:: إدارة الحقوق الرقمية هي مجموعة من تكنولوجيات التحكم في الدخول، تهدف إلى منع الاستخدام غير المأذون به، والتأليف، وتوزيع المحتوى الرقمي المطبعي، مثل الأفلام، والموسيقى، والبرامجيات، والكتب الإلكترونية، وفي حين أن نظم إدارة المخاطر المؤسسية تهدف إلى حماية القيمة التجارية للأعمال الإبداعية، فإنها كثيراً ما تفرض قيوداً على التعارض مع حقوق المستعملين، مثل الاستخدام العادل، والتحول في الصورة، مما أدى إلى فهم بعض المطورين، والباحثين، والمهندسين،

ما هي الهندسة العكسية؟

وفي سياق البرمجيات والمعدات، فإن الهندسة العكسية هي عملية تحليل نظام إدارة المخاطر المؤسسية لكشف تصميمه وهيكله ومكوناته وطريقة تشغيله، التي غالباً ما تكون غير متاحة للطباعة الأصلية أو لرمز المصدر، وعند تطبيقه على إدارة المخاطر المؤسسية، فإن الهندسة العكسية تنطوي عادة على فحص الخوارزميات المشفرة، ومنطق الترخيص، وآليات الحرق المحتوية، والحماية على مستوى المعدات المستخدمة لتقييد كيفية وصول وسائط الإعلام الرقمية إلى هذه المواد.

السياق التاريخي: إدارة الدعم الميداني وحرب إدارة المخاطر المؤسسية المبكرة

وكان من بين أكثر الحالات شيوعاً للهندسة العكسية للتحايل على إدارة الشؤون الإدارية خلاف الدائرة في أواخر التسعينات، وكان نظام التفكيك المختلط هو نظام حماية مبدئي يستخدم في الأقراص الرقمية، ويُدعى " البرمجيات الرقمية " ، الذي يُدعى " المدافعون عن حقوق الإنسان " ، والذي كان يُثبت أنه منافسة في مجال الفرزة الرقمية، وكان مدفوعاً بدافع من أجل تحقيقه.

لماذا يُدير الناس إدارة المخاطر؟

وفهم الدوافع التي تدفع الأفراد والجماعات إلى عكس اتجاه إدارة المخاطر المؤسسية هو أمر حاسم الأهمية في تقدير السياق الأوسع، وفي حين أن بعض الالتفافات تتعلق بالقرصنة غير المشروعة، فإن العديد من المؤيدين يقولون إن غالبية النشاط تندرج في فئة من فئات عدة قانونية أو قابلة للدفاع عن الأخلاقيات.

الاستخدام العادل والدعم الشخصي

وكثيراً ما يفترض المشترين الرقميون أنهم يمتلكون المحتوى الذي يشترونه، ولكن إدارة المخاطر المؤسسية يمكن أن تحد بشدة مما يمكنهم القيام به، فعلى سبيل المثال، يمكن أن يؤدي ملف الموسيقى المشتراة من من منصة تستخدم فيها إدارة المخاطر المؤسسية إلى استخدام أداة محددة أو في إطار جهاز معين، وعندما يرغب المستخدم في نسخ قرص مدمج مشترى قانوناً إلى حاسوب خدمة وسيط خاص، أو أن يحول كتاباً مشفّراً مشفّراً إلى شكل ترخيص مسبّ.

إمكانية الوصول إلى المستخدمين ذوي الإعاقة

وتمثل الاحتياجات إلى الوصول سائقاً قوياً آخر، إذ قد يفتقر الكتاب الإلكتروني المزود بأجهزة إدارة المخاطر المؤسسية إلى المرونة التي يحتاجها مستخدم معوق بصرياً لتغيير حجمه، أو تعديله، أو إطعامه إلى مُعدّل للشاشة يعمل على أفضل وجه مع النص الواضح، وبالمثل، فإن منابر التصفيق مع إدارة المخاطر المؤسسية قد لا توفر مسارات للاختباء في أشكال يسهل الوصول إليها أو قد لا تتعاون مع الأجهزة والبرامجيات غير المُيسَلة التي يمكن استخدامها في الوصول إليها.

البحث والتعليم

وقد أدى الباحثون في مجال الأمن والمؤسسات الأكاديمية في كثير من الأحيان إلى عكس اتجاه إدارة المخاطر المؤسسية إلى دراسة مواطن ضعفها، وقياس قوتها، ووضع خطط حماية محسنة، وقد أدى عمل تحليل نظام إدارة المخاطر المؤسسية إلى كشف عيوب في التصميم، مثل المفاتيح المثبتة بدقة، والبدائل البدائية الضعيفة، أو انعدام الأمن العشوائي في عدد البرمجيات التي يمكن أن تؤثر على ملايين المستخدمين في ظروف معينة.

التحديات القانونية والدعوة

وفي بعض الحالات، يجري القيام بأعمال هندسية عكسية للطعن صراحة في شرعية أو قابلية تطبيق القيود المفروضة على إدارة المخاطر المؤسسية في المحاكم، فعلى سبيل المثال، أطلق مبتكرو الأدوات برامجيات للتشريد من أجل اختبار حدود قوانين مكافحة التراكم، ودفعوا بأنه ينبغي السماح للمستعملين بممارسة حقوقهم في الاستخدام العادل، وقد رعت مؤسسة الحدود الإلكترونية تحديات قانونية أمام أحكام مكافحة الاختراق التي وضعتها لجنة التنسيق الإدارية.

الاعتبارات القانونية والأخلاقية

فالإنخراط في الهندسة العكسية لإدارة المخاطر المؤسسية ليس مجرد عملية تقنية؛ بل ينطوي على آثار قانونية وأخلاقية عميقة تختلف اختلافاً كبيراً حسب الولاية والقصد، ومن الضروري فصل العمل المتعلق بدراسة نظام ما عن استخدام تلك المعرفة إلى تجاوز الحماية بالفعل - يمكن أن تندرج كل خطوة في إطار قواعد مختلفة.

قانون حقوق التأليف والنشر رقمي للألفية

وفي الولايات المتحدة، فإن قانون منع التمييز ضد المرأة (المادة 1201 من مدونة قواعد السلوك في الولايات المتحدة) يجعل من غير المشروع " اتخاذ تدبير للحماية التكنولوجية " الذي يتحكم في إمكانية الحصول على عمل ضيق حقوق التأليف والنشر، كما يحظر القانون توزيع الأدوات أو التكنولوجيات المصممة أساساً للتحايل، وكثيراً ما تكون أحكام مكافحة التخريب موضع انتقاد لتقييد الأنشطة التي تكون قانونية لولا ذلك، مثل برامجيات الهندسة العكسية لأغراض التداخل أو البحوث الأمنية.

International Laws: EUCD and Others

أما خارج الولايات المتحدة، فتوجد أحكام مماثلة في إطار توجيه الاتحاد الأوروبي بشأن حقوق التأليف والنشر وقوانين فرادى الدول الأعضاء، كما أن العديد من البلدان اعتمدت قواعد لمكافحة التراكم تعكس هذا الموضوع، وإن كان بعضها، مثل كندا، قد تخلى عن استثناءات أوضح فيما يتعلق بالهندسة العكسية عندما يتم ذلك بغرض الحصول على التشغيل المتبادل، أو إصدار نسخ احتياطية، أو إجراء بحوث أمنية.

الأبعاد الأخلاقية

فبعد أن تكون هناك مسائل أخلاقية كثيرة، يجادل البعض بأن إدارة المخاطر المؤسسية تقوض في جوهرها استقلال المستهلك والاستخدام العادل، وأن التفاف على هذه الأداة شكل مشروع من أشكال العصيان المدني ضد احتكار حقوق التأليف والنشر، وأن البعض الآخر يرى أن إدارة المخاطر المؤسسية تسمح بمبتكري المحتوى بأن يعوضوا تعويضاً عادلاً، وأن هذا الالتفاف، حتى بالنسبة إلى عدم المساس، يضعف القدرة الاقتصادية على استخدام نماذج التوزيع الرقمية.

التحديات التقنية في مجال إدارة المخاطر المؤسسية

وتشكل نظم إدارة المخاطر المؤسسية الحديثة من بين أكثر الأهداف صعوبة في مجال أمن البرامجيات، وتشفير التشفير، والاختناق، والمعدات الآمنة، والتوثيق على الإنترنت، ويواجه المهندسون العكسيون عقبات كبيرة تتطلب خبرة واسعة في مختلف المجالات.

التشفير والإدارة الرئيسية

وتشتت معظم نظم إدارة المخاطر المؤسسية المحتوى نفسه باستخدام شفيرات متماثلة قوية (مثلاً، AES-128 أو AES-256). وتُستخدم مفاتيح التشفير عادة من المستخدم، وتُخزن في جزء مأمون من النظام، مثل نموذج المنبر المشمول بالوصاية، أو وحدة أمن المعدات، أو عنصر مؤمن مكرس في بطاقة الذكاء أو المخزن المستمر.

حماية البرمجيات الصلبة والإنجاز المثق به

فعمليات إدارة المخاطر المؤسسية العالية الأمن، مثل تلك التي تستخدمها خدمات التصفيق الرئيسية (غوغل وايدفين لي 1، وأبل فيربالي، وميكروسوفت بلاي ريادي)، تعتمد على أمن المعدات التي تخزن مفاتيحها في بيئة آمنة معزولة من نظام التشغيل الرئيسي، وعلى سبيل المثال، فإن مفاتيح البرمجيات ذات النطاق العنيف الأدنى التي تخزن في بيئة مؤمنة للإبعاد.

Code Obfuscation and Anti-Reverse Engineering

ويستخدم الباعة المصممون في إدارة المخاطر المؤسسية تقنيات صارمة للكشف عن المواد الكيميائية أو الاختلاس، مما يجعل التحليل الثنائي صعبا، ويشمل تهدئة تدفق المراقبة، أو الاستباق، أو التشفير في الخيوط، واستخدام أدوات التصويب البرمجي (حيث يقوم مترجم شفوي افتراضي بتنفيذ نظام متغير من قبل الجهاز) ويستخدم المهندس المعاكس أدوات متقدمة مثل جهاز إدارة الموارد البشرية (IDA Pro, Ghidra, or Radioe2) لتبسيط البرمجيات التتبع

التأمين على الإنترنت

ويحتاج العديد من النظم المعاصرة لإدارة المخاطر المؤسسية إلى إجراء فحص دوري على شبكة الإنترنت مع خادم الترخيص لتجديد المفاتيح أو التحقق من الوضع الاستئماني للجهاز، ويجب على المهندس المعاكس أن يفهم البروتوكول المستخدم في كثير من الأحيان في نظام تسجيلات الهوية الشخصية الذي يستخدمه جهاز تسجيل المعلومات عن طريق الاتصال الشبكي المشترك بين شركة " يوون " (JW-T) أو " XML " ، كما يجب عليه أن يجسد الخادم أو يجد وسيلة لتوفير رخصة مؤقتة مخزنة دون أن يُصَدَدَدَة

الأدوات والتقنيات التجارية

ويمكن للممارسين، بالإضافة إلى ذلك، أن يخلفوا في نظام إدارة المخاطر المؤسسية، أداة رصد متطورة، أو أن يُعدّوا أدوات متحركة لرصد الاختراق، أو أن يُستخدموا فيها مثل هذه الأدوات، أو أدوات مُعدّلة للكشف عن الاختراق، أو أدوات مُعدّلة للتشغيل، أو أجهزة مُعدّلة للفحص.

The Current Landscape and Future Directions

وتستمر تكنولوجيا حقوق السحب في التطور، وتعتمد خدمات التدريج بشكل متزايد على إدارة المواد الخطرة التي تدعم الأجهزة والتي تجعل من الصعب جداً على المستخدمين العرضيين، ويحتج الباحثون في مجال التكتل، الذين ينشرون المواد الكيميائية، على أن تكون هذه المواد ذات أهمية أكبر، وأن تكون هذه المواد ذات أهمية أساسية بالنسبة إلى المحتويات على مواد التلقيم، وأن نظم إيصال المواد " الصاروخية " تتحول في الوقت نفسه إلى مناطق غير مباشرة.

خاتمة

(ج) إن الهندسة العكسية للالتفاف على إدارة المخاطر المؤسسية هي ممارسة متعددة الجوانب، تُبحث في مفترق طرق هندسة البرمجيات، وقانون الملكية الفكرية، والأخلاقيات الرقمية، بينما لا تزال التقنيات المعنية تتطلب خبرة في مجال التكفير، والتحليل الثنائي، والداخلية لنظام التشغيل، وأحياناً ما تُقابل الدافع وراء هذه الجهود من حيث الملاءمة الشخصية وإمكانية الوصول إلى قوانين التعليم والاستثناءات القانونية(ج)