Table of Contents
حماية البيانات الهندسية مع التشفير أثناء مراجعة الحسابات
وتتعامل الشركات الهندسية بصورة روتينية مع بصمات الملكية الفكرية الحساسة، وملفات مركز البحوث والتطوير، ونماذج المحاكاة، والمقاييس المسجلة الملكية، والاتصالات السرية للموكلين، وعندما يصل مراجعو الحسابات، إما لاستعراض الامتثال الداخلي أو عمليات التفتيش التنظيمية الخارجية، تصبح هذه البيانات عرضة بشكل خاص، ويعرض تقاسم الوصول مع أطراف ثالثة المخاطر: حاسوب محمول غير مستعمل، وسطل غياف، أو بريد إلكتروني مقدم إلى الشخص الخطأ، ويحافظ على سرية البيانات.
ما هو التشفير وكيف يعمل
ويحول التشفير إلى مادة قابلة للقراءة في السهول باستخدام خوارزمية رياضية ومفتاح سري، ولا يمكن إلا لشخص يملك مفتاح التشفير الصحيح أن يعكس مسار العملية وينظر إلى البيانات الأصلية، ويرتكز هذا النهج البكائي على كل تفاعل رقمي آمن تقريبا، من مواقع الشبكة العالمية لمسح البيانات، ويستخدم أجهزة الترميز المشفوعة، وحتى في حالة شركات الهندسة المهاجمة، فإن الوصول إلى أجهزة التخزين لا يكفل.
المفاهيم الأساسية: المفاتيح، والعقيدات، وسيفيرتكست
ويعتمد التشفير الحديث على أسرتين من أسر الخوارزميات الرئيسية: قياسات قياسية (مثلاً، AES-256) وعلى عدم تماثل البيانات الأساسية (مثلاً، RSA-4096 أو الترميز الحرفي) وتستعمل الخوارزميات التماثلية مفتاحاً واحداً مشتركاً لكل من التشفير والتشفير؛ وهي بيانات سريعة ومُثلية للتبريد.
Encryption at Rest vs. Encryption in Transit
وتوجد بيانات هندسية في ولايتين: مخزنة على أقراص أو شريط (في راحة) وتنتقل عبر الشبكات (في مرحلة العبور) ويحمي التشفير في ملفات وقواعد بيانات ونسخ احتياطية، وتظل تكنولوجيات مثل التشفير الكامل، والتشفير على مستوى الملفات، وأجهزة قواعد البيانات الشفافة تكفل عدم إمكانية الوصول إلى سجلات النقل الداخلي التي تحمل على متنها، أو إلى مراجعات غير مأمونة لحسابات البيانات، مثل بروتوكولات النقل العابر.
لماذا التشفير مهم جداً خلال مراجعة الحسابات الهندسية
وتحتاج مراجعة الحسابات إلى إبراز الشفافية في عمليات التصميم، وتغيير تاريخه، وسجلات مراقبة الجودة، ولكن الشفافية الكاملة لا تعني الوصول إلى البيانات دون قيود، فالتشفير يتيح للشركات الجمع بين البيانات، ولا يتيح للمراجعين إمكانية الوصول إلا إلى ما يحتاجون إليه، مع إبقاء بقية الممتلكات الفكرية مغلقة، وهذا التوازن بين المساءلة والأمن يشكل تحدياً أساسياً يعالج التشفير.
منع حدوث اختلالات في البيانات أثناء وصول الأطراف الثالثة
وعندما يتصل مراجعو الحسابات الخارجيون بنظم شركة هندسية، فإنهم يستحدثون سطح هجوم جديد، ويمكن أن يتيح للمهاجم أن يتجول داخل الشبكة، ويخفف التشفير من هذا الخطر بطريقتين: أولا، ضمان أن تكون البيانات في حالة وجود أذون حسابية حساسة مشمولة بالحماية مع وجود مصاريف غير قابلة للقراءة، وثانيا، إذا ظلت ملفات حسابية مشفرة في حالة وجود سوء استخدام.
الحفاظ على سلامة البيانات مع الهاتشينغ المشع
ولا يضمن التشفير وحده أن البيانات لم تتغير، ولكشف التلاعب، ينبغي للشركات الهندسية أن تقترن بتشفير وظائف الرش المبكي )مثلا SHA-256( ، فإن العجلة هي بصمة ثابتة من ملف، وإذا قام مراجع الحسابات بتعديل وثيقة تصميم أو سجل مهندس، فإن عملية مراجعة الحسابات التي تم التوقيع عليها ستؤدي إلى تغييرها على الفور إلى زيادة الإشارة إلى الهوية الرقمية.
شروط التنظيم والامتثال
وهناك العديد من الصناعات - الفضاء الجوي، والدفاع، والسيارات، والأجهزة الطبية - لها أنظمة صارمة لحماية البيانات، وهي معايير مثل المعيار ISO 27001، والوثيقة SOC 2، والوثيقة NIST SP 800-53، وقاعدة الاتحاد الأوروبي العامة لحماية البيانات، يمكن أن تكون جميع عمليات التشفير للبيانات الحساسة، وفي أثناء مراجعة الحسابات، كثيرا ما تخضع الشركة نفسها للتدقيق من أجل الامتثال، مما يدل على أن جميع البيانات الهندسية تُشفى بشكل مباشر وفي وقت لاحق.
أنواع شركات الهندسة المُشَرَّدة يجب أن تستخدم
ويتوقف اختيار طريقة التشفير الصحيحة على حساسية البيانات، وقضية الاستخدام، والبيئة التشغيلية، ويقل هذا العدد عن الأنواع الرئيسية ذات الصلة بحماية البيانات الهندسية أثناء عمليات مراجعة الحسابات.
الرمز الرمزي: تشفير البيانات
ومن ثم فإن التشفير المتماثل، ولا سيما معيار التشفير المتقدم الذي يحتوي على 256 مفتاحاً من طراز AES، هو مجموعة العمل لحماية البيانات، وهو سريع بما يكفي لتضمين نماذج الـ CAD أو نتائج المحاكاة دون تدهور ملحوظ في الأداء، ومن الأفضل أن تستخدم الشركات الهندسية نظام AES-256 لخواديم الملفات المشفرة، والأشرطة الاحتياطية، وأحجام التخزين السحابية.
مشفرة غير متماثلة للتبادلات الرئيسية المضمونة
ويحل التشفير غير المتناظر مشكلة التوزيع الرئيسية، ويمكن تقاسم المفتاح العام بشكل صريح، بينما يظل المفتاح الخاص سرا، وهذا مثالي للسيناريوهات التي يحتاج فيها مراجعو الحسابات إلى تقديم بيانات مشفرة أو التي يجب على الشركة أن ترسل فيها ملفات مشفرة إلى شركة مراجعة حسابات طرف ثالث، وعلى سبيل المثال يمكن استخدام المفتاح العام لمراجع الحسابات في تشفير مجموعة من تعليقات استعراض التصميم، بحيث لا يمكن إلا للمراجعة أن تكون ذات مصداقية.
الاعتماد من نهاية إلى نهاية السنة لأغراض الاتصال والتعاون
وفي أثناء عمليات المراجعة، كثيرا ما يتصل المهندسون والمراجعون عبر البريد الإلكتروني أو الدردشة أو برامج التعاون المشتركة، ويكفل التشفير النهائي (E2E) أن تكون الرسائل والملفات مشفرة على جهاز المرسل، وأن تفكك فقط على جهاز المتلقي، ولا يوجد أي خادم وسيط حتى حتى مزود الحاسوب يقرأ المحتوى.
قاعدة البيانات والتشفير على مستوى التطبيق
ويُمكن تطبيق تشفير قاعدة البيانات على مستوى العمود (تشتيت فقط المجالات الحساسة مثل رموز المشاريع أو أسماء العملاء) أو على مستوى قاعدة البيانات الكاملة (تشف البيانات السرية) ويمنح التشفير على مستوى القاعدة التحكم الحسن في القواعد: يمكن أن يشفى تطبيق البيانات قبل إرسالها إلى قاعدة البيانات.
أفضل الممارسات لتنفيذ التشفير في الشركات الهندسية
ويمكن أن يؤدي نشر التشفير دون استراتيجية متسقة إلى اختناقات في الأداء، وخسارة رئيسية، وشعور زائف بالأمن، وتساعد أفضل الممارسات التالية الأفرقة الهندسية على تنفيذ عملية التشفير بفعالية قبل إجراء عمليات مراجعة الحسابات وأثناءها وبعدها.
أدخل كل شيء في كل مكان (في استراحة وفي المرور العابر)
لا تحد التشفير للملفات " الحساسة جدا " فحسب، بل إن هناك مشفرة شاملة في مجال السياسة العامة لجميع البيانات الهندسية، بما في ذلك مشاريع والبريد الإلكتروني والبيانات الوصفية، وكثيرا ما يستغل المهاجمون السيبر أقل البيانات حماية للحصول على أرجل، ويثبتون وجود الطائرة TLS 1.2 أو أعلى بالنسبة لجميع الاتصالات الشبكية، ويستخدمون التشفير الكامل في قواعد بيانات الحواسيب المحمولة، وأجهزة التشغيل، وأجهزة التخزين غير المؤمنة.
Use powerful, Industry-Standard Algorithms
ويمكن تجنب الخوارزميات المشفرة أو الإرثية (مثلاً DES, RC4). وتلتزم المعايير المعتمدة من قبل المعهد الوطني للإحصاء: AES-256 للتماثل، RSA-2048 أو أعلى أو ECC (Curve25519)، وذلك لأغراض الاستدلال، و SHA-256 أو SHA-3، وذلك لأغراض إجراء مراجعة سريعة لأوجه الضعف.
إدارة مفاتيح مثل مدونات الإطلاق النووي
ولا يُعد التشفير إلا بقدر قوة أمن مفاتيحه، إذ يُنفذ دورة حياة رئيسية للإدارة: توليد وتخزين وتناوب وإلغاء وتدمير، كما أن المفاتيح المسروقة في وحدات الأمن الخاصة بالمعدات أو خدمات الإدارة الرئيسية السحابية الموثوق بها (نظام إدارة المعدات الحاسوبية، والسجلات الرئيسية لسجلات الدخول إلى موقع التخزين، والسجلات المتغيرة لسجلات الدخول إلى نظام غوغل كلود، ونظام إدارة المعلومات).
مراقبة الوصول إلى مبدأ الأقل
ولا يحل التشفير محل مراقبة الدخول؛ بل يكملها، فالتشفير في الغلاف الجوي مع مراقبة الدخول على أساس الدور لضمان عدم تمكن مراجعي الحسابات المأذون لهم من فك شفرة بيانات محددة، واستخدام بطاقات تصنيف البيانات (مثلا، عامة، داخلية، سرية، مقيدة) للحكم التي تنطبق عليها مفاتيح التشفير، وعلى سبيل المثال، يمكن منح مدقق خارجي إمكانية الوصول إلى " المصنوعات " .
موظفون مدربون في مجال النظافة
ولا يزال الخطأ البشري هو السبب الرئيسي في خروقات البيانات، إذ يقوم مهندسو ومراجعو الحسابات على السواء بممارسات التشفير الأساسية: كيفية تشفير الرسائل الإلكترونية، وكيفية التحقق من وصلات TLS، وكيفية التعرف على محاولات الاختراق التي تحاول سرقة مفاتيح التشفير، وإجراء عمليات برمجية دورية تحفيز خرق بيانات مراجعة الحسابات، والتأكد من أن التشفير ليس تعويذا بل التزاما مهنيا.
مراجعة حسابات التشفير قبل النظر في القضايا
وقبل بدء المراجعة الرسمية للحسابات، تجري عملية مسح داخلي للتحقق من أن جميع مستودعات البيانات مشفرة بشكل صحيح، وتتحقق من تجديد شهادات TLS المنتهية صلاحيتها، ومن أن أشرطة النسخ الاحتياطية مشفرة، ومن عدم وجود بيانات غير مشفرة عن نظم تكنولوجيا المعلومات، وتوثيق هذه الفحوصات وتقديمها إلى مراجعي الحسابات كدليل على الأمن الاستباقي، وهذا لا يبسط عملية المراجعة فحسب بل يكشف أيضا عن الثغرات.
الأطر التنظيمية ومتطلبات التشفير
وتواجه مختلف القطاعات الهندسية مطالب تنظيمية مختلفة، ففهم هذه المتطلبات يساعد على وضع استراتيجيات تشفيرية، ويبرهن على العناية الواجبة أثناء عمليات مراجعة الحسابات.
ISO 27001 and SOC 2
ويشترط كل من المعيار المحاسبي الدولي 27001 ورقم SOC 2 على المنظمات أن تنفذ ضوابط التبريد لحماية المعلومات، ويعالج المرفق ألف - 10 من المعيار ISO 27001 تحديداً التشفير، ويطالب المبدأ الأمني للشركة الثانية بتشفي البيانات أثناء نقلها إلى الشبكات العامة وفي حالة الاستراحة عند تخزينها في أجهزة أو وسائط إعلام محمولة، ويجب على الشركات الهندسية التي تسعى للحصول على هذه الشهادات أن توثق سياساتها المتعلقة بالتشفير، والممارسات الإدارية الرئيسية، والاستعراضات المنتظمة للضوابط المشفرة.
إطار أمن الفضاء الإلكتروني
توصي مؤسسة التأمين الوطني (لا سيما وظيفة الحماية) بالتشفير كضمانة أساسية، وبالنسبة لمتعهدي الدفاع والشركات العاملة مع الوكالات الحكومية، فإن الامتثال لخط الأساس الهاتفي 800-53 أو خط الأساس NIST SP 800-171، وهذه الأطر تتطلب وحدات مشفوعة مثبتة مصدق عليها من طراز FIPS 140-2 (Soon 140-3).
قانون الناتج المحلي الإجمالي وقانون استعادة البيانات
وبالنسبة للشركات الهندسية التي تخدم العملاء الأوروبيين أو التي تعمل في الاتحاد الأوروبي، فإن الناتج المحلي الإجمالي يكلف بتشفير البيانات الشخصية، وفي حين أن البيانات الهندسية ليست شخصية دائما، فإن عمليات مراجعة الحسابات كثيرا ما تنطوي على معلومات عن الموظفين أو تفاصيل تعاقدية أو بيانات عن الاتصال بالعملاء، فالتبريد هو أحد " التدابير التقنية المناسبة " التي يمكن أن تقلل من مخاطر العقوبة، وبالإضافة إلى ذلك، فإن قوانين الإقامة في البيانات (مثلا في الصين أو روسيا أو البرازيل) قد تتطلب مواءمة مفاتيح إدارة البلدان.
الشلالات المشتركة وكيفية تجنبها
بل إن برامج التشفير المدروسة جيداً يمكن أن تفشل، فإدراك هذه المجازف يساعد الشركات الهندسية على الحفاظ على حماية قوية.
الخسائر الرئيسية أو سوء الإدارة
ومفاتيح التشفير المفقودة تعادل تدمير البيانات، وقد تجد المنظمات التي لا تدعم المفاتيح في موقع آمن منفصل ماديا نفسها مقفلة خارج سجلاتها الخاصة لمراجعة الحسابات، وتستخدم خدمات الضمان الرئيسية أو مخططات المفاتيح المقسمة (مثلا، تبادل المعلومات السرية في شارمير) لضمان استرجاع المفاتيح في حالات الطوارئ، وفصل إجراءات استرداد الاختبارات.
تدهور الأداء
ويمكن لتسريع الملفات الهندسية الكبيرة - جمعيات البيوتادايين السداسي الكلور الحجم أو محاكاة النواتج - أن يبطئ سير العمل إن لم ينفذ على نحو صحيح، ويمكن لتسريع البرامجيات الصلبة (مثلاً مجموعات التعليمات الخاصة بالوكالة في وحدات الاستهلاك الذاتي الحديثة) أن يخفف من ذلك، أما بالنسبة للتعاون في الوقت الحقيقي، فينظر في استخدام التشفير الذي يعمل على مستوى نظام الملفات بدلاً من أن يكون على مستوى التطبيق للتقليل إلى أدنى حد ممكن.
Overvis Metadata and Temporary Files
ولا يُشفّر تلقائياً في الملفات الرئيسية البيانات الوصفية (أسماء الملفات، أو المصابيح، أو أسماء المؤلفين) أو النسخ المؤقتة التي تُنشئها برامجيات مركز التحقيقات أثناء التحرير، ويمكن للمهاجمين أن يُجمّعوا معلومات حساسة من البيانات الوصفية، وأن يكفلوا أن تغطي سياسات التشفير جميع خصائص الملفات وأدلة المزايدة، وأن تستخدم أدوات تُشفِد أسماء وأدلة، مثل مداخل التحذيرات.
الاتجاهات المستقبلية: تشفير الكوانتوم - السايف ومؤسسة صفر
وتتطور مشهد الخطر، وينبغي للشركات الهندسية التي تستعد للمستقبل أن تراقب تطورين.
التشفير بعد الكوانت
ويمكن للحواسيب الكهرمائية، بمجرد أن تصل إلى مستوى كاف، أن تكسر مقاييس قياسية مستعملة على نطاق واسع مثل وكالة الأمن الإقليمي ولجنة المنافسة الاقتصادية، وتقوم الشبكة بتوحيد المقاييس البكائية بعد الولادة (مثلاً، شركة CRYSTALS-Kyber, Dilithium)، بينما لا يلزم بعد، تقوم شركات هندسية تُعنى بالملكية الفكرية التي طال أمدها (تبدأ عمليات الانتقال من 20 سنة إلى أخرى).
الهيكل التنظيمي للمؤسسة
ويفترض عدم وجود كيان داخل الشبكة أو خارجها جدير بالثقة في جوهرها، فالتشفير هو دعامة أساسية من دعامة " صندوق الصفر " ، وحماية البيانات باستمرار بصرف النظر عن الموقع، فخلال عمليات مراجعة الحسابات، تعني مبادئ " صفر " الثقة أنه حتى إذا تعرض جهاز مراجعة الحسابات للخطر، فإن البيانات المشفرة لا تزال غير متاحة لأن الجهاز لا يمكنه التصديق على الخادم الرئيسي للتشفير دون وثائق تفويض الصحيحة أو فحص ما بعد الولادة.
الاستنتاج: المشاورة كمؤسسة للصناديق الاستئمانية لمراجعة الحسابات
فالتبريد ليس رف أو تفكيراً بعد ذلك هو حجر الأساس لأمن البيانات في عمليات المراجعة الهندسية، إذ إن جمع البيانات في فترات الراحة والعبور، باستخدام الخوارزميات القوية، وإدارة المفاتيح بحزم، والمواءمة مع الأطر التنظيمية، تقوم الشركات الهندسية بحماية أثمن أصولها مع استيفاء شروط مراجعي الحسابات، وبخلاف الامتثال، فإن تنظيم التجسس يُرسل إشارة واضحة إلى العملاء.
For further reading on encryption standards, visit the NIST Cryptography page and explore the ]NIST SP 800-175B Guidelines for Cryptographic Key Management. To understand compliance requirements, consult the ISO 27001 standard[L