Table of Contents

فهم امتياز أمن البيانات في الهياكل الأساسية الحرجة

وتشكل نظم الهياكل الأساسية الحيوية العمود الفقري للمجتمع الحديث، وتشمل شبكات الطاقة، ومرافق معالجة المياه، وشبكات النقل، والاتصالات السلكية واللاسلكية، والخدمات المالية، ويمكن أن يؤدي الإخلال بهذه النظم إلى نتائج كارثية: انتشار انقطاع الكهرباء، وتلوث إمدادات المياه، وشبكات النقل، والتلاعب بالشبكات المالية، ولا تكتفي هذه المقادير بالعملية بل ترتبط مباشرة بالأمن القومي، والصحة العامة، والاستقرار الاقتصادي.

ويمتد التحدي إلى ما هو أبعد من الحدود التقليدية لتكنولوجيا المعلومات، وكثيرا ما تتضمن بيئات التكنولوجيا التشغيلية الأجهزة القديمة التي لم تصمم مع البروتوكولات الأمنية الحديثة، ومع ذلك فإنها ترتبط بشكل متزايد بشبكات المؤسسات والشبكة الدولية، وهذا التقارب يوسع نطاق سطح الهجوم، مما يجعل التحقق الدقيق من مراقبة أمن البيانات ضرورة مطلقة، فالتحقق ليس مجرد جهاز تفتيش غير متكرر بل هو دورة مستمرة للتقييم والاختبار والرصد والتحسين، ويجب أن يكون محاسبا على التهديدات الإلكترونية والتهديدات المادية.

وتدمج الاستراتيجيات الفعالة للتحقق من أمن البيانات الصلابة التقنية مع أطر الحوكمة، وهي تمتد من عمليات مراجعة الحسابات التأسيسية إلى التحليلات في الوقت الحقيقي، ومن الكشف الآلي عن القابلية للتأثر إلى عمليات الفريق الأحمر التي يقودها الإنسان، وتستكشف هذه المادة الاستراتيجيات الأكثر قوة المتاحة، وتوفر خريطة طريق لقادة الأمن في الهياكل الأساسية الحيوية للتحقق من دفاعاتهم والحفاظ على القدرة على مواجهة مشهد خطر متطور.

الاستراتيجيات التأسيسية: مراجعة الحسابات والتقييمات والامتثال

ويشكل الأساس الأساسي لأي برنامج تحقق تقييما منهجيا للضوابط القائمة، وبدون فهم واضح للدولة الحالية، لا يمكن للمنظمات قياس التقدم المحرز أو تحديد الثغرات، وتشكل هذه القاعدة عدة نُهج مترابطة.

مراجعة الحسابات الأمنية الشاملة

وتتم مراجعة الحسابات الأمنية على أساس منهجي للسياسات والإجراءات والتشكيلات التقنية، وينبغي أن تجرى على فترات منتظمة كل ثلاثة أشهر بالنسبة للقطاعات الشديدة الخطورة، وبعد أي تغيير رئيسي في النظام، وتستعرض مراجعة الحسابات بدقة سياسات تحديد الهوية وإدارة الدخول، وتضمن إنفاذ مبدأ أقل الامتيازات: فعلى سبيل المثال، ينبغي أن يكون لدى المشغل في محطة لمعالجة المياه إمكانية الوصول إلى ضوابط مركز التكيف الهيكلي المعزز ذات الصلة بتغيُّر البيانات ودورها(ج).

ويجب أن تمتد عمليات مراجعة الحسابات لتشمل تدابير الأمن المادي أيضا، وفي الهياكل الأساسية الحيوية، وفي غرف الخواديم ومراكز المراقبة، وفي المناطق الفرعية النائية، تحتاج إلى سجلات الدخول، والتحقق من المقاييس الحيوية، والاختتام الخفيفة، وينبغي أن تتأكد مراجعة الحسابات من الاحتفاظ بسجلات المراقبة واستعراضها، وأن الضوابط البيئية (مثل التبريد الزائد) تعمل لمنع فشل المعدات، كما أن استعراض الوثائق له نفس القدر من الأهمية: خطط الاستجابة للحوادث، وسجلات الكشف عن الكوارث، وسلسلة البيانات المتعلقة بسجلات الكشف عن بعد.

اختبارات التخزين والتحكيم على أساس التنوع

ويتحقق اختبار الاختراق من التقييم النظري إلى الاستغلال العملي، فخلافا لمسح الضعف الذي يحدد نقاط الضعف المحتملة، فإن اختبار الاختراق قد يستغلها بطريقة خاضعة للمراقبة، وفي بيئات " أوت " ، يجب أن يتم ذلك بأكبر قدر من العناية لتجنب تعطيل الخدمات، وكثيرا ما تستخدم أفرقة الاختبار التوأم الرقمي أو نماذج غير مباشرة لنظم الإنتاج في هجمات محاكاة آمنة، ولا تستهدف الاختبارات الدفاعات المحيطية فحسب، بل أيضا قطاعات هندسية، وشبكات غير متحركية، ونموذجية.

(ج) استخدام منهجية متقدمة للتعبير عن مشاعر الخصم استناداً إلى مجموعات التهديد المعروفة، إذ يمكن أن توفر أطر مثل MITRE ATTCK] للتغيرات في مسارات التصنيف الدولي الموحد كتاباً مسرحياً للطرقات والتقنيات والإجراءات التي تستخدمها جهات فاعلة مثل الساندورام أو التنينف، ومن خلال حفز هذه البرامج الفرعية، يمكن للمنظمات التحقق من قدرات الفرز فيما بعد.

الامتثال التنظيمي والمعايير

وتخضع قطاعات البنية التحتية الحرجة لنموذج من الأنظمة والمعايير يكلف بأنشطة تحقق محددة، وفي الولايات المتحدة، تقوم شركة أمريكا الشمالية للاعتماد على الكهرباء بإنفاذ معايير حماية الهياكل الأساسية الحرجة، التي تتطلب من الكيانات إجراء تقييمات للضعف، وإدارة التصحيح، والرصد المستمر، وبالمثل، فإن توجيه الاتحاد الأوروبي بشأن نظام المعلومات الأساسية (NIS2) يوسع نطاق متطلبات الأمن الإلكتروني للخدمات الأساسية، ويضفي على أطر الإبلاغ عن المخاطر المتعلقة بالأخطار المنظمة، ويقتصر على إجراءات إدارة الإمدادات.

ويمكن أن تقدم المعايير الدولية، مثل ISO/IEC 27001]، فيما يتعلق بنظم إدارة أمن المعلومات، ] إطار أمني غير قابل للتحقق مبادئ توجيهية شاملة، ويمكن أن يوفر إطار الاختبارات الوطنية الخمسة مهاماً لتحديد مدى الامتثال، والحماية، والتحقق، والاسترداد، والتحفظ، كمقياس مرجعي مستمر بالنسبة لمنظمات التحقق(24).

تصنيف البيانات والتحقق من وضع العلامات

وقبل التحقق من الضوابط بصورة فعالة، يجب على المنظمات أن تعرف البيانات التي تحملها وحساسيتها، وتصنف سياسات تصنيف البيانات المعلومات إلى مستويات عامة، وداخلية، وسرية، ومحدودة، وتؤكد أنشطة التحقق أن علامات التصنيف تطبق تلقائياً حيثما أمكن، وأن البيانات المستبقة في قواعد البيانات ونظم الملفات، وأن ضوابط الوصول إلى البيانات تتسق مع مستوى التصنيف، وأن خطوة هامة للتحقق من اختيار المواد من البيانات دون إذن، لا يمكن أن تساعد على التحقق من أن تكون علاماتها مطابقة تماماً للمستندات.

الميسرات التكنولوجية للتحقق المستمر

ولا يمكن أن تواكب عمليات المراجعة اليدوية والاختبارات الدورية سرعة التهديدات الحديثة، فالتأقلم بالأدوات المتقدمة أمران أساسيان لتحقيق التحقق المستمر، مما يوفر ضمانا في الوقت الحقيقي تقريبا لأمن البيانات، ويحول هذا النهج النموذج من الطلقات المتقطعة في الوقت الحاضر إلى تقييم دينامي ودائم للوضع الأمني.

مواصلة إدارة أنشطة الرصد والأمن

:: استكمالات الرصد المستمر والتحليلات عن بعد من خلال تكنولوجيا المعلومات ومستودعات المعدات، وتضع المعلومات الأمنية وإدارة الأحداث، عند وضعها على النحو المناسب، وتربطها بمثل هذه الظواهر من جدران الحريق، ونظم الكشف عن الاقتحام/المنع، وأدوات الكشف عن المواقع النهائية والاستجابة، وحتى نظم الوصول المادي.

ويستلزم التحقق من فعالية الرصد إجراء اختبارات متكررة للقواعد: إدخال شذوذات حميدة في مسار البيانات للتأكد من أن الإنذارات تولد وتتصاعد إلى الموظفين المناسبين، وينبغي أن توفر اللوحات رؤية موحدة لمركز العمليات الأمنية، مع وجود قدرات على إجراء تحليلات تحليلية للطب الشرعي، كما أن التحقق من سلامة الزئبق أمر حاسم، ويجب تخزينها في شكل من أشكال التحقق من الهوية، والكشف عن تغيرات في الصورة.

Intrusion Detection and Prevention Systems (IDPS)

وبالإضافة إلى ذلك، فإن دائرة البيانات الدولية هي رسل تدفق البيانات، وفحص مجموعات من التوقيعات على أنشطة خبيثة أو انتهاكات للبروتوكول، وفي بيئات العمليات، يجب أن تفهم الشبكة هياكل القيادة الصناعية؛ كما أن النظام المتكامل لتحديد الهوية سيولد فيضانات من علامات إيجابية زائفة إذا لم يتمكن من إبطال بروتوكولات المركز الدولي للإحصاء.

فحص التأثر وإدارة الأصول

ولا غنى عن أجهزة المسح الآلي للضعف مثل نيسو أو كويلي أو أو أو أو أوف بي أو إس لتحديد عيوب البرامجيات المعروفة، وقطع الغيار المفقودة، والاختلاسات، غير أن فحص نظم أوت يتطلب تشكيلا دقيقا لأن الاختبارات الفعالة يمكن أن تعطل الأجهزة الصناعية الهشة، وتقنيات المسح السريع تحلل حركة الشبكة في الأصول البصمة وكشف النسخ الجاهزة من البرمجيات دون إرسال طلبات فعالة.

فالإدارة الدقيقة للأصول شرط أساسي: إذا لم يتم اختراع جهاز ما، فلا يمكن مسحه أو التحقق منه، وينبغي للمنظمات أن تحتفظ بقاعدة بيانات لإدارة التشكيلات (CMDB) تكفل الكشف الآلي لجميع الأجهزة ذات الصلة، بما في ذلك أجهزة الاستشعار التابعة للمبادرة، ومراقبي المنطق القابلة للبرمجة، وأن يكفل التحقق من البيانات المتعلقة بالأصول التوفيق بين نتائج الفحص وبين نظام الإبلاغ عن المخاطر الكيميائية والكشف عن الهجمات أو أجهزة التتبع.

التحقق من التشفير ومن جمع البيانات

فالتشفير هو حجر الزاوية لأمن البيانات، ولكن يجب التحقق من تنفيذه لضمان عدم كونه مجرد علامة مرجعية، ويشمل التحقق ما يلي: التحقق من أن الشهادات تصدر عن هيئة موثوق بها للشهادة، ولم تنته بعد، واستخدام خوارزميات قوية (يؤكد المرفق الثاني للشؤون الإنسانية على الأقل) أما بالنسبة للبيانات التي تُستشف من نظام الاستطلاع الكامل على الخواديم والمخابرات البشرية فتتم التحقق من صحتها من خلال أدوات التحقق من حالة الخماسي()

وفي بيئات الاختبار والتطوير التي تستخدم بيانات الإنتاج، فإن إخفاء البيانات - المعروف أيضاً باسم " رفع الهوية " أمر حاسم، وينبغي أن تؤكد عمليات التحقق أن البيانات المقنعة لا رجعة فيها، وأنه لا يمكن ربطها بالأفراد الحقيقيين أو بمفاتيح العمليات، وأن تكون النصوص الآلية قادرة على عينات مجموعات البيانات المخفية، وأن تطبق اختبارات إعادة تحديد الهوية في ظل ظروف خاضعة للرقابة من أجل اختبار القوة، بالإضافة إلى ذلك، لا تحتاج نظم الإدارة الرئيسية إلى التحقق:

تقنيات التحقق المتخصصة في البيئات ذات المتناول العالي

وبالإضافة إلى الضوابط المعيارية، تتطلب الهياكل الأساسية الحيوية تقنيات متخصصة تعالج القيود الفريدة التي تفرضها OT ومتطلبات الضمان العالية للبيانات الحساسة المتعلقة بالسلامة.

