Table of Contents
Human-Machine Interfaces in Critical Infrastructure: Evolving Security Challenges and Comprehensive Solutions
وتُستخدم شبكة " هايز " (HMIs) كشبكة رئيسية في نظم الرقابة الصناعية، وتوفر للمشغلين بيانات آنية، وأجهزة إنذار، وقدرات مراقبة للعمليات التي تدير شبكات الطاقة الكهربائية، ومرافق معالجة المياه، ومصافي النفط، وشبكات النقل، كما أن إضفاء الطابع الرقمي على هذه الوصلات قد أدى إلى تحسين كبير في كفاءة العمليات، مما يتيح الرصد عن بعد، والتنبؤ بالأخطار، والاستجابة السريعة لمعالجة الظواهر الشاذية.
التحديات الأمنية في نظم إدارة المعلومات الإدارية
إن بيئة التهديد التي تتعرض لها هذه البعثات تختلف اختلافاً جوهرياً عن الأمن التقليدي لتكنولوجيا المعلومات، إذ يمكن أن يؤثر حل وسط في منطقة هونغ كونغ تأثيراً مباشراً على العمليات المادية، مما يؤدي إلى إلحاق أضرار بالمعدات أو الضرر البيئي أو فقدان الحياة، فهم التحديات المحددة هو الخطوة الأولى نحو بناء دفاعات فعالة.
Cyberattacks and Malware Targeting Industrial Environments
وقد أصبحت نظم الرقابة الصناعية أهدافاً رئيسية للهجمات المتطورة، وقد أثبت الهجوم الذي شنته أوكرانيا على شبكة الكهرباء لعام 2015 مدى إمكانية استخدام الخصم في الوصول إلى شبكات الشركات، ثم تبث في نظم التشغيل الخاصة بشركة HMI، وتُستخدم فيها أجهزة التفجير ذات الصبغة الجاهزة، وتُستخدم فيها مئات الآلاف دون كهرباء، وتُظهر الهجمات التي تُشن في مواقع الوصلات المغلقة التي تُستخدم في عام 2021.
الوصول غير المأذون به والضعف
وبالإضافة إلى ذلك، يعتمد الكثير من الشركات على كلمات السر المشتركة، أو وثائق التفويض المتخلفة، أو عدم التصديق على الإطلاق، وفي مراجعة أمنية أجريت على محطة لمعالجة المياه البلدية، وجد الباحثون أن المهاجر الرئيسي كان متاحاً عن طريق شبكة الإنترنت دون الحاجة إلى كلمة سر، وأن هذه السيناريوهات شائعة للغاية، وحتى عندما توجد نقاط توثيق، قد تتألف من كلمة مرور واحدة تتقاسمها على نطاق واسع بين الجهات الفاعلة والمهندسة والمتعاقدة.
نظم الإرث وقابلية البرمجيات
فالهياكل الأساسية الحساسة تعمل على امتداد عقود من دورات الحياة، وقد لا تزال محطات الطاقة التي بنيت في الثمانينات تدير نفس البرمجيات التي تستخدمها شركة HMI على معدات لا يمكن تحديثها دون تعطيل العمليات، وتدير هذه النظم نظم تشغيلية غير مجهزة بأوجه الضعف المعروفة، وكثيرا ما تكون بدون حماية مضادة للفيروسات أو نهائية، لأن البرامجيات قد تتدخل في مراقبة الوقت الحقيقي، بل إن بعض الشركات قد سبقت استخدام بروتوكولات الكشف المأمون، بما فيه من عدم وجود بيانات حساسة.
سلسلة الإمدادات والمخاطر التي تتعرض لها الأطراف الثالثة
فنظام إدارة المخاطر البشرية ليس مجرد عنصر قائم بذاته؛ بل هو مجموعة من المعدات، ونظام التشغيل، وبرامج المراقبة، وسائقي الاتصالات، والمكتبات التابعة لأطراف ثالثة، ويمكن أن يستحدث كل عنصر من عناصر هذه السلسلة أوجه ضعف، وفي عام 2017، كشف الباحثون عن وجود مكان خلفي في تطبيق نظام تخطيط السلع الأساسية المستخدم على نطاق واسع لنظم إدارة السلع والخدمات الإدارية، التي وزعت من موقع شبكي مشروع للبائعين.
العوامل الإنسانية والهندسة الاجتماعية
وقد يكون العاملون والمهندسون هم أكثر الأصول قيمة في أي غرفة للمراقبة، ولكن يمكن أن يكونوا أيضاً أضعف صلة في سلسلة الأمن، وقد تؤدي الهجمات الهندسية الاجتماعية التي تستهدف العاملين في المصانع من خلال البريد الإلكتروني المغنطيسي، والمكالمات الهاتفية التي تنزع إلى دعم تكنولوجيا المعلومات، أو إلى انخفاض عدد السيارات إلى جانب عمليات التجاوز، إلى جانب وجود مهاجمين يتظاهرون بأنهم من موردي النظام الذي يُدعى مشغلون، إلى برمجيات مُهَزَّلة.
الحلول الرامية إلى تعزيز أمن البعثة
ويتطلب الدفاع عن نظم إدارة الهجرة في هايتي استراتيجية معمقة مطبقة ومتعمقة للدفاع تشمل الناس والعمليات والتكنولوجيا، ولا يمكن لأي حل بمفرده أن يعالج جميع التهديدات، ولكن مجموعة من الضوابط يمكن أن تقلل بدرجة كبيرة من المخاطر، وتتمشى التدابير التالية مع المعايير الرائدة مثل إطار الأمن الإلكتروني التابع للشبكة الدولية للسيارات، وسلسلة الوكالة الدولية للطاقة الذرية 62443، والتوجيهات الصادرة عن الرابطة وغيرها من الوكالات الحكومية.
