تعتمد مراكز البيانات على جهات خارجية لصيانة المولدات وUPS والتبريد والحريق وAccess Control والبرمجيات والشبكات والتنظيف والأمن والإنشاء والصيانة المتخصصة. لذلك يكون وصول الموردين ضرورياً، لكنه قد يخلق مخاطر أمن وامتثال مستمرة إذا لم تتم إدارته.
نفذ Due Diligence قبل منح الوصول
يجب أن يراعي تقييم المورد حساسية الخدمة ومستوى الوصول المطلوب والاعتماد على Remote Access والمقاولين الفرعيين والبيانات التي يتعامل معها ونموذج الدعم وقدرته على الالتزام بالمتطلبات الأمنية. يجب أن يكون عمق المراجعة متناسباً مع المخاطر.
ضع المتطلبات الأمنية في الاتفاقية
يجب أن تحدد العقود مسؤوليات الأمن والسرية وقيود الوصول والإبلاغ عن الحوادث واستخدام المقاولين الفرعيين ومتطلبات الأدلة والاحتفاظ وإعادة الأصول وإنهاء الوصول حسب طبيعة الخدمة.
افصل اعتماد الشركة عن صلاحية الفرد
اعتماد المورد لا يعني منح جميع موظفيه وصولاً مفتوحاً. يجب تعريف كل فني واعتماده للفترة المطلوبة ومنحه أقل صلاحية مادية ومنطقية لازمة للعمل.
اضبط الدعم عن بعد
يجب أن يكون Remote Access إلى BMS أو إدارة UPS أو أنظمة الأمن أو البنية الأخرى معتمداً ومصادقاً ومسجلاً. يفضل تجنب الحسابات الدائمة Always-On عندما يمكن استخدام وصول عند الطلب.
أدر الصلاحيات العالية
عند حاجة المورد إلى Administrator Rights يجب معرفة متى تبدأ الجلسة ومن ينفذها وأي نظام يتأثر ومتى تزال الصلاحية. ويجب تطبيق Change Management على تغييرات الإعدادات التي ينفذها المورد.
راقب أداء المورد
لا تنتهي Assurance عند توقيع العقد. يجب مراجعة الحوادث الأمنية ومحاولات الدخول غير الطبيعية والصيانة المتأخرة والعيوب المتكررة ونتائج التدقيق والبرمجيات غير المدعومة وعدم توفير الأدلة المتفق عليها.
اضبط المقاولين الفرعيين
قد يعتمد المورد الرئيسي على Subcontractors. يجب فهم ما إذا كانت المتطلبات الأمنية تنتقل إليهم وما إذا كان أفرادهم يخضعون لمستوى مكافئ من الاعتماد والتحكم بالدخول.
إنهاء العلاقة Offboarding
- تعطيل الصلاحيات المادية والمنطقية.
- استعادة البطاقات والمفاتيح وTokens.
- إزالة حسابات Remote Access.
- إعادة أو إتلاف المعلومات الخاضعة للتحكم حسب المتطلبات.
- استلام ملفات الإعداد والتوثيق.
- تغيير كلمات المرور أو Shared Secrets عند الحاجة.
- التأكد من عدم بقاء أي وصول مؤقت فعال.
الخلاصة
يجب إدارة مخاطر الأطراف الخارجية طوال دورة المورد: الاختيار والتعاقد والتهيئة والوصول وتقديم الخدمة والمراقبة وإنهاء العلاقة. يبقى مركز البيانات مسؤولاً عن أمن العمليات الحرجة حتى عندما تنفذ شركة أخرى العمل المتخصص.
المراجع وقراءات إضافية
- ISO/IEC 27001:2022 والتعديل 1:2024.
- ISO/IEC 27002:2022.
- ISO/IEC 22237-6:2024.