Table of Contents
مقدمة: تقاطع بين مرفق المفاتيح العمومية والناتج المحلي الإجمالي
وفي عصر تُحدث فيه انتهاكات البيانات عناوين رئيسية يوميا تقريبا، تواجه المنظمات ضغطا متزايدا لحماية البيانات الشخصية، وتضع لائحة الاتحاد الأوروبي العامة لحماية البيانات حواجز عالية لحماية البيانات، وتستلزم تدابير صارمة للسرية والنزاهة والمساءلة، وتتمثل إحدى التكنولوجيات التي أصبحت لا غنى عنها في هذا المشهد في البنية التحتية الرئيسية العامة، وتوفر خطة الاختبار الغامضة لضمان سلامة الاتصالات والتحقق من الهوية والتحقق من سلامة البيانات.
فهم الهياكل الأساسية الرئيسية العامة
(ج) البنية التحتية الرئيسية العامة هي نظام شامل يدير الشهادات الرقمية والتصوير العام، وببساطة، تمكّن مؤسسة PKI طرفين من التواصل بأمان على شبكة غير آمنة باستخدام زوج من المفاتيح البكائية: مفتاح عام يمكن تقاسمه علناً ومفتاح خاص يحفظه المالك سراً.
العناصر الأساسية لإطار عمل بروكسل
- Certificate Authority (CA): ] The trust entity that issues and revokes digital certificates. The CA verifies the identity of certificate requestors and signs certificates with its own private key.
- Registration Authority (RA):] Often acts as an intermediary that validates identities before the CA issues a certificate. In smaller deployments the CA and RA may be combined.
- Digital Certificates:] Electronic documents that bind a public key to an identity (person, tool, or server). They contain information like the subject, issuer, validity period, and the public key itself.
- Certificate Revocation List (CRL) and Online Certificate Status Protocol (OCSP): ] Mechanisms to check whether a certificate has been revoked before its expire date.
- Key Management Infrastructure:] Policies and procedures for key generation, storage, distribution, circulation, and destruction.
كيف يعمل بي كي في الممارسة العملية
وعندما يرغب المستخدم أو الجهاز في الاتصال بأمان، يحصلوا أولا على شهادة رقمية من وكالة محاسبة موثوق بها. فعلى سبيل المثال، عندما تزورون موقعا على شبكة الإنترنت يستخدم فيها جهاز الاتصال الجنسي التابع للدائرة، يقدم الخادم شهادة تسجيل بياناته بالشبكة موقعا من قبل وكالة الأنباء المركزية.
أنواع الشهادات
- Server Certificates (SSL/TLS): ] Used to authenticate web servers and encrypt traffic.
- Client Certificates:] Used to authenticate users or devices to a network or application.
- Code Signing Certificates:] Ensure software has not been tampered with and verify the publisher.
- Email signing and Encryption Certificates (S/MIME): ] Provide authentication, non-repudiation, and encryption for email.
- Document Signing Certificates:] Used to apply digital signatures to PDFs and other documents.
الناتج المحلي الإجمالي
ويطبق الناتج المحلي الإجمالي، الذي بدأ نفاذه منذ أيار/مايو 2018، على أي منظمة تقوم بعمليات البيانات الشخصية للأفراد في الاتحاد الأوروبي، بغض النظر عن مكان وجود المنظمة، وتشمل المبادئ الرئيسية ما يلي:
- ]Lawfulness, Fairness, and Transparency:] Organizations must have a legal basis for processing and inform data subjects.
- Purpose Limitation:] Data should only be collected for specified, explicit, and legitimate purposes.
- Data Minimization:] Collect only what is necessary.
- Accuracy:] Keep data up to date and rectified.
- Storage Limitation:] Retain data no longer than necessary.
- ] Integrity and Confidentiality (Article 32):] This is where PKI directly helps. Organizations must implement appropriate technical measures to protect personal data against unauthorized or unlawful processing, accidental loss, destruction, or damage.
- Accountability:] The controller must be able to demonstrate compliance, including maintaining records of processing activities and implementing data protection by design and by default.
وتبرز المادة 32 على وجه التحديد الحاجة إلى تسمية البيانات الشخصية وتبريدها، فضلا عن القدرة على ضمان استمرار سرية نظم التجهيز وسلامتها وتوافرها وقدرتها على التكيف، كما أن مرفق المفاتيح العمومية هو تكنولوجيا أساسية لتحقيق هذه الأهداف.
How PKI Supports GDPR Compliance
وتعالج قدرات مرفق المفاتيح العمومية مباشرة عدة متطلبات تتعلق بالحسابات الإجمالية، ويُذكر أدناه رسم خرائط لمهام PKI إلى التزامات محددة تتعلق بالناتج المحلي الإجمالي.
تشفير البيانات عن السرية
ويُشجع الناتج المحلي الإجمالي على تسمية الأسماء المستعارة والتشفير كوسيلة لحماية البيانات الشخصية، ويمكِّن هذا الرقم من الاستدلال والتشفير غير المتناظر، ويُستخدم عادة في إنشاء قناة آمنة (مثلاً، TLS) تُتبادل فيها مفاتيح المقاييس مع مفاتيح عامة، وتُستخدم جميع البيانات في مجال النقل العابر.
مراقبة التوثيق والوصول
ويشترط الناتج المحلي الإجمالي أن يقتصر الوصول إلى البيانات الشخصية على الموظفين المأذون بهم فقط، ويوفر مرفق المعلومات الشخصية توثيقا قويا من خلال شهادات رقمية، بدلا من الاعتماد فقط على كلمات السر (التي تكون عرضة للتلف والقوة الشراعية)، وتوفر الشهادات شهادة المفاعلين: شيء يمكن للمستعمل (شهادة بطاقة أو جهاز ذكي) وشيء يعرفه المستخدم (رقم PIN) وهذا أمر له قيمة خاصة بالنسبة للوصول الإداري إلى قواعد البيانات التي تتضمن شهادات دخول.
سلامة البيانات من خلال التوقيعات الرقمية
ويشدِّد الناتج المحلي الإجمالي على دقة البيانات الشخصية وسلامتها، فالتوقيعات الرقمية، وهي وظيفة أساسية من وظائف PKI، تكفل عدم تغيير البيانات بعد التوقيع عليها، وقد تحتاج هذه البيانات، عند قيام جهة مراقبة بعمليات البيانات الشخصية، إلى تقديم أدلة تثبت أن البيانات قد بقيت سليمة، ويمكن تطبيق التوقيعات الرقمية على السجلات والتقارير والأشكال المعتمدة للموافقة، كما أن هذه البيانات تساعد في مسارات مراجعة الحسابات: إذا طلبت جهة أخرى الحصول على بيانات موقَّعة، يمكن للمنظمة أن تنتج بيانات محدثة.
المساءلة ومسارات مراجعة الحسابات
وتقتضي المادة 5 (2) من المتحكم أن يكون مسؤولا عن مبادئ الناتج المحلي الإجمالي وأن يكون قادرا على إثبات الامتثال لها، كما أن نظام تسجيل الدخول في الأراضي الفلسطينية يتيح إمكانية السحب القوي وعدم الإلغاء، وعندما تستخدم شهادة رقمية لتوقيع إجراء (مثل الوصول إلى قاعدة بيانات، وتعديل سجل تسجيل)، يقدم التوقيع دليلا لا رجعة فيه على من قام بالإجراء، وعندما تقوم سلطات الشهادة عادة بالاحتفاظ بسجلات مراجعة حسابات لجميع الشهادات.
تنفيذ مؤشر القدرة على العمل من أجل الامتثال للناتج المحلي الإجمالي: دليل مرحلي
ويتطلب نشر مبادرة بناء السلام للوفاء بالتزامات الناتج المحلي الإجمالي تخطيطا دقيقا وإدارة مستمرة، وتوفر الخطوات التالية إطارا للتنفيذ الناجح.
الخطوة 1: تقييم الاحتياجات من البيانات والنظام
(د) بداية من رسم خرائط لتدفقات البيانات الشخصية عبر المنظمة، تحديد أي مخزون أو عملية أو نقل للبيانات الشخصية، وتحديد المستوى الحالي للتشفير والتوثيق وحماية النزاهة، وإجراء تحليل للثغرات الصحية مقارنة بمتطلبات المادة 32 من الناتج المحلي الإجمالي، مثلاً، إذا لم يكن من الممكن الوصول إلى قاعدة بيانات العملاء إلا عن طريق التوثيق بكلمة السر، ولا يتم تشفير البيانات في مكان آخر، وهذا هو ثغرة عالية الأولوية.
الخطوة 2: اختيار الحل الصحيح لـ PKI
(ب) إنَّ لدى المنظمات خيارات متعددة: شهادات شراء من وكالة حماية البيئة العامة (مثلاً، شركة ديجيكيرت، شركة GlobalSign، دعونا ندخل في نظام أساسي للشحنة، أو نشر نظام داخلي للشحن (بإستخدام أدوات مثل خدمات الدليل النشيط، أو شركة CJBCA، أو شركة HashiCorp Vault مع محرك PKI) أو استخدام نظام سحابي للاختيار (مثلاًاًاًاً، و/م).
الخطوة 3: وضع وتنفيذ سياسات شهادات
(أ) بيان ممارسات شهادات يحدد كيفية إصدار الشهادات، وتجديدها، وإعادة صياغتها، وحفظها، ويشمل سياسات لطولات رئيسية (مثلاً، شهادات الحد الأدنى لسندات شهادات المنشأ 2048، وقسم إدارة عمليات حفظ السلام في أفريقيا في الفترة من عام إلى عام 256 أو أكثر)، وفترات الصلاحية (فترات الاستراحة تقلل من المخاطر)، وأسباب الإلغاء، كما أن نظام تقييم الأداء يتطلب إجراء استعراض وتقييمات دورية
الخطوة 4: تدريب الموظفين على إدارة عمليات حفظ السلام وحماية البيانات
ويجب على الموظفين فهم كيفية استخدام الشهادات ولماذا تهمهم حماية البيانات، وتدريب مديري النظام على الإدارة الرئيسية السليمة وعمليات تجديد الشهادات، وبيان كيفية تركيب واستخدام شهادات العملاء للتوثيق والتبريد الإلكتروني، وتوجيههم أيضا إلى الاعتراف بالهجمات التي تنطوي على تفاصيل عن الشهادة المستهدفة، وينبغي أن يشمل التدريب على التوعية بالناتج المحلي الإجمالي دور مرفق المعلومات الأساسية في الحفاظ على السرية والنزاهة.
الخطوة 5: الرصد ومراجعة الحسابات والتحسين المستمر
(ب) عدم وجود حل محدد الهدف، والقيام بانتظام برصد تواريخ انتهاء صلاحية الشهادات، وحالة الإلغاء، والصحة في وكالة الاستخبارات المركزية، واستخدام أدوات إدارة دورة الحياة في تجديد السيارات، وتجنب تعطيل الخدمات، وإجراء مراجعات داخلية دورية للتحقق من أن الشهادات المأذون بها هي وحدها المستخدمة، وتخزين المفاتيح الخاصة بأمان (مثلاً في وحدات الأمن في هادروار أو تأمين مخازن رئيسية)، وأن قوائم الحماية اللازمة قد استكملت.
التحديات وأفضل الممارسات
وفي حين أن مبادرة بناء السلام هي عامل تمكيني قوي من الامتثال للناتج المحلي الإجمالي، تواجه المنظمات عدة تحديات في نشرها وإدارتها.
