Table of Contents
وفي مجال الأمن الهندسي، فإن حماية النظم من التهديدات الإلكترونية أمر أساسي، حيث أن نظم الرقابة الصناعية، والتحكم الإشرافي، واقتناء البيانات، والنظم الإيكولوجية ذات الصلة بالأجهزة، أصبحت أكثر تكاملاً مع نظام تكنولوجيا المعلومات في المؤسسة، وتتسع مساحات الهجوم بشكل كبير، وتؤدي اختبارات الاختزال دوراً حاسماً في تحديد أوجه الضعف قبل أن تتمكن الجهات الفاعلة المضللة من استغلالها، وهذا النهج الاستباقي يساعد على ضمان سلامة النظم الهندسية وموثوقيتها وسلامتهاً على عكس مجرد التعرّض للض للض للض للض.
ما هو اختبار الاختراق؟
اختبار التخزين، الذي يُدعى "اختبارات مفتوحة" يتضمن تحفيز أكوام إلكترونية على نظام لتقييم دفاعاته الأمنية، ويستخدم المهنيون الماهرون في مجال الأمن، المعروفون بـ "المخترقون الأخلاقيون"، مجموعة من الأدوات الآلية والتقنيات اليدوية لكشف نقاط الضعف في المعدات والبرامجيات والتشكيلات الشبكية وحتى العمليات البشرية، والهدف هو تحديد مواطن الضعف التي يمكن استغلالها، ثم توفير توجيهات علاجية عملية لتعزيز الوضع الأمني للمنظمة.
ويختلف اختبار الاختراق عن فحص الضعف، ويوضح مسح الضعف ببساطة عيوب محتملة في تشكيلة النظام أو نسخ البرامجيات، ومن ناحية أخرى، يحاول اختبار الاختراق تسلسل هذه العيوب معاً لتحقيق هدف محدد، مثل الوصول إلى قاعدة بيانات حساسة، مع السيطرة على جهاز التحكم المنطقي القابل للبرمجة، أو التلاعب بشبكة مكتبية ذات أمن منخفض إلى تكنولوجيا تشغيلية عالية الأمن.
وتصنف اختبارات القلم عادة حسب مستوى المعرفة التي لدى المخبر بشأن البيئة المستهدفة:
- Black-box testing:] The tester receives no prior information about the target, simulating an external attacker with limited surveillance.
- White-box testing:] The tester has full knowledge of the system structure, source code, accreditation, and formation, allowing for deep internal analysis.
- Gray-box testing:] The tester receives partial information, such as user-level access or network diagrams, to simulate an attacker who has gained a foothold.
ولكل نهج مزايا، اختبارات الصناديق السوداء واقعية بالنسبة لتصورات التهديدات الخارجية، في حين أن اختبارات الصناديق البيضاء تتسم بالكفاءة لتحديد العيوب المنطقية المعقدة أو الأخطاء في التشكيل داخل البيئات الهندسية.
مراحل اختبار التخزين
ويتبع اختبار التغلغل المنظم جيدا منهجية مثبتة، توزع عادة على خمس مراحل:
- Planning and Reconnaissance:] Defining the scope, rules of engagement, and objectives. The tester gathers intelligence on the target using public sources (open-source intelligence, or OSINT), social engineering, or passive network monitoring.
- Scanning:] Using tools like Nmap, Nesus, or custom scripts to identify open ports, running services, and potential vulnerabilities. In OT environments, scanning must be carefully controlled to avoid disrupting production systems.
- Exploitation:] Attempting to gain unauthorized access by exploiting discovered vulnerabilities. This may involve buffer overflows, SQL injection, weak accreditation, or insecure protocols common in legacy engineering equipment.
- ]Post-exploitation: Once access is gained, the tester assesses the extent of compromise-moving laterally, escalating privileges, exfiltrating data, or demonstrate impact on physical processes.
- Reporting and Remediation:] Delivering a detailed report of findings, including evidence, risk ratings, and prioritized recommendations. Follow-up testing verifyifies that fixes are effective.
