Table of Contents
دور لجنة التنظيم النووي في المعايير الأمنية الإلكترونية لمصانع الطاقة النووية
وقد اعتمد التشغيل الآمن لمصانع الطاقة النووية دائما على ضوابط تقنية صارمة وعلى رقابة قوية، حيث أن الأجهزة الرقمية ونظم المراقبة والاتصالات الشبكية أصبحت جزءا لا يتجزأ بصورة متزايدة من عمليات النبات، فقد تحولت مشهد الخطر، وفي هذه البيئة، تعمل لجنة التنظيم النووي بوصفها السلطة الاتحادية الرئيسية المسؤولة عن وضع وإنفاذ معايير للأمن السيبراني تحمي هذه الأصول الحيوية، ويعالج الإطار التنظيمي للمنسق الوطني، الذي يستند إلى عقود من الترخيص بالسلامة، كلا من العوامل التقنية والقائمة على ترخيص السلامة.
لماذا مسائل أمن الفضاء الإلكتروني للهياكل الأساسية النووية
وتعتمد محطات الطاقة النووية الحديثة على نظام إيكولوجي معقد للنظم الرقمية - من حماية المفاعلات والتحكم في الحركات الدوارة إلى النظم الأمنية وشبكات رصد النباتات - وقد تكون هذه النظم مصممة أصلاً بنسخ احتياطية وعزلة مادية في الذهن، ولكن عمليات التفكيك واستبدال دورة الحياة قد استحدثت عناصر رقمية توفر مزايا أداء ومواطن ضعف جديدة، وقد زادت الهجمات على الهياكل الأساسية الحيوية على الصعيد العالمي، حيث شملت حملات موجهة ضد قطاعات الطاقة والمرافق المائية ونظم التحكم في الإنتاج الصناعي.
المؤسسات التاريخية لتنظيم أمن الفضاء الإلكتروني النووي
الإصلاحات الأمنية في الفترة ما بعد 9/11
وقد عادت متطلبات الأمن السيبراني الحديثة لمصانع الطاقة النووية إلى مسار عمليات إعادة التقييم الأمنية بعد هجمات 11 أيلول/سبتمبر 2001 وأصدرت اللجنة أوامر، ثم تدوين متطلبات التهديد باستخدام التصميمات التي تشمل الحماية المادية، غير أن الأمن الرقمي ظل تحت توجيه منفصل إلى أن بدأت الصناعة في الانتقال إلى نظم أكثر تكاملاً في مجال الأجهزة والمراقبة الرقمية (IC) حول الفترة 2005-2010، ومع إدراكها للفجوة، بدأت اللجنة الوطنية لمنع التعذيب في وضع إطار مخصص للأمن السيبراني.
The Birth of 10 CFR Part 73.54
وفي عام 2009، أصدرت اللجنة الوطنية لحقوق الإنسان قاعدة نهائية تضيف متطلبات الأمن السيبراني إلى لوائحها، وقد أصبحت هذه القاعدة، التي تم تدوينها في 10 من أجزاء CFR Part 73.54، نافذة في 27 آذار/مارس 2009، وألزمت كل مرخّص لمحطة الطاقة النووية بتقديم خطة أمنية إلكترونية تعالج حماية نظم وشبكات الحواسيب والاتصالات الرقمية المرتبطة بمهام السلامة والأمن والتأهب للطوارئ، وكان الموعد النهائي المحدد لتقديم المواد الأولية هو عام 2010، مع التنفيذ الكامل لهذه المعايير المطلوبة في عام 2013.
الإطار التنظيمي: معايير الأمن السيبرية في منطقة العاصمة
10 CFR Part 73.54: The Core Regulation
تنطبق اللائحة الرئيسية لأمن الفضاء الإلكتروني في جمهورية الكونغو الديمقراطية، وهي 10 من الباب 73-54 من قانون جمهورية كوريا الشعبية الديمقراطية، على جميع محطات الطاقة النووية التجارية في الولايات المتحدة، وهي تتطلب من المرخص لهم:
- Conduct a cybersecurity assessment] that identifies and evaluates the risk to digital assets from cyber threats, including physical and electronic attacks.
- Develop and implement a cyber security plan] that includes specific protective strategies for critical digital assets (CDAs) -those systems whose failure or exploitation could directly or indirectly affect safety, security, or emergency preparedness functions.
- Deploy defense-in-depth measures] that encompass multiple layers of security controls, including network segmentation, firewalls, intrusion detection systems, access controls, and encryption.
- Establish incident response capabilities] to detect, analyze, and respond to cyber incidents in a timely manner, including coordination with national cyber incident response teams.
- Perform periodic testing and audits] to validate the effectiveness of controls and identify gaps for remediation.
- Maintain robust formation management] processes for all digital systems that fall within the scope of the cyber security plan.
الدليل التنظيمي 5-71: إرشادات التنفيذ
ولمساعدة المرخص لهم على الامتثال لعشرة من أجزاء CFR Part 73.54، أصدرت اللجنة الوطنية المعنية بحقوق الإنسان الدليل التنظيمي 5.71، " برامج الأمن الإلكتروني للمرافق النووية " ، ويقدم هذا الدليل توصيات تقنية مفصلة بشأن كيفية تصميم وتنفيذ وصيانة برنامج أمني إلكتروني، وهو يتوافق بشكل وثيق مع إطار المعهد الوطني للمعايير والتكنولوجيا لتحسين أمن البنية التحتية الحيوية في الفضاء الإلكتروني ويضم مفاهيم من عناصر الوكالة الوطنية للأمن تشمل مبادئ ضمان المعلومات الأساسية.
- جرد الأصول وتصنيفها لجميع الأصول الرقمية.
- منهجية تقييم المخاطر القائمة على سطح الهجوم واحتمالات التهديد وشدة النتائج.
- تدابير حماية مثل مراقبة الحدود، والوصول إلى أقل المناطق أولوية، وتأمين ممارسات تطوير البرامجيات.
- الرصد المستمر والكشف عن الشذوذ باستخدام أدوات إدارة المعلومات الأمنية والأحداث.
- إجراءات الاستجابة للحوادث والتعافي منها تشمل الدعم الخارجي وقدرات الانهيار اليدوي.
- برنامج شامل للتدريب والتوعية لجميع الموظفين الذين يمكنهم الوصول إلى النظم الرقمية الحيوية.
NUREG-1801 and Updating the Design Basis Threat
ولا تُعد معايير الأمن السيبرية ثابتة، إذ تقوم لجنة التنسيق الوطنية دورياً بتنقيح التهديد الذي تشكله على أساس التصميم بحيث تعكس التغيرات في القدرات الخداعية، حيث يمكن أن تتضمن هذه البيانات، الواردة في الوثيقة NUREG-1801، " التهديد باستخدام أساس التصميم لأغراض التخريب الإشعاعي " ، معلومات عن متطلبات الأمن المادي والالكتروني، وفي عام 2022، قامت لجنة التنسيق الوطنية بتحديث نظام الـ " DBT " ليشمل أجهزة كشف الهجمات الإلكترونية مثل التهديد المتطورات المتطورة.
العناصر الرئيسية لمعايير أمن الفضاء الإلكتروني: A Deeper Dive
تقييم المخاطر وتحديد الأصول الرقمية الحرجة
وتتمثل الأساس الذي يقوم عليه أي برنامج أمني إلكتروني متوافق مع اتفاقية عدم الانتشار في تحديد الأصول الرقمية الحيوية، وهي نظم يمكن أن تؤدي تنازلاتها بصورة مباشرة أو غير مباشرة إلى إطلاق إشعاعي أو حدث أمني هام، وتشمل الأمثلة نظام حماية المفاعلات، وحواسيب العمليات النباتية، ونظام التحكم في التربينات، وشبكة مراقبة الدخول إلى الأمن، ويجب على الجهات الفاعلة في نظام الترخيص أن تجري تحليلا للفجوة بين موقعها الأمني الحالي ومتطلبات 10 من نظم الإبلاغ المالي الموحد 73-54.
