أجزاء: طلب يذكر دوراً محدّداً ومبرر عمل، واعتماد من جهة مسؤولة عن الشخص وأخرى مسؤولة عن النظام، وتزويد ينفّذه من يملك الصلاحيات الإدارية، وسجل للصلاحية يحمل تاريخ مراجعة. والطلب والتزويد خطوتان منفصلتان عن قصد ينفّذهما شخصان مختلفان، حتى لا يمنح أحد نفسه صلاحية.

من يجب أن يعتمد طلب صلاحيات الوصول؟

معتمِدان يغطيان معظم الحالات. المدير المباشر يؤكد أن الشخص يحتاج الوصول لأداء عمله، وهذا سؤال عن مقدّم الطلب. ومالك النظام أو البيانات يؤكد ما يمنحه الدور فعلاً وما إذا كان هذا الشخص أهلاً لحمله، وهذا سؤال عن النظام. أما اعتماد ثالث من الأمن فيستحق الإضافة فقط للوصول المميّز أو الحساس، وهو ما يوجّهه هذا القالب. وإضافة معتمِدين أكثر نادراً ما تُحسّن القرار، لكنها تزيد زمن الانتظار بشكل مؤكد، وهذا ما يدفع نحو الالتفافات غير الرسمية مثل تبادل كلمات المرور.

ما فحص فصل المهام في إدارة الوصول؟

هو اختبار ما إذا كان الدور المطلوب، مضافاً إلى ما يحمله الشخص أصلاً، سيتيح لفرد واحد إتمام معاملة حساسة من طرفها إلى طرفها بلا خطوة مستقلة. أشهر الأمثلة إنشاء مورّد واعتماد مدفوعاته، أو كتابة الشيفرة ونشرها إلى الإنتاج. ويحتاج الفحص قائمة متفقاً عليها بالتركيبات المتعارضة ليُختبر مقابلها. وحين يتعذّر تجنّب التعارض، كما في فريق صغير، يكون الحل المعتاد ضابطاً تعويضياً موثّقاً مثل مراجعة لاحقة يجريها شخص آخر، تُدوَّن مقابل الصلاحية.

كم مرة يجب إعادة اعتماد صلاحيات المستخدمين؟

المخاطر هي التي تحدد الوتيرة. النمط الشائع هو كل ربع سنة للحسابات المميّزة وحسابات المسؤول، وسنوياً لأدوار العمل الاعتيادية، ومراجعة استثنائية فورية كلما تغيّر دور شخص أو فريقه. والضابط A.5.18 في ISO/IEC 27001:2022 يشترط مراجعة حقوق الوصول دورياً لكنه لا يفرض فترة محددة، فتحديد الوتيرة وتبريرها مسؤوليتك. ولاحظ أن المخطط الانسيابي يوثّق النية ولا يثبت الامتثال: فالدليل الذي يطلبه المدقّق هو الاعتمادات والسجل الذي تنتجه العملية.

استخدم هذا القالب

المزيد في قوالب مخططات العمليات