Table of Contents

:: تعدّ مضاد نقل رقمية عناصر أساسية في نظم البيانات الهندسية الحديثة، وتوفر قياسا وتسجيلا في الوقت الحقيقي لبارامترات مثل معدلات التدفق، واستهلاك الطاقة، وسرعة التناوب، والإحصاءات المادية، وتتكون هذه المضامين من نظم مراقبة منطقية قابلة للبرمجة، ووحدات طرفية نائية، ومجسّسات، وأجهزة حافة تغذي البيانات في نظم أكبر للرقابة على الإشراف واقتناء البيانات (SCADAII)

فهم أهمية أمن البيانات في مكافحة الأوبئة الرقمية

ومن ثم، فإن المناظر الرقمية تعمل كعين وآذان للنظم الهندسية، وتحوّل الظواهر المادية إلى قيم رقمية تدفع عملية صنع القرار، وتؤثر أمنها مباشرة على ثلاث ركائز أساسية: الثقية - وهي عوامل يمكن أن تؤدي إلى حدوث تسرّب غير مهيمن في المواد الكيميائية، أو إلى حدوث تسرّب في المواد الانشطارية.

أهم محركات التهديد للضفاف الرقمية

وقبل تطبيق أفضل الممارسات، من المهم فهم السبل المحددة التي يمكن بها المساس بالحواجز الرقمية، كما أن تحديد ناقلات التهديد هذه يساعد على إعطاء الأولوية للدفاعات وتخصيص الموارد بفعالية.

الوصول المادي غير المأذون به

وكثيرا ما تنشر المنافذ الرقمية في المواقع الميدانية - أي وحدات فرعية للمرافق، أو طابق تصنيع، أو أجهزة رصد أنابيب، أو محطات جوية نائية - حيث قد يكون الأمن المادي محدودا، ويمكن للتدخل الذي يزود بأجهزة اتصال مباشرة أن يتلاعب بأجهزة قفز الأجهزة، أو أن يربط أجهزة الرصد باعتراض البيانات، بل يمكن أن يتيح للمهاجم إمكانية إدخال جهاز مضغوط أو تشكيلة متغيرة.

الهجمات التي تقوم على شبكة الإنترنت

ومع تزايد الربط بين النظم الهندسية، تتواصل الأجهزة الرقمية عبر شبكة إيثرنت أو حافلات ميدانية أو بروتوكولات لاسلكية، ويمكن للمهاجمين أن يستغلوا البروتوكولات غير المضمونة (مثلاً، فإن مودبوسات TCP بدون توثيق)، والهجمات التي يقوم بها البشر في الوسط، أو الهجمات التي تشنها الرابطة أو رفض الخدمة (دوسلر) والتي تغرق في مواجهة طلبات الغوغاء، مما يتسبب في حملات مزيفة لمكافحة الأجهزة.

Firmware and Software Vulnerabilities

وتدير المضاد الرقمية برامج مجهزة بأجهزة حاسوبية يمكن أن تحتوي على حشرات أمنية غير مجهزة - تدفقات احتياطية زائدة، أو وثائق تفويض مثبتة، أو آليات غير آمنة للتحديث، وتنشئ المكتبات القديمة أو الاعتماد على خوارزميات التشفير المفقودة نقاط دخول للاستغلال عن بعد، وكثيرا ما يجد الباحثون نقاط ضعف حرجة في المعدات الصناعية تسمح للمهاجم بأن يسيطر على أجهزة أخرى من الشبكات.

التهديدات الداخلية

ويمكن للموظفين المأذون لهم بالوصول المشروع - المهندسون، أو فنيو الصيانة، أو المقاولون - أن يغيروا عمدا أو دون قصد التشكيلات المضادة، أو قطع الأشجار غير الصالحة للقطع، أو استخراج بيانات حساسة، ويزيد ضعف سياسات كلمة السر، والحسابات المشتركة، وعدم كفاية الفصل بين الامتيازات من حدة هذا الخطر.

سلسلة الإمدادات

وتصدر المناظير الرقمية من بائعين متعددين، ويمكن إدخال عناصر خبيثة أو أبواب خلفية أثناء التصنيع أو من خلال تحديثات لبرمجيات طرف ثالث، وبدون فحص دقيق للفحص والنزاهة، يمكن زرع جهاز مُعرض للخطر قبل الوصول إلى الموقع الهندسي.

أفضل الممارسات لتأمين المضادات الرقمية في نظم البيانات الهندسية

وتنفيذ استراتيجية دفاعية مطبقة - معروفة أيضا باسم الدفاع بعمق - يقلل بشكل كبير من احتمال وقوع الحوادث الأمنية وأثرها، وتعالج الممارسات التالية ناقلات التهديد الرئيسية التي تم تحديدها أعلاه.

1- تنفيذ ضوابط صارمة للوصول إلى الخدمات

ويبدأ التحكم في الدخول بالتوثيق، إذ ينبغي أن يتطلب كل من الأجهزة الرقمية كلمة سر أو شهادة فريدة قوية، وتجنب وثائق التفويض المتخلفة التي يتم توثيقها على نطاق واسع، ولا يجوز أن يُسمح للتوثيق المتعدد العناصر إلا إذا كان نظام التشغيل أو واجهة الإدارة الموازية للشبكة يدعمها، مثلا، رمزا واحدا يُرسل إلى جهاز محمول هندسي أو جهازا محمولا.

2 - البيانات المشفرة في الراحة وفي المرور العابر

ويضمن التشفير أن البيانات المعترضة لا تزال غير قابلة للتبليغ دون المفتاح الصحيح، أما بالنسبة للبيانات التي تُنقل إلى النقل العابر، فإن تطبيق المادة ٢ من النظام التقني للشبكة أو أعلى بالنسبة لجميع الاتصالات بين خواديم البرمجيات الرقمية أو المواهب أو المنصات السحابية، واستخدام شبكات خاصة افتراضية من أجل الوصول عن بعد إلى المعارض على الشبكات العامة أو غير المشمولة بالوصايا.

3 - إبقاء البرمجيات والبرمجيات حتى تاريخه

:: وضع سياسة رسمية لإدارة الضبط لجميع المضادات الرقمية، وتقديم المشورة الأمنية للبائعين ومجموعات تبادل المعلومات الصناعية (مثلاً، إخطارات من المركز الدولي لأمن السفن والمرافق المرفوعة، وتنبيهات من رابطة الدول المستقلة) - قبل تطبيق التحديثات، لا يمكن اختبارها في بيئة متحركة تعكس عبء الإنتاج لتفادي الآثار الجانبية غير المقصودة على آليات الضبط المقارن أو الاتصالات المحدثة.

4 - الحفاظ على المسارات الشاملة لمراجعة الحسابات

وتوفر سجلات مراجعة الحسابات أدلة الطب الشرعي عند وقوع حادث أمني وتساعد على اكتشاف حالات الشذوذ في وقت مبكر، وينبغي أن تسجل المقابض الرقمية جميع محاولات الوصول، وتغييرات التشكيل، وتحديثات البرمجيات، وخطابات الإنذار التي يجري تجاوزها، ويجب أن تُؤخذ في الاعتبار في الوقت المناسب مصادر زمنية موثوقة، وأن تُخزن في مستودع مركزي للتنبيه يمنع التلاعب - على سبيل المثال، نظام معلومات أمنية وإدارة الأحداث.

5- ضمان الوصول المادي إلى المعدات الحاسوبية

وكثيرا ما يُغفل التصلب البدني، ولكنه لا غنى عنه، إذ تُلغى النظائر الرقمية في خزانات مغلقة مع ختمات خافتة، وتستخدم آليات الكشف عن الاقتحام مثل مفاتيح تبديل الأبواب التي تُطلق إنذارا عند فتح خزانة، وتُنشئ كاميرات ومجسات حركة في المناطق التي تُشغل فيها أجهزة قياسية مجهزة في الأماكن العامة أو شبه العامة (مثلا، تُعدُّر السيارات، وتُعتبر مُسَرَعَرَضِّرَرَاتَةَةَةَةَةَةَاً للسيِّرَةَةَاً.

6 - تعزيز أمن الشبكات

:: شبكات بيانات هندسية منفصلة من شبكات تكنولوجيا المعلومات التابعة للشركات باستخدام جدران نارية أو شبكات إلكترونية لا تعمل بالشبكة أو ثغرات في الهواء الفيزيائي، ووضع أجهزة رقمية في منطقة صناعية مصممة بموازين دقيقة، لا ينبغي لها إلا الاتصال بحواسيب خدمة أو مؤرخين محددة، دون أن تستخدم مباشرة أجهزة الكشف عن التعبئة العميقة التي تفهم البروتوكولات الصناعية (مثلا، أجهزة كشف حركة السيارات)

7 - تقديم الدعم المنتظم للبيانات

:: توفير الدعم من فقدان البيانات من إخفاقات المعدات أو فدية أو حذفات عرضية - توفير الدعم الكامل للتشكيلات المضادة، ووضع المعايرة، والبيانات التاريخية عن الجدول الزمني المتكرر - يومياً للأجهزة الاحتياطية ذات الأهمية العالية، وغير ذلك من الحالات الأسبوعية - يمكن أن تكون عمليات المساندة المخزنة في موقع منفصل من المواقع المادية أو السحابية، أو غير المزودة بالأجهزة الجوية، لمنعها من إجراء مسحة إلى جانب بيانات استرداد الإنتاج.

8- استخدام الأحذية المضمونة ورواية البرمجيات المُستقاة من الصندوق الاستئماني

وكثيرا ما تدعم الأجهزة الرقمية الحديثة آليات أحذية آمنة تحقق من توقيع البرمجيات قبل التنفيذ، وهذا يحول دون تحميل المهاجمة برامج ثابتة غير مأذون بها أو خبيثة يمكن أن تغير السلوك المضاد، كما يمكن ضمان وجود أحذية آمنة وتضفي على الجهاز لرفض تحديثات البرمجيات غير الموقعة، ولأجل تحقيق أعلى درجة، تُستخدم أجهزة قياسية مدمجة في جهاز القياس المجهري التابع للمنبر المضاد للجرات المضغوطة أو جهازا مصممة للتلوثات المضغوطة.

9 - تنفيذ تحليلات كشف الشذوذ وتحليلات السلوك

:: استكمال الضوابط الوقائية بالكشف - استخدام أدوات الكشف عن الشذوذ التي تحدد خط الأساس للسلوك المضاد العادي - مثل نطاقات القراءة النموذجية، وتواتر المعلومات، وأنماط حركة المرور الشبكية - يمكن أن تبين حالات الانحراف مثل القفز المفاجئ في قيم العد، والاتصالات غير المتوقعة للعناوين غير المعروفة للشركة، أو فترات الاقتراع المتغيرة، وجود حل وسط.

إدماج بروتوكولات الأمن في تصميم النظام الهندسي

ويجب أن يوضع الأمن في هيكل نظم البيانات الهندسية منذ البداية، وليس في مرحلة لاحقة، وأن يعتمد نهجاً قائماً على أساس كل حالة على حدة، يتضمن مبادئ عدم الثقة، ولا يتحقق دائماً، وأن تكون شبكات الفصل في المناطق والكوندوات وفقاً لنموذج ISA/IEC 62443، وأن يكون لكل منطقة مستوى أمني محدد يستند إلى المخاطرة.

تدريب الموظفين والتوعية الأمنية

ولا يزال الخطأ البشري أحد أكثر الأسباب شيوعا للحوادث الأمنية، إذ أن تدريب جميع الموظفين الذين يتفاعلون مع المقابر الرقمية - المهندسون والمشغلون وأطقم الصيانة والمقاولون - على الإجراءات الآمنة، وينبغي أن تشمل المواضيع الاعتراف بمحاولات التخدير (التي يمكن أن تؤدي إلى سرقة موجهة إلى واجهات الإدارة المضادة)، والتعامل السليم مع المفاتيح والشهادات المشفرة، وبروتوكولات المتعلقة بالإبلاغ عن الحوادث، وأهمية عدم تجاوز الضوابط الأمنية لممارسة التدريب على مواجهة التقلبات السنوية.

خاتمة

(أ) إن التصدِّي الرقمي [للإرشادات الرقمية] هو النهايات العصبية لنظم البيانات الهندسية، ويؤثر أمنها تأثيراً مباشراً على موثوقية البنية التحتية بأكملها وسلامتها وصلاحيتها للثقة، إذ إنَّ أفضل الممارسات يجب أن تُصمَّم على كل بيئة محددة - أي ما قد يُستخدم في إطار التميُّز، أو إدارة البرمجيات الثابتة، أو التجزئة، أو الرصد المستمر.