Table of Contents
فهم أهمية أمن البيانات في استقصاءات الطرق
وترتكز الدراسات الاستقصائية الرقمية على مشاريع البنية التحتية الحيوية، بدءاً من التوسعات في الطرق السريعة إلى تحديد مسارات خطوط الأنابيب ورسم خرائط المرافق، وتشمل البيانات المجمعة إحداثيات جغرافية مكانية دقيقة، وتقييمات الظروف الهيكلية، والقيود البيئية، والحدود المتعلقة بالممتلكات، وأي حل وسط في أمن هذه السجلات أو سلامتها يمكن أن يواكب القرارات الهندسية المعيبة، والتجاوزات في الميزانية، والمنازعات القانونية، بل وحتى المخاطر المتعلقة بالسلامة، علاوة على ذلك، كثيراً على أن بيانات المسح تتضمن نماذج مختصرة من البيانات التي تعالجها
وترتفع المخاطر بوجه خاص عندما تكون سجلات المسح بمثابة خط الأساس الرسمي لحيازة الأراضي، أو اتفاقات الحق في الوصول، أو رسم خرائط الاستجابة لحالات الطوارئ، ويمكن أن يؤدي تغيير واحد غير مأذون به إلى تشييد مُحكمة، أو نزاعات تعاقدية، أو خطوط غير دقيقة لشبكة الفيضانات، كما أن من الأهمية بمكان أيضاً أن تكون سرية التفاصيل الحساسة مثل أماكن إقامة المنشآت العسكرية، أو ممرات الطاقة الحرجة، أو طرق إعادة البناء التي تُحفظ فيها البيانات.
التهديدات المشتركة لبيانات المسح
الوجبات الخفيفة وأجهزة اختلاس البيانات
وتستهدف الجهات الفاعلة المالية بيانات المسح للابتزاز المالي أو التجسس التنافسي أو الفدية، ويمكن لهجمات الفدية أن تشفر قواعد بيانات كاملة للمسح، وأن توقف المشاريع وتطالب بمدفوعات شديدة، كما أن حملات التحديث التي تستهدف الأطقم الميدانية أو موظفي المكاتب الخلفية يمكن أن تلتقط وثائق التفويض بالقطع، وتتيح إمكانية الوصول غير المأذون به إلى مستودعات السحاب، وفي حادثة ذات مظهر عال، فقد متعهد للمرافق شهورا من البيانات المستوفاة.
وقد تسعى التهديدات المستمرة المتقدمة إلى تغيير إحداثيات المسح أو علامات الأصول بصورة فرعية لتخريب الهياكل الأساسية الحيوية، فعلى سبيل المثال، يمكن أن يؤدي فساد المسار المسحي لانبوب الغاز إلى البناء في المناطق الحساسة بيئيا أو بالقرب من المرافق القائمة، مما يتسبب في حدوث إخفاقات كارثية.() ويوفر المعهد الوطني للمعايير والتكنولوجيا (الإطار الأمني الإلكتروني [FLT:] إرشادات للكشف عن ذلك].
الأخطار البشرية والداخلية
إن إبطال مفعول الرخصة أو إساءة التداول أو استخدام منابر غير مضمونة لتقاسم الملفات لا تزال السبب الأكثر شيوعاً في فقدان البيانات، وقد يبالغ فني مسح في العمل اليومي عن طريق توفير ملف قائم من مجموعة مختلفة من الدراسات الاستقصائية، وبدون مراقبة الصيغ، تصبح هذه الأخطاء دائمة، بل وفي حالة وجود مخاطرة على الموظفين الذين يعانون من اختلالات جسيمة، أو في وضع سياسات محتفظ بها.
ويتطلب تخفيف الخطأ البشري مزيجا من التصاريح القائمة على الدور، والتدريب الإلزامي، والتحقق من المصادقة آليا، وينبغي للسياسات أن تُنفِّذ إمكانية الوصول إلى أقل الأولويات: فالموظفون لا يستطيعون مشاهدة وتعديل البيانات اللازمة لأداء مهامهم الفورية إلا، وينبغي أن يستعرض مراجعو الحسابات بانتظام سجلات أنشطة المستعملين للكشف عن الشذوذات، مثل مهندس ميداني يُحمِّل آلاف السجلات في منتصف الليل.
الإخفاقات في النظام وفساد البيانات
ويمكن أن يؤدي تحطم البرمجيات أو انقطاع الكهرباء أو حشرات البرمجيات إلى فساد قواعد البيانات، وقد يؤدي رئيس الملفات الفاسد إلى جعل سحابة كاملة من نقطة ليدار غير قابلة للقراءة، وتتدهور وسائط الإعلام مع مرور الوقت، وتتغير قليلاً بصمت القيم الحاسمة في جداول توزيع المواد، وبدون التحقق من السلامة، قد لا يُلاحظ الفساد إلا بعد أشهر من تاريخ المشروع، عندما يكون التعمير مستحيلاً تقريباً.
التكنولوجيات الأساسية لحماية بيانات المسح
معايير التشفير
:: التشفير هو حجر الأساس لأمن البيانات، وينبغي أن تُشفَّر جميع سجلات المسح في مكان استراحة باستخدام الرقم AES-256، وهو معيار الصناعة في التشفير المتناظر، وخدمات تخزين الكلاب مثل AWS S3 أو Azure Blob Storage التي تقدم خدمات تخزين على جانب الخادم مع مفاتيح يديرها العملاء (SSE-KMS).
كما أن إدخال البيانات الوصفية يتسم بنفس القدر من الأهمية، فبدون التشفير، يمكن لمهاجم اعتراض حركة الشبكة أن يرسم جداول زمنية للمشروع أو أنواع المعدات أو أسماء المواقع الحساسة، وتبرز OASP Top Ten أوجه الفشل البكتري باعتبارها ضعفاً مشتركاً؛ وتستخدم دائماً المكتبات المثبتة وتتجنب القيام بمهام التبريد الخاصة بك.
مراقبة الدخول وإدارة الهوية
ويقيد التحكم في الدخول على أساس الأدوار إبراز البيانات حسب الوظيفة، فعلى سبيل المثال، قد يكون بإمكان طاقم ميداني من المسح أن يكتبوا فقط إلى ملف مشاريعهم النشط، في حين يتلقى مدير مشروع ما إمكانية الاطلاع على جميع المشاريع فقط، ولا يستطيع مراجعو الحسابات إلا أن ينظروا إلى السجلات، ويضيف نظام مراقبة الدخول القائم على أساس المقومات إلى درجة أعلى من الرضا عن طريق تقييم الظروف مثل وقت العمل أو الموقع الجغرافي أو صحة الأجهزة.
وينبغي أن يكون التوثيق المتعدد الأطراف إلزاميا لأي حساب يمكن أن يعدل سجلات المسح، ويفضل بشدة على نظام الرصد والتحقق من درجة الحرارة، الذي يكون عرضة لمسح الانبعاثات، ويُستخدم علامة واحدة مدمجة مع مقدم الهوية (مثلا، أوكتا، أوزور AD) تبسيط إدارة الحرق مع إضفاء الطابع المركزي على أدوات إدارة الدخول إلى الأسواق.
التحقق من النزاهة باستخدام التوقيعات الهشائية والرقمية
وتولد وظائف الحشيش المشفر (SHA-256 أو SHA-3) حفرة ثابتة الطول لملف، إذ تخزن الحشيش في سجل آمن وغير قابل للتداول (مثل دفتر دفتر دفتر دفتر دفتر فقط) يمكن للمنظمات أن تصلحه في وقت لاحق وتقارنه بكشف التلاعب، وتنتج قليلاً من الملف الأصلي عن وجود هيكل مختلف تماماً للكشف عن الشجر.
وتمضي التوقيعات الرقمية خطوة أبعد من ذلك بتجليد ملف مرفوع إلى مفتاح خاص للافتة محددة، فبُنى التحتية للمفتاح العام تمكّن المشغلين الميدانيين من توقيع ملفات المسح عند نقطة التجميع، وتخزن الحشيش والشهادة الموقعين جنباً إلى جنب مع السجل.
الدعم والإنعاش بعد الكوارث
وتحمي استراتيجية احتياطية قوية من فقدان البيانات العرضية والفدية، وتتوفر الدعم اليومي الآلي في شكل دعم كامل أسبوعيا، وتخزن الدعم في موقع منفصل جغرافيا (مثل منطقة AWS) وتستخدم وسائل الإعلام التي تستخدمها أجهزة قراءة الأشعة المصورة لمنع إبطال مفعول أو تشفيرها من قبل المعتدين، وتسترد إجراءات إعادة الاختبار كل ثلاثة أشهر، والتحقق من إمكانية استرجاع قواعد بيانات المسح.
الاعتبارات التنظيمية والمتعلقة بالامتثال
الناتج المحلي الإجمالي، برنامج العمل المشترك، وسيادة البيانات
وكثيراً ما تلتقط الدراسات الاستقصائية للطرق البيانات الشخصية - التقريب بين أماكن الإقامة، أو صور علامات الشوارع التي تحتوي على وجوه، أو مسارات النظام العالمي لتحديد المواقع لموظفي الاستقصاءات، وبموجب القانون العام لحماية البيانات أو قانون كاليفورنيا بشأن خصوصية المستهلك، يجب جمع هذه البيانات بطريقة مشروعة، وتخزينها بأمان، وحذفها عندما لا تكون هناك حاجة إليها، ويجب الإبلاغ عن الخيوط في غضون 72 ساعة بموجب قانون مراقبة الممتلكات التي تعمل عبر الحدود.
معايير الصناعة
وتعتمد الأجهزة الاتحادية الأمريكية والمتعاقدون الذين يتعاملون مع بيانات الدراسة الاستقصائية على نطاق واسع الضوابط الأمنية للقائمة الوطنية رقم 800-53، ويعالج تطبيق الضوابط من قبيل AC-1 (سياسات وإجراءات مراقبة الدخول)، وSI-7 (البرمجيات وسلامة المعلومات)، وAU-3 (تابع سجلات مراجعة الحسابات) التهديدات التي نوقشت أعلاه، ويوفر معيار المنظمة الدولية لتوحيد المقاييس 27001 إطاراً لإصدار شهادات النظام الدولي الذي يغطي جميع جوانب أمن البيانات.
تنفيذ برنامج أمن البيانات الهزلية
تصنيف البيانات وإدارة دورة الحياة
ولا توجد في جميع سجلات المسح نفس الحساسية، إذ تصنف البيانات إلى بيانات عامة، وداخلية، وسرية، وقيود على المتطلبات التنظيمية وتأثير الأعمال التجارية، كما أن رسما ميدانيا لمنتزه عام هو رسم داخلي؛ وتقييد دراسة جدوى مفصلة لمرفق دفاعي؛ وتفرض البيانات المميتة وإنفاذ السياسات الآلية: ويجب أن تكون البيانات المحظورة قابلة للتشفير، وأن تكون متاحة، ومحدودة، وتمتد دورة الحياة من إنشاء مرفق (أخوذة) باستخدامه.
التدريب على التوعية الأمنية
فالتكنولوجيا لا قيمة لها إذا تجاوزها المستعملون، وتدريب جميع الموظفين الذين يتعاملون مع البيانات المتعلقة بالمسح - بما في ذلك المتعاقدون من الباطن - على الاعتراف بالهاتف، والنظافة الصحية للكلمات السر، وأمن الأجهزة، والإبلاغ عن الحوادث، والقيام بحملات محاكاة كل ثلاثة أشهر وتقديم ردود فعل فورية، والتركيز على نتائج العالم الحقيقي: جدول غير مقفل يتضمن بيانات المسح التي تترك على شاحنات مجهزة أدى إلى تأخير مشروع قدره مليون دولار بالنسبة لإحدى شركات الهندسة المدنية ينبغي أن تغطيها دورات جديدة.
الرصد والتدقيق المستمران
وتجميع نظم المعلومات الأمنية وإدارة الأحداث من منابر التخزين ومقدمي الهوية والأجهزة الشبكية ووكلاء النقاط النهائية، كما أن الأحداث المراسلة - مثل محاولات قطع الأشجار المفقودة المتعددة التي تعقبها عملية ناجحة لقطع الأشجار من مجموعة غير مألوفة من IP، ومنصة للتنزيلات الكمية للمجموعات السائلة - يمكن أن تؤدي ردودا آلية: تعطيل الدورة، وتنبه فريق الأمن، وتجميد مسارات العمل المتعلقة بالهياكل الأساسي.
أفضل الممارسات لنزاهة البيانات الطويلة الأجل
التحكم بالصوت وتغيير
وتتطور بيانات الدراسات الاستقصائية من خلال تنقيحات متعددة: القياسات الميدانية الأولية، وتعديلات الحد الأقصى، والتغذية المرتدة من العملاء، وتحديثات البناء، ويسجل نظام مراقبة النسخ كل تغيير مع ملصقات، وهوية المؤلف، والتعليقات.
Blockchain for Immutable Records
وفيما يتعلق بسجلات المسح التي يجب أن تصمد أمام التدقيق القانوني أو التنظيمي - مثل شهادات الحق في الوصول أو خطوط الأساس للأثر البيئي - توفر تكنولوجيا الاختراق دفتر بيانات غير قابلة للتداول أو موزعة، ويسجل كل ملف من ملفات المسح أو عجلته على أنه معاملة على سلسلة من مجموعات الأوراق المالية المسموح بها (مثلاً، شركة هيبرلدجر فابراك)، ولا يمكن تغيير الدخول دون توافق في الآراء بين أقران الشبكة.
التقييم العادي والمصالحة
كما أن النصوص الآلية يمكن أن تفحص الأدلة وتقارنها بدليل موقع، وتقارنها بكل ملامح التحذيرات، وتفضي إلى تحليل الأسباب الجذرية، بالإضافة إلى التوفيق بين بيانات المسح والمصادر المستقلة، مثل مقارنة إحداثيات المسح العالمي لتحديد المواقع من الصور الساتلية العالية الاستبانة أو من خلال خطوط الأساس العامة.
خاتمة
وتقتضي سجلات المسح الرقمي للطرقات قدراً لا يُحصى من الحماية، كما أن تقارب الدقة الجغرافية المكانية، والاعتماد على العمليات، والتدقيق التنظيمي يتطلبان حماية متعددة المستويات: التشفير، ومراقبة الدخول، والتحقق من السلامة، والرصد المستمر، وتتراوح التهديدات بين الهجمات الإلكترونية والأخطاء الداخلية وإخفاقات الأجهزة، ويحتاج كل منهما إلى تدابير مضادة محددة، ويمنع جمع البيانات، وينفذان سجلات قوية عن دورة الحياة(53).