بنية الثقة الصفرية

بنية الثقة الصفرية ( ZTA ) هي استراتيجية لتصميم وتنفيذ أنظمة تكنولوجيا المعلومات . يقوم مبدأها على عدم منح الثقة للمستخدمين والأجهزة بشكل افتراضي، حتى لو كانوا متصلين بشبكة ذات امتيازات خاصة مثل شبكة محلية للشركات ، وحتى لو تم التحقق منهم مسبقًا. يُعرف هذا المبدأ أيضًا باسم الأمن غير المحيطي أو سابقًا إلغاء المحيط . [ 1 ]

يتم تطبيق مبدأ الوصول بدون حدود (ZTA) من خلال التحقق من الهوية، والتأكد من توافق الجهاز قبل منح الوصول، وضمان الوصول بأقل قدر من الامتيازات إلى الموارد المصرح بها صراحةً فقط. تتكون معظم شبكات الشركات الحديثة من العديد من المناطق المترابطة، وخدمات وبنية تحتية سحابية ، واتصالات بالبيئات البعيدة والمتنقلة، واتصالات بتقنيات معلومات غير تقليدية، مثل أجهزة إنترنت الأشياء . [ 2 ]

لا يُعدّ النهج التقليدي القائم على الثقة بالمستخدمين والأجهزة ضمن "محيط الشركة" الافتراضي أو عبر اتصال VPN كافيًا في بيئة شبكة الشركة المعقدة. يدعو نهج "انعدام الثقة" إلى المصادقة المتبادلة ، بما في ذلك التحقق من هوية المستخدمين والأجهزة وسلامتها بغض النظر عن الموقع، وتوفير الوصول إلى التطبيقات والخدمات بناءً على موثوقية هوية المستخدم والجهاز وحالة الجهاز بالإضافة إلى مصادقة المستخدم . [ 3 ] وقد اقتُرح استخدام بنية "انعدام الثقة" في مجالات محددة مثل سلاسل التوريد. [ 4 ] [ 5 ]

يمكن تطبيق مبادئ انعدام الثقة على الوصول إلى البيانات وإدارتها. وهذا يُحقق أمن البيانات القائم على مبدأ انعدام الثقة ، حيث يجب التحقق من كل طلب للوصول إلى البيانات بشكل ديناميكي، مع ضمان أقل قدر من الامتيازات للوصول إلى الموارد. ولتحديد إمكانية منح الوصول، يمكن تطبيق سياسات تستند إلى خصائص البيانات، وهوية المستخدم، ونوع البيئة، باستخدام التحكم في الوصول القائم على السمات (ABAC). ويضمن هذا النهج لأمن البيانات القائم على مبدأ انعدام الثقة حماية الوصول إلى البيانات. [ 6 ]

التعريفات

تم اقتراح العديد من تعريفات انعدام الثقة منذ استخدام المصطلح لأول مرة في عام 1994.

التعريفات المبكرة

في أبريل 1994، صاغ ستيفن بول مارش مصطلح "انعدام الثقة" في أطروحته للدكتوراه حول أمن الحاسوب في جامعة ستيرلنغ . درس مارش الثقة كشيء محدود يمكن وصفه رياضياً، مؤكداً أن مفهوم الثقة يتجاوز العوامل البشرية مثل الأخلاق ، والقيم ، والشرعية ، والعدالة ، والحكم . [ 7 ]

وصف مهندس من شركة صن مايكروسيستمز مشاكل نموذج سمارتي أو إم آند إمز للشبكة (الوصف السابق لإزالة المحيط ) في مقال نُشر في مجلة نتوورك وورلد في مايو 1994، حيث وصف دفاع جدران الحماية المحيطي بأنه غلاف صلب حول مركز لين، مثل بيضة كادبوري. [ 8 ]

في عام 2001، صدرت النسخة الأولى من دليل منهجية اختبار أمان المصادر المفتوحة (OSSTMM)، والتي ركزت بشكل خاص على الثقة. أما النسخة الثالثة، التي صدرت حوالي عام 2007، فقد خصصت فصلاً كاملاً للثقة، حيث جاء فيه: "الثقة ثغرة أمنية"، وتناولت كيفية تطبيق ضوابط OSSTMM العشرة بناءً على مستويات الثقة. [ 9 ]

تعريف المعهد الوطني للمعايير والتكنولوجيا (NIST)

في عام ٢٠١٨، نشر المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) والمركز الوطني للتميز في الأمن السيبراني  (NCCoE) منشور NIST SP 800-207 بعنوان "بنية الثقة الصفرية". [ ١٠ ] [ ١١ ] يُعرّف هذا المنشور الثقة الصفرية بأنها مجموعة من المفاهيم والأفكار المصممة للحد من عدم اليقين في تطبيق قرارات دقيقة بشأن الوصول لكل طلب في أنظمة وخدمات المعلومات، في حال تعرض الشبكة للاختراق. وتُعدّ بنية الثقة الصفرية (ZTA) خطة أمن سيبراني للمؤسسة، تستخدم مفاهيم الثقة الصفرية، وتشمل علاقات المكونات، وتخطيط سير العمل، وسياسات الوصول. وبالتالي، فإن المؤسسة التي تعتمد على الثقة الصفرية هي البنية التحتية للشبكة (المادية والافتراضية) والسياسات التشغيلية المطبقة في المؤسسة، كنتيجة لخطة بنية الثقة الصفرية.

هناك عدة طرق لتطبيق جميع مبادئ ZT؛ وسيشمل حل ZTA الكامل عناصر من جميع المبادئ الثلاثة:

  • استخدام إدارة الهوية المحسّنة وضوابط الوصول القائمة على السياسات.
  • استخدام التجزئة الدقيقة
  • باستخدام الشبكات المتراكبة أو المحيطات المحددة بواسطة البرمجيات

منهجية ZT-Kipling

في سبتمبر 2025، نشرت اللجنة الفنية للأمن السيبراني التابعة للمعهد الأوروبي لمعايير الاتصالات (ETSI TC CYBER) المواصفة الفنية (TS) 104 102، التي تُفصّل منهجية ZT-Kipling . [ 12 ] وفي الصفحة 9، يُعرّف مفهوم الثقة الصفرية (ZT) على النحو التالي: [ 12 ]

ZT هي استراتيجية أمنية (أو نهج) تعتمد على عدم وجود ثقة ضمنية (أي انعدام الثقة) في العالم الرقمي، وهي مصممة لاكتشاف ومنع الاختراقات، مع التحقق باستمرار (أو بشكل أفضل بشكل مستمر) من جميع المستخدمين وجميع الأجهزة وجميع الطبقات (مثل نموذج OSI الطبقي، توصية ITU-T X.200...) وجميع التطبيقات، عبر جميع المواقع في الوقت الفعلي (وقت التشغيل)، وتطبيق أمان خط أنابيب التكامل المستمر والتسليم المستمر (CI/CD)، مما يؤدي إلى أمان وقائي من جميع نواقل الهجوم في جميع مراحل الهجمات: وبالتالي تصبح الثقة صريحة.

تتجاوز منهجية ZT-Kipling المبادئ الأساسية لهندسة الثقة الصفرية (ZTA) [ 11 ] من خلال تحديد مجموعة من خمس خطوات إلزامية ومتكررة. تتعامل هذه المنهجية مع الثقة الصفرية كعملية مستمرة ومتكررة. [ 11 ] [ 12 ] . يكمن جوهر الطبيعة المنهجية لهذه المنهجية في دمجها لمعايير كيبلينغ: ماذا، ولماذا، ومتى، وأين، ومن، وكيف. [ 12 ] يجب تطبيق هذه المجموعة من الأسئلة الستة والإجابة عليها بشكل منهجي لكل خطوة من الخطوات التكرارية الخمس: [ 12 ]

  • الخطوة 1 - تحديد السطح المحمي؛
  • الخطوة 2 - رسم خرائط تدفقات المعاملات؛
  • الخطوة 3 - بناء بنية الثقة الصفرية (ZTA)؛ [ 11 ]
  • الخطوة الرابعة - إنشاء سياسة انعدام الثقة؛ و
  • الخطوة 5 - المراقبة والصيانة.

تُكرر هذه العملية برمتها طوال فترة صلاحية السطح المحمي، والتي يجب تحديدها بوضوح في الخطوة الأولى من المنهجية. تُرسّخ المواصفة الفنية TS 104 102 منهجية ZT-Kipling كإطار حوكمة منهجي ودوري لمفهوم الثقة الصفرية. [ 12 ]

تعريفات أخرى

في عام 2010، استخدم المحلل جون كيندرڤاج من شركة فورستر للأبحاث مصطلح "نموذج انعدام الثقة " للدلالة على برامج الأمن السيبراني الأكثر صرامة وضوابط الوصول داخل الشركات. [ 13 ] [ 14 ] [ 15 ]

تاريخ

في عام 2003، سلط منتدى أريحا الضوء على تحديات تحديد محيط أنظمة تكنولوجيا المعلومات الخاصة بالمنظمة ، حيث ناقش اتجاه ما أطلق عليه آنذاك اسم " إلغاء المحيط ".

استجابةً لعملية أورورا ، وهي هجوم صيني متقدم مستمر طوال عام 2009، بدأت جوجل في تطبيق بنية انعدام الثقة المعروفة باسم BeyondCorp، وهي مبادرة داخلية لتطبيق نموذج أمان انعدام الثقة الذي ألغى الحاجة إلى شبكة VPN ذات امتيازات. [ 16 ]

خلال العقد الثاني من الألفية الثانية، ازداد انتشار بنى الثقة الصفرية، مدفوعة جزئياً بزيادة استخدام خدمات الهاتف المحمول والخدمات السحابية. [ 10 ] [ 11 ] [ 17 ]

في عام 2019، أوصى المركز الوطني للأمن السيبراني في المملكة المتحدة (NCSC) مهندسي الشبكات بالنظر في تطبيق نهج "انعدام الثقة" في عمليات نشر تكنولوجيا المعلومات الجديدة، لا سيما عند التخطيط لاستخدام مكثف للخدمات السحابية. [ 18 ] ويتبنى المركز نهجًا بديلًا ولكنه متسق في تحديد المبادئ الأساسية التي تقوم عليها بنى "انعدام الثقة".

  • مصدر واحد قوي لهوية المستخدم
  • مصادقة المستخدم
  • مصادقة الجهاز
  • سياق إضافي، مثل الامتثال للسياسات وسلامة الجهاز
  • سياسات التفويض للوصول إلى التطبيق
  • سياسات التحكم في الوصول داخل التطبيق

في الولايات المتحدة، أصدر الأمر التنفيذي رقم 14028 (مايو 2021) توجيهًا للوكالات الفيدرالية لتبني بنى الثقة الصفرية، وأصدر مكتب الإدارة والميزانية لاحقًا المذكرة M-22-09 التي تلزم الوكالات بتحقيق أهداف أمنية محددة للثقة الصفرية بحلول نهاية السنة المالية 2024. [ 19 ]

في سبتمبر 2025، نشرت اللجنة الفنية للأمن السيبراني التابعة للمعهد الأوروبي لمعايير الاتصالات (ETSI TC CYBER) المواصفة الفنية (TS) 104 102، التي توضح بالتفصيل منهجية ZT-Kipling المستخدمة لتحقيق وضع أمني قائم على مبدأ الثقة الصفرية. [ 12 ]