التحقق من الفصل الشبكي والفصل الصغير

:: عزل نظم مراقبة التجزئة الفعالة للشبكة عن تكنولوجيا المعلومات في المؤسسة والشبكة الإلكترونية، والحد من الحركة الأفقية، والهيكل المرجعي للمؤسسات البحتة نموذج مشترك لأمن نظم الرقابة الصناعية، مع تحديد مستويات من الأجهزة المادية إلى سحابات المنشآت، والتحقق من التجزئة، بما يؤكد وجود أجهزة للفحص الدقيق والموانئ من مختلف مناطق الشبكة، وذلك لضمان عدم وجود مسارات غير مقصودة، وينبغي استعراض مجموعات قواعد البرمجيات التي تستخدم في تحديد المواقع المسموح بها.

ويمكن أن يؤدي الفصل الصغير، الذي كثيرا ما ينفذ عن طريق شبكات محددة للبرامجيات، إلى تقليص عدد أعباء العمل الفردية إلى سياسات عامة، ويمكن لأدوات التحقق أن تحاكي حركة المرور بين الحاويات أو الأجهزة الافتراضية شرقاً للتحقق من إنفاذ مجموعات الأمن، كما أن أي تجاوز مكتشف - مثل قاعدة بيانات تستجيب للاستفسارات من خادم على شبكة الإنترنت التي ينبغي أن تصل فقط إلى تطبيقات نظام " تيير - يُشير إلى عدم إجراء مراجعة حسابات مضافة مباشرة " .

رصد النزاهة وكشف التلاعب

ويجب حماية النظم الحرجة من تلاعب البيانات والتشكيلات، كما أن حلول رصد سلامة الملفات، مثل تريبوير أو أي دي، وملفات نظامية حرجة، وملفات تشكيلية، وبرمجيات ثابتة، وأي تغيير - سواء كان نموذجاً معدلاً للكميات أو متغيراً في نظام التحكم - يُنبه إلى أن التحقق من فعالية نظام إدارة الطاقة ينطوي على إجراء تعديلات خاضعة للرقابة للتحقق من صحة البيانات المخزنة للكشف عن وجودها.

سلسلة الإمدادات والتحقق من الأطراف الثالثة

ويعتمد الهيكل الأساسي الحرج على نظام إيكولوجي واسع النطاق من البائعين والمقدمين والمقدمين للخدمات، ويعرض كل طرف ثالث مخاطر محتملة لأمن البيانات، سواء من خلال الوصول عن بعد إلى الصيانة، أو البرامجيات التي يتم تسليمها مع مواطن الضعف المتأصلة، أو المعدات التي توجد بها أبواب خلفية.() ويشمل التحقق من أمن سلسلة الإمدادات تقييمات شاملة لمخاطر البائعين، وتتطلب التقيد بأطر مثل NISTIR 8276 [الرمزية:1]

وبالنسبة لمقدمي خدمات الأمن الذين يتعاملون مع حالات الاستجابة أو الرصد، ينبغي للمنظمات أن تتحقق من اتفاقات مستوى الخدمات من خلال عمليات الحفر العادية وحقوق مراجعة الحسابات، ويمكن للحوادث المتزامنة أن تختبر ما إذا كان مقدم الخدمات يفي بالتزاماته الزمنية في مجال التسوية ويتبع إجراءات معالجة الحوادث السليمة دون أن يكشف بيانات حساسة، وينبغي أن تُسند المتطلبات التعاقدية شهادات المنشأ من جانب أطراف ثالثة مثل المعيار ISO 27001، مع التحقق من عمليات الشراء المتعلقة بالمعدات الحاسوبية التي ينبغي أن تشمل موردين من شركات الشراء ذات قيمة.

