Table of Contents
ويمكن أن تشمل نظم الرقابة الهندسية - التي تشمل الرقابة الإشرافية واقتناء البيانات، ونظم الرقابة الموزعة، ومراقبي المنطق القابل للبرمجة - إنشاء العمود الفقري التشغيلي للهياكل الأساسية الحيوية، وتدير هذه النظم كل ما يتم من شبكات الطاقة الكهربائية ومرافق معالجة المياه إلى مصافي النفط ومصانع التصنيع الآلية، حيث أن التكنولوجيا التشغيلية (OT) تزداد ترابطا مع تكنولوجيا المعلومات والشبكة الداخلية، مما يؤدي إلى زيادة الضرر السطحي المكثف.
اختراق الفجوة بين تكنولوجيا المعلومات و اختبارات الأمن
ويتميز الاختبارات الأمنية في بيئة هندسية اختلافاً جوهرياً عن التقييمات الموحدة لتكنولوجيا المعلومات التي تقوم بها الشركات، أما الأهداف الرئيسية لـ ] (القدرة والنزاهة والقابلية للتوافر) فيجب أن تُستبدل في نظام أوت، وفي حين أن السرية هي الأولوية في تكنولوجيا المعلومات، فإن السلامة والتوافر هما أعلى الأولويات في نظم الرقابة الهندسية.
فهم قدرة التكنولوجيا التشغيلية على الفرار
وقبل إجراء أي اختبارات، يجب على الأفرقة أن تفهم العناصر المحددة التي تشكل نظاما لمراقبة الهندسة، وتشمل هذه العناصر عادة ما يلي:
- Human-Machine Interfaces (HMIs):] Software that allows operators to monitor and interact with the physical process.
- Control Logic (PLCs and RTUs):] Embedded devices that execute the control sense for physical equipment.
- Engineering Workstations (EWS):] PCs used by engineers to program, configure, and maintain control devices.
- Industrial Protocols:] Communication standards like Modbus, DNP3, PROFINET, and OPC-UA, many of which lack native authentication or encryption.
- Historians and Data Servers:] Central repositories for process data, often running on standard Windows or Linux servers.
ويتطلب اختبار هذه المكونات مهارات متخصصة تدمج المعرفة في البروتوكولات العميقة مع الوعي الحاد بالمخاطر التشغيلية، فالمشاركة مع مهندسي النباتات ومهندسي نظام المراقبة ليست اختيارية، بل هي شرط أساسي لإجراء اختبارات آمنة ومنتجة.
ما قبل المشاركة: تحديد نطاق العمل وقواعده
وتتم المرحلة الأكثر أهمية من أي اختبار أمني لمادة النقل قبل إرسال عبوة واحدة، وتمنع مرحلة شاملة قبل بدء التشغيل الضرر العرضي وتضمن توافق الاختبار مع متطلبات استمرارية تصريف الأعمال، ويجب أن تسفر هذه المرحلة عن وثيقة ملزمة قانونا تحدد النطاق الدقيق والمنهجية والقيود المتعلقة بالسلامة.
تحديد نطاق التقييم
Clearly define which systems are in scope. Is the test limited to the IT/OT boundary (e.g., data historians, jump boxes) or does it extend to the Level 1 control devices (PLCs, RTUs) and Level 0 physical processes (sensors, actuators)? Testing active production lines introduces significant risk. In many cases, organizations begin with a passive assessment of the live network before moving to active scanning against a mirrored network segment or a lab environment.
وضع بروتوكولات الأمان و "مفاتيح الكيل"
ويجب أن تتضمن وثيقة قواعد الاشتباك القوية نظاماً " للضوء " أو عملية محددة لتبديل للقتل، وهذه الآلية تتيح لموظفي النبات وقف الاختبار فوراً إذا كانوا يراعون أي سلوك غير مأمون في العملية المادية، وكثيراً ما تحظر إجراءات محددة بموجب عقود دون استثناء مكتوب صريح، بما في ذلك كتابة المواد الخاملة من الإنتاج، أو إرسال أوامر البدء/التوقف عن العمل، أو تغيير البرمجيات.
نماذج التهديد للنظم الهندسية
قبل تنفيذ الهجمات، وضع نموذج للتهديد يقوم على السلوكيات الخداعية المعروفة لدى المجلس الدولي للسلامة الكيميائية، والأطر مثل MITRE ATTCK for ICS] مصفوفة تتيح تصنيفاً منهجياً للطرق الخاصة بالبيئات الصناعية، بما في ذلك "Loss of Control" و"Loss of View" و"الاختبارات المساعدة على تحديد الأولويات.
المرحلة 1: إعادة التناظر السريع وجمع المعلومات
والاستطلاع السلبي هو أساس جميع الاختبارات الأمنية المأمونة المتعلقة بحيازة المعدات، والهدف هو رسم خريطة لهيكل الشبكة، وتحديد الأجهزة، وفهم تدفقات المرور دون إرسال عبوة واحدة إلى أجهزة المراقبة الصناعية التي يحتمل أن تكون هشة، وهذه المرحلة تعتمد كليا على الاستماع إلى حركة المرور الشبكية واستعراض الوثائق المتاحة.
تحليل حركة المرور على الشبكة
وباستخدام أدوات مثل Wireshark] أو TCPdump على ميناء SPAN مرفوض أو صنبور شبكي، يمكن للخابرات أن تلتقط حركة المرور الحي، ويبحث المحللون عن عبوات البث، ومصافحة البروتوكول، وبيانات الاقتراع الروتينية.
- عناوين وشبكات فرعية نشطة من IP.
- البروتوكولات الصناعية المستخدمة (مثل ميناء مودبوس/TCP، 502، ميناء DNP3، ميناء بروفينيت 34964).
- نسخ وأجهزة من مقبض المسافرين
- أنماط الاتصال بين البعثات العسكرية الهايتية ولجان التحرير الفلسطينية.
استعراض الوثائق والمفاوضات
وكثيرا ما تأتي المعلومات الأكثر قيمة من مصادر غير تقنية، إذ يمكن استعراض مخططات الشبكة، وتقارير مراجعة الحسابات السابقة، ومجموعات قواعد الجدار الناري، وملفات التشكيلات الخاصة ببرامجيات HMI (مثلا، وندرواير، ومصنع روكويل تالك) الكشف عن وثائق التفويض المتخلفة أو المثبتة بدقة، وضعف الهياكل الأمنية، وتشمل الاختبارات الأمنية التحقق من أن ملفات التشكيلات مشفرة، كما أن الضوابط المفروضة على الدخول تنفذ بصرامة.
المرحلة 2: تقييم القابلية للتأثر والمسح
وبعد رسم الخرائط السلبية، تنطوي الخطوة التالية على التفاعل النشط مع الشبكة لتحديد أوجه الضعف المعروفة، غير أن الحذر هو الجوهر، إذ أن العديد من المسحات التقليدية للضعف في تكنولوجيا المعلومات ترسل عبواتاً مزيفة أو محاولات للتوثيق يمكن أن تسبب تحطم أو إعادة تشغيل المراكز التجارية الإقليمية، ولذلك يجب أن يُصمَّم المسح الضوئي إلى بيئة " أوت " باستخدام أدوات متخصصة وصور مأمونة.
استخدام أدوات المسح الضوئي
ويمكن استخدام أدوات قياسية مثل Nmap] بحذر، باستخدام نموذج التوقيت (الخاص) لتجنب الأجهزة الساحقة، غير أن أدوات التقييم المكرَّسة للأسعار المميتة تُفضَّل بشدة، كما أن المنابر مثل المناولة المحتوية على مواد قابلة للتداول أو طبقة البرمجيات الغاردة أو الدراغوات لديها علامات غير مثبتة التي تم اختبارها.
تحديد الضعف في التوثيق والترخيص
ويدور جزء كبير من نقاط الضعف في التوثيق الضعيفة، وينبغي أن يتأكد الاختبار من:
- Default documents:] PLCs and HMIs often ship with well-known passwords (e.g., , ) Many are hardcoded and cannot be changed by the user.
- Weak SNMP Community Strings:] Devices using and strings allow read and write access to formation data.
- Unencrypted Protocols:] Confirming that sensitive data, such as engineering accreditation, traverses the network in cleartext over protocols like Telnet or older versions of OPC.
المرحلة 3: اختبار الاختراق النشط لنظم الرقابة
ويصدق اختبار التغلغل النشط على ما إذا كان يمكن استغلال مواطن الضعف المحددة لتحقيق هدف تنفيذي محدد، وهذه المرحلة تتطلب نهجاً " كل على أساس رباعي " حيث يخطط الفريق الأحمر وفريق عمليات النبات ويرصد كل خطوة بعناية، والهدف هو إثبات أثر الحل التوفيقي دون إحداث انقطاع فعلي في العملية.
البروتوكولات الصناعية المهاجمة
اختبارات التخزين تتلاعب بالبروتوكولات الصناعية لتحفيز مهاجم حصل على شبكة (أوت) مثلاً، باستخدام أدوات مثل
استكشاف معدات التشغيل المنزلية والهندسة
وعادة ما تكون أجهزة الهدم والهواء هي آلات ذات قاعدة ويندوز، مما يجعلها عرضة لمهاجمات تكنولوجيا المعلومات القياسية، وستحاول أفرقة الاختبارات أن تُساوم هذه المحطات باستخدام المحاكاة الفدية أو باستغلال مواطن الضعف غير المأهولة (مثلاً، EternalBlue، Log4j).() وعندما يتم إنشاء موطأة أقدام على متن الطائرة، يرث المهاجمون العلاقة الاستئمانية لتلك الآلة.
- نشر الفدية التي تشفر ملفات تشكيلة البعثة
- تعديل الرسوم البيانية لشركة HMI لإخفاء قيم العمليات غير الآمنة (إدارة الرؤية).
- رمز المصدر المنطقي للسلف لفهم العملية المادية للهجوم المستقبلي
Privilege Escalation and lateral Movement
وبمجرد الحصول على الوصول الأولي، يحاول المخبر الانتقال من شبكة تكنولوجيا المعلومات إلى شبكة OT، وقطع الطريق إلى منطقة منزوعة السلاح الصناعية، وهو ما ينطوي في كثير من الأحيان على الصيد للحصول على وثائق التفويض المشتركة، أو مهاجمة الثقة في المجال، أو استغلال خواديم القفز غير المثبتة بشكل سليم، والهدف من ذلك هو إظهار مسار من خادم الإنترنت إلى قاعدة امتياز على أرضية المزرعة.
إجراءات التصدي للحوادث والإنعاش
ولا يتعلق الفحص الأمني فقط بالعثور على عيوب تقنية؛ بل يتعلق أيضا بتقييم الناس والعمليات القائمة لكشف الهجوم والتصدي له، وقد تكون لدى المنظمة ضوابط تقنية قوية، ولكن إذا لم يتمكن مشغلوها ومحللو الأمن السيبراني من تحديد الخرق أو عدم اتباع إجراءات الرد المناسبة، فإن الاستثمار الأمني يضيع.
التمرينات على الطاولات والفرق الطيفي
وأثناء عملية " الفريق الأرجواني " ، ينفذ الفريق الأحمر هجوما محددا )مثلا، التلاعب بقراءة أجهزة استشعار درجة الحرارة( بينما يقوم الفريق الأزرق برصد نظم معلومات السلامة وإدارة الأحداث( وأدوات رصد الارتطام )مثلا، نوزومي، دراغوس(.
- Detection Time:] How long does it take for the security operations center (SOC) to realize a process variable has been manipulated?
- Analyst Response:] Is the SOC contact the plant engineer, or do they attempt to isolate the PLC without understanding the safety implications?
- قناة الاتصال: ] هل تتبع مسارات التصعيد الصحيحة؟ هل خطة الاستجابة للحوادث مكتوبة فقط بالنسبة لتصورات تكنولوجيا المعلومات، أم أنها تتضمن استراتيجيات احتواء خاصة بـ " أوت " مثل الفشل اليدوي؟
استراتيجيات الإصلاح والتهذيب للنظم الهندسية
ولا يُعرف مواطن الضعف إلا نصف المعركة، إذ تشمل المرحلة النهائية وضع خارطة طريق علاجية ذات أولوية تحترم القيود التشغيلية، وفي أوت، كثيرا ما يكون التصحيح هو الملاذ الأخير بسبب مسائل توافق البائعين وخطر كسر منطق الرقابة، وبالتالي فإن الضوابط التعويضية تستخدم استخداما كبيرا.
الشبكة (نموذج المفرد)
Adhering to the ANSI/ISA-62443 standard (formerly ISA-99) and the Purdue Enterprise Reference Architecture is the gold standard for OT security. Testing should validate that:
- ولا يمكن أن يصل الاتجار من شبكة تكنولوجيا المعلومات (المستوى 4/5) مباشرة إلى لجنة حدود الجرف القاري (المستوى 1).
- A stateful firewall or one-way data diodes enforces the IDMZ boundary.
- ويجري تفتيش البروتوكولات الصناعية أو السماح بإدراجها في جدول الحماية (فحص دقيق للحزمة).
إذا كان المُختبر يستطيع أن يُقرع مُعدّل من حاسوب محمول مُربّط في مُخدّر شركة (إيثريت)، فإنّ التجزّؤ قد فشل.
تأمين الوصول عن بعد وإدارة شؤون البائعين
Remote access points are the number one entry vector for OT attacks. Testing teams should thoroughly assess how third-party suppliers connected to the system. The use of VPNs with multi-factor authentication (MFA), jump boxes, and session recording tools should be strictly enforced. Testing should verify that there are no rogue modems or cellular routers connected directly to control networks - a common adjustments during onsite guidelines from Standards.
التطبيق وقائمة الرصد البيضاء
وكثيرا ما تدير محطات التشغيل الهندسية نظما تشغيلية متراثة لا يمكن إصلاحها، ومن الضوابط التعويضية الهامة تطبيق القائمة البيضاء، وينبغي للخادمات أن تحاول تنفيذ مصاريف أو نصوص غير مأذون بها على هذه الآلات، وإذا كان حل القائمة البيضاء (مثلا، مايكروسوفت آبوكر، سيسكو آم بي، من أجل المركز الدولي لسواتل الملاحة) يمنع تنفيذ أدوات غير مأذون بها، فإنه يوفر دفاعا قويا ضد المجهزين بالبرمجيات وأجهزة مجهزة بالبرمجيات.
الاستنتاج: اختبارات متكررة لمناظرة التهديد الديناميكي
Security testing on engineering control systems is not a one-time project but an iterative lifecycle that must adapt to evolving threats and changes in the production environment. By combining passive reconnaissance, careful vulnerability scanning, scenario-based penetration testing, and rigorous incident response evaluation, organizations can significantly reduce their risk of a catastrophic cyber event. The ultimate objective is to build resilience—ensuring that even if a breach occurs, the safety and reliability of the critical processes remain intact. As attackers continue to target the intersection of IT and OT, a disciplined and safety-first approach to testing is no longer a technical preference; it is a core operational necessity.