
إذا أردت النص الكامل لمتطلب سلطة دبي لتنظيم الأصول الافتراضية (VARA) المُلزم بشأن اختبار الاختراق وتدقيق العقود الذكية، فهو القاعدة I.E.1 من كتاب قواعد التكنولوجيا والمعلومات (Technology and Information Rulebook)، ونصها كما يلي: يجب على مزودي خدمات الأصول الافتراضية (VASPs) تكليف مدقق خارجي مؤهل ومستقل بإجراء تقييمات الثغرات واختبارات الاختراق، بما في ذلك (بالقدر الذي يتصل بالأعمال وأنشطة الأصول الافتراضية) عمليات تدقيق شاملة لفعالية جميع العقود الذكية وقابليتها للإنفاذ ومتانتها، مرة واحدة سنوياً على الأقل وقبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة.
محفزان اثنان إذن. المحفز السنوي هو الذي يقتبسه الجميع. أما «قبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة» فهو المحفز الذي يحكم فعلياً أي مزود خدمات أصول افتراضية يطلق منتجات، وليس له تقويم زمني يمكن الاحتماء خلفه.
كل ما قرأته سوى ذلك في هذا الموضوع - تقييمات الثغرات ربع السنوية، وتدقيق العقود الذكية قبل النشر، والتحقق الصوري (formal verification)، واختبار الاختراق بواسطة أطراف خارجية مؤهلة - أمور حقيقية، لكنها تأتي من الملحق 1 (Schedule 1) الذي تصدره VARA صراحةً بوصفه إرشادات (Guidance) وتصوغه بعبارة ما «يُتوقع» من مزودي خدمات الأصول الافتراضية القيام به. الملحق 1 هو تصنيف للمخاطر تبني عليه إطار حوكمة التكنولوجيا وتقييم المخاطر الخاص بك. ولا وجود لشيء اسمه «مزود خدمات أصول افتراضية ضمن فئة المخاطر 2». تفصل هذه المقالة القواعد عن الإرشادات وتُسند كل بند منها إلى مصدره.
قواعد الاختبار المُلزمة الأربع، وما يوجبه كل منها
اقرأ هذه القواعد معاً تتضح ثلاث نقاط تخطئ فيها معظم برامج الاختبار.
- المحفز هو التغيير إلى جانب التقويم الزمني. مزود خدمات الأصول الافتراضية الذي يُجري اختبار اختراق سنوياً نظيفاً في يناير ثم يطلق منتج حفظ جديداً في يونيو من دون اختبار يكون قد خالف القاعدة I.E.1. ضع ميزانيتك على هذا الأساس، لأن جدول إصدارات مزدحماً يحوّل الاختبار السنوي الواحد إلى عدة اختبارات، والمختبرون المستقلون تُحجز مواعيدهم قبل أسابيع، فيصبح موعد إطلاقك محكوماً بجدول أعمال طرف آخر. هذا هو البند الذي تُقصّر ميزانيات الاختبار في تمويله عادةً. القاعدة تقول «و»، لا «أو».
- تدقيق العقود الذكية جزء من التزام اختبار الاختراق نفسه، لا التزام موازٍ له. تضعه القاعدة I.E.1 في الجملة ذاتها، مقيداً بعبارة «بالقدر الذي يتصل بأعمال مزود خدمات الأصول الافتراضية وأنشطة الأصول الافتراضية». فإذا كنت تنشر عقوداً ذكية أو تعتمد عليها اعتماداً جوهرياً، فإن التدقيق جزء من الواجب السنوي وواجب ما قبل الإطلاق نفسه، ويجب أن يؤديه الطرف الخارجي المؤهل المستقل ذاته.
- «الانتظام» قاعدة مُلزمة؛ وتحديد الفاصل الزمني متروك لك. توجب القاعدة I.E.2 إجراء الاختبارات الأمنية وعمليات تدقيق الثغرات «بصورة منتظمة» من دون تحديد رقم، وتضيف «وبناءً على طلب VARA». أما الرقم ربع السنوي المتداول فمصدره إرشادات الملحق 1، وهذا تمييز يجدر الحفاظ عليه واضحاً في وثائق سياساتك.