إدماج الحوكمة، والاستجابة للحوادث، والحفر

ولا يمكن أن تكون التكنولوجيا فعالة بدون إدارة قوية والعنصر الإنساني، ويجب أن تشمل استراتيجيات التحقق إنفاذ السياسات، وفعالية التدريب، واستعداد خطط الاستجابة للحوادث.

السياسات والتشكيل

ويمكن أيضاً أن تدون أجهزة التحقق من التكوينات الأمنية كرمز، وأن تتأكد من أن النظم المستخدمة في التحقق من صحة النظم الصناعية غير متوافقة، وأن تُحدَّد، مثلاً، جميع كلمات السر التي تُعدّها الدولة، 15 طابعاً على الأقل، وأن تُدوَّن كل 90 يوماً؛ وأن تُحدَّد سياسات الامتثال المستندية وتُعدَّد تقارير الامتثال.

التوعية الأمنية والتحقق من التدريب

ولا يزال الخطأ البشري سببا رئيسيا للانتهاكات في الهياكل الأساسية الحيوية، إذ يتجاوز التحقق من برامج التوعية الأمنية معدلات الإنجاز، وينبغي للمنظمات أن تقوم بحملات تحفيز غير معلنة، وتأليف اختبارات في مداخل مادية، وتمارين هندسية اجتماعية تستهدف مشغلي غرف المراقبة، وإذا لم يختبر المشغل بتقاسم وثائق التفويض أو السماح بالدخول غير المأذون به، ينبغي أن تكون إعادة التدريب إلزامية، وتشمل القياسات للتحقق النسبة المئوية للموظفين الذين يبلغون عن ارتكاب انتهاكات دقيقة (غير ذلك).

تدريبات على الطاولات وأجهزة الحفر الحية

ولا يكتمل التحقق من أمن البيانات دون اختبار الاستجابة البشرية والإجرائية، إذ تجمع عمليات التصفيق بين أصحاب المصلحة من تكنولوجيا المعلومات، وشركة أوت، والقيادة التنفيذية، والاتصالات، والقانونيين، من أجل السير في سيناريو محاكاة للحوادث، مثل هجوم الفدية على محطة لمعالجة المياه، والهدف هو التحقق من أن عمليات صنع القرار، وقنوات الاتصال، وبروتوكولات التصعيد تعمل على النحو المتوقع.

كما أن عمليات الحفر التي تتم على الهواء أو عمليات التدريب على النطاق الكامل، تُواصل ذلك عن طريق تنفيذ هجوم مراقَب في بيئة مجزأة، وتُعرف هذه العمليات بأنها عملية تجميعية، وتُحاول أن تُعالج النظم الهجومية (الضئيلة) بينما يقوم الفريق الدفاعي (البلورة) بالكشف عن البيانات المُختبرة والرد عليها، كما تكفل مجموعة مراقبة (البيض) اتباع قواعد السلامة.

التحقق من الدخول وإدارة الدخول المحظورة

ويُعتبر الوصول إلى البيانات المُمنحة هدفاً رئيسياً للخصومين، إذ أن إدارة الدخول المحظورة هي وثائق التفويض الإدارية للخزن وإنفاذ الوصول الفوري إلى الوقت، ويشمل التحقق من تسجيلات الجلسات لأي إساءة استعمال، وضمان أن يتطلب فحص كلمة السر توثيقاً متعدد العوامل، والاختبار بأن إنهاء الجلسات لا يزال يحدث عند اكتشاف حالات الشذوذ، وينبغي أن تتحقق حملات إعادة التصحيح الدورية من امتيازات المستخدمين، ولا سيما تلك التي تتطلبها خدمات النطاق.

وبالنسبة للبنية الأساسية الحيوية، ينبغي تحديد مراقبة الدخول على أساس الدور بحيث تشمل المسؤوليات التشغيلية، وقد ينطوي اختبار التحقق على محاولة الوصول إلى وظيفة مراقبة مع حساب للمستعملين لا ينبغي أن يكون لهم سوى الحصول على الامتيازات، مما يؤكد أنه يُرفض ويسجل، كما يجب أن تخضع نظم القياس البيولوجي ووصول الشارات في المواقع المادية للتحقق بانتظام، بما في ذلك اختبارات لفرز الشارات المعطلة والتحقق منها، وهي لا تسمح بالدخول إلى المعاق.

القياسات والإبلاغ والتحسين المستمر

ولا توجه أي استراتيجية للتحقق بدون مقاييس، إذ يجب على المنظمات أن تحدد مؤشرات الأداء الرئيسية ومؤشرات المخاطر الرئيسية لتتبع فعالية الضوابط الأمنية ونضج جهود التحقق، وقد تشمل القياسات الوقت اللازم للكشف، والوقت اللازم للرد، ومعدل الامتثال للرقعة، ونسبة النظم التي تتضمن توقيعات مستكملة لمكافحة البرمجيات.

وينبغي أن تكون دورات الإبلاغ متسقة مع جداول الحوكمة، مثل استعراضات العمليات الشهرية وتحديثات المجالس الفصلية، وتولد أنشطة التحقق ثروة من البيانات التي يمكن تحليلها باستخدام تحليلات متقدمة للتنبؤ بالمخاطر الناشئة، فعلى سبيل المثال، قد تشير الزيادة التدريجية في محاولات قطع الأشجار الفاشلة عبر قطاعات متعددة إلى عمليات جمع الإبداع، مما يؤدي إلى وقف مؤقت استباقي.

ومن الجوانب التي كثيرا ما تُغفل التحقق من النظم الزائدة عن الحاجة ومن السلامة الاحتياطية، فالهياكل الأساسية الحرجة تتطلب توافرا كبيرا، ولذلك يجب اختبار البيانات الاحتياطية بانتظام من خلال عمليات الحفر في مجال إعادة التشغيل، والتحقق من أن الدعم محمية بصورة دورية من الفدية، وأن هذه الأدوات يمكن تكرارها إلى موقع خارج الموقع أو موقع مجهز بالهواء، وينبغي قياس الأهداف الزمنية للتحقق من البيانات (العمليات المزودة بأجهزة احتياطية) وأهداف إعادة التشغيل الآلي.

الاتجاهات المستقبلية والتكنولوجيات الناشئة

ومع تحديث الهياكل الأساسية الحيوية، يجب أن تتطور استراتيجيات التحقق لمعالجة النماذج الجديدة، إذ إن انتشار أجهزة " إيوت " العاملة على شبكة الإنترنت والشبكة العالمية للأشياء يزيد من حجم البيانات وناقلات الهجوم، ويمكن التحقق من الهوية القائمة على أساس الاختراق من أجل الاتصالات بين الأجهزة والمرتجلة أن يُحترم الثقة، ويستلزم منهجيات جديدة للاختبار، ويجري إدماج نماذج الاستخبارات الفنية والتعلم الآلي في نماذج الكشف عن الاقتحام، ولكن نماذج التحقق التي تؤدي إلى تحقيقها.

ويشكّل حساب الكمي خطراً طويل الأجل على خوارزميات التشفير الحالية، وينبغي أن تبدأ برامج التحقق في تقييم قابلية الارتداد: القدرة على استبدال الخوارزميات الضعيفة ببدائل مقاومة للكم، وأن تشمل الاختبار التحقق من أن عمليات التحقق الجديدة من عمليات التبريد بعد الكوارث لا تنطوي على انحرافات يمكن أن تؤثر على نظم الرقابة في الوقت الحقيقي.

وأخيرا، تتجه المناظر التنظيمية إلى الإبلاغ الإلزامي عن الحوادث ومراجعة الحسابات المستقلة، وتفرض مبادرات مثل وكالة الأمن والأمن في مجال الأمن والبنى التحتية التابعة للولايات المتحدة ] أهداف الأداء الأمني في الفضاء الإلكتروني ) وسيفرض قانون قدرة المجتمع الأوروبي على التحقق متطلبات أكثر صرامة من التحقق، وتعتمد المنظمات التي تقوم حاليا ببرامج تحقق ناضجة ومكيفة على نحو أفضل على استمرارية هذه الخدمات.