تخطي إلى المحتوى
متطلبات جديدة لشركات التأمين الأسترالية

دخلت قواعد CIRMP المُحسَّنة حيز التنفيذ في 10 يونيو 2026، وهي تنهي الحقبة القائمة على المبادئ بالنسبة لتسع فئات من الأصول: البث الإذاعي، وأنظمة أسماء النطاقات، والكهرباء، ومشغلي أسواق الطاقة، والبنية التحتية للشحن، وخدمات الشحن، والغاز، والوقود السائل، والمياه. وأصبحت الالتزامات المتعلقة بالأمن السيبراني محددة الآن. المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي مع التسجيل المركزي. فصل الشبكات الخاصة بالأنظمة الحيوية. أنظمة حيوية تستمر في العمل لمدة ثلاثة أشهر على الأقل بينما يتم إعادة بناء كل ما حولها. 

تحدد فترات السماح المواعيد النهائية الأولى في يونيو 2027 ويونيو 2028، وهو ما يبدو بعيدًا إلى أن تقوم بتقدير تكلفة التغيير في التصميم المعماري.  

قم بتنزيل النظرة العامة على حلول RSA لترى كيف يرتبط كل متطلب بإحدى قدرات RSA المحددة، حتى تتمكن من معرفة الجوانب التي يفي بها برنامجك بالفعل وتلك التي لا يفي بها. 

القسم 8B، مخاطر اختراق بيانات الاعتماد

يمكن لشركة RSA أن تساعد البنية التحتية الحيوية الأسترالية المنظمات تلبية متطلبات التصيد الاحتيالي- عملية مصادقة FIDO2 المقاومة للهجمات، والتي تعمل محليًّا داخل المنشأة في بيئة التكنولوجيا التشغيلية (OT) وتُستضاف في السحابة بالنسبة لتكنولوجيا المعلومات (IT)، وتشمل أجهزة «جامب بوكس» التي تعمل بنظام Windows،, لينكس وأجهزة يونكس، وحالات استخدام SAML أو OIDC. زائد أكثر من 200 رسالة من سجلات المصادقة والسجلات الإدارية التي تستجيب لنظام التسجيل المركزي،, المراقبة والالتزام بالمراجعة. 

القسم 8C، مخاطر الحركة الجانبية

انظر كيف مدير المصادقة RSA Authentication Manager يتيح للمؤسسات إجراء المصادقة بشكل مستقل في الوقت الذي تكون فيه الأنظمة الحيوية معزولة، وكيف تستمر عملية المصادقة لأكثر من 90 يومًا من حيث العزل عن بقية الشبكة، وكيف تعمل العناصر المرتبطة بنقاط النهاية والمجموعات والأدوار على توفير مبدأ «أقل امتياز ممكن» عبر الأنظمة التي تتعامل مع الأصول الحيوية. 

القسم 9أ، المخاطر المتعلقة بالموظفين

ضوابط الوصول التي تمنع الوصول غير المصرح به أو غير الخاضع للإشراف إلى المكونات الحيوية، والوصول المتميز المرتبط بنقاط نهاية ومجموعات وأدوار محددة. 

تتطلب المتطلبات من المؤسسات الحفاظ على سير عملياتها دون اتصال بالسحابة

تفترض معظم عمليات نشر أنظمة الهوية توفر الاتصال بالإنترنت. وتُعد المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي، والتي يتم توفيرها من قِبل مزود خدمات الهوية السحابية، أحد عوامل الاعتماد على أطراف ثالثة؛ وتنص المادة 8C على ضرورة بقاء الأنظمة الحيوية قيد التشغيل لمدة ثلاثة أشهر على الأقل، في الوقت الذي تكون فيه أجهزة الكمبيوتر الأخرى في مرحلة الاستعادة أو التعافي. 

إذا تم عزل بيئة OT عن خدمة المصادقة السحابية الخاصة بها، فسيُمنع المشغلون من الوصول في اللحظة بالذات التي يكون فيها التحكم في الوصول في غاية الأهمية. ولا توفر هذه القاعدة أي حل لهذا الأمر. بل تنص على إمكانية تشغيل الأصول وتقديم الخدمات الأساسية أثناء العزل. 

تقوم تقنية RSA بالمصادقة في البيئات المحلية، وفي البيئات المعزولة تمامًا عن الشبكة والبيئات شبه المعزولة، من خلال عملية العزل ومن خلال إعادة البناء. وهذا هو الفرق بين إجراء تحكم يفي بمتطلبات البند 8B نظريًّا، وإجراء تحكم يفي بمتطلبات البند 8C عمليًّا. 

المواعيد النهائية لقواعد CIRMP المُحسَّنة

تم تسجيل «قواعد CIRMP المُحسَّنة» في 9 يونيو 2026، ودخلت حيز التنفيذ في اليوم التالي. وتبدأ فترات السماح من تاريخ بدء سريانها. 

تنتهي مدة الاثني عشر شهراً في يونيو 2027. وهي تشمل مخاطر جوهرية إضافية، بما في ذلك الملكية الأجنبية والسيطرة والتأثير، والمخاطر السيبرانية الأساسية التي تشمل الأنظمة التي لم يتم تحديثها، والتكنولوجيا القديمة والتكنولوجيا الناشئة، ومخاطر إدارة الوصول. 

تنتهي مدة الـ 24 شهراً في يونيو 2028. وتشمل هذه المدة المخاطر المتبقية في مجال الأمن السيبراني وأمن المعلومات، بما في ذلك المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي وفصل الشبكات، إلى جانب سلسلة التوريد والأمن المادي والتحقق من خلفيات الموظفين. 

كما تشترط القواعد مستوى أعلى من النضج للكيانات المسؤولة، بما في ذلك «Essential Eight» و«AESCSF» و«ISO 27001» و«NIST CSF 2.0» أو «C2M2». 

الأسئلة الشائعة

على من تنطبق قواعد CIRMP المُحسَّنة؟ 

الكيانات المسؤولة عن تسع فئات من أصول البنية التحتية الحيوية: البث الإذاعي، وأنظمة أسماء النطاقات، والكهرباء، ومشغلي أسواق الطاقة، والبنية التحتية للشحن، وخدمات الشحن، والغاز، والوقود السائل، والمياه. أما الكيانات التي لا تندرج ضمن هذه الفئات، فتظل ملزمة بالالتزامات الأساسية الحالية المنصوص عليها في خطة إدارة المخاطر في البنية التحتية الحيوية (CIRMP). 

متى تدخل قواعد برنامج CIRMP المُحسَّنة حيز التنفيذ؟ 

وقد بدأت هذه الفترات في 10 يونيو 2026. وتنتهي فترات السماح التي مدتها اثنا عشر شهراً في يونيو 2027، بينما تنتهي فترات السماح التي مدتها أربعة وعشرون شهراً في يونيو 2028، وذلك حسب فئة الخطر. 

ما الذي تنص عليه المادة 8 ب بشأن المصادقة متعددة العوامل؟ 

مصادقة متعددة العوامل مقاومة للتصيد الاحتيالي عبر الأنظمة والشبكات المحددة، بالإضافة إلى التسجيل المركزي والمراقبة والمراجعة الدورية لمحاولات المصادقة الناجحة وغير الناجحة على حد سواء. 

هل يجب أن تعمل تقنية المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي بدون اتصال بالسحابة؟ 

لا تنص المادة 8 ب على ذلك بشكل مباشر. لكن المادة 8 ج توضح الأمر: يجب أن تظل الأنظمة الحيوية قيد التشغيل لمدة ثلاثة أشهر على الأقل أثناء إعادة تشغيل أجهزة الكمبيوتر الأخرى. وإذا كانت عملية المصادقة تعتمد على خدمة سحابية خارجية، فإنها تفشل في هذا الاختبار لحظة عزل البيئة. 

ما الذي يعنيه الشرط التشغيلي لمدة ثلاثة أشهر من الناحية العملية؟ 

يجب تصميم الأنظمة الحيوية بحيث تعمل بشكل مستقل أثناء الاستجابة للحوادث وعمليات الاستعادة، ويشمل ذلك عملية المصادقة. يعمل برنامج RSA Authentication Manager بنظام «نشط/نشط» (active/active) وبطريقة تتحمل الأعطال، ويستمر في إجراء المصادقة محليًّا أثناء عزل الأنظمة أو إعادة بنائها أو استعادتها. 

ما الذي يشترطه البند 9أ للحصول على حق الوصول المتميز؟ 

عملية أو نظام ضمن برنامج إدارة المخاطر والمعلومات (CIRMP) يهدف إلى تقليل أو إزالة المخاطر الجوهرية المرتبطة بالوصول غير المصرح به أو غير الخاضع للرقابة إلى المكونات الحيوية، وكذلك المخاطر المتعلقة باختراق أو إساءة استخدام بيانات الاعتماد وحقوق الوصول المميزة المستخدمة للوصول إلى الأصل. 

هل يمكن لـ RSA دعم بيئات OT المعزولة شبكيًّا؟ 

نعم. توفر RSA نظام مصادقة مقاوم للتصيد الاحتيالي من نوع FIDO2 يعمل محليًّا داخل المنشأة، ويدعم البيئات المعزولة تمامًا والبيئات شبه المعزولة جنبًا إلى جنب مع أنظمة تكنولوجيا المعلومات التقليدية. 

تعرف على CIRMP. حافظ على أمانك.