Table of Contents
وقد أعاد التوسع السريع في شبكة الإنترنت في الأمور تشكيل النظم الهندسية الحديثة، مما أدخل أوجه الكفاءة غير المسبوقة والتحديات الأمنية المعقدة، ومن بين المجالات الأكثر تضرراً مراجعة الأمن - التقييم المنهجي للوضع الأمني للمنظمة، ونظراً إلى أن البيئات الهندسية من المصانع الذكية إلى شبكات النقل المستقلة أصبحت مترابطة بشكل متزايد، فإن أساليب ونطاق مراجعة الحسابات الأمنية يجب أن تتطور.
فهم الـ (أيوت) في النظم الهندسية
وتشير شبكة " إنترنت " إلى شبكة الآلات المادية، والمجسات، والمحاضرين، والمتحكمين - المزودين بالالكترونيات، والبرامجيات، والوصلات التي تمكنهم من جمع البيانات وتبادلها والعمل على أساسها، وفي النظم الهندسية، لا يعتبر التوحيد الكيميائي تكنولوجيا واحدة بل نظاماً إيكولوجياً يشمل نظم الرقابة الصناعية، ونظم إدارة المباني، والشبكات الذكية، والمركبات ذات الصلة، والأجهزة الطبية التي كثيراً ما تكون موزعة.
وفي مجال التصنيع، تقوم أجهزة الاستشعار بتتبع الاهتزاز بالأجهزة ودرجة الحرارة واستهلاك الطاقة، وتغذي البيانات في خوارزميات الصيانة المتوقعة، وفي الطاقة، والمقاييس الذكية ومستشعرات الشبكات، بتحسين التوزيع والكشف عن الشذوذ، وفي النقل، تشير إشارات المرور التي يمكن أن تكون متاحة للشبكة، والاتصال بالمركبات إلى الهياكل الأساسية، ونظم إدارة الأسطول، يحسن الكفاءة والسلامة.
How IoT Influences Security Auditing
وتركز عمليات المراجعة الأمنية التقليدية في البيئات الهندسية على الدفاعات المحيطة، وضوابط الدخول، والامتثال لمعايير مثل المعيار ISO 27001 أو NIST SP 800-53، ويبطل إدخال أجهزة التصوير المقطعي العديد من تلك الافتراضات، وكثيرا ما تكون نقاط النهاية متداخلة الموارد، ومتجانسة، ومنتشرة في مواقع يسهل الوصول إليها جسديا، ويجب على مراجعي الحسابات الآن أن يقيِّموا ليس فقط الأصول التقليدية لتكنولوجيا المعلومات بل أيضا سطح هجوم واسع النطاق ودينامي.
Expanded Attack Surface and Asset Discovery
وكل جهاز استشعار متصل أو ملجأ أو بوابة يمثل نقطة دخول محتملة لمهاجم، وعلى عكس الخواديم التقليدية، يفتقر العديد من أجهزة الإيوت إلى سمات أمنية مدمجة مثل التخزين المشفر، أو الأحذية الآمنة، أو إدارة التصحيح المنتظمة، ولذلك يجب أن تبدأ مراجعة الحسابات الأمنية بتحديد شامل للأصول، بحيث يكون كل جهاز مرتبط بالشبكة، ونسختها الثابتة، وبروتوكولات الاتصالات، وشبكة المعلومات المصممة على الإطلاق.
رصد الوقت الحقيقي ومراجعة الحسابات المستمرة
وقد يؤدي الطابع الدينامي لشبكات التوحيد والإجازات وتغيير عمليات المراجعة غير الكافية في الوقت الحاضر، وقد يتحول مراجعو الحسابات الحديثون للحسابات إلى رصد مستمر وحقيقي، وقد يؤدي ذلك إلى تحليل حركة المرور الشبكية، وسجلات النظم، ومقياس قياسات الأجهزة عن بعد للكشف عن وجود أورام مثل تدفقات البيانات غير المتوقعة، أو وصلات الأجهزة غير المأذون بها، أو إلى حدوث انحرافات عن السلوك المفاجئ في خط الأساس.
ويتمشى هذا النهج مع مفهوم " مراجعة الحسابات المستمرة " ، حيث تجري اختبارات المراقبة وجمع الأدلة على أساس مستمر بدلا من إجراء استعراضات دورية، وتقوم المنظمات الهندسية بنشر مقاسم للشبكة، والفصل الجزئي، والبرمجيات المحددة لعزل أجهزة التوحيد القياسي، ويتحقق مراجعو الحسابات الآن من أن هذه الضوابط فعالة من خلال عمليات المحاكاة المستمرة لفحص الرصد والتغلغل.