الدفاع في ديبث والشبكة
فالدفء المتعمق هو حجر الزاوية لمعايير أمن الفضاء الإلكتروني في جمهورية الكونغو الديمقراطية، ويجب أن ينشئ نظام الترخيص طبقات متعددة من الأمن، بحيث لا تزال هناك رقابة أخرى تحمي الأصول، كما أن تقسيم الشبكة أمر بالغ الأهمية: ينبغي عزل نظم النقل الحرجي عن شبكات الأعمال التجارية وعن الشبكة الدولية إلا إذا كان ذلك ضروريا، وإذا كان الاتصال مطلوبا، فإن الضوابط الصارمة مثل البوابات المقفلة غير المباشرة، والحواجز الرقمية القائمة على تطبيقات، يجب أن تكون مكملة للمراقبة.
الكشف عن الحوادث والتصدي لها
وتتوقع هيئة التنسيق الوطنية أن يكون لدى المرخصين القدرة على كشف الحوادث السيبرانية في وقت قريب من الوقت الحقيقي، وهذا يعني نشر نظم كشف الدخول ونظم منع الاقتحام على شبكات السلامة والأعمال، مع ربط سجلات الدخول في نظام مركزي للرصد والتحقق، كما يجب أن تضع هيئة الرخص خطة للاستجابة للحوادث تشمل الجهة التي يتم إخطارها، وكيفية مشاركة الحادثة، وطريقة الحفاظ على فعالية نظام التفتيش القانوني المحتمل.
الإنعاش واستمرارية الأعمال
ويجب أن تكفل خطط الاسترداد عودة محطات الطاقة النووية إلى العمل الآمن بعد وقوع حادث إلكتروني، ويشمل ذلك الاحتفاظ بنسخ غير مباشرة من بيانات التشكيلات والبرامجيات، مع وجود تجاوزات يدوية للنظم الآلية، وإجراء اختبارات إعادة التشغيل الدورية، ويسدي المركز المشورة إلى أن المرخصين يضعون استراتيجيات " للتدبير والنجاة " تسمح للمحطة بالعمل بأمان حتى وإن لم يكن هناك أي نظام للضوابط الرقمية، مثلاً، إذا كان ينبغي أن يُعرض نظام مراقبة المياه الرقمية للخطر.
The NRC’s Enforcement and Inspection Process
عمليات التفتيش والتقييم المتعلقة بالأمن السيبرى
وتُجري اللجنة الوطنية لمراجعة الحسابات عمليات تفتيش روتينية وخاصة لمصانع الطاقة النووية للتحقق من الامتثال لمعايير الأمن السيبراني، وقد يقوم مفتشون من مكتب الأمن النووي والاستجابة للحوادث التابع للجنة التنسيق الوطنية بتقييم خطة الأمن السيبرانية، واستعراض تنفيذ الضوابط، وقدرات الاستجابة للحوادث التجريبية، كما يمكن أن يقيِّموا سجلات تدريب موظفي الأمن السيبراني، ويستخدمون نهجاً مدروساً للمخاطر لتحديد أولويات عمليات التفتيش: إذ أن النباتات التي تعتمد بدرجة أكبر على النظم الرقمية أو تلك التي شهدت حالات تدقيقاً مُذكراً أكثر.
متطلبات الإبلاغ
ويجب أن تبلغ هيئة التراخيص عن بعض الأحداث الأمنية السيبرانية إلى لجنة التنسيق الوطنية في غضون جداول زمنية محددة، وتشمل الأمثلة على ذلك ما يلي:
- تأكيد هجمات إلكترونية تُساوم مع أحد أعضاء هيئة مكافحة الإرهاب أو تُحطّم من وظيفته.
- نشاط مريب يشير إلى تهديد داخلي محتمل
- وهناك حالات فشل كبيرة في الضوابط الأمنية، على سبيل المثال، وهي سوء تشكيلة الجدار الناري التي تعرض شبكة أمان لأكثر من 24 ساعة.
وتُبقي هذه التقارير سرية لحماية المعلومات التي تراعي الأمن، كما تجمع اللجنة بيانات مجمعة عن حوادث أمن الفضاء الإلكتروني لتحديد الاتجاهات على نطاق الصناعة وتعديل التوجيهات التنظيمية تبعا لذلك.
التعاون مع الشركاء في الصناعة والحكومة
العمل مع معهد الطاقة النووية
ويشترك المركز الوطني للبحوث النووية بصورة روتينية في التعاون مع معهد الطاقة النووية، وهو منظمة السياسة العامة للصناعة النووية، لوضع معايير للأمن السيبراني وصقلها، وقد أقرت وثيقة التوجيه رقم 08-09 الصادرة عن المعهد الوطني للطاقة النووية رسمياً في الدليل التنظيمي 5.71 باعتبارها طريقة مقبولة للامتثال لعشرة من أجزاء التصنيف الشامل للتجارب النووية، وبقيت حلقات العمل التي تستضيفها اللجنة الوطنية للبحوث النووية، وعمليات إعداد الجداول، وأفرقة العمل المعنية بالإمدادات لمعالجة التهديدات الناشئة المتوائمة من قبيل الفدية.
التنسيق مع وكالات الأمن الوطنية
وتنسق اللجنة الوطنية المعنية بحقوق الإنسان تنسيقا وثيقا مع وكالة الأمن السيبرى وأمن الهياكل الأساسية التابعة لإدارة الأمن الوطني وبرنامج إدارة أمن الفضاء الإلكتروني للاستجابة في حالات الطوارئ، وتوفر الرابطة معلومات عن التهديدات وتقييمات الضعف التي يمكن أن تحصل عليها الجهات المرخصة من خلال برنامج تبادل المعلومات عن المخاطر الأمنية في شبكة الفضاء الإلكتروني، وتشارك الهيئة الوطنية أيضا في المعلومات المقدمة من القطاع الفرعي المعني بقطاع الكهرباء.
التعاون الدولي
إن الأمن السيبراني النووي مسألة عالمية، وتعمل اللجنة الوطنية مع الوكالة الدولية للطاقة الذرية والدول الأعضاء فيها على مواءمة المعايير وتبادل الدروس المستفادة، وتعتمد سلسلة التوجيهات التقنية التي تقدمها الوكالة الدولية للطاقة الذرية بشأن الأمن النووي - لا سيما ] - كما تقارن العناصر الموضوعية والأساسية لنظام الأمن النووي في دولة ما - تُعتمد البلدان المانحة في كندا العديد من المتطلبات الثنائية في مجال تكنولوجيا الفضاء.
التحديات التي تواجه وضع معايير أمنية للسيبر وتعزيزها
الموازنة بين الأمن والكفاءة التشغيلية
ويتمثل أحد التحديات المستمرة التي تواجه اللجنة في وضع معايير لأمن الفضاء الحاسوبي لا تعوق عمليات النبات دون مبرر، كما أن محطات الطاقة النووية هي بيئات تخضع لضوابط تنظيمية عالية حيث يجب إجراء فحص دقيق لأي تغيير في البرامجيات أو التشكيلات، ويمكن أن تؤدي متطلبات الأمن السيبراني الصارمة إلى إبطاء الصيانة أو التحسينات المشروعة، وتعالج هذه المسألة بإتاحة الفرصة للمرخِّصين لاقتراح نهج بديلة عن طريق عملية " الإعفاء " ، شريطة أن يحقق البديل مستوى مماثل من الأمن.
معالجة مسألة الإرث والنظم الأساسية
ولا تزال العديد من المنشآت النووية تعمل في نظم رقمية قديمة كانت مصممة قبل ظهور تهديدات حديثة لأمن الفضاء الإلكتروني بوقت طويل، وقد تكون لهذه النظم موارد حاسوبية محدودة (مثل أجهزة التحكم المدمجة التي تعمل بأجهزة تصنيع ذات عيار 8) والتي لا يمكنها دعم رصد المواد المضادة للمال أو الشبكات، وتحتاج الهيئة الوطنية لمراقبة المخدرات إلى تخفيف المخاطر بالنسبة لهذه النظم، بما في ذلك عزل الشبكات الصارمة، والرصد اليدوي، والتدابير التعويضية مثل تعزيز الأمن المادي.
Insider threatss and Supply Chain Risks
وتشترط لجنة التنسيق الوطنية صراحة على المرخَّص لهم بالتصدي للتهديدات الداخلية في خططهم الأمنية الإلكترونية وفي برامجها الأمنية الأوسع نطاقاً، ومن الصعب الدفاع عن التهديدات الداخلية بسبب حصول الأفراد الموثوق بهم على إمكانية الوصول المشروع، وتتوقع اللجنة من المرخَّص لهم بتنفيذ الرصد السلوكي، وقواعد السلامة الشخصية، وعمليات التفتيش الدوري على المعلومات الأساسية لموظفي أمن الفضاء الإلكتروني، كما أن مخاطر سلسلة الإمداد قد اكتسبت الاهتمام بعد وقوع حوادث مثل خرق شركة سولار وينديدز.
توجيهات المستقبل بشأن المعايير الأمنية للسيبر
المفاعلات المتقدمة والتوائم الرقمية
ومع انتقال الصناعة النووية إلى المفاعلات المتقدمة - بما في ذلك المفاعلات النموذجية الصغيرة والمفاعلات الدقيقة - تقوم الهيئة الوطنية لإعادة التأهيل بوضع معايير لأمن الفضاء الإلكتروني تتسع لهذه التصاميم الجديدة، وكثيرا ما تعتمد المفاعلات المتقدمة اعتمادا كبيرا على التشغيل الآلي الرقمي، والرصد عن بعد، بل وحتى الرقابة المستقلة، ويجب على اللجنة الوطنية لإعادة التأهيل أن تكفل بناء الأمن من مرحلة التصميم بدلا من إعادة تكييف البيانات التي تستخدم كنظم الصيانة الرقمية - الافتراضية.
دمج الاستخبارات الفنية والتلقائية
وقد بدأت المعلومات الاستخبارية الفنية والتعلم الآلي في استخدامهما في عمليات النبات النووي للكشف عن الشذوذ، والتحليلات التنبؤية، وحتى دعم اتخاذ القرارات من جانب المشغلين، وتعترف لجنة التنسيق الوطنية بالفوائد المحتملة والمخاطر التي تنطوي عليها أمن الفضاء الإلكتروني، على سبيل المثال، يمكن التلاعب بنماذج AI من خلال مدخلات خصبة، أو قد تسفر عن نتائج متحيزة إذا ما تم تدريبها على تنقيح البيانات المخالفة.
التركيز على المرونة والانتعاش
وفي حين أن الوقاية لا تزال حيوية، فإن لجنة التنسيق الوطنية تشدد بشكل متزايد على قدرة السيبرانية على العمل بأمان حتى أثناء وجود سلسلة من الحلقات الدراسية الإلكترونية الجارية، وقد تتطلب المعايير المقبلة الحصول على تراخيص لاختبار " البداية السوداء " والسيناريات الموازية للتداعيات أكثر صرامة، كما تقوم اللجنة الوطنية لاستكشاف سبل التعجيل بتبادل المعلومات عن التهديدات بين المرخصين دون انتهاك السرية أو الشواغل المتعلقة بالملكية، مما يتيح إنشاء مركز لتبادل المعلومات عن التهديدات النووية على نطاق واحد.
خاتمة
ولا غنى عن دور اللجنة في وضع معايير لأمن الفضاء الإلكتروني لمصانع الطاقة النووية، ومن القاعدة الأساسية لعشرة من أجزاء CFR Part 73.54 إلى التوجيه التنفيذي التفصيلي في الدليل التنظيمي 5.71، وضعت اللجنة إطارا يوازن الحماية الصارمة مع التطبيق العملي، ومن خلال التعاون المستمر مع الصناعة ووكالات الأمن الوطنية والهيئات الدولية، تكفل اللجنة الوطنية لمنع التعذيب بقاء النباتات النووية قادرة على التكيف مع وجود نظام أساسي من نظم الأمن الإلكتروني السريع التطور.