ISO/IEC 27001:2022 هو المعيار الدولي لنظم إدارة أمن المعلومات. يسأل العملاء في القطاعات المالية والصحية والحكومية موردي البرمجيات بشكل متزايد عما إذا كانوا حاصلين على الشهادة، وماذا يعني ذلك لطريقة بناء البرمجيات. تحمل ALGOFACT شهادة ISO 27001:2022، ويشرح هذا المقال بصورة عامة كيف يرتبط المعيار بتسليم البرمجيات وما الذي يمكن للعميل أن يتوقع الاطلاع عليه بصورة معقولة.

ما هو المعيار

لا يفرض معيار ISO 27001 تقنيات بعينها. فهو يحدد نظام إدارة تحدد فيه المؤسسة مخاطر أمن المعلومات لديها، وتختار الضوابط لمعالجتها، وتوثق سياساتها وإجراءاتها، وتراجعها بانتظام. ويتحقق من الامتثال جهة مانحة للشهادات معتمدة، عبر تدقيق أولي وتدقيقات رقابية دورية.

أعادت نسخة 2022 تنظيم كتالوج الضوابط في الملحق A ضمن أربعة محاور: تنظيمية، وبشرية، ومادية، وتقنية. كما أضافت ضوابط مثل البرمجة الآمنة وإدارة الإعدادات ومنع تسرب البيانات، وهي ضوابط تعني فرق البرمجيات مباشرة.

ما لا تضمنه الشهادة

تثبت الشهادة أن المؤسسة تشغّل نظامًا مُدارًا لأمن المعلومات. ولا تعني أن منتجًا بعينه خالٍ من الثغرات، ولا تصادق على تصميم تطبيق منفرد. كما يهم نطاق الشهادة. فهو يشمل المواقع والخدمات والعمليات المذكورة في بيان النطاق، ولذلك ينبغي للعميل قراءة النطاق وبيان قابلية التطبيق.

الضوابط المؤثرة في تسليم البرمجيات

تشكّل عدة ضوابط العمل الهندسي اليومي.

  • التحكم في الوصول وأقل الصلاحيات. يحصل الأفراد على الوصول إلى المستودعات والبيئات والبيانات بحسب أدوارهم، ويُراجع الوصول ويُسحب عند تغير الأدوار.
  • فصل البيئات. تُفصل بيئات التطوير والاختبار والإنتاج، ولا تُستخدم بيانات الإنتاج في التطوير دون حماية.
  • مراجعة الشيفرة وإدارة التغيير. تُراجع التغييرات وتُتتبع وتُعتمد قبل الإصدار، بحيث يمكن ربط كل تغيير في الإنتاج بطلب وبمراجع.
  • إدارة الأسرار. تُحفظ كلمات المرور والمفاتيح والرموز في مخزن مُدار، لا في الشيفرة المصدرية.
  • فحص الاعتماديات والثغرات. تُفحص المكتبات الخارجية وصور الحاويات، وتُصنَّف النتائج وتُعالج خلال مدد محددة.
  • التسجيل. تُسجَّل الأحداث ذات الصلة بالأمن وتُحمى من العبث.
  • النسخ الاحتياطي والاستعادة. تؤخذ النسخ الاحتياطية وفق جدول، وتُحمى وتُختبر باستعادتها فعليًا.
  • التعامل مع بيانات الموردين والعملاء. تُستخدم بيانات العميل للغرض المتفق عليه فقط، وتُخزَّن في المواقع المتفق عليها، وتُعاد أو تُحذف عند انتهاء التعاقد.

الأدلة وإمكانية التتبع

يحق للعميل أن يطلب أكثر من الشهادة. ومن الطلبات المعقولة نطاق الشهادة وبيان قابلية التطبيق، وسياسة أمن المعلومات، وإجراء التطوير الآمن، وسجلات مراجعة الصلاحيات، وملخص نتائج التدقيق الأخيرة، وعملية إدارة الحوادث. وفي مشروع بعينه قد يطلب العميل سجل مراجعة التغييرات ونتائج فحص الاعتماديات وسجلات اختبار النسخ الاحتياطية وقائمة الأشخاص الذين يملكون وصولًا إلى بيئاته.

إمكانية التتبع هي الخيط الجامع. تتيح العملية الجيدة للفريق أن يثبت من غيّر ماذا، ومن اعتمده، ومتى صدر، وهذا مفيد لفريق الهندسة أثناء الحوادث بقدر ما هو مفيد للمدقق.

الأثر على المشتريات

في القطاعات المالية والصحية والحكومية تدرج وثائق المناقصات غالبًا معيار ISO 27001 شرطًا أو معيارًا يُمنح درجات. وتمد البنوك وشركات التأمين برامج مخاطر الموردين لديها إلى مورديها. ويتعامل مقدمو الرعاية الصحية مع بيانات شخصية حساسة ويحتاجون إلى ضمانات بشأن طريقة إدارة الموردين لها. ويختصر وجود الشهادة جزءًا من العناية الواجبة، لأن كثيرًا من بنود الاستبيانات تغطيها ضوابط موثقة أصلًا.

الحدود

لا تحل الشهادة محل المراجعة الأمنية لنظام محدد. فنمذجة التهديدات واختبار الاختراق ومراجعة البنية المعمارية للتطبيق تبقى ضرورية، خصوصًا للأنظمة التي تعالج بيانات حساسة أو المكشوفة على الإنترنت. وأفضل طريقة للتعامل مع ISO 27001 هي اعتباره أساسًا لممارسات عمل المورّد، يُبنى فوقه تقييم أمني على مستوى المشروع.