تقارب الأمن

يشير مصطلح "التقارب الأمني" إلى دمج وظيفتين أمنيتين كانتا متميزتين تاريخيًا داخل المؤسسات ، وهما الأمن المادي وأمن المعلومات ؛ إذ تُعدّ كلتاهما جزءًا لا يتجزأ من برنامج متكامل لإدارة المخاطر . وينبع هذا التقارب من إدراك أن أصول الشركات تعتمد بشكل متزايد على المعلومات. ففي الماضي، كانت الأصول المادية تتطلب الجزء الأكبر من جهود الحماية، بينما تتطلب أصول المعلومات اهتمامًا متزايدًا. وعلى الرغم من أن مصطلح "التقارب الأمني" يُستخدم عادةً في سياق التقارب السيبراني-المادي، إلا أنه يُمكن أن يُشير أيضًا إلى دمج الأمن مع مجالات إدارة المخاطر والمرونة ذات الصلة، بما في ذلك تخطيط استمرارية الأعمال وإدارة الطوارئ . ويُشار إلى التقارب الأمني ​​غالبًا باسم "الأمن المتكامل".

التعريفات

بحسب وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية ، فإن التقارب الأمني ​​هو "التعاون الرسمي بين وظائف أمنية كانت منفصلة سابقًا". [ 1 ] ويُعرّف المشاركون في استطلاع رأي أجرته مؤسسة ASIS بعنوان "حالة التقارب الأمني ​​في الولايات المتحدة وأوروبا والهند" التقارب الأمني ​​بأنه "جعل وظائف إدارة الأمن/المخاطر تعمل معًا بسلاسة، وسد الثغرات ونقاط الضعف الموجودة في المساحة بين هذه الوظائف". [ 2 ]

في كتابه "التقارب الأمني: إدارة مخاطر أمن المؤسسات" ، يُعرّف ديف تايسون التقارب الأمني ​​بأنه "دمج موارد الأمن التراكمية للمؤسسة من أجل تحقيق فوائد على مستوى المؤسسة من خلال تعزيز تخفيف المخاطر، وزيادة الفعالية والكفاءة التشغيلية، وتوفير التكاليف". [ 3 ]

خلفية

اكتسب مفهوم تقارب الأمن رواجًا في سياق الثورة الصناعية الرابعة ، التي يصفها كلاوس شواب ، مؤسس ورئيس المنتدى الاقتصادي العالمي ، بأنها "تتميز باندماج التقنيات الذي يطمس الحدود بين المجالات المادية والرقمية والبيولوجية". [ 4 ] ومن أبرز نتائج هذا الاندماج تطورات الأنظمة السيبرانية الفيزيائية ونمو إنترنت الأشياء ، مما أدى إلى تزايد أعداد وأنواع الأجهزة المادية المتصلة بالإنترنت. وفي عام 2017، توقعت شركة غارتنر أن يصل عدد الأجهزة المتصلة بالإنترنت إلى 20 مليار جهاز بحلول عام 2020. [ 5 ]

تم تأييد التقارب الأمني ​​في وقت مبكر من عام 2007 من قبل ثلاث منظمات دولية رائدة للمهنيين الأمنيين - ASIS International و ISACA و ISSA - والتي شاركت معًا في تأسيس تحالف إدارة مخاطر أمن المؤسسات، جزئيًا، لتعزيز هذا المفهوم.

أنواع التقارب

التقارب السيبراني الفيزيائي

تقارب المخاطر

في سياق إنترنت الأشياء، تتحول التهديدات السيبرانية بسهولة أكبر إلى عواقب مادية، كما أن الاختراقات الأمنية المادية قد توسع نطاق التهديدات السيبرانية التي تواجهها المؤسسة. ووفقًا لوكالة الأمن السيبراني وأمن البنية التحتية الأمريكية ، فإن "اعتماد ودمج أجهزة إنترنت الأشياء (IoT) وإنترنت الأشياء الصناعية (IIoT) قد أدى إلى شبكة مترابطة بشكل متزايد من الأنظمة السيبرانية الفيزيائية (CPS)، مما يوسع نطاق الهجمات ويُطمس الحدود الواضحة بين وظائف الأمن السيبراني والأمن المادي". [ 6 ]

بحسب تقرير المخاطر العالمية الصادر عن المنتدى الاقتصادي العالمي لعام 2020 ، "تتعرض التقنيات التشغيلية لمخاطر متزايدة لأن الهجمات الإلكترونية قد تُسبب آثارًا تقليدية ملموسة، مع امتداد التكنولوجيا إلى العالم المادي، مما يُنشئ نظامًا سيبرانيًا فيزيائيًا". [ 7 ] ووفقًا لوزارة الأمن الداخلي الأمريكية ، "قد يكون لعواقب الأعطال غير المقصودة أو الهجمات الخبيثة [على الأنظمة السيبرانية الفيزيائية] آثار وخيمة على حياة الإنسان والبيئة". [ 8 ]

ومن الأمثلة البارزة على الهجمات على المرافق المتصلة بالإنترنت هجوم ستوكسنت عام 2010 على المنشآت النووية الإيرانية في نطنز والهجوم الإلكتروني على شبكة الكهرباء الأوكرانية في ديسمبر 2015 .

يقول برايان هاريل، مساعد مدير أمن البنية التحتية السابق في وكالة الأمن السيبراني وأمن البنية التحتية (CISA): "إن التهديدات الحالية ناتجة عن هجمات هجينة ومختلطة تستخدم تكنولوجيا المعلومات والبنية التحتية المادية والتكنولوجيا التشغيلية كطرق هجومية. وسيسهم تسليط الضوء على هذا المشهد التهديدي المستقبلي في ضمان وعي أفضل بالوضع واستجابة أسرع." [ 9 ]

التقارب التنظيمي

يرى أنصار تقارب الأمن أن النهج التقليدية المنفصلة، ​​أو "المعزولة"، للأمن المادي والأمن السيبراني غير قادرة على حماية المؤسسة بشكل كافٍ من الهجمات التي تشمل الأبعاد السيبرانية والمادية معًا. ويركز الجانب التنظيمي لتقارب الأمن على مدى قدرة الهيكل الداخلي للمؤسسة على معالجة مخاطر الأمن المتداخلة بشكل مناسب.

بحسب وكالة الأمن السيبراني وأمن البنية التحتية ، "لا تزال أقسام الأمن المادي والأمن السيبراني تُعامل في كثير من الأحيان ككيانات منفصلة. وعندما يعمل قادة الأمن بمعزل عن بعضهم، فإنهم يفتقرون إلى رؤية شاملة للتهديدات الأمنية التي تستهدف مؤسساتهم. ونتيجة لذلك، يزداد احتمال وقوع الهجمات". [ 1 ] وتشير وثيقة صادرة عن شركة برايس ووترهاوس كوبرز بعنوان " تقارب المخاطر الأمنية " إلى أن "العديد من المخاطر الأمنية المادية والمعلوماتية التقليدية تُنظر إليها بمعزل عن بعضها البعض . وقد تتقارب هذه المخاطر أو تتداخل في نقاط محددة خلال دورة حياة المخاطر، وبالتالي، قد تُصبح نقطة عمياء بالنسبة للمؤسسة أو الأفراد المسؤولين عن إدارة المخاطر". [ 10 ]

في دراسة استقصائية أجرتها مؤسسة ASIS بعنوان "حالة تقارب الأمن في الولايات المتحدة وأوروبا والهند"، شملت أكثر من ألف متخصص من ذوي الخبرة في مجالات الأمن المادي، والأمن السيبراني، وإدارة الكوارث، واستمرارية الأعمال، تبين أنه على الرغم من "توقعات استمرت لسنوات حول حتمية تقارب الأمن، فإن 24% فقط من المشاركين قاموا بدمج وظائف الأمن المادي والسيبراني لديهم". [ 2 ] كما وجدت الدراسة أن 96% من المؤسسات التي دمجت وظيفتين أمنيتين أو أكثر أبلغت عن نتائج إيجابية من هذا الدمج، حيث أفاد 72% منها بأن الدمج عزز أمنها بشكل عام. وبشكل عام، يعتقد 78% من المشاركين في الاستطلاع أن الدمج سيعزز وظيفة الأمن لديهم بشكل عام.

بالاستناد إلى أعمال جاي رايت فورستر في مجال التفكير النظمي ، يرى جيسون تشيرينغتون، الرئيس التنفيذي لمجموعة أوبتيك سيكيوريتي، أن منهجية نظام الأنظمة توفر منظورًا مفيدًا لفهم كيفية مساهمة المجموعات الفرعية الأمنية داخل المؤسسة في تحقيق أهدافها الأمنية الشاملة. ويضيف: "في عالم مثالي لمنهجية نظام الأنظمة، تنظر المؤسسات إلى أمنها كمجموعة من الأنظمة الموجهة نحو مهام محددة، والتي تجمع مواردها وقدراتها معًا كجزء من نظام شامل يوفر وظائف وأداءً يفوق مجموع أجزائه. ومن الأهمية بمكان أن تضمن الرقابة على النظام الشامل تحديد أي ثغرات بين أنظمته المكونة وتجنب أي أعطال." [ 11 ]

تقارب الحلول (الأمن الموحد)

أدى الانتشار المتزايد للتهديدات الأمنية الهجينة السيبرانية-المادية إلى ظهور مجموعة من حلول الأمن المتكاملة التي تغطي المجالين السيبراني والمادي. ووفقًا لجيسون تشيرينغتون، "نشهد في التهديدات الأمنية المعاصرة تقاربًا بين الأساليب المادية والرقمية؛ ويتطلب الحماية من هذه التهديدات الهجينة اتباع نهج متكامل." [ 11 ] ووفقًا لوكالة الأمن السيبراني وأمن البنية التحتية الأمريكية : "تتمتع المؤسسات التي تدمج وظائف الأمن السيبراني والأمن المادي بمزيد من المرونة والاستعداد لتحديد التهديدات ومنعها والتخفيف من آثارها والاستجابة لها. كما يشجع هذا التقارب على تبادل المعلومات ووضع سياسات أمنية موحدة بين مختلف أقسام الأمن." [ 6 ]

فهرس

  • أندرسون، ك.، " التقارب: نهج شامل لإدارة المخاطر "، أمن الشبكات، إلسيفير المحدودة، المجلد 2007، العدد 5، مايو 2007.
  • أندرسون، ك.، " يجب على متخصصي أمن تكنولوجيا المعلومات أن يتطوروا لمواكبة تغيرات السوق "، مجلة SC، 12 أكتوبر 2006.

مراجع

  1. 1 2 "دليل عمل التقارب بين الأمن السيبراني وأمن البنية التحتية" . وكالة الأمن السيبراني وأمن البنية التحتية . 2020. تم الاطلاع عليه في 18 فبراير 2021 .
  2. 1 2 "حالة التقارب الأمني ​​في الولايات المتحدة وأوروبا والهند" (ملف PDF) . غلوبال سيكيوريتي إكستشينج بلس . 2019. تم الاطلاع عليه بتاريخ 18 فبراير 2021 .
  3. تايسون، ديف (2007). تقارب الأمن: إدارة مخاطر أمن المؤسسات . إلسيفير. ص 4. ISBN  978-0-7506-8425-5.
  4. شواب، كلاوس (14 يناير 2016). "الثورة الصناعية الرابعة: معناها وكيفية الاستجابة لها" . المنتدى الاقتصادي العالمي . تم الاطلاع عليه في 27 فبراير 2021 .
  5. هونغ، مارك (2017). "قيادة إنترنت الأشياء: رؤى غارتنر حول كيفية القيادة في عالم متصل" (ملف PDF) . غارتنر . تم الاطلاع عليه بتاريخ 28 فبراير 2021 .
  6. 1 2 "التقارب بين الأمن السيبراني والأمن المادي" . وكالة الأمن السيبراني وأمن البنية التحتية . 5 يناير 2021. تم الاطلاع عليه في 12 مارس 2021 .
  7. "تقرير المخاطر العالمية 2020" (ملف PDF) . المنتدى الاقتصادي العالمي . مارس 2020. تم الاطلاع عليه بتاريخ 28 فبراير 2021 .
  8. "أمن الأنظمة السيبرانية الفيزيائية" . وزارة الأمن الداخلي . تم الاطلاع عليه بتاريخ 28 فبراير 2021 .
  9. جونسون، بريدجيت (1 نوفمبر 2019). "وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ستعمل مع أصحاب المصلحة، و"تؤثر على ثقافة التقارب الأمني" خلال المؤتمر الوطني لإدارة مخاطر أمن المعلومات والاتصالات (NCISRM)" . مجلة الأمن الداخلي اليوم . تم الاطلاع عليه بتاريخ 28 فبراير 2021 .
  10. "تقارب المخاطر الأمنية" (ملف PDF) . برايس ووترهاوس كوبرز . 2010. تم الاطلاع عليه بتاريخ 15 مارس 2021 .
  11. 1 2 تشيرينغتون، جيسون (25 نوفمبر 2020). "التقارب الأمني: نهج نظام الأنظمة" . مجلة الأمن النيوزيلندية . تم الاطلاع عليه في 21 فبراير 2021 .
  • تحالف إدارة مخاطر أمن المؤسسات