Table of Contents
الدور الحاسم لتقييد ُّد ُّم ُّة ُّل ُّ ُّت في الأمن الحديث
وتشكل البنية التحتية الرئيسية العامة () PKI ) العمود الفقري للاتصالات الرقمية الآمنة، مما يتيح التشفير والتوثيق وعدم التلقيم عبر الشبكات والتطبيقات والأجهزة، وبما أن التهديدات الإلكترونية تزداد تعقيداً وتشدد المناظر التنظيمية، يجب على المنظمات أن تضمن أن تكون عمليات نشرها في إطار نظام المعلومات الأساسية تستوفي معايير الامتثال الصارمة.
إن ما إذا كانت منظمتكم تعمل في مجالات التمويل أو الرعاية الصحية أو الحكومة أو التجارة الإلكترونية، أو مواءمة مرفقكم مع الأطر المقررة، ليس اختيارياً، بل هو شرط أساسي للعمليات الرقمية الآمنة والموثوق بها، وتكسر الأقسام التالية المعايير الرئيسية، والمتطلبات الأساسية، والتحديات في التنفيذ، وأفضل الممارسات لتحقيق الامتثال في إطار مبادرة المفاتيح العمومية والحفاظ عليه.
فهم معايير الامتثال الخاصة بمؤشرات السلامة
ومعايير الامتثال في إطار مبادرة التحقق من الكفاءة في استخدام الطاقة هي مجموعات من المبادئ التوجيهية والمواصفات التقنية ومعايير مراجعة الحسابات التي تهدف إلى ضمان أمن الشهادات الرقمية وسلطات الشهادات وإمكانية التشغيل المتبادل، ونظم الإدارة الرئيسية المشفوعة بالبريد، وتعالج هذه المعايير كل شيء من إصدار الشهادات والإلغاء إلى التخزين الرئيسي، وحماية الهياكل الأساسية، والشفافية التشغيلية، كما أن هذه المعايير هي أكثر المنظمات تأثيرا في المعايير.
موقع على شبكة الإنترنت لسلطات التصديق
(أ) إنَّ موقع الإنترنت لسلطات التصديق هو أحد أُطر مراجعة الحسابات الأكثر اعترافاً بها في الاتفاقات العامة.() ويضعه المعهد الأمريكي للمحاسبين العموميين المعتمدون والمعهد الكندي للمحاسبين القانونيين، ويبترا، ويبترا، ويبترا، ويب، الذي يُحدِّد معايير لعمليات هيئة مراقبة السلوك، بما في ذلك إدارة دورة حياة الشهادات، ومسائل الحماية الرئيسية، وممارسات الادخار، وقيمتها.
Federal PKI Policy (FPKIPA)
وتنظم Federal PKI Policy Authority (FPKIPA)] عمليات نشر قوات حفظ السلام في جميع الوكالات الاتحادية للولايات المتحدة، وتحدد توصيفات الشهادات، ومستويات الضمان، ومتطلبات التصديق المتبادل، والسياسات التشغيلية التي تكفل التشغيل المتبادل بين النظم الحكومية، ويُلزم امتثال هذه المؤسسة لأي منظمة تحتاج إلى تبادل المعلومات المضمونة مع الوكالات الاتحادية أو الشبكات الاستئمانية الأربعة.
ETSI TS 119 403
ويحدّد معيار TS 119 403 متطلبات مقدمي الخدمات الاستئمانية والتوقيعات الرقمية بموجب لائحة الوكالة الدولية للطاقة الذرية، وينظم هذا الإطار التوقيعات الإلكترونية، والأختام، والطوابع الزمنية، وخدمات التسليم المسجلة، وشهادات التصديق على الموقع الشبكي، والامتثال لمعايير التصنيف الإلكتروني للمقدّمين على شهادات التقييم، ويخضع معايير الإبلاغ عن المعاملات الإلكترونية لشهادة التقييم الموحدة التي تطبقها المؤسسة الأوروبية.
ISO/IEC 27001
(أ) أن يكون المعيار الدولي لنظم إدارة أمن المعلومات (نظام المعلومات المتكامل للرصد والإبلاغ) هو المعيار الدولي لنظم إدارة أمن المعلومات، في حين أنه لا يشمل تحديداً نظام المعلومات المسبقة عن علم، فإنه يتضمن متطلبات تؤثر مباشرة على عمليات حفظ السلام، مثل مراقبة الدخول، وإدارة المفاتيح البكتريولوجية، والاستجابة للحوادث، والرصد المستمر.() ويجب على المنظمات التي تسعى للحصول على شهادة ISO 27001 أن تثبت أن عناصرها الخاصة بمؤشرات التحقق تشمل وضعاً شاملاً لتقييم المخاطر.
