Table of Contents

Understanding Root Cause Analysis in the ICS Context

وتشكل نظم المراقبة الصناعية العمود الفقري لشبكات الطاقة الأساسية الحيوية، ومصانع معالجة المياه، ومصافي النفط، ومرافق التصنيع الكيميائي، حيث أن هذه البيئات تشمل وسائل الاتصال الرقمية وأجهزة الإنترنت الصناعية للأشياء، فإن سطح الهجوم يتوسع بشكل كبير، وخلافاً لما يحدثه ذلك من انتهاكات نمطية لتكنولوجيا المعلومات، فإن الحل الوسط في نظام المعلومات والاتصالات يمكن أن يؤدي إلى أضرار مادية أو كوارث بيئية أو فقدان الحياة.

ويختلف التقييم القطري المشترك في النظام الدولي الموحد عن الأدلة الجنائية المتعلقة بأمن تكنولوجيا المعلومات لأنه يجب أن يُستأثر بالقيود المتعلقة بالتكنولوجيا التشغيلية: البروتوكولات القديمة التي تفتقر إلى التشفير، وثغرات الرقابة في الوقت الحقيقي التي لا يمكن أن تتسامح مع الحماسة، ودورات السلامة التي يمكن أن تُعطل بسبب الشق الأمني؛ ويُسدِّق تقييم النتائج بدقة الفجوة بين منهجية الطب الشرعي في مجال تكنولوجيا المعلومات وواقع هندسة النقل، ويساعد المنظمات على تحديد ما إذا كان الإخلال ناجماً عن عيوب تقنية، أو وجود فجوة في الأمان الإجرائي، أو وجودها.

الأسباب المشتركة للخنازير التي تسببها أجهزة الأمن السيبرانية التابعة للدائرة

وفي حين أن كل حادث فريد، فإن الأنماط تظهر عبر خروقات النظام المتكامل، ففهم هذه الأسباب الجذرية المشتركة يساعد المنظمات على تركيز مواردها الدفاعية.

ضعف كلمات السر وعدم كفاية التوثيق

ولا يزال العديد من نظم النظام الدولي لمراقبة المناخ يعتمد على وثائق التفويض المتخلفة التي تتقاسمها أجهزة متعددة أو كلمات سر ذات رموز صلبة في أجهزة التحكم المنطقي القابلة للبرمجة، وقد أبرزت هذه النظم، في المقام الأول، وجود حل وسط في مجال تكنولوجيا المعلومات، كيف يمكن أن يؤدي ضعف التوثيق على أدوات الوصول عن بعد إلى الانتقال الأفقي إلى بيئات أوت، وكثيرا ما لا يكون السبب الجذري هو كلمة السر نفسها بل انعدام السياسة التي تتطلب نقاطا متعددة.

البرمجيات غير المجهزة وفوسائل البرمجيات

وكثيرا ما تُنفذ النظم الصناعية على نظم التشغيل القديمة مثل ويندو 7 أو XP، ويمكن أن تمتد دورات التصحيح شهورا أو سنوات بسبب اختبار التوافق مع تطبيقات الرقابة، مما يخلق نافذة للتعرض لمواطن الضعف المعروفة، وقد أدى الهجوم على تريتون/ترييس على مصنع سودي للوقود في عام 2017 إلى تعرض مستغل في جهاز التحكم في السلامة الثلاثي التابع لشركة شنايدر، وهو جهاز لم يُعالج بسبب خوف المشغلين من تعطيل نظام السلامة.

عدم وجود شبكة تفصل بين تكنولوجيا المعلومات وشبكة OT

والشبكات المشتعلة هي أكبر نقاط الضعف الهيكلي في بيئات التصنيف الدولي الموحد للبيانات الجمركية، وعندما لا يتم قطع شبكات تكنولوجيا المعلومات والرقابة على نحو سليم عن طريق جدران الحماية، أو DMZ، أو الأغبياء ذات الاتجاه الواحد، فإن أي بريد إلكتروني مدمر يعرقل نظام الأعمال التجارية يمكن أن يسمح للمهاجمين بالارتقاء بشبكة التحكم، وقد نجح الهجوم على شبكات الكهرباء الأوكرانية في عام 2015 جزئياً بسبب استخدام المهاجمين لشبكة الدولية لعلم الواقع، وهو نتيجة مباشرة لعدم كفاية

التهديدات الداخلية: ماليشيس وآيكيدانتال

ويمكن أن تتراوح التهديدات الداخلية في النظام بين مهندس ممزق يعيد برمجة شركة PLC ليسبب عطلا، ومتعهد يربط دون قصد حاسوب محمولا به ملوثا بشبكة " OT " ، وقد تبين من دراسة أجراها معهد بونمون في عام 2019 أن من بين من يُعدون من الأشخاص المسؤولين عن نحو 25 في المائة من حوادث المركز الدولي للضمان الاجتماعي، وكثيرا ما تكون القضية الأساسية مزيجا من عدم كفاية الضوابط على الدخول، وعدم وجود مثل من أنواع السلوك

عدم كفاية قدرات الرصد والكشف

فثمة بيئات عديدة من هذه النظم تفتقر إلى الكشف عن نقاط النهاية والاستجابة لها، أو رصد الشبكات، أو المعلومات الأمنية، أو نظم إدارة الأحداث التي تُستخدم في بروتوكولات النقل البري، ودون إبراز إلى نظم مراقبة حركة المرور على الشبكة مثل مودبوس، أو DNP3، أو المهاجم من طراز PROFINET - يمكن أن ينتقل فيما بعد إلى أسابيع أو أشهر قبل اكتشافه.

منهجيات إجراء تحليل أسباب الروت في التصنيف الدولي الموحد للمحاسبة

التقييم القطري الموحد عملية منظمة، في حين أن أطر الاستجابة لحادثات تكنولوجيا المعلومات توفر نقطة انطلاق، فإن المنهجيات الخاصة بشبكة المعلومات الدولية تتضمن السياق التشغيلي، وتُستخدم النُهج التالية على نطاق واسع في البيئات الصناعية.

الـ 5 أسباب

فتقنية الخمسة أسباب بسيطة بشكل مخادع: اسأل "لماذا" مراراً حتى تظهر القضية الأساسية، مثلاً لماذا فشل نظام الأمان؟ لأن البرمجيات القديمة قد تسمح للمهاجم بتجاوزها، لماذا كان البرمجيات المزيفة غير صالحة؟

Fishbone (Ishikawa) Diagram

(أ) يُعرف أيضاً باسم تحليل الأسباب والآثار، وينظم الرسم البياني للأسماك أسباباً محتملة في فئات مثل الناس، والعملية، والتكنولوجيا، والبيئة، والإجراءات، ويمكن أن تشمل الفئات: [الطريقة المثلى للأخطار] [الإطار التنظيمي: صفر] [الرسم البياني،] [الشكل المرجعي] [الشكل المرجعي]

تحليل الاتجاهات الافتراضية

فمنظمة التجارة الحرة هي طريقة خاملة كثيرا ما تستخدم في هندسة السلامة ولكنها تنطبق بنفس القدر على الخروقات الأمنية، إذ تبدأ بالحدث غير المرغوب فيه (الخرق)، ويعمل المحللون بالعكس باستخدام البوابات المنطقية (الدول أو) لتحديد مزيج من الإخفاقات التي يمكن أن تسبب الحدث، وتأتي هذه الإدارة مفيدة بصفة خاصة في دائرة المراقبة الدولية لأنها تعكس تحليل السلامة الذي يقوم به المهندسون بالفعل.

عملية التقييم القطري الموحد في خمس مراحل

  1. (أ) في المرحلة 1: جمع البيانات وحفظها - التصوير الشرعي للتحكم، وتاريخ، ومحطة هندسية، وسجلات الشبكات، وفي OT، يجب القيام بذلك بعناية لتجنب تعطيل العمليات الحرجة، واستخدام الوصول إلى المواقع الشبكية عند الإمكان والتشاور مع مهندسي العمليات قبل سحب الطاقة من الأجهزة.
  2. ]Phase 2: Event Timeline Reconstruction - Correlating logs from both IT and OT sources. ICS environments often have time coincidehronization issues (different devices using different NTP servers or none at all), so time normalization is critical. Tools like Wireshark with OT dissectors can help reconstructpacket sequences.
  3. Phase 3: Vulnerability Identification] - Mapping the attack path to specific weaknesses. This includes not only technical vulnerabilities (CVEs) but also procedural gaps, such as lack of background checks for contractors or absence of a formal change review board.
  4. Phase 4: Root Cause Determination] - Applying one or more methodologies (5 Whys, fishbone, FTA) to converge on the fundamental reason. Often, the root cause is a combination of a technical vulnerability and a process failure. For example, the network segmentation policy existed on paper but was never reviewed.
  5. ]Phase 5: Corrective Action Development and Verification] - تنفيذ تدابير تعالج السبب الجذري وليس الأعراض فحسب، وتشمل الإجراءات المشتركة إعادة تصميم هيكل الشبكة، وتشكيلات أجهزة التصعيد، وتنفيذ صناديق الرمل الآلية لإدارة التوابل، وإدخال الكشف عن الاقتحام بواسطة OT-aware، وينبغي اختبار كل إجراء في بيئة متنقلة قبل نشره في الإنتاج.

Unique Challenges of RCA in ICS Environments

ويطرح تنفيذ التقييم القطري المشترك في نظام لمراقبة صناعية عقبات نادرا ما تواجه أمن تكنولوجيا المعلومات، ويحسن الاعتراف بهذه التحديات في المقام الأول نوعية التحليل.

بروتوكولات تكنولوجيا الإرث والملكية

وقد تم تشغيل العديد من أجهزة المركز الدولي للإحصاء لمدة 15-30 سنة، وهو يدير برامجيات ثابتة لا يمكن معالجتها أو حتى تسجيلها، كما أن البروتوكولات الخاصة بالملكية من البائعين مثل سيمنز أو روكويل أو مصرف إي بي بي بي قد لا تكون لها سمات أمنية محلية أو قطع الأشجار الموحدة، وكثيراً ما يحتاج المحللون إلى معرفة هندسية عميقة لتفسير سلوك الأجهزة.

السلامة على القيود الأمنية

ولا يجب على هيئة تقييم المخاطر أن توصي باتخاذ إجراء تصحيحي ينتهك بروتوكولات السلامة، فعلى سبيل المثال، قد يبدو أن اشتراط تغيير كلمة السر كل 30 يوماً آمناً، ولكن إذا كان المهندس مقفلاً أثناء إجراء إغلاق حالة الطوارئ، فإن الحياة البشرية يمكن أن تكون في خطر، ويجب أن تشمل عملية تحليل الأسباب الجذرية مهندسي السلامة والمعايير المرجعية مثل ISA-62443 (IEC 624) التي توازن الأمن مع السلامة الوظيفية.

محدودية القدرات في مجال الطب الشرعي

وعلى عكس خواديم تكنولوجيا المعلومات، لا يوجد لدى العديد من مراكز الشرطة المحلية واتحادات الجمهوريات الاشتراكية السوفياتية تخزين مستمر للسجلات، وقد تُحتفظ بيانات عن الأحداث في ذاكرة متقلبة تختفي من جديد، كما أن الأدوات الشرعية المصممة لدائرة خدمات الرقابة الداخلية، مثل تلك التي تستخدمها شبكات التنقيب أو نوزومي، يمكن أن تلتقط معلومات الدولة، ولكنها غير منتشرة على نطاق عالمي، ونتيجة لذلك، كثيراً ما تعتمد هيئة التنسيق الإقليمية على المقابلات غير المباشرة مع الجهات التي تقوم على المعلومات التي تقوم بها، وتحتاج إلى بيانات مشغلة، وتتحول، وتحتاج إلى بيانات.

الضغوط التنظيمية والمتعلقة بالامتثال

وتخضع صناعات مثل الطاقة والمياه والصناعات الكيميائية للوائح (البرنامج الوطني لإعادة التأهيل، والبرنامج الوطني للإحصاء، وبرنامج التعليم الوطني، وبرنامج التعليم الوطني، ورقم التوجيه الصادر عن الاتحاد الأوروبي بشأن نظم المعلومات الجغرافية) التي قد تُلزم بإجراءات محددة للتقييمات الإقليمية، ويجب أن يُنتج التحليل تقريراً يلبي مراجعي الحسابات دون تعريضهم لأوجه الضعف الحساسة التي يمكن استغلالها، والتوازن بين الشفافية والسرية مهارة يجب أن تتطورها أفرقة التقييم الإقليمي.

بناء برنامج فعال للتقييمات الإقليمية من أجل اتفاقية استكهولم

وينبغي ألا يكون التقييم القطري الموحد عملية واحدة بعد كل خرق؛ وينبغي إدماجه في إدارة الأمن في المنظمة، ويشمل برنامج ناضج العناصر التالية.

التحضير قبل وقوع الحوادث

وقبل حدوث خرق، يحدد فريق التقييم القطري الإقليمي: مزيج من المهنيين في مجال أمن تكنولوجيا المعلومات، ومهندسي نظام المراقبة، ومشغلي نظام المراقبة، والإدارة، ويسبق السماح بالوصول إلى النظم الرئيسية حسب الاقتضاء، ويضع سلسلة من التوقيفات للأدلة الشرعية، ويوثق هيكل الشبكة، ومخزون الأصول، وأجهزة المعالين المعروفة، ويمكن للمنظمات التي لديها خط أساس للعمليات العادية أن تحدد حالات الشذوذ أسرع خلال تقييم المخاطر المؤسسية.

اختيار المفاعلات وإدماجها

:: الاستثمار في الأدوات التي تتيح إبراز صورتها في بيئات الطاقة: فأجهزة رصد الشبكة التي يمكن أن تقطع موديبوس وDNP3 و OPC-UA traffic هي عناصر أساسية، ووكلاء منافذ مصممة للنظم المدمجة (مثل أجهزة مدافع مايكروسوفت للمدافعين عن اليوت أو أرمايس) يمكن أن يجمعوا القياس عن بعد دون أن يزعزعزعزع الاستقرار.

التعلم بعد الحوادث والتحسين المستمر

وبعد نشر تقرير التقييم القطري الموحد، تتبع تنفيذ الإجراءات التصحيحية، وتُجري استعراضا فصليا يقيِّم ما إذا كانت الإجراءات قد خفضت بالفعل المخاطر، فعلى سبيل المثال، إذا كانت السبب الجذري هو عدم التجزئة، والتحقق من إنفاذ قواعد جدران الحماية الجديدة، وعدم إضافة أي استثناءات في صمت، وتتقاسم الدروس المستغنية عبر الصناعة من خلال مجموعات تبادل المعلومات مثل ] [معهد ShaLC] للمساعدة في الامتثال.

دراسة حالة توضيحية: دروس من استئصال شذوذ من قبل ICS

Notte: The following example is built from common patterns observed by security researchers. It does not represent any specific incident but synthesizes typical root causes.]

ولم يكشف مرفق المياه المتوسط الحجم عن حدوث انتهاك أدى إلى تشغيل المضخات بسرعة غير مأمونة، مما أدى إلى إغلاقها في حالات الطوارئ، كما أن الأعراض الأولية تشير إلى حمولة خبيثة في برامجيات HMI (الطريق الإنساني المشترك) حيث استعمل فريق من شركة RCA طريقة الصيد وحدّد العوامل المساهمة: كانت شركة هيم تدير الريح 7 دون تحديث أمني، وقد استعملت شبكة معلومات بحرية ذات صلة واحدة بين المشغلين.

وتبرز هذه الحالة أن السبب الجذري لم يكن ضعفاً واحداً بل هو مزيج من الثغرات التكنولوجية وإخفاقات العمليات، ولم يقتصر الصلاحية على التعافي من الحادث فحسب، بل أدى إلى تهيئة بيئة أكثر مرونة في مجال الرقابة.

الاستنتاج: إدماج التقييم القطري الموحد بوصفه عملية مستمرة

ولا يعتبر تحليل أسباب الارتداد طقوس ما بعد الوفاة؛ فهو قدرة استراتيجية تحول الحوادث إلى فرص للتعلم، وفي نظم الرقابة الصناعية، حيث تشمل تكلفة الفشل الضرر المادي ومخاطر السلامة العامة، لا غنى عن القدرة على الكشف عن الأسباب الجذرية والقضاء عليها بصورة منهجية، ومن خلال اعتماد منهجيات منظمة، واحترام القيود الفريدة التي تفرضها بيئات " فوت " ، وبناء برنامج مخصص، يمكن للمنظمات أن تنتقل من مكافحة الحرائق بأثر رجعي إلى قدرة استباقية على التكيف.