Skip to content
⚡ Tenvo AI · مباشر · الإصدار v0.16.26 · TLS · شهادات لكل جهاز · AGPL-3.0 · الخطة المجانية · 30 جهازًا · بنية تحتية قابلة للاستضافة الذاتية · مفتاح API خاص · MCP لـ CLAUDE & CURSOR
العودة إلى المدونةالمؤسسات

ISO 27001 للوصول عن بُعد: مطابقة ضوابط الملحق A

Tenvo Editorial Team9 دقائق قراءة
ISO 27001 للوصول عن بُعد: مطابقة ضوابط الملحق A

تحتاج إلى أداة وصول عن بُعد تجتاز مدقّق ISO 27001 — ليس ادعاءات تسويقية. يوضّح هذا الدليل ضابط‑بضابط لملحق A (ISO/IEC 27001:2013) وما الأدلة والإعدادات والضوابط التشغيلية التي سيطلبها المدقق لأداة الوصول عن بُعد والجلسات التي تُنشئها.

تحتاج إلى أداة وصول عن بُعد تجتاز مدقّق ISO 27001 — ليس ادعاءات تسويقية. يوضّح هذا الدليل ضابط‑بضابط لملحق A (ISO/IEC 27001:2013) وما الأدلة والإعدادات والضوابط التشغيلية التي سيطلبها المدقق لأداة الوصول عن بُعد والجلسات التي تُنشئها.

أي ضوابط الملحق A مهمة للوصول عن بُعد

  • A.6: Organisation of information security — المسؤوليات، الفصل، الأدوار للموافقة على الوصول عن بُعد والتصعيد.
  • A.7: Human resource security — فحوص خلفية، التدريب، واتفاقيات الوصول للمستخدمين والمشغلين.
  • A.8: Asset management — جرد عملاء الوصول عن بُعد والخوادم والبيانات الاعتمادية المستخدمة بالأداة.
  • A.9: Access control — إدارة الحسابات، مبدأ الحق الأدنى، ضوابط الجلسة، والوصول المميّز.
  • A.10: Cryptography — تكوين TLS الموافق عليه، إدارة الشهادات والمفاتيح.
  • A.11: Physical security — وصول مادي آمن للنقاط الطرفية التي تسمح بجلسات عن بُعد.
  • A.12: Operations security — التكوين الآمن، الترقيعات، حماية من البرمجيات الخبيثة، وضبط التغيير للأداة.
  • A.13: Communications security — ضوابط الشبكة، سلوك NAT/relay، قواعد الجدار الناري والتقسيم الشبكي.
  • A.15: Supplier relationships — عقود الطرف الثالث (relay)، SLA، وحقوق التدقيق.
  • A.16: Information security incident management — كشف، تصعيد وتسجيل حوادث جلسات الوصول عن بُعد.
  • A.18: Compliance — التسجيل، الاحتفاظ، الالتزامات القانونية والتنظيمية، إقليمية البيانات.

الهوية والمصادقة والتحكم في الوصول (A.9)

التحكم في الوصول هو جوهر أي تدقيق للوصول عن بُعد. لكل ضابط في A.9 يتوقّع المدقق سياسات موثقة وإنفاذ قابل للقياس. عملياً يعني ذلك:

  • إدارة الحسابات (Provisioning & deprovisioning): دورة حياة الحسابات موثقة ومرتبطة بالموارد البشرية أو IAM. يجب أن تُظهر الأداة كيف تُنشأ الحسابات، كيف تُمنح الامتيازات، وكيف يُلغى الوصول (مثلاً، تعطيل تلقائي عند إنهاء AD).
  • مبدأ الحق الأدنى: خرائط الأدوار أو المجموعات التي تقيد من يمكنه بدء جلسات تفاعلية، من يمكنه الوصول إلى مضيفات محددة، ومن يمكنه التصعيد إلى تحكم إداري. قدّم مصفوفات وصول وأمثلة.
  • مصادقة قوية: المصادقة متعددة العوامل للمتحكمين وللوصول إلى أي وحدة إدارة. اذكر طرق الدعم (TOTP, push, hardware tokens, SSO). دليل الاختبار: تمكين MFA لعشرة حسابات عيّنة.
  • ضوابط الجلسة: فرض مهلات انتهاء الجلسة، موافقة صريحة للوصول دون مراقبة، وتأكيد الجلسة عند الحاجة. الدليل = لقطات شاشة من الإعدادات ووثائق سياسات الجلسة.
  • الوصول المميّز: موافقات إضافية أو رفع مؤقت للصلاحيات للجلسات الإدارية، موافقات مسجلة، وفصل صلاحيات المراقبة عن التحكم.

التشفير وإدارة المفاتيح (A.10)

يتوقع الملحق A ضوابط تشفير مناسبة وموثقة. للوصول عن بُعد يتركز ذلك على TLS، التعامل مع الشهادات، وحيازة المفاتيح.

ما يبحث عنه المدققون:

  • وضعية TLS: يجب أن يستخدم المنتج إصدارات وبروتوكولات تشفير حديثة. وثّق إصدارات TLS المدعومة والحد الأدنى المفروض لديكم. قدّم مسحاً يبيّن أن نقاط نهاية الـrelay والعميل تقبل TLS 1.2+ فقط (أو خط الأساس الذي تفرضه مؤسستك).
  • اعتمادات لكل جهاز: النموذج المنشور (شهادات جهاز، مفاتيح، أو رموز طويلة الأمد) يجب وصفه ويجب تغطية دورة الحياة — الإصدار، الدوران، الإبطال. بالنسبة لـTenvo النقل يستخدم TLS مع شهادة لكل جهاز؛ لاحظ أنه عندما يُجرى تمرير الحركة عبر relay فإن TLS ينتهي عند الـrelay، وبالتالي يكون مشغّل الـrelay في وضع يسمح له بفحص الجلسات.
  • تخزين المفاتيح: أين توجد المفاتيح الخاصة (HSM، مخزن مفاتيح نظام التشغيل، TPM) ومن لديه الوصول. الدليل: لقطات شاشة، سياسة دوران المفاتيح، وأمثلة لشهادات منتهية/ملغاة.
  • لا تدّعِ أن الـrelay "لا يمكنه فك التشفير": كن صريحاً في تقييم المخاطر حول ما إذا كانت relays تقوم بإنهاء TLS وما هي التخفيفات التعاقدية والتقنية (مثل relay مخصص، مشغّل مُدقّق) التي لديك.

الشبكة والاتصالات (A.13)

أدوات الوصول عن بُعد تنقل حركة عبر شبكات الشركات، شبكات المنازل، والإنترنت العام. يتوقع الملحق A توثيق ضوابط الشبكة، التقسيم الشبكي، ومبررات أي relays طرف ثالث.

  • مخططات الطوبولوجيا وتدفق الشبكة: بيّن الفرق بين الاتصال المباشر P2P وعبور NAT أو المرور عبر relay. علّم المسارات التي تعبر حدودكم الحماية وتلك التي تعبر طرفاً ثالثاً.
  • سياسة الجدار الناري والمنافذ: برر أي منافذ مفتوحة، وفضّل الاتصالات الصادرة فقط من النقاط الطرفية. دليل نموذجي: قواعد الجدار الناري، مخططات الشبكة، واختبار يبيّن عدم الحاجة إلى فتح منافذ واردة عند استخدام managed relay.
  • التقسيم الشبكي: يجب أن تهبط نقاط الوصول عن بُعد في شبكة مقسّمة أو منطقة jump host. قدّم ACLs أو قواعد تقسيم دقيقة تقلل ما يمكن أن تصل إليه جلسة عن بُعد.
  • اختيار الـrelay والمرونة: إذا استخدمت relay طرف ثالث (الحالة الشائعة لوصول الإنترنت)، ضمن بنود العقد، الموقع الجغرافي للـrelays، والتبديل على مستوى المناطق. Tenvo’s managed relay هو التوصية الافتراضية: عملاء أصليون لـWindows/macOS/Linux، عميل متصفح (بيتا عام)، وmanaged relay موزّع عبر مناطق؛ Tenvo pricing tiers are Free $0 / Lite $2.99/mo / Pro $7.99/mo — ضع في الاعتبار SLA وتكلفة التشغيل عند قرار المزود.
  • متى تستضيف ذاتياً: الاستضافة الذاتية صحيحة فقط إذا كان متطلب مكتوب يفرضها (إقامة البيانات داخل البلد، شبكة معزولة، أو قاعدة امتثال تحظر بنية طرف ثالث). كن صريحاً في الوثائق لماذا اخترت managed relay مقابل self‑host وأرفق مقارنة تكلفة تشغيلية (الترقيعات، حيازة المفاتيح، تجديد الشهادات، التبديل عند الفشل).

العمليات والتسجيل والمراقبة (A.12 and A.16)

يتوقع المدقّقون سجلات كاملة ومقاومة للعبث لجلسات الوصول عن بُعد — من الذي اتصل، من أين، ماذا فعل، ومدة الجلسة. يجب أن تتكامل الأداة مع عمليات التسجيل وSIEM لديكم.

