قراءة 4 دقيقة

Zone 2: الوكلاء السحابيون والمنصات المدارة

مخاطر الوكلاء المبنيين داخل منصات سحابية ومنصات منخفضة الشيفرة، حيث تنشأ القدرة دون مرور بمسار تطوير رسمي.

مقدمة

المنطقة الثانية هي الأسرع نمواً والأقل ظهوراً: وكلاء يُنشَأون داخل منصات جاهزة بواجهة رسومية، دون مستودع كود ودون طلب نشر. موظف يملك حساباً في منصة إنتاجية يستطيع خلال دقائق ربط وكيل ببريد المؤسسة وملفاتها.

المفهوم الأساسي

الخطر هنا بنيوي وليس تقنياً فقط: عملية الإنشاء تتجاوز كل نقاط الرقابة التي بنتها المؤسسة حول مسارات التطوير. تظهر ثلاث فجوات متكررة:

  1. فجوة الجرد: لا أحد يعرف كم وكيلاً يعمل، ولا من أنشأه.
  2. فجوة الصلاحيات: الوكيل يرث صلاحيات منشئه كاملة، وهي غالباً أوسع بكثير من مهمته.
  3. فجوة السجلات: سجلات المنصة قد تُظهر الاستخدام لكنها نادراً ما تُصدَّر إلى منظومة المراقبة المركزية.

العلاج يبدأ من إدارة المستأجرين والصلاحيات على مستوى المنصة نفسها، لا من محاولة رصد النتائج لاحقاً.

مثال عملي

إدارة موارد بشرية أنشأت وكيلاً لفرز طلبات التوظيف داخل منصة مكتبية مدارة. الوكيل يقرأ المرفقات ويكتب ملخصاً في مساحة عمل مشتركة. المرفقات تحتوي بيانات شخصية، ومساحة العمل مفتوحة لجميع الموظفين. لا يوجد اختراق، لكن هناك انكشاف واسع لبيانات حساسة نشأ من إعداد افتراضي.

أخطاء شائعة

  • الاعتماد على وعي المستخدمين بدل ضبط إعدادات المستأجر مركزياً.
  • السماح بالربط مع مصادر بيانات حساسة دون موافقة مسبقة.
  • تجاهل تصدير سجلات المنصة إلى منظومة المراقبة.
  • افتراض أن مسؤولية الأمن تقع بالكامل على مزود المنصة.

الخطر والضابط والدليل

يمكن تمرير الجدول أفقياً للاطلاع على جميع الأعمدة.
الخطرالضابطالدليل
هوية مشتركة تخفي المسؤوليةهوية مستقلة لكل وكيلسجل هويات الوكلاء (Cloud Agent Identity Register)
صلاحية كتابة زائدة عن الحاجةفصل أدوات القراءة عن الكتابةمصفوفة صلاحيات الأدوات (Tool Permission Matrix)
استدعاء أداة خارج النطاق المعتمدمنع لحظي عند تجاوز النطاقسجل استدعاءات الأدوات (Tool Invocation Log)

ماذا تطبق عملياً؟

  • امنح كل وكيل سحابي هوية مستقلة لا هوية مشتركة أو هوية موظف.
  • اربط صلاحيات الوكيل بأدوار محددة قابلة للسحب الفوري.
  • افصل بيئة الوكيل عن بيئات الإنتاج الحساسة عبر حدود شبكية.
  • راقب استدعاءات الأدوات الصادرة عن الوكيل لحظياً.

أدلة ومخرجات

  • سجل هويات الوكلاء السحابيين (Cloud Agent Identity Register)
  • مصفوفة صلاحيات الأدوات (Tool Permission Matrix)
  • سجل استدعاءات الأدوات (Tool Invocation Log)

خلاصة عملية

عالج هذه المنطقة على مستوى الإعداد المركزي: قيّد من يملك حق إنشاء الوكلاء، اضبط قائمة الاتصالات المسموحة، فعّل تصدير السجلات، وافرض مراجعة قبل ربط أي وكيل بمصدر بيانات مصنّف.

سجّل الدخوللحفظ تقدمك.