site-logo
site-logo
site-logo

10 عناصر تحكم أمنية للوسائط الطرفية تحتاجها كل مؤسسة

10 عناصر تحكم أمنية للوسائط الطرفية تحتاجها كل مؤسسة

10 عناصر تحكم أمنية للوسائط الطرفية تحتاجها كل مؤسسة

أمن الوسائط الطرفية
شعار شيلدووركز

فريق شيلدوركز

في مارس 2018، اكتشفت شركة مرافق كهرباء أوروبية كبرى أن محرك أقراص USB مصابًا بالفيروسات، أدخله مقاول صيانة، قد تسلل ببرمجيات ضارة بهدوء إلى شبكة التكنولوجيا التشغيلية (OT) الخاصة بها. لم يحتج المهاجمون قط واختراق جدار الحماية الخاص بالشركة. تخطى محرك أقراص محمول واحد سنوات من الاستثمار في حماية الحدود الخارجية للمؤسسة في أقل من أربع دقائق.

ولم يكن هذا حادثاً منعزلاً. ففي مصانع الإنتاج، ومرافق معالجة المياه، ومصافي النفط، وشبكات الطاقة، لا تزال وسائط التخزين الطرفية واحدة من أكثر نقاط الدخول التي يتم تجاهلها واستغلالها باستمرار في البيئات الصناعية الحساسة. وخلافاً للهجمات الإلكترونية الخارجية التي تطلق الإنذارات، فإن اتصال USB يحدث بهدوء، ومادياً، على مستوى الآلة، وغالباً بمساعدة موظفين داخليين موثوقين أو مهندسين ميدانيين لا يدركون ببساطة عواقب ذلك.

وقبل أن نمضي قدماً، لا تنسوا الاطلاع على منشور مدونتنا السابق حول استراتيجيات الحماية من البرمجيات الضارة المتنقلة عبر منفذ USB لأنظمة سكادا (SCADA) هنا.

وبالنسبة لقادة أمن التكنولوجيا التشغيلية (OT)، ومهندسي أنظمة التحكم الصناعية (ICS)، ومديري المصانع، ورؤساء أمن المعلومات (CISOs) المسؤولين عن البنية التحتية الحيوية، فإن هذه المخاطر ليست افتراضية. فلم يعد السؤال هو ما إذا كانت تهديدات وسائط التخزين الطرفية موجودة، بل ما إذا كانت مؤسستكم قد طبقت الضوابط المناسبة لوقفها قبل أن تتسبب في توقف الإنتاج، أو وقوع حادث سلامة، أو انتهاك التنظيمات المعمول بها.

تغطي هذه المدونة ضوابط أمن وسائط التخزين الطرفية العشرة التي يجب على كل مؤسسة صناعية تطبيقها، إلى جانب المبررات والسياق الواقعي والتوجيهات التشغيلية التي يحتاجها صناع القرار للبدء في اتخاذ إجراء فعال.

لماذا يعد أمن وسائط التخزين الطرفية أولوية حاسمة لأنظمة OT/ICS

لقد بُنيت بيئات التكنولوجيا التشغيلية من أجل الموثوقية واستمرارية العمل، وليس من أجل الأمن السيبراني. صُممت معظم أجهزة التحكم المنطقية القابلة للبرمجة (PLC) القديمة، وأنظمة سكادا (SCADA)، والمتحكمات الصناعية في عصر كان فيه الوصول المادي يعني الوصول الموثوق. وقد تمت إضافة منافذ USB من أجل تحديث البرامج الثابتة وسهولة إجراء الفحوصات التشخيصية. ولم يتوقع أحد أن تصبح هذه المنافذ ذاتها ناقلات هجوم رئيسية للجهات الفاعلة التي تدعمها الدول ومجرمي الإنترنت الانتهازيين على حد سواء.

وتعكس الأرقام هذا الواقع بوضوح. فاستناداً إلى بيانات حوادث الأمن السيبراني الصناعي التي تم تجميعها على مدار السنوات العديدة الماضية، يُشار باستمرار إلى الوسائط القابلة للإزالة كأحد النواقل الرئيسية للعدوى الأولية في بيئات OT وICS، وهي مسؤولة عن نسبة كبيرة من جميع الحوادث المبلغ عنها في قطاعات التصنيع والطاقة والمياه والبنية التحتية الحيوية.

