Table of Contents

وتبحث شبكات البنية التحتية الحيوية، ومرافق معالجة المياه، وشبكات النقل، ومصانع التصنيع التي تشكل أساس المجتمع الحديث، وتعتمد هذه النظم على النظم الفيزيائية الإلكترونية التي تدمج عمليات الحاسوب والاتصال والعمليات المادية، حيث أن التكنولوجيا التشغيلية (OT) تتلاقى مع تكنولوجيا المعلومات، وتتوسع سطح الهجوم، وتخلق الفرص أمام الخصوم لتعطيل العمليات المادية من خلال الوسائل الرقمية.

فهم المناظر الطبيعية للسيبر والفيزياء

فالنظم الفيزيائية الإلكترونية في الهياكل الأساسية الحيوية تختلف اختلافاً جوهرياً عن النظم التقليدية لتكنولوجيا المعلومات في المؤسسة، وفي بيئة موحدة لتكنولوجيا المعلومات، يمكن أن يؤدي مركز الأهداف الأمنية الرئيسية بشأن السرية والنزاهة وتوافر البيانات، وفي بيئة تُستخدم فيها التكنولوجيا، تكون السلامة وتوافر العمليات المادية الأسبقية، وقد يؤدي الخادم المُعرَّض للخطر في شبكة الشركات إلى فقدان البيانات، ولكن يمكن أن يتسبب وجود خلل في استخدام نظام دعم القوة في إحداث أضرار مادية أو انقطاع واسع النطاق عن الوعي.

The Convergence of IT and OT

وقد أدى الضغط على الكفاءة التشغيلية والرصد عن بعد وتحليل البيانات إلى إدماج شبكات التوثيق المذابة ذات مرة مع نظم تكنولوجيا المعلومات المؤسسية والشبكة الدولية، وهذا التقارب يستحدث تحديات أمنية كبيرة، كما أن معدات التأقلم التي كثيرا ما تكون مصممة للعمل لعدة عقود تفتقر إلى سمات أمنية أساسية مثل التوثيق، والتشفير، والقطع.

التحديات الوحيدة في مجال أمن الهياكل الأساسية الحيوية

ويتطلب تأمين الهياكل الأساسية الحيوية معالجة عدة قيود فريدة:

  • Availability and Safety:] Systems must operate continuously. Applying pes or rebooting devices may not be feasible due to operational requirements.
  • Legacy Systems:] Equipment with a lifespan of 15-30 years cannot run modern security software.
  • Real-Time Constraints:] Security controls must not introduce latency that disrupts time-sensitive processes.
  • Complex dependencyencies:] Physical processes depend on multiple interactioning cyber and physical components. A failure in one part can cascade unpredictably.

وتقتضي هذه التحديات اتباع نهج أمني يتجاوز عمليات حصر الموجودات البسيطة ومسح التأثر، ويجب على المهنيين الأمنيين أن يفهموا كيف تؤثر حالات الفشل السيبراني المحددة أو الهجمات على الوظائف المادية للنظام. تقدم الوكالة التوجيه ] على فهم عوامل الخطر الفريدة هذه.

النموذج الوظيفي كمنهجية تأسيسية

والنموذج الوظيفي هو نهج منضبط لتمثيل ما يفعله النظام، وكيفية تفاعل عناصره، وكيفية تدفق البيانات والطاقة والمواد من خلاله، ويوفر وسيلة منهجية لإخراج النظم المعقدة من المهام التي يمكن إدارتها، وكلها تتضمن مدخلات وضوابط ونواتج وآليات محددة، ومن خلال إنشاء هذا التمثيل المنظم، يمكن للمحللين الأمنيين أن يؤدوا نماذج التهديدات، وتحليلات الأثر، والتقديرات لتحديد مواطن الضعف التي ستظل مخبأة.

ما هو نموذج عملى؟

ويختلف النموذج الوظيفي اختلافا كبيرا عن قائمة الأصول أو مخطط الشبكة، وأجهزة قوائم جرد الأصول والنسخ البرمجية، ويبين رسم بياني للشبكة مدى الربط، ويستوعب نموذجا وظيفيا وظيفة من النظام، ويصف وظائف مثل: قراءة الضغط على المياه، أو " قيادة الكسور " أو " نموذج " .

إدماج النماذج الوظيفية مع المعايير الأمنية

ويتفق النموذج الوظيفي بشكل وثيق مع الأطر الأمنية القائمة لنظم الرقابة الصناعية، وتوفر سلسلة المعايير التي وضعتها الهيئة الدولية للمشورة العلمية والتكنولوجية 62443 إطارا شاملا لتأمين بيئات التشغيل، ويضع مفهوم أساسي في اللجنة الانتخابية الدولية 62443 تقسيم الشبكات إلى مناطق و المناطق الحساسة من حيث التصميم.

