إذا كنت تعتمد على الدعم الموحد من Microsoft، فمن المحتمل أنك تطرح سؤالاً بسيطاً: هل يمكننا الحصول على مساعدة سريعة من خبراء دون تعريض بياناتنا للخطر؟ تشير التقارير الحديثة إلى أن الإجابة على هذا السؤال لم تعد أمراً مفروغاً منه، خاصة بالنسبة للقطاع العام وأعباء العمل الخاضعة للتنظيم.
لا يخشى المسؤولون التنفيذيون من التوقف عن العمل فحسب، بل قد ينشأ الخطر أيضًا في حالة تقديم الدعم فعليًا: من يتعامل مع التذاكر والسجلات والجلسات المباشرة، وتحت قوانين أي دولة. اكتشفت ProPublica أن Microsoft استخدمت مهندسين مقيمين في الصين في العديد من الوكالات الأمريكية (مع "مرافقين رقميين")، وعلى الرغم من أن Microsoft تحركت لوقف هذا الأمر بالنسبة لأنظمة وزارة الدفاع، إلا أن الأسئلة لا تزال مطروحة بالنسبة للبيئات الأخرى.
تتتبع US Cloud هذه التطورات لصالح مديري تكنولوجيا المعلومات/مديري أمن المعلومات وتلخص الأسباب التي تجعل الاختصاص القضائي وأدوات الدعم (التذاكر، الملفات، تسجيلات الجلسات) جزءًا من نموذج المخاطر الخاص بك، وليس فقط بيانات الإنتاج. هذه المشاركة مخصصة للمؤسسات التي تبحث عن دعم آمن من Microsoft دون أي غموض بشأن مواقع الموظفين أو المعالجات الفرعية أو الوصول عبر الحدود.
أي شخص سبق له أن قام بلصق سجل في تذكرة Sev-A في الساعة 2 صباحًا يعرف أن الدعم هو نقطة ضعف حيث يمكن أن تتسرب الأسرار أو المعلومات السرية. سنوضح كيفية الحفاظ على فاعلية مكاتب الدعم واستقلاليتها — ما الذي يجب أن تسأله لموردك، وما الذي يجب أن تحجبه اليوم.
عندما تفتح تذكرة Sev A أو تشارك السجلات أو تصعد إصلاحًا عاجلاً، غالبًا ما تقوم بضرورة إنشاء أو الكشف عن:
إذا تم التعامل مع هذه المنتجات أو الجلسات المميزة من قبل موظفين موجودين فعليًا في ولاية قضائية مختلفة، فقد يتم تفعيل التزاماتك بموجب العقود والقانون (قوانين القطاع العام أو القواعد القطاعية أو السياسات الداخلية).
على مدار العام الماضي، قامت ProPublica بتغطية أخبار عن أصل موظفي الدعم في Microsoft. فيما يلي جدول زمني لما نعرفه عن الأشخاص الذين يقومون بحل التذاكر الموحدة في هذه السيناريوهات:
خلاصة القول: إن تحول Microsoft الخاص بوزارة الدفاع الأمريكية أمر جدير بالملاحظة، ولكن لا ينبغي للعملاء من القطاع العام وغير العسكريين من خارج وزارة الدفاع الأمريكية أن يفترضوا الحصول على نفس الحماية دون ضمانات مكتوبة.
لا يقتصر جوهر هذه المشكلة على الأشخاص ومكان تقديمهم للدعم فحسب، بل يتعلق أيضًا بالقوانين التي يخضع لها خبراء الدعم. إذا تم تقديم الدعم من داخل الصين، فإن الموظفين والشركات يخضعون لقوانين الأمن القومي والاستخبارات الصينية. تنص المادة 7 من قانون الاستخبارات الوطنية على أن المنظمات والمواطنين يجب أن "يدعموا ويساعدوا ويتعاونوا" مع أعمال الاستخبارات. ويشير الخبراء القانونيون ومحللو السياسات إلى أن هذا يمكن أن يفرض المساعدة، بما في ذلك الوصول إلى البيانات والأنظمة.
بالنسبة إلى مسؤول أمن المعلومات، هذا يعني أن الدعم عبر الحدود يمكن أن يوسع نطاق الهجمات والتهديدات التي تتعرض لها. سيادة البيانات هي ممارسة تضمن بقاء بياناتك (والمعلومات المتعلقة بها) تحت سلطتك القضائية ورقابتك، بما في ذلك طبقة الدعم.
قد يبدو الدعم الآمن من Microsoft والدعم غير الآمن من Microsoft متشابهين اعتمادًا على الجهة التي تقدم هذه الخدمة. لا تشكل السيناريوهات التالية أي مخاطر إذا كنت تتعامل مع دعم موثوق، ولكنها قد تشكل مخاطر أمنية خطيرة عند التعامل مع حالات دعم غير آمنة.
هذه أمور روتينية تحدث في بيئات Microsoft المعقدة؛ وهي ضرورية في كثير من الحالات لحل مشكلات تكنولوجيا المعلومات المعقدة. لكن الفرق يكمن في مكان عمل الأشخاص الذين يتعاملون معها.