تنفيذ عمليات التوثيق والترخيص
:: ينبغي أن تكون خطوط الدفاع الأولى بعد أن يتحكم فيها من يستطيع التفاعل مع شركة HMI وما يسمح لها من إجراءات، وأن تكون التوثيق المتعدد الأطراف إلزامية لجميع المستعملين، ولا سيما بالنسبة للحسابات النائية والمميزة، وأن تكون هناك منابر حديثة تعمل على دعم نظام تبادل المعلومات المالية من خلال التكامل مع خدمات الدليل أو الأجهزة المكرَّسة للتوثيق، وفي حين أن المواضع التي تستخدم فيها بطاقات التعريفات لا تدعم مباشرة نظام تقييم الأداء، يمكن للمنظمات أن تضع بوابة صلبة أو تقدم خدماتها.
تحديثات منتظمة للبرمجيات، والدفع، وتخفيف مخاطر الإرث
فالإغلاق هو أمر صعب للغاية في بيئات التوثيق، لأن التحديثات يمكن أن تكسر التوافق مع البرامجيات القديمة أو تفسد السلوك الحقيقي لنظم المراقبة، غير أن تجاهل الوصلات إلى أجل غير مسمى لا يمكن أن يؤدي إلا إلى وضع برنامج لإدارة العزلة يقوم على المخاطر ويصنف النظم حسب الأهمية ويعطي الأولوية لمعالجة أوجه الضعف المعروفة مع المستغلات النشطة.
الشبكة، الجدران النارية، الهيكلة المضمونة
ومن أكثر الضوابط فعالية التي يمكن أن تنفذها المنظمة تقسيماً قوياً على الشبكة بعد نموذج الهيكل المرجعي للمؤسسات التجارية المذاعة، وفي هذا النموذج، تحدد المستويات من المستوى صفر (المجسات والمؤقتات) من خلال نظامي التوجيه التشغيلي رقم 4 (نظم المراقبة الداخلية) وتقيم هذه المركبات عادة في المستوى 3 (العمليات الموقعية) والمستوى 2 (الضبط)
الرصد المستمر، الكشف عن الحالات الشاذة، والتصدي للحوادث
إن وجود نظام معلومات أمنية وإدارة الأحداث أمر أساسي، كما أن نظماً موثقة لا يمكن أن تبث لوحات من نظام HMI، أو تعمل على وضع نظام معلومات موثق، أو أن تكون مجهزة بمقياس للجوانب، أو أن تكون مجهزة بمقياس للجوانب الرئيسية، أو أن تكون مجهزة بمقياس للجوانب غير مثبتة.
التدريب على التوعية الأمنية ومصانع الإنسان
ويحصل جميع العاملين والمهندسين ومديري المواقع وحتى البائعين الخارجيين على تدريب أمني مستمر مصمم خصيصاً لأدوارهم، وينبغي للمشغلين أن يتعلموا الاعتراف بالمحاولات الارتدادية، وأن يفهموا لماذا لا ينشروا أجهزة الإنذار الشخصية في منطقة هونغ كونغ الإدارية الخاصة، وأن يشعروا بأن عملية الإبلاغ عن السلوك المشبوه، وأنهم بحاجة إلى تدريب على ممارسات الترميز الآمنة لفحصات إدارة المخاطر (تفاد وثائق التفويض).
Encryption, Secure Remote Access, and Vendor Management
وينبغي أن تستخدم جميع الاتصالات بين البعثات البشرية وغيرها من النظم البروتوكولات المشفرة حيثما أمكن، أما بالنسبة للمهام التركية التي لا تدعم سوى البروتوكولات غير المشفرة، فتنشر نفقاً معتمداً على شبكة الإنترنت أو بوابة آمنة تُشفر البيانات أثناء المرور العابر، ويجب أن تخضع إمكانية وصول البائعين عن بعد إلى نظام إدارة الدخول المركزي الذي يُنفّذ نظام تقييم الأداء عن بعد، ويُنشئ نماذج مؤقتة لمراجعة الحسابات، ويُنهي تلقائياً عقوداً.
اعتماد معايير الصناعة والأطر التنظيمية
وتستفيد المنظمات التي تنفذ ضوابط تتماشى مع المعايير المعترف بها من النُهج المثبتة والمدققة وتبدي العناية الواجبة للمنظمين وشركات التأمين، وتُعد سلسلة التقييم الأوّلي (ISA/IEC 62443) أكثر المعايير شمولاً لأمن النظم الصناعية للتشغيل الآلي والرقابة، وتشمل كل ما يُقدّم من تقييمات للمخاطر وإدارة البرامج الأمنية إلى المتطلبات التقنية للمكونات والنظم.
The Path Forward: A Culture of Continuous Security
فالتحديات الأمنية التي تواجه نظم إدارة العمليات البشرية في الهياكل الأساسية الحيوية هي تحديات هائلة، من خلال الحملات المتطورة التي تقوم بها الدولة إلى فترات التشغيل اليومية، ولكن الحلول لها نفس القدر من الدقة والعملية، وليس هناك أي دليل فضي واحد، بل إن وجود نظام دفاعي يولد التوثيق، وإدارة التصحيح، والتجزئة الشبكية، والرصد، والتدريب، وإدارة البائعين، يجب أن يتخلى عن الاعتقاد بأن الثغرات في الهواء تشكل خطراً على سلامة تامة؛