الفصل الوظيفي في الممارسة العملية

عملية التحلل الوظيفي تتضمن كسر هدف نظام رفيع المستوى إلى وظائف أكثر تفصيلاً، على سبيل المثال، يمكن إزالة الوظيفة الرفيعة المستوى "الماء المعالج" من "الماء المتسرب" و "العاملة الكيميائية الدموية" و "نوعية الماء المتحرك" و "ضغط الضخ" كل من هذه الوظائف الفرعية يمكن أن تكون أكثر انحرافاً حتى مستوى فرادى المتحكمين

الفوائد الرئيسية لاستراتيجية الأمن الوظيفي - الجنائي

ويتيح اعتماد النماذج الوظيفية عدة مزايا متميزة على النهج الأمنية التقليدية، ويتيح للمنظمات الانتقال من موقف تفاعلي يركز على الامتثال إلى استراتيجية استباقية مستنيرة بالمخاطر.

تحديد التهديدات على نحو مستمر

بدلاً من سؤال "ما هي أوجه الضعف الموجودة على هذا الجهاز؟" النموذج الوظيفي يسمح للمحللين بسؤال "كيف يمكن أن يشكل تهديد محدد يعطل وظيفة "ماينتين غريد فرار" ؟ هذا السياق يغير إدارة الضعف، وقد يُستبعد الضعف في نظام يدعم وظيفة الرصد غير الحرجة، بينما يتطلب الضعف الذي يؤثر على وظيفة مراقبة السلامة - الحرجة اهتماماً فورياً.

مهندس معزَّز للارتقاء

نماذج عمل تمكن الفرق الأمنية من تحديد نقاط الفشل الوحيدة داخل النظام عن طريق تحفيز فشل وظائف محددة أو التجاوز في تدفقات بيانات محددة يمكن للمهندسين تحديد المكان الذي يفتقر فيه إلى النفقة أو حيث تنطوي المعالين على مخاطر غير مقبولة، هذه الرؤية ترشد تصميم هياكل مرنة مثل تنفيذ أجهزة التحكم الزائدة، مسارات الاتصال المتنوعة، أو الدليل على القدرات التي تكفل التشغيل الآمن حتى في إطار تفاعلي

تحسين الاتصالات والتعاون

فالنموذج الوظيفي يُستخدم كجسر بين مهندسي أوت الذين يفهمون العملية المادية والمحللين الأمنيين لتكنولوجيا المعلومات الذين يفهمون التهديدات الإلكترونية، ويوفر التمثيل الوظيفي لغة مشتركة يمكن لكلا الفريقين استخدامها لمناقشة المخاطر دون الحاجة إلى خبرة عميقة في مجال كل منهما، وهذا التعاون أساسي لوضع ضوابط أمنية فعالة ومتكاملة تحمي كلا من الجوانب الإلكترونية والفيزيائية للنظام.

دعم الامتثال ومراجعة الحسابات

وتقتضي الأطر التنظيمية مثل لجنة البلدان الأمريكية لمكافحة الفساد المعنية بصناعة الطاقة من أصحاب الأصول تحديد الأصول الحيوية، وتبيان وجود ضوابط أمنية مناسبة، وتوفر النماذج الوظيفية الوثائق والأدلة اللازمة للوفاء بهذه المتطلبات، وتظهر فهما منهجيا للنظام وتبين كيفية حماية الضوابط الأمنية لمهام محددة، وتوفر للمراجعين مبررا أمنيا واضحا وقابلا للدفاع.

دليل عملي لتنفيذ النماذج الوظيفية

ولا يتطلب تنفيذ النموذج الوظيفي إجراء إصلاح كامل للبرامج الأمنية القائمة، بل إنه منهجية يمكن اعتمادها تدريجياً، بدءاً بأشد النظم أهمية، وترسم الخطوات التالية نهجاً عملياً لنشر النماذج الوظيفية في بيئة أساسية حرجة.

المرحلة 1: اكتشاف النظام واتخاذ الإجراءات الوظيفية

وتتمثل الخطوة الأولى في جمع جميع الوثائق المتاحة، بما في ذلك رسوم الصليب والبرمجيات، ورسومات سير العمليات، ورسومات الشبكة، وقوائم جرد الأصول، وينبغي أن يقود فريق هندسي يعرف العملية المادية عملية التحلل الوظيفي، وأن يحدد المهمة الرفيعة المستوى للنظام، ثم يقسمها إلى وظائف فرعية متشابكة، وأن يوثق المدخلات والنواتج لكل عملية من العمليات الهرمية.

المرحلة 2: رابطة رسم الخرائط والأصول المتعلقة بالإعالة

بمجرد تحديد التسلسل الهرمي الوظيفي، رسم خريطة للأصول الحاسوبية والجسدية التي تدعم كل وظيفة، وتحديد أجهزة التحكم، والمجسات، والمفاتيح، ومفاتيح الشبكة، والخواديم، وأجهزة التشغيل التي تنطوي عليها، مما يخلق رسماً للتبعية يربط بين الأصول الإلكترونية وسياقها التشغيلي، وهذه الخطوة حاسمة لأنها تكشف عن الأثر الحقيقي للأعمال التجارية لأصول مُضللة.

المرحلة 3: نماذج التهديدات ومحاكاة السيناريو

ويمكن لفريق الأمن، مع اكتمال النموذج الوظيفي ورسوم التبعية، أن يبدأ في وضع نماذج للتهديدات المنظمة، إذ يمكن تطبيق أطر مثل " STRIDE " (التحويل، التمثيل، الاستعادة، الكشف عن المعلومات، الحرمان من الخدمة، رفع الستار) على كل تدفق للبيانات ووظيفتها في إطار النموذج، وسيرها عبر سيناريوهات الهجوم: ما الذي يحدث إذا كان المهاجم يخترق جهاز استشعار من المستوى المطالع.

المرحلة 4: تقييم المخاطر واختيار التخفيف منها

(ج) تحليل نتائج المحاكاة لتحديد المخاطر البالغة الأهمية، وتحديد الأولويات في السيناريوهات التي يمكن أن تؤدي إلى حوادث السلامة أو فترات النزول الممتدة أو الأثر التشغيلي الحاد، وبالنسبة لكل مخاطر، وضع واحدة أو أكثر من التخفيف من حدة المخاطر، وقد تشمل التخفيف إضافة مناطق للتجزئة الشبكية (مناطق الإنشاء والتعقيدات لكل من اللجنة الانتخابية المستقلة 6243)، وتنفيذ إجراءات قوية لتوثيق بروتوكولات محددة (مثلاً، نظم الاكتشاف الافتراضي)

المرحلة 5: مواصلة الصيانة النموذجية

والنموذج الوظيفي هو وثيقة حية، حيث أن النظم تعدل أو توسع أو تلغي من الخدمة، يجب تحديث النموذج، وينبغي أن تؤدي التغييرات التي تطرأ على العملية المادية أو منطق الرقابة أو هيكل الشبكات إلى إجراء استعراض للنموذج الوظيفي وإعادة تقييم المخاطر المرتبطة به، وأن إدماج النموذج في قاعدة بيانات لإدارة التشكيلات أو منبر مخصص للمخاطر الأمنية يساعد على الحفاظ على دقته وأهميته على مر الزمن.

Case Study: Enhancing Smart Grisilience

ويوفر عامل نقل إقليمي يدير شبكة ذكية معقدة مثالاً مقنعاً على النماذج الوظيفية في العمل، وقد واجه المشغل سطحاً متنامياً من حيث الهجوم بسبب إدماج مصادر الطاقة المتجددة، والهياكل الأساسية المتقدمة للتكييف، والتشغيل الآلي الواسع النطاق باستخدام معيار IEC 61850، وكان البرنامج الأمني الحالي مركزياً للأصول، حيث ركز على التصحيح ومسح الضعف، مما وفر قدراً محدوداً من الوضوح في المخاطر السيبرانية.

التحدي

وكان لدى المشغل أكثر من 50 محطة فرعية ذات معدات مختلفة من المعدات القديمة، وفهم الفريق الهندسي تدفق الطاقة المادية، وفهم فريق تكنولوجيا المعلومات أوجه الضعف في الشبكة، غير أنه لم تكن هناك طريقة منهجية لتقييم الكيفية التي يمكن أن يؤثر بها هجوم إلكتروني على وصلة محددة للحماية أو الاتصال على الوظائف الأساسية مثل " قابلية المحصول " أو " عزل القاعدي " .

تطبيق النموذج الوظيفي

فريق متكامل من مهندسي الطاقة والمحللين الأمنيين صنع نموذجاً عملياً يغطي كامل سلسلة توصيل الطاقة من خلال الجيل المرسل عبر النقل والتوزيع، وتشمل المهام الرئيسية المحددة في النموذج: تنظيم الفولطاج، و"التحكم في البركر" و"حماية المذاهب" و"التوازن" ونموذج رسم تدفقات البيانات، مثل القيم المأخوذة، ورسالات البرمجيات، وأجهزة التحكم في الشبكة.

الكشف عن المعلومات والنتائج

وقد كشف النموذج الوظيفي عن وجود ضعف حرج: فمجموعة محددة من مرونة الشبكة ورسالة مثبتة من الشبكة العالمية يمكن أن تتخطى مخططات الحماية في إطار فرعي جار، مما أدى إلى انقطاع في المفرزة، وقد فات المسح القائم على الأصول ذلك لأن الأجهزة الفردية كانت مجهزة بالكامل ووظيفية، وأظهر النموذج أن ]] من حيث التطابق بين مهام القيد الوظيفي.

توسيع نطاق تطبيقات الهياكل الأساسية الحرجة

وفي حين أن الدراسة الإفرادية لشبكة الطاقة توضح، فإن النموذج الوظيفي ينطبق على جميع قطاعات البنية التحتية الحيوية، وتكيف المنهجية مع العمليات المادية المحددة والتهديدات لكل مجال.

نظم المياه والمياه المستعملة

إدارة مرافق المياه للعلاج والتخزين والتوزيع - يمكن للنموذج الوظيفي أن يرسم خريطة لعملية الجرعات الكيميائية، ودورات التصفية الخلفية، وإدارة الضغط، مما يساعد على تحديد الهجمات التي تستهدف الصحة العامة، مثل التلاعب بمعدلات التغذية الكيميائية أو تجاوز عمليات التفكك، ويعتبر فهم هذه المعالين الوظيفية أمرا أساسيا لحماية السلامة العامة.

النقل واللوجستيات

إن نظم الإشارة بالسكك الحديدية، وخدمة الأمتعة في المطارات، ونظم إدارة المرور هي نظم إلكترونية معقدة، وتساعد النماذج الوظيفية على ضمان فصل القطارات الآمنة عن طريق وضع نماذج للتبعية بين دوائر المسارات، والإشارات، والمنطق المتقاطع، وتحدد نقاط الفشل التي يمكن أن تؤدي إلى حدوث اصطدامات أو تأخيرات، وبالنسبة للمطارات، فإن وضع النماذج لتدفق الأمتعة من عمليات التدقيق إلى تحميل الطائرات يمكن أن يساعد على تحديد الهجمات الإلكترونية.

الصناعة الآلية

وفي مجال التصنيع العالي القيمة، يحمي النموذج الوظيفي سلامة عملية الإنتاج، ويساعد نماذج الخلايا الآلية، وخطوط التجميع، ونظم مراقبة الجودة على تحديد الهجمات التي يمكن أن تغير مواصفات المنتجات، أو معدات الضرر، أو أن تخلق مخاطر تتعلق بالسلامة، ويوفر تكامل السلامة والأمن الوظيفيين تركيزا متزايدا في هذا القطاع. [تقييم المعايير ISA 62443 ] إرشادات تفصيلية بشأن تطبيق هذه المبادئ على التشغيل الآلي.

اعتماد نموذج أمني بيئي سايبر استباقي

ومع تطور الخصم التقنيات المتزايدة التطور التي تستهدف تقاطع النظم الرقمية والجسدية، يجب أن تتطور الاستراتيجيات الأمنية، ولا يمكن تأمين البنية التحتية الحرجة باستخدام أساليب مصممة لبيئات تكنولوجيا المعلومات في المؤسسة، ويوفر النموذج الوظيفي المعلومات الأساسية اللازمة للانتقال إلى ما وراء قوائم الامتثال المرجعية، ونحو القدرة الفعلية على التكيف مع العمليات، ويتيح للمنظمات توقع مسارات الهجوم، وتحديد أولويات الدفاعات القائمة على التأثير التشغيلي، ونظم التصميم التي يمكن أن تتكيف وتسترد من الحوادث الإلكترونية.

ومن خلال إدخال النماذج الوظيفية في عمليات هندسة النظم وعمليات الأمن، تحقق المنظمات وضوحاً مستمراً وترتيب أولويات التهديد بدقة، ويعود الاستثمار في تطوير هذه النماذج وصيانتها إلى شكل تعطيل مُنع، ونفقات أمنية أمثل، وثقافة أمنية أقوى تتقاسمها أفرقة تكنولوجيا المعلومات وفووت، ويتوقف مستقبل حماية الهياكل الأساسية الحيوية على فهم عميق للمهام التي يعتمد عليها المجتمع، وعلى استراتيجية واضحة لحمايتها من نموذج متطور بسرعة.