site-logo
site-logo
site-logo

ثقة صفرية للوسائط القابلة للإزالة: كيف تتعامل فرق أمن تكنولوجيا التشغيل (OT) مع كل جهاز USB على أنه غير موثوق به افتراضيًا

ثقة صفرية للوسائط القابلة للإزالة: كيف تتعامل فرق أمن تكنولوجيا التشغيل (OT) مع كل جهاز USB على أنه غير موثوق به افتراضيًا

ثقة صفرية للوسائط القابلة للإزالة: كيف تتعامل فرق أمن تكنولوجيا التشغيل (OT) مع كل جهاز USB على أنه غير موثوق به افتراضيًا

الوسائط القابلة للإزالة القائمة على الثقة الصفرية
الشعار-shieldworkz

فريق شيلدوركز

جهاز الـ USB في جيبك هو سلاح محشو

يدخل مهندس صيانة إلى محطة فرعية وبحوزته محرك أقراص USB لتحديث البرنامج الثابت (Firmware) على مرحل الحماية. تم استخدام هذا المحرك في موقع آخر الشهر الماضي. لم يقم أحد بفحصه. ولم يقم أحد بتسجيله. وخلال ساعات، يقوم برنامج ضار خامل برسم خريطة للشبكة بصمت، والاتصال بالخادم الرئيسي، ويبدأ عمله التخريبي.

هذا السيناريو ليس افتراضياً؛ فقد تسببت نسخ مختلفة منه في بعض أكثر الهجمات السيبرانية الصناعية تدميراً في التاريخ. ومع ذلك، لا تزال الوسائط القابلة للإزالة واحدة من أقل نقاط الدخول خضوعاً للحوكمة والأمان في بيئات التكنولوجيا التشغيلية (OT).

يعود السبب في ذلك إلى عوامل ثقافية؛ ففي قطاع تكنولوجيا المعلومات (IT)، تمكنت فرق الأمن إلى حد كبير من إلغاء استخدام الـ USB أو التحكم فيه بشكل صارم. أما في بيئات التكنولوجيا التشغيلية (OT) - حيث لا تزال الأنظمة المعزولة مادياً (Air-gapped)، وأجهزة الـ PLC القديمة، وأدوات الصيانة التي يوفرها الموردون تعتمد على محركات أقراص USB والوسائط المحمولة - كان الافتراض السائد دائماً هو: "نحن نعرف من أحضر المحرك، لذا فالأمر آمن".

لكن مبدأ الثقة الصفرية (Zero Trust) يقول عكس ذلك تماماً؛ فهو ينص على: لا تثق بأي شيء، وتحقق من كل شيء، وافترض افتراضياً أن كل جهاز USB غير موثوق به.

توضح هذه المدونة بالتفصيل ما تعنيه الثقة الصفرية للوسائط القابلة للإزالة في سياق بيئات التكنولوجيا التشغيلية وأنظمة التحكم الصناعي (OT/ICS)، وكيف تبدو في الممارسة العملية، والضوابط المحددة التي يمكن لفريقك تطبيقها اليوم.

قبل أن نمضي قدماً، لا تنسوا الاطلاع على منشور مدونتنا السابق حول نظرة متعمقة في الهجوم السيبراني على شركة كالفورنيا للمياه (Cal Water) من هنا

لماذا لا تزال الوسائط القابلة للإزالة تمثل أحد أكبر ناقلات التهديد في بيئات التكنولوجيا التشغيلية (OT)

قبل أن نتطرق إلى ضوابط التحكم، دعونا نكون واضحين بشأن مشهد التهديدات؛ فالتهديدات الناجمة عن الوسائط القابلة للإزالة في بيئات التكنولوجيا التشغيلية لا تتراجع، بل تتطور وتتحور.

فئات الهجمات الثلاث التي يجب أن تعرفها

1. تسليم البرامج الضارة عبر الـ USB: تتسبب محركات أقراص USB المصابة في إدخال برامج فدية، وبرامج مسح البيانات (Wipers)، وتروجانات الوصول عن بعد في شبكات التكنولوجيا التشغيلية المعزولة. وينجح هذا الأسلوب حتى ضد البيئات المعزولة مادياً (Air-gapped) لأن المشغلين ينقلون العدوى مادياً متجاوزين كل ضوابط الحماية المحيطة لديك.

2. أجهزة BadUSB والتلاعب بالبرمجيات الثابتة (Firmware): يمكن إعادة برمجة جهاز الـ USB على مستوى البرنامج الثابت ليتنكر في شكل لوحة مفاتيح، أو محول شبكة، أو غيرها من الأجهزة الطرفية الموثوقة. وعند توصيله، يقوم بتنفيذ الأوامر تلقائياً قبل أن يتمكن أي مضاد فيروسات من الاستجابة؛ حيث يرى الجهاز المضيف "لوحة مفاتيح" وليس برنامجاً ضاراً، وهي هجمات تعجز دفاعات الأجهزة الطرفية القياسية عن رصدها.