التعقيد في إدارة دورة الحياة
وقد تكون لدى المنظمات الكبيرة آلاف الشهادات عبر مختلف النظم والمواقع، وإدارة الدليل عرضة للأخطاء وكثيرا ما تؤدي إلى شهادات منتهي الصلاحية تسبّب في حالات الخروج أو الثقوب الأمنية، وأفضل الممارسات: تنفيذ إدارة الشهادات الآلية باستخدام بروتوكولات مثل نظام إدارة شهادات المنشأ (البرنامج المخصَّص للبيئة) للشهادات العامة أو استخدام أدوات داخلية تتكامل مع إدارة المخزون، وبالنسبة للمراكز الداخلية، النظر في استخدام منصة لإدارة دورة حياة مثل كيفكتور، أو آبفي.
التنشيط والاعتماد على أساس نظام تقييم المخاطر المؤسسية
ويعد تنقيح شهادة متنازلة أمراً بالغ الأهمية، ولكن يجب أن تكون آلية التحقق من الإلغاء متاحة إلى حد كبير، وإذا ما انخفض المستجيبون من مكتب دعم البرامج، فإن الطلبات المقدمة من العملاء قد تفشل إما في فتحها (تعرض الأمن للخطر) أو تفشل في إغلاقها (الولوج إلى الموقع)، وأفضل الممارسات: نشر المستجيبين من جانب المجلس الأعلى للسلامة الكيميائية وردود الإلغاء من جانبه، وكذلك استخدام الشهادات القصيرة الأجل (المتوجبة لساعات أو الأيام).
الأمن الرئيسي والإدارة السليمة للمواد الكيميائية
والمفاتيح الخاصة لمجموعات المواد الكيميائية الأساسية والأجهزة الوسيطة للشحن هي المجوهرات التاجية لجهاز كشف الكذب، وإذا ما تعرض المهاجم للخطر، يمكن أن يصدر شهادات مزورة تثق بها جميع الأطراف المعتمدة، ومفاتيح خاصة من طراز CA في وحدات الأمن ذات البرمجيات الصلبة، وهي مفاتيح مخزنة بعناية في أجهزة الحفريات، ومفاتيح مثبتة أو أعلى.
التكامل مع حركة الهجرة الدولية وسلسلة الأمن القائمة
ولا تعمل مؤسسة PKI بمعزل عن بعضها البعض، وينبغي لها أن تدمج مع نظم إدارة الهوية والوصول، وخدمات الدليل (مثلاً، إدارة الشؤون القانونية، دليل فعال)، ونظام المعلومات الخاص بإدارة الأحداث، لتحليل سجلاتها، وأدوات منع فقدان البيانات، وأفضل الممارسات: استخدام بروتوكولات موحدة مثل نظام إدارة المعلومات المتعلقة بالطلبات الخاصة بتوفير المستعملين، ونظام إدارة البيانات والمعلومات التجارية، من أجل تطبيق سياسات التحقق من صحة الشبكات.
الامتثال لمعايير المحاسبة الدولية في مجال المعلومات الاقتصادية الدولية والشهادة المؤهلة
For organizations operating in Europe, eIDAS (Electronic Identification, Authentication, and Trust Services) regulation defines levels of trust for electronic signatures and certificates. Qualified certificates for electronic signatures offer the highest legal assurance and are recognized across EU member states. If your organization needs to sign contracts or other legal documents involving personal data, consider using a qualified trust service provider (QTSP) to issue certificates. This can also demonstrate a high level of accountability under GDPR.
أمثلة عالمية حقيقية
الرعاية الصحية: حماية البيانات المتعلقة بالمرضى
وقد نفذت شبكة للمستشفيات التي تعالج بيانات حساسة عن المرضى (بيانات الفئة الخاصة في إطار الناتج المحلي الإجمالي) نظاماً إلكترونياً لتسجيلات الصحة، ويتلقى كل مستوصف بطاقة ذكية تحمل شهادة عملاء للتوثيق، وتشتت جميع البيانات المتبادلة بين الإدارات باستخدام نظام TLS. وتطبق التوقيعات الرقمية على سجلات الوصفات الطبية لمنع التلاعب، وتستخدم المستشفى أيضاً شهادات توقيع رمزية لضمان صحة تحديث مسارات البرمجيات الطبية، ولكن لم تستوفى المادة 32.
الخدمات المالية: المعاملات المضمونة والوصول عن بعد
ويستخدم مصرف متعدد الجنسيات جهاز تسجيل المعلومات الشخصية لتوثيق العملاء للمصرف الإلكتروني (عن طريق شهادات عن الأجهزة المحمولة) ولإمكانية وصول الموظفين إلى الشبكة، ويصدر المصرف شهادات عملاء مرتبطة بهويات الموظفين، مما يتيح مراقبة الدخول إلى قواعد بيانات العملاء، ويشتمل على شهادات استخدامات أخرى للإدارة الرئيسية، ويراجع مصرف PKI سنوياً على كل من الناتج المحلي الإجمالي والنظام المالي مثل PSD2، وذلك بتجديد الشهادات العالية دون الحصول على شهادات مها.
الاتجاهات المستقبلية: PKI و GDPR في الأراضي المتطورة
ومع تطور التهديدات السيبرانية، يجب على المنظمة الدولية للكيمياء والاختبارات أن تتطور، كما أن ارتفاع الحوسبة الكمي يشكل خطراً طويل الأجل على الخوارزميات العامة الحالية، وتوحيد المقاييس البكائية بعد الكواتيمة، وينبغي للمنظمات أن تبدأ التخطيط للهجرة إلى شهادات مقاومتها كمياً، ولا يشير الناتج المحلي الإجمالي إلى أن البيانات المتعلقة بالتصميم الكيميائي الكمي - الآمن تشير إلى أن البيئة المستقبلية.
وبالإضافة إلى ذلك، فإن التحول نحو الهياكل الأساسية التي لا توجد فيها ثقة، يؤكد على استمرار التحقق، ويلعب جهاز الاستخبارات والأمن دوراً محورياً في عدم الثقة بتوفير هوية الأجهزة وهوية المستخدمين التي يمكن التحقق منها في كل مرة يتم فيها الوصول إلى الموارد، ويقترن ذلك بالشهادات القصيرة الأجل وسياسات الوصول الدينامية، ويرتبط انعدام الثقة بشكل كامل بمتطلبات المساءلة عن الناتج المحلي الإجمالي وبخفض البيانات إلى أدنى حد.
وأخيرا، أصبحت خدمات إدارة عمليات حفظ السلام القائمة على الغيوم أكثر انتشارا، مما يتيح إمكانية التصعيد وتخفيض النفقات الإدارية، بيد أنه يجب على المنظمات أن تكفل امتثال مقدمي مشاريع البنية التحتية السحابية للناتج المحلي الإجمالي، بما في ذلك اتفاقات تجهيز البيانات والحق في مراجعة الحسابات، وينبغي أن تكون مفاتيح التشفير في الإدارة الذاتية للمنظمة أو في الإدارة السليمة بيئيا السحابية ذات الرقابة الحصرية.
خاتمة
فالهياكل الأساسية العامة ليست حلاً واحداً يناسب الجميع، ولكنها توفر، عند نشرها بعناية، الأساس التقني للامتثال للناتج المحلي الإجمالي، وبتشفير البيانات الشخصية، وتوثيق المستخدمين المأذون لهم، وضمان سلامة البيانات، وخلق مسارات مراجعة غير قابلة للفحص، وتعالج مؤسسة PKI مطالبها الأساسية المتعلقة بالأمن والمساءلة، وتضع المنظمات التي تستثمر في منظمة مصممة جيداً، بما في ذلك الحكم السليم، والتدقيق الآلي، وتدريب الموظفين.
[FLT:] For further reading, consult the full text of the GDPR , the NIST guidelines on key establishment ], and the CA/Browser Forum Baseline requirements for public certificate issuance,