إعطاء الأولوية للأمن السيبراني

بقلم المهندس توماس شرودر | الرموز والمعايير | يونيو 1، 2024

دقيقة واحدة للقراءة

إعطاء الأولوية للأمن السيبراني
تتكون أجهزة القياس والتحكم المتعلقة بالسلامة من مكونات قابلة للبرمجة في المصاعد المسؤولة عن التشغيل الآمن وحماية الأشخاص والبضائع.
نظرة عامة على الذكاء الاصطناعي

تعتمد أنظمة المصاعد الحديثة على الاتصالات الرقمية للصيانة والتواصل مع الشركات المصