إجابة مباشرة
لا يقتصر تغيير دور أو صلاحية على حذف اسم من قائمة واحدة. يجب تسجيل حدث التغيير ونشره بصورة مضبوطة إلى كل هدف معني، بما يشمل أنظمة الهوية وسجلات الموارد البشرية والسجلات القانونية ومصفوفات التوقيع وأنظمة الوصول ومفاتيح API والأجهزة والوكلاء وصفحات الويب والسجلات المقروءة آلياً.
بلغة بسيطة
إذا أوقفت بطاقة دخول موظف مغادر إلى المبنى الرئيسي، لكن أبقيت مفتاح المستودع وحساب البريد والوصول عن بعد فعالاً، فلم تكتمل المغادرة. يجب فحص كل باب على حدة.
لماذا يهم؟
يترك إنهاء العلاقة بصورة ناقصة وصولاً متبقياً وتمثيلاً غير مخول ومعلومات ويب قديمة وحسابات بلا مالك. وقد يبدو السجل المركزي حديثاً بينما تستمر الأنظمة الفعلية في قبول الصلاحية القديمة.
لا تخلط
- إنهاء الدور وإغلاق كل مسار وصول ليسا حدثاً واحداً.
- التعليق والإلغاء والانتهاء حالات مختلفة.
- تغيير السجل يختلف عن تطبيق التغيير في النظام المستهدف.
ماذا تفعل؟
- سجّل معرّف التغيير ونوعه ووقته وسببه والموافقة عليه.
- استخدم الجرد لتحديد كل نظام وسطح نشر متأثر.
- أغلق مسارات الوصول عالية المخاطر أولاً.
- افحص الرموز والمفاتيح والجلسات وعضويات المجموعات وتفويضات الوكلاء كلّاً على حدة.
- اجمع دليل التطبيق والقراءة اللاحقة لكل هدف.
- لا تمحُ السجلات اللازمة للمساءلة التاريخية.
كيف تدقّق؟
- هل وصل التغيير إلى كل هدف؟
- هل ما زالت جلسة أو أداة مصادقة قديمة تعمل؟
- هل تعرض سجلات الويب والسجلات المقروءة آلياً الدور الحالي؟
- هل توجد حسابات خدمة أو وكلاء بلا مالك؟
- هل يسند الدليل قرار الإغلاق؟
الحد
الحذف ليس دائماً الاستجابة الصحيحة. يجب إنهاء الصلاحية النشطة مع الحفاظ على السجلات التاريخية ومتطلبات الاحتفاظ القانونية وأدلة التدقيق.
تذكّر في جملة
عندما ينتهي دور، أغلق كل باب فتحه ذلك الدور، لا الاسم في قائمة واحدة فقط.
مصادر هذا السجل
- S22وزارة التجارة في جمهورية تركيا، «MERSİS — نظام السجل المركزي»جهة رسمية
- S24NIST SP 800-63-4, *Digital Identity Guidelines*معيار
- S25NIST SP 800-63B-4, *Authentication and Authenticator Management*معيار
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*معيار
- S27IETF, RFC 7644, *System for Cross-domain Identity Management: Protocol*معيار
- S28IETF, RFC 9967, *SCIM Roles and Entitlements Extension*معيار