الاحتياجات الأساسية من الموارد الأساسية
(ب) إن متطلبات خط الأساس CA/Browser Forum Baseline requirements] هي مجموعة من المبادئ التوجيهية التقنية والسياساتية التي يجب أن تتبعها الاتفاقات العامة لكي تثق بها الجهات الرئيسية التي تُصدِر شهاداتها، وتشمل هذه المتطلبات التصديق على شهادات إصدار الشهادات، ومحتويات الشهادات، وممارسات الإلغاء، وأمن البنية التحتية، ويُنفَّذ الامتثال لشروط خط الأساس من خلال سياسات مخزن الإقراض وشهادة مستقلة.
NIST SP 800-32 and SP 800-57
ويقدم المعهد الوطني للمعايير والتكنولوجيا () منشورين حاسمين لامتثال شركة PKI هما: SP 800-32 (Public Key Infrastructure Technology) و(SP 800-57 (التوصية للإدارة الرئيسية) وتجمل هذه الوثائق أفضل الممارسات في مجالات الجيل الرئيسي والتوزيع والتخزين والاستخدام والتدمير، كما أن معايير قائمة على المعايير الوطنية في جميع القطاعات المرجعية الحكومية والخاصة، لا سيما في إطارها.
الشروط الأساسية للامتثال في إطار مبادرة PKI
ويتطلب استيفاء معايير الصناعة معالجة مجالات متعددة مترابطة من عمليات إدارة عمليات حفظ السلام، وتمثل المتطلبات التالية الدعائم الأساسية لأي برنامج للامتثال.
هيئة الشهادات الإدارية
(ب) أن تكون وكالة الاستخبارات المركزية هي العنصر المركزي لأي من وحدات الاستخبارات المالية، وتُلزم الامتثال إجراءات صارمة لإصدار الشهادات وتجديدها وإلغاءها، ويجب على المنظمات أن تحافظ على فصل واضح بين الاتفاقات الرئيسية المتعلقة بالجذور الخارجية والإصدار الإلكتروني للمعاهد، واستخدام معدات مقاومة للاختبارات في التخزين الرئيسي الخاص، وتنفيذ معايير التثبت المتعددة العوامل للوصول إلى الخدمات الإدارية، ويجب أن تكون فحوصات دورات الحياة قابلة للتسجيل والتدقيق.
الإدارة الرئيسية
وتُعد الإدارة الرئيسية المشفرة أحد أكثر الجوانب حساسية من الامتثال لنظام المعلومات المسبقة عن علم، ويجب أن يحدث توليد رئيسي في بيئة آمنة باستخدام الخوارزميات المعتمدة والطولات الرئيسية، كما ينبغي تخزين المفاتيح الخاصة في ] وحدات الأمن في إطار برامجيات مدققة [HSMs] التي تلبي متطلبات التناوب 140-2 أو متطلبات التناوب الرئيسية 140-3.
مراجعة الحسابات والتسجيل
ولا يمكن التفاوض على عملية تسجيل شاملة لمراجعة الحسابات فيما يتعلق بالامتثال لسجلات السلامة الشخصية، إذ يجب تسجيل كل إصدار للشهادة، والتجديد، والإلغاء، والجيل الرئيسي، والإجراءات الإدارية بأوقات، وهويات المستعملين، وتفاصيل النظام، ويجب حماية الرسوب من التلاعب وخزن لفترة استبقاء تحددها المعايير المنطبقة، وكثيرا ما تتراوح بين سنتين وسبع سنوات، كما أن رصد سجلات الدخول الآلية وتنبيهها يساعدان على كشف الثغرات في الامتثال لنشاط شامل.
البنية التحتية المضمونة
وتحمي الضوابط الأمنية المادية والمنطقية عناصر الحاسب الآلي من الوصول غير المأذون به، ويشمل ذلك تأمين مراكز البيانات التي لديها نظم لمراقبة الدخول والرصد البيئي والمراقبة بالفيديو، وتعزل نظم الفرز الشبكية من شبكات الشركات الأخرى، وتزيد نظم التشغيل المعززة، وإدارة التوابل، ونظم الكشف عن التسلل من مستويات إضافية للحماية، كما يجب على المنظمات أن تنفذ خططا للمساندة واستعادة القدرة على العمل بعد الكوارث لضمان استمرار العمليات.
