Table of Contents
The Evolving Necessity of Cybersecurity in Critical Infrastructure
وتتوقف الحضارة الحديثة على التشغيل غير المتقطع للهياكل الأساسية الحيوية: الشبكات الكهربائية التي تعمل بها مستشفيات الطاقة ومراكز البيانات، ومرافق معالجة المياه التي توفر مياه الشرب النظيفة، وخطوط أنابيب النفط والغاز التي تُنقل الوقود، ونظم مراقبة النقل التي تبقي حركة المرور الجوي تتحرك بأمان، وقد شهدت هذه النظم خلال العقد الماضي تحولا رقميا عميقا، من شبكات التحكم في الممتلكات المنعزلة إلى هياكل متداخلة، قائمة على الصيانة، تتيح رصد الكفاءة.
وقد فتح هذا التقارب في التكنولوجيا التشغيلية وتكنولوجيا المعلومات الباب أمام مخاطر إلكترونية غير مسبوقة، حيث يحتاج المهاجم إلى الوصول المادي إلى تخريب محطة فرعية للطاقة أو صمام للمياه، وهو اليوم بريد إلكتروني واحد مُتلف أو ضعف غير مُسدَّد في جهاز مراقبة شبكي، ويمكن أن يتيح إمكانية الوصول عن بعد إلى نظم الرقابة الحرجة، ولا تقتصر نتائج هذه الخروقات على فقدان البيانات أو على فقدان البنية التحتية المادية.
:: دمج متطلبات أمن الفضاء الإلكتروني في المواصفات الهندسية - قبل كتابة خط واحد من الرموز أو تحويل واحد هو الوسيلة الأكثر فعالية لضمان عدم إعادة ضبط الأمن كاعتراف لاحق، بل يتم بناؤه في صلب نسيج النظام، وهذه المادة توفر إطاراً مفصلاً للأفرقة الهندسية، ومديري المشاريع، والممارسين الأمنيين لإدراج الأمن السيبراني في مواصفات مشاريع البنية التحتية الحيوية.
البنية التحتية الحيوية للهدف
إن فهم طبيعة التهديدات الحديثة وتطورها هو الخطوة الأولى في صياغة مواصفات هندسية فعالة، ففئات الهجوم التالية لها أهمية خاصة بالنسبة لبيئات البنية التحتية الحرجة.
التهديدات المستمرة المتقدمة على صعيد الدولة
ويستهدف الخصوم المزودون بموارد كبيرة، الذين كثيرا ما تدعمهم الحكومات الأجنبية، الهياكل الأساسية الحيوية للمزايا الجغرافية السياسية، أما الهجمتان السيبرانية لعامي 2015 و 2016 على شبكة الطاقة الأوكرانية، فتظلان مثالا صارخا: فقد استخدم المهاجمون وثائق تفويض مخففة للارتفاع إلى نظم الوكالة، مما يؤدي إلى انقطاع في الطاقة، وقد أظهر الهجوم الذي وقع في عام 2021 على خطوط الأنابيب المستعمرة، والذي أدى إلى تعطيل إمدادات الوقود عبر لوحات البحرية الشرقية،
راندومواري وابتزاز
جماعات الفدية مثل ريفيل ودارك سايد ولوكبيت استهدفت بشكل متزايد منظمات صناعية، مع العلم أن وقت الانكماش في البنية التحتية الحيوية غير مقبول وأن المشغلين أكثر عرضة لدفع الفدية بسرعة، هجوم عام 2020 على مستشفى ألماني، الذي أجبر على تحويل المرضى في حالات الطوارئ وساهم في وفاة المريض، يؤكد على المخاطر التي تهدد حياة المرضى وموتهم على النظم الحيوية.
Insider threats and Human Error
ولا تأتي جميع التهديدات من الخارج، فالموظفون أو المقاولون أو الموظفين الذين يقعون ضحية للهندسة الاجتماعية يمكنهم أن يستحدثوا برامج غير مأمونة أو تشكيلات تغيير أو نظم أمان غير قابلة للتأثر، ويجب أن تعالج المواصفات الهندسية المخاطر الداخلية المتعمدة وغير المقصودة من خلال ضوابط صارمة على الدخول، والرصد، ومتطلبات التدريب.
