الخلاصة

  • أعلنت APNIC أنها أنهت في الربع الثاني من 2026 برنامجاً متعدد السنوات للانتقال من مضيفات CentOS المنتهية الصلاحية إلى منصات الحاويات أو RHEL9.
  • تصف وثائقها أيضاً DAST وSAST والإبلاغ عن الثغرات وتصنيف البيانات والاحتفاظ بها وDLP ومحاكاة الخصم، لكنها تجمع بين نتائج مكتملة وأعمال جارية وأهداف مستقبلية وسياسات دائمة.
  • لا تزال أربع وصلات غير قابلة للفحص من السجل العام: جرد الخدمات إلى تقاعد المنصة، الاكتشاف إلى المعالجة، التصنيف إلى التصرف في البيانات، وسيناريو المحاكاة إلى التحقق من الكشف في الإنتاج.
  • يمكن لإيصال ربع سنوي آمن أن ينشر المقامات والاستثناءات وشرائح العمر والتصرفات ومواعيد إعادة الاختبار من دون أسماء أصول أو تفاصيل ثغرات أو بيانات شخصية أو قواعد كشف حية.

جملة واحدة أقوى من قائمة إجراءات

في 30 يونيو 2026، نشرت APNIC تحديثاً عن أسسها الأمنية. قالت فيه إن الربع الثاني شهد اكتمال برنامج طويل لتحديث البنية الأساسية المركزية والحد من مخاطر التقنية القديمة. انتقلت المضيفات التي تعمل بنظام CentOS Linux بعد انتهاء دعمه إلى منصات مبنية على الحاويات أو إلى Red Hat Enterprise Linux 9. وبررت الخطوة بأن الأنظمة القابلة للصيانة أسهل في الترقيع والمراقبة والحماية عند ظهور ثغرة جديدة.

ويقدم التقرير السنوي لعام 2025 سياقاً قريباً. فقد سجل اكتمال نقل المشاريع القائمة على الآلات الافتراضية إلى Kubernetes، واختيار منصة بديلة للافتراضية وتنفيذها ثم إنهاء الترحيل إليها.

لا تنشر هذه النصوص عدد المضيفات أو الخدمات التي دخلت النطاق، ولا قائمة الاستثناءات أو طريقة التحقق من خروج آخر عنصر. كما أنها لا تمنح أساساً للقول إن APNIC ما زالت تستخدم CentOS. ما تمنحه هو ادعاء يمكن ضبطه: حالة قديمة محددة، وجهة بديلة، وربع زمني للإغلاق.

لهذا تصلح حالة CentOS معياراً لبقية البرنامج. لا يحتاج الجمهور إلى مخطط الشبكة، لكنه يحتاج إلى معرفة كيف انتقلت الجملة من «نفذنا عملاً» إلى «أغلقنا نطاقاً واختبرنا النتيجة».

أربع درجات لا يجوز دمجها

يصف التقرير السنوي نتائج فعلية. يذكر أن الاختبار الديناميكي لأمن التطبيقات، DAST، نُفذ، وأن ست ثغرات حرجة اكتُشفت وصُححت، وأن شهادة ISO 27001:2022 تحققت.

أما تحديث يونيو 2026 فيجمع بين المنجز والجاري. فقد امتد DAST إلى حافظة التطبيقات الحرجة، مكملاً SAST والاكتشاف الخارجي عبر HackerOne وبرنامج الإبلاغ عن الثغرات. جرى توفير Microsoft Purview واستخدامه لتطبيق تصنيفات الحساسية ووضع جداول الاحتفاظ. وفي المقابل، كان تعزيز ضوابط منع فقدان البيانات على الأجهزة والخدمات السحابية ما يزال قيد النشر، مع استهداف الرفع الأولي في الربع الثالث. وكانت محاكاة الخصم المنضبطة قيد التشغيل لتحسين أدوات الكشف في الإنتاج.

خطة النشاط لعام 2026 وثيقة أهداف. تضع المسح الأولي لمواقع WordPress العامة وبيئة اختبار محلية أقرب إلى الإنتاج في الربع الثالث. وتضع جدران الحماية الطرفية العاملة بنمط نشط-نشط والتحقق من مسارات كشف الهجوم في البنية الحرجة في الربع الثاني. كما تجعل فرز الثغرات الحرجة ومعالجتها خلال ثلاثين يوماً نتيجة مستمرة مرغوبة.

محضر المجلس التنفيذي في ديسمبر 2025 يسجل أولويات لا نتائج: تنفيذ سياسة جديدة للاحتفاظ والحذف تبدأ بتجربة على نظام طلبات الزمالة، نشر DLP محسن، إنشاء برنامج فريق أحمر داخلي، والمسح الخارجي لكل خدمات الويب العامة.

ثم تأتي السياسات. تنص سياسة أمن المعلومات على التحقيق المنهجي والسريع في الحوادث وحالات عدم المطابقة. ويهدف برنامج الإبلاغ إلى الرد خلال سبعة أيام وحل البلاغات المتوسطة فما فوق خلال تسعين يوماً. وتقول سياسة الخصوصية إن المعلومات الشخصية الزائدة أو التي فقدت سببها التجاري المشروع ينبغي إتلافها أو نزع هويتها بخطوات معقولة.

النتيجة والنشاط والهدف والسياسة كلها مفيدة. لكن تشغيل ماسح لا يساوي إغلاق اكتشاف، ووضع جدول احتفاظ لا يساوي تنفيذ الحذف، والشهادة لا تساوي اختبار كل ضابط في كل نظام.

الوصلة الأولى: من الجرد إلى التقاعد

لا يتطلب التحقق من اكتمال الانتقال نشر أسماء الخوادم. يكفي مقام مجمع.

يمكن لـAPNIC أن تختار وحدة قياس واضحة — مضيفات أو أحمال عمل أو خدمات — وتحدد عدد العناصر التي كانت ضمن نطاق CentOS في تاريخ أساس. ثم تصالح العدد بين ما انتقل، وما أعيد بناؤه، وما أُحيل إلى التقاعد، وما بقي تحت استثناء رسمي. يمكن تجميع الاستثناءات حسب سبب واسع وربع المراجعة التالي. ويمكن وصف وسيلة التحقق بأنها جرد إعدادات أو شهادة نشر أو عينة مستقلة بلا عناوين أو مخططات.

هذا التفصيل يحمي معنى كلمة «اكتمل». انتهاء خطة المشروع، وإيقاف آخر مضيف إنتاجي، وزوال آخر اعتماد قديم حالات متقاربة وليست واحدة. لا يوجد في المصادر ما يثبت أن APNIC خلطت بينها. الإيصال يمنع القارئ من الاضطرار إلى التخمين.

الوصلة الثانية: من الاكتشاف إلى إعادة الاختبار

DAST وSAST ومكافآت الثغرات والإفصاح المسؤول قنوات اكتشاف. أما تسجيل تصحيح ست ثغرات حرجة فهو مخرج فعلي، لكنه لا يصف حركة جميع الحالات.

يمكن لجدول مجمع أن يقسم الحالات حسب القناة والشدة، فيعرض رصيد البداية، والجديد، والمغلق، وشرائح العمر، والمتأخر، والإيجابيات الكاذبة، والمخاطر المقبولة، وما أعيد فتحه بعد الاختبار. الحقل الحاسم هو إعادة الاختبار: فهو يميز بين نشر تغيير وبين التأكد من أن شرط الفشل الأصلي لم يعد قابلاً للتكرار.

وينبغي الحفاظ على الحدود المؤسسية. الثغرة في منتج APNIC، والحادث الذي يصيب أنظمتها، وبلاغ الإساءة المتعلق بعضو ليست طابوراً واحداً. صفحة الأمن لدى APNIC تفصل هذه المسارات. جمعها في معدل إغلاق واحد ينتج رقماً أنيقاً ومسؤولية غامضة.

لا حاجة في هذا الجدول إلى اسم الثغرة أو الأصل أو طريقة الإصلاح. الأعداد والتواريخ كافية لإغلاق الوصلة.

الوصلة الثالثة: من التصنيف إلى التصرف

يوفر Purview وسيلة لرؤية المعلومات ووضع تصنيف للحساسية وجدول للاحتفاظ. وتحدد سياسة الخصوصية النهاية المقصودة: إذا لم تعد للمعلومة الشخصية حاجة تجارية مشروعة، ينبغي إتلافها أو نزع هويتها.

التصنيف شرط سابق، وليس دليلاً على الحذف. في تجربة نظام طلبات الزمالة، يمكن لـAPNIC نشر عدد السجلات التي شملها التقييم، ونسبة المصنف، وعدد ما بلغ موعد التصرف، ثم النتائج المجمعة: حُذف، نُزعت هويته، خضع لتعليق قانوني، مُدد بعد مراجعة، أو ينتظر إجراء المالك.

تبقى بيانات المتقدمين والمدد الدقيقة والأسباب الفردية سرية. ومع ذلك يستطيع القارئ معرفة ما إذا وصلت القاعدة إلى سجل وأنتجت نتيجة.

يشير التقرير السنوي أيضاً إلى اكتمال مشروع مستودع البيانات، وفهرسة كل المعلومات داخله، وإتاحة الاستعلام. هذا إنجاز ضمن نطاق محدد، لا دليل على تصنيف كل معلومات APNIC أو التصرف فيها. الفهرسة والتصنيف والجدولة والتنفيذ مراحل منفصلة.

الوصلة الرابعة: من السيناريو إلى إشارة الإنتاج

قيمة محاكاة الخصم أنها تختبر الطرف المستقبل في ظروف تشغيلية. تقول APNIC إنها تشغل برنامجاً منضبطاً لتحسين أدوات الكشف في الإنتاج والتحقق من أن المراقبة والاستجابة تعملان كما هو متوقع.

يجب ألا تُنشر التقنيات أو مسارات الهجوم أو قواعد الكشف الحية. لكن يمكن نشر فئة السيناريو، وهدف الضابط، والحالة — ناجح أو جزئي أو غير ناجح — وحالة المعالجة وربع إعادة الاختبار. ويمكن حساب نسبة الأهداف التي ولدت إشارة في الوقت المطلوب ووصلت إلى دور الاستجابة الصحيح ثم نجحت بعد الضبط.

«أُجري التمرين» يثبت نشاطاً. «شوهد هدف الكشف وأعيد اختباره» يثبت ضابطاً. الفرق بين الجملتين هو الوصلة الرابعة.

الشهادة إطار وليست جدول نتائج

تقول سياسة APNIC إن شهادة ISO/IEC 27001:2022 صدرت في 10 سبتمبر 2025. ويسجل محضر المجلس نجاح تدقيق إعادة الشهادة في أغسطس، بينما يبرز التقرير السنوي الضوابط الإضافية في نسخة 2022.

هذه أدلة مهمة على نظام الإدارة والمسؤولية والمراجعة والتحسين. لكنها لا تنشر مقام CentOS أو أعمار الاكتشافات أو مصير البيانات المستحقة أو إعادة اختبار أهداف الكشف. وفي الاتجاه الآخر، غياب تلك الجداول العامة لا يثبت أن الضوابط الداخلية فشلت. المطلوب طبقة تجميع آمنة بين السجل الداخلي والتأكيد الخارجي.

إيصال إغلاق ربع سنوي

يمكن أن يتسع النموذج في صفحة واحدة. لكل مسار مختار: عدد العناصر في النطاق، الضابط أو النشاط، فئة الدليل — هدف أو منشور أو مختبر أو مغلق أو معاد اختباره — النتيجة المجمعة، عدد الاستثناءات، تاريخ التحقق، الدور المسؤول، والمراجعة المقبلة. تحفظ التصحيحات في نسخ مؤرخة.

تبدأ الصفوف بالأصول القديمة، واكتشافات أمن التطبيقات، والسجلات المؤهلة للتصرف، وأهداف محاكاة الخصم. ويستبعد النص صراحة أسماء الأصول وتفاصيل الثغرات والبيانات الشخصية وجداول الاحتفاظ الحساسة والتقنيات وقواعد الكشف.

لقد نشرت APNIC بالفعل حداً واضحاً في حالة CentOS. إغلاق الوصلات الأربع لا يضخم الادعاء؛ بل يجعله قابلاً للحفظ والمقارنة والفحص.

المصادر