The Intersection of Control Theory and Cyber-Physical Systems Security

وتمثل النظم الفيزيائية الإلكترونية فئة من النظم الهندسية التي تدمج بدقة الخوارزميات الحاسوبية مع العمليات المادية، وهذه النظم تشكل أساس الهياكل الأساسية الحيوية الحديثة - من شبكات الكهرباء وشبكات توزيع المياه إلى المركبات والأجهزة الطبية المستقلة، ومع تعجيل اعتمادها، أصبح أمن هذه النظم مسألة أمن وطني واقتصادي، حيث أن النهج التقليدية لأمن الفضاء الإلكتروني التي تركز على حماية البيانات وسلامة الشبكات تؤدي إلى عدم كفاية الرقابة على النظم الأساسية.

فهم النظم السيبرية - الفيزياء

ويحدّد النظام الفيزيائي السيبراني بحزمه بين الحاسب والاتصال والديناميات المادية، وتشمل المكونات النموذجية أجهزة الاستشعار التي تقيس المتغيرات المادية (الطبيعة، الضغط، الموقع)، والمكتظات التي تطبق إجراءات الرقابة (الصمامات، السيارات، المكابح)، وشبكة مراقبة تربطها بمنطق صنع القرار (التي كثيرا ما تخضع للبرمجة أو لاضطرابات في أجهزة التحكم في الضوضاء).

وتشمل أمثلة على ذلك مجالات عديدة:

  • Smart electrical grids] that balance generation and consumption, integrate renewables, and protect against cascading failures.
  • Industrial functioning] (نظم مركز البحوث والتطوير في مجال التنمية الزراعية) التي تتحكم في النباتات الكيميائية والمصافي وخطوط التصنيع.
  • Autonomous vehicles] that sense their environment and actuateteering, acceleration, and braking in real time.
  • Medical devices] such as insulin pumps and pacemakers that adjust treatment based on physiological signals.

ويعتمد كل من هذه التطبيقات على حلقة التغذية المرتدة: الحس والحساب والدقيق، وهذه الحلقة هي القلب النابض للجهاز المركزي للسواتل، وهذه الحلقة بالتحديد هي الحلقة التي قد يفسدها الخصم، ويمكن أن يكون له هجوم إلكتروني ناجح على جهاز تحديد المواقع عواقب حركية - محول للطاقة، ومفاعل كيميائي يغلب عليه الضغط، أو مركبة تجبر على الخروج من الطريق، والتحدي الذي يتمثل في ذلك ليس فقط في تأمين شبكة البيانات والشبكة بل أيضا.

أوجه الضعف في النظم المادية - الرقمية المترابطة

وقد ورثت النظم الفيزيائية السيبرانية أوجه الضعف من كلا المجالين السيبرانيين (الحشرات في البرمجيات، والاقتحامات الشبكية، وضعف المراسم) والمجال المادي (الضوضاء المكثفة، والحدود المكتظة بالبيئة) والخطر الفريد في هذا المجال هو أن المهاجم يمكن أن يستغل نقطة ضعف في الفضاء الإلكتروني للتأثير على السلوك البدني، وعلى سبيل المثال، فإن هجوم عام 2015 على شبكة الطاقة الأوكرانية استخدم في الفرز والاختلال، ثم تدمير شبكات النافذة الفية.

ويمكن تصنيف ناقلات الهجوم في دائرة شرطة العاصمة بشكل عام إلى ثلاث فئات:

  1. Deception attacks] on sensors: The adversary manipulates sensor readings to mislead the controller. For instance, an attacker can inject false temperature measurements into a reactor control cycle, causing the controller to take dangerous actions.
  2. Deception attacks] on actuators: The attacker sends false commands to actuators, overriding the legitimate control signal. This was seen in the Maroochy Shire water breach, where a disgruntled insider used a stolen radio to operate sewage pumps.
  3. Denial-of-service attacks] on the communication channel: By blocking or delaying control messages, the attacker prevents the system from receiving feedback or issuing commands, potentially driving the plant into instability.

ويتحدى كل نوع من أنواع الهجوم حلقة المراقبة بطرق مختلفة، ويحول النظام المادي إلى آخر خط دفاعي، حيث توفر نظرية المراقبة منهجية للصمود، وذلك عندما يكون الخصم داخل شبكة المراقبة.

نظرية المراقبة: مؤسسة للأمن المادي - الديناميكي

إن نظرية المراقبة، وهي فرع من الرياضيات الهندسية، تركز على التأثير على سلوك النظم الدينامية لتحقيق الأداء والاستقرار المنشودين، فمفاهيمها الأساسية، وتقديرات الدولة، والتحكم الأمثل، والقوة - قابلة للتطبيق مباشرة على تأمين النظام المركزي للإحصاء، بدلاً من معالجة الأمن بوصفه نهج مضافة، تجسد الأمن في تصميم نظام الرقابة.