  • أنواع الأحداث: بدء/إيقاف الجلسة، هوية المستخدم المتصل، المضيف الهدف، IP المصدر، عقدة الـrelay، مدة الجلسة، عمليات نقل الملفات، أحداث الحافظة (clipboard)، ورفع الأوامر. طابق هذه الحقول مع تسمية أحداث SIEM لديكم.
  • الاحتفاظ والنزاهة: عرّف فترات الاحتفاظ لتلبية الاحتياجات القانونية والسياسات، وبيّن كيف تُحمي السجلات من العبث (تخزين للكتابة مرة واحدة، سياسات احتفاظ، ضوابط وصول). الدليل: سجلات مصدّرة عيّنة، إعدادات الاحتفاظ، ولقطات سياسة الاحتفاظ في S3 أو SIEM.
  • تسجيل الجلسات: إذا كنت تسجل فيديو أو ضربات المفاتيح، وثّق الموافقة، موقع التخزين، التشفير أثناء السكون، ومراجعات الوصول. لتسجيل الجلسات آثار على الخصوصية — ضمّن ذلك في موافقات الموارد البشرية والشؤون القانونية.
  • التنبيه والاستجابة للحوادث: عرّف قواعد الكشف (مثل جلسات إدارية غير متوقعة خارج أوقات العمل، جلسات من نطاقات IP جديدة) واربطها بإجراءات الاستجابة للحوادث. الدليل = مثال لقاعدة تنبيه، تذكرة حادث، وما بعد الحادث لتمرين اختباري.
  • انظر أيضاً: تسجيل تدقيق سطح المكتب البعيد للنماذج وخرائط SIEM.

إدارة الموردين والامتثال القانوني (A.15 and A.18)

استخدام relay مدار أو بائع تجاري للوصول عن بُعد يجعل ضوابط الموردين إلزامية. يتطلب الملحق A معاملتك لمشغّل الـrelay كمورد وإجراء العناية الواجبة.

  • العقود وSLA: تضمّن بنود السرية، شروط معالجة البيانات، جداول إخطار الحوادث، وحقوق التدقيق. للامتثال الإقليمي، حدّد مواقع relays أو اختر مناطق relay مخصّصة.
  • ضمان الطرف الثالث: احصل على تقارير SOC 2، ISO 27001، أو ما يعادلها وأرفق التقرير. إذا كان الـrelay ينهي TLS، أكّد حدود وصول المشغّل وضوابطه كتابة.
  • إقامة البيانات: إذا طالبت الجهات المنظمة ببقاء حركة الجلسات داخل البلد، فالإستضافة الذاتية أو relay إقليمي فقط ستكون مقبولة. وثّق القرار والضوابط التعويضية إذا أبقيت relays خارج الولاية القضائية.
  • خروج تعاقدي: عرّف كيفية تصدير السجلات وإزالة الاعتمادات عند إنهاء العقد.
  • للاسترشاد بخيارات الاستضافة والمقايضات، راجع Self‑Hosted Remote Desktop: Why, How, and What Breaks.

العوامل البشرية، النقاط الطرفية والتحكم بالجهاز (A.7, A.8, A.11)

الأمن في الوصول عن بُعد يعتمد على النقاط الطرفية والأشخاص المستخدمين له. يتوقع الملحق A وجود ضوابط الموارد البشرية والأجهزة.

  • التوظيف والتدريب: ضمن تدريب خاص بالأدوار للموظفين الذين يستخدمون أو يدعمون الوصول عن بُعد. الدليل: سجلات التدريب، نتائج الاختبارات، واتفاقيات الاستخدام المقبول الموقعة.
  • تحصين النقاط الطرفية: حَدِد كل الأجهزة المسموح لها باستضافة جلسات عن بُعد، تأكد من وجود EDR/AV، تشفير القرص، ترقيعات نظام التشغيل وسياسات قفل الشاشة. قدّم تقارير امتثال جهاز عيّنة.
  • الوصول دون مراقبة: اشترط موافقة موثقة للجلسات غير المراقبة واعتماد بيانات اعتماد إدارية منفصلة لبرمجيات الوصول عن بُعد (لا كلمات مرور إدارية محلية مشتركة من دون مبرر).
  • سياسة BYOD: إذا سُمح بالأجهزة الشخصية، اعرض ملفات تعريف MDM، قواعد الوصول الشرطي، والحد الأدنى من التكوين المطلوب قبل استخدام الجهاز في جلسات عن بُعد.

