تخطي إلى المحتوى

فهم الالتزامات الجديدة التي تقع على عاتق SOCI فيما يتعلق بالهوية والحوكمة

أضاف «قانون أمن البنية التحتية الحيوية» مؤخرًا تعديل (برنامج إدارة مخاطر البنية التحتية الحيوية المعزز) إلى اللوائح. إذا كنت قد قرأت المدونة السابقة لـ RSA SOCI, ، ويأتي هذا التعديل ليُضاف إلى القواعد الحالية لبرنامج إدارة مخاطر البنية التحتية الحيوية (CIRMP). وتفرض هذه التغييرات سلسلة من الالتزامات المعززة على فئات أصول البنية التحتية الحيوية (CI) عالية المخاطر. وتشمل هذه الفئات البث الإذاعي، وأنظمة أسماء النطاقات، ومشغلي شبكات الكهرباء والطاقة، والبنية التحتية وخدمات الشحن، وأصول الغاز والوقود والمياه.

تغطي التعديلات الجديدة مجموعة من الإجراءات الرقابية التي يجب تطبيقها للمساعدة في الحد من مخاطر التهديدات السيبرانية وحماية الأصول الحيوية للبنية التحتية الحيوية. ويؤكد قسمان — القسم 8B «مخاطر اختراق بيانات الاعتماد» والقسم 8C «مخاطر التنقل الجانبي» — على أهمية إدارة الهوية والوصول (IAM) في الحفاظ على أمن المؤسسات ذات المستوى العالي من الضمان.

يجب على المؤسسات تطبيق هذه الضوابط الجديدة بحلول يونيو 2028. ورغم أن هذا الموعد قد يبدو بعيدًا، إلا أن تغيير أو تعديل بيئات البنية التحتية للمعلومات (CI) والتكنولوجيا التشغيلية (OT) يتطلب من المؤسسات أن تبدأ في اتخاذ الإجراءات اللازمة الآن من أجل تلبية هذه المتطلبات التنظيمية الجديدة.

المخاطر المتعلقة باختراق بيانات الاعتماد الواردة في القسم 8B

من المرجح أن تكون حماية البنية التحتية الحيوية (CI) أحد الاعتبارات الرئيسية لمعظم الأصول المدرجة، وستعمل جميعها تقريبًا في إطار عمل للأمن السيبراني (CSF) قائم. تتطلب التشريعات الجديدة من البنية التحتية الحيوية (CI) اعتماد مستوى نضج من المستوى الثاني (L2) وفقًا لإحدى المعايير التالية: Essential 8، أو AESCFS، أو ISO27001، أو NIST CSF 2.0، أو C2M2. ويتطلب مستوى النضج الثاني وجود آلية مصادقة مقاومة للتصيد الاحتيالي.

يجب تطبيق هذا الإجراء على:

  • الوصول إلى أجهزة الكمبيوتر المتصلة بالإنترنت والأنظمة الحيوية.
  • الوصول المتميز وغير المتميز إلى المكونات الحيوية.
  • الوصول عن بُعد إلى التطبيقات أو الأنظمة أو الخدمات.

ينبغي على المؤسسات مراجعة هذا الشرط بدقة، حتى لو كانت تعتقد أن لديها بالفعل نظام مصادقة متعددة العوامل (MFA) مقاومًا للتصيد الاحتيالي ويستوفي متطلبات المستوى 2 من إطار العمل الأمني (CSF). تعتمد معظم حلول مزودي خدمات الهوية على خدمة سحابية، وفي حالة تعطل تلك الخدمة السحابية، سيضطر المستخدمون إلى المصادقة باستخدام بروتوكولات المصادقة متعددة العوامل التي لا تفي بالمتطلبات الجديدة، أو لن يتمكنوا من المصادقة على الإطلاق في بيئة معزولة.

لا تكفي خدمات المصادقة القائمة على السحابة وحدها لدعم شبكات التكنولوجيا التشغيلية (OT) — حيث تنص متطلبات SOCI الموسعة على ضرورة أن تكون المؤسسات قادرة على العزل لمدة تصل إلى 90 يومًا، مع الحفاظ على عمليات المصادقة والعمليات الأخرى دون الاتصال بالسحابة لمدة تصل إلى ثلاثة أشهر.

في أستراليا، تُعتبر المرونة الإلكترونية الآن متطلبًا أمنيًا قانونيًا، وليست هدفًا ضمن اتفاقية مستوى الخدمة (SLA).

نشر المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي باستخدام RSA

نشر RSA IDP Sovereign يوفر المصادقة المقاومة للتصيد الاحتيالي عبر البيئات المحلية، والبيئات المعزولة تمامًا، والبيئات شبه المعزولة. ويتميز هذا الحل بقدرة هجينة على التحويل التلقائي في حالة الفشل، مما يضمن استمرار تشغيل المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي للبنية التحتية الحيوية، حتى أثناء انقطاع الخدمة السحابية.

القسم 8C: مخاطر الحركة الجانبية

كما تنص المتطلبات الموسعة لبرنامج SOCI على عدة ضوابط أساسية يتعين على CI تنفيذها للحد من مخاطر التنقل الأفقي.

أحد المعايير الجديدة التي سيكون لها تأثير كبير على البنية التحتية الحيوية (CI) هو المعيار 8C، الذي ينص على “ضمان استمرار تشغيل الأنظمة الحيوية لمدة لا تقل عن ثلاثة أشهر، في الوقت الذي تكون فيه أجهزة الكمبيوتر الأخرى في مرحلة الاستعادة أو التعافي”.”

وينص هذا القانون على CI Fortify إرشادات العزل. تنص مبادرة «CI Fortify» على أن القطاعات المتأثرة يجب أن تكون قادرة على تشغيل الأصول وتقديم خدماتها الأساسية أثناء العزل. وهذا لا يعني إزالة ضوابط الأمن السيبراني أثناء العزل، بل على العكس تمامًا. يجب أن تظل جميع الضوابط سارية أثناء قيام مشغلي البنية التحتية الحيوية بإعادة البناء والاستعادة. ويهدف هذا القسم إلى تلبية متطلبات المرونة. ويطالب هذا الشرط البنية التحتية الحيوية بمواصلة تقديم الخدمات الأساسية بعد وقوع خرق.

سيشكل هذا تحديًا إضافيًا لشركة CI في تلبية متطلبات المصادقة المقاومة للتصيد الاحتيالي في حالة اختراق بيانات الاعتماد (8B). تعتمد عمليات النشر النموذجية المقاومة للتصيد الاحتيالي على مزودي الهوية السحابيين حصريًّا، ويُعتبر هذا اعتمادًا على طرف ثالث. وإذا قطعت رابط المصادقة السحابية عن بيئة OT المعزولة الخاصة بك، فستكون قد منعت المشغلين من الوصول. وهذا يؤدي إلى إبطاء عملية الاستعادة، لأن إعادة بناء الأنظمة بعد تعرضها للاختراق هو بالضبط الوقت الذي تحتاج فيه إلى أقوى إجراءات المصادقة وضوابط الوصول.

تحل RSA هذه المشكلة من خلال ميزة التحويل التلقائي الهجين، التي تتيح لمصادقة متعددة العوامل (MFA) المحلية والمعزولة عن الشبكة والمقاومة للتصيد الاحتيالي أن تستمر في العمل خلال فترة العزل وأثناء إعادة البناء، مما يوفر مصادقة آمنة وقوية وضوابط وصول.

كما يتضمن القسم 8C «مخاطر الحركة الجانبية» متطلبات تتعلق بمبدأ «أقل الامتيازات» ومراجعة حقوق الوصول.

يُعد فهم من يتمتع بحق الوصول إلى أي أنظمة، وإدارة الأدوار، والتحقق من الامتثال، أمراً أساسياً للوفاء بهذا المطلب. حوكمة RSA ودورة حياتها يدعم هذه المتطلبات ويمكن نشره محليًّا في بيئات البنية التحتية الحيوية.

لمعرفة المزيد عن كيفية دعم RSA لكم في الامتثال للمادتين 8B و8C من القانون تنزيل وثيقة متطلبات تخطيط قدرات الهوية.

الأسئلة الشائعة
ما هو برنامج SOCI المعزز لإدارة مخاطر البنية التحتية الحيوية؟

يُعد «CIRMP المُحسَّن» تعديلاً صدر عام 2026 على «قانون أمن البنية التحتية الحيوية» الأسترالي، ويُدرج ضوابط إلزامية للأمن السيبراني لفئات أصول البنية التحتية الحيوية عالية المخاطر. ويجب على المؤسسات تحقيق الامتثال بحلول يونيو 2028.

ما هي القطاعات التي ينطبق عليها نموذج CIRMP المُحسَّن من SOCI؟

ينطبق هذا التعديل على قطاعات البث، وأنظمة أسماء النطاقات، ومشغلي شبكات الكهرباء والطاقة، والبنية التحتية والخدمات الخاصة بالنقل، وأصول الغاز والوقود والمياه — مما يوسع نطاق إطار عمل SOCI الحالي ليشمل فئات الأصول ذات المخاطر الأعلى.

ما الذي تنص عليه المادة 8B من معيار SOCI؟

ينص القسم 8B على أن تنفذ البنية التحتية الحيوية آلية مصادقة مقاومة للتصيد الاحتيالي للأنظمة المتصلة بالإنترنت، والوصول المتميز وغير المتميز إلى المكونات الحيوية، والوصول عن بُعد إلى التطبيقات والخدمات. ويجب على المؤسسات تحقيق المستوى 2 على الأقل وفقًا لإطار عمل معترف به للأمن السيبراني، مثل Essential 8 أو NIST CSF 2.0 أو ISO 27001.

لماذا لا يُعدّ المصادقة متعددة العوامل (MFA) القائمة على السحابة وحدها كافية للامتثال لمعايير SOCI؟

تنص المادة 8C من معيار SOCI على ضرورة استمرار تشغيل البنية التحتية الحيوية في حالة العزل التام — دون اتصال بالسحابة — لمدة تصل إلى 90 يومًا. ولا يمكن لخدمات المصادقة التي تعتمد على السحابة وحدها أن تعمل أثناء حالة العزل، مما يعني أن المشغلين سيُمنعون من الوصول إلى الأنظمة التي يحتاجونها لإعادة التشغيل. ويشترط معيار SOCI أن تظل المصادقة قيد التشغيل طوال فترة العزل وإعادة التشغيل.

ما الذي تنص عليه المادة 8C من معيار SOCI لمنع التنقل الأفقي؟

ينص البند 8C على أن تقوم البنية التحتية الحيوية بتطبيق ضوابط الوصول القائمة على مبدأ «أقل امتياز ممكن»، والحفاظ على إجراءات مراجعة حقوق الوصول، وضمان استمرار تشغيل الأنظمة لمدة لا تقل عن ثلاثة أشهر أثناء وجود البنية التحتية الأخرى في مرحلة التعافي. وهذا يُقنّن فعليًّا إطار عمل «CI Fortify» بالنسبة للمؤسسات المعنية.

ما هو الموعد النهائي للامتثال لمعايير SOCI 8B و8C؟

يجب على المؤسسات تطبيق الضوابط الجديدة بحلول يونيو 2028. ونظرًا لتعقيد بيئات تكنولوجيا التشغيل (OT) والوقت اللازم لنشر حلول المصادقة المحلية المعزولة شبكيًّا، ينبغي على المؤسسات البدء في التخطيط والتنفيذ منذ الآن.

ما هي المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي، وكيف تختلف عن المصادقة متعددة العوامل القياسية؟

تستخدم المصادقة متعددة العوامل (MFA) المقاومة للتصيد أساليب تشفيرية — مثل مفاتيح الأمان المادية أو FIDO2/بيانات الاعتماد — التي لا يمكن للمهاجمين اعتراضها أو تقليدها. وعلى عكس رموز OTP المرسلة عبر الرسائل القصيرة (SMS) أو الإشعارات الفورية أو الروابط المرسلة عبر البريد الإلكتروني، لا يمكن التغلب على المصادقة متعددة العوامل (MFA) المقاومة للتصيد من خلال هجوم «الرجل في الوسط» أو محاولة الهندسة الاجتماعية. تتطلب معايير «Essential 8» من المستوى 2 على وجه التحديد استخدام طرق مقاومة للتصيد الاحتيالي بالنسبة للأنواع المشمولة في القسم 8B.

كيف تساعد RSA المؤسسات على الامتثال لمعايير SOCI 8B و8C؟

النشر السيادي RSA ID Plus Sovereign النشر السيادي يوفر مصادقة متعددة العوامل (MFA) مقاومة للتصيد الاحتيالي عبر البيئات المحلية، والبيئات المعزولة تمامًا عن الشبكة، والبيئات شبه المعزولة عن الشبكة، مع ميزة التحويل التلقائي الهجين التي تحافظ على استمرار عملية المصادقة أثناء انقطاع الخدمة السحابية — مما يفي بمتطلبات العزل لمدة 90 يومًا. حوكمة RSA ودورة حياتها يدعم مبدأ «أقل الامتيازات» ومتطلبات مراجعة الوصول المنصوص عليها في المادة 8C، من خلال نشر محلي مصمم خصيصًا لبيئات البنية التحتية الحيوية.

أوقف التهديدات قبل أن تبدأ

لا تكفي كلمات المرور وحدها. اكتشف كيف تعمل تقنية المصادقة متعددة العوامل من RSA على إحباط الهجمات التي تستهدف الهوية قبل أن تبدأ، دون أن تسبب أي عوائق للمستخدمين.
اكتشف حلول MFA