تقدير الدولة وتصميم المراقبين

In many [FPS, the full state of the physical plant cannot be measured directly. instead, a state observer (like a Luenberger observer or a Kalman filter) estimates the internal state from available sensor measurements. This estimation is critical for feedback control. From a security perspective, observers can also serve as anomaly detectors

وقد أسفرت البحوث في هذه المنطقة عن خوارزميات تقدير الدولة التي يمكن أن تنتج تقديرات دقيقة حتى عندما تتعرض بعض أجهزة الاستشعار للخطر، ويجب أن تعتمد هذه الخوارزميات على إعادة التوحيد والبحث المختلط، مع ضمان أنه ما دام عدد أجهزة الاستشعار المهددة بالهجوم أقل من عتبة، فإن الدولة الحقيقية يمكن استرجاعها.

تصميم الرقابة على المقاومين

(د) إن الرقابة على المقاومة تتجاوز الاكتشاف إلى التدابير المضادة الفعالة، ويتمثل أحد النهجين في إعادة تشكيل ]، حيث يتم تعديل قانون الرقابة في الوقت الحقيقي عندما يتم اكتشاف هجوم، فعلى سبيل المثال، يمكن للمراقب أن يتحول من نظام رفيع الأداء ولكنه هش من الخوارزمية إلى نظام أكثر تحفظاً وقوية يمكن أن يتقبل الاضطرابات الأكبر.

(ب) إن نظرية الرقابة المثلى تساهم أيضاً من خلال تصميم ] متحكمين مقاومين للهجمات في أسوأ الحالات ، وبصياغة مشكلة التحكم كلعبة بين المتحكم الشرعي والمخصّص، يمكن للمهندسين أن يستمدوا سياسات الرقابة التي تقلل من أسوأ تأثير للهجوم، وهذا النهج المعروف باسم

تقييم الهجوم والكشف عنه

وقد أدى تقاطع نظرية المراقبة وأمن جهاز الأمن المركزي إلى وجود أطر متطورة للكشف. ] الكشف عن الشذوذ المستند إلى النموذج النمطي ] إلى استخدام نموذج رياضي للمصنع الفيزيائي للتنبؤ بدول المستقبل، وأي خطأ جسيم بين السلوك المتوقع والسلوك الفعلي، مثلاً في نظام توزيع المياه الذكي، يمكن أن يُتوقع حدوث تغيرات في النموذج.

كما تقدم نظرية المراقبة أساليب الكشف التفاعلي ، حيث يقوم المتحكم عمداً بتصوير اضطرابات صغيرة مصممة بعناية لاستطلاع استجابة النظام، ويقارن الرد المقيس بالنموذج المتوقع، وإذا كان النظام يتصرف وفقاً للنموذج، فمن المرجح أن يكون صحياً، وإذا لم يكن كذلك، فإن الهجوم قد يكون موجوداً، ويمكن لهذه التقنية أن تكشف عن هجمات سرية تخفيها.

نهج تحديد البيانات: التحكم في الرشوة والتعلم في الآلات

(ب) في حين أن الأساليب القائمة على النموذج قوية، فإنها تتطلب نموذجاً دقيقاً للمصنع المادي، وهو ما قد يكون صعباً للحصول على نظم واسعة النطاق أو غير خطية، ويجمع الباحثون بصورة متزايدة نظرية التحكم مع ] [النظام المميّز] لوضع حلول أمنية محركة للبيانات، مثل شبكات جديدة مدرَّبة().

كما يجري تطبيق التعلُّم في مجال تعزيز القدرة على التحكم، ويتعلم أحد عناصر القانون الإقليمي سياسة تعظيم الإشارة إلى المكافأة، مثل التقليل إلى أدنى حد من الخطأ وتجنب وقوع حالات غير مأمونة حتى عندما يُهَجَّم، غير أنه يجب تدريب مُراقبي الأراضي على قيود محددة على نطاقات محددة لتجنب الإخفاقات الكارثة أثناء الاستكشاف، وتوفر نظرية المراقبة الضمانات اللازمة، مثل استقرار ليابونوف، لضمان سلامة عملياتهم.

التحديات في إدماج نظرية المراقبة مع أمن الفضاء الإلكتروني

وعلى الرغم من الوعد، فإن دمج نظرية المراقبة وأمن الفضاء الإلكتروني يواجه عقبات كبيرة.

ضبط النفس في الوقت الحقيقي

ويعمل العديد من أجهزة تحديد المواقع في إطار مواعيد نهائية دقيقة، كما أن خوارزمية الكشف التي تتطلب ثوانٍ للحساب لا جدوى منها بالنسبة لمحرك توربفاني مرتفع السرعة أو سيارة ذاتية الدفع، ويجب أن يكون الأمن الافتراضي فعالاً حسابياً، وكثيراً ما يتم تنفيذه على مجهزات مجهزة مدربة على الموارد، مما يدفع الحاجة إلى [مراقبين سريين سريعين].

تعقيد النظام

26 - وتعاني أجهزة الاتصال الحديثة من كبر حجمها، مع وجود نظم فرعية مترابطة، وديناميات هجينة (تجديد السلوك المستمر والمتفرق)، وتأخيرات مختلفة في الاتصالات، ويصعب وضع نماذج تستوعب جميع الديناميات ذات الصلة، وقد تغفل أساليب الحد من النماذج السلوكيات الخفية التي يمكن للمهاجمين استغلالها. ]

الطبيعة المتطورة للتهديدات

ويواصل المهاجمون تطوير أساليب جديدة للتهرب من الكشف، على سبيل المثال، عن هجمات سرية تتوافق مع ديناميات النبات بمرور الوقت بحيث تظل المخلفات صغيرة، ويجب أن تكون الدفاعات النظرية الخاضعة للمراقبة متكيفة ومنسقة مع طبقات الفضاء الإلكتروني، ويجري استكشاف نهج مختلطة تجمع بين اكتشاف دخول الشبكة والكشف عن الشذوذ على أساس المراقبة، ولكن إدماج الإنذارات من مختلف المجالات لا يزال أمراً صعباً.

التجانس والسلامة

وفي العديد من التطبيقات، تكون متطلبات السلامة ذات أهمية قصوى، إذ قد يسن نظام مراقبة مصمم للأمن استجابة شديدة (مثلاً، وقف الطوارئ) يمكن أن يكون نفسه خطيراً (مثل وقف تدفق المفاعل النووي المبرد)، وبالتالي يجب ألا يكون التحكم في المقاومات رد فعل على الهجمات فحسب بل أيضاً ضمان أن يكون الرد آمناً. ]

توجيهات المستقبل للبحث والتنفيذ

ويتطور هذا المجال بسرعة، حيث توجد عدة سبل واعدة للعمل في المستقبل.

الرقابة على التكيف والتعلم

ومن المرجح أن تستخدم دائرة الرقابة في المستقبل أجهزة مراقبة يمكن أن تتعلم من التجربة وتكيف مع الظروف المتغيرة، بما في ذلك الهجمات. Adaptive disturbance rejection و] يمكن توسيع نطاق الرقابة التوقعية النموذجية مع عدم اليقين لتشمل الأمن كقيود إضافية.

عينة مشتركة من الأمن السيبرى والجسدى

وبدلا من تصميم الأمن السيبراني والمادي بشكل مستقل، فإن النهج الكلي للتصميم المشترك يكتسب مشققا، ويشمل ذلك تصميم خوارزمية التحكم، وبروتوكولات الشبكة، وآليات التوثيق معا، مع قياسات الأداء الشاملة لعدة مرات، مثلا، ] التشفير الملاحظ الذي يعطي الأولوية للسير على السرية الكاملة قد يكون من الأفضل أن يضيف إلى الوقت المناسب

التكامل مع التوائم الرقمية

فالتواؤم الرقمية - التوابل الحقيقية - التي تُستخدم في النظم المادية - توفر بيئة مثالية لإجراء اختبارات أمنية نظرية، ويمكن للتوائم الرقمي أن يحفّز النباتات المادية في سيناريوهات الهجوم، مما يتيح للمهندسين تقييم فعالية أجهزة التحكم في المواهب قبل نشرها، كما يتيح الرصد المستمر: فالتلازمان يتزامنان مع النظام الحقيقي، وأي اختلاف في السلوك المتوقع للنموذجين للغاز.

المعايير القياسية والتقييم

ومن أجل اعتماد الأمن الافتراضي للمراقبة في الصناعة، يلزم وضع مقاييس موحدة واختبارات، كما يلزم اتخاذ مبادرات مثل نظم الفضاء - الفيزياء التي يتم اختبارها ] في المختبرات الوطنية لتوفير صندوق رملي لمقارنة معدلات الكشف، ومعدلات الإنذار الكاذبة، ومستويات القدرة على التكيف لمختلف خامات التحكم، وسيؤدي وضع معايير موحدة إلى تسريع نقل التكنولوجيا من البحوث.

خاتمة

إن التقاطع بين نظرية المراقبة وأمن النظم الحاسوبية ليس مجرد فضول أكاديمي، بل هو ضرورة عملية، حيث أن عالمنا أصبح آلياً ومترابطاً بشكل متزايد، فإن القدرة على كشف وتحمل واسترداد الهجمات على الطبعة المادية ستحدد موثوقية هياكلنا الأساسية الحيوية، كما أن الرقابة توفر أساساً رياضياً صارماً لتصميم نظم كشفية غير مستقرة ومتطورة فحسب، بل أيضاً قادرة على التكيف مع الظروف المادية.

المراجع الخارجية: ]