السياسات والإجراءات
وتُشكِّل السياسات الموثَّقة الأساس الذي تقوم عليه إدارة شؤون السلامة والأمن.() وتُعرِّف Certificate Policy (CP) الإطار القانوني والتشغيلي لإصدار الشهادات، بما في ذلك التزامات وكالة الجمارك والمشتركين والأطراف المعتمدة.() وينبغي أن توفر شهادة الامتثال الرئيسية المتطورة سنوياً()()() تعليمات تقنية وإجرائية مفصلة بشأن كيفية توافرها.
مراجعة شهادات التدقيق والتحقق من الوضع
ويتطلب الامتثال آليات لإلغاء الشهادات عندما تتعرض المفاتيح للخطر أو تتغير المواضيع أو تنشأ مسائل أخرى تتعلق بالثقة، ويجب على المنظمات الاحتفاظ بقوائم مراجعة شهادات التصديق مع تحديد ترددات الإصدار وفترات الصلاحية، وكثيرا ما يقدم المستجيبون على الإنترنت معلومات عن حالة شهادات التصديق في الوقت الحقيقي، ويجب أن تكون كل من حقوق الملكية الفكرية واتفاقية حقوق الملكية الفكرية متاحة جدا ومحمية من 24 ساعة من حالات رفض تقديم المعلومات المحددة.
التزامات الطرف المجند والمتقاعد
ويمتد نطاق امتثال الشركة إلى ما هو أبعد من سلطة التصديق على الاتفاقية ليشمل المشتركين ومسؤوليات الأطراف التي تعتمد عليها، ويجب على المشاركين حماية مفاتيحهم الخاصة، وتقديم تقارير فورية عن حلول توفيقية، واستخدام الشهادات فقط للأغراض المأذون بها، ويجب على الأطراف المعنية بإعادة التصديق على منح شهادات قبل الاعتماد عليها، بما في ذلك التحقق من السجلات أو ردود اللجنة الفرعية، وكثيرا ما تتطلب المعايير من المنظمات أن تقدم اتفاقات للمشتركين وأن تسترشد بها الأطراف التي تحدد بوضوح هذه الالتزامات.
اعتبارات الامتثال في مجال الصناعة والتطبيق
وتواجه مختلف القطاعات متطلبات فريدة من نوعها للامتثال لحسابات المشاريع القائمة على الولايات التنظيمية والسياقات التشغيلية، فهم هذه المعاني أمر حاسم لتحقيق الامتثال الكامل.
الخدمات المالية
ويجب على المؤسسات المالية الامتثال لمعايير مثل برمجيات الضمان الاجتماعي ] بالنسبة لبيانات بطاقات الدفع، SO] بالنسبة للإبلاغ المالي، و]] المبادئ التوجيهية المتعلقة بالتوثيق .
الرعاية الصحية
وتقتضي مبادرة " HIPA " من منظمات الرعاية الصحية حماية المعلومات الصحية الإلكترونية المحمية.() وتدعم مؤسسة PKI التشفير، ومراقبة الدخول، والتوثيق من أجل تبادل المعلومات الصحية، والسجلات الصحية الإلكترونية، ومنابر التطبيب عن بعد، وتطالب الامتثال بضوابط صارمة للوصول، وقطع الأشجار، وتأمين الإدارة الرئيسية.() وتضع [إطار تبادل المعلومات الخاص بـ " PFLT:0]
الحكومة والدفاع
ويجب أن تستوفي عمليات نشر قوات الأمن الحكومية متطلبات أمنية صارمة لحماية المعلومات السرية والحساسة، وتتبع الوكالات الاتحادية للولايات المتحدة معايير FPKIPA و NIST، في حين قد تحتاج منظمات الدفاع إلى الامتثال لسياسات DoD PKI ، وتُسند هذه الأطر شهادات عالية الدعم، وتخزين أساسي قائم على المعدات، والرصد المستمر، وعمليات المراجعة المنتظمة.
الخدمات الإلكترونية وخدمات الإنترنت
وتعتمد برامج التجارة الإلكترونية على شهادات SSL/TLS لضمان معاملات العملاء وبناء الثقة، والامتثال لشروط خط الأساس CA/Browser Forum ] أمر أساسي للمحافظة على ثقة المصفوفين، ويجب على المنظمات استخدام الشهادات الصادرة عن مراكز خدمات المشاريع الإلكترونية، وتنفيذ بروتوكولات التصديق على الشهادات الصحيحة، وضمان تجديد شهادات المنشأ في الوقت المناسب.