فكرة رئيسية: تعتبر هجمات الأجهزة والوسائط الطرفية خطيرة بشكل خاص في بيئات التكنولوجيا التشغيلية (OT) لأن أدوات الكشف عن نقاط النهاية التقليدية لا يمكنها في كثير من الأحيان العمل على وحدات التحكم الصناعية القديمة وواجهات الإنسان والآلة (HMIs). وبمجرد دخول البرمجيات الضارة عبر منفذ USB، يمكنها الانتشار عبر الأنظمة المعزولة دون إطلاق أي إنذار قائم على الشبكة.

هناك عدة عوامل تزيد من تعقيد هذه المخاطر في البيئات الصناعية:

  • تخلق شبكات التكنولوجيا التشغيلية (OT) المعزولة مادياً أو شبه المعزولة ثقة زائفة بأن التهديدات الخارجية لا يمكنها الوصول إلى الأنظمة التشغيلية

  • يؤدي دخول المقاولين والموردين، وهو ضرورة تشغيلية لا بد منها، إلى إدخال أجهزة لا يُعرف مستواها الأمني

  • لا يمكن لنقاط النهاية القديمة التي تعمل بأنظمة تشغيل غير مدعومة تشغيل برامج أمن نقاط النهاية الحديثة

  • يستخدم المهندسون والفنيون بانتظام نفس محركات أقراص USB عبر مواقع وأنظمة متعددة

  • نادراً ما يتم إعداد أو التحقق من آليات الحماية من البرمجيات الضارة عبر USB لأنظمة سكادا (SCADA) على مستوى الأجهزة ذاتها

والنتيجة هي بيئة تنمو فيها تهديدات وسائط التخزين الطرفية، وتفتقر فيها معظم المؤسسات إلى استراتيجية حماية مجربة وموثقة لمواجهتها.

الأدوات والضوابط العشرة لحماية وسائط التخزين الطرفية التي تحتاجها كل مؤسسة

1. تطبيق سياسة رسمية للتحكم بأجهزة USB

تُعد سياسة التحكم في أجهزة USB هي أساس الحوكمة لجميع الضوابط التقنية الأخرى في هذه القائمة. وبدون وجود سياسة موثقة ومطبقة، ستعمل الحلول التقنية في معزل عن الواقع، وتخلق الممارسات غير المتسقة ثغرات يمكن استغلالها.

تحدد السياسة القوية أنواع الأجهزة المسموح بها، ونقاط النهاية التي يمكنها الاتصال بها، والجهات المخولة باستخدامها، وتحت أي شروط، والعواقب التي تترتب على المخالفات. كما يجب أن تعالج بشكل صريح وصول المقاولين والأطراف الخارجية، حيث ينشأ هنا معظم الثغرات الأمنية.

في أعقاب حادثة ستاكسنت (Stuxnet) عام 2010، والتي انتشرت عبر محركات أقراص USB في المنشآت النووية الإيرانية المعزولة عن الإنترنت، حدثت حكومات متعددة إرشادات البنية التحتية الحيوية الخاصة بها لتطلب سياسات رسمية لوسائط التخزين القابلة للإزالة في جميع البيئات الصناعية. وبعد مرور عقدين من الزمن، لا تزال مؤسسات عديدة تفتقر إلى هذه السياسات.

2. تفعيل ضوابط منافذ USB على مستوى العتاد والأجهزة (Hardware-Level)

يمكن للمهاجمين أو الأشخاص الداخليين الذين يمتلكون صلاحيات المشرف المحلي تخطي حظر منافذ USB القائم على البرمجيات. لذا توفر ضوابط مستوى الأجهزة - مثل أقفال المنافذ المادية، أو حاصرات منافذ USB، أو إلغاء تفعيل المنافذ من إعدادات البيوس (BIOS) - طبقة حماية مادية لا تخضع للتجاوز البرمجي.

وفي البيئات التي يكون فيها اتصال USB مطلوباً فعلياً للعمليات التشغيلية، توفر موزعات USB الـمُدارة والمزودة بإمكانيات التحقق من الهوية نقطة وصول خاضعة للرقابة. وتضمن هذه الحلول عدم إمكانية إنشاء اتصال إلا للأجهزة المسجلة مسبقاً، مع تسجيل كل عملية اتصال ببيانات تعريف الجهاز، والمستخدم، والوقت، والموقع.

3. تطبيق القوائم البيضاء لأجهزة USB على مستوى نقاط النهاية

بدلاً من محاولة حظر جميع أنشطة الـ USB - وهو ما يعيق العمليات التشغيلية - يحد نظام القوائم البيضاء للأجهزة من الاتصالات ويقصرها على قائمة محددة ومعتمدة مسبقاً من الأجهزة الموثوقة. يرتكز هذا النهج على مبدأ

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.