أمن المؤسسات
شرح مفهوم الثقة الصفرية (Zero Trust) في التكنولوجيا التشغيلية (OT) لمجلس الإدارة: خطة التواصل والعمل لمدة 90 يومًا لمسؤول أمن المعلومات (CISO)
منذ هجوم فدية خط أنابيب كولونيال في عام 2021، أصبحت بنية الثقة الصفرية في بيئات التكنولوجيا التشغيلية (OT) محورًا للرقابة والامتثال. ومع ذلك، يواجه تطبيق الثقة الصفرية في OT تحديات فريدة مثل تقادم الأجهزة ومتطلبات استمرارية الأعمال. بناءً على الممارسات الصناعية، تقدم هذه المقالة خطة عمل لمدة 90 يومًا لكبار مسؤولي أمن المعلومات (CISO) لتوصيل القيمة الفعلية وأولويات المخاطر والخطوات القابلة للتنفيذ للثقة الصفرية في OT بشكل واضح إلى مجلس الإدارة.
الخلفية: لم يعد الأمن الصفري في بيئة التقنية التشغيلية خيارًا
بعد حادثة برنامج الفدية لخط أنابيب كولونيال في عام 2021، أصدرت إدارة أمن النقل الأمريكية (TSA) العديد من التوجيهات الأمنية، التي تتطلب بوضوح من مشغلي خطوط الأنابيب تنفيذ التقسيم الشبكي وهندسة الأمن الصفري. في الوقت نفسه، تفرض معايير مثل NERC CIP-013 متطلبات مماثلة في مجال أمن سلسلة التوريد. ومع ذلك، تواجه العديد من الشركات عند مواجهة التدقيق التنظيمي، غالبًا ما تلتزم شفهيًا "بتحقيق الأمن الصفري" دون نشر فعلي - خاصة على الحدود الحرجة لتكامل التقنية التشغيلية وإنترنت الأشياء.
يشير دليل CISA "تكييف مبادئ الأمن الصفري مع بيئات التقنية التشغيلية" (IC3/2026/260429) إلى أن الأمن الصفري يحتاج إلى تنفيذ مختلف في بيئات التقنية التشغيلية. على الرغم من أن NIST SP 800-07 "هندسة الأمن الصفري" تنطبق على جميع الشبكات، إلا أن تصميمها الأصلي يميل أكثر نحو بيئات تقنية المعلومات. تتطلب أنظمة التقنية التشغيلية التشغيل على مدار الساعة طوال أيام الأسبوع، وتحتوي على العديد من الأجهزة القديمة، وهي حساسة للغاية للتأخير والتوفر، مما يجعل مبادئ "التحقق الصريح، والحد الأدنى من الصلاحيات، وافتراض الاختراق" صعبة التطبيق المباشر.
المشكلة: ما الذي يهم مجلس الإدارة حقًا؟
عندما يسأل مجلس الإدارة أو قسم التدقيق "هل حققنا الأمن الصفري؟"، يواجه كبير مسؤولي أمن المعلومات معضلة: إما إعطاء إجابة غامضة بالإيجاب، أو سرد الكثير من التفاصيل التقنية التي تربك صانعي القرار. طريقة التواصل الفعالة حقًا هي إعادة تعريف الأمن الصفري كمجموعة من مبادئ التحكم الأمني القابلة للتحقق، بدلاً من بنية مجردة.
على سبيل المثال، يمكن شرح الأمر لمجلس الإدارة: "يجب على كل مستخدم ونظام إثبات هويته وشرح حاجته للوصول - وهذا هو جوهر الأمن الصفري، ونحن ننشر قدرات المصادقة والترخيص وتدقيق السجلات المناسبة عند نقاط الدخول الحرجة." في الوقت نفسه، يجب التركيز على نقاط التقاء تقنية المعلومات والتقنية التشغيلية: خوادم القفز، اتصالات البيانات التاريخية، مسارات الوصول عن بعد، وتخزين الهويات عبر النطاقات. هذه هي بالضبط نقاط التحكم التي تؤكد عليها الهيئات التنظيمية (مثل TSA و NERC) مرارًا وتكرارًا.