التحديات المشتركة في مجال الامتثال
وكثيراً ما تواجه المنظمات عقبات في تحقيق امتثال مؤسسات الأعمال الأمنية والحفاظ عليه، والاعتراف بهذه التحديات هو الخطوة الأولى نحو التغلب عليها.
التعقيد في إدارة دورة الحياة
وتشكل إدارة آلاف أو ملايين الشهادات في مختلف البيئات الموزعة تحدياً تنفيذياً كبيراً، ويمكن أن تنتهي الشهادات بصورة غير متوقعة، مما يؤدي إلى انقطاع الخدمات وإلى ثغرات أمنية، إذ تفتقر منظمات كثيرة إلى الوضوح المركزي في عمليات جرد الشهادات، ومواعيد انتهاء الصلاحية، ووضع التشكيل، وتساعد أدوات التشغيل الآلي، ومنابر إدارة دورة الحياة في تقديم الشهادات في معالجة هذه المسائل عن طريق توفير الرصد في الوقت الحقيقي، والتجديد الآلي، وإنفاذ السياسات.
تكاليف الأمن الرئيسية والإدارة السليمة للمواد الكيميائية
وتوفر وحدات الأمن ذات البرمجيات الجاهزة حماية أساسية قوية، ولكنها يمكن أن تكون مكلفة للحصول على المعلومات ونشرها وصيانتها، وقد تكافح المنظمات الأصغر لتبرير الاستثمار، وتوفر خدمات الإدارة السليمة للمواد الكيميائية القائمة على الكلاود بديلاً أكثر سهولة، ولكنها تستحدث اعتبارات إضافية حول إقامة البيانات، وثقة مقدمي الخدمات، والامتثال، ويجب على المنظمات أن تقيِّم المفاضلات بين التكاليف والأمن ومتطلبات الامتثال.
مراجعة الحسابات
ويمكن أن يكون الإعداد لعمليات مراجعة الامتثال مستهلكا للوقت وكثيفا للموارد، ويجب على المنظمات جمع وتنظيم أدلة على التقيد بالسياسات، واستعراضات السجلات، والاستجابة للحوادث، وأنشطة التدريب، وكثيرا ما تؤدي الوثائق غير الكاملة أو غير المنظمة تنظيما جيدا إلى نتائج مراجعة الحسابات والإجراءات التصحيحية، ويمكن أن يؤدي تنفيذ إطار لإدارة الامتثال مع جمع الأدلة آليا والإبلاغ إلى تبسيط هذه العملية.
الحفاظ على السلام مع المعايير المتطورة
ولا توجد معايير ثابتة في مجال إدارة عمليات حفظ السلام، إذ يقوم منتدى إدارة المخاطر في كل من المحكمتين بتحديث متطلبات خط الأساس بانتظام، وينقح المعهد الوطني للإدارة التوصيات الرئيسية، ويتطور الأطر التنظيمية، ويجب على المنظمات أن ترصد بشكل استباقي التغييرات وأن تستكمل سياساتها وإجراءاتها وضوابطها التقنية وفقا لذلك، ويساعد إسناد المسؤولية عن تحديث المعايير والامتثال على ضمان الاتساق المستمر.
How to Meet PKI Industry Standards: A Practical Roadmap
ويتطلب تحقيق الامتثال في إطار مبادرة المفاتيح العمومية اتباع نهج منظم يجمع بين الضوابط التقنية القوية، والسياسات الواضحة، والمراجعات المنتظمة، والتحسين المستمر، وتوفر الخطوات التالية خارطة طريق عملية للوفاء بمعايير الصناعة.
1 - تنفيذ ضوابط أمنية قوية
(ب) استخدام وحدات أمنية مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة متحركة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بأجهزة مزودة بمقياس للجراثية، معقود، معدة، معدة للأجهزة مزودة بمقياس للجرعية، وأجهزة مزودة بمقياس للجرعية، وأجهزة مزودة بمقياس للجرعية، وأجهزة مزودة بمقياس للجرعية بالبوطأخوذة بمقياس للجرعات، وأجهزة مزودة بمقياس للجرعات، وأجهزة مزودة بمقياس للجرعية، وأجهزة مزودة بمقياس للجرعية، وأجهزة مزودة بمقياس للجرعات، وأجهزة مزودة بمقياس للجرعية للأجهزة مزودة بمقياس للجرعات، وأجهزة
2- وضع سياسات وإجراءات واضحة
(ج) وضع بيان شامل ] بشأن سياسة الشهادة و بشأن ممارسات التصديق يتوافق مع المعايير المنطبقة، بما في ذلك تعريفات أنواع الشهادات، ومتطلبات التصديق، والممارسات الإدارية الرئيسية، وإجراءات الإلغاء، وإنفاذ الامتثال، وضمان استعراض السياسات والموافقة عليها من قبل الإدارة، على الأقل، وإتاحتها سنوياً.
3 - إجراء التدريب والتوعية المنتظمين
(ب) تقديم تدريب موجه إلى المديرين بشأن الإدارة الرئيسية، وإجراءات مراجعة الحسابات، والاستجابة للحوادث؛ وتدريب المستعملين النهائيين على حماية المفاتيح الخاصة، والاعتراف بالهجمات الفادحة، والإبلاغ عن الحوادث الأمنية؛ وإجراء تدريب سنوي لتجديد المعلومات لتعزيز المعارف ومعالجة التغييرات في المعايير أو التهديدات؛ وتوثيق جميع أنشطة التدريب كدليل على مراجعة الحسابات.
4 - إجراء المراجعة الداخلية والخارجية للحسابات
(ب) إجراء مراجعات داخلية للحسابات على الأقل سنوياً لتقييم مدى الامتثال للسياسات والمعايير - استخدام مراجعي الحسابات الخارجيين ذوي الخبرة في مجال التقييم المستقل، ولا سيما بالنسبة لإصدار شهادات الموقع الشبكي أو نظام الإبلاغ عن المعاملات المالية، ومعالجة نتائج مراجعة الحسابات على وجه السرعة مع خطط العمل التصحيحية، والاحتفاظ بجدول زمني للامتثال يتتبع جداول مراجعة الحسابات، واستعراضات السياسات، وتجديد الشهادات.
5- استخدام الحلول والخدمات المعتمدة في مجال البنية التحتية
اختيار منتجات وخدمات PKI التي تم التحقق منها بصورة مستقلة وفقا للمعايير المعترف بها، ابحث عن خدمات HSMs مع نظام FIPS 140-2 أو نظام التحقق من صحة البيانات المالية 140-3، وبرامجيات CA التي تدعم متطلبات الشبكة العالمية للتصدير، وخدمات إدارة PKI من مقدمي سجلات مثبتة للامتثال، وتخفف شهادات الأطراف الثالثة من عبء إثبات الامتثال وتوفر أساسا قويا لجهودكم الخاصة لمراجعة الحسابات.
6 - الحفاظ على الوثائق الشاملة
(ب) الاحتفاظ بسجلات مفصلة لجميع أنشطة إدارة عمليات حفظ السلام، بما في ذلك سجلات إصدار الشهادات، والإجراءات الإدارية الرئيسية، وتحديث السياسات، وتقارير مراجعة الحسابات، وسجلات التدريب، وإجراءات الاستجابة للحوادث، واستخدام نظام لإدارة الوثائق مع مراقبة النسخ، ومراقبة الدخول، وضمان تنظيم الوثائق، والبحث عنها، وإتاحةها بسهولة لمراجعي الحسابات، وعدم دعم الوثائق الجيدة للامتثال فحسب، بل أيضا تحسين كفاءة العمليات ونقل المعارف.
٧ - خطة التحسين المستمر
فالامتثال ليس حدثاً لمرة واحدة، إذ أنه ينشئ دورة تحسين مستمرة تشمل تحديث معايير الرصد، واستعراض نتائج مراجعة الحسابات، وتنفيذ الإجراءات التصحيحية، وتحديث السياسات والضوابط، وتخصيص موارد مخصصة لإدارة وامتثال مشاريع البنية التحتية، والمشاركة في المنتديات الصناعية والأفرقة العاملة من أجل مواصلة إطلاعها على التهديدات الناشئة وأفضل الممارسات، والتشغيل الآلي للأدوات اللازمة لخفض الجهود اليدوية وتحسين الدقة.
وباتباع هذه خارطة الطريق، يمكن للمنظمات أن تبني مرفقاً لمعلومات أساسية لا يفي بمتطلبات الامتثال فحسب، بل يعزز أيضاً الوضع الأمني العام، والموثوقية التشغيلية، وثقة أصحاب المصلحة، ويدفع الاستثمار في الامتثال لحسابات المشاريع عائدات من خلال تقليل المخاطر، وتحسين نتائج مراجعة الحسابات، وتعزيز العلاقات الرقمية.
For further reading on PKI compliance best practices, refer to the CA/Browser Forum Baseline requirements, the ]NIST SP 800-57 Key Management Recommendation, and the ETSI TS 403 standard: