مراجعة الهوية والوصول
تدقيق من ومَن يحمل أي صلاحيات، وإزالة الوصول الذي تراكم مع الوقت لا الذي مُنح عمدا في أي وقت.
الحوسبة السحابية
تشديد الهوية والوصول والتسجيل عبر بيئة سحابية قائمة، بحيث يصمد الوضع الأمني تحت المراجعة لا على رسم تخطيطي فقط.
لا تكون معظم البيئات السحابية غير آمنة لأن أحدا لم يفكر في الأمن أبدا، بل لأن صلاحيات مُنحت لموعد نهائي منذ ستة أشهر لم تُلغَ أبدا، وميزة تسجيل شُغّلت لكن لم يُعدّ أحد تنبيها لها، وقاعدة شبكة فُتحت لجلسة تصحيح واحدة بقيت مفتوحة بصمت. هذه بالضبط الفجوة التي تسدها شركة حين تقرر توظيف مهندس أمن سحابي في دبي: شخص مهمته الهوية والوصول والتسجيل تحديدا، لا الأمن كمسؤولية جانبية لمن بنى النظام.
يتمحور العمل حول ثلاثة أمور تبدو بسيطة ونادرا ما تكون كذلك عمليا: من يستطيع فعل ماذا، وهل هذا الوصول ضروري فعلا، وهل يوجد سجل جيد بما يكفي للإجابة عن “ماذا حدث” بعد وقوعه. شركة إماراتية نمت بصمتها السحابية تدريجيا، مضيفة خدمات وأشخاصا كلما مضت، هي بالضبط نوع البيئة التي يجد فيها توظيف مخصص أكثر ما يجد، وهذا سبب استحقاق التحديد بهذا النطاق عند توظيف مهندس أمن سحابي في دبي بدلا من معاملته كطلب تقنية معلومات عام.
ما يتولاه مهندس الأمن السحابي
الهوية والوصول والتسجيل، عبر أي سحابة تديرها فعلا.
تدقيق من ومَن يحمل أي صلاحيات، وإزالة الوصول الذي تراكم مع الوقت لا الذي مُنح عمدا في أي وقت.
تفعيل التسجيل الذي يقدمه المزود بالفعل، ثم التأكد من أن أحدا أو شيئا يراجعه فعلا، إذ لا تجيب سجلات لم تُقرأ عن شيء.
إيجاد ما يمكن الوصول إليه من الخارج وهو لا ينبغي أن يكون كذلك، مهمة تزداد صعوبة كلما طالت مدة بيئة دون تدقيق.
فحص التخزين وقواعد البيانات والخدمات المُدارة مقابل إرشادات الأمان الخاصة بالمزود نفسه، لا قائمة تحقق عامة منسوخة بين العملاء.
خطة مكتوبة لما يحدث عند وقوع خطأ فعلا، مُختبَرة قبل الحاجة إليها فعليا لا مكتوبة ومحفوظة فقط.
قضايا مرتبة حسب الخطر الحقيقي، لا قائمة طويلة تُعامَل بإلحاح متساوٍ، بحيث تعرف الشركة ما تُصلحه أولا.
مهارات مهمة
دليل على إيجاد مشكلات حقيقية، لا قائمة أدوات في سيرة ذاتية.
| المهارة أو الأداة | كيف يبدو الجيد | لماذا تهم |
|---|---|---|
| إدارة الهوية والوصول | يستطيع شرح مبدأ أقل الصلاحيات بمصطلحات ملموسة لمزودك تحديدا، لا كشعار | الصلاحيات الواسعة جدا السبب الجذري الأكثر شيوعا لاختراق سحابي |
| أدوات التسجيل والمراقبة | يعدّ التسجيل بسؤال محدد في ذهنه، مثل من وصل إلى مورد ومتى | تسجيل مُشغَّل بلا غرض ينتج ضجيجا لا يقرأه أحد |
| طلاقة عبر المزودين | يفهم المفاهيم المشتركة عبر AWS وAzure وGoogle Cloud، حتى لو كان أقوى في واحد | تدير شركات إماراتية كثيرة أكثر من مزود، عمدا أو بالصدفة |
| تقارير واضحة ومرتبة أولوية | يكتب نتائج يستطيع مالك غير تقني التصرف بناء عليها، مرتبة حسب الخطر الفعلي | تقرير لا يستطيع أحد ترتيب أولوياته يُحفَظ ويُتجاهَل |
| خبرة الاستجابة للحوادث | عمل فعلا خلال حادثة حقيقية أو محاكاة، لا كتب وثيقة سياسة فقط | خطة غير مُختبرة تحت الضغط غالبا ما تفشل في أول اختبار حقيقي |
يغطي محتوى شهادة Certified Cloud Security Professional من ISC2 ستة مجالات تشمل أمن البيانات وأمن المنصة والبنية التحتية والشؤون القانونية والتوافق، وهذه خريطة عادلة للمجال الذي ينبغي أن يستطيع اختصاصي كفء في هذا الدور التحدث عنه.
طرق العمل معنا
تبدأ معظم الشركات بمراجعة محددة النطاق: قطعة عمل ثابتة تدقق الهوية والوصول والتسجيل عبر بيئة قائمة وتسلّم تقريرا مرتبا حسب الأولوية، مع معالجة مُدرجة أو متفق عليها منفصلة. حيث تكون البيئة كبيرة أو تتغير باستمرار أو تخضع لضغط تنظيمي، يناسب تكليف متكرر، يراجع الوصول والسجلات وفق جدول محدد، أكثر من تدقيق لمرة واحدة. يناسب دعم التوظيف شركة تبني هذا التخصص داخليا بشكل دائم، حيث نبحث عن مرشحين ونجري التقييم التقني بينما تتخذ أنت قرار التوظيف النهائي.
