المواد الكيميائية الهندسة
دور أطر أمن الفضاء الحاسوبي في تشكيل استراتيجيات لمراجعة الحسابات المتعلقة بالأمن الهندسي
Table of Contents
وفي عالم اليوم المترابط اتصالاً وثيقاً، لم يعد الأمن السيبراني إضافة اختيارية للمشاريع الهندسية - وهو شرط أساسي، فمن الهياكل الأساسية ذات الصبغة الذكية ونظم الرقابة الصناعية إلى بناء شبكات التشغيل الآلي والنقل، يعتمد كل نظام مهندس الآن على الوصلات البينية الرقمية التي يمكن استغلالها، ويجب أن تتطور استراتيجيات مراجعة الحسابات الأمنية الهندسية في ظل هذه التهديدات، وتوفر أطر الأمن الإلكتروني المخطط الأساسي لعمل ذلك.
فهم أطر الأمن السيبرى
وأطر الأمن السيبرى هي مجموعات منظمة من المبادئ التوجيهية وأفضل الممارسات والمعايير التي تهدف إلى مساعدة المنظمات على إدارة المخاطر السيبرانية، وهي توفر لغة مشتركة ونهجا منهجيا لتحديد أوجه الضعف، وتنفيذ الضوابط، وقياس الوضع الأمني مع مرور الوقت، بدلا من وضع حلول شاملة للجميع، تتيح الأطر للمنظمات أن تصمم التدابير الأمنية وفقا لسياقها الخاص بالمخاطر، ولسياقها التشغيلي، ولبيئة التنظيم.
العناصر الأساسية لإطار
وتتقاسم معظم الأطر عدة لبنات مشتركة للبناء:
- عمليات إدارة المخاطر - أساليب تحديد المخاطر وتقييمها وتحديد أولوياتها.
- Security controls] - Specific technical, administrative, or physical safeguards to protect assets.
- مقاييس الأداء - معايير لتقييم فعالية الضوابط المنفذة.
- دورات التحسين المستمر - حلقات التغذية التي تقود إلى تحديثات مع ظهور تهديدات جديدة أو مع تغير متطلبات الأعمال التجارية.
وباعتماد إطار، يمكن لأفرقة الهندسة أن تبتعد عن الجهود الأمنية المخصصة، وأن تبني بدلا من ذلك برنامجا لمراجعة الحسابات قابلا للتكرار وقابلا للإبطال، يتوافق مع الممارسات المقبولة لدى الصناعة.
لماذا الاطارات الخاصة بالهندسة
وكثيراً ما تنطوي المشاريع الهندسية على مراحل طويلة من دورة الحياة، وسلاسل الإمداد المعقدة، وبيئات التشغيل القاسية التي يكون فيها الوقت غير مقبول، ويضمن إطار منهجي أن تكون الاعتبارات الأمنية مستمدة من التصميم عن طريق إلغاء التشغيل، كما يساعد المهندسين على التواصل مع أصحاب المصلحة غير التقنيين - التنفيذيين، والمنظمين، والعملاء - عن طريق ترجمة أوجه الضعف التقنية إلى مخاطر تجارية، كما أن الأطر توفر أساساً لعمليات مراجعة الحسابات فيما يتعلق بالأطراف الثالثة.
الأطر الرئيسية التي تؤثر على مراجعة الأمن الهندسي
وفي حين توجد عشرات من أطر الأمن السيبراني، فإن ثلاثة منها لها تأثير خاص على القطاعات الهندسية: الصندوق الوطني للإحصاء، والمنظمة الدولية لتوحيد المقاييس/الجماعة الدولية الأوروبية 27001، واللجنة الدولية للانتخابات 62443، وكلها تبرز تركيزاً متميزاً يصوغ استراتيجيات مراجعة الحسابات بطرق فريدة.
NIST Cybersecurity Framework (CSF)
ويعد المعهد الوطني للمعايير والتكنولوجيا التابع للولايات المتحدة، وهو من أكثر الأطر المعتمدة على نطاق العالم، وينظم حول خمس وظائف أساسية هي: تحديد وحماية وكشف وكشف واسترجاع، ويتيح هذا النهج القائم على النتائج للمنظمات الهندسية تحديد مواقعها الأمنية الحالية والمستهدفة، ثم إعطاء الأولوية للإجراءات التي تغلق الفجوة.