هناك طريقة للتغلب على دعم Microsoft غير الآمن. خطوتك الأولى هي مناقشة مخاوفك الأمنية مع المورد. فيما يلي بعض الموضوعات التي يمكنك مناقشتها مع جهة الاتصال الخاصة بك لدى المورد. إذا لم يتمكنوا من الإجابة على أسئلتك، فقد تحتاج إلى رفع مخاوفك إلى مستوى أعلى أو البدء في التفكير في حلول دعم بديلة.
| مخاوف أمنية | التفاصيل المطلوبة |
|---|---|
| شهادات الموقع | التزامات مكتوبة بعدم وصول أي موظف مقيم في الصين إلى أحمال عمل محددة (مثل القطاع العام، والأنظمة المتوافقة مع ITAR/CJIS)، بما في ذلك أثناء حالات التصعيد والتناوب بعد ساعات العمل. |
| مكان تخزين البيانات الخاصة بوسائل الدعم | يجب تخزين التذاكر والسجلات والمخازن وتسجيلات الجلسات ومعالجتها داخل الولايات القضائية المعتمدة. |
| شفافية المعالج الفرعي | قوائم حديثة ومفصلة بالشركات الخارجية والمواقع المستخدمة في الدعم؛ لا يوجد أي تعهيد خارجي غير شفاف. |
| ضوابط الجلسة | JIT/JEA إلزامي، موافقة أربعة أطراف، وتسجيل محفوظ في عقد الإيجار الخاص بك. |
| إشعار بالطلب القانوني | الالتزام التعاقدي بإخطار أي طلبات قانونية من دول ثالثة والطعن فيها قبل الكشف عنها، إذا كان ذلك قانونياً. |
| التدقيق والمقاييس | الحق في مراجعة سجلات الوصول للدعم؛ تقارير شهرية عن من قام بالوصول إلى ماذا، ومن أين، ولماذا. |
إذا كنت تعتقد أن دعم Microsoft الخاص بك قد لا يكون آمنًا كما كنت تعتقد سابقًا، فهناك استراتيجيات يمكنك استخدامها لمساعدة فريقك على تأمين دعم Microsoft مرة أخرى.
| فئة التخفيف | استراتيجيات الأمن |
|---|---|
| تقني | تطبيق الإدارة في الوقت المناسب/بالقدر الكافي، PAM لحسابات الموردين، RBAC بأقل الامتيازات، خطوط إنتاج تلقائية لتنقيح السجلات/التفريغ، وتنقية الرموز قبل التحميل. |
| العملية | دليل إجراءات العزل في حالات الطوارئ (مضيفات حصينة مجزأة، تسجيل الجلسات)، قاعدة إلزامية بوجود شخصين لإجراءات الموردين المرتفعة، ودعم تصنيف الأجهزة (معاملة الملفات المهملة كنسخ احتياطية). |
| تعاقدي | أضف قيود الوصول القائمة على الموقع والبنود الإضافية المتعلقة بالسيادة إلى اتفاقيات المؤسسة ودعم بيانات نطاق العمل؛ واشترط الموافقة الصريحة على أي تصعيد عبر الحدود. |
| التوريد | عند الاقتضاء، النظر في عروض الدعم من أطراف ثالثة في الولايات المتحدة فقط مع التزامات شفافة فيما يتعلق بالتوظيف والسيادة، كما هو موضح في تعليقات الصناعة وتحليلات السوق. السحابة الأمريكية |
التغيير الذي أجرته Microsoft على وزارة الدفاع الأمريكية هو بداية، ولكن يجب على الوكالات والمؤسسات غير التابعة لوزارة الدفاع الأمريكية أن تطلب شروطًا متساوية أو أقوى مكتوبة، خاصةً عندما يتعلق الأمر بالسرية القانونية أو المعلومات الشخصية/المعلومات الصحية الشخصية. تشير التقارير إلى أن الموظفين المقيمين في الصين كانوا يدعمون عملاء اتحاديين آخرين أيضًا في الماضي؛ اطرح الأسئلة المحرجة واحصل على الإجابات في عقودك.
الامتثال في دعم تكنولوجيا المعلومات هو أكثر من مجرد اتفاقيات مستوى الخدمة وأوقات الاستجابة. إنه أيضًا المكان الذي يجلس فيه مساعديك، والقوانين التي تربطهم، والمكان الذي توجد فيه منتجاتك. قم بمواءمة الدعم مع سيادة البيانات حسب التصميم، وأصر على الوضوح القضائي، وقم بتعزيز مسار الدعم من خلال الضوابط الفنية والتعاقدية. تظهر الحقائق التي ظهرت في عام 2025 المخاطر والمسار إلى الأمام.
احجز مكالمة مع US Cloud اليوم لبدء البحث عن بدائل آمنة لدعم Microsoft إذا لم يتمكن Unified CSAM أو ممثليك من تزويدك بإجابات مرضية.