عملية تقييم نقاط الضعف
عملية تقييم الثغرات الأمنية ( VEP ) هي عملية تستخدمها الحكومة الفيدرالية الأمريكية لتحديد كيفية التعامل مع ثغرات أمن الحاسوب التي تظهر في يوم الصفر، وذلك على أساس كل حالة على حدة : ما إذا كان ينبغي الكشف عنها للجمهور للمساعدة في تحسين أمن الحاسوب بشكل عام، أو إبقاؤها سرية لاستخدامها في هجمات ضد خصوم الحكومة. [ 1 ]
تم تطوير برنامج VEP لأول مرة خلال الفترة 2008-2009، لكنه لم يُنشر إلا في عام 2016، عندما أصدرت الحكومة نسخة منقحة منه استجابةً لطلب بموجب قانون حرية المعلومات من مؤسسة الحدود الإلكترونية . [ 2 ] [ 3 ]
في أعقاب الضغط الشعبي من أجل مزيد من الشفافية في أعقاب قضية Shadow Brokers ، كشفت الحكومة الأمريكية بشكل أكثر علنية عن عملية VEP في نوفمبر 2017. [ 1 ] [ 4 ]
مشاركون
وفقًا لخطة برنامج دعم المحاربين القدامى المنشورة عام 2017، يُعد مجلس مراجعة الإنصاف (ERB) المنتدى الرئيسي للمداولات والقرارات المشتركة بين الوكالات فيما يتعلق ببرنامج دعم المحاربين القدامى. [ 4 ] يجتمع مجلس مراجعة الإنصاف شهريًا، ولكن يمكن أيضًا عقده في وقت أقرب إذا دعت الحاجة المُلحة.
يتألف مجلس مراجعة التوظيف من ممثلين عن الوكالات التالية:
- مكتب الإدارة والميزانية
- مكتب مدير الاستخبارات الوطنية (بما في ذلك مركز تنسيق الأمن التابع لمجتمع الاستخبارات )
- وزارة الخزانة الأمريكية
- وزارة الخارجية الأمريكية
- وزارة العدل الأمريكية (بما في ذلك مكتب التحقيقات الفيدرالي وفرقة العمل المشتركة الوطنية للتحقيقات الإلكترونية )
- وزارة الأمن الداخلي (بما في ذلك المركز الوطني للتكامل بين الأمن السيبراني والاتصالات وجهاز الخدمة السرية للولايات المتحدة )
- وزارة الطاقة الأمريكية
- وزارة الدفاع الأمريكية (بما في ذلك وكالة الأمن القومي ، بما في ذلك عناصر ضمان المعلومات والاستخبارات الإشارية )، وقيادة الولايات المتحدة السيبرانية ، ومركز جرائم الإنترنت التابع لوزارة الدفاع )
- وزارة التجارة الأمريكية
- وكالة المخابرات المركزية
تتولى وكالة الأمن القومي مهام الأمانة التنفيذية لبرنامج دعم الانتخابات. [ 4 ]
عملية
وفقًا لإصدار نوفمبر 2017 من برنامج التحقق من الهوية، فإن العملية تتم على النحو التالي:
تقديم وإخطار
عندما تكتشف أي جهة ثغرة أمنية، ستقوم بإخطار أمانة برنامج حماية الثغرات الأمنية في أسرع وقت ممكن. وسيتضمن الإخطار وصفًا للثغرة والمنتجات أو الأنظمة المعرضة لها، بالإضافة إلى توصية الجهة إما بنشر معلومات الثغرة أو تقييدها.
ستقوم الأمانة العامة بإخطار جميع المشاركين بتقديم الطلب في غضون يوم عمل واحد، وتطلب منهم الرد إذا كان لديهم اهتمام ذو صلة. [ 4 ]
الإنصاف والمناقشات
يتعين على أي جهة تبدي اهتمامًا أن تُبين ما إذا كانت توافق على التوصية الأصلية بالنشر أو التقييد في غضون خمسة أيام عمل. وفي حال عدم موافقتها، ستجري مناقشات مع الجهة المُقدمة للتوصية وأمانة برنامج مراجعة حقوق الملكية الفكرية في غضون سبعة أيام عمل لمحاولة التوصل إلى توافق في الآراء. وإذا لم يتم التوصل إلى توافق، سيقترح المشاركون خيارات على مجلس مراجعة حقوق الملكية الفكرية. [ 4 ]
قرار النشر أو التقييد
ينبغي اتخاذ القرارات بشأن الكشف عن ثغرة أمنية أو تقييدها بسرعة، بالتشاور الكامل مع جميع الجهات المعنية، وبما يحقق المصلحة العامة للمصالح المتضاربة لمهام حكومة الولايات المتحدة. وينبغي قدر الإمكان أن تستند هذه القرارات إلى منهجيات عقلانية وموضوعية، مع مراعاة عوامل مثل مدى انتشار الثغرة، ومدى الاعتماد عليها، وخطورتها.
إذا لم يتمكن أعضاء لجنة المراجعة من التوصل إلى توافق في الآراء، فسيصوتون على قرار مبدئي. وإذا اعترضت جهة ذات مصلحة على هذا القرار، فلها أن تُخطر أمانة برنامج تقييم الكفاءات المهنية (VEP) بالطعن في القرار المبدئي. وإذا لم تعترض أي جهة على القرار المبدئي، فسيُعتبر قرارًا نهائيًا. [ 4 ]
الإجراءات المتخذة والمتابعة
في حال تم الكشف عن معلومات الثغرات الأمنية، فسيتم ذلك بأسرع وقت ممكن، ويفضل أن يكون ذلك في غضون سبعة أيام عمل.
سيتم الكشف عن الثغرات الأمنية وفقًا لإرشادات متفق عليها بين جميع الأعضاء. يُفترض أن الجهة المُبلِّغة هي الأكثر درايةً بالثغرة الأمنية، وبالتالي ستكون مسؤولة عن نشر معلومات الثغرة إلى المورِّد. ويجوز للجهة المُبلِّغة تفويض مسؤولية النشر إلى جهة أخرى نيابةً عنها.
ستقوم الجهة المُصدرة للمعلومات بتزويد أمانة برنامج حماية الثغرات الأمنية (VEP) بنسخة من المعلومات المُفصَح عنها فورًا لحفظها في السجلات. إضافةً إلى ذلك، يُتوقع من الجهة المُصدرة للمعلومات متابعة الأمر لكي تتمكن هيئة مراجعة المخاطر (ERB) من تحديد ما إذا كان إجراء المورّد يفي بالمتطلبات الحكومية. إذا اختار المورّد عدم معالجة الثغرة الأمنية، أو لم يتصرف بالسرعة الكافية بما يتناسب مع مخاطرها، فستُخطر الجهة المُصدرة للمعلومات الأمانة، وقد تتخذ الحكومة خطوات تخفيفية أخرى. [ 4 ]
نقد
تعرضت عملية VEP لانتقادات بسبب عدد من أوجه القصور، بما في ذلك التقييد بموجب اتفاقيات عدم الإفصاح، وعدم وجود تصنيفات للمخاطر، والمعاملة الخاصة لوكالة الأمن القومي، والالتزام غير الكامل بالإفصاح كخيار افتراضي. [ 5 ]
ما يعادله في المملكة المتحدة
تتبع وكالات الاستخبارات البريطانية ، ولا سيما مقر الاتصالات الحكومية البريطانية (GCHQ) ، نهجًا مشابهًا، يُعرف أيضًا باسم عملية الإنصاف، لتحديد ما إذا كان ينبغي الكشف عن الثغرات الأمنية أو الاحتفاظ بها. [ 6 ] عُدِّل قانون صلاحيات التحقيق لعام 2016 في عام 2022 لإخضاع الإشراف على سير العملية لصلاحيات مفوض صلاحيات التحقيق . [ 7 ] نُشرت تفاصيل العملية في عام 2018. [ 8 ]
مراجع
- 1 2 نيومان، ليلي هاي (15 نوفمبر 2017). "السلطات الفيدرالية تشرح مخزونها من ثغرات البرمجيات - لكنها لا تبدد المخاوف" . وايرد . تم الاطلاع عليه في 16 نوفمبر 2017 .
- ↑ "عملية تقييم نقاط الضعف" . epic.org . تم الاطلاع عليه بتاريخ 16 نوفمبر 2017 .
- ↑ "عملية تقييم نقاط الضعف (VEP)" . مؤسسة الحدود الإلكترونية . 18 يناير 2016. تم الاطلاع عليه في 16 نوفمبر 2017 .
- 1 2 3 4 5 6 7 "سياسة وإجراءات المساواة في نقاط الضعف لحكومة الولايات المتحدة" (ملف PDF) . whitehouse.gov . 15 نوفمبر 2017. تم الاطلاع عليه في 16 نوفمبر 2017 - عبر الأرشيف الوطني .
- ↑ مكارثي، كيرين (15 نوفمبر 2017). "المشاكل الأربع في أحدث دليل إرشادي للحكومة الأمريكية بشأن الإفصاح عن الثغرات الأمنية" . ذا ريجستر . تم الاطلاع عليه في 16 نوفمبر 2017 .
- ↑ "عملية الأسهم" . مقر الاتصالات الحكومية البريطانية . مؤرشف من الأصل في 25 مايو 2025. تم الاطلاع عليه في 9 يوليو 2025 .
- ↑ "لوائح مفوض صلاحيات التحقيق (وظائف الرقابة) لعام 2022" ، legislation.gov.uk ، الأرشيف الوطني ، SI 2022/1299
- ↑ "مقر الاتصالات الحكومية البريطانية يكشف سبب إخفائه لبعض ثغرات البرمجيات" . سكاي نيوز . تم الاطلاع عليه في 9 يوليو 2025 .
انظر أيضاً
- أمن الحاسوب
- الحرب السيبرانية
- القرصنة (أمن الحاسوب)
- وكالة الأمن القومي
- مؤسسات العقد الأول من القرن الحادي والعشرين في الولايات المتحدة
