Table of Contents

تحديد الولاية الأمنية الإلكترونية لإدارات الدولة

(ه) تُستخدم إدارات الدولة كقاعدة تنفيذية لتنفيذ سياسات الأمن السيبراني على نطاق الدولة؛ وتمتد ولايتها إلى ما يتجاوز مجرد الامتثال؛ وهي مسؤولة عن ترجمة الأوامر التنفيذية والتوجيهات التشريعية الرفيعة المستوى إلى برامج أمنية قابلة للتنفيذ وذات مستوى أرضي؛ وفي عصر تُحدث فيه هجمات بالفدية وخرق البيانات وسلسلة الإمداد تناقضاً مع أهداف حكومات الولايات ذات تواتر متزايد، تحول دور هذه الإدارات من الاضطرابات التفاعلية إلى معايير استباقية لإدارة المخاطر.

وتبدأ عملية الأمن الإلكتروني الفعالة على نطاق الدولة بوضع سياسات واضحة، وكثيرا ما تقود الإدارات الحكومية جهود الصياغة والتنقيح، وتدمج مدخلات من إنفاذ القانون، وإدارة الطوارئ، وشُعب تكنولوجيا المعلومات، ويجب أن تكون هذه السياسات متسقة مع التوجيهات الاتحادية الصادرة عن وكالات مثل ] وكالة الأمن البيئي والبنى التحتية ، مع أن تظل مرنة بما يكفي للتصدي للمخاطر الخاصة بالدول، مثل أمن الانتخابات، وحماية البيانات الصحية العامة، أو تحديث السياسات الأساسية الحيوية.

المسؤوليات التشغيلية الأساسية

وضع سياسات أمنية بشأن الفضاء الحاسوبي وتحديثها

إن وضع السياسات عملية متكررة، ويجب على إدارات الدولة أن تقيّم المخاطر الإلكترونية الراهنة، وأن تقيّم المعايير المرجعية التي تُحتذى بها الدول النظيرة، وأن تدمج أفضل الممارسات من إطار الأمن السيبرلي ]، ومراقبات رابطة الدول المستقلة، وأن تُنتج وثائق تشمل مراقبة الدخول، وتصنيف البيانات، والاستجابة للحوادث، وإدارة المخاطر من جانب أطراف ثالثة، ويجب أن تُكتب كل سياسة بلغة واضحة وقابلة للإنفاذ وأن تشمل مُحدِّثُثُثُثُثُثُثُثُثُثُلُ عن الامتثال.

تنفيذ بروتوكولات الأمن عبر الوكالات الحكومية

وتوحيد الضوابط الأمنية في عشرات وكالات الدولة، التي لها بيئة تكنولوجيا المعلومات الخاصة بها، مهمة ضخمة، وتقوم إدارات الدولة بنشر حلول مركزية مثل الكشف عن النقاط النهائية والاستجابة لها، والتوثيق المتعدد العناصر، وتأمين بوابة البريد الإلكتروني، كما تضع معايير أمنية دنيا يتعين على جميع الوكالات الوفاء بها، وكثيرا ما تستخدم نهجا مترابطا يستند إلى حساسية البيانات، ويشمل التنفيذ تنسيق عمليات الشراء، والتفاوض على عقود البائعين الناجحة، وتقديم الدعم التقني لأفرقة الاتصال التابعة لوكالات تكنولوجيا المعلومات.

الرصد المستمر للضعف والتهديدات

مراكز العمليات الأمنية على مستوى الدولة أو مراكز الدمج بيانات تجميعية من أجهزة استشعار الشبكة، وأجهزة استخبارات التهديد، وأجهزة الإنذار العامة، ويتيح الرصد المستمر للإدارات الكشف عن النشاط الشاذ في وقت مبكر، وتستخدم أدوات مثل برامج المعلومات الأمنية وإدارة الأحداث، وتجري مسحا منتظما للضعف، كما أن إعطاء الأولوية لمعالجة العيوب الحرجة أمر أساسي، ولا سيما في النظم القديمة التي تدعم الخدمات الأساسية مثل تراخيص القيادة، والرسوم الضريبية.

برامج التدريب والتوعية في مجال الأمن السيبراني

ولا يزال الخطأ البشري هو السبب الرئيسي في الانتهاكات، إذ تقوم إدارات الدولة بتصميم وتقديم التدريب الإلزامي على التوعية بالأمن السيبراني لجميع الموظفين والمتعاقدين، وأحياناً المسؤولين المنتخبين، ويشمل التدريب الكشف عن الهوية، والنظافة الصحية للكلمات، وإجراءات مناولة البيانات، والإبلاغ عن النشاط المشبوه، وتشمل البرامج المتقدمة حملات محاكاة ووحدات نموذجية خاصة بدور موظفي تكنولوجيا المعلومات، كما تضع الإدارات مواد للمواطنين لمساعدتهم على التعرف على المصيد التي تستهدف الخدمات الحكومية، مثل الاحتيال الضريبي أو الاستفادة من الخدمات.

إدارة التصدي للحوادث والإنعاش

وعند حدوث خرق، تقوم الإدارات الحكومية بتفعيل خطط الاستجابة السابقة للحوادث، وهي تنسق جهود الاحتواء والقضاء والتعافي في جميع الوكالات المتضررة، ويشمل ذلك الحفاظ على الأدلة اللازمة لإنفاذ القانون، وإبلاغ الأفراد المتضررين، وإشراك شركات الطب الشرعي الخارجية عند الحاجة، وتؤدي عمليات الاستعراض التي تجرى بعد الحوادث إلى تحديث السياسات وتحسين الضوابط، كما تدير الإدارات العلاقات مع شركات التأمين الإلكتروني، وقد تشرف على الاتصالات الحكومية بشأن الأزمات للحفاظ على الثقة العامة، ويمكن أن تنطوي عملية الاسترداد على إعادة النظم من تنفيذ عمليات الدعم، وتصحيحها.

الأطر التعاونية وتبادل المعلومات

فرق العمل والمجالس المشتركة بين الوكالات

ولا يمكن أن يحدث الأمن السيبراني الفعال في عزلة، إذ تنشئ دول عديدة فرق عمل أو مجالس للأمن السيبراني تضم ممثلين عن تكنولوجيا المعلومات، وإنفاذ القانون، وإدارة الطوارئ، وقطاعات الهياكل الأساسية الحيوية، وتجتمع هذه المجموعات بانتظام لمناقشة المعلومات الاستخباراتية عن التهديدات، وتنسيق الاستجابة للحوادث، ومواءمة أولويات الاستثمار، وعلى سبيل المثال، فإن ] ولاية مركز قيادة ميشيغان سيبر تعمل على نطاق الوكالات لتوفير موقع دفاع موحد.

الشراكات بين القطاعين العام والخاص

وكثيراً ما تمتلك شركات القطاع الخاص قدرات متطورة في مجال الكشف عن التهديدات وخبرة في مجال التصدي للحوادث، وتضفي إدارات الدولة طابعاً رسمياً على الشراكات من خلال اتفاقات تقاسم المعلومات، والتمارين المشتركة، والمجالس الاستشارية، وتساعد هذه التحالفات الدول على البقاء في الوقت الراهن على تقنيات الهجوم التي تستهدف صناعات مثل الرعاية الصحية، والتمويل، والطاقة، وفي المقابل، يستفيد الشركاء من الإنذار المبكر واستراتيجيات الدفاع المنسقة، وأنشأت بعض الدول أفرقة للاستجابة للحوادث الإلكترونية تضم متطوعين من القطاع الخاص في إطار برنامج " لا يستهدف الربح " ([:]).

برامج التعاون والمنح الاتحادية

:: قيام إدارات الدولة بالتنسيق بانتظام مع الوكالات الاتحادية بما فيها رابطة الدول المستقلة، ومكتب التحقيقات الاتحادي، وإدارة الأمن الداخلي.() وتقديم منح اتحادية، مثل المنح المقدمة من برنامج المنح الأمنية الحكومية والمحلية لأمن الفضاء الإلكتروني [([FLCGP:1]) من أجل توفير التمويل للملاك الوظيفي والأدوات والتمارين؛ ويجب على الإدارات أن تفي بمتطلبات الإبلاغ عن المنح وتشارك في كثير من الأحيان في عمليات مشتركة مثل C

التصدي للتحديات المستمرة

محدودية الميزانيات وضغوط الموارد

وعلى الرغم من الأهمية البالغة لأمن الفضاء الإلكتروني، تعمل العديد من الإدارات الحكومية بميزانيات مقيدة تتنافس مع أولويات أخرى مثل التعليم والنقل والرعاية الصحية، حيث ينفق متوسط الدولة أقل من 5 في المائة من ميزانيتها لتكنولوجيا المعلومات بشأن أمن الفضاء الإلكتروني، ويجب على الإدارات أن تتبادل المفاضلات الصعبة: الاستثمار في الأدوات الأساسية، أو توظيف موظفين مهرة، أو تدريب على التمويل، وبغية زيادة الدولارات، فإنها تحشد الخدمات المشتركة، والأدوات المفتوحة المصدر، والمنح الاتحادية، وكثيرا ما يتطلب تبرير الزيادات في الميزانية تحليلاً قوياً للمخاطر.

اختصار المواهب واستدامتها

وتؤثر الفجوة في قوة العمل الأمنية الإلكترونية على جميع القطاعات، ولكن حكومات الولايات تواجه عقبات إضافية، إذ أن الحد الأقصى للمرتبات، وبطء عمليات التوظيف، ومحدودية فرص التقدم، تجعل من الصعب منافسة القطاع الخاص، وتواجه الإدارات ذلك بتقديم الإعفاء من القروض، ومنح شهادات التدريب، وترتيبات العمل المرنة، وتستثمر أيضا في بناء خطوط أنابيب للمواهب من خلال التدريب الداخلي والشراكات مع الكليات المجتمعية، وتساعد التدريب عبر موظفي تكنولوجيا المعلومات في المجالات الأمنية الأساسية على تخفيف الضغط، ولكن تظل أدواراً صعبة.

نظم الجراثيم والدين التكنولوجي

ويعتمد العديد من وكالات الدولة على نظم قديمة من العقود يصعب تأمينها، وقد تفتقر الأطر الرئيسية ونظم التشغيل العتيقة والتطبيقات القائمة على التكييف إلى سمات أمنية حديثة أو دعم للبائعين، ويجب على إدارات الدولة أن توازن بين خطر الاستمرار في استخدامها وبين تكلفة التحديث، وأن تطبق ضوابط تعويضية مثل تقسيم الشبكة، وضوابط صارمة على الوصول، ورصد إضافي للنظم القديمة، والهجرة التدريجية إلى الخدمات السحابية والمنابر الحديثة، هي استراتيجية طويلة الأجل، ولكنها تتطلب خدمات.

ضمان اتساق تنفيذ السياسات

وتنطبق السياسات على نطاق الدولة على عشرات الوكالات المستقلة، التي لها قدرات مختلفة واستقلال سياسي، مما يجعل من الصعب ضمان الامتثال المتسق، وقد تقاوم بعض الوكالات الرقابة المركزية أو تفتقر إلى الموارد اللازمة للوفاء بالمتطلبات، وتستخدم إدارات الدولة مزيجا من الولايات والحوافز والمساعدة، وتقوم بمراجعة حسابات الامتثال، وتقدم التوجيه التقني، وتزيد القضايا إلى القيادة التنفيذية، وفي أسوأ الحالات، قد تمتنع عن تمويلها أو تحتاج إلى خطط علاجية ذات مواعيد نهائية.

تهديد سايبر سريع

:: استمرار تكييف الجهات الفاعلة في مجال التهديد لأساليبها: فصولها في الخدمة، والتشهير الذي تقوم به منظمة العفو الدولية، والهجمات التي تشنها سلسلة الإمداد، تشكل تحديات جديدة، ويجب على إدارات الدولة أن تظل قائمة من خلال الاشتراك في الاستخبارات المتعلقة بالتهديدات، وإحاطات الشركاء، والتعلم المستمر، وأن تعتمد تحديثات سياساتية وإجراءات دفاعية استباقية مثل تكنولوجيات صيد التهديدات والخداع، ولأن الميزانيات والموارد لا يمكن أن تغطي كل تهديد، وتعطي الإدارات الأولوية لعمليات الدفاع القائمة على أساس التغيرات الحرجة.

النهج الاستراتيجية لتنفيذ السياسات

اعتماد أطر إدارة المخاطر

وتوفر أطر مثل إطار الأمن الإلكتروني للسيارات ومركز مراقبة أمن الإنترنت نُهجا منظمة لإدارة المخاطر الأمنية السيبرانية، وتستخدم إدارات الدولة هذه الأطر لتحديد وحماية وكشف والاستجابة والاسترداد، ويشمل التنفيذ إجراء تقييمات للمخاطر ووضع خطة عمل محددة الأولويات وقياس التقدم المحرز في مكافحة نماذج النضج، كما أن استخدام إطار مشترك ييسر التواصل مع مراجعي الحسابات والمشرعين وهيئات التمويل التي تفهم المصطلحات الموحدة.

تكوين المحفوظات في إطار صندوق صفر

وتتجه دول كثيرة نحو عدم وجود نماذج أمنية للثقة، مما يفترض أن أي مستخدم أو جهاز أو شبكة جديرة بالثقة في جوهرها، وتضع إدارات الدولة هياكل حول الفصل الجزئي والتحقق المستمر والوصول إلى أقل البلدان نموا، ولا يتطلب تنفيذ أي ثقة استثمارا كبيرا في إدارة الهوية، والامتثال النهائي، والمحللين، غير أنه يقلل من خطر الانتقال الأفقي بعد التوصل إلى حل وسط أولي.

التلقائية والتفتيش

وللتغلب على القيود المفروضة على الموارد، يمكن لإدارات الدولة القيام بمهام التكرار الآلي مثل إدارة التصحيح، وتحليل السجلات، وسلسلة الحوادث، ومنابر التنسيب الأمني، والتشغيل الآلي، والاستجابة، أن تتيح سرعة الكشف والاحتواء، ويمكن لتدفقات العمل الآلية أن تحجب شركاء التنفيذ الضارين، ونقاط النهاية المصابة بالحجر، وتخطر أصحاب المصلحة دون تدخل بشري، وتحرص الإدارات على التحقق من صحة قواعد التشغيل الآلي لتجنب حدوث حالات إيجابية زائفة.

الرصد والاختبار المستمران

(ب) إجراء تقييمات أمنية منتظمة - بما في ذلك اختبار الاختراق، وعمليات مسح الجداول، وفحص الضعف - إقرار فعالية السياسات والضوابط، والجدول الزمني لهذه الأنشطة حسب مستوى المخاطر والمتطلبات التنظيمية، وتُتبَع النتائج في لوحات إدارة الإصلاح وتستعرضها القيادة التنفيذية، كما تشارك دول كثيرة في استعراض أمن الفضاء الإلكتروني على نطاق المنظومة [الاستعراض الذاتي لتقييمات الأداء].

بناء قوة عمل ماهرة من خلال التدريب

وبالإضافة إلى الوعي الأساسي، توفر الإدارات الحكومية تدريبا متخصصا لموظفي تكنولوجيا المعلومات والأمن، وتشجع على إصدار شهادات مثل نظام رابطة الدول المستقلة، ورابطة الدول المستقلة، والأمن التابع للرابطة الدولية للمشتغلين بالإحصاءات، وتوفر بعض الإدارات مواد دراسية ورسوم امتحانات، كما أن التدريب على يد الموظفين من خلال تنظيم أحداث على المحاكاة أو محاكاة الأحداث يبني مهارات عملية، كما أن التدريب الشامل بين الأفرقة يكفل التغطية أثناء دوران الموظفين، كما تشارك الإدارات في الجامعات والبرامج المهنية لتطوير خط أنابيب للأمن السيبرا في المستقبل.

قياس الفعالية والمساءلة

مقاييس الأداء والإبلاغ

وتضع إدارات الدولة مؤشرات أداء رئيسية لقياس فعالية برامجها المتعلقة بالأمن السيبراني، وتشمل هذه القياسات الوقت الكافي للكشف عن ذلك، والوقت اللازم للرد عليه، ومعدلات الامتثال، ونسبة الموظفين الذين يكملون التدريب، وعدد الحوادث، وتُبلغ عن هذه القياسات إلى منظمات الأمن العام ولجان تشريعية، وأحياناً الجمهور، وتبني التقارير الشاملة الثقة وتدعم طلبات الميزانية، بيد أنه يجب أن تكون التفاصيل الدقيقة عن وسائل الإعلام حساسة.

مراجعة الحسابات والتقييمات المستقلة

وتوفر عمليات المراجعة المنتظمة التي يقوم بها مراجعو الحسابات الحكوميون أو الشركات الخارجية تقييمات موضوعية لحالة أمن الفضاء الإلكتروني، وتتحقق مراجعة الحسابات من الامتثال للسياسات، والمتطلبات التنظيمية، ومعايير الصناعة، وتوثق النتائج وتتتبعها، مع ضرورة قيام الإدارات بتقديم خطط العمل التصحيحية، وتكشف اختبارات التغل المستقلة وعمليات الأفرقة الحمراء عن نقاط ضعف قد تغفلها الأفرقة الداخلية، وكثيرا ما تلخص نتائج مراجعة الحسابات في التقارير العامة لإثبات المساءلة.

دورات التحسين المستمر

ولا يشكل الأمن السيبرى جهداً لمرة واحدة، إذ تعتمد إدارات الدولة نماذج مستمرة للتحسين مثل خطة العمل - خطة العمل - برنامج العمل - التقييم - التقييم - بعد كل حادث، أو عملية إعداد جداول، أو مراجعة الحسابات، تحدد الإدارات الدروس المستفادة وتستكمل السياسات والإجراءات والأدوات بناء على ذلك، وتعيد تقييم المخاطر بانتظام وتعديل الأولويات، وتساعد إشراك أصحاب المصلحة في جميع الوكالات والتماس ردود الفعل على ضمان أن تكون التحسينات عملية ومستدامة.

الرقابة التشريعية والتنفيذية

ويؤدي المشرعون والمحافظون الحكوميون دورا في الإشراف على برامج الأمن السيبراني، ويجوز لهم عقد جلسات استماع أو طلب إحاطات أو إجراء دراسات في اللجان، وتقدم إدارات الدولة ملخصات دقيقة وغير تقنية لمشهد الخطر وفعالية البرنامج، ويمكن أن يؤدي الدعم التشريعي القوي إلى توفير التمويل المكرس، والسلطات القانونية للاستجابة للحوادث، وولايات امتثال الوكالات، والإدارات التي تقوم بالاتصال بفعالية لبناء هذا الدعم السياسي والحفاظ عليه.

الاستنتاج: مواصلة التقدم في مجال قطع الأرض المتطورة

ولا يمكن استبدال إدارات الدولة في البعثة لتنفيذ سياسات شاملة لأمن الفضاء الإلكتروني على نطاق الدولة، فهي تحول الرؤية إلى عمل، وتوازن المخاطر والتكاليف والضرورة التشغيلية، وجهودها الاستباقية - من وضع السياسات ونشر الدفاعات إلى تدريب الموظفين والتنسيق مع الشركاء - توفير الهياكل الأساسية الحيوية لحماية البيانات الحساسة للمواطن، والحفاظ على الثقة العامة في النظم الحكومية، وبما أن التهديدات الإلكترونية لا تزال تتطور، وما زالت موارد الدولة مقيدة، فلا بد أن تواصل الإدارات ابتكار الاستثمار في المستقبل والدعوة إلى تحقيقه.