New Methodologies in IoT Security Auditing
:: عدم وجود تجانس في أجهزة التحلل الضوئي - من أجهزة الاستشعار البسيطة لدرجات الحرارة إلى مراجعي الحسابات الآليين - المحتاجين إلى اعتماد منهجية قائمة على المخاطر ومتعددة المستويات - تتيح أطراً مشتركة لمراجعة الحسابات، مثل نظام أوسبيس تي في 10، وإطار أمني للشبكة الإلكترونية للتحكم في حوادث النقل، ونموذج سحابة كونسورتيوم الصناعية (IIC)، اتباع نهج منظمة لتقييم أجهزة الاستيفاء.
ومن العناصر الحاسمة الحاجة إلى مراجعي حسابات متخصصين في مجال تكنولوجيا المعلومات - التقليدية - قد لا يكونون على دراية بمراقبي المنطق القابل للبرمجة، أو بروتوكولات المراقبة واقتناء البيانات، أو نظم التشغيل في الوقت الحقيقي، وتتزايد تدريب الشركات الهندسية على مراجعي الحسابات في مجال التكنولوجيا التشغيلية أو بما في ذلك الأفرقة المتعددة الوظائف ذات الخبرة في المجال.
التحديات الرئيسية في مراجعة أمن تكنولوجيا المعلومات
وعلى الرغم من وضع منهجيات جديدة، لا تزال هناك عقبات كبيرة، ولا بد من التصدي لهذه التحديات لكي تجني النظم الهندسية فوائد التوحيد القياسي للدواء دون تعريض العمليات الحاسمة لخطر غير مقبول.
التوحيد القياسي وعدم التوحيد
وتشتت سوق أجهزة التوحيد القياسي، حيث يستخدم المئات من الصانعين مختلف منابر الأجهزة ونظم التشغيل وبروتوكولات الاتصال، ولا توجد مجموعة واحدة من المعايير الأمنية التي تلتزم بها جميع الأجهزة، ويجب على مراجع الحسابات أن يقيّم الأجهزة من بائعين متعددين، وكل واحد منهم لديه مركز أمني، يمكن أن يدعم تحديثات الهواء، بينما لا يمتثل آخرون لها؛ ويعتمد البعض الآخر على معايير مراقبة التشغيل الآلي الدنيا التي تتطلبها منظمات مراجعة حسابات التشغيل().
الموارد الحاسوبية المحدودة
ويستهدف العديد من أجهزة الإيوتات انخفاض استهلاك الطاقة وانخفاض التكلفة، مما يؤدي إلى محدودية القدرة على التجهيز والذاكرة والتخزين، وتمنع هذه القيود تنفيذ ضوابط أمنية قوية مثل التشفير الكامل، وأجهزة الاكتشاف المتقدمة، أو قطع الأشجار المتكررة، وبالتالي يجب على مراجعي الحسابات تقييم الضوابط التعويضية على مستوى الشبكة، مثل تصفية حركة المرور، وخطوط الأساس لتصرف الأجهزة، والرصد الخارجي، وذلك بدلاً من الاعتماد على القدرات.
الهيكلان المعقّد والتطوري للشبكة
وكثيراً ما تتواصل أجهزة التوحيد القياسي عبر عدة مجالات - شبكات محلية، ومنابر غيوم، وبوابات حافة، وأجهزة قياس متطورة، وتتفاوت الحدود بين تكنولوجيا المعلومات وشركة النقل الجوي، وتخلق تدفقات بيانات معقدة تعبر الحدود الأمنية التقليدية، وتحتاج مراجعي الحسابات إلى رسم خرائط لهذه التدفقات، وتحديد حدود الثقة، والتحقق من أن البيانات كثيراً ما تكون مشفرة في العبور وفي الراحة، واستخدام شبكات التعقيد، والارتقاء بنظم غير اللاسلكية مثل نظامي " زغبي " .
خصوصية البيانات والشواغل المتعلقة بالامتثال
وتولد أجهزة الإيو تي كميات كبيرة من البيانات، يمكن اعتبارها بيانات شخصية أو حساسة - مثل بيانات أماكن الموظفين من قارئي الشارات، والمقاييس الصحية من الأجهزة القابلة للارتداء، أو البيانات التشغيلية من الهياكل الأساسية الحيوية، ويجب أن تكفل مراجعة الحسابات الأمنية الامتثال لأنظمة مثل اللائحة العامة لحماية البيانات، وقانون كاليفورنيا بشأن خصوصية المستهلك، والأطر التي تُستخدم فيها الصناعة مثل ممارسات مخزن البنية التحتية الحيوية في شركة أمريكا الشمالية.