قائمة تحقق للتنفيذ — ما الذي تُحضّره للتدقيق

  • السياسات والإجراءات: سياسة وصول عن بُعد تغطي الاستخدام المسموح، سير عمل الموافقة، MFA، فصل الواجبات، والتعامل مع الحوادث.
  • دليل التكوين: لقطات شاشة أو صادرات تبيّن تمكين MFA، إعداد مهلة الجلسة، فرض إصدار TLS، وجدول دوران الشهادات.
  • دليل التسجيل: 90 يوماً من سجلات الجلسات (أو فترة الاحتفاظ في مؤسستك)، مثال تنبيه SIEM مرتبط بحادث اختباري، ودليل نزاهة السجل.
  • وثائق المورد: عقود، تقارير SOC/ISO، وقائمة المواقع الجغرافية للـrelay.
  • مراجعات الوصول: دليل مراجعة وصول ربع سنوية مكتملة لعينة من الحسابات المميزة (بيّن التغييرات والموافقات).
  • اختبار اختراق أو مسح ثغرات: تقرير مسح حديث لنقاط نهاية الوصول عن بُعد والـrelays، مع معالجة متتبعة.

مقايضات تشغيلية: managed relay مقابل self‑hosted — زاوية الامتثال

من منظور الامتثال والتشغيل، غالباً ما تكون managed relay خياراً أقل تكلفة إجمالاً وأقل مخاطرة. تتجنب تشغيل برنامج الـrelay بنفسك، وتجديد شهادات عالمية، وصيانة التبديل على مستوى المناطق، والتعامل مع الاستدعاء على مدار الساعة لتوفر الـrelay. Tenvo’s managed relay موصوف كتوصية افتراضية لمعظم المؤسسات لأنه يجمع التبديل متعدد المناطق وتحديثات العملاء؛ التسعير (Free $0 / Lite $2.99/mo / Pro $7.99/mo) يعكس مستويات دعم/SLA مختلفة.

مع ذلك، تكون الاستضافة الذاتية مناسبة ومبررة عندما يمنع متطلب مكتوب البنية الطرف ثالثة (مثل قواعد القطاع العام المعينة، قوانين إقامة بيانات صارمة، أو شبكة معزولة لا يمكنها الوصول إلى relays خارجية). إذا اخترت self‑hosting، وثّق الأنشطة التشغيلية الإضافية التي ستتكفل بها: التوفر العالي، إدارة الشهادات، الترقيعات، والوصول الجنائي إلى سجلات الـrelay.

الاختبار وجمع الأدلة — خطوات عملية

  • شغّل اختبار اكتشاف: أنتج مخطط تدفق شبكة من العميل إلى الهدف يبيّن ما إذا كانت الجلسة P2P مباشرة أو مُوكلة عبر relay.
  • أخذ عينات السجلات: صدر سجلات الجلسات لمدة 30–90 يوماً وتحقق من الحقول المطلوبة بسياسةك (المستخدم، IP المصدر، الهدف، المدة، عقدة الـrelay).
  • تدقيق التكوين: شغّل قائمة تحقق أساسية للتكوين مقابل نسخ العميل والخادم لتبيّن إعدادات TLS، فرض MFA، وسياسات الجلسة.
  • تمرين حادث: حاك جلسة غير مصرح بها وشغّل عمليات الكشف وIR؛ احتفظ بما بعد الحادث والتذكرة كدليل للتدقيق.
  • مراجعة الوصول: شغّل مراجعة وصول مميزة ربع سنوية وخزن الموافقات في IAM أو نظام التذاكر.

مراجع وقراءات ذات صلة

توفر هذه المقالات الداخلية إرشادات تشغيلية أعمق يمكنك إعادة استخدامها في ISMS: هل سطح المكتب البعيد آمن؟ نموذج تهديد صادق، تسجيل تدقيق سطح المكتب البعيد، وشرح الوصول عن بُعد دون إعادة توجيه المنافذ. إذا كنت تقرر نماذج الاستضافة، اقرأ أيضاً Self‑Hosted Remote Desktop: Why, How, and What Breaks.

ملاحظات ختامية وقائمة تحقق سريعة

مدقّقو ISO 27001 لا يفحّصون التسويق: هم يراجعون السياسات، التكوينات، السجلات، العقود والعمليات. اعتبر أداة الوصول عن بُعد كضابط حرج — اربطها بضوابط الملحق A أعلاه، قدّم أدلة التكوين، شغّل مراجعات الوصول، وضمّن مشغّل الـrelay في عناية المورد. افترض managed relay ما لم يمنع متطلب امتثال مكتوب الاستضافة الذاتية؛ ضمن مقارنة الخيارات تكلفة تشغيل relays عند المقارنة.

جاهز لاختبار إعداد الوصول عن بُعد مقابل قائمة التحقق لملحق A؟ حمّل Tenvo وجربه مع managed relay الخاص به (أو قيّم خيارات self‑host إذا تطلب امتثالك ذلك): تحميل Tenvo.

احصل على Tenvo

مستعد لتجربته بنفسك؟

مجانًا حتى 30 جهازًا، دون بطاقة ائتمان. جاهز ومتصِل في دقيقتين.