انظر أيضاً

مراجع

  1. غامبو، محمد ليمان؛ الملحم، أحمد (13 نوفمبر 2025). "معمارية انعدام الثقة: مراجعة منهجية للأدبيات" . مجلة إدارة الشبكات والأنظمة . 34 (1): 25. arXiv : 2503.11659 . doi : 10.1007/s10922-025-09998-x . ISSN 1573-7705 . 
  2. مشتاق، صدف؛ محسن، محمد؛ مشتاق، محمد مجاهد (2025-10-03). "مراجعة منهجية للأدبيات حول تطبيق وتحديات بنية الثقة الصفرية عبر المجالات" . مجلة Sensors . 25 (19): 6118. Bibcode : 2025Senso..25.6118M . doi : 10.3390/s25196118 . ISSN 1424-8220 . PMC 12526847. PMID 41094938 .   
  3. "بروتوكول TLS المتبادل: تأمين الخدمات المصغرة في شبكة الخدمات" . The New Stack . 1 فبراير 2021. مؤرشف من الأصل في 13 مارس 2021. تم الاطلاع عليه في 20 فبراير 2021 .
  4. كولير، زاكاري أ.؛ سركيس، جوزيف (2021-06-03). "سلسلة التوريد عديمة الثقة: إدارة مخاطر سلسلة التوريد في غياب الثقة" . المجلة الدولية لبحوث الإنتاج . 59 (11): 3430-3445 . doi : 10.1080/00207543.2021.1884311 . ISSN 0020-7543 . S2CID 233965375 .  
  5. دو أمارال، تياجو ميلو ستوكيرت؛ غونديم، جواو خوسيه كوستا (نوفمبر 2021). "دمج مبدأ الثقة الصفرية في أمن سلسلة التوريد الإلكترونية". ورشة عمل 2021 حول شبكات الاتصالات وأنظمة الطاقة (WCNPS) . الصفحات 1-6 . doi : 10.1109/WCNPS53648.2021.9626299 . ISBN  978-1-6654-1078-6. S2CID 244864841 . 
  6. ياو، تشيغوي؛ وانغ، تشي؛ تشانغ، شياوجيان؛ فاي، جياكسوان (4 يناير 2021). "نظام ديناميكي للتحكم في الوصول والتفويض قائم على بنية انعدام الثقة" . المؤتمر الدولي للتحكم والروبوتات والأنظمة الذكية 2020. CCRIS '20. نيويورك، نيويورك، الولايات المتحدة الأمريكية: رابطة آلات الحوسبة. الصفحات 123-127 . doi : 10.1145/3437802.3437824 . ISBN  978-1-4503-8805-4. S2CID 230507437 . 
  7. مارش، ستيفن (1994). صياغة مفهوم الثقة كمفهوم حاسوبي (أطروحة). جامعة ستيرلنغ. ص 56. hdl : 1893/2010 . تاريخ الاسترجاع 22-07-2022 . 
  8. "احذروا أيها المخترقون: شبكات LAN الخاصة بالشركات محمية" . عالم الشبكات . شركة IDG Network World Inc.، 23 مايو 1994. ISSN 0887-7661 عبر كتب جوجل. 
  9. هيرتسوغ، بيت. OSSTMM 3: دليل منهجية اختبار أمان المصادر المفتوحة . ISECOM، 2010.
  10. 1 2 المركز الوطني للتميز في الأمن السيبراني . "تطبيق بنية الثقة الصفرية" . المعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 22-07-2022 .
  11. 1 2 3 4 5 روز، سكوت؛ بورتشيرت، أوليفر؛ ميتشل، ستو؛ كونلي، شون. "بنية الثقة الصفرية" (ملف PDF) . nvlpubs.nist.gov . المعهد الوطني للمعايير والتكنولوجيا (NIST). مؤرشف (ملف PDF) من الأصل بتاريخ 21 أبريل 2021. تم الاطلاع عليه بتاريخ 17 أكتوبر 2020 .
  12. 1 2 3 4 5 6 7 "ETSI TS 104 102؛ الأمن السيبراني (CYBER)؛ تكامل حركة المرور المشفرة (ETI)؛ منهجية ZT-Kipling" (ملف PDF) . 2025-09-30.
  13. لوتين، أنغوس (1 مايو 2019). "أكامي تراهن على نهج 'انعدام الثقة' للأمن" . صحيفة وول ستريت جورنال . مؤرشف من الأصل في 18 فبراير 2022. تم الاطلاع عليه في 17 فبراير 2022 .
  14. هيغينز، كيلي جاكسون. "فورستر تروج لنموذج 'انعدام الثقة' للأمن" . دارك ريدينغ . إنفورما . مؤرشف من الأصل في 26 أغسطس 2021. تم الاطلاع عليه في 17 فبراير 2022 .
  15. كيندرڤاج، جون (5 نوفمبر 2010). "بناء الأمن في بنية شبكتك: بنية شبكة الثقة الصفرية" (ملف PDF) . فورستر ريسيرش . تم الاطلاع عليه بتاريخ 22 يوليو 2022 .
  16. "BeyondCorp: A New Approach to Enterprise Security | USENIX" . www.usenix.org . تاريخ الاسترجاع: 29 أبريل 2026 .
  17. غامبو، محمد ليمان؛ الملحم، أحمد (يناير 2026). "معمارية انعدام الثقة: مراجعة منهجية للأدبيات". مجلة إدارة الشبكات والأنظمة . 34 (1): 25. arXiv : 2503.11659 . doi : 10.1007/s10922-025-09998-x . ISSN 1064-7570 . 
  18. "بنى الشبكات" . www.ncsc.gov.uk. مؤرشف من الأصل بتاريخ 21 يناير 2021. تم الاطلاع عليه بتاريخ 25 أغسطس 2020 .
  19. "نقل الحكومة الأمريكية نحو مبادئ الأمن السيبراني القائمة على مبدأ انعدام الثقة" (ملف PDF) . مكتب الإدارة والميزانية. 26 يناير 2022. تاريخ الاطلاع: 18 مارس 2026 .