التحليل التقني والمخاطر
سطح الهجوم وسلسلة الاستغلال غالبًا ما تحدث الهجمات في بيئات التقنية التشغيلية عبر تغلغل حدود تقنية المعلومات/التقنية التشغيلية: يخترق المهاجم أولاً شبكة تقنية المعلومات عبر رسائل التصيد، ثم ينتقل أفقيًا إلى شبكة التقنية التشغيلية باستخدام VPN أو قنوات الوصول عن بعد للموردين. بمجرد الدخول، تفتقر الأجهزة القديمة إلى التصحيحات، والتقسيم ضعيف، والمراقبة مفقودة، مما يسمح للمهاجم بتعطيل عمليات الإنتاج بسهولة.
الأصول المتأثرة تشمل محطات الضواغط، وغرف التحكم، ووحدات التحكم المنطقية القابلة للبرمجة، وخوادم البيانات التاريخية، ووحدات المحطة الطرفية البعيدة. السمة المشتركة لهذه الأصول: يجب أن تعمل بثبات، ولا يمكن إعادة تشغيلها أو تحديثها بشكل متكرر.### مستوى المخاطر - مخاطر تشغيلية: توقف الخدمة يؤدي إلى خسائر في الإيرادات وتلف البنية التحتية. - مخاطر الامتثال: قد يؤدي انتهاك توجيهات TSA أو معايير NERC إلى غرامات وقيود تشغيلية. - مخاطر مالية: فدية برامج الفدية، تكاليف الاسترداد، ارتفاع أقساط التأمين. - مخاطر العلامة التجارية: الهجوم على البنية التحتية الحيوية يضر بشدة بثقة الجمهور.
تحليل التأثير على المؤسسات
بالنسبة للمؤسسات ذات البيئات OT (مثل الطاقة، التصنيع، المياه)، فإن النتيجة المباشرة لغياب الثقة الصفرية هي الارتفاع الهائل في تكاليف الاستجابة لحوادث الأمن. كمثال على مشغلي خطوط الأنابيب، قد يؤدي توقف لمدة ستة أيام إلى خسائر بمئات الملايين من الدولارات ويؤدي إلى جلسات استماع في الكونغرس. بالإضافة إلى ذلك، يعتبر الوصول عن بُعد من قبل الموردين الخارجيين نقطة ضعف شائعة - حيث تحذر CISA مرارًا من أن العديد من الهجمات تبدأ من اتصالات RDP غير محمية من الموردين.
من منظور الامتثال، يتطلب توجيه TSA 2021-02C من المشغلين تقديم خطط أمنية سنويًا وتحديثها بعد أي تغيير جوهري. بينما تتطلب NERC CIP-013 إدارة الموردين ضمن اعتبارات مخاطر سلسلة التوريد. قد تواجه المؤسسات غير القادرة على إثبات تقدم الثقة الصفرية عقوبات تنظيمية أو إلغاء تراخيص التشغيل.
ملاحظات اتجاهات الصناعة
- انتقل النقاش حول الثقة الصفرية في OT من "هل هي ممكنة" إلى "كيفية تنفيذها". تتشكل إجماع الصناعة:
- البدء من نقاط التكامل IT/OT: أجهزة القفز، الوصول عن بُعد، أنظمة الهوية عبر المجالات هي نقاط التحكم ذات الأولوية القصوى.
- تشديد الوصول عن بُعد للموردين: فرض المصادقة متعددة العوامل (MFA)، الوصول عبر الوكيل، وتدقيق الجلسات.
- تبسيط قياس النضج: اعتماد إطار "الحوكمة - الحماية - الكشف - الاستجابة"، مع التركيز على تغطية الأصول عالية المخاطر.
هذه ليست حادثة معزولة، بل هي جزء من ترقية أمن البنية التحتية الحيوية عالميًا. تعزز الولايات المتحدة والاتحاد الأوروبي (NIS2) وأستراليا الرقابة على أمن OT. تتحول الثقة الصفرية من مفهوم IT إلى ضرورة امتثال OT.
توصيات الدفاع والاستجابة: خطة عمل 90 يومًا
الأيام 1-30: جرد الأصول والهويات على حدود IT/OT - التعاون مع مهندسي OT لتحديد الأصول عالية التأثير (أبعاد تشغيلية، أمنية، امتثال). - رسم خريطة لجميع المستخدمين والقنوات التي يمكنها الوصول إلى شبكة OT (المميزين داخليًا، VPN الموردين، واجهات السحابة). - تصنيف الهويات والاتصالات حسب المخاطر والتأثير ودرجة التعرض. - المخرجات: عرض واضح لـ "أصول OT الحيوية ونقاط الدخول والهويات ذات الصلة".
الأيام 31-60: كبح الوصول عن بُعد للموردين، تحقيق انتصارات مبكرة - فرض استخدام حلول الوكيل لجميع جلسات OT عن بُعد وتفعيل MFA. - إغلاق اتصالات RDP غير المستخدمة للموردين. - مراقبة مستقلة وتسجيل أنشطة الأطراف الثالثة. - بناءً على متطلبات TSA وNERC CIP-013، وضع سياسة للتحكم في وصول الموردين.### الأيام 61-90: بناء بطاقة أداء بسيطة للنضج والسرد - التشاور مع فرق الأمن والتقنية التشغيلية (OT) لتحديد المؤشرات المناسبة للمؤسسة (مثل "نسبة أصول OT عالية التأثير التي تم فيها تنفيذ استراتيجيات التقسيم"، "نسبة مسارات الوصول عن بُعد عالية المخاطر التي تم فيها تفعيل المصادقة متعددة العوامل والوكيل"). - تصنيف المؤشرات ضمن ثلاث مواضيع: "الحوكمة" و"الحماية" و"الكشف والاستجابة". - تحديد "الوضع الحالي" و"هدف الربع القادم" لكل موضوع. - المخرجات: بطاقة تقدم يمكن عرضها على مجلس الإدارة، توضح بوضوح المستوى الحالي لتطبيق الثقة الصفرية، والتحسينات المنجزة خلال ثلاثة أشهر، والفجوات المتبقية.
رؤية SecurityPost
لا يتطلب تطبيق الثقة الصفرية في البيئة التشغيلية (OT) هدم البنية الحالية مرة واحدة. وكما يؤكد مؤلف المقال، فإن خطة مدتها 90 يومًا تُحدَّث كل ربع سنة أكثر إقناعًا بكثير من الوعد بـ"تحقيق الثقة الصفرية بشكل كامل".
التحدي الأساسي لكبير مسؤولي أمن المعلومات (CISO) هو: كيفية تحويل لغة الأمان إلى لغة الأعمال. من خلال التركيز على حدود تكنولوجيا المعلومات/التقنية التشغيلية (IT/OT)، ورسم خرائط الهوية، والتحكم في الموردين، واستخدام المتطلبات التنظيمية كدافع، يمكن لـ CISO تعزيز المرونة الأمنية تدريجيًا دون تعطيل العمليات. في المستقبل، مع نضوج الكشف عن التهديدات المدعوم بالذكاء الاصطناعي والاستجابة الآلية، ستصبح الثقة الصفرية في OT أكثر ذكاءً، لكن الأساس سيظل دائمًا هو إدارة الهوية والوصول الواضحة. يجب على المؤسسات أن تبدأ الآن، باستخدام إجراءات قابلة للقياس بدلاً من الرؤى الغامضة.
مسار الأدلة · securitypost
تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.