أمن المعلومات المادية
يمثل أمن المعلومات المادي نقطة التقاء أو أرضية مشتركة بين الأمن المادي وأمن المعلومات . وهو يُعنى في المقام الأول بحماية الأصول المادية المتعلقة بالمعلومات، مثل أنظمة الحاسوب ووسائط التخزين، من التهديدات المادية الواقعية، كالدخول غير المصرح به، والسرقة، والحرائق، والفيضانات. ويتضمن عادةً ضوابط مادية كالحواجز والأقفال الواقية، ووحدات تزويد الطاقة غير المنقطعة، وأجهزة تمزيق المستندات. وتُكمّل ضوابط أمن المعلومات في المجال المادي تلك الموجودة في المجال المنطقي (كالتشفير)، والضوابط الإجرائية أو الإدارية (كالتوعية بأمن المعلومات والامتثال للسياسات والقوانين).
خلفية
تُعدّ الأصول قيّمة بطبيعتها، ومع ذلك فهي عُرضة لمجموعة واسعة من التهديدات، سواءً كانت خبيثة (مثل السرقة والحرق العمد) أو عرضية/طبيعية (مثل فقدان الممتلكات وحرائق الغابات). إذا تحققت هذه التهديدات واستغلت نقاط الضعف هذه مُسببةً حوادث، فمن المُرجّح أن يكون لها آثار سلبية على المؤسسات أو الأفراد الذين يمتلكون هذه الأصول ويستخدمونها بشكل قانوني، وتتراوح هذه الآثار بين البسيطة والكارثية. تهدف ضوابط الأمن إلى تقليل احتمالية أو تكرار وقوع الحوادث و/أو شدة آثارها، وبالتالي حماية قيمة الأصول.
يشمل الأمن المادي استخدام وسائل التحكم مثل أجهزة كشف الدخان، وأجهزة إنذار الحريق، وطفايات الحريق، بالإضافة إلى القوانين واللوائح والسياسات والإجراءات ذات الصلة باستخدامها. وتُعدّ الحواجز كالأسوار والجدران والأبواب من وسائل التحكم المادي الواضحة، المصممة لردع أو منع الوصول المادي غير المصرح به إلى منطقة خاضعة للرقابة، كالمنازل أو المكاتب. وتُعتبر الخنادق والأسوار المحيطة بالقلاع في العصور الوسطى أمثلة كلاسيكية على وسائل التحكم المادي في الوصول، وكذلك خزائن البنوك والخزائن الآمنة.
تحمي ضوابط أمن المعلومات قيمة أصول المعلومات، لا سيما المعلومات نفسها (أي المحتوى المعلوماتي غير الملموس، والبيانات، والملكية الفكرية، والمعرفة، وما إلى ذلك)، بالإضافة إلى معدات الحاسوب والاتصالات، ووسائط التخزين (بما في ذلك الأوراق والوسائط الرقمية)، والكابلات، وغيرها من الأصول المادية المتعلقة بالمعلومات (مثل مصادر طاقة الحاسوب). إن شعار الشركات "موظفونا هم أثمن أصولنا" صحيح حرفيًا، إذ يُعدّ ما يُسمى بالعاملين في مجال المعرفة أصولًا معلوماتية قيّمة للغاية، وربما لا يُمكن الاستغناء عنها. ولذلك، يُمكن تصنيف تدابير الصحة والسلامة، وحتى الممارسات الطبية، ضمن ضوابط أمن المعلومات المادية، لأنها تحمي الإنسان من الإصابات والأمراض والوفاة. يُجسّد هذا المنظور انتشار المعلومات وقيمتها. يعتمد المجتمع البشري الحديث اعتمادًا كبيرًا على المعلومات، وللمعلومات أهمية وقيمة على مستوى أعمق وأكثر جوهرية. من حيث المبدأ، يُمكن تصنيف الآليات الكيميائية الحيوية دون الخلوية التي تحافظ على دقة تضاعف الحمض النووي ضمن ضوابط أمن المعلومات الحيوية، نظرًا لأن الجينات هي "معلومات الحياة".
تشمل الجهات الخبيثة التي قد تستفيد من الوصول المادي إلى أصول المعلومات مخترقي أنظمة الكمبيوتر ، وجواسيس الشركات ، والمحتالين. قيمة أصول المعلومات واضحة في حالة سرقة أجهزة الكمبيوتر المحمولة أو الخوادم التي يمكن بيعها مقابل المال، لكن محتوى المعلومات غالبًا ما يكون أكثر قيمة بكثير، مثل مفاتيح التشفير أو كلمات المرور (المستخدمة للوصول إلى أنظمة ومعلومات أخرى)، والأسرار التجارية وغيرها من الملكية الفكرية (ذات قيمة جوهرية أو قيمة بسبب المزايا التجارية التي توفرها)، وأرقام بطاقات الائتمان (المستخدمة لارتكاب عمليات انتحال الهوية والمزيد من السرقات). علاوة على ذلك، فإن فقدان أنظمة الكمبيوتر أو سرقتها أو تلفها، بالإضافة إلى انقطاع التيار الكهربائي، والأعطال الميكانيكية/الإلكترونية، وغيرها من الحوادث المادية، تمنع استخدامها، مما يتسبب عادةً في تعطيل العمل وما يترتب على ذلك من تكاليف أو خسائر. يمكن أن يكون الكشف غير المصرح به عن المعلومات السرية، وحتى التهديد القسري بهذا الكشف، ضارًا كما رأينا في اختراق شركة سوني بيكتشرز إنترتينمنت في نهاية عام 2014 وفي العديد من حوادث انتهاك الخصوصية. حتى في غياب أي دليل على استغلال المعلومات الشخصية المُفصَح عنها، فإن مجرد فقدانها لأمانها وسيطرتها من قِبَل أصحابها الشرعيين يُعدّ بحد ذاته تهديدًا محتملاً للخصوصية. لذا، من الأفضل تجنّب الغرامات الباهظة، والتشويه الإعلامي، والأضرار الأخرى التي تلحق بالسمعة، وغيرها من العقوبات والآثار المترتبة على انتهاكات الخصوصية الخطيرة، بغض النظر عن السبب.
أمثلة على الهجمات الجسدية للحصول على المعلومات
توجد عدة طرق للحصول على المعلومات من خلال الهجمات المادية أو عمليات الاستغلال. وفيما يلي بعض الأمثلة.
البحث في حاويات القمامة
إن البحث في حاويات القمامة هو ممارسة البحث في النفايات على أمل الحصول على شيء ذي قيمة مثل المعلومات التي تم التخلص منها بإهمال على الورق أو أقراص الكمبيوتر أو غيرها من الأجهزة.
الوصول العلني
أحيانًا، يدخل المهاجمون ببساطة إلى مبنى ويستولون على المعلومات التي يحتاجونها. [ 1 ] غالبًا ما يتنكر المهاجم، عند استخدام هذه الاستراتيجية، بشخصية من ينتمي إلى المكان. قد ينتحل صفة موظف في غرفة النسخ، ويأخذ مستندًا من مكتب أحدهم، وينسخه، ثم يعيد الأصل، ويغادر بالمستند المنسوخ. قد يتمكن الأفراد الذين يتظاهرون بأنهم من عمال صيانة المبنى من الوصول إلى أماكن محظورة . [ 2 ] [ 3 ] قد يخرجون من المبنى مباشرةً حاملين كيس قمامة يحتوي على مستندات حساسة، أو أجهزة محمولة أو وسائط تخزين متروكة على المكاتب، أو ربما حفظوا كلمة مرور مكتوبة على ورقة لاصقة على شاشة حاسوب أحدهم أو نطقوا بها لزميل في مكتب مفتوح.
أمثلة على ضوابط أمن المعلومات المادية
يمكن أن يمنع تمزيق المستندات الورقية قبل التخلص منها تسرب المعلومات غير المقصود . كما يمكن تشفير البيانات الرقمية أو مسحها بشكل آمن .
قد تطلب المكاتب من الزوار إبراز بطاقات هوية سارية أو مفاتيح دخول صالحة. وقد يُطلب من موظفي المكاتب الالتزام بسياسات "المكتب النظيف"، لحماية المستندات ووسائط التخزين الأخرى (بما في ذلك أجهزة تكنولوجيا المعلومات المحمولة) عن طريق ترتيبها بعيدًا عن الأنظار (على سبيل المثال، في أدراج مقفلة، أو خزائن ملفات، أو خزائن آمنة ، أو خزنة بنك ). وقد يُطلب من الموظفين حفظ كلمات المرور الخاصة بهم أو استخدام برنامج إدارة كلمات المرور بدلاً من كتابتها على الورق.
تتعرض أجهزة الكمبيوتر لانقطاعات التيار الكهربائي الناتجة عن انقطاع التيار، والفصل العرضي، ونفاد البطاريات، وانخفاض الجهد، وارتفاعات الجهد المفاجئة، والتشويش الكهربائي، والأعطال الإلكترونية. تشمل ضوابط أمن المعلومات المادية لمعالجة المخاطر المرتبطة بذلك ما يلي: الصمامات، ووحدات تزويد الطاقة الاحتياطية المزودة ببطاريات، والمولدات الكهربائية، ومصادر الطاقة والكابلات الاحتياطية، وعلامات التحذير "ممنوع الإزالة" على المقابس، وأجهزة الحماية من ارتفاع الجهد، ومراقبة جودة الطاقة، والبطاريات الاحتياطية، والتصميم والتركيب الاحترافي لدوائر الطاقة، بالإضافة إلى عمليات الفحص والاختبار الدورية والصيانة الوقائية .
انظر أيضاً
مراجع
- ↑ غرانجر، سارة (18-12-2001). "أساسيات الهندسة الاجتماعية، الجزء الأول: تكتيكات القرصنة" . سكيورتي فوكس . تم الاسترجاع في 27-08-2006 .
- ↑ «اعتقال أربعة رجال بتهمة دخول ممتلكات حكومية بذريعة كاذبة بغرض ارتكاب جناية» . وزارة العدل الأمريكية (بيان صحفي). مكتب التحقيقات الفيدرالي - فرع نيو أورليانز. 26 يناير/كانون الثاني 2010. تاريخ الاطلاع: 3 أكتوبر/تشرين الأول 2010 .
- ↑ «أربعة رجال يُقرّون بذنبهم في دخول ممتلكات فيدرالية بذريعة كاذبة. دخلوا مكتب السيناتور ماري لاندريو لتسجيل محادثات موظفي المكتب سرًا» . بيان صحفي صادر عن وزارة العدل . مكتب التحقيقات الفيدرالي - فرع نيو أورليانز. 26 مايو/أيار 2010. مؤرشف من الأصل في 31 مايو/أيار 2010. تم الاطلاع عليه في 3 أكتوبر/تشرين الأول 2010 .
روابط خارجية
- أمن الحاسوب
- الطعام المادي
