ملخص لقاء «الأمن منذ التصميم»
في نهاية عام 2023، شهد مجال أمن المعلومات بعض التطورات التي شكلت اتجاهات جديدة. ففي أكتوبر، نشرت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) «مبادئها ونهجها بشأن البرمجيات الآمنة حسب التصميم»، بينما توصل الاتحاد الأوروبي في مطلع ديسمبر إلى اتفاق بشأن «قانون المرونة السيبرانية» (CRA) الذي سيتطلب أن تُصمم جميع البرمجيات التي تعمل على أجهزة العملاء المتصلة بالإنترنت مع مراعاة الأمن السيبراني.
في Microblink، بدأنا بمبادرات تهدف إلى التوافق مع أفضل الممارسات في مجال «الأمن حسب التصميم والأمن الافتراضي». وقد أطلقت المبادرة الأولى سلسلة لقاءات «الأمن حسب التصميم» (Security by Design Meetup)، وجمعت مجتمع أمن المعلومات في زغرب، كرواتيا.
حقق لقاء «Meetup» نجاحاً باهراً، حيث استقطب أكثر من 100 شخص مهتمين بتبادل الخبرات والمعارف حول الأمن السيبراني. وقد تضمن اللقاء جلستين نقاشيتين: الأولى مع مطوري البرمجيات حول الإجراءات المتعلقة بـ«الأمن منذ التصميم» وأفضل الممارسات الافتراضية المتبعة في هذا المجال، والثانية مع أعضاء من القطاع المالي لمناقشة الأمن السيبراني في عمليات التسجيل الرقمية الخاصة بهم. وفي هذه المدونة، قدمنا لمحة عامة عن المناقشات والاستنتاجات التي توصلت إليها الجلسة النقاشية الأولى.
جلسة نقاش حول «قانون المرونة الإلكترونية (CRA) ومتطلبات الأمن منذ مرحلة التصميم»
استهلت الجلسة بعرض تقديمي قدمه رئيس قسم أمن المعلومات في شركة «مايكروبلينك» حول متطلبات CRA فيما يتعلق بـ«الأمن في التصميم» و«الأمن الافتراضي». وتلا ذلك نقاش مع مجموعة مرموقة من خبراء الأمن من أبرز الشركات الكرواتية، وهي: Infobip وInfinum وASEE وAKD وInfigo وDiverto وApatura، بالإضافة إلى ممثل عن المركز الوطني الكرواتي للأمن السيبراني.
من المتوقع أن يتم إقرار قانون «CRA» ليصبح قانونًا ساري المفعول في الأشهر أو الأسابيع المقبلة. وسيشكل ذلك خطوة مهمة نحو مستقبل رقمي أكثر أمانًا. والأهم من ذلك، أن قانون «CRA» لديه القدرة على أن يصبح رائدًا في وضع معايير قوية للأمن السيبراني على مستوى العالم.
وتتمثل الفكرة في حماية المستخدمين أثناء استخدامهم للأجهزة المتصلة بالإنترنت من خلال تطبيق إجراءات أمنية صارمة في دورة حياة تطوير البرمجيات. وبالإضافة إلى ذلك، ستفرض اللائحة أيضًا خضوع البرمجيات لتقييمات امتثال متنوعة، سواء على الصعيد الداخلي أو الخارجي، وفقًا لمستوى المخاطر المرتبطة بوظائف المنتج.
ملخص المتطلبات الرئيسية لهيئة التنظيم الائتماني (CRA) فيما يتعلق بالأمن:
- تطوير المنتجات مع تطبيق تدابير الأمان وأفضل الممارسات طوال دورة حياة تطوير البرمجيات؛
- تسليم المنتجات بتكوين آمن بشكل افتراضي؛
- تسليم المنتج دون وجود ثغرات أمنية معروفة يمكن استغلالها؛
- آليات الرقابة التي تمنع الوصول غير المصرح به؛
- معالجة وحماية البيانات الضرورية فقط؛
- تأمين عمل المنتجات بطريقة تحافظ على توفر الوظائف الأساسية؛
- معالجة الثغرات الأمنية المعروفة بانتظام من خلال إصدار تصحيحات أمنية.
سيُطلب من شركات تطوير البرمجيات الإفصاح علنًا عن إجراءاتها الأمنية والاختبارات التي تُجريها على منتجاتها، إلى جانب الوثائق التالية المتعلقة بمنتجاتها:
- قائمة مكونات البرمجيات (SBOM) لكل منتج؛
- إعلان مطابقة المنتجات؛
- قائمة بجميع العملاء الذين يستخدمون هذه المنتجات.
كما سيتعين على الشركات الخاضعة لقانون CRA الإبلاغ عن الحوادث ونقاط الضعف إلى الهيئات التنظيمية وعملائها.

التغيرات في معايير التطوير ودورة حياة المنتج
أكد المتحدثون على أهمية تدريب مهندسي التطوير على اتباع معايير التطوير الجديدة، وتزويدهم بالتدريب بانتظام، واستخدام أفضل الممارسات مثل معيار OWASP للتحقق من أمن التطبيقات. وسيكون اتباع نهج قائم على المخاطر ونمذجة التهديدات للتطبيقات والخدمات عالية المخاطر جزءًا إلزاميًا من دورة حياة المنتج، لا سيما بالنسبة للمنتجات الجديدة.
لا تزال المراجعة اليدوية للكود بين الزملاء تُعتبر المعيار الأساسي في عملية تطوير الكود. ومع ذلك، شدد المشاركون في الندوة على أن أدوات اختبار أمن التطبيقات الآلية تشكل جزءًا ضروريًا من العملية ووسيلة لضمان طبقة إضافية من الأمان، حتى لو أسفرت عن العديد من النتائج الإيجابية الخاطئة. فإذا تم ضبط هذه الأدوات بشكل صحيح وكانت لديها رؤية شاملة لتدفق البيانات بالكامل، فستتمكن من توقع الأخطاء التي قد يغفلها الإنسان الذي يعمل على وحدة واحدة فقط من النظام.
كما شملت المناقشة إدارة مكونات الجهات الخارجية وتأثير مجتمع البرمجيات مفتوحة المصدر على أمن منتجات البرمجيات. ورغم أن قراءة قوائم مكونات البرمجيات (SBOMs) قورنت بتحليل قائمة المكونات قبل شراء شطيرة، اتفق المشاركون في الجلسة على أن كل ذلك يكون مفيدًا عندما يقترن بعمليات مسح منتظمة للثغرات واختبارات الاختراق. ويمكن ربط مثل هذه البرامج بالإفصاح العلني عن الثغرات، المعروف باسم «مكافآت اكتشاف الأخطاء»، لتوفير عملية إدارة أكثر كفاءة للثغرات.
اختتمت الجلسة برأي مفاده أن جميع اللوائح المشابهة لقانون CRA (قانون استجابة المخاطر السيبرانية) وأفضل الممارسات مثل CISA (وكالة الأمن السيبراني والبنية التحتية) تشكل أداة فعالة لتنفيذ متطلبات الأمان منذ البداية وفي كل جانب من جوانب عملية التطوير. علاوة على ذلك، ستضمن هذه اللوائح وأفضل الممارسات أن يفهم أصحاب المصلحة أهمية الاستثمار في هذه العملية ويؤيدوه. وفي النهاية، سيكون المستهلكون النهائيون هم المستفيدون الأكبر، لأن المسؤولية عن سلامة بياناتهم وخصوصيتهم ستنتقل منهم إلى الموردين، وستصبح المنتجات أكثر أمانًا.
الخلاصة
أكدت المناقشات الحماسية وتبادل الأفكار والخبرات التي تمت مشاركتها حول الأمن السيبراني واللوائح التنظيمية المرتقبة أننا جزء من مجتمع موهوب ومتفانٍ.
إن ردود الفعل الإيجابية والاهتمام بمواضيع الأمن السيبراني يشجعاننا على إنشاء منصة مجتمعية يمكن للناس من خلالها التعلم ومشاركة الأدوات وتقييمها، بهدف جعل المنتجات والبيئات أكثر أمانًا وأمانًا.
نحن في Microblink نصمم منتجاتنا مع إيلاء اهتمام خاص بالأمن من أجل عملائنا ومستخدميهم النهائيين. وقد أصبحت المعايير الجديدة، مثل معيار OWASP للتحقق من أمن التطبيقات، والنهج القائمة على المخاطر، ونمذجة التهديدات، جزءًا لا يتجزأ من عملية تطوير منتجاتنا. وتضمن المراجعات اليدوية للكود، وإدارة مكونات الجهات الخارجية، واختبارات الاختراق المنتظمة، ومسح الثغرات الأمنية، حماية قوية لتعزيز مستوى الأمان بشكل أكبر.
نتوجه بجزيل الشكر إلى جميع الضيوف، ولا سيما المتحدثين، لمساعدتنا في تنظيم لقاء ناجح.