محدودية إمكانية المشاهدة وإدارة البرمجيات
ونظراً لأن العديد من أجهزة الإيوت تفتقر إلى وصلات إدارية قوية، فإن المنظمات كثيراً ما تكون في وضع ضعيف، وقد تكون الأجهزة قد نفذت برامجيات ثابتة مع وجود نقاط ضعف معروفة، أو قد تكون لديها وثائق تفويض غير مقصودة لم تتغير قط، ويواجه مراجعو الحسابات صعوبة التحقق من نسخ البرمجيات الجاهزة عبر آلاف الأجهزة، ولا سيما في البيئات التي توجد فيها أجهزة في مواقع مسح للأجهزة اللاسلكية عن بعد أو التي يصعب الوصول إليها.
أفضل الممارسات في مجال مراجعة أمن اليو تي في النظم الهندسية
ونظرا لهذه التحديات، يجب على المنظمات الهندسية أن تعتمد نهجا منظما ومبادرا لمراجعة الحسابات الأمنية في معهد تكنولوجيا المعلومات، ويمكن أن تساعد أفضل الممارسات التالية على إنشاء برنامج لمراجعة الحسابات يكون قابلا للدفاع.
إنشاء سجل شامل للأصول
لا يمكنك تأمين ما لا تعرفه، والقيام باكتشاف منتظم آلي لجميع أجهزة التوحيد الميكانيكية المرتبطة بالشبكة، بما في ذلك الأجهزة الموجودة على شبكات فرعية معزولة، واستخدام الأدوات التي تدعم التنميط النشط والسلبي، والبصمات، والإدماج في قواعد بيانات إدارة التشكيلات (CMDB).
مواصلة الرصد والخطوط الأساسية السلوكية
نشر حلول لرصد الشبكات التي يمكن أن تتعلم السلوك الطبيعي للأجهزة (مثل أنماط الاتصال النموذجية، وحجم البيانات، والتوقيت) وانحرافات العلم، واستخدام نظم الرصد القائمة على السحاب التي يمكن أن تربط الأحداث من أجهزة IoT مع أجهزة الإنذار باستخدام تكنولوجيا المعلومات وأجهزة الإنذار باستخدام سواتل OT، والقيام بانتظام باستعراض هذه خطوط الأساس باعتبارها تغيرات في البيئة، والنظر في الاندماج مع أدوات الأمن للتفتيش والتشغيل الآلي والتصدي للتهديدات المشتركة.
اعتماد إطار لمراجعة الحسابات يستند إلى المخاطر
ولا تشكل جميع أجهزة الإيوت نفس مستوى المخاطر، إذ ينبغي أن تخضع أجهزة تصنيفية قائمة على الأهمية الحيوية والربط وحساسية البيانات، وينبغي أن تخضع الأجهزة العالية المخاطر (مثلاً، مراكز مراقبة نظم السلامة) لمراجعة أكثر تواتراً وعمقاً من أجهزة الاستشعار البيئية المنخفضة المخاطر، وأن تستخدم نموذجاً للنضج مثل نموذج استحقاق الأمن الدولي لتقييم وتدقيق الوضع الأمني العام على مر الزمن.
تعزيز أمن سلسلة الإمدادات
ينبغي لمراجعي الحسابات أن يقيّموا الممارسات الأمنية للبائعين في أجهزة الإيوت وسلاسل الإمداد الخاصة بهم في مجال البرمجيات، وأن يطلبوا أدلة على وجود ممارسات آمنة لدورة الحياة في التنمية، وتقارير اختبار الاختراق، وسياسات الكشف عن أوجه الضعف، وأن يشمل الالتزامات التعاقدية المتعلقة بالتحديثات الأمنية في الوقت المناسب والإخطارات المتعلقة بأوجه الضعف، وأن ينظروا في اشتراط وجود أجهزة للوفاء بالمعايير الأمنية الدنيا، مثل تلك الواردة في التقريرين IR 8259A و8259B، قبل أن تكون هذه الأجهزة مرتبطة بالشبكة.
إجراء اختبارات التخزين المنتظم والتفريق الأحمر
وتكشف اختبارات التغلغل الدورية التي تحفّز الهجمات على شبكات تكنولوجيا المعلومات في العالم الحقيقي عن أوجه ضعف قد تفوت عمليات المراجعة التقليدية، وتشرك المخبرين ذوي الخبرة في كل من تكنولوجيا المعلومات وبيئات فوتوغرافية، وتركز على سيناريوهات مثل الوصول المادي إلى جهاز إيوت، أو اعتراض الاتصالات اللاسلكية، أو استغلال مؤشر آفات ضعيف.
توجيهات المستقبل لمراجعة حسابات أمن تكنولوجيا المعلومات
ومع استمرار تطور تكنولوجيا اليوت، فإن الأدوات والتقنيات المتاحة لمراجعي الحسابات الأمن، وهناك عدة اتجاهات ناشئة تعد بأن تكون نظم هندسية أكثر مرونة.
الاستخبارات الفنية والتعلم الآتي
وقد تعزز بالفعل منظمة العفو الدولية وشركة ML الكشف عن الشذوذ من خلال تحديد أنماط فرعية قد يغفلها محللو البشر، وفي المستقبل، يمكن أن تؤدي أدوات مراجعة الحسابات التي يقودها المعهد إلى إجراء تقييمات للمخاطر، والتوصية بتحسينات في مجال المراقبة، بل والتنبؤ بأوجه الضعف المحتملة استنادا إلى تحليل شفرات البرمجيات الجاهزة أو سلوك الشبكات، ولكن يجب أن يكون مراجعو الحسابات نماذج حذرة - يمكن أن يتلاعب بها أو يُتحيزوا، وبالتالي فإن الرقابة البشرية تظل أساسية.
Blockchain for Immutable Audit Trails
وتتيح تكنولوجيا البلوكشاين إمكانية استخدام سجلات غير مثبتة للآمال وشفافة لنشاط الأجهزة، وتحديثات البرمجيات، والأحداث المتعلقة بالوصول إلى النظم الهندسية التي تكون فيها سلامة البيانات ذات أهمية قصوى، مثل شبكات الطاقة أو سجلات مراجعة الحسابات القائمة على صناعة المستحضرات الصيدلانية، يمكن أن توفر أدلة لا رجعة فيها على الامتثال، ويكمن التحدي في توسيع نطاق هذه النظم لمعالجة الحجم الكبير للبيانات التي تنتجها أجهزة الإيوت دون إدخال الرطوبة.
الهيكل الأساسي للصناديق الاستئمانية صفر
ولا توجد أي ثقة من المبادئ التي لا تحظى بالثقة، فهي تتحقق دائما من أنها مناسبة جدا لبيئة اليوت، لأنها تفترض أن أي جهاز، بغض النظر عن موقعه، يمكن أن يتعرض للخطر، وسيتحقق مراجعو الحسابات بصورة متزايدة من تنفيذ ضوابط اتفاق التجارة الزائيرية: التثبيت الجزئي، والتوثيق المستمر، والوصول إلى أقل الأسعار، وإدارة هوية الأجهزة، ويمكن للنظم الهندسية التي تعتمد اتفاق التجارة الزائفة أن تقلل من نطاق مجموعة الاختراقات من الأدلة.
معايير التنظيم والتطور الصناعي
وتتجه الحكومات والهيئات الصناعية نحو المتطلبات الأمنية الإلزامية لأجهزة التصوير بالأشعة السينية، وسيؤدي قانون قدرة الاتحاد الأوروبي على مواجهة الأوبئة، ونظام المملكة المتحدة الخاص بتحسين الأمن في الفضاء الإلكتروني، وقانون تحسين أمن الفضاء الإلكتروني في الولايات المتحدة، أمثلة مبكرة، وسيتعين على مراجعة الحسابات الأمنية أن تدمج هذه المتطلبات التنظيمية، وسيؤدي مراجعو الحسابات دوراً رئيسياً في التصديق على الامتثال، وسيظل جهازاً قائماً مع المعايير المتطورة مثل نظام " إي تي " .
خاتمة
إن شبكة الإنترنت للأمور قد غيرت بصورة أساسية المشهد الأمني لمراجعة الحسابات في النظم الهندسية الحديثة، إذ يواجه مراجعو الحسابات الآن سطحاً موسعاً من الهجوم، وتنوعاً في الأجهزة، وقلة الموارد، والحاجة إلى إجراء تقييمات مستمرة وحقيقية، وفي حين أن التحديات لا تزال قائمة من التوحيد إلى أفضل الممارسات المخففة من حيث البيانات مثل الاكتشاف الشامل للأصول، والقاعدة السلوكية، والأطر القائمة على المخاطر، وأمن سلسلة الإمدادات يمكن أن تؤدي إلى تحسين فعالية عملية مراجعة الحسابات.