ما لا يقوله القسم E: لا يسمي أي منهجية (لا OWASP ولا PTES ولا CREST)، ولا صيغة تقرير، ولا مقياس خطورة، ولا مستوى خدمة للمعالجة، ولا متطلب تدوير لمقدمي الخدمة. وأي مقال يقدم لك «معالجة النتائج الحرجة خلال 48 ساعة» بوصفها قاعدة من قواعد VARA فقد اخترعها اختراعاً. ما يوجبه القسم E فعلاً هو توثيق الأدلة وإتاحتها فوراً لـ VARA عند الطلب، وهذا واجب توثيقي يمكن أن تُخفق فيه فعلياً.
من أين يأتي «ربع السنوي»، وما الذي يقوله فعلاً
معيار الاختبارات الأمنية في الملحق 1 (فئة المخاطر 2، المعيار 11) هو مصدر كل وتيرة زمنية رأيتها منسوبة إلى VARA. والجملة التأطيرية فيه هي الجزء المهم:
«لضمان استمرار تحديد الثغرات ومعالجتها قبل إمكانية استغلالها، يُتوقع من مزودي خدمات الأصول الافتراضية إجراء اختبارات أمنية مناسبة بانتظام، وفي جميع الأحوال قبل أي تحديث لنظام في بيئة الإنتاج. وينبغي أن تشمل هذه الاختبارات الأمنية، على سبيل المثال لا الحصر - أ. اختبار اختراق سنوياً تجريه أطراف خارجية مؤهلة؛ ب. تقييمات ربع سنوية للثغرات؛ ج. فحصاً أمنياً آلياً مستمراً؛ د. تمارين أمنية منتظمة وفق أفضل الممارسات للأنظمة عالية القيمة؛ هـ. تتبعاً رسمياً لمعالجة الثغرات المحددة.»
كتاب قواعد التكنولوجيا والمعلومات لدى VARA، الملحق 1، فئة المخاطر 2، المعيار 11
لاحظ كم هو أضيق نطاقاً مما يُنقل عنه عادةً. فهو توقع منصوص عليه في الإرشادات. وهو أشد صرامة من القاعدة في جانب واحد: الإرشادات تتوقع الاختبار قبل أي تحديث لنظام في بيئة الإنتاج، بينما توجب القاعدة I.E.1 الاختبار قبل إدخال أنظمة وتطبيقات ومنتجات جديدة. وتسمي الإرشادات أيضاً التتبع الرسمي للمعالجة بوصفه مكوناً مطلوباً في الاختبار. وهذا هو البند الذي يعجز معظم مزودي خدمات الأصول الافتراضية عن إثباته بالأدلة. تعامل مع هذه الإرشادات بجدية وإن كانت إرشادات. فحين يمسك المشرف بقاعدة تتحدث عن المنتجات الجديدة وبإرشادات تتحدث عن أي تحديث في بيئة الإنتاج، فإن الدفع بأن إصدارك كان مجرد تحديث حجةٌ قد تكسبها على الورق وتخسرها في قاعة الاجتماع.
معيار أمن العقود الذكية في فئة المخاطر 2 (المعيار 4) هو النصف الآخر، وهو من الإيجاز بحيث يمكن إيراده كاملاً. يُتوقع من مزودي خدمات الأصول الافتراضية تطبيق عمليات رسمية لمراجعة العقود الذكية واختبارها تشمل: التحليل الساكن والديناميكي للشيفرة البرمجية؛ وعمليات تدقيق مستقلة من أطراف خارجية قبل النشر والتحقق الصوري حيثما ينطبق؛ واختبار اختراق شاملاً؛ وإعادة تقييم منتظمة للعقود المنشورة.
ما لا تقوله VARA عن تدقيق العقود الذكية
لا تسمي أي فئات ثغرات. فثغرات إعادة الدخول (reentrancy) والتلاعب بمصادر البيانات (oracle manipulation) وهجمات القروض السريعة (flash loans) والتسابق على المعاملات (front-running) كلها حقيقية، وينبغي لمدققك تغطيتها، لكن VARA لا تنص على أي منها ولا تنشر مصفوفة تميز فئات الثغرات الإلزامية من المتوقعة. ولا تحدد مدة للتدقيق، ولا شهادة للمدقق، ولا حداً للقيمة يصبح التحقق الصوري فوقه إلزامياً. التحقق الصوري متوقع «حيثما ينطبق»، وهذا اجتهاد تقدّره أنت وتبرره في تقييم المخاطر الخاص بك. وكل من يعرض عليك قائمة تحقق لثغرات العقود الذكية باسم VARA إنما يعرض قائمته هو.
اختبار TLPT: فقط عندما تخطرك VARA
اختبار الاختراق القائم على التهديدات (Threat-Led Penetration Testing - TLPT) ليس جزءاً من برنامج الاختبار الدائم. فالقاعدة I.E.5 صريحة في أنه صلاحية إخطار: «يجوز لـ VARA أن تخطر مزود خدمات أصول افتراضية بأنه مطالب بإجراء اختبار متقدم عن طريق TLPT، حيثما رأت VARA ذلك ضرورياً ومتناسباً»، مع مراعاة أي مخاطر محددة يتعرض لها مزود الخدمات أو قد يتعرض لها، ومدى حساسية أعماله أو أنشطة الأصول الافتراضية لديه، وأي مخاطر أخرى ذات صلة. فإذا لم تخطرك VARA، فليس عليك التزام بإجراء TLPT. وهذا بالضبط ما يجعل القواعد I.E.6 إلى I.E.10 جديرة بالقراءة الآن، لا يوم وصول الإخطار. فبنود المشاركة وحقوق التدقيق التي ستحتاجها من مقدمي الخدمات الحرجين تستغرق شهوراً لإعادة التفاوض عليها، ومقدم الخدمة الذي لا يحمل واجباً تعاقدياً بالمشاركة لديه كل حافز تجاري للاعتذار عنها.
وعندما تُخطر VARA فعلاً، تحدد القواعد I.E.6 إلى I.E.10 الشروط. وهذه هي المتطلبات المهمة عند صياغة نطاق العمل:
- مختبرون خارجيون حصراً (I.E.6.a). يُجرى كل اختبار TLPT بواسطة مختبِر خارجي. ولا يوجد استثناء للمختبِر الداخلي.
- بيئة الإنتاج الحية، حيثما يُطلب ذلك (I.E.6.b). قد يُطلب أن تغطي اختبارات TLPT الوظائف الحرجة أو المهمة، وأن تُجرى، حيثما يُطلب، على أنظمة الإنتاج الحية والتقنيات والعمليات الداعمة لتلك الوظائف.
- قد يُدرَج أطرافك الخارجيون في النطاق (I.E.6.c). حيثما يلزم إدراج مقدمي خدمات خارجيين في النطاق، يتعين على مزود خدمات الأصول الافتراضية ضمان مشاركتهم. وهذه مشكلة تعاقدية تحلها قبل وصول الإخطار، لا بعده.
- أنت تتحمل مخاطر الاختبار (I.E.6.d). يجب على مزود خدمات الأصول الافتراضية التخفيف من مخاطر الاختبار، بما فيها الأثر على البيانات، والضرر بالأصول، وتعطيل الوظائف الحرجة أو المهمة لدى مزود الخدمات نفسه أو لدى نظرائه، مع الضمان الأمني الواجب للبيانات وخصوصية أصول العملاء.
- ملخص وخطة معالجة وإثبات للمنهجية (I.E.6.e و I.E.6.f). عند انتهاء الاختبار، يجب على مزود خدمات الأصول الافتراضية بالاشتراك مع المختبِر الخارجي إعداد ملخص بالنتائج ذات الصلة، وخطط المعالجة، والوثائق التي تثبت أن TLPT أُجري وفقاً للمتطلبات، مع تقديم ذلك كله إلى VARA فوراً.
تحدد القاعدة I.E.7 معايير المختبِر، وهي محددة بدرجة غير معتادة بالنسبة لقاعدة من قواعد VARA. يجب أن يكون المختبرون الخارجيون مناسبين وذوي سمعة حسنة؛ وأن يمتلكوا جميع القدرات التقنية والتنظيمية اللازمة ويثبتوا خبرة محددة في استخبارات التهديدات واختبار الاختراق؛ وأن يكونوا معتمدين من جهة اعتماد، أو ملتزمين بمدونات سلوك أو أطر أخلاقية رسمية؛ وأن يقدموا ضماناً مستقلاً أو تقرير تدقيق بشأن الإدارة السليمة لمخاطر تنفيذ TLPT، بما في ذلك حماية المعلومات السرية لمزود خدمات الأصول الافتراضية؛ وأن يكونوا مشمولين بالكامل وعلى النحو الواجب بوثائق تأمين التعويض المهني ذات الصلة، بما في ذلك ضد مخاطر سوء السلوك والإهمال.
وتمتد القاعدة I.E.8 إلى العقد نفسه: يجب أن تشترط الاتفاقيات مع المختبرين الخارجيين الإدارة السليمة لنتائج TLPT ولأي معالجة لبياناتها (الإنشاء والتخزين والتجميع والصياغة وإعداد التقارير والإبلاغ والإتلاف)، ويجب ألا تنشئ مخاطر إضافية على مزود خدمات الأصول الافتراضية أو أي من أنظمته.
وتعالج القاعدتان I.E.9 و I.E.10 هيكلاً محدداً. فحيثما يُتوقع بشكل معقول أن يكون لمشاركة مقدم خدمات تقنية خارجي أثر سلبي على جودة أو أمن الخدمات التي يقدمها للسوق، أو على سرية البيانات المتعلقة بتلك الخدمات، يجوز لمزود خدمات الأصول الافتراضية وذلك المقدم الاتفاق على أن يتعاقد المقدم مباشرة مع المختبِر الخارجي. وفي هذه الحالة يجب أن يبقى المقدم تحت توجيه مزود خدمات الأصول الافتراضية، وأن تغطي النتائج النطاق ذا الصلة من الخدمات الداعمة للوظائف الحرجة أو المهمة لدى مزود الخدمات، وأن تكون جميع النتائج التي يقدمها المقدم للمختبِر تمثيلاً أميناً وخاصاً بمزود خدمات الأصول الافتراضية تحديداً.
لا تحدد VARA مدة لاختبار TLPT، ولا وتيرة له، ولا هيكلاً للفريق الأحمر أو الفريق الأبيض، ولا متطلباً للفريق البنفسجي. ولا تسمي OSCP ولا CREST ولا أي شهادة أخرى. ومتطلب الاعتماد في I.E.7.c يستوفى بشهادة من جهة اعتماد أو بالالتزام بمدونة سلوك أو إطار أخلاقي رسمي. فحرف «أو» وارد في نص القاعدة.
اختبار المرونة التشغيلية الرقمية، والحد الأدنى السنوي
توسّع فئة المخاطر 5 من الملحق 1 العدسة من الاختبارات الأمنية إلى المرونة التشغيلية. وهي إرشادات، وتحمل الوتيرة الزمنية الملموسة الثانية في الملحق. يُتوقع من مزودي خدمات الأصول الافتراضية:
- إنشاء برنامج سليم وشامل لاختبار المرونة التشغيلية الرقمية والحفاظ عليه؛
- تحديد نقاط الضعف وأوجه القصور والفجوات، وتطبيق تدابير تصحيحية فوراً؛
- اتباع نهج قائم على المخاطر، مع مراعاة المخاطر المحددة، ومدى حساسية الأصول والخدمات، وأي عامل خطر جوهري آخر؛
- ضمان إجراء الاختبارات بواسطة أطراف خارجية مستقلة؛
- تصنيف جميع المشكلات المكتشفة ومعالجتها، وإنشاء عمليات تحقق داخلية للتأكد من المعالجة الكاملة لكل نقطة ضعف محددة؛
- ضمان إجراء اختبارات مناسبة مرة واحدة سنوياً على الأقل على جميع الأنظمة والتطبيقات الداعمة للوظائف الحرجة أو المهمة.
ويُتوقع أن يُخضع البرنامج نفسه الأدوات والأنظمة للفحص من خلال جملة وسائل منها: تقييمات وفحوصات الثغرات؛ وتحليلات المصادر المفتوحة؛ وتقييمات أمن الشبكات؛ وتحليلات الفجوات؛ ومراجعات الأمن المادي؛ والاستبيانات وحلول برمجيات الفحص؛ ومراجعات الشيفرة المصدرية؛ والاختبارات القائمة على السيناريوهات؛ واختبارات التوافق؛ واختبارات الأداء؛ والاختبارات الشاملة من البداية إلى النهاية؛ واختبار الاختراق. تمتد هذه القائمة إلى اثني عشر بنداً وهي أقرب ما تنشره VARA إلى قائمة خيارات للاختبار. ولا شيء فيها يحدد مدة أو هيكل فريق أو هدفاً زمنياً للتعافي.
عمليات التدقيق الواقعة خارج القسم E

أي تقويم اختبارات يُبنى على القسم E وحده سيغفل التزامات تدقيق مُلزمة تضعها VARA في مواضع أخرى. ثلاثة منها مهمة:
- التدقيق الخارجي، سنوياً (كتاب قواعد الامتثال وإدارة المخاطر I.G.1). يجب أن يدقق مدقق خارجي مستقل البيانات المالية لإعداد تقرير سنوي، ويجب إخطار VARA بالاسم الكامل للمدقق وبيانات الاتصال به عند تعيينه. ويجوز لـ VARA أن تطلب من مزود خدمات الأصول الافتراضية تعيين مدققين بديلين إذا لم يُعتبر المدققون الأصليون مناسبين لحجم الأعمال وتعقيدها وسمعتها.
- التدقيق الداخلي، ربع سنوي (كتاب قواعد الامتثال وإدارة المخاطر I.G.2). حيثما ينطبق، وظيفة تدقيق داخلي موضوعية مستقلة عن الوظيفة التشغيلية، ترفع تقاريرها مباشرة إلى الإدارة العليا، وتؤدي أعمال التدقيق بانتظام ومرة كل ربع سنة على الأقل، وتُطلع الإدارة العليا على النتائج وتتابعها حتى الحل.
- آليات التحويل بين المحافظ، إذا كنت أمين حفظ (كتاب قواعد خدمات الحفظ III.C.1.c). يجب أن تكون المنهجيات التي تحدد التحويلات بين المحافظ الساخنة والباردة والدافئة موثقة توثيقاً جيداً وخاضعة لضوابط داخلية وعمليات تدقيق يجريها مدقق خارجي مستقل. وهذا تدقيق مستقل عن اختبار الاختراق في القسم E، ومن السهل تركه دون تغطية.
أضف القاعدة I.E.4، أي التدقيق المنتظم من مدققين مستقلين للعمليات الإدارية لمزود خدمات الأصول الافتراضية وامتثاله التنظيمي، فتكتمل الصورة: مزود خدمات أصول افتراضية خاضع لأربعة أنظمة تدقيق متمايزة: الاختبار التقني، والبيانات المالية، والتدقيق الداخلي، وتدقيق العمليات الإدارية. ولكل منها مدققون مختلفون ووتائر مختلفة وتقارير مختلفة. ودمجها في بند واحد على التقويم هو الطريقة التي تنشأ بها الفجوات. وتدقيق الحفظ هو الإغفال الصامت. فالشركات تعامل حركة الأصول بين المحافظ الساخنة والباردة والدافئة على أنها تفصيل هندسي، بينما يعاملها كتاب قواعد خدمات الحفظ على أنها ضابط خاضع للتدقيق، فتظهر ملاحظةً في السنة التي لم يجدولها أحد.
تقويم الاختبارات، مع إسناد كل بند إلى مصدره
لاحظ الغائب هنا: لا مدد زمنية، ولا أحجام فرق، ولا نطاقات تكلفة، ولا مستويات خدمة للمعالجة. VARA لا تنشرها، فلا ينبغي لسياستك أن تدّعي اقتباسها. وحيثما يترك كتاب القواعد الفاصل الزمني مفتوحاً، توجب القاعدة I.A.2 أن تراعي سياساتك وضوابطك طبيعة الأعمال وحجمها وتعقيدها، وتنوع عملياتها، وحجم معاملاتها وقيمتها. حدد الرقم، ودوّن سبب اختيارك له، وكن مستعداً للدفاع عنه.
إتاحة الأدلة فوراً، وهي القاعدة الفعلية
القاعدة I.E.3 هي التي تقرر في هدوء ما إذا كان باقي البرنامج محتسباً: يجب توثيق أدلة الاختبارات وعمليات التدقيق وإتاحتها فوراً لمعاينة VARA عند الطلب. فتقرير اختبار اختراق قابع في بريد أحدهم الوارد، بلا سجل يبين أي النتائج أُغلقت ومتى، لا يستوفي هذا المعيار. إغلاق النتائج هو العمل الحقيقي؛ أما إصدار التقرير فهو النصف الأسهل. افترض أن الطلب سيصل في أسوأ لحظة ممكنة وابنِ على هذا الأساس: كل نتيجة لها مالك وتاريخ ودليل إغلاق، محفوظة في مكان يستطيع شخص آخر الوصول إليه من دونك.
لا تقدم Venvera وحدة إطار عمل خاصة بـ VARA، ولا شيء هنا يدّعي ذلك. ما تقدمه هو البنية التي يؤول إليها كل ما سبق: سجل لاختبارات المرونة تُجدول فيه الاختبارات وتحمل كل نتيجة درجة خطورة ومالكاً وخطة معالجة وحالة معالجة (بُني لمواد الاختبار في لائحة DORA، وهو الشكل نفسه الذي يحتاجه برنامج القسم E)؛ ومستودع أدلة مع تتبع لحداثتها؛ وسجل مخاطر يحتضن الاجتهادات القائمة على المخاطر التي تتركها VARA لك؛ وإدارة مخاطر الأطراف الخارجية لمقدمي الخدمات الذين يمكن للقاعدة I.E.6.c إدراجهم في اختبار TLPT؛ ومصفوفة مطابقة الضوابط ليخدم الاختبار الواحد أطر ISO 27001 وNIST CSF ومعيار ضمان المعلومات الإماراتي (UAE IA) بدلاً من إعادة إجرائه لكل إطار على حدة.
النتائج والمالكون وأدلة الإغلاق في مكان واحد
جدول الاختبارات، وتتبع كل نتيجة حتى إغلاقها، وأبقِ الأدلة جاهزة للطلب الذي يصل دون سابق إنذار.
الأسئلة الشائعة
كم مرة تطلب VARA إجراء اختبار اختراق؟
مرة واحدة سنوياً على الأقل، وقبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة. تربط القاعدة I.E.1 من كتاب قواعد التكنولوجيا والمعلومات المحفزين بحرف «و»، ولذلك لا يكفي الاختبار السنوي وحده لمزود خدمات أصول افتراضية يطلق أنظمة أو منتجات جديدة خلال السنة. ويجب أن يجري الاختبار مدقق خارجي مؤهل ومستقل، مع تقديم النتائج إلى VARA عند الطلب.
هل تشترط VARA تدقيق العقود الذكية؟
نعم، حيثما يكون ذا صلة. توجب القاعدة I.E.1 أن يشمل عمل المدقق الخارجي، «بالقدر الذي يتصل بأعمال مزود خدمات الأصول الافتراضية وأنشطة الأصول الافتراضية، عمليات تدقيق شاملة لفعالية جميع العقود الذكية وقابليتها للإنفاذ ومتانتها»، وفق المحفزين نفسيهما، السنوي وما قبل الإطلاق، المطبقين على اختبار الاختراق. وتضيف إرشادات الملحق 1 (فئة المخاطر 2، المعيار 4) المنهجية المتوقعة: التحليل الساكن والديناميكي للشيفرة، وتدقيق مستقل من أطراف خارجية قبل النشر والتحقق الصوري حيثما ينطبق، واختبار اختراق شامل، وإعادة تقييم منتظمة للعقود المنشورة.
هل تقييمات الثغرات ربع السنوية قاعدة من قواعد VARA؟
لا. الرقم ربع السنوي مصدره الملحق 1، فئة المخاطر 2، المعيار 11.b، الذي تصدره VARA بوصفه إرشادات وتصوغه بعبارة ما «يُتوقع» من مزودي خدمات الأصول الافتراضية القيام به. القاعدة المُلزمة هي I.E.2، وتوجب إجراء اختبارات أمنية على البنية التحتية والتطبيقات، وعمليات تدقيق للثغرات في الأنظمة الداخلية والخارجية، «بصورة منتظمة وبناءً على طلب VARA»، من دون تسمية فاصل زمني. الوتيرة ربع السنوية هي الخيار الافتراضي المعقول وهي الرقم الذي نشرته VARA، لكنها ليست قاعدة تخالفها باختيارك وتيرة مختلفة ومبررة.
هل يجب على كل مزود خدمات أصول افتراضية إجراء TLPT؟
لا. تنص القاعدة I.E.5 على أنه يجوز لـ VARA أن تخطر مزود خدمات أصول افتراضية بأنه مطالب بإجراء TLPT حيثما رأت ذلك ضرورياً ومتناسباً، مع مراعاة أي مخاطر محددة يتعرض لها مزود الخدمات أو قد يتعرض لها، ومدى حساسية أعماله وأنشطة الأصول الافتراضية لديه، وأي مخاطر أخرى ذات صلة. ومن دون إخطار من VARA، لا يوجد التزام بإجراء TLPT. وبعد الإخطار تنطبق القواعد I.E.6 إلى I.E.10، بما فيها قصر التنفيذ على مختبرين خارجيين، وإمكانية الاختبار على أنظمة الإنتاج الحية، والمشاركة الإلزامية لمقدمي الخدمات الخارجيين المشمولين بالنطاق.
ما الشهادات التي يجب أن يحملها مختبِر الاختراق لدى VARA؟
بالنسبة لالتزام الاختبار الدائم، تكتفي القاعدة I.E.1 باشتراط «مدقق خارجي مؤهل ومستقل» من دون تسمية أي شهادة. أما بالنسبة لاختبار TLPT، فتوجب القاعدة I.E.7 أن يكون المختبرون الخارجيون مناسبين وذوي سمعة حسنة؛ وأن يمتلكوا القدرات التقنية والتنظيمية اللازمة مع خبرة محددة في استخبارات التهديدات واختبار الاختراق؛ وأن يكونوا معتمدين من جهة اعتماد أو ملتزمين بمدونات سلوك أو أطر أخلاقية رسمية؛ وأن يقدموا ضماناً مستقلاً أو تقرير تدقيق عن إدارتهم لمخاطر الاختبار؛ وأن يكونوا مشمولين بالكامل وعلى النحو الواجب بتأمين التعويض المهني، بما في ذلك ضد مخاطر سوء السلوك والإهمال. ولا تسمي VARA شهادة OSCP ولا CREST ولا أي اعتماد محدد آخر.
ما أدلة الاختبار التي يمكن لـ VARA مطالبة مزود خدمات الأصول الافتراضية بتقديمها؟
توجب القاعدة I.E.3 توثيق أدلة الاختبارات وعمليات التدقيق و«إتاحتها فوراً من جانبهم لمعاينة VARA، بناءً على طلب VARA». وتوجب القاعدتان I.E.1 و I.E.4 كل على حدة تقديم نتائج تقييمات الأطراف الخارجية ونتائج عمليات التدقيق المستقلة للعمليات الإدارية إلى VARA عند الطلب. ولا تنص VARA على صيغة تقرير ولا مقياس خطورة ولا جدول زمني للمعالجة. غير أن إرشادات الملحق 1 تتوقع «تتبعاً رسمياً لمعالجة الثغرات المحددة» بوصفه مكوناً في الاختبار الأمني نفسه، ولذلك فإن أدلة الإغلاق، إلى جانب التقرير، هي ما ينبغي أن تكون قادراً على إبرازه.
المصادر الأولية
كل متطلب في هذه المقالة مأخوذ من كتب القواعد المنشورة لدى VARA. تحقق من النسخة السارية قبل الاعتماد على أي قاعدة بعينها.
- كتاب قواعد التكنولوجيا والمعلومات، الجزء الأول القسم E - الاختبار والتدقيق، القواعد I.E.1 إلى I.E.10، بما فيها صلاحية الإخطار باختبار TLPT ومعايير المختبِر الخارجي.
- كتاب قواعد التكنولوجيا والمعلومات، الملحق 1، فئة المخاطر 2 (التقنية) - إرشادات، بما فيها معيار أمن العقود الذكية (4) ومعيار الاختبارات الأمنية (11).
- كتاب قواعد التكنولوجيا والمعلومات، الملحق 1، فئة المخاطر 5 - إرشادات بشأن اختبار المرونة التشغيلية الرقمية، بما فيها الاختبار السنوي للأنظمة الداعمة للوظائف الحرجة أو المهمة.
- كتاب قواعد الامتثال وإدارة المخاطر - الجزء الأول القسم G: التدقيق الخارجي (I.G.1) والتدقيق الداخلي مرة كل ربع سنة على الأقل (I.G.2).
- كتاب قواعد خدمات الحفظ - القاعدة III.C.1.c، التدقيق المستقل من طرف خارجي لآليات التحويل بين أنواع المحافظ.
آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تحقق من النص الساري لكتاب القواعد واستشر VARA مباشرة بشأن الإرشادات الخاصة بمنشأتك.


