0Pricing
Cyber Security Academy · درس

تأمين البنية التحتية الحيوية

التقسيم، والمراقبة، ونموذج Purdue.

تأمين البنية التحتية الحيوية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

البنية أولًا

بما أن أجهزة OT وبروتوكولاته الفردية لا تستطيع غالبًا الدفاع عن نفسها، فإن تحقيق الأمان في البنية التحتية الحيوية يعتمد أساسًا على البنية: كيفية تقسيم الشبكات إلى مناطق، وما يُسمح له بالاتصال بماذا، وكيفية مراقبة البيئة بأكملها.

يبني هذا الدرس دفاعًا متعدد الطبقات حول المكونات والبروتوكولات التي درستم، ويستند إلى نموذج Purdue.

نموذج Purdue

ينظم Purdue Enterprise Reference Architecture أنظمة ICS في مستويات طبقية، ويفصل بين تقنية معلومات الأعمال والتحكم في العمليات.

  • المستوى 0 — المستشعرات والمشغلات
  • المستوى 1 — وحدات PLC ووحدات RTU ووحدات التحكم
  • المستوى 2 — SCADA وHMI والتحكم الإشرافي
  • المستوى 3 — عمليات الموقع ومؤرخات البيانات وEWS
  • المستويان 4-5 — تقنية معلومات المؤسسة وشبكات الأعمال

تكمن قيمة النموذج في تحديد حدود واضحة يجب التحكم في حركة البيانات عندها.

المنطقة الصناعية منزوعة السلاح

يفصل أهم حد بين تقنية المعلومات (المستويين 4-5) وOT (المستويات 0-3). وتقع المنطقة الصناعية منزوعة السلاح (Level 3.5) بينهما، بحيث لا تتصل الشبكتان ببعضهما مباشرة.

  • توجد وسطاء البيانات والنسخ المكررة من مؤرخات البيانات في المنطقة منزوعة السلاح
  • تتدفق بيانات OT إلى الخارج نحو تقنية المعلومات عبر وسطاء خاضعين للتحكم
  • لا يوجد مسار مباشر يسمح لاختراق تقنية المعلومات (مثل برمجية الفدية) بالوصول إلى وحدات التحكم

يمنع هذا القرار المعماري الواحد مسار الانتقال الجانبي الأكثر شيوعًا.

التقسيم والمناطق

إضافةً إلى الفصل بين تقنية المعلومات وOT، قسّموا OT نفسها إلى مناطق متصلة عبر قنوات خاضعة للتحكم، وفق النموذج الذي يروّج له معيار IEC 62443.

  • جمّعوا الأصول حسب الوظيفة والأهمية ضمن مناطق
  • اسمحوا بحركة البيانات المطلوبة فقط عبر القنوات بين المناطق
  • احصروا الاختراق في منطقة واحدة بدلًا من المصنع بأكمله

يجب ألا يتمكن الاختراق في خلية أو خط إنتاج من الوصول إلى خلية أو خط آخر.

جدران الحماية المراعية للبروتوكول

تُجري جدران الحماية العادية تصفيةً وفق عناوين IP والمنافذ، أما OT فتحتاج إلى جدران حماية تفهم البروتوكولات الصناعية ويمكنها فرض الغرض المقصود من الاتصالات.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

حماية SIS

يستحق نظام الأجهزة المخصص للسلامة أقوى درجات العزل. وتتمثل مهمته في إعادة العملية إلى حالة آمنة، ويمكن للمهاجم الذي يصل إليه تعطيل خط الدفاع الأخير هذا.

  • أبقوا SIS على شبكة منفصلة ومعزولة عن نظام التحكم
  • قيّدوا وصول EWS إلى وحدات التحكم بالسلامة تقييدًا صارمًا
  • راقبوا أي محاولة غير مصرح بها لقراءة منطق السلامة أو تعديله

استهدف هجوم بارز نظام SIS تحديدًا؛ فتعاملوا مع سلامته باعتبارها أمرًا لا يقبل المساومة.

الوصول الآمن عن بُعد

يُعد الوصول عن بُعد للمورّدين والمهندسين مسارًا شائعًا للتسلل. استبدلوا اتصالات VPN المباشرة إلى OT بوصول يتم عبر وسيط وتحت المراقبة.

  • لا تعرضوا أنظمة OT مباشرةً للإنترنت أو لـ RDP
  • وجّهوا الوصول عبر مضيف قفز في المنطقة منزوعة السلاح مع MFA
  • امنحوا جلسات عند الطلب ومحددة المدة وبأقل قدر من الامتيازات
  • سجّلوا الجلسات لأغراض التدقيق

يجب تفعيل الصيانة عن بُعد التي يجريها المورّد عند الطلب وتعطيلها بعد ذلك، لا تركها مفعّلة دائمًا.

المراقبة السلبية وجرد الأصول

لا يمكنكم حماية ما لا يمكنكم رؤيته، ولا ينبغي لكم إجراء فحص نشط على OT الهشة. استخدموا الأساليب السلبية.

  • أنشئوا وحافظوا على جرد كامل للأصول بالاعتماد على حركة البيانات المرصودة
  • ضعوا خط أساس للاتصالات المعتادة، ثم أطلقوا تنبيهات عند حدوث انحرافات
  • اكتشفوا الأجهزة الجديدة أو عمليات الكتابة غير المتوقعة أو المضيفين غير المصرح لهم
  • أرسلوا تنبيهات OT إلى SOC يفهم سياق العملية

توفر المستشعرات السلبية عند حدود المناطق رؤيةً واضحة دون إزعاج العمليات.

الوسائط القابلة للإزالة وسلسلة التوريد

لا يعني العزل عن الشبكات أن النظام آمن. فقد عبرت عدة حوادث كبرى في ICS الفجوة عبر محركات USB ومعدات مورّدين مخترقة.

  • تحكموا في الوسائط القابلة للإزالة وافحصوها في أكشاك مخصصة
  • تحققوا من سلامة أجهزة الكمبيوتر المحمولة الخاصة بالمورّدين قبل توصيلها
  • تحققوا من البرنامج الثابت ومن مصدر التحديثات الخاصة بوحدات التحكم
  • تعاملوا مع سلسلة توريد OT بالصرامة التي تعلمتموها في الدورات السابقة

غالبًا ما تكون نقاط الدخول البشرية والمادية أهم من محيط الشبكة.

الاستجابة لحوادث OT والمرونة

خططوا للاستجابة مع مراعاة واقع OT، إذ قد يكون إيقاف العملية خطرًا بحد ذاته.

  • أنشئوا دليل إجراءات خاصًا بـ OT بالتعاون مع مهندسي العمليات
  • حدّدوا بديلًا يدويًا آمنًا لتشغيل العملية إذا تعطلت أدوات التحكم
  • احتفظوا بنسخ احتياطية غير متصلة من منطق PLC وإعداداته
  • أجروا تدريبات مع فرق العمليات للحفاظ على السلامة أثناء الاستجابة

تُعد المرونة، أي القدرة على مواصلة التشغيل أو التعطل بأمان، بأهمية الوقاية نفسها.

المعايير والبرنامج القابل للتدقيق

تحوّل الأطر هذه الممارسات إلى برنامج يمكن تدقيقه.

  • IEC 62443 — المعيار الأساسي لأمان الأتمتة الصناعية (المناطق والقنوات ومستويات الأمان)
  • NIST SP 800-82 — إرشادات لتأمين OT
  • لوائح القطاعات الخاصة بالطاقة والمياه وخطوط الأنابيب

اجمعوا البنية (Purdue والمنطقة منزوعة السلاح والتقسيم) والمراقبة والتحكم في الوصول والاستجابة ضمن برنامج يخضع للتقييم المستمر، بدلًا من اعتباره مشروعًا يُنفذ مرة واحدة.

تحقق سريع: حد المنطقة منزوعة السلاح

طبّقوا البنية لإيقاف مسار هجوم شائع.

مراجعة: تأمين البنية التحتية الحيوية

أنشأتم دفاعًا متعدد الطبقات لبيئات OT.

  • يحدد نموذج Purdue المستويات والحدود التي يجب التحكم فيها
  • تمنع المنطقة الصناعية منزوعة السلاح حركة البيانات المباشرة من تقنية المعلومات إلى OT؛ وتحصر المناطق والقنوات (IEC 62443) نطاق الاختراقات
  • تفرض جدران الحماية المراعية للبروتوكول الأوامر المسموح بها؛ وتبقى SIS معزولة
  • يسد الوصول عن بُعد عبر وسيط والمراقبة السلبية والتحكم في الوسائط القابلة للإزالة مسارات رئيسية
  • خططوا لـ الاستجابة والمرونة المراعية لـ OT، مسترشدين بـ IEC 62443 وNIST 800-82

اكتملت الدورة: يمكنكم تحليل أنظمة التحكم الصناعية والدفاع عنها.

الأسئلة الشائعة

هل درس «تأمين البنية التحتية الحيوية» مجاني؟

نعم — نص درس «تأمين البنية التحتية الحيوية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تأمين البنية التحتية الحيوية»؟

التقسيم، والمراقبة، ونموذج Purdue. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تأمين البنية التحتية الحيوية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات أنظمة التحكم الصناعية
  2. اختلافات أمن OT وIT
  3. بروتوكولات ICS الشائعة ومخاطرها
  4. تأمين البنية التحتية الحيوية
← العودة إلى Cyber Security Academy