سلسلة الإمدادات
وتعتمد البنية التحتية الحرجة على معدات وبرامجيات وبرمجيات طرف ثالث، وعلى برامجيات ثابتة، وقد أظهر الحل التوفيقي الخاص بشركة سولاروس وينز أوريون، ومواطن الضعف في سوق مايكروسوفت كيف يمكن للبائع الوحيد المتضرر أن يتجمع في مئات الضحايا في المناطق السفلية، ويجب أن تشمل المواصفات متطلبات فحص البائعين، وتقديم فاتورة المواد المتعلقة بالبرامجيات، والرصد المستمر لعناصر الأطراف الثالثة.
ثانيا - القدرة على العمل
ويجب أن تكون المواصفات الهندسية متسقة مع المعايير المعترف بها لضمان قابلية الدفاع والامتثال التنظيمي والقابلية للتشغيل المتبادل، والأطر التالية تنطبق على أمن الفضاء الإلكتروني في البنية التحتية الحيوية.
IEC 62443 Series
(أ) السلسلة المعيارية IEC 62443] (سابقاً ISA-99) هي أشمل إطار لأمن الفضاء الإلكتروني لنظم التشغيل الآلي الصناعي والتحكم في النظم (IACS). وتشمل هذه السلسلة ملاك الأصول، ومقدمي النظم، وموردي المنتجات.
- IEC 62443-1-1:] Terminology, concepts, and models
- IEC 62443-2-1:] Security management system requirements for asset owners
- IEC 62443-3:] System security requirements and security levels (SL) for control systems
- IEC 62443-4-1:] Secure product development lifecycle requirements
- IEC 62443-4-2:] Technical security requirements for IACS components
وعند كتابة المواصفات الهندسية، يُشير إلى متطلبات محددة من اللجنة الانتخابية المستقلة 62443-3-3 - مثل تحديد الهوية ومراقبة التوثيق، ومراقبة الاستخدام، وسلامة النظام، وسرية البيانات، وتقييد تدفق البيانات - يُخضع لنهج منظم قابل للمراجعة إزاء الأمن.
منشورات خاصة
NIST SP 800-53 Rev 5] provides a comprehensive catalog of security and privacy controls for federal information systems, but its controls are widely adopted for critical infrastructure beyond the federal government. The ]NIST Cybersecurity Framework (CSF) offers a risk-based approach organized around five functions:
معايير رئيسية أخرى
- ISO/IEC 27001:] نظم إدارة أمن المعلومات؛ تنطبق على الحدود بين تكنولوجيا المعلومات وسجلات التشغيل
- NERC CIP (North America): Mandatory cybersecurity standards for bulk electric systems
- EU NIS2 Directive:]تطلب من الدول الأعضاء ضمان متطلبات الأمن السيبراني الخاصة بقطاعات محددة لكيانات حرجة، بما في ذلك الطاقة والنقل والمياه
- ANSI/ISA-62443-2-1:] Establishes a cybersecurity management system for IACS
المتطلبات الأمنية الأساسية للمواصفات الهندسية
وفيما يلي الفئات الأساسية التي ينبغي معالجتها في أي مواصفات هندسية لمشاريع البنية التحتية الحيوية، وينبغي أن تصاغ هذه المتطلبات بلغة واضحة وقابلة للتحقق بحيث يمكن اختبارها والتحقق منها أثناء قبول النظام.
تقييم المخاطر ونمذجة التهديد
وقبل تحديد أي رقابة، يجب على فريق المشروع أن يجري تقييماً منظماً للمخاطر، وينبغي أن يتطلب التحديد ما يلي:
- تحديد جميع الأصول، بما في ذلك المتحكمون، والمجسات، والمحاضرون، والمهام، والمراكز الهندسية، ومواقف الاتصالات
- :: وضع نماذج للتهديد باستخدام منهجية مثل مبادرة " سترايد " أو " باستا " ، مصممة خصيصاً لبيئات " أوت " .
