Table of Contents

مقدمة

ويشكل القطاع المالي العمود الفقري للاقتصادات الحديثة، ويمكن أن يتحول تعطله إلى عواقب وطنية وعالمية مدمرة، ومن ثم فإن تدابير مكافحة الإرهاب التي تستهدف المؤسسات المالية الحيوية - المصارف، وبورصات الأوراق المالية، ومجهزي المدفوعات، ومجمعات المقاصة المركزية، تتجاوز الأمن الأساسي لمعالجة مشهد خطر متطور باستمرار، ويمكن أن يؤدي هجوم ناجح واحد إلى تقويض الثقة العامة، وتجميد السيولة، والخدمات الأساسية المزعجة.

فهم الهروب من الأراضي المهددة

وتستهدف المنظمات الإرهابية المؤسسات المالية لعدة أسباب: الحصول على التمويل، وتعطيل الاستقرار الاقتصادي، وإرسال رسالة سياسية، أو تسبب خسائر جمة، وتشتمل على هجمات جسدية متعددة الأبعاد، وهجمات عبر الإنترنت، وتهديدات داخلية، وتكتيكات مختلطة تدمج هذه العناصر، وتعترف بأن تطور طبيعة هذه التهديدات هو الخطوة الأولى في وضع استراتيجيات أمنية فعالة.

التهديدات المادية والملحة

ولا تزال الهجمات البدنية تشكل مصدر قلق مستمر، إذ إن الحوادث البارزة، مثل هجمات مومباي لعام 2008 التي استهدفت منطقة مالية، تدل على الكيفية التي يمكن بها للهجمات المسلحة أن تسبب عمليات توقف وخوف طويلة، كما أن التهديدات يمكن أن تنطوي على القذف بالمركبات أو التفجيرات أو أخذ الرهائن، وكثيرا ما تشغل المؤسسات المالية مباني متحركة في مراكز المدن، مما يجعلها رموزا بارزة تناشد الخصمين الذين يسعون إلى تحقيق أقصى قدر من التأثير.

التهديدات السيبرية والهاجينة

وقد أصبحت الهجمات الإلكترونية أكثر العوامل شيوعاً في تهديد المؤسسات المالية، إذ يمكن للجماعات الإرهابية المنتسبة أن تنشر الفدية، أو توزع هجمات رفض الخدمة، أو التهديدات المتقدمة المستمرة المتطورة التي تتهدد العمليات أو تسرق البيانات الحساسة، وقد يجمع الهجوم الهجين بين خرق مادي وبين تدخل إلكتروني متزامن، وقدرات للكشف عن الظواهر الصارخة.

التهديدات الداخلية

وقد تنطوي عمليات الدمج - العمال - المقاولون - أو الشركاء الموثوق بهم - على مخاطر فريدة، ويمكنهم تجاوز الضوابط الأمنية المادية وإمكانية الوصول إلى المعلومات الحساسة والنظم الحرجة، وقد تتراوح عمليات الحفز بين التطرف الإيديولوجي والإكراه المالي أو التظلم، وتستلزم التخفيف من التهديدات الداخلية ثقافة الوعي الأمني، والتحقق من المعلومات الأساسية، والرصد المستمر للمستخدمين المميزين، ووضع سياسات واضحة للإبلاغ عن السلوك المشبوه.

سلسلة الإمدادات والمخاطر التي تواجه الأطراف الثالثة

وتعتمد المؤسسات المالية على نظام إيكولوجي واسع النطاق للبائعين من أجل التكنولوجيا والتنظيف والمطاعم والصيانة، وتستحدث كل علاقة مع أطراف ثالثة نقطة دخول محتملة للإرهابيين، مثلا، يمكن أن تضع دائرة النظافة المهينة جهازا داخل غرفة الخواديم، ويجب أن تشمل إدارة المخاطر التي تقوم بها الأطراف الثالثة تقييمات أمنية، والتزامات تعاقدية بالامتثال لمعايير مكافحة الإرهاب، وعمليات مراجعة دورية للحسابات، وكان عدم ضمان سلسلة الإمدادات عاملا في عدة انتهاكات رئيسية عبر قطاعات أساسية حرجة.

تدابير الأمن المادي

ولا يزال الأمن المادي هو خط الدفاع الأول، ولكن يجب أن يكون مطبقا ومرنا، وفي حين أن أي تدبير لا يُعد ضاربا، فإن برنامج الأمن المادي المصمم جيدا يزيد كثيرا من تكلفة وصعوبة الهجوم، مما يُردع العديد من التهديدات.

مراقبة المسافات والإمكانيات

وتبدأ الحماية الخارجية في خط الملكية، ويمكن للحواجز والحواجز ورؤوس الأراضي المعززة أن تمنع الهجمات التي تنقلها المركبات، وأن تُعمم نظم مراقبة الدخول على المقاييس الحيوية، والبطاقات الذكية، ودخول نظام PIN المقيد إلى الأفراد المأذون بهم فقط، وينبغي أن تشمل إدارة الزوار الفرز المسبق للمراقبين، وعمليات الفرز داخل المناطق الحساسة، وشارات التلاعب المحدودة التي تنتهي تلقائيا.

المراقبة والرصد

كما أن كاميرات المراقبة ذات التعريفات العالية التي تحتوي على تحليلات فيديو (مثل كشف الأجسام، وتنبيهات القذف) ضرورية لكل من الردع والتحقيقات الشرعية، وينبغي أن تغطي الكاميرات جميع نقاط الدخول والمناطق المشتركة وغرف الخواديم والمناطق الأساسية الحرجة، مع الاحتفاظ بصور لتسعين يوما على الأقل (أو حسب ما تقتضيه الأنظمة المحلية).

الأفراد الأمنيون والاستجابة

ويوفر الحراس النظاميون الردع الواضح، ولكن قيمهم متعددة عندما يتم تدريبهم على مراقبة السلوكيات والتنسيق مع إنفاذ القانون المحلي، وينبغي للمؤسسات المالية أن تتعاقد مع شركات أمنية مرخصة ومستقرة تُنفِّذ التدريب الجاري في مجال تقنيات مكافحة الإرهاب، والمعونة الأولى، والإجلاء في حالات الطوارئ، وقد تكون أفرقة الاستجابة المسلحة مناسبة للمرافق ذات المخاطر العالية، بالإضافة إلى أن فريقا مخصصا لإدارة الأزمات ينبغي أن يكون مستعدا لتفعيل خطط استمرارية الأعمال واستعادة القدرة على العمل بعد الكوارث في غضون دقائق من وقوع الحوادث.

تصميم المرافق الآمنة واعادة الاكتمال

وينبغي أن تتضمن أعمال التشييد الجديدة أو التجديدات الرئيسية مبادئ الأمن حسب التصميم: المناطق الآمنة، وغرف الاتصالات المحمية، والكهرباء الزائدة وممرات الشبكات، والملاجئ المكثفة، ويمكن أن يحد تخفيف اللوم عن طريق الهندسة الهيكلية من الأضرار الناجمة عن المتفجرات، وبالنسبة للمرافق القائمة، قد يبرر تقييم المخاطر إعادة استخدام النوافذ، أو تعزيز الأبواب، أو تعزيز الجدران.

استراتيجيات الأمن السيبراني

وقد أصبحت التهديدات الإلكترونية أكثر العوامل دينامية وصعوبة في الدفاع عن المؤسسات المالية، ويجب أن يكون هناك برنامج قوي لأمن الفضاء الإلكتروني متواصلا ومكيفا ومتكاملا في جميع طبقات العمليات.

شبكة ودفتر الدفاع

وتشكل جدران الجيل القادم من الحرائق، ونظم منع التسلل، والبوابات الآمنة على الشبكة، أساس أمن الشبكة، غير أنه مع ارتفاع حركة المرور المشفرة والعمل عن بعد، فإن الدفاعات القائمة على المحيط غير كافية، وتنفيذ هيكل لا يوجد فيه أي مستعمل أو جهاز يثق به، حيث يصبح التفكك المتخلف ممارسة أفضل، ويساعد الفصل الصغير، والاختراق المنتظم، والحد من التوثيق المستمر.

الكشف عن التهديدات والتصدي للحوادث

وينبغي للمؤسسات المالية نشر نظم المعلومات الأمنية وإدارة الأحداث تدعمها المعلومات الاستخباراتية عن التهديدات، ويمكن أن تكشف نماذج التعلم عن وجود أوجه شاذة في حركة المرور على الشبكة، وسلوك المستخدمين، وسجلات النظم التي تشير إلى المراحل المبكرة من الهجوم، كما أن وضع خطة رسمية للاستجابة للحوادث تحدد الأدوار، وبروتوكولات الاتصال، وخطوات التعافي أمر أساسي، كما أن عمليات التعبئة التي تقوم بها مجموعات من الوجبات الإلكترونية ذات الصلة بالإرهاب يمكن أن تؤدي إلى إحداث أوجه قصور في الخطة.

حماية البيانات والتشفير

ويمكن تشفير حسابات المداخن المالية الحساسة وسجلات المعاملات وطريقة الملكية الفكرية عند الراحة وفي العبور باستخدام خوارزميات قوية )AES-256, TLS 1.3( ويمكن أن تكتشف أدوات رصد أنشطة قاعدة البيانات ومنع فقدان البيانات محاولات غير مأذون بها لاستخراج المعلومات، وأن تكفل اتباع سياسة إدارية رئيسية قوية تتناوب على مفاتيح الاختراق بصورة دورية وتعيد إبطالها فوراً.

تدريب الموظفين وتوعيتهم

ولا يزال الخطأ البشري سببا رئيسيا في الانتهاكات الأمنية، إذ يجب على جميع الموظفين، من القائمين على تقديم التقارير إلى المسؤولين التنفيذيين، أن يكملوا التدريب الإلزامي في مجال الأمن السيبراني الذي يشمل التخدير والهندسة الاجتماعية والنظافة الصحية للكلمات السرية وإجراءات الإبلاغ، ويمكن للحملات المتزامنة للخياطة أن تعزز الدروس وتقيس الضعف التنظيمي، وتضيف نماذج متخصصة بشأن التهديدات المستمرة المتقدمة والهجمات المستهدفة، وتخفض الثقافة الأمنية المفرغة احتمال وجود مجموعة من المعونة الإرهابية.

تأمين الوصول إلى الأطراف الثالثة

فالزائعون ومقدمو السحب والشركاء التجاريون هم أجزاء ممتدة من سطح الهجوم في المؤسسة، ويشترطون على أطراف ثالثة استيفاء معايير أمنية تعادل المعايير الخاصة بالمؤسسة، وإجراء مراجعات دورية لخبرات دخول البائعين ذوي الأهمية الحاسمة، واستخدام بروتوكولات الوصول المضمونة - مثل الشبكات الخاصة الافتراضية - التحقق من هوية المفاعلين المتعددين - لجميع الروابط الخارجية، وينبغي أن تتضمن العقود شروطاً للإخطار بالهجمات الإرهابية، والاستجابة للحوادث الأمنية، والتعويضات المتصلة بها.

تبادل المعلومات والتعاون

ولا يمكن لأي مؤسسة بمفردها أن تدافع عن جميع التهديدات، فمكافحة الإرهاب تعتمد على قنوات موثوق بها لتبادل المعلومات الاستخباراتية عن التهديدات وأفضل الممارسات والدعم المتبادل.

الشراكات بين القطاعين العام والخاص

وينبغي للمؤسسات المالية أن تشارك بنشاط في مراكز تبادل المعلومات وتحليلها، خاصة بالقطاع المالي، مثل مركز تبادل المعلومات والتحليل المالي، وتقدم هذه المنظمات إنذارات في الوقت المناسب بشأن التهديدات الناشئة وبيانات التهديد المغفلة، وتوصى بالتخفيف من حدة ذلك التعاون مع الوكالات الحكومية - مثل وكالة الأمن الداخلي، التابعة لإدارة الأمن المدني، ووكالة أمن الهياكل الأساسية المشتركة، أو إدارة التحقيقات الفدرالية، بما يتيح تنسيق التهديدات.

التعاون عبر الحدود

ونظرا للطابع العالمي للتمويل والإرهاب، فإن التعاون الدولي ضروري، إذ أن آليات مثل فرقة العمل المعنية بالإجراءات المالية ومجموعة إيغمونت لوحدات الاستخبارات المالية تيسر تبادل المعلومات المالية وأفضل الممارسات فيما بين البلدان، إذ يجب على المؤسسات العاملة على الصعيد الدولي أن تمتثل للجزاءات، وقوانين مكافحة غسل الأموال، وأنظمة تمويل مكافحة الإرهاب في جميع الولايات القضائية، ويمكن أن يحول الاتصال المنتظم مع الهيئات التنظيمية المالية الأجنبية دون وجود أماكن عمياء.

منابر استخبارات التهديد

واعتماد برنامج مكرس للتبادل التقني يتيح للأفرقة الأمنية جمع المعلومات الاستخباراتية عن التهديدات من مصادر متعددة، بما في ذلك المصادر المفتوحة، والأغذية التجارية، ومؤسسات الأقران، والتشارك الآلي عبر برامج النقل التقني، وتضييق الوقت بين اكتشاف التهديدات واتخاذ إجراءات دفاعية من أيام إلى أخرى، ويجب أن تكون الاستخبارات قابلة للتنفيذ: وأن تعطى الأولوية بأهمية وشدة وملامح المخاطر المحددة التي وضعتها المؤسسة.

الأطر القانونية والتنظيمية

وتعزز جهود مكافحة الإرهاب بتهيئة بيئة قانونية وتنظيمية قوية، فالامتثال ليس مجرد مسألة تجنُّب العقوبات، بل هو الإسهام بنشاط في الأمن الوطني والعالمي.

مكافحة غسل الأموال وتمويل مكافحة الإرهاب

والمؤسسات المالية على الخطوط الأمامية لكشف الأنشطة المشبوهة التي قد تشير إلى تمويل الإرهاب والإبلاغ عنها، فالإبلاغ الإلزامي عن تقارير المعاملات المشبوهة إلى وحدات الاستخبارات المالية يشكل حجر الزاوية في الجهود العالمية التي تبذلها فرقة العمل المعنية بالتنفيذ في مجال مكافحة الإرهاب، ويجب تطبيق تعزيز العناية الواجبة على العملاء المعرضين للمخاطر العالية، والأشخاص المعرضين سياسيا، والولايات ذات الضوابط الضعيفة في مجال مكافحة غسل الأموال، كما أن التكنولوجيات مثل نظم رصد المعاملات تساعد على تطوير التشغيل الآلي لدى شركائك.

الجزاءات

فالتقيد بالجزاءات الاقتصادية التي تفرضها الأمم المتحدة، ومكتب مراقبة الأصول الأجنبية، والاتحاد الأوروبي، والهيئات الأخرى أمر بالغ الأهمية، إذ يجب على المؤسسات المالية أن تفحص العملاء والمعاملات والمالكين المستفيدين من قوائم الجزاءات في الوقت الحقيقي، وقد يؤدي عدم القيام بذلك إلى غرامات شديدة، وضرر سمعة، وعدم تقديم الدعم المالي للمنظمات الإرهابية المعينة، والحفاظ على حل مستكمل لفحص الجزاءات، وإجراء مراجعة دورية للأصول.

Incident Notification and Data Breach Laws

وتحتاج ولايات قضائية عديدة إلى إخطار فوري للمنظمين وإنفاذ القانون عندما يقع حادث أمني، لا سيما إذا كان ينطوي على بيانات شخصية حساسة أو يمكن أن يشير إلى وجود صلة إرهابية، كما ينبغي وضع إجراءات واضحة للإبلاغ في غضون الأطر الزمنية القانونية - 24 ساعة في معظم الأحيان - 72 ساعة، وينبغي إشراك المستشار القانوني في وقت مبكر لضمان الامتثال مع الحفاظ على سلامة أي تحقيق جنائي.

العقوبات والإنفاذ

وتفرض الأطر التنظيمية عقوبات شديدة على عدم الامتثال لالتزامات مكافحة غسل الأموال/فرقة العمل المشتركة بين الوكالات، فبخلاف الغرامات، يمكن للمؤسسات أن تواجه قيوداً على العمليات، أو عمليات التطهير القسري، أو حتى المسؤولية الجنائية لأعضاء المجلس، كما أن أثر الردع في إجراءات الإنفاذ يشجع القطاع بأكمله على الحفاظ على معايير عالية، وينبغي للمؤسسات أن تنخرط بانتظام مع الجهات التنظيمية من خلال الامتحانات والتقييمات الذاتية والإقرارات الطوعية لإثبات حسن النية وإدارة المخاطر الاستباقية.

التصدي للحوادث واستمرارية الأعمال

حتى أفضل دفاعات يمكن أن تفشل الاستعداد لأسوأ القضايا هو علامة مميزة لمؤسسة مرنة

أفرقة إدارة الأزمات

وينبغي لكل مؤسسة مالية أن تعين فريقا لإدارة الأزمات يكون له سلطة اتخاذ قرارات سريعة ومرتفعة أثناء حادث إرهابي، ويجب أن تضم هذه الآلية ممثلين عن الأمن، وتكنولوجيا المعلومات، والاتصالات، والقيادة التنفيذية، وأن تؤدي أشجار القرار، ونماذج الاتصال، ومصفوفات التصعيد إلى الحد من الارتباك تحت الضغط، وينبغي أن تمارس اللجنة عمليات محاكاة شاملة على الأقل في السنة، تغطي سيناريوهات مثل هجوم مسلح منسق ومجمعات إلكترونية.

استمرارية الأعمال واستعادة القدرة على العمل بعد الكوارث (BC/DR)

ويجب أن تكون المهام المالية الحرجة قادرة على الهرب من موقع بديل في غضون ساعات، وينبغي أن تتناول خطط إدارة المباني/السحب الخاصة السيناريوهات التي تصبح فيها المرافق المادية غير صالحة للاستخدام أو التي تكون فيها النظم مشفرة بالفدية، كما أن الفشل القائم على الكلاود، ومراكز البيانات المتنوعة جغرافيا، وإجراءات الدعم القوي هي أمور أساسية، كما أن الاختبار المنتظم لعمليات الفشل - بما في ذلك عمليات الخفض الكاملة للشبكة - أجهزة الدفع التي يمكن التحقق منها - هي خطط واقعية للاسترداد.

الاتصالات والوصاية العامة

وخلال حادث إرهابي، يمكن أن يؤدي عدم الدقة أو التأخر في الاتصال إلى تفاقم الذعر وتقويض الثقة، وينبغي أن تحدد خطة الاتصالات السابقة الموافقة على الأزمات المتحدثين الرسميين والرسائل الرئيسية والقنوات لإخطار الموظفين والعملاء والمنظمين والصحافة، وفي حين أن الشفافية في الوقت الذي تحمي فيه التفاصيل التكتيكية الحساسة توازن دقيق، وبعد وقوع الحادث، يجب على المؤسسات أن تستعيد الثقة بصورة استباقية عن طريق إظهار تدابير أمنية محسنة والتعاون مع السلطات.

الاتجاهات الناشئة والاتجاهات المستقبلية

ولا تزال مشهد الخطر يتطور، مدفوعا بالتحولات التكنولوجية والجغرافية السياسية، ويجب أن تتكيف تدابير مكافحة الإرهاب تبعا لذلك.

الاستخبارات الفنية والتعلم الآتي

إن منظمة العفو الدولية سيف مزدوج، إذ يستخدمه المتنوعون لتوليد فطائر مُقنعة، وهندسة اجتماعية آلية، وكشف عن التهرب، ولكن منظمة العفو الدولية تعزز أيضاً الدفاعات: يمكن للمحللين التنبؤ بأنماط الهجوم، ويمكن لتجهيز اللغة الطبيعية أن يفحصوا سرد المعاملات لعلامات تمويل الإرهاب، كما أن دفاع الشبكة المستقلة يمكن أن يعرقل التهديدات في الألف ثانية.

كمبيوتر الكمي والرمز

وتشكل الحواسيب الكهرمائية تهديداً في المستقبل لمعايير التشفير الحالية، وينبغي للمؤسسات المالية أن تبدأ الانتقال إلى التصنيفات بعد الكواشف لحماية البيانات الحساسة الطويلة الأجل، ويضع المعهد الوطني للمعايير والتكنولوجيا الصيغة النهائية لمعايير التصنيف المركزي للمنتجات؛ وسيوفر الاعتماد المبكر ميزة أمنية تنافسية، وبالإضافة إلى ذلك، يمكن أن يوفر التوزيع الرئيسي الكمي الذي لا يمكن كسره نظرياً فيما يتعلق بالاتصالات الحرجة.

Climate Change and Physical Security

فالأحداث المناخية الشديدة التي يفاقمها تغير المناخ يمكن أن تهيئ فرصا للإرهابيين عن طريق التدريب على قدرات الاستجابة والبنى التحتية الضارة، وينبغي للمؤسسات أن تدمج تقييمات المخاطر المناخية في تخطيطها للأمن المادي، وعلى سبيل المثال، قد يحتاج مصرف ساحلي إلى حواجز فيضانات تستخدم أيضا حواجز مضادة للمركبات، وينبغي أن تنظر نظم الطاقة المتجددة في الكوارث الطبيعية والهجمات المتعمدة على السواء.

الجيوسياسيات والحركات الإرهابية الحكومية

وتتزايد إمساك المؤسسات المالية بالصراعات الجغرافية السياسية حيث يمكن للجهات الفاعلة التي ترعاها الدولة أن تستخدم أجهزة الوكيل أو الوحدات التي لا يمكن الدفاع عنها لاستهداف الهياكل الأساسية الاقتصادية، مما يتطلب استخباراتاً تنطوي على تهديد يرصد النوايا والقدرات على مستوى الدولة، فضلاً عن القنوات الدبلوماسية والقانونية القوية التي يتعين على المؤسسات أن تستجيب لها، وينبغي للمؤسسات أن تتعاون مع وكالات الأمن الوطنية لفهم الصورة الأوسع نطاقاً للمخاطر الجغرافية السياسية.

خاتمة

إن حماية المؤسسات المالية الحيوية من الإرهاب تتطلب استراتيجية شاملة ومكيفة تدمج الأمن المادي وأمن الفضاء الإلكتروني وتبادل المعلومات والاستخبارات والامتثال التنظيمي، ولا توجد طبقة واحدة كافية، وكل عنصر يعزز الآخر، ويتطور باستمرار، ويحتاج إلى الدفاعات، ومن خلال الاستثمار في التكنولوجيات المتقدمة، وتعزيز التعاون بين القطاعين العام والخاص، وزرع ثقافة اليقظة، فإن المؤسسات المالية يمكن أن تقلل بدرجة كبيرة من خطر حدوث هجوم لا يحصى.

External Resources:]