Compliance · · 4 min read

قانون الاتحاد الأوروبي للأمن السيبراني يجبر مورّدي التكنولوجيا على إعادة التفكير في أمن المنتجات

يدفع قانون المرونة السيبرانية شركات التكنولوجيا إلى تسريع الإبلاغ عن الثغرات، ودمج بيانات الأمن، وإدماج الحماية في المنتجات منذ البداية.

من المقرر أن يغيّر قانون المرونة السيبرانية للاتحاد الأوروبي طريقة تطوير شركات التكنولوجيا للمنتجات المتصلة ومراقبتها وبيعها، وفقاً لتقرير نشره CSO Online. وتُلزم اللائحة المصنّعين بإخطار السلطات خلال 24 ساعة عندما يكتشفون ثغرة مستغلة فعلياً أو حادثاً خطيراً يؤثر في منتج ذي عناصر رقمية.

وتنشئ قاعدة الإبلاغ، التي أُدخلت في 11 سبتمبر، إطاراً قانونياً على مستوى الاتحاد الأوروبي لأمن الأجهزة والبرمجيات المتصلة بالإنترنت. ولا يقتصر نطاقها على الشركات الموجودة داخل التكتل. فأي شركة تسعى إلى بيع منتجات مشمولة في السوق الأوروبية قد تتأثر بها، بصرف النظر عن مكان مقرها الرئيسي.

ويشمل نطاقها تقنيات المؤسسات، مثل أنظمة التشغيل، وأجهزة التوجيه، والجدران النارية، والشبكات الخاصة الافتراضية، وأدوات إدارة الهوية، والبرمجيات الأمنية، وأنظمة إدارة الشبكات. وتمتد المتطلبات أيضاً إلى الأجهزة المستخدمة في أعباء الحوسبة المكثفة، بما في ذلك الأنظمة الداعمة للذكاء الاصطناعي.

الأمن يصبح شرطاً لدخول السوق

قال فنسنت لوَمبا، كبير مسؤولي أمن المنتجات في Alcatel Lucent Enterprise، لـ CSO Online إن التشريع قد يجعل المرونة السيبرانية متطلباً أساسياً للمنافسة في أسواق التكنولوجيا الدولية. وبرأيه، ركّز المصنّعون غالباً على أداء المعالجة، مع إيلاء اهتمام أقل للحماية المدمجة في البنية الأساسية.

وقال لوَمبا إن هذا التوازن سيتعين أن يتغير. فقد تضطر الشركات التي تورد الأجهزة ومعالجات الرسوميات إلى أوروبا إلى إعادة تصميم الأنظمة الأساسية بحيث تُدمج المرونة منذ البداية، بدلاً من إضافتها بعد طرح المنتج.

وقد يمنح التنظيم أيضاً أفضلية للشركات التي تطوّر بالفعل منتجات تتضمن ضوابط أمنية، وحوكمة، وإشرافاً على سلسلة التوريد ضمن عملياتها. ويتوقع لوَمبا أن تضع قواعد الاتحاد الأوروبي معياراً أوسع، ما يجبر الموردين خارج أوروبا على رفع معاييرهم إذا أرادوا البقاء قادرين على المنافسة مع الشركات الأوروبية.

ويذكّر التأثير الدولي المحتمل بتجربة اللائحة العامة لحماية البيانات في الاتحاد الأوروبي. وقال أرتيم سريبروف، مدير المنتجات في PCA Cyber Security، لـ CSO Online إن المراحل الأولى من قانون المرونة السيبرانية تشبه، من بعض النواحي، بداية تطبيق اللائحة العامة لحماية البيانات.

وأشار أيضاً إلى نقطة ضعف محتملة. وقال إن اللائحة العامة لحماية البيانات أنشأت واجبات للإبلاغ عن خروقات البيانات من دون إلزام الشركات بقياس كمية البيانات التي فُقدت. وقد يكون ذلك قد شجّع بعض المؤسسات على الحد من نطاق مراقبتها حتى تتمكن من تقليل خطر الغرامات الكبيرة. وتشير مقارنة سريبروف إلى أن متطلبات الإبلاغ قد تنتج سلوكاً غير مقصود عندما تفتقر المؤسسات إلى واجبات واضحة بالقدر نفسه لتحديد ما حدث ومدى خطورته.

أربع وعشرون ساعة تكشف الأنظمة المجزأة

بالنسبة إلى العديد من المورّدين، ستكون الصعوبة الأساسية تشغيلية أكثر منها قانونية. فالمعلومات اللازمة للإخطار تكون عادةً موزعة بين منصات إدارة معلومات الأمن والأحداث، ومصادر معلومات التهديدات، وتنبيهات الثغرات المستغلة المعروفة، وأدوات الفحص، وسجلات الأصول، وقوائم مكونات البرمجيات.

وليس من الضروري أن تكون هذه الأنظمة مترابطة بطريقة تتيح للشركة تحديد المنتج المتأثر، وتأكيد استغلال الثغرة، وتقديم تقرير دقيق خلال يوم واحد. وقال جو برينكلي، مدير أبحاث الأمن الهجومي والمجتمع في Cobalt، إن المهلة لا تترك للمحللين مجالاً كبيراً لتنفيذ كل خطوة يدوياً.

وقد يحتاج فريق ما إلى مطابقة ثغرة كُشف عنها حديثاً مع قائمة برمجياته، وتحديد الأصول ذات الصلة، وفحص بيانات القياس الأمني الحالية لمعرفة ما إذا كان المهاجمون يستخدمون الثغرة. وإذا تطلبت هذه المهام عمليات بحث منفصلة عبر لوحات معلومات عدة، فقد ينقضي جزء كبير من فترة الإبلاغ قبل أن تكون المؤسسة قد حدّدت الوقائع.

وتتمثل النتيجة العملية في الحاجة إلى الأتمتة. فعندما تظهر ثغرة، سيتعين على الأنظمة فحص قوائم مكونات البرمجيات، وتحديد الأصول المكشوفة، ومقارنة النتائج بالبيانات التشغيلية الحية. ويخاطر المورّدون الذين لا يستطيعون ربط هذه المصادر بإنفاق معظم الوقت المتاح في التحقيق، بدلاً من احتواء المشكلة وتطبيق الإصلاحات.

اختبار لجاهزية المؤسسات

وصفت لويز هورتون، رئيسة الشؤون الحكومية في المملكة المتحدة لدى NCC Group، الواجبات الجديدة بأنها اختبار كبير للجاهزية التشغيلية. وستحتاج المؤسسات إلى إجراءات موثوقة لإدارة الثغرات، ورؤية واضحة لتبعيات المنتجات، والقدرة على تقييم الحوادث وإبلاغها بسرعة ودقة.

ويبدأ ذلك الاستعداد قبل وقوع الحادث. فهو يشمل ممارسات التطوير الآمن، والإشراف على الموردين، وتحديداً واضحاً للمسؤولية عن القرارات عبر فرق الهندسة والأمن والإدارة. وجادلت هورتون بأن على الشركات أن تتعامل مع CRA باعتباره جزءاً من برنامج أوسع للمرونة، لا مجموعة من مهام الامتثال المنفصلة.

وقال هيغور فريتاس، رئيس منطقة المملكة المتحدة وأوروبا في CREST، إن التنظيم قد يعزز البيئة الرقمية الأوسع من خلال تحسين المساءلة وجعل ممارسات الأمن أكثر اتساقاً بين مصنّعي الأجهزة والبرمجيات.

وسيقع الضغط أيضاً على عاتق كبار مسؤولي أمن المعلومات. وستحتاج فرقهم إلى سجلات حديثة وقابلة للبحث للمنتجات والمكونات والتبعيات، بدلاً من قوائم جرد ثابتة تُعد فقط لمراجعات الامتثال الدورية. وسيتعين أن تؤدي قوائم مكونات البرمجيات وظيفة موارد تشغيلية فاعلة يمكنها دعم التحقيق الفوري والتخفيف من أثر التهديد.

وبالنسبة إلى قادة أمن المؤسسات، فإن المعيار الجديد ليس مجرد أعمال ورقية أسرع. فهو يتطلب رؤية مستمرة لما تشغّله المؤسسة، والمكونات التي تتضمنها تلك الأنظمة، وما إذا كانت ثغرة مكتشفة حديثاً قيد الاستغلال. وبموجب CRA، قد تهدد التأخيرات في الإجابة عن هذه الأسئلة كلاً من الامتثال التنظيمي واستمرار الوصول إلى السوق الأوروبية.

cybersecurityeu regulationcyber resilience actvulnerability managementsoftware supply chainsecure by designcompliance

Continue reading

Read this in another language