تقييم مرشح
أسئلة تفصل خبرة التدقيق الحقيقية عن النظرية.
ما وجده، وكيف شرح الخطر لطرف معني غير تقني، وما تغيّر نتيجة لذلك. سؤال افتتاحي عادل كلما جلست شركة لتوظيف مهندس أمن سحابي في دبي.
إجابة منظمة، تبدأ بالهوية والوصول قبل أي شيء آخر، توحي بخبرة تدقيق حقيقية لا نهج عشوائي.
قضى كل من يراجع السجلات بجدية وقتا على تنبيه تبيّن أنه لا شيء. طريقة وصفه لتلك العملية تكشف حكمه، ويستحق السؤال كلما وظّفت مهندس أمن سحابي في دبي لبيئة تنتج فعلا حجم تنبيهات حقيقيا.
أعطه ثلاث أو أربع قضايا محتملة واسأله أيها سيُصلح أولا ولماذا، بدلا من معاملة كل نتيجة بإلحاح متساوٍ.
مرشح مستعد لقول إن بيئة غير جاهزة، وشرح السبب بالضبط، يستحق أكثر من واحد يجد دائما طريقة للموافقة عليها. غالبا أوضح إشارة عما إذا كنت ستوظف مهندس الأمن السحابي هذا تحديدا في دبي.
الشهادات
اعتمادات من جهة محايدة للمزودين ومن مالك المنصة نفسه.
اعتماد محايد للمزودين يغطي البنية المعمارية السحابية وأمن البيانات وأمن المنصة والعمليات والشؤون القانونية والتوافق عبر المزودين، معتمد وفق ISO/IEC 17024. يمكننا ذكره كتفضيل قائمة قصيرة عند الطلب.
اعتماد Google نفسها لتأمين أحمال العمل تحديدا على Google Cloud، يغطي إعداد الوصول وحماية الشبكة وحماية البيانات وإنفاذ التوافق، مفيد حيث بيئتك خاصة بـGoogle Cloud تحديدا. تجد معظم الشركات التي توظف مهندس أمن سحابي في دبي لبيئة Google Cloud هذا الاعتماد الأكثر صلة من الاثنين.
اعتبارات الإمارات
الخلفية التنظيمية التي تستند إليها نتائج هذا الدور عادة.
يشترط قانون حماية البيانات الشخصية الاتحادي في الإمارات موافقة قبل معالجة البيانات الشخصية ويضع شروطا لنقلها عبر الحدود. الهوية والوصول والتسجيل هي حيث يُطبَّق معظم ذلك الالتزام عمليا، وهذا موجز معقول يُسلَّم مباشرة لمهندس أمن سحابي.
قد يكون لدى شركة تنظمها جهة مثل مصرف الإمارات العربية المتحدة المركزي أو مركز دبي المالي العالمي أو سوق أبوظبي العالمي التزامات إضافية فوق القانون الاتحادي. تأكيد ما إذا كان أي منها ينطبق يستحق فعله قبل حسم نطاق المراجعة، وهو سؤال قانوني لا تقني.
يقع هذا الدور تحت فئة الحوسبة السحابية، جزء من توظيف مطورين في دبي. حيث تكون الحاجة تشغيل منصة يوميا لا مراجعة أمنية تحديدا، انظر مهندس سحابي أو مهندس Google Cloud أو مهندس سحابي AWS بحسب مزودك. تخص مراجعة أمنية على مستوى التصميم قبل بناء أي شيء صفحة مهندس معماري سحابي أو استشاري سحابي، ولعمل أمني خارج المنصة السحابية نفسها، تغطي خدمة الأمن السيبراني لدينا الصورة الأوسع.
إجابات واضحة
لا. يغطي الأمن السيبراني العام نطاقا أوسع، يشمل نقاط النهاية ووعي الموظفين والدفاع عن محيط الشبكة. يركز مهندس الأمن السحابي تحديدا على كيفية إعداد الهوية والصلاحيات والتسجيل والإعدادات داخل AWS أو Azure أو Google Cloud، وهذه مجموعة مهارات أضيق ومختلفة تماما.
يحافظ المهندس السحابي على تشغيل المنصة يوما بيوم. يراجع مهندس الأمن السحابي ويشدد تحديدا الهوية والوصول والتسجيل، غالبا كتكليف دوري لا دورا بدوام كامل، ما لم تبرر بيئتك أو تعرضك التنظيمي فعلا توظيفا مخصصا.
صلاحيات واسعة جدا مُنحت للراحة ولم تُشدَّد بعدها أبدا، إضافة إلى تسجيل موجود لكن لا يراجعه أحد فعلا. كلاهما شائع بما يكفي بحيث إيجادهما نادرا ما يكون مفاجأة، ومداهما فقط هو غير المتوقع.
نعم، وغالبا ينبغي ذلك إن كانت بيئتك تمتد بالفعل عبر أكثر من واحد. تنتقل مفاهيم الهوية والتسجيل عبر AWS وAzure وGoogle Cloud رغم اختلاف الأدوات المحددة، وهذا بالضبط ما تتطلبه مهارة هذا الدور.
لا. التوافق مع إطار أو قانون محدد سؤال منفصل، وغالبا قانوني. يحسّن مهندس الأمن السحابي الوضع التقني الذي يدعم التوافق، لكن ادعاء التوافق نفسه يحتاج تقييما رسميا خاصا به.
المصادر
سعر ثابت ومكتوب
وصلنا طلبك. نعمل الآن على كتابة عرض السعر.
خلال ساعات العمل ستصلك خلال 45 دقيقة. تحقق من بريدك الإلكتروني لرسالة التأكيد.