- تحديد المستويات الأمنية لكل منطقة ومقاطعة
- توثيق قبول أصحاب المصلحة المأذون لهم للمخاطر المتبقية
الهيكل الأمني للشبكة
ويجب أن تحدد المواصفات طب التضاريس الشبكي، بما في ذلك المناطق والتصنيعات لكل من اللجنة الانتخابية المستقلة 624-3-2، وتشمل الاحتياجات الرئيسية ما يلي:
- Segmentation:] Strict separation between OT, IT, and DMZ networks using firewalls or unidirectional gateways
- Air Gaps and Data Diodes:] For high-assurance systems, consider unidirectional gateways that physically prevent data from flowing from the OT network to external networks
- Jump Boxes and Bastion Hosts:] Defined paths for remote access and maintenance, requiring multi-factor authentication and session logging
- Redundancy:] Fault-tolerant network paths that do not compromise security during failureover
مراقبة الدخول والتوثيق
ويجب أن تطبق المواصفات الهندسية مبدأ أقل الامتيازات، وينبغي أن تشمل الشروط ما يلي:
- مراقبة الدخول على أساس الأدوار لجميع المستعملين، بمن فيهم المشغلون والمهندسون وموظفو الصيانة
- التوثيق المتعدد الأطراف لجميع المداخل عن بعد وجميع الحسابات المميزة
- سياسات صارمة بشأن كلمة السر: طول الوثائق وتعقيدها وتناوبها وحظر وثائق التفويض المتخلفة عن السداد
- إدارة الجلسات: فترات التوقف عن العمل، والحدود المتزامنة للدورة، والانتهاء تلقائيا
- ضوابط الدخول المادي إلى خزانات التحكم، وغرف الخواديم، والأجهزة الميدانية
نزاهة النظام وتأمينه
والحفاظ على سلامة نظم النقل السريع أمر حاسم، وينبغي أن تتطلب المواصفات ما يلي:
- :: تحسين نظم التشغيل والبرمجيات الحزمية باستخدام معايير مرجعية معترف بها (مثلاً، المعايير المرجعية لرابطة الدول المستقلة)
- إزالة الخدمات والموانئ والبروتوكولات غير الضرورية
- استخدام برامجيات الحاسوب المُوقَّعة على أساس الترميز والتحديثات في البرامجيات
- أدوات رصد النزاهة التي تكشف عن تغييرات غير مأذون بها في ملفات التشكيلات أو في شكل ثنائيات أو مفاتيح السجل
- تطبيق نظام تسجيل البيض (القائمة المنخفضة) لمنع تنفيذ برامجيات غير معتمدة
الرصد الأمني، والتسجيل، والاستجابة للحوادث
وكثيراً ما تكون الرؤية في بيئات التكنولوجيا السيئة سيئة مقارنة بشبكات تكنولوجيا المعلومات، ويجب أن تتناول المواصفات ما يلي:
- قطع الأشجار المركزي من أجهزة التحكم، والمركبات الجوية، وخطوط الحماية، وخواديم التوثيق
- تزامن الوقت (مثلاً، الخطة الوطنية للأخشاب) عبر جميع الأجهزة لضمان الجداول الزمنية للحادثات المتصلة بالعلاقة
- قدرات الكشف عن الدخول: شبكة (NIDS) ومقرها المضيف (HIDS) مصممة خصيصاً لبروتوكولات OT مثل Modbus, DNP3, and IEC 61850
- الحد الأدنى من الإنذار الذي لا يخلق ضباباً للإشارة، ولكن يضمن الاستجابة في الوقت المناسب للأورام الحقيقية
- دفتر مسرحيات الاستجابة للحوادث محددة لكل نوع من أنواع الأصول، مع استراتيجيات احتواء محددة مسبقا
حماية البيانات والتشفير
وفي حين أن بعض بروتوكولات النقل غير المشروع، فإن النظم الجديدة تدعم بصورة متزايدة التشفير، وينبغي أن تتطلب المواصفات ما يلي:
- :: تشفير البيانات في المرور العابر باستخدام TLS.2+ أو IPsec حيثما تدعمها المعدات
- :: تجهيز البيانات الحساسة في راحة، بما في ذلك الدعم التكويني وملفات السجلات
- حماية المفاتيح البكتريوغرافية باستخدام وحدات أمن المعدات أو وحدات منابر موثوق بها
- سياسات تصنيف البيانات مع متطلبات مناولة مناسبة للبيانات التشغيلية
أمن سلسلة الإمدادات والزواحف
:: تُحدِّد عناصر الأطراف الثالثة المخاطر - ينبغي أن تشمل المواصفات الهندسية المتطلبات المتصلة بالبائعين:
- تقديم فاتورة برمجيات لجميع عناصر البرامجيات
- أدلة على وجود ممارسات إنمائية آمنة (مثل التصديق على الاتفاقية الدولية للقضاء على الفساد 62443-4-1)
- برنامج الكشف عن الضعف مع تحديد جداول زمنية للاستجابة
- الاحتياجات المتعلقة بتوافر الرواسب الطويلة الأجل والدعم
- شرط الحق في المراجعة بالنسبة للعناصر الحاسمة الأهمية
منهجية دمج أمن الفضاء الحاسوبي في المواصفات الهندسية
إن إدماج الاحتياجات الأمنية في المواصفات الهندسية عملية قابلة للتكرار ينبغي إضفاء الطابع المؤسسي عليها داخل المنظمة، وتوفر المنهجية التالية نهجا منظما.
المرحلة 1: التخطيط والإدارة قبل المشاريع
- إنشاء لجنة توجيهية لأمن الفضاء الإلكتروني تضم ممثلين عن الهندسة وتكنولوجيا المعلومات والعمليات وإدارة المخاطر والقانون
- تحديد نموذج لمتطلبات الأمن السيبراني يتماشى مع المعايير المختارة (مثلاً، IEC 62443)
- ميزانية مخصصة للاختبارات الأمنية والتصديق والرصد المستمر
- إدراج معايير القبول الأمني في وثائق استئجار المشاريع
المرحلة 2: الاحتياجات من الوظائف والتوثيق
- عقد حلقات عمل بشأن نماذج التهديدات وتقييم المخاطر يشارك فيها مهندسو العمليات ومهندسون العمليات وخبراء الأمن
- تحويل المخاطر المحددة إلى متطلبات أمنية واضحة يمكن التحقق منها
- استخدام أداة لإدارة الاحتياجات (مثلاً، شعبة حقوق الإنسان، إدارة الشؤون الإدارية، أو حتى صحيفة توزيع منظمة) للحفاظ على إمكانية التعقب من التهديد إلى الاحتياج إلى اختبار
- طقوس الاحتياجات في شكل قابل للاختبار: "يحتاج النظام إلى توثيق متعدد العوامل لأي وصول عن بعد إلى نظام المراقبة." (معايير محددة وقابلة للقياس ويمكن تحقيقها وذات صلة ومحددة زمنيا)
المرحلة 3: استعراض التصميم والتركيبة
- إجراء استعراض تصميمي يقيّم تحديدا كيفية استيفاء الهيكل المقترح للاحتياجات الأمنية
- التعاقد مع خبراء خارجيين للنظم المعقدة (مثلاً، شركة ISA/IEC 62443 لتقييم الأمن)
- قرارات هيكل الوثائق في وثيقة هيكل أمني تشكل جزءا من مجموعة المواصفات الهندسية العامة
المرحلة 4: الشراء واختيار البائعين
- إدراج الاحتياجات الأمنية في جميع طلبات تقديم الاقتراحات وعقود البائعين
- تقييم الوضع الأمني للبائعين باستخدام استبيان موحد (مثل استبيان تقييم أمن البائعين)
- :: طلب أدلة على الامتثال لمعايير مثل المعيار IEC 62443-4-1 أو ISO 27001
المرحلة 5: التنفيذ والاختبار والتقييم
- إجراء اختبارات أمنية بالتوازي مع الاختبارات الوظيفية: فحص الضعف، اختبار الاختراق، مراجعة حسابات التشكيل
- اختبار الانحدار بعد تطبيق الشظايا الأمنية
- تقييم استيفاء كل شرط أمني باستخدام معايير اختبار موضوعية
- توثيق أي انحرافات والحصول على قبول رسمي للمخاطر فيما يتعلق بالمسائل التي لم تحل
المرحلة 6: العمليات والتحسين المستمر
- إنشاء عمليات لإدارة الضعف الجارية، وإدارة التصحيحات، والرصد الأمني
- إجراء عمليات إعادة تقييم دورية للأمن، لا سيما أثناء نوافذ الصيانة وبعد إجراء تغييرات رئيسية
- استخلاص الدروس المستفادة من نموذج الاحتياجات للمشاريع المقبلة
التحديات واستراتيجيات التخفيف
وحتى مع وجود منهجية قوية، تواجه الأفرقة الهندسية عقبات حقيقية أمام إدماج أمن الفضاء الإلكتروني، ويعرض الجدول التالي التحديات المشتركة والتخفيف من آثارها العملية.
التحدي 1: تحقيق التوازن بين الأمن والتوفر التشغيلي
وكثيراً ما تكون لنظم التوثيق متطلبات صارمة في الوقت الإضافي (مثلاً، توافر 99.999 في المائة لضوابط شبكات الكهرباء) ويمكن أن تتداخل دورات التصحيح أو متطلبات التوثيق مع التشغيل المستمر. ] [التغيير ] استخدام نهج قائم على المخاطر لتحديد النظم التي تتطلب أعلى مستويات أمنية، وتنفيذ ضوابط تعويضية مثل تركيب شبكات أو ثغرات في الهواء للنظم التي لا يمكن أن تستكمل.