3. تسريب البيانات: يمكن نسخ ملفات التكوين الحساسة، ومنطق واجهات الآلة البشرية (HMI)، وبيانات محطات عمل الهندسة، ومخططات المصانع إلى محرك أقراص USB غير مصرح به وإخراجها خارج المنشأة بكل سهولة ودون أن تكشفها أي أداة لاكتشاف الشبكات.

من هم الأكثر عرضة للخطر؟

القطاع

نقاط التعرض الرئيسية

الطاقة والمرافق الخدمية

المحطات الفرعية، وحدات الطرفية البعيدة (RTUs)، ومحطات عمل المؤرخ (Historian)

النفط والغاز

المنصات البحرية، أنظمة سكادا (SCADA) لخطوط الأنابيب، وغرف تحكم نظام التحكم الموزع (DCS)

التصنيع

آلات التحكم الرقمي بالكمبيوتر (CNC)، ووحدات التحكم في الروبوتات، ووصول موظفي الشركات المصنعة الأصلية (OEM)

المياه والصرف الصحي

محطات الضخ عن بعد، وأكشاك واجهة الآلة البشرية لأنظمة سكادا (SCADA HMI)

الصناعات الدوائية

أنظمة التحكم في الدفعات، ومعدات الغرف النظيفة

النقل

أنظمة التحكم في السكك الحديدية، وأنظمة سكادا (SCADA) لإدارة المرور

في كل قطاع من هذه القطاعات، يمكن لمحرك أقراص USB واحد غير خاضع للرقابة أن يتجاوز سنوات من العمل في تقسيم وتجزئة الشبكة. ولهذا السبب، لم يعد تطبيق الثقة الصفرية على الوسائط القابلة للإزالة مجرد أمر "مستحب"، بل أصبح ضابطاً تأسيسياً وضرورة قصوى.

ماذا تعني الثقة الصفرية فعلياً بالنسبة للوسائط القابلة للإزالة

الثقة الصفرية هي مبدأ هيكلي وليست منتجاً معيناً. وعند تطبيقها على الوسائط القابلة للإزالة، فإنها تعني شيئاً واحداً بكل وضوح: لا يتم الوثوق بأي جهاز USB لمجرد أن الشخص الذي يحمله موثوق به لديك.

كان التفكير التقليدي في بيئات التكنولوجيا التشغيلية يعتمد على الثقة الضمنية: "هذا كمبيوتر المقاول الخاص بنا. هذا جهاز USB الخاص بالمورد. نحن نثق بهم". وتأتي الثقة الصفرية لتستبدل الثقة الضمنية بـ التحقق المستمر، والوصول بالحد الأدنى من الصلاحيات (Least Privilege Access)، والمصادقة الصارمة على الأجهزة.

مبادئ الثقة الصفرية الثلاثة المطبقة على الـ USB

1. التحقق قبل التوصيل: يجب مصادقة كل جهاز وسائط قابل للإزالة والتحقق منه قبل السماح له بالاتصال بأي أصل من أصول التكنولوجيا التشغيلية (OT). من يملك هذا الجهاز؟ هل تم تسجيله في سجل الأجهزة لديك؟ هل تم فحصه وتصريحه بواسطة كشك فحص مخصص ومستقل؟ إذا كانت الإجابة على أي من هذه الأسئلة بـ "لا"، فلن يتم توصيل الجهاز دون أي استثناءات.

2. ميزة الصلاحيات الأدنى: حتى عندما يتم التصريح لجهاز USB، يجب أن يقتصر الوصول على الحد الأدنى المطلوب لإنجاز المهمة. فالمورد الذي يقوم بتحديث برنامج ثابت على جهاز PLC واحد لا يحتاج إلى صلاحية القراءة/الكتابة على خادم المؤرخ (Historian). كما أن جهاز الـ USB المصرح له بنقل ملفات التكوين يجب ألا يكون قادراً على تشغيل الملفات التنفيذية تلقائياً. تنطبق صلاحية الحد الأدنى على مستوى الأجهزة، وليس فقط على مستوى المستخدمين.

3. افتراض حدوث الاختراق: حتى بعد اجتياز الجهاز لعملية التحقق، يجب أن يفترض موقفك الأمني إمكانية احتوائه على برمجيات ضارة. ويعني هذا تسجيل وحفظ كل عملية نقل ملفات، وتحديد السلوكيات الشاذة، ووضع خطة استجابة واضحة في حال تم اكتشاف تهديد لاحقاً في جهاز نجح سابقاً في اجتياز عملية الفحص.

بناء سياسة الثقة الصفرية للوسائط القابلة للإزالة: خطوة بخطوة

السياسة هي العمود الفقري؛ فالتكنولوجيا تفرض تطبيقها، ولكن بدون وجود سياسة مكتوبة وملزمة، لن تجدي أي مجموعة من الأدوات نفعاً.

الخطوة 1: تصنيف أصولك ومناطقك الأمنية

مهمتك الأولى هي فهم الأماكن التي تتواجد فيها منافذ الـ USB والأنظمة التي تتصل بها. قم برسم خريطة لكل أصل في بيئة التكنولوجيا التشغيلية الخاصة بك يحتوي على منفذ USB - مثل أجهزة PLC، وواجهات HMI، ومحطات عمل الهندسة، وخوادم المؤرخ، وعقد أنظمة DCS، ومعدات الاختبار المحمولة.

ثم قم بتعيين مستوى المخاطر على النحو التالي:

مستوى المخاطر

أمثلة على الأصول

مستوى التحكم في منفذ الـ USB

حرِج (المستوى 1)

الأنظمة المجهزة للأمان، خوادم سكادا (SCADA) الرئيسية

تعطيل منفذ الـ USB مادياً؛ وتطبيق القائمة البيضاء للبرمجيات قسرياً

مرتفع (المستوى 2)

محطات عمل HMI، خوادم المؤرخ، عقد أنظمة DCS

الأجهزة المعتمدة فقط؛ مع إلزامية الفحص عبر كشك الفحص

متوسط (المستوى 3)

محطات عمل الهندسة، أجهزة الكمبيوتر المحمولة للاختبار

الأجهزة المسجلة؛ مع فرض قيود على أنواع الملفات

قياسي (المستوى 4)

أنظمة التكنولوجيا التشغيلية الإدارية، خوادم العبور (Jump Servers)

ضوابط الأجهزة الطرفية القياسية؛ مع إلزامية تسجيل الأحداث والأنشطة

الخطوة 2: إنشاء عملية لتسجيل الأجهزة واعتمادها

لا يمكنك التحكم فيما لم تقم بفرز وتصنيف جرد له. قم بإنشاء سجل للوسائط القابلة للإزالة يتضمن:

  • الشركة المصنعة للجهاز والطراز

  • الرقم التسلسلي والمعرّف التشفيري (إذا كان مدعوماً)

  • المالك المعين له والقسم التابع له

  • حالات الاستخدام المعتمدة (أي المناطق، وأي أنواع من الأصول)

  • تاريخ الاعتماد وتاريخ التجديد

  • تاريخ الفحص وآخر تاريخ تم فيه منح الموافقة

يجب السماح فقط للأجهزة المدرجة في هذا السجل بالدخول إلى مناطق المستوى 1 أو المستوى 2. يمثل هذا طبقة التحكم الإداري لديك.

الخطوة 3: نشر أكشاك فحص الوسائط القابلة للإزالة

كشك الفحص هو محطة فحص مخصصة ومحمية تقع عند الحدود الخارجية لبيئة التكنولوجيا التشغيلية (OT) الخاصة بك. ويتم فحص كل محرك أقراص USB - سواء أحضره مهندس داخلي أو مورد خارجي - في هذا الكشك قبل الدخول إلى صالة الإنتاج أو المصنع.

سيقوم الكشك الذي تم إعداده بشكل صحيح بـ:

  • تشغيل فحص للبرامج الضارة بمحركات متعددة (Multi-engine) مقارنةً بتواقيع التهديدات المحدثة

  • اكتشاف عدم تطابق أنواع الملفات (على سبيل المثال، ملف يسمى "firmware.exe" يتنكر في شكل ملف تكوين)

  • وضع علامة تحذيرية على الملفات المشبوهة للمراجعة اليدوية

  • إصدار شهادة تصريح محددة المدة مرتبطة بالرقم التسلسلي للجهاز

  • تسجيل كل نتيجة فحص في نظام مركزي لإدارة الأحداث الأمنية

يمثل كشك الفحص نقطة الدخول الإلزامية لديك؛ فإذا لم يتم الفحص بالكشك، فلن يسمح بالدخول إلى مناطق التكنولوجيا التشغيلية. هذا الضابط الفردي يغلق جزءاً كبيراً جداً من مخاطر الوسائط القابلة للإزالة لديك.

الخطوة 4: فرض إدراج الأجهزة في القائمة البيضاء عند الأجهزة الطرفية

إلى جانب استخدام الأكشاك، يجب على الأجهزة الطرفية للتكنولوجيا التشغيلية فرض إدراج أجهزة الـ USB المصرح بها في القائمة البيضاء على مستوى نظام التشغيل أو مستوى حماية الأجهزة الطرفية. ويعني هذا:

  • السماح فقط للأرقام التسلسلية للأجهزة المسجلة مسبقاً أو المعرّفات التشفيرية بالتوصيل والتشغيل

  • إصدار تنبيه وحظر أي جهاز USB غير مسجل يحاول الاتصال فوراً

  • تعطيل ميزتي التشغيل التلقائي (Auto-run) والتشغيل الفوري (Auto-play) في جميع الأجهزة الطرفية للتكنولوجيا التشغيلية

  • فرض وضع القراءة فقط في الحالات التي لا تتطلب صلاحية الكتابة

وبالنسبة لأجهزة الـ PLC القديمة والأجهزة المدمجة التي تفتقر إلى دعم برامج حماية الأجهزة الطرفية، فإن الضابط التعويضي البديل هو إغلاق المنفذ المادي - حيث يتم تعطيل منافذ الـ USB مادياً أو سدها بقطع سد المنافذ، مع عدم منح إمكانية الوصول إلا من خلال عملية طلب عمل رسمية وموثقة.

الخطوة 5: تطبيق المراقبة المستمرة وإعداد التنبيهات

لا تتوقف ثقافة الثقة الصفرية عند قرار السماح بالوصول؛ بل يجب عليك معرفة ما يحدث بعد توصيل الجهاز. ويجب أن تتضمن عملية المراقبة لديك كحد أدنى التقاط ما يلي:

  • كل حدث اتصال لجهاز USB: معرّف الجهاز، الختم الزمني، واسم محطة العمل

  • كل عملية نقل ملفات: اسم الملف، نوع الملف، حجم الملف، والاتجاه (قراءة/كتابة)

  • كل محاولة تشغيل لبرنامج أو ملف على وسائط قابلة للإزالة

  • أي محاولة لتوصيل جهاز غير مسجل

يجب أن تتدفق هذه الأحداث إلى مركز عمليات أمن التكنولوجيا التشغيلية (OT SOC) أو نظام إدارة معلومات الأحداث الأمنية (SIEM)، حيث يمكن لقواعد التنبيه تحديد الأنشطة الشاذة والغريبة - مثل توصيل جهاز في الساعة الثانية صباحاً، أو استخدام كمية نقل ملفات تتجاوز الأنماط العادية، أو تشغيل ملف تنفيذي من جهاز USB على محطة عمل هندسية.

ضوابط الثقة الصفرية للوسائط القابلة للإزالة: قائمة مرجعية سريعة

استخدم هذه القائمة المرجعية لتدقيق وتقييم موقفك الأمني الحالي. ترتبط كل مادة بطبقة تحكم في إطار عمل الثقة الصفرية للوسائط القابلة للإزالة.

السياسة والحوكمة

  • [ ] وجود سياسة رسمية للوسائط القابلة للإزالة ومراجعتها سنوياً على الأقل

  • [ ] تحدد السياسة أنواع الأجهزة المعتمدة، وحالات الاستخدام المعتمدة، والاستخدامات المحظورة

  • [ ] تغطية استخدام أجهزة الـ USB الخاصة بالأطراف الخارجية والموردين بشكل صريح في السياسة

  • [ ] تعيين الأدوار والمسؤوليات الخاصة بإدارة الوسائط القابلة للإزالة

  • [ ] تحديد عواقب انتهاك السياسة وعملية استجابة موثقة لمواجهتها

جرد الأصول والأجهزة

  • [ ] جرد وتصنيف مستويات مخاطر كافة أصول التكنولوجيا التشغيلية التي تحتوي على منافذ USB

  • [ ] إنشاء والعمل على صيانة سجل لأجهزة الوسائط القابلة للإزالة

  • [ ] تضمن عملية تسجيل الأجهزة الرقم التسلسلي، المالك، حالات الاستخدام المعتمدة، وتاريخ عمليات الفحص

  • [ ] تحديد وتتبع فترات الاعتماد والتجديد بشكل دقيق

الضوابط التقنية

  • [ ] فرض إدراج أجهزة الـ USB المصرح بها في القائمة البيضاء على جميع الأجهزة الطرفية من المستوى 1 والمستوى 2

  • [ ] تعطيل ميزتي التشغيل التلقائي والتشغيل الفوري في جميع محطات عمل التكنولوجيا التشغيلية

  • [ ] تعطيل منافذ الـ USB مادياً أو سدها في الأنظمة التي لا يصرح فيها باستخدام أي وسائط قابلة للإزالة

  • [ ] نشر أكشاك فحص الوسائط القابلة للإزالة عند جميع نقاط الدخول إلى مناطق التكنولوجيا التشغيلية

  • [ ] تشغيل فحص بمحركات فحص متعددة في الأكشاك مع تواقيع تهديدات محدثة بانتظام

  • [ ] تطبيق تصفية وفلترة أنواع الملفات لمنع نقل أنواع الملفات غير المصرح بها

  • [ ] تطبيق ضوابط الحماية من الكتابة على الأنظمة التي يكفي فيها الوصول إلى جهاز الـ USB بصلاحية القراءة فقط

  • [ ] إلزامية استخدام وسائط قابلة للإزالة مشفرة لأي عملية نقل بيانات حساسة

المراقبة والاكتشاف

  • [ ] تسجيل كافة أحداث اتصال الـ USB متضمنة معرف الجهاز، الختم الزمني، ومحطة العمل

  • [ ] تسجيل كافة أحداث نقل الملفات من الوسائط القابلة للإزالة

  • [ ] وجود قواعد لتنبيه الاتصال في حال توصيل أجهزة غير مسجلة

  • [ ] وجود قواعد لتنبيه الاتصال في حال وجود نشاط للـ USB خارج ساعات العمل

  • [ ] تدفق بيانات السجلات لنظام SIEM مركزي أو منصة مراقبة أمن التكنولوجيا التشغيلية (OT)

  • [ ] الاحتفاظ بسجلات الوسائط القابلة للإزالة لفترة زمنية دنيا تتماشى مع المتطلبات التنظيمية والامتثال لديك

ضوابط الموردين والجهات الخارجية

  • [ ] إلزام الموردين باستخدام الأجهزة التي توفرها الشركة أو الأجهزة المعتمدة مسبقاً فقط

  • [ ] تسجيل كافة أجهزة الـ USB الخاصة بالموردين قبل السماح لهم بالوصول إلى الموقع

  • [ ] مراقبة وتسجيل كافة أنشطة الـ USB الخاصة بالموردين أثناء زياراتهم للمواقع

  • [ ] تضمين عقود الموردين التزامات واضحة تتعلق بأمن الوسائط القابلة للإزالة

الاستجابة للحوادث

  • [ ] وجود كتيب إرشادات (Runbook) للاستجابة لحوادث الوسائط القابلة للإزالة

  • [ ] إلمام الموظفين بكيفية الإبلاغ والتبليغ عن أي حادث يشتبه بارتباطه بالوسائط القابلة للإزالة

  • [ ] توثيق واختبار إجراءات الاحتواء لحالات انتشار برامج ضارة ناتجة عن توصيل جهاز USB

  • [ ] تضمين مراجعات ما بعد الحوادث تقييماً شاملاً لسياسة الوسائط القابلة للإزالة

مواءمة ضوابط الـ USB للثقة الصفرية مع معيار IEC 62443 وأطر العمل الأخرى

لا يمثل تطبيق الثقة الصفرية على الوسائط القابلة للإزالة ممارسة جيدة فحسب، بل يدعم بشكل مباشر الامتثال لأطر العمل والأنظمة المعيارية التي يتم عادةً قياس أداء مؤسستك بناءً عليها.

معيار IEC 62443

يتناول معيار IEC 62443-3-3 (المتطلبات الأمنية للنظام) ومعيار IEC 62443-2-1 (نظام إدارة الأمن) ضوابط التحكم في الوسائط القابلة للإزالة كجزء من إدارة المناطق والقنوات الناقلة للمعلومات. نقاط المواءمة الرئيسية تشمل:

  • المتطلب SR 1.1 (تحديد هوية المستخدم البشري والمصادقة عليه): تدعم متطلبات تسجيل الأجهزة وفحصها عبر الأكشاك الوصول المصادق عليه للوسائط القابلة للإزالة.

  • المتطلب SR 3.2 (الحماية من الأكواد والبرمجيات الخبيثة): يلبي فحص الأكشاك والقائمة البيضاء للأجهزة الطرفية هذا المتطلب بشكل مباشر.

  • المتطلب SR 6.2 (المراقبة المستمرة): يدعم تسجيل أحداث اتصال الـ USB ونقل الملفات متطلب إلزامية المراقبة المستمرة.

دليل NIST SP 800-82 (دليل أمن أنظمة التحكم الصناعي)

يوصي دليل NIST SP 800-82 بوضوح بفرض قيود على استخدام الوسائط القابلة للإزالة، وتطبيق إجراءات فحص دورية، وتسجيل تاريخ استخدام هذه الوسائط. ويتماشى برنامج الثقة الصفرية للوسائط القابلة للإزالة لديك تماماً مع الضوابط الموصى بها تحت عائلة ضوابط حماية الوسائط (MP).

معيار NERC CIP (لقطاع الطاقة)

يتضمن المعيار NERC CIP-003-8 ضوابط التحكم في الوسائط القابلة للإزالة كعنصر مطلوب لأنظمة BES الإلكترونية منخفضة الأثر. وتشمل المتطلبات وجود سياسة تعالج استخدام الأصول السيبرانية العابرة والوسائط القابلة للإزالة. وتلبي سجلات الأجهزة، فحص الأكشاك، وضوابط حماية الأجهزة الطرفية لديك هذه المتطلبات بكفاءة.

توجيه NIS2 (للمشغلين الأوروبيين)

يلزم توجيه NIS2 الكيانات الحيوية بتطبيق تدابير وإجراءات تغطي أمن سلاسل التوريد والأمن المادي. وتعالج ضوابط الـ USB الخاصة بالموردين وأكشاك فحص الوسائط هذين الجانبين بشكل مباشر.

ما يجب على الموردين والمقاولين فهمه واستيعابه

تمثل الوسائط القابلة للإزالة التابعة للأطراف الخارجية الفجوة الأكبر لدى معظم المؤسسات الصناعية؛ فقد يلتزم مهندسوك الداخليون بالسياسة، لكن نادراً ما يلتزم الموردون الخارجيون بذلك، والسبب ببساطة هو عدم إبلاغ وتوجيه أحد لهم للقيام بذلك.

إليك ما يجب أن تتضمنه عملية تهيئة الموردين والحصول على تصريح دخول الموقع:

قبل دخول الموقع

  • يجب على الموردين الإفصاح عن أي أجهزة يعتزمون إدخالها إلى الموقع

  • يجب تسجيل كافة محركات أقراص USB مسبقاً أو استبدالها بأجهزة تصرفها لهم الشركة

  • يجب إطلاع الموردين على سياسة الوسائط القابلة للإزالة والحصول على توقيعهم بالإقرار بالالتزام بها

عند حدود الموقع الخارجية

  • تخضع كافة أجهزة الموردين للفحص عبر الأكشاك قبل دخولهم مناطق التكنولوجيا التشغيلية

  • لا تصريح بالدخول دون فحص؛ وهو أمر غير قابل للتفاوض بغض النظر عن مدى العجلة أو ضغوطات العمل والعقود

  • تتم إضافة أجهزة الموردين إلى سجل الأنشطة المرتبط بزيارتهم للموقع

أثناء الزيارة

  • تتم مراقبة أنشطة الـ USB الخاصة بالموردين في الوقت الفعلي متى ما كان ذلك ممكناً من الناحية التقنية

  • يجب ألا يقوم مهندسو الموردين أبداً بتوصيل جهاز بأي من أصول التكنولوجيا التشغيلية دون وجود مرافق معين من الشركة

  • يجب توثيق وتسجيل كافة عمليات نقل الملفات بموجب أمر العمل

بعد الزيارة

  • مراجعة سجلات الأنشطة والعمليات لتحديد أي سلوكيات شاذة أو غير عادية

  • تتم أرشفة أي ملفات تم نقلها من أو إلى أجهزة الموردين لفترة الاحتفاظ المحددة في السياسة

  • الاحتفاظ بسجلات وصول الموردين لأغراض التدقيق والمراجعة دورياً

لا يتعلق هذا الأمر بالتشكيك في نزاهة الأشخاص، بل لإدراك حقيقة أن جهاز المورد ربما مر بخمسة مواقع لعملاء آخرين هذا الشهر؛ فتطبيق الثقة الصفرية على الوسائط القابلة للإزالة هو مبدأ مستقل تماماً عن الهوية الشخصية، فهو يثق بالجهاز الذي تم التحقق منه وليس بالشخص الذي يحمله.

الأخطاء الشائعة التي تقع فيها فرق التكنولوجيا التشغيلية (OT) في أمن الـ USB

حتى الفرق التي تمتلك نوايا طيبة تقع غالباً في أخطاء يمكن التنبؤ بها وتجنبها؛ لذا نوصي بتجنب هذه المآزق والأخطاء:

الخطأ 1: التعامل مع الكشك باعتباره ضابط للتحكم الوحيد: يكتشف الكشك التهديدات المعروفة فقط، لكنه لن يكتشف هجمات البرمجيات الثابتة غير المعروفة مسبقاً (Zero-day)، أو أجهزة BadUSB، أو تسريب البيانات الحساسة. الكشك هو مجرد طبقة واحدة في برنامج حماية متعدد الطبقات، وليس حلاً متكاملاً بمفرده.

الخطأ 2: استثناء الموردين "الموثوقين": تعتبر عبارة "لكنهم الموردون المعتمدون والمصنعون الأصليون لنا" واحدة من أكثر الجمل خطورة في أمن التكنولوجيا التشغيلية؛ فقد يكون جهاز الكمبيوتر المحمول الخاص بالمورد موثوقاً به للغاية، ولكن محرك أقراص USB الذي سحبه مهندس الصيانة الميداني من صندوق مشترك صباح اليوم ليس كذلك؛ لذا يجب عدم تقديم أي استثناءات على الإطلاق.

الخطأ 3: تسجيل البيانات دون وجود نظام للتنبيه: تقوم العديد من الفرق بتمكين ميزة تسجيل أحداث الـ USB ثم لا ينظرون إليها أبداً. لا قيمة للتسجيل دون وجود حد معقول ومحدد للتنبيهات، وشخص مسؤول عن مراجعتها، وعملية واضحة للتعامل مع الأنشطة الشاذة والغريبة. قم بربط سجلات الـ USB بمنصة المراقبة الخاصة بك مع تمكين التنبيه الفعال والمباشر.

الخطأ 4: نسيان الأنظمة المعزولة مادياً (Air-Gapped): تعتقد بعض الفرق في كثير من الأحيان أنه طالما كان النظام معزولاً مادياً، فلا داعي للقلق بشأن الـ USB. والحقيقة هي عكس ذلك تماماً؛ فالأنظمة المعزولة تعتمد بشكل كبير جداً على الوسائط القابلة للإزالة لإجراء التحديثات، نقل البيانات، وعمليات التكوين، مما يجعلها أكثر عرضة لتهديدات الـ USB وليس العكس؛ لذا تحتاج الأنظمة المعزولة مادياً إلى أقوى ضوابط التحكم في الوسائط القابلة للإزالة على الإطلاق.

الخطأ 5: عدم وجود سياسة للأجهزة الشخصية: يقوم الموظفون والمقاولون بانتظام بجلب محركات أقراص USB شخصية، وكابلات شحن تدعم نقل البيانات، وأجهزة كمبيوتر محمولة شخصية. وإذا كانت سياستك لا تعالج استخدام الأجهزة الشخصية بشكل صريح، فهناك فجوة كبرى لديك؛ فكتابة قاعدة "يمنع استخدام الأجهزة الشخصية" هي أمر بسيط، ولكن تطبيقها يتطلب ضوابط وصول مادي وتطبيقاً متسقاً وصارماً.

بناء دراسة الجدوى وتكلفة إهمال أمن الـ USB بالثقة الصفرية

بالنسبة لمديري المصانع ومسؤولي أمن المعلومات (CISOs) الذين يرغبون في إثبات جدوى الاستثمار داخلياً، إليكم صورة المخاطر والتبعات بلغة عملية ملموسة.

يمكن أن يؤدي انتشار برنامج ضار ناتج عن توصيل جهاز USB واحد في بيئة تكنولوجيا تشغيلية (OT) إلى:

  • توقف كامل للإنتاج يستمر من عدة ساعات إلى عدة أسابيع

  • تكاليف استجابة طارئة تغطي التحقيقات الجنائية الرقمية، عمليات المعالجة، واستعادة أنظمة التكنولوجيا التشغيلية المتضررة

  • غرامات وعقوبات تنظيمية إذا أدى الحادث إلى ظهور نتائج سلبية في تدقيق معايير NERC CIP، أو NIS2، أو IEC 62443

  • تضرر السمعة والمكانة التجارية لدى العملاء والجهات التنظيمية والرقابية

  • مخاطر على السلامة المادية للأفراد والمعدات في حال تضرر الأنظمة المجهزة للأمان والتحكم

إن تكلفة بناء برنامج منظم ومدروس لتطبيق الثقة الصفرية على الوسائط القابلة للإزالة - بما يشمل البنية التحتية لأكشاك الفحص، ضوابط الأجهزة الطرفية، تطوير السياسات، وتدريب الموظفين - يمثل جزءاً بسيطاً وضئيلاً جداً مقارنة بتكلفة التعافي من حادث أمني كبير واحد.

وعند تقديم وعرض هذا الأمر على الإدارة العليا، ركز على هذا المنظور: إن تطبيق الثقة الصفرية على الوسائط القابلة للإزالة لا يعد تكلفة أو عبئاً مالياً جديداً، بل هو نقل وإدارة للمخاطر من التعرض غير المحسوب والخسائر الطارئة إلى برنامج إداري خاضع للتدقيق والمتابعة وذو تكاليف ونتائج واضحة ومقاسة.

كيف تساعد Shieldworkz فرق أمن التكنولوجيا التشغيلية في تطبيق الثقة الصفرية للوسائط القابلة للإزالة

في Shieldworkz، نعمل مع مشغلي البنية التحتية الحيوية، ومديري المصانع، وفرق أمن التكنولوجيا التشغيلية على مستوى العالم لتصميم وتطبيق برامج الأمن السيبراني للتكنولوجيا التشغيلية (OT) التي تتسم بالعملية وقابلية التطبيق والمواءمة التامة مع متطلبات معايير IEC 62443 ،NERC CIP، وتوجيهات NIS2.

وتشمل منهجيتنا المتبعة لأمن الوسائط القابلة للإزالة ما يلي:

تقييم المخاطر المخصصة للتكنولوجيا التشغيلية (OT): نقوم بتقييم وضع أمن الوسائط القابلة للإزالة الحالي لديك عبر مشهد أصول التكنولوجيا التشغيلية بالكامل - من خلال رسم خرائط للأجهزة التي تدعم الـ USB، وتحديد نقاط الدخول غير المحكومة، وقياس مستوى تعرضك للمخاطر. وتستند تقييماتنا إلى مستويات الأمان المحددة في معيار IEC 62443 وتمنحك خارطة طريق واضحة ومرتبة بحسب أولويات المعالجة.

تطوير السياسات والحوكمة: نعمل على صياغة سياستك وإجراءاتك المساعدة المخصصة للتحكم في الوسائط القابلة للإزالة المصممة خصيصاً لتناسب بيئتك وسياقك التنظيمي وواقعك التشغيلي اليومي. هذه السياسات ليست مجرد نماذج وقوالب جاهزة مكررة، بل هي ضوابط موثقة وقابلة للتطبيق العملي وتصمد أمام عمليات التدقيق الصارمة.

دعم تصميم وتطبيق الضوابط التقنية: سواء كنت ترغب في نشر أكشاك فحص الوسائط، أو تطبيق قوائم الأجهزة البيضاء المصرح بها على الأجهزة الطرفية للتكنولوجيا التشغيلية، أو بناء برامج مراقبة وتنبيه فعالة، يعمل مهندسو أمن التكنولوجيا التشغيلية لدينا جنباً إلى جنب مع فريقك لتصميم ضوابط حماية لا تؤثر على عملياتك التشغيلية اليومية بفضل خبرتهم الواسعة.

دمج برامج الموردين والأطراف الخارجية: نساعدك على بناء وتضمين ضوابط التحكم في الوسائط القابلة للإزالة الخاصة بالأطراف الخارجية والموردين ضمن متطلبات تهيئة الموردين وإجراءات التعاقد وحصولهم على تصاريح دخول المواقع المختلفة - مما يسد هذه الثغرة الكبرى التي تتركها العديد من المنظمات مفتوحة وعرضة للاستغلال.

المراقبة والخدمات الاستشارية المستمرة: بالنسبة للمؤسسات والشركات التي تبحث عن ضمانات مستمرة، تقدم Shieldworkz خدمات استشارية متخصصة في معلومات التهديدات السيبرانية للتكنولوجيا التشغيلية (OT Threat Intelligence) لمواصلة تحديث برنامج حماية الوسائط القابلة للإزالة لديك باستمرار تماشياً مع تطور مشهد التهديدات السائد عالمياً.

الخلاصة: تعامل مع كل جهاز USB باعتباره غير موثوق به - لأنه كذلك بالفعل

إن تطبيق الثقة الصفرية على الوسائط القابلة للإزالة ليس مجرد مشروع تكنولوجي أمني بحت، بل هو تحول جوهري في عقلية التفكير والعمل، مدعوم بسياسات صلبة، ومطبق بأحدث التقنيات، ومستدام من خلال ترسيخ ثقافة أمنية واعية لدى الأفراد.

لقد أثبتت التجارب والوقائع مراراً وتكراراً أن افتراض سلامة جهاز الـ USB لمجرد أن الشخص الذي يحمله موثوق به هو افتراض خاطئ وخطير؛ فالأجهزة نفسها يمكن اختراقها، أو إعادة برمجتها، أو نقل العدوى والمخاطر إليها في أي مرحلة من مراحل سلاسل التوريد. وتنص قواعد الثقة الصفرية على: قم بالتحقق من سلامة الجهاز أولاً وليس الشخص فقط، وحدد صلاحيات الوصول إلى الحد الأدنى لإنجاز المهام، وسجّل كل عملية ونشاط يحدث، وفعل التنبيهات لرصد السلوكيات الشاذة، وافترض دوماً إمكانية احتواء حتى الجهاز المصرح له على تهديدات خفية.

لا يمكن لبيئة التكنولوجيا التشغيلية (OT) الخاصة بك أن تغامر بالعمل بالاعتماد على الثقة الضمنية، في الوقت الذي يمكن أن تؤدي فيه حادثة وسائط قابلة للإزالة واحدة إلى إيقاف العملية الإنتاجية للمصنع بالكامل، أو الإضرار بأنظمة السلامة والأمان، أو التسبب في تبعات قانونية وتنظيمية وغرامات كبرى.

لقد حان الوقت للتعامل مع كل جهاز USB غير معروف ومفحوص باعتباره غير موثوق به - اليوم وقبل أن تفرض عليك الحوادث الأمنية اتخاذه مستقبلاً مجبراً.

اتخذ الخطوة التالية للتأمين والعمل المشترك مع Shieldworkz

اطلب عرضاً توضيحياً من خبرائنا المعتمدين للتعرف عملياً على كيفية معالجة Shieldworkz لمخاطر وتقييم الوسائط القابلة للإزالة في بيئتك التشغيلية والأثر الحقيقي لتطبيق برنامج أمن الـ USB بالثقة الصفرية في منشأتك.

مصادر إضافية:

الخدمات الاستشارية لمعلومات التهديدات السيبرانية للتكنولوجيا التشغيلية (OT) - الشرق الأوسط من هنا
توجيه NIS2 وتحقيق الامتثال لمتطلباته عبر معيار IEC 62443 من هنا
ما هي الوسائط القابلة للإزالة؟ المخاطر، السياسات، وحلول تأمين التكنولوجيا التشغيلية الصناعية من هنا
نموذج مجاني لسياسة الوسائط القابلة للإزالة لفرق التكنولوجيا التشغيلية وتكنولوجيا المعلومات من هنا

Threat Report Shieldworkz



احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.