(أ) كيف يشكل عمليات مراجعة الحسابات: ، يبدأ مراجعو الحسابات الذين يستخدمون الصندوق الوطني للاستقلال العلمي عادة بتقييم للمخاطر يحدد الأصول والأخطار وأوجه الضعف الحاسمة، ثم يقيمون ما إذا كانت المنظمة قد نفذت الحماية المناسبة (مثل ضوابط الوصول وأمن البيانات) وآليات الكشف (مثل نظم الرصد) وخطط الاستجابة/الاسترداد.
External link: ]NIST Cybersecurity Framework official page]]
ISO/IEC 27001
27001 هو معيار دولي يحدد متطلبات نظام إدارة أمن المعلومات، ويمكن التصديق على أن المنظمات يمكن أن تخضع لمراجعة مستقلة للحسابات لإثبات الامتثال، ويتبع هذا المعيار دورة الخطة - الندوة - المسمى " خطة إدارة أمن المعلومات " ، ويقضي بعملية منهجية لتقييم المخاطر تؤدي إلى اختيار الضوابط من مرفق مفصل (المرفق ألف).
][ ]الإطار المالي الموحد: صفر[[ كيف يشكل عمليات مراجعة الحسابات: ]الإطار المالي الموحد: ١[[[، تكون عمليات مراجعة الحسابات الأمنية الهندسية على أساس المعيار ٢٧٠٠١ منظمة هيكلية للغاية، ويتحقق مراجعو الحسابات من أن نظام الرصد الدولي موثق على النحو المناسب، وأن تقييمات المخاطر تجرى وتستعرض، وأن الضوابط تنفذ وترصد، وكثيرا ما يتضمن تركيز المعيار على التحسين المستمر توصيات لتحديث السياسات والتدريب والضوابط التقنية.
External link: ]ISO/IEC 27001 overview]]
IEC 62443
وعلى عكس الأطر العامة الغرض أعلاه، تركز اللجنة الانتخابية المستقلة 62443 على نظم التشغيل والمراقبة الصناعية (IACS) وهي مجموعة من المعايير التي تعالج أمن مروجي النظم وموردي المنتجات ومالكي الأصول، ويحدد الإطار مستويات الأمن (SL -1 من خلال SL -4) التي تتوافق مع القوة المطلوبة ضد سيناريوهات الهجوم المختلفة.
(ب) كيف تشكل عمليات مراجعة الحسابات: مراجعة الحسابات التي تمت مواءمتها مع اللجنة الدولية للانتخابات 62443 عملية تقنية للغاية، وهي تدرس هيكل النظم، وتجزئت الشبكة، وتؤمن الوصول عن بعد، وإدارة التصفيق، وأمن الأجهزة المدمجة، ويجب على مراجعي الحسابات التحقق من أن النظام مصمم ويشغل على مستوى أمنه المعتزم، وأن عمليات مثل الكشف عن أوجه الضعف والاستجابة للحوادث لا تدخل أيضا في عمليات مراجعة الحسابات.
External link: ]IEC 62443 series from ISA]]
أطر أخرى جديرة بالذكر
وفي حين أن شبكة المعلومات الإحصائية الوطنية، ومؤسسة إيزو 27001، وشبكة المعلومات الاقتصادية الدولية 62443 هي الأكثر شيوعا، فإن المهندسين قد يواجهون أيضا:
- COBIT] - زيادة التركيز على إدارة تكنولوجيا المعلومات ومواءمة الأمن مع أهداف الأعمال التجارية.
- CIS Controls] - A prioritized set of actionable safeguards that can supplement any framework.
- C2M2 (نموذج القدرة على الأمن في الفضاء الإلكتروني) ] - وضعته وزارة الطاقة في الولايات المتحدة لقطاع الطاقة، وكثيرا ما تستخدم في عمليات مراجعة حسابات الهياكل الأساسية الحرجة.
- Behm’s Spiral Model for security] – A risk-driven approach sometimes adopted in aerospace and defense engineering.
اختيار الإطار المناسب أو الجمع بين عناصر من عدة يعتمدات على الصناعة، والمشهد التنظيمي، والأصول المحددة التي يجري حمايتها.
الأثر على استراتيجيات مراجعة الحسابات المتعلقة بالأمن الهندسي
ولا توفر الأطر الأمنية الإلكترونية مجرد توجيهات نظرية؛ فهي تشكل مباشرة كل مرحلة من مراحل مراجعة الحسابات الأمنية: التخطيط والتنفيذ والإبلاغ والمتابعة.
تحديد نطاق مراجعة الحسابات
وتساعد الأطر مراجعي الحسابات على تحديد النظم والعمليات والبيانات التي ينبغي إدراجها، فعلى سبيل المثال، تشجع وظيفة " تحديد " الصندوق الوطني للإحصاء على وضع خرائط لقوائم جرد الأصول وتدفقات البيانات، التي تحدد عادة حدود مراجعة الحسابات، ويجب توثيق وتبرير بيان النطاق الذي يصدر عن المنظمة الدولية لتوحيد المقاييس، وقد تتسع عمليات مراجعة الحسابات التي تجريها اللجنة بموجبها 62443 منطقة محددة وتمتد استنادا إلى هيكل الشبكة.
تحديد الضوابط الأساسية
فبدون إطار، قد يعتمد مراجعو الحسابات على الخبرات الشخصية أو القوائم المرجعية التي تقادمت بسرعة، وتوفر الأطر مجموعة من الضوابط المعالجة والمستكملة التي يُعترف بها كحماية أساسية، ويشمل ذلك بالنسبة للبيئات الهندسية ضوابط على ما يلي:
- Access management] — Rolebased access, multi-factor authentication for remote access.
- Network segmentation] - Separating IT from OT networks, using firewalls and demilitarized zones.
- تشكيلات آمنة ] - هدر الأجهزة المدمجة، وأجهزة التشغيل، والخواديم.
- Incident response] – Playbooks that account for operational continuity.
- Supply chain security] - Vetting third — parties components and software updates.
وبأطر الإحالة، يمكن لمراجعي الحسابات أن يقيسوا بصورة موضوعية ما إذا كانت هذه الضوابط موجودة، ونُفذت على النحو الصحيح، وأن يُستعرضوا بصورة دورية.
المنهجية وإجراءات مراجعة الحسابات
فغالبا ما تحدد أو تقترح أساليب لمراجعة الحسابات، فعلى سبيل المثال، يتطلب المعيار 27001 من المعايير الدولية للتوحيد القياسي إجراء مراجعات داخلية على فترات مخططة، مع وجود إجراءات موثقة وسجلات لمراجعة الحسابات، ولا يكلف الصندوق الوطني للاستقلال التام للبيانات بإجراء عملية محددة لمراجعة الحسابات، بل يقترن في كثير من الأحيان بإطار إدارة المخاطر في مجال النظم الوطنية أو بمؤشر الرقابة الخاص بـ 80053 على خطوات مراجعة الحسابات المفصلة.
وهذه المنهجيات تحول عمليات مراجعة الحسابات الأمنية الهندسية من عمليات التحقق البسيطة من الامتثال إلى عمليات تقييم قائمة على المخاطر، ويدرب مراجعو الحسابات على تحديد الأولويات التي يمكن أن تؤدي إلى أثر عملي حقيقي، بدلا من مجرد وضع علامات على البنود الإدارية، مما يؤدي إلى تقارير أكثر قابلية للتطبيق تفيد بأن الأفرقة الهندسية يمكن أن تستخدم لتخصيص الموارد بفعالية.
الإبلاغ عن مراجعة الحسابات والانتصاف
وتنتج عمليات مراجعة حسابات الإطار المتنازعة تقارير مهيأة على فئات الإطار ومستويات النضج، فعلى سبيل المثال، يمكن أن ترسم مراجعة حسابات الصندوق الوطني الموحد النتائج لكل مهمة، مع بيان المستوى الحالي للمنظمة والتوصية بخطوات للتقدم المحرز، وتصدر المراجعة التي يجريها المعهد الدولي لتوحيد المقاييس 27001 بيانا عن الانطباق وقائمة بعدم التوافق، وتسفر عمليات المراجعة الحسابية 62443 التي يقوم بها عن تحليل مفصل للثغرات في مستوى الأمن لكل منطقة وكل قناة.
ويستفيد من تخطيط الإصلاح هذا الهيكل: يمكن للأفرقة أن تعطي الأولوية للإجراءات التي تحرك الإبرة على المجالات الإطارية الأكثر أهمية، وعلاوة على ذلك، يمكن للإدارة العليا والمنظمين أن يستوعبوا بسرعة الوضع الأمني العام للمنظمة لأن الإطار يوفر نقطة مرجعية مشتركة.
العناصر الرئيسية التي تم تقسيمها حسب الأطر
وهناك ثلاثة عناصر، على وجه الخصوص، تقييم المخاطر، وتنفيذ الرقابة، والرصد المستمر، تتأثر تأثراً شديداً باختيار الإطار.
تقييم المخاطر
ويضع كل إطار لأمن الفضاء الحاسوبي تقييم المخاطر في صميمه، غير أن المنهجية تختلف:
- NIST CSF ] encourages qualitative or quantitative risk assessments using the NIST RMF. It focuses on threat events, vulnerabilities, and impact on mission or business functions.
- ISO 27001] requires a documented risk assessment that defines risk acceptance criteria, risk owners, and treatment plans. The standard does not mandate a specific tool or method but demands that the approach be appropriate for the organization’s size and context.
- IEC 62443] includes a risk assessment methodology tailored for IACS, considering threat likelihood, potential consequences on safety and operations, and the existing security level.
وفيما يتعلق بمراجعة الحسابات المتعلقة بالأمن الهندسي، يجب أن تُحسب تقييمات المخاطر لعوامل فريدة مثل متطلبات العمل الإضافي في النظام، والعناصر المتروكة ذات القدرات المحدودة على التصحيح، والآثار المحتملة على السلامة البشرية، وتوفر الأطر هيكلا لتقييم هذه العوامل بصورة منهجية بدلا من الاعتماد على الحد الأدنى.
الرقابة
وبمجرد تحديد المخاطر، تساعد الأطر المهندسين على اختيار وتنفيذ الضوابط المناسبة، وتشير المؤسسة الوطنية للإحصاء إلى المكتال الواسع في الخطة الفرعية 800-53 (للنظم الاتحادية) أو الضوابط التابعة لرابطة الدول المستقلة.() وتورد المنظمة الدولية لتوحيد المقاييس 27001 من المرفق ألف 93 من الضوابط على 14 مجالاً.() وتقدم اللجنة الانتخابية المستقلة 62443 متطلبات مراقبة مفصلة لكل مستوى أمني.
وتشمل مجالات الرقابة الرئيسية التي تفحصها عمليات مراجعة الحسابات الهندسية ما يلي:
- Physical security] – Protecting controllers, programmable logical controllers (PLCs), and network equipment from tampering.
- Data integrity] - Ensuring that sensor data, formation files, and firmware are not altered maliciously.
- ضمان دورة الحياة الإنمائية - دمج الاحتياجات الأمنية في مراحل التصميم والترميز للبرامجيات المدمجة.
- Vendor management] — Evaluating how third — components are secured, including supply chain risk.
وتتحقق عمليات مراجعة الحسابات من أن الضوابط ليست موجودة فحسب بل فعالة أيضا، فعلى سبيل المثال، قد توجد قاعدة للجدار الناري، ولكن مراجعة الحسابات ستختبر ما إذا كانت تمنع فعلا حركة المرور غير المأذون بها في ظروف الإجهاد.
الرصد المستمر
وتتسم البيئات الهندسية الحديثة بالحيوية: فالشبكات تُعاد تشكيلها، وتُضاف الأجهزة أو تُتقاعد، وتضع الجهات الفاعلة المعنية بالتهديدات باستمرار أساليب جديدة، وهي حجر الزاوية في الرصد المستمر لأطر مثل نظام الرصد العالمي الموحد وأجهزة الرصد الدولي 27001 التي لا تتردى مع مرور الوقت.
وتدفع الأطر متطلبات الرصد إلى الأمام، مثل:
- Log aggregation and analysis] - Collecting logs from firewalls, controllers, and authentication servers, then correlating events.
- Vulnerability scanning] - regularly scanning the network for known vulnerabilities in operating systems, firmware, and applications.
- Anomaly detection] – Using baselines of normal behavior to flag unusual traffic patterns or tool behavior that may indicate an intrusion.
- عمليات إدارة المصيد - اختبار ووزع رقائق دون تعطيل العمليات الحرجة.
وخلال مراجعة الحسابات، يجري تقييم فعالية الرصد عن طريق التحقق مما إذا كانت حالات الإنذار قد جرى استعراضها بالفعل، وما إذا كانت الحوادث موثقة، وما إذا كانت الدروس المستفادة قد عادت إلى الدورة، وكثيرا ما تتضمن مراجعة حسابات إطارية استعراض قدرات مركز العمليات الأمنية أو الوظيفة المناظرة لها في الشركات الهندسية الأصغر حجما.
تنفيذ عمليات مراجعة الحسابات الأمنية في إطار التعاون: أفضل الممارسات
ولزيادة قيمة أطر أمن الفضاء الإلكتروني إلى أقصى حد، ينبغي أن تعتمد الأفرقة الهندسية الممارسات التالية عند تصميم وتنفيذ عمليات مراجعة الحسابات الأمنية.
اختيار إطار أولي وسلسلة
فبدلاً من محاولة الامتثال لكل معيار، تبدأ بإطار يناسب أفضل سياق صناعتك وسير العمل، وبالنسبة لنظم الرقابة الصناعية، فإن الدورة الدراسية 62443 هي عادة الأكثر أهمية، وبالنسبة للشركات الهندسية العامة التي لها تقارب في تكنولوجيا المعلومات، قد يكون من المناسب الجمع بين الصندوق الاستئماني للتعاون التقني الوطني والمنظمة الدولية لتوحيد المقاييس 27001، وتضع الضوابط على موجز المخاطر الخاص بك وذلك بإزالة البنود غير ذات الصلة وإضافة متطلبات قطاعية محددة.
إدماج نتائج مراجعة الحسابات في دورة الحياة الهندسية
وينبغي ألا تكون عمليات مراجعة الحسابات الأمنية مناسبة قائمة بذاتها، وينبغي أن تُدخل النتائج مباشرة في عملية إدارة التغيير الهندسي، وأن تؤثر على قرارات التصميم، ومواصفات الشراء، وإجراءات الصيانة، مثلا إذا كشفت مراجعة الحسابات عن أن الأجهزة القديمة تفتقر إلى قدرات أحذية آمنة، يمكن للفريق الهندسي أن يخطط للاستبدال التدريجي أو أن يضيف ضوابط تعويضية مثل تقسيم الشبكة.
مهندسو التدريب على المفاهيم الإطارية
وتصبح عمليات مراجعة الحسابات أكثر فعالية عندما يفهم المهندسون " لماذا " وراء الضوابط، ويوفرون التدريب على اللغة والمنهجية المختارتين للإطار بحيث يتمكن المهندسون من تقييم أنفسهم قبل إجراء عمليات المراجعة الخارجية للحسابات، وهذا يعزز أيضا ثقافة الملكية الأمنية، حيث يُعير المهندسون بصورة استباقية المسائل المحتملة بدلا من انتظار أن يجدوها مراجعي الحسابات.
السيارات حيثما أمكن
وهناك العديد من الضوابط الإطارية التي تصلح للتشغيل الآلي، وهي تستخدم أدوات للتحقق المستمر من التكوينات (مثلاً، نظام مراقبة الأصول في رابطة الدول المستقلة)، ورصد قوائم جرد الأصول، والمسح المسبب للضعف، وتخفض الضوابط الآلية الأخطاء البشرية وتحرر مراجعي الحسابات للتركيز على التحليل المعقد والموجه للمخاطر، غير أن ضمان معايرة الأدوات الآلية لبيئات فوتوغرافية - مثلاً، يمكن للمسح العنيف أن يعطل أجهزة التحكم في تركة.
التمرينات على الجدول الزمني
وكثيراً ما تركز الأطر على الاستجابة والانتعاش، ولكن يصعب مراجعة هذه العمليات من خلال الوثائق وحدها، وتجري عمليات مسح للجدول تحفّز الحوادث الحقيقية - مثل هجوم الفدية على نظام إدارة المباني أو هجوم على خط الإنتاج بسبب رفض الخدمة، ويمكن لمراجعي الحسابات بعد ذلك تقييم فعالية خطط الاتصال، واتخاذ القرارات، وإجراءات الاسترداد، وتساعد هذه العمليات أيضاً على تحديد الثغرات التي لا يمكن أن تكتشفها قائمة مرجعية للمراقبة.
خاتمة
والأطر الأمنية الإلكترونية ليست مجرد وثائق - فهي أدوات عملية تشكل بشكل مباشر الطريقة التي يجري بها التخطيط لعمليات مراجعة الأمن الهندسي وتنفيذها وتحسينها، وذلك باعتماد أطر مثل نظام المعلومات الإحصائية الوطني، ومؤسسة المعلومات الإحصائية الدولية/الجماعة الدولية 27001، وشبكة المعلومات الإدارية المشتركة 6443، وتكتسب المنظمات الهندسية نهجا منظما لتحديد المخاطر، وتنفيذ الضوابط، والرصد المستمر لبيئاتها، وتأتي هذه الأطر بحزم واتساق ومساءلة لعمليات مراجعة الحسابات، وتحافظ في نهاية المطاف على الهياكل الأساسية ونظم المجتمع الحاسمة.
ومع تطور التهديدات والتقدم التكنولوجي، لن ينمو دور الأطر إلا: ستتوافر الأفرقة الهندسية التي تدمج عمليات مراجعة حساباتها المنتظمة في إطار عمل منسجم، في موقع أفضل للتصدي للمخاطر الناشئة، وتلبية المطالب التنظيمية، والحفاظ على ثقة عملائها والجمهور، والرئيس هو اختيار الإطار الصحيح، ومواءمته مع السياق الهندسي، ومعالجة عمليات مراجعة الحسابات ليس كإطار عمل واحد للتدقيق بل كعامل محرك مستمر للتحسين.