التحدي 2: معدات الجلادة وخزنة البائعين
وهناك مواقع كثيرة من مواقع الهياكل الأساسية الحيوية تعمل بمعدات تبلغ من العمر 15 إلى 20 سنة، وتدير برامجيات ثابتة لا تحتوي على رقائق أمنية للبائعين. Mitigation: وينبغي أن تتضمن المواصفات متطلبات إدارة دورة حياة المعدات، بما في ذلك تواريخ الغروب وطرق التحديث، وبالنسبة للنظم القديمة غير المدعومة، تنشر أجهزة مراقبة أمنية مكررة مثل أجهزة تحديد مواقع مواقع إطلاق النار الشبكية، ومجسّدات كشف التركات،
التحدي 3: قفزة المهارات والاتصالات المتعددة التخصصات
وكثيرا ما تتكلم أفرقة الأمن السيبرى والأفرقة الهندسية المعنية بأوراق النقل الجوي لغات مختلفة. Mitigation:] Invest in training programs that teach cybersecurity fundamentals to OT engineers and OT fundamentals to security professionals. Use a common vocabulary defined in standards such as IEC 62443. Engage a third-party integrator with experience in both domains for complex projects.
التحدي 4: قيود الميزانية
وكثيرا ما ينظر إلى الأمن السيبرى على أنه تكلفة إضافية وليس على أنه استثمار. Mitigation:] Build a business case that quantifies the cost of a potential breach (regulatory fines, downtime, reputation damage, legal liability).
فوائد النهج الاستباقي لأمن الفضاء الإلكتروني في المواصفات الهندسية
وتحقق المنظمات التي تدمج أمن الفضاء الإلكتروني بصورة منهجية في المواصفات الهندسية طائفة من الفوائد القابلة للقياس تتجاوز الحد من المخاطر البسيطة.
الامتثال التنظيمي والقانوني
وتتزايد تكليف الهيئات التنظيمية في قطاعات الطاقة والمياه والنقل بمتطلبات أمن الفضاء الإلكتروني، فعلى سبيل المثال، تتطلب معايير مؤسسة أمريكا الشمالية للاعتماد على الهياكل الأساسية الحيوية ضوابط أمنية محددة لنظم الطاقة السائبة، وتخفض المواصفات الهندسية التي تتضمن بالفعل هذه الضوابط تكاليف وجهود مراجعة الحسابات وتتجنب فرض عقوبات على عدم الامتثال.
انخفاض التكاليف الطويلة الأجل
إعادة تجهيز الأمن إلى نظام تشغيلي هو أكثر تكلفة تقريبا من بناءه منذ البداية إضافة جزء من الشبكة، وضوابط الدخول، والرصد بعد أن يتطلب الأمر في كثير من الأحيان إغلاق النظام، وإعادة العمل، وأوامر التغيير المتعددة.
الاستمرارية التشغيلية والسلامة
فالأمن والسلامة يترابطان في الهياكل الأساسية الحيوية، ويعتمد العديد من النظم المجهزة بأجهزة الأمان على شبكة المراقبة نفسها التي يمكن أن تتعرض للخطر من جراء الهجمة الإلكترونية، وذلك بكفالة ألا تتداخل الضوابط الأمنية مع نظم السلامة (والعكس بالعكس)، وتساعد المواصفات الهندسية التي تعالج السلامة والأمن على حماية الحياة البشرية وكذلك العمل الإضافي.
Competitive Advantage and Stakeholder Trust
ومن المرجح أن تكسب المنظمات التي يمكن أن تبرهن على اتباع نهج ناضج إزاء أمن الفضاء الإلكتروني في مشاريعها الأساسية الحيوية عقوداً، وتأمين تأمين بأسعار مواتية، والحفاظ على الثقة العامة، وفي قطاعات مثل الطاقة والنقل، حيث يمكن للهجمات أن تضعف ثقة الجمهور لسنوات، فإن الموقف الأمني القوي هو المفرق.
البحث عن رأس: مستقبل المواصفات الأمنية الإلكترونية للهياكل الأساسية الحرجة
إن مجال أمن الفضاء الإلكتروني آخذ في التطور بسرعة، ويجب أن تتوقّع المواصفات الهندسية التي تُكتب اليوم الاتجاهات والتهديدات الناشئة، ومن المرجح أن تؤثر التطورات التالية على متطلبات المواصفات في السنوات القادمة.
مصممة لاصقة للشركة
وفي حين أن تكنولوجيا المعلومات لا تحظى بثقة كاملة، فإن تطبيقها على نظام " أوت " ما زال آخذاً في الظهور، وقد تتطلب المواصفات المستقبلية أن توثق جميع الأجهزة كل مرة تتواصل فيها، حتى في منطقة " أوت " نفسها، وهذا سيتطلب بروتوكولات ومعدات جديدة، ولكنه سيقلل بدرجة كبيرة من نطاق الانفجار الذي يصيب أي جهاز متضرر واحد.
استخبارات فنية وتعلم الآلات من أجل كشف الشذوذ
وأصبحت أدوات الأمن القائمة على أساس المصطلح " AI/ML " قادرة على كشف أوجه الشذوذ الخفيف في حركة النقل الشبكية التي تفتقد النظم التقليدية القائمة على التوقيع، وقد تتطور المواصفات بحيث تتطلب رصداً قائماً على أساس " AI " للنظم الرفيعة المستوى للأمن، إلى جانب متطلبات الشرح ومعدلات الافتراض الخاطئة.
التشفير كمي المقاومة
كسلف حاسوبية كمية، فإن خوارزميات التشفير الحالية ستصبح ضعيفة، والمواصفات الهندسية لأصول البنية التحتية الحيوية التي طال أمدها (مثلاً، محولات الطاقة التي تبلغ عمرها 40 عاماً) يجب أن تبدأ في المطالبة بتصويرات كبدية مقاومة كمياً، كما تحددها عملية التوحيد المستمر لشبكة المعلومات الإحصائية الوطنية.
استمرارية التصديق والامتثال المستمر
ويجري استبدال عمليات مراجعة الحسابات التقليدية في الوقت المحدد بنموذجات يتم رصد النظم باستمرار للامتثال للمعايير الأمنية، وقد تتطلب المواصفات أن تدعم النظم الإبلاغ الآلي عن الامتثال، والرصد المستمر للمراقبة، ولوحات المتابعة في الوقت الحقيقي للوضع الأمني.
التنسيق التنظيمي
وكما يتضح من توجيه الاتحاد الأوروبي بشأن NIS2 والتوجيه الصادر عن وكالة الأمن السيبرى والبنى التحتية، فإن الأنظمة تلتقي بالمبادئ المشتركة: التزامات الإبلاغ، وأمن سلسلة الإمداد، ومتطلبات الأمن الإلزامي للتصميمات، والمواصفات الهندسية التي تتوافق مع أعلى قاسم مشترك في هذه الأطر، ستخدم المنظمات فضلا عن تشديد الأنظمة.
خاتمة
ولم يعد إدراج متطلبات أمن الفضاء الإلكتروني في المواصفات الهندسية للبنية التحتية الحيوية أمرا اختياريا، بل هو مسؤولية أساسية للمهندسين ومديري المشاريع والقادة التنظيميين، فالأهداف عالية جدا، والتهديدات شديدة التطور، والمشهد التنظيمي يتطلب معالجة أمن الفضاء الإلكتروني على أنه اهتمام بعدي أو مجرد من الاهتمام بتكنولوجيا المعلومات.
وباعتماد منهجية منظمة تستند إلى معايير معترف بها مثل IEC 62443] و]NIST SP 800-53]، يمكن للأفرقة الهندسية أن تخلق مواصفات قابلة للاختبار ومراجعة ومرنة مع التهديدات المتطورة، وتتطلب هذه العملية تعاوناً متعدد التخصصات، واستثماراً أولياً، ونجاحات في مجال التعلم من حياة حرجة.
أما المنظمات التي تعمل الآن على إدماج أمن الفضاء الإلكتروني في ممارساتها الهندسية، فهي أفضل المنظمات التي يمكنها من تخطي عواصف الغد، وتلك التي تؤخر الإمساك بخطر غير مستعد، ولا تواجه فقط الديون التقنية، بل أيضا الآثار التنظيمية والمالية والسمعية التي قد لا رجعة فيها.
إن وقت كتابة أمن الفضاء الإلكتروني في مواصفاتكم الهندسية ليس عندما يكتشف خرق، ليس عندما يصدر منظم غرامة، وليس عندما يكون النظام قد تعرض بالفعل للهجوم، بل هو الوقت الآن، في المراحل الأولى من مفهوم المشروع، قبل كتابة خط واحد من الرموز أو تشغيل كابل واحد، وهكذا ستظل البنية التحتية الحيوية جديرة بالثقة للأجيال القادمة.