وتشهد شبكات الطاقة الحديثة تحولاً عميقاً، حيث تدمج المرافق مصادر الطاقة المتجددة، وأجهزة الاستشعار على شبكة الإنترنت، والاتصالات الرقمية في الوقت الحقيقي، فإن سطح الهجوم على الجهات الفاعلة الخبيثة يتسع بشكل كبير، ويقلل النموذج الأمني التقليدي القائم على المحيط، حيث لا يكفي كل شيء داخل الشبكة، كما أن الهيكل الأساسي للشبكة لا يثق فيه، قد برز كإطار أمني نهائي لحماية الهياكل الأساسية الحيوية، بما في ذلك عمليات التحقق من الخرق.

Understanding Zero Trust Architecture

ولا يعتبر صندوق الضمان الصفري منتجاً أو تكنولوجياً واحداً؛ فهو نموذج أمني شامل يستند إلى فلسفة " الثقة المتبادلة، التحقق منها دائماً " ، التي طورتها أصلاً بحوث فورستر، ثم أضفت عليها رسمياً المعهد الوطني للمعايير والتكنولوجيا في النشر الخاص 800-207، وتفترض الهيئة أن التهديدات يمكن أن تكون موجودة داخل الشبكة وخارجها، ويجب التصديق على كل مستخدم وجهاز وتطبيق وتدفق البيانات قبل أن يتم التصديق على وثائق الدخول إلى الشبكة بصورة مستمرة.

  • verify explicitly:] always authenticate and authorize based on all available data points, including user identity, location, tool health, and behavioral context.
  • Use least privilege access:] Limit user and tool access to only the resources required for their function, with just-in-time (JIT) and just-enough-access (JEA) policies.
  • Assume breach:] Design the structure to minimize the blast radius of any compromise through micro-segmentation, continuous monitoring, and automated threat response.

وبالنسبة لمشغلي الشبكات، توفر الوكالة طريقة لضمان الاتصال بين نظم تكنولوجيا التشغيل وتكنولوجيا المعلومات، وحماية الأجهزة الميدانية النائية، وضمان أن يقتصر عدد الموظفين والأجهزة الموثوقة على مراقبة العناصر الحاسمة مثل الوحدات الفرعية، وعمليات النقل، ونظم الوكالة.

الاستراتيجيات الرئيسية لتعزيز أمن المظالم مع صندوق صفر

1- تنفيذ إدارة الهوية والوصول

كما أن نظاماً معززاً للتعرف على الهوية والوصول هو أساس أي نشر من نظم الضمان غير المشمول بالوصاية، وهذا يعني في بيئة الشبكة أن كل مشغل بشري، ومتعاقد، ونظام آلي، يتم تحديده وتوثيقه بصورة فريدة قبل الوصول إلى أي مورد من مصادر الشبكة، وأن نظام التوثيق المتعدد العوامل يمكن أن يكون إلزامياً لجميع أجهزة الاتصال عن بعد، وأن يقوم أي مستخدم يحاول تعديل تشكيلات الشبكة.

2 - قطاع الشبكات والفصل الصغير

(و) إنّه لا يمكن أن يُحدّد أيّ شيءٍ من هذا القبيل.

3- الرصد والتحليل المستمران

وبالإضافة إلى ذلك، فإن كل طلب للحصول على المعلومات وتدفق البيانات يتم رصده باستمرار من أجل السلوك الشاذ، وتنفيذ نظام لإدارة المعلومات والأحداث الأمنية يتجمع مع أجهزة الاستشعار الخاصة بأجهزة الاستشعار التي تستخدم في المواقع الصناعية (الأجهزة الكهربائية) يتيح لفرق الأمن اكتشاف مؤشرات التوافق (المراكز النموذجية للشبكات، ويشمل ذلك رصد الأوامر غير المأذون بها لعمليات إعادة الشحن، والتغييرات غير المتوقعة في مسارات البيانات المتعلقة بالترددات أو الترددية)

4- إنفاذ مبدأ الوصول إلى الخدمات على الأقل

فبخلاف التعاريف الأولية للسياسة العامة، يتطلب أقل قدر من الامتيازات الإدارة والإنفاذ المستمرين، وينبغي أن تطبق المرافق على أساس التفرغ الضيق، حيث يطلب المستعملون حقوقاً مؤقتة لمهمة محددة، وأن تُلغى هذه الحقوق تلقائياً بعد فترة محددة، وعلى سبيل المثال، قد يحتاج مهندس الصيانة إلى الوصول الإداري إلى نظام لمراقبة الشبكة الفرعية لمدة بضع ساعات فقط، كما أن امتيازات الاستثمار المباشر المشترك تقلل من نافذة الفرص المتاحة للمهاجمين.

5- ضمان الوصول عن بعد وإدارة شؤون البائعين

ويعول مشغلو القضبان في كثير من الأحيان على بائعين من أطراف ثالثة للحصول على تحديثات البرامج، وصيانة المعدات، والدعم الهندسي، وهذه نقاط الدخول عن بعد هي أهداف رئيسية للهجمات الإلكترونية، ولا يتطلب أي صندوق من الشركات أن تكون جميع الاتصالات عن بعد موثقة بشكل صريح، ومأذون بها، ومشفوعة، كما أن الشبكات الخاصة البصرية (VPNs) لم تعد كافية وحدها، وينبغي للمنظمات أن تعتمد حلولاً لشبكة " صفر "

6 - حماية البيانات والتشفير

وبالإضافة إلى ذلك، فإن التركيز على ضوابط الدخول إلى الأسواق، وحماية البيانات أمر بالغ الأهمية، ويجب أن تُشفَّر جميع البيانات الحساسة عند الإجازات وفي المرور العابر باستخدام بروتوكولات قياسية للصناعة مثل TLS 1.3 فيما يتعلق بتداول الشبكات وAES-256 بالنسبة للبيانات المخزنة، وينبغي أن تُقيَّم بعناية نظم الاسترداد المرخص بها للبرمجيات المخزنة للبرمجيات المحتوية على مواد احتياطية، غير مرخص بها.

7 - إدارة الأجهزة والأصول

ويقتضي الهيكل الاستئماني للرابطة جردا كاملا لجميع الأجهزة، بما في ذلك الأجهزة الموجودة في بيئات أوت، مثل الأجهزة الإلكترونية الذكية، والوحدات الطرفية النائية، والتحكم في المنطق البرمجي، ويجب أن يكون لكل جهاز هوية فريدة، ويجب التحقق باستمرار من مركزه الصحي، وينبغي السماح فقط بأجهزة التحديث المتوافقة مع آليات الاختبار - مثل نظام الاستعلامات المشمول بالوصاية.

تحديات التنفيذ بالنسبة للمظالم العتيقة

ولا توجد عقبات أمام اعتماد نظام " عدم الثقة " في بيئة الشبكة، إذ أن العديد من نظم تكنولوجيا المعلومات القديمة قد صُممت منذ عقود مع مراعاة قليلة لأمن الفضاء الإلكتروني، ولا تدعم سوى التوثيق الأساسي أو عدم التصديق على أي نظام، كما أن إعادة استخدام هذه النظم يمكن أن تكون مكلفة، وقد تتفادى عدم وجود خطط ملائمة، كما أن قابلية التشغيل المتبادل مع البروتوكولات القائمة مثل " DNP3 " IEC 6850, " ، كما أن " Modbus تتطلب وجود بوابات متخصصة.

دور المعايير والأطر الحكومية

:: قيام عدة هيئات حكومية وصناعية بتقديم التوجيه لتنفيذ " عدم وجود " الثقة في قطاع الطاقة، كما يحدد برنامج " NIST " (NIST) هيكلاً شاملاً للصناديق الاستئمانية الصفرية يمكن تكييفه مع المرافق الكهربائية، كما أن " مجموعة من " المبادئ الأساسية " (ZFTI) التي يمكن أن تُعنى برصد هذه العوامل، كما أن هذه المعايير هي:

الاتجاهات المستقبلية

كما أن عدم وجود استراتيجيات متكاملة للصناديق الاستئمانية، إذ أن الاستخبارات الفنية والتعلم الآلي يؤديان دوراً متزايداً في آلية كشف التهديدات والتصدي لها، مما يتيح للمحللين التنبؤيين الذين يمكن أن يتوقعوا حدوث هجمات قبل وقوعها، كما أن التبريد المستند إلى مصادر الطاقة الكميائية سيصبح أمراً أساسياً لأن استخدام أجهزة قياسية لتقويم أجهزة التقارب الكميائي يهدد أساليب التشفير الحالية؛ وينبغي لمشغلي الشبكة أن يبدأوا في التخطيط للاختراق.

خاتمة

فالإنتاج غير المشمول بالوصاية يوفر إطارا قويا ومكيفا لتأمين شبكات كهربائية حديثة ضد التهديدات الإلكترونية المتزايدة التطور، وبتنفيذ إدارة قوية للهوية والوصول، وتجزئة الشبكة الجمردية، والرصد المستمر، وقلة الامتيازات، وتأمين الاتصال عن بعد، وحماية البيانات، وإدارة الأجهزة بدقة، يمكن للمرافق أن تقلل بشكل كبير من خطر الهجمات الناجحة، وفي حين أن التحديات لا تزال قائمة بصفة خاصة في النظم القديمة والثقافة التنظيمية - فوائد منع حدوث ضغط على الشبكة أو حدوث انتهاك للخيارات.