أهمية اختبار التخزين في مراجعة الحسابات المتعلقة بالأمن الهندسي
مراجعة الأمن الهندسي هي استعراضات شاملة لضوابط أمن المنظمة المطبقة على نظمها الهندسية، بما في ذلك شبكات تكنولوجيا المعلومات وشركة النقل الجوي، وهذه المراجعات تقيّم الامتثال لمعايير مثل نظام المعلومات الوطني 800-82 (نظام أمن نظم الرقابة الصناعية)، وسلسلة الوكالة الدولية للطاقة 62443، وأنظمة خاصة بصناعة معينة مثل معايير شركة أمريكا الشمالية للكهرباء لحماية البنية التحتية الحيوية (البرنامج الوطني للكهرباء)
وتشمل الفوائد الرئيسية لإدماج اختبار التغل في عمليات مراجعة الحسابات الأمنية الهندسية ما يلي:
الكشف المبكر عن المسؤوليات
فالنظم الهندسية تدار لسنوات أو عقود دون أن تُعالج، بسبب متطلبات وقت العمل الإضافي والقيود المفروضة على البائعين، وتُظهر أوجه الضعف في البروتوكولات القديمة (مودبوس، وDNP3، و PROFINET) وأجهزة التحكم غير المجهزة، وهي تُظهر هذه العيوب قبل أن يتمكن المهاجمون من استغلالها، فعلى سبيل المثال، قد يكتشف اختبار القلم أن وجود هجوم على مفاعل كشفي متغير.
تحسن الوضع الأمني
ولا يمكن أن يكشف أي اختبار عن نقاط الضعف إلا نصف المعركة، ويشمل ناتج اختبار الاختراق توصيات محددة ذات أولوية تساعد المنظمات على تعزيز دفاعاتها، وقد يكشف الاختبار أن جدران الحريق الصناعية مضللة، وأن وثائق التفويض غير المقصودة لا تزال موجودة في البلدان النامية، أو أن نقاط الدخول اللاسلكية في قاع النبات تستخدم التشفير الضعيف، ومن خلال معالجة هذه النتائج، تنتقل المنظمات من دورة إعادة النشاط إلى دورة تكامل أمنية استباقية.
متطلبات الامتثال
العديد من المعايير واللوائح الصناعية تُلزم بإجراء اختبارات دخول منتظمة، على سبيل المثال، يتطلب مركز البحوث الوطنية للأخطار إجراء تقييمات دورية للضعف واختبارات الاختراق للنظم الكهربائية السائبة، ومقياس أمن البيانات لصناعة البطاقات الدفع، وبالرغم من عدمه تحديداً للهندسة، ينطبق على أي شركة تقوم بتصنيف بيانات حاملي البطاقات وتحتاج إلى اختبارات سنوية للاختراق، يوصي المعهد الوطني للمعايير والتكنولوجيا بإجراء اختبارات على أساس التخفيض
إدارة المخاطر وتحديد أولويات الاستثمار
ويجب على المنظمات الهندسية أن تخصص ميزانيات أمنية محدودة على نحو فعال، حيث أن اختبار الخصم يوفر نظرة على البيانات عن أشد المخاطر أهمية، مثلا، قد يبين أن أكبر تهديد ليس مهاجما خارجيا بل هو من يزودهم بإمكانية الوصول المادي إلى محطات العمل الهندسية، ويمكن أن يبرر سجل المخاطر الناتج ذلك الاستثمارات في أدوات الكشف عن النقاط النهائية والتصدي لها، أو ضوابط الدخول الصارمة، أو برامج تدريب الموظفين، ويساعد فهم ناقلات الهجوم المحتملة على إعطاء الأولوية للاستثمارات الأمنية حيثما يكون لهم أعلى عائد على السلامة وعلى التفرغ.
استمرارية الأعمال والسلامة
وفي البيئات الهندسية، يمكن أن يكون للخط الحاسوبي الناجح عواقب تتجاوز سرقة البيانات، ويمكن أن يتسبب في ضرر مادي أو ضرر بيئي أو فقدان للحياة، كما أن اختبار التغل الذي يشمل سيناريوهات " أوت " أوكسس " يساعد على ضمان أن تكون مقاطعات الأمان والضوابط الزائدة تحت ظروف الهجوم، وعلى سبيل المثال، فإن اختبار التحقق من أن القيادة الخبيثة لا يمكن أن تلغي نظاماً مجهزاً للسلامة يوفر ثقة كبيرة في مجال القدرة على التكيف مع النظام.
أنواع اختبار التخزين في الهندسة
وتستخدم أنواع مختلفة من اختبارات التغل حسب نطاق وأهداف مراجعة الحسابات الأمنية، وفي السياقات الهندسية، يجب أن ينظر اختيار نوع الاختبار في حساسية النظم التشغيلية ومتطلباتها في الوقت المناسب، وفيما يلي الفئات الأكثر أهمية:
اختبار اختراق الشبكة
ويركز هذا النوع على أوجه الضعف داخل الهياكل الأساسية للشبكات، بما في ذلك أجهزة التوجيه، والمفاتيح، وجداول الحماية، وقطاعات الشبكات، وفي البيئات الهندسية، كثيرا ما يفحص اختبار قلم الشبكة الحدود بين شبكة تكنولوجيا المعلومات المؤسسية وشبكة " أوت " (منطقة العمليات الصناعية المجردة من السلاح، أو IDMZ) وقد يكشف المخبرون عن وجود اضطرابات مثل الخيوط المجتمعية الضعيفة، أو البروتوكولات غير المشفوعة، أو المزيفة
اختبار اختراق التطبيقات
وتتراوح التطبيقات في مجال الهندسة بين لوحات مظلة على شبكة الإنترنت وأجهزة مدمجة في وحدات الإزالة (وحدات محطات طرفية متنقلة) وأجهزة اختبار تطبيقية (PLCs) وتقيم برامجيات للأخطاء الأمنية من قبيل حقن أجهزة الاستنشاق، والكتابة عبر الموقع، والإشارة إلى الأجسام المباشرة غير الآمنة، والتدفقات الاحتياطية العازلة (Stecre)، وفيما يتعلق بالتطبيقات التي يستخدمها المشغلون، تركز إدارة الاختبارات على التوثيق،
اختبار الاختراق المادي
وكثيراً ما تكون للمرافق الهندسية ضوابط أمنية مادية مثل قارئ الشارات، وأجهزة المسح الضوئي الحيوي، والقفل، وكاميرات المراقبة، وتقيم اختبار التغلغل المادي هذه الضوابط على أوجه الضعف مثل التأليف أو القفل أو الهندسة الاجتماعية لموظفي الأمن، وقد يحاول الاختبار الوصول إلى غرفة التحكم أو مركز البيانات أو خزانة المعدات لتركيب أجهزة الدوار أو وضع مفتاح للجهاز في جهاز للفحص المغناطيسي ضعيف.
اختبار التغلغل بلا سلك
الاتصال اللاسلكي متبادل في الهندسة الحديثة: وي-فاي بالنسبة لملفات المشغلات المتنقلة، وبلوتووث للمجسات، وزيغبي للبناء الآلي، والخلايا المستخدمة في الرصد عن بعد، وتقيم اختبارات القلم اللاسلكية مدى قوة التشفير، وأساليب التوثيق، ومخاطر نقاط الدخول المتردية، وتشمل النتائج المشتركة شبكات الواي فاي التي تستخدم أجهزة الاكتشاف غير المستقرة في الخلايا.
اختبار اختبار اختبار التخزين السريع
ويستلزم إجراء اختبارات تغلغل متخصصة لنظم الرقابة الصناعية لأن بروتوكولاتها ومعداتها ومتطلبات توافرها تختلف اختلافا جذريا عن تكنولوجيا المعلومات التقليدية. ويجب إجراء اختبارات التخصيب بحذر شديد؛ ويمكن أن يؤدي المسح العنيف إلى فشل المعدات أو إلى عدم استقرار العمليات، ويستخدم الاختبارات أدوات متخصصة (مثل اختبارات الاختراق الزائدة التي تجريها منظمة أوواسط الضبط الشبكي، ولكن أيضا النصوص المصممة التي تستخدم أجهزة الرفض المتحركة أو المكتبات المأمونة)
إجراء اختبارات الاختراق بفعالية
ولزيادة فوائد اختبار الاختراق إلى أقصى حد، لا سيما في البيئات الهندسية، ينبغي للمنظمات أن تتبع أفضل الممارسات التي تمثل القيود الفريدة للتكنولوجيا التشغيلية.
تحديد النطاق والأهداف الواضحة
قبل بدء الاختبار، من المهم تحديد ما هي النظم والبيانات التي ستكون في نطاقها، وفي عمليات المراجعة الهندسية، كثيرا ما يشمل ذلك اختيارا قائما على المخاطر لأهم الأصول، مثل شبكة مختبرات معالجة المياه، أو نظام شركة SCADA للمزارع، وينبغي أن يحدد النطاق ما إذا كان الاختبار محاكاة شاملة أو تقييم محدد للضعف، كما يجب أن يحدد نظما للصيانة تكون خارج نطاقها تماما.
استخدام المهنيين المؤهلين
ويحتاج اختبار التخزين إلى مهارات تقنية عميقة، لا سيما في بيئات أوت، ويعرف المخترقون الأخلاقيون ذوو الخبرة الذين يحملون شهادات ذات صلة مثل الفئة الفنية المصدقة على الأمن الهجومي، والفئة الفنية العالمية للأمن السيبرى، أو الفئة الفنية لأمن نظم المعلومات المصدق عليها، ويدرك كثير من الشهادات التي لديها خبرة مباشرة في هذا المجال.
إجراء اختبارات منتظمة
فالأمن عملية مستمرة، لا حدث لمرة واحدة، فالأخطار تتطور، وتكتشف مواطن الضعف الجديدة يوميا، وتخضع النظم الهندسية لتحديثات وإعادة تشكيلات، وتقترح أفضل الممارسات إجراء اختبار تغل كامل النطاق سنويا على الأقل، يستكمل باختبارات محددة الهدف بعد إجراء تغييرات رئيسية (مثلا، بعد إجراء اختبارات جديدة لتكامل النظام، أو تحديث البرمجيات، أو بعد اكتشاف ضعف حرج مثل الأشعة اللوجية 4 ياء).
متابعة النتائج
ولا يكون اختبار الاختراق مفيدا إلا إذا تم تناول النتائج، وبعد الاختبار، ينبغي للمنظمة أن توثق خطة إصلاحية مع أصحابها المعينين والمواعيد النهائية، وينبغي إعطاء الأولوية لكل استنتاج يستند إلى المخاطر التي تهدد السلامة والوقت الإضافي، وليس فقط على النتائج القياسية لمحطة البرمجيات المتطورة (نظام التتبع المتعلق بالقدرة على تحمل الصدمات) التي قد لا تُحسب لآثارها، وبعد العلاج، ينبغي لفريق الاختبار أن يقوم بإجراء اختبار للكشف عن وجود ثغرة جديدة للتحقق من فعالية هذه الإصلاحات.
استخدام منهجيات الصناعة - الاستراتيجية
(أ) أطر مثل معيار اختبار اختبار الاختبارات، ودليل الاختبار الخاص بالتطبيقات على الشبكة العالمية، ودليل الاختبارات الخاص باختبارات أمن المعلومات (NISTE) S00-115 (دليل تقني لاختبارات وتقييم أمن المعلومات) توفر نُهجاً منظمة، وفي سياقات محددة، تشير إلى دليل " إجراء اختبارات أمنية عن طريق الحاسوب " من المركز الوطني لأمن الفضاء الإلكتروني (CeIsist)
التحديات المشتركة في اختبار الاختراق لأغراض الهندسة
ولا توجد عقبات أمام اختبار الاختراق في البيئات الهندسية، ففهم هذه التحديات في المقام الأول يساعد على التخطيط لإشراك ناجح.
شبكات الجو
فبعض نظم البنية التحتية الحيوية معزولة مادياً عن شبكة الإنترنت ( " مجهزة جواً " )، وفي حين أن هذا يقلل من سطح الهجوم الخارجي، فإنه يجعل اختبار القلم صعباً من الناحية اللوجستية، وقد يحتاج الاختبار إلى أن يكون في الموقع مع وصلات سلكية مباشرة، ويجب فحص أدوات الاختبار لتجنب إدخال البرمجيات غير السليمة في البيئة، ولا تزال النظم التي تستخدم في الهواء عرضة للتهديدات الداخلية وهجمات سلسلة الإمداد، ولذلك يجب أن تركز الاختبارات على المسارات الداخلية مثل قطرات التي تنزلت داخل الولايات المتحدة.
نظم الجمود والبروتوكولات غير المدعومة
وتنظم نظم صناعية كثيرة على نظم تشغيلية مثل نظام Windows XP، و Windows 2000، أو حتى نظم التشغيل العقارية، وكثيرا ما تفتقر هذه النظم القديمة إلى سمات أمنية حديثة، وتعاني من أوجه ضعف غير مثبتة، وتستخدم بروتوكولات لا تدعم التوثيق أو التشفير (مثلا، يمكن أن تستحدث النسخ القديمة من نظام مودبوس، أو DNP3، أو BACnet) أدوات تستغل بعناية لتلافي الحاجة إلى نظام الأداء المه.
أجهزة ضبط السلامة
وفي العمليات الحساسة المتعلقة بالسلامة (الكيميائية والنووية والسيارات)، يمكن لأي مدخلات خاطئة أن تسبب ضررا أو ضررا بيئيا، ولا يجب أن يؤدي اختبار التخزين إلى وقف السلامة أو تجاوز متشابك الأمان، ويجب أن تحظر قواعد الاشتباك صراحة الإجراءات التي يمكن أن تضر بالناس أو المعدات، وينبغي للاختبارات أن تستخدم بيئات المحاكاة، أو أجهزة التحكم في الأحجام، أو النماذج الافتراضية لبيئة المرور، إذا كان ينبغي أن تؤثر على نظام مراقبة حي.
الجدول الزمني
وكثيرا ما يتطلب اختبار الاستغلال الكامل أخذ أجزاء من النظام خارج الشبكة لمنع حدوث انقطاع عرضي، وبالنسبة إلى 24/7 عمليات مثل توزيع المياه أو التصنيع المستمر، يصعب تحديد مواعيد هذه النوافذ بتكلفة، وقد تحتاج المنظمات إلى إجراء اختبارات أثناء عمليات الإغلاق المخططة للنفقة أو استخدام بيئة متنقلة تعكس الإنتاج، فالتواصل مع مديري النباتات والمشغلين أمر حاسم الأهمية لتحقيق الاتساق مع المخاطر المقبولة.
False Positives and Noise
يمكن أن ينتج المسح الآلي في بيئات الطاقة الإيجابية الزائفة لأن المسح القياسي للضعف ليس مصمماً للبروتوكولات الصناعية، قد يُعلم الماسح بأن البروتوكول يفتقر إلى التشفير باعتباره ضعفاً عالي الخطورة، حتى وإن كان النظام مصمماً بهذه الطريقة، وضوابط تعويضية، إذ يلزم أن يُختبر الدليل الماهر للتمييز بين القابلية للاستغلال الحقيقي والقيود المعمارية.
ألعاب المهارات
وهناك نقص مزمن في العاملين في مجال الأمن الذين يفهمون تكنولوجيا المعلومات وشركة النقل الجوي، إذ يتفوق العديد من مخبري التغلغل على هجمات التطبيقات على الشبكة، ولكنهم لم يعملوا قط مع شركة PLC أو نظام مراقبة موزع، وكثيرا ما تفتقر الأفرقة الهندسية إلى الخبرة في مجال الأمن السيبراني، مما يتطلب الاستثمار في التدريب المتبادل أو الأخصائيين في التوظيف أو الشركات المتعاقدة التي تركز على أمن الفضاء الإلكتروني.
إدماج اختبار التخزين في برنامج أمن هندسي
وينبغي ألا يكون اختبار الاختراق نشاطا قائما بذاته؛ بل يكون أكثر فعالية عندما يُدخل في برنامج أمني أوسع يشمل السياسات والتدريب والرصد والاستجابة للحوادث.
يسار مشرق مع ديفسيك أوبس في الهندسة
وعلى الرغم من أن العديد من النظم الهندسية لم يتم تطويرها بواسطة دورات التعبئة، فإن مبدأ " السطو على اليسار " ينطبق، بالنسبة لمكونات البرمجيات المستخدمة في لوحات التشغيل الهندسية، والآلات المدمجة للاختبارات ذات الصلة بالسحاب، والأجهزة المحمولة للتقنيين الميدانيين - دمج الاختبارات الأمنية في دورة الحياة الإنمائية، واستخدام الاختبارات الأمنية للتطبيقات الثابتة على رموز المصدر والتطبيقات المعمارية (DAST)
الاختبار المستمر والتألق
وفي حين أن اختبارات التسجيل اليدوي الكاملة كثيفة الموارد، يمكن التلقائية ببعض الجوانب، واستخدام مسح الضعف المستمر بأدوات مثل نيسو (مع ملوثات خاصة بـ (OT-Plugins) أو نيكسوز للكشف عن التغيرات في التشكيل أو أوجه الضعف الجديدة، والقوائم المرجعية الآلية للاختبارات الخاطئة المشتركة (مثلاً، كلمات السر غير المتعمدة، والموانئ المفتوحة على أجهزة التحكم)، إلا أن التفسير والاستغلال يتطلبان حكماً على الإنسان.
الإبلاغ والتقدير
ويجب أن تُصمم تقارير اختبار الاختزال بحيث تُصمم حسب مختلف الجمهور: موجزات تنفيذية للقيادة تسلط الضوء على مخاطر الأعمال وعائدات الاستثمار، وتقارير تقنية للمهندسين تشمل خطوات استنساخ تدريجية، وخطة إصلاح لفريق العمليات، وأن تستخدم منهجية ثابتة للارتقاء مثل CVSS v3.1، ولكن تعدل لسياق أوت - على سبيل المثال، وهو ضعف يسمح للمهاجم بتغيير نقطة ضغط محددة ينبغي أن يُحسب على أساس أعلى من تأثير السلامة.
Leverage External Resources
لا توجد منظمة واحدة يمكنها البقاء على حالها في كل منتج من منتجات البائع المتحكم، البقاء على اتصال بمجموعات تقاسم الصناعة مثل فريق الاستجابة للطوارئ في نظم المراقبة الصناعية، وقائمة بريدية لشبكة (الشبكة الدولية للبرمجيات) ودائرة الاستشارات الأمنية الخاصة بالبائعين، و عندما يُعلن عن وجود ضعف حرج (مثلاً، وجود حشرة في تنفيذ الشفرة عن بعد في علامة تجارية خاصة بشركة (البي سي)
خاتمة
إن اختبار التغلغل عنصر لا غنى عنه في عمليات مراجعة الأمن الهندسي، إذ يمكن للمنظمات، من خلال تحديد ومعالجة أوجه الضعف عن طريق الهجمات المحاكاة، أن تحمي الهياكل الأساسية الحيوية، وتضمن الاستمرارية التشغيلية، وتحافظ على الثقة فيما بين أصحاب المصلحة، ويمكن أن تمتد نتائج الإخلال بالبيئات الهندسية إلى ما يتجاوز فقدان البيانات إلى الضرر المادي والكوارث البيئية، مما يجعل الاستثمار في اختبار شامل منتظم للاختراق جزءا لا يمكن التفاوض عليه من برنامج أمني ناضج.
For further reading, consult the OWASP Testing Guide] for application security test methodologies, the ]NIST SP 800-82 Guide to ICS Security for OT-specific controls, and the ]CISA Industrial Control Systems homepage