ملخص لقاء «الأمن منذ التصميم»

Microblink cybersecurity experts sharing knowledge and learning together, collaborating to enhance security practices and stay ahead of evolving threats.
Last updated

في نهاية عام 2023، شهد مجال أمن المعلومات بعض التطورات التي شكلت اتجاهات جديدة. ففي أكتوبر، نشرت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) «مبادئها ونهجها بشأن البرمجيات الآمنة حسب التصميم»، بينما توصل الاتحاد الأوروبي في مطلع ديسمبر إلى اتفاق بشأن «قانون المرونة السيبرانية» (CRA) الذي سيتطلب أن تُصمم جميع البرمجيات التي تعمل على أجهزة العملاء المتصلة بالإنترنت مع مراعاة الأمن السيبراني. 

في Microblink، بدأنا بمبادرات تهدف إلى التوافق مع أفضل الممارسات في مجال «الأمن حسب التصميم والأمن الافتراضي». وقد أطلقت المبادرة الأولى سلسلة لقاءات «الأمن حسب التصميم» (Security by Design Meetup)، وجمعت مجتمع أمن المعلومات في زغرب، كرواتيا. 

حقق لقاء «Meetup» نجاحاً باهراً، حيث استقطب أكثر من 100 شخص مهتمين بتبادل الخبرات والمعارف حول الأمن السيبراني. وقد تضمن اللقاء جلستين نقاشيتين: الأولى مع مطوري البرمجيات حول الإجراءات المتعلقة بـ«الأمن منذ التصميم» وأفضل الممارسات الافتراضية المتبعة في هذا المجال، والثانية مع أعضاء من القطاع المالي لمناقشة الأمن السيبراني في عمليات التسجيل الرقمية الخاصة بهم. وفي هذه المدونة، قدمنا لمحة عامة عن المناقشات والاستنتاجات التي توصلت إليها الجلسة النقاشية الأولى. 

جلسة نقاش حول «قانون المرونة الإلكترونية (CRA) ومتطلبات الأمن منذ مرحلة التصميم»

استهلت الجلسة بعرض تقديمي قدمه رئيس قسم أمن المعلومات في شركة «مايكروبلينك» حول متطلبات CRA فيما يتعلق بـ«الأمن في التصميم» و«الأمن الافتراضي». وتلا ذلك نقاش مع مجموعة مرموقة من خبراء الأمن من أبرز الشركات الكرواتية، وهي: Infobip وInfinum وASEE وAKD وInfigo وDiverto وApatura، بالإضافة إلى ممثل عن المركز الوطني الكرواتي للأمن السيبراني.

هل ترغب في معرفة المزيد؟
اتصل بنا اليوم للتحدث إلى أحد خبراء Microblink المتخصصين في مكافحة الاحتيال وحماية الهوية

من المتوقع أن يتم إقرار قانون «CRA» ليصبح قانونًا ساري المفعول في الأشهر أو الأسابيع المقبلة. وسيشكل ذلك خطوة مهمة نحو مستقبل رقمي أكثر أمانًا. والأهم من ذلك، أن قانون «CRA» لديه القدرة على أن يصبح رائدًا في وضع معايير قوية للأمن السيبراني على مستوى العالم.

وتتمثل الفكرة في حماية المستخدمين أثناء استخدامهم للأجهزة المتصلة بالإنترنت من خلال تطبيق إجراءات أمنية صارمة في دورة حياة تطوير البرمجيات. وبالإضافة إلى ذلك، ستفرض اللائحة أيضًا خضوع البرمجيات لتقييمات امتثال متنوعة، سواء على الصعيد الداخلي أو الخارجي، وفقًا لمستوى المخاطر المرتبطة بوظائف المنتج.

ملخص المتطلبات الرئيسية لهيئة التنظيم الائتماني (CRA) فيما يتعلق بالأمن:

  • تطوير المنتجات مع تطبيق تدابير الأمان وأفضل الممارسات طوال دورة حياة تطوير البرمجيات؛
  • تسليم المنتجات بتكوين آمن بشكل افتراضي؛
  • تسليم المنتج دون وجود ثغرات أمنية معروفة يمكن استغلالها؛
  • آليات الرقابة التي تمنع الوصول غير المصرح به؛
  • معالجة وحماية البيانات الضرورية فقط؛
  • تأمين عمل المنتجات بطريقة تحافظ على توفر الوظائف الأساسية؛
  • معالجة الثغرات الأمنية المعروفة بانتظام من خلال إصدار تصحيحات أمنية.

سيُطلب من شركات تطوير البرمجيات الإفصاح علنًا عن إجراءاتها الأمنية والاختبارات التي تُجريها على منتجاتها، إلى جانب الوثائق التالية المتعلقة بمنتجاتها:

  • قائمة مكونات البرمجيات (SBOM) لكل منتج؛
  • إعلان مطابقة المنتجات؛
  • قائمة بجميع العملاء الذين يستخدمون هذه المنتجات.

كما سيتعين على الشركات الخاضعة لقانون CRA الإبلاغ عن الحوادث ونقاط الضعف إلى الهيئات التنظيمية وعملائها.

التغيرات في معايير التطوير ودورة حياة المنتج

أكد المتحدثون على أهمية تدريب مهندسي التطوير على اتباع معايير التطوير الجديدة، وتزويدهم بالتدريب بانتظام، واستخدام أفضل الممارسات مثل معيار OWASP للتحقق من أمن التطبيقات. وسيكون اتباع نهج قائم على المخاطر ونمذجة التهديدات للتطبيقات والخدمات عالية المخاطر جزءًا إلزاميًا من دورة حياة المنتج، لا سيما بالنسبة للمنتجات الجديدة.

لا تزال المراجعة اليدوية للكود بين الزملاء تُعتبر المعيار الأساسي في عملية تطوير الكود. ومع ذلك، شدد المشاركون في الندوة على أن أدوات اختبار أمن التطبيقات الآلية تشكل جزءًا ضروريًا من العملية ووسيلة لضمان طبقة إضافية من الأمان، حتى لو أسفرت عن العديد من النتائج الإيجابية الخاطئة. فإذا تم ضبط هذه الأدوات بشكل صحيح وكانت لديها رؤية شاملة لتدفق البيانات بالكامل، فستتمكن من توقع الأخطاء التي قد يغفلها الإنسان الذي يعمل على وحدة واحدة فقط من النظام.

كما شملت المناقشة إدارة مكونات الجهات الخارجية وتأثير مجتمع البرمجيات مفتوحة المصدر على أمن منتجات البرمجيات. ورغم أن قراءة قوائم مكونات البرمجيات (SBOMs) قورنت بتحليل قائمة المكونات قبل شراء شطيرة، اتفق المشاركون في الجلسة على أن كل ذلك يكون مفيدًا عندما يقترن بعمليات مسح منتظمة للثغرات واختبارات الاختراق. ويمكن ربط مثل هذه البرامج بالإفصاح العلني عن الثغرات، المعروف باسم «مكافآت اكتشاف الأخطاء»، لتوفير عملية إدارة أكثر كفاءة للثغرات.

اختتمت الجلسة برأي مفاده أن جميع اللوائح المشابهة لقانون CRA (قانون استجابة المخاطر السيبرانية) وأفضل الممارسات مثل CISA (وكالة الأمن السيبراني والبنية التحتية) تشكل أداة فعالة لتنفيذ متطلبات الأمان منذ البداية وفي كل جانب من جوانب عملية التطوير. علاوة على ذلك، ستضمن هذه اللوائح وأفضل الممارسات أن يفهم أصحاب المصلحة أهمية الاستثمار في هذه العملية ويؤيدوه. وفي النهاية، سيكون المستهلكون النهائيون هم المستفيدون الأكبر، لأن المسؤولية عن سلامة بياناتهم وخصوصيتهم ستنتقل منهم إلى الموردين، وستصبح المنتجات أكثر أمانًا.

الخلاصة

أكدت المناقشات الحماسية وتبادل الأفكار والخبرات التي تمت مشاركتها حول الأمن السيبراني واللوائح التنظيمية المرتقبة أننا جزء من مجتمع موهوب ومتفانٍ. 

إن ردود الفعل الإيجابية والاهتمام بمواضيع الأمن السيبراني يشجعاننا على إنشاء منصة مجتمعية يمكن للناس من خلالها التعلم ومشاركة الأدوات وتقييمها، بهدف جعل المنتجات والبيئات أكثر أمانًا وأمانًا.

نحن في Microblink نصمم منتجاتنا مع إيلاء اهتمام خاص بالأمن من أجل عملائنا ومستخدميهم النهائيين. وقد أصبحت المعايير الجديدة، مثل معيار OWASP للتحقق من أمن التطبيقات، والنهج القائمة على المخاطر، ونمذجة التهديدات، جزءًا لا يتجزأ من عملية تطوير منتجاتنا. وتضمن المراجعات اليدوية للكود، وإدارة مكونات الجهات الخارجية، واختبارات الاختراق المنتظمة، ومسح الثغرات الأمنية، حماية قوية لتعزيز مستوى الأمان بشكل أكبر.

نتوجه بجزيل الشكر إلى جميع الضيوف، ولا سيما المتحدثين، لمساعدتنا في تنظيم لقاء ناجح.

اكتشف حلولنا

استكشاف حلولنا على بُعد نقرة واحدة فقط. جرّب منتجاتنا أو تحدث معنا مع أحد خبرائنا للتعمق أكثر في ما نقدمه.

المزيد من المعلومات

مواصلة القراءة

استكشاف المزيد
The New Authorization Problem Created by AI Agents 

The New Authorization Problem Created by AI Agents 

AI agents introduce a new wrinkle into digital trust: a legitimate user can direct a legitimate agent to take an action that…

اقرأ أكثر
ختام العام بالتطلع إلى المستقبل: لماذا أصبح المجتمع والتعاون أكثر أهمية من أي وقت مضى

ختام العام بالتطلع إلى المستقبل: لماذا أصبح المجتمع والتعاون أكثر أهمي…

مع اقتراب نهاية العام، وجدت نفسي أفكر في العوامل التي أحدثت فرقًا حقيقيًّا في عام 2025. ليس فقط من حيث التكنولوجيا أو مؤشرات…

اقرأ أكثر
لماذا يحتاج التحقق من الهوية إلى التحليلات، وليس الدقة فحسب 

لماذا يحتاج التحقق من الهوية إلى التحليلات، وليس الدقة فحسب 

لسنوات عديدة، ركزت المؤسسات التي تقيّم حلول التحقق من الهوية على مجموعة مألوفة من المعايير. فقد كانت معدلات الدقة، وتغطية الو…

اقرأ أكثر
لماذا يُحسّن التقاط الصور بدون إطار من أداء التحقق من صحة المستندات

لماذا يُحسّن التقاط الصور بدون إطار من أداء التحقق من صحة المستندات

لا تفشل عملية التحقق من الهوية بسبب عدم دقة الأنظمة. بل إنها تفشل عادةً لأن المستخدمين ينسحبون قبل أن يتمكن النظام من أداء مه…

اقرأ أكثر
لماذا يُعد كل من المقارنة المعيارية والقدرة على التفسير أمرين بالغين الأهمية في عملية التحقق من الهوية

لماذا يُعد كل من المقارنة المعيارية والقدرة على التفسير أمرين بالغين ا…

تناولت مدونة حديثة للرئيس التنفيذي لشركة Microblink، هارتلي طومسون، الكيفية التي يغير بها الذكاء الاصطناعي التوليدي (Gen AI)…

اقرأ أكثر
عندما تتصرف العناصر الذكية الاصطناعية (وربما تهاجم)

عندما تتصرف العناصر الذكية الاصطناعية (وربما تهاجم)

في الآونة الأخيرة، بدأ نوع جديد من القلق يظهر في أوساط التكنولوجيا. لا يتعلق الأمر بانتهاكات الأمن أو انقطاعات الخدمة، بل بال…

اقرأ أكثر
تقرير
تحديد ملامح تزايد حالات الاحتيال المتعلقة بالهوية المدعومة بالذكاء الاصطناعي

لم يقتصر دور الذكاء الاصطناعي على تسريع عمليات الاحتيال فحسب، بل جعلها نظامًا متكاملًا. فقد قمنا بتحليل ملايين التفاعلات المتعلقة بالهوية لرسم خريطة لكيفية تطور هجمات الهوية عبر المناطق وأنواع الهجمات ومستويات تعقيدها — وما يتعين على المؤسسات إعادة النظر فيه لمواكبة هذه التطورات.

اطلع على البيانات