معظم ملاحظات التدقيق ليست مفاجئة. هي أمور يشك فريق التقنية في وجودها أصلًا: قاعدة في جدار الحماية لا يستطيع أحد تفسيرها، أو مبدّل لم يُحدَّث منذ سنوات، أو مخطط شبكة لم يعد يطابق المبنى. التدقيق لا يفعل أكثر من إظهارها كتابةً ومعها موعد نهائي للمعالجة.
وفي المصارف تكون الشبكة أول ما ينظر إليه المدقق، لأن كل ضابط آخر يعتمد عليها. يشرح هذا المقال ما يطلبه المدققون عادةً، وأين تقصّر المصارف في الغالب، وكيف يمكن الاستعداد خلال أسابيع لا أيام.
ابدأ بالسؤال الذي يطرحه المدقق فعلًا
أيًّا كان الإطار، تدقيق داخلي أو مراجعة من المصرف المركزي أو جهة تقييم خارجية، فالسؤال الجوهري واحد: هل تستطيع أن تُثبت بالأدلة أنك تعرف ما الموجود على شبكتك، وأنك تتحكم فيمن وما يمكنه الوصول إليه؟
انتبه إلى كلمتي «تُثبت» و«الأدلة». نادرًا ما يقبل المدقق عبارة «نحن نفعل ذلك»؛ بل يريد وثيقة أو ملف إعدادات أو سجلًا أو تذكرة تثبت ذلك. فالاستعداد في معظمه هو التأكد من وجود هذه الأدلة وأنها حديثة.
1. جرد دقيق ومخطط شبكة محدّث
توقّع أن يُطلب منك:
- قائمة بأجهزة الشبكة (جدران الحماية، الموجّهات، المبدّلات، متحكمات الشبكة اللاسلكية) مع الطراز وإصدار البرنامج الثابت والموقع والمسؤول عن كل جهاز.
- مخطط حديث يوضح الفروع والمقر الرئيسي والروابط مع الأطراف الخارجية ومخارج الإنترنت.
- قائمة بالأنظمة الحرجة (النظام المصرفي الأساسي، المدفوعات، أجهزة الصراف الآلي وبوابات البطاقات، البريد) وموقع كل منها في الشبكة.
الثغرة الشائعة ليست غياب المخطط بل قِدَمه. فإذا أُضيف فرع أو استُبدل رابط العام الماضي ولم يُحدَّث المخطط، سيلاحظ المدقق ذلك سريعًا ويبدأ بالشك في بقية التوثيق.
2. الفصل بين المناطق (Segmentation)
الشبكة المسطحة، حيث يستطيع حاسوب أحد الصرافين الوصول مباشرة إلى قاعدة بيانات النظام المصرفي الأساسي، من أكثر الملاحظات تكرارًا. يبحث المدققون عن مناطق واضحة، وعادةً:
- أنظمة المصرف الأساسية والمدفوعات
- منطقة الخوادم وقواعد البيانات
- محطات عمل الموظفين
- شبكات الفروع
- شبكة الضيوف اللاسلكية
- شبكة الإدارة الخاصة بإدارة الأجهزة
- وصول الموردين والأطراف الخارجية
ثم يفحصون القواعد بين هذه المناطق. ينبغي أن يكون لكل قاعدة مبرر عمل ومسؤول، ويُفضَّل تاريخ مراجعة. وقد تناولنا هذا الموضوع بتفصيل أكبر في دليلنا عن تصميم شبكات مرنة.
3. قواعد جدار الحماية وضبط التغيير
تُفحص جدران الحماية بعناية. الطلبات المعتادة:
- نسخة مُصدَّرة من قواعد الجدار روجعت خلال فترة محددة.
- دليل على إزالة القواعد الواسعة جدًا (any-any) أو تبريرها.
- إجراء للتغيير: من طلب التغيير، ومن وافق عليه، ومن نفّذه، ومتى.
- تأكيد أن الإجراء الافتراضي للحركة غير المطابقة لأي قاعدة هو الرفض.
القواعد القديمة تتراكم. قاعدة أُنشئت لمشروع مع مورّد قبل ثلاث سنوات ولم تُزل هي بالضبط ما يظهر في التقارير. ومراجعة دورية للقواعد تُسجَّل في تذكرة تحلّ معظم هذه المشكلة.
4. الوصول عن بُعد والوصول الإداري
يولي المدققون اهتمامًا خاصًا لكيفية اتصال الأشخاص من الخارج وكيفية إدارة المسؤولين للأجهزة:
- ينبغي أن يتطلب الوصول عن بُعد (VPN) مصادقة متعددة العوامل.
- ينبغي أن يتم الوصول الإداري إلى أجهزة الشبكة بحسابات شخصية مسمّاة لا بحساب «admin» مشترك، ومن شبكة الإدارة فقط.
- تُزال كلمات المرور الافتراضية والحسابات غير المستخدمة.
- يكون وصول الموردين محدود المدة ومسجَّلًا.
الحسابات الإدارية المشتركة ملاحظة متكررة لأنها تجعل من المستحيل معرفة من غيّر ماذا.
5. التحديثات ودورة حياة الأجهزة
يقارن المدققون إصدارات البرامج الثابتة لديك بما لا يزال المورّد يدعمه. تُسجَّل الملاحظة على المعدات التي انتهى دعمها، أو التي تعمل بإصدارات فيها ثغرات معروفة منشورة في نشرات المورّدين. لا يلزم أن تكون على أحدث إصدار في كل مكان، لكن يلزم وجود إجراء موثّق للتحديث وخطة بتواريخ لكل ما لم يعد مدعومًا. ويمكنك مطابقة طرازات أجهزتك مع قائمة عامة مفيدة هي كتالوج الثغرات المستغَلة المعروفة من CISA.
6. السجلات والمراقبة والتوقيت
إذا وقع حدث في الشهر الماضي، فهل تستطيع إعادة بناء ما جرى؟ يسأل المدققون:
- هل تُجمع سجلات جدران الحماية وVPN والمصادقة في نظام مركزي؟
- ما مدة الاحتفاظ بها، ومن يستطيع تعديلها أو حذفها؟
- هل يراقب أحد التنبيهات، وماذا يحدث عند إطلاق تنبيه؟
- هل ساعات الأجهزة متزامنة (NTP) بحيث تتطابق السجلات من الأنظمة المختلفة؟
كثير من المؤسسات تجمع السجلات دون أن يقرأها أحد، وتكون مدة الاحتفاظ هي ما تتسع له الأقراص. حدّد مدة احتفاظ، واحمِ السجلات من التعديل، وكلّف شخصًا أو خدمة بمراجعتها. وهذا النوع من العمل تحمله الخدمات المُدارة بمراقبة على مدار الساعة عن فريق داخلي صغير.
7. المرونة والاستعادة
يُتوقع من المصارف مواصلة العمل أثناء انقطاع الكهرباء وتعطل الروابط، وهما من وقائع الحياة اليومية في ليبيا. يسأل المدققون عادةً عن الروابط الاحتياطية للفروع، وجدران الحماية المزدوجة في المركز، والنسخ الاحتياطية لإعدادات الأجهزة، وإجراء استعادة مُجرَّب. كلمة «مُجرَّب» مهمة: فخطة الاستعادة التي لم تُختبر تُعامل كمسودة.
خطة استعداد خلال أربعة أسابيع
الأسبوع الأول: اعرف ما لديك.
- صدّر جرد الأجهزة وتأكد من إصدارات البرامج الثابتة.
- حدّث مخطط الشبكة واطلب من مهندس آخر مراجعته.
الأسبوع الثاني: نظّف القواعد والصلاحيات.
- راجع قواعد جدار الحماية؛ أزل أو وثّق كل قاعدة واسعة.
- أزل الحسابات الإدارية المشتركة وغير المستخدمة، وفعّل المصادقة متعددة العوامل للوصول عن بُعد.
الأسبوع الثالث: الأدلة والسجلات.
- تأكد من وصول السجلات إلى نظام مركزي، وحدّد مدة الاحتفاظ، واختبر تزامن الوقت.
- اجمع تذاكر التغيير لآخر تغييرات جدار الحماية.
الأسبوع الرابع: تدرّب.
- استعرض المخطط والقواعد مع شخص لم يشارك في بنائها.
- اختبر استعادة الإعدادات والتحويل التلقائي، وسجّل النتيجة.
- دوّن الثغرات المعروفة مع مسؤول وتاريخ مستهدف لكل منها. فالثغرة المصحوبة بخطة معقولة تُستقبل أفضل بكثير من ثغرة أُخفيت.
كن صريحًا بشأن الثغرات
التدقيق ليس امتحانًا يُشترط فيه الحصول على علامة كاملة. يتوقع المدققون وجود ملاحظات؛ وما يقيّمونه هو هل تعرفها وتديرها. قائمة معالجة قصيرة وصادقة بمسؤولين وتواريخ تبني ثقة أكبر من ملف أنيق ينهار عند أول سؤال.
الخطوة التالية
لدى النظام الذكي أكثر من 15 عامًا من الخبرة في تقنية المعلومات للمؤسسات، ونعمل مع المصارف والجهات الخاضعة للرقابة في مجالي البنية التحتية للشبكات والأمن السيبراني. إذا كنتم تستعدون لتدقيق وترغبون بأن يراجع مهندس شبكتكم وفق هذه القائمة، أخبرونا باحتياجكم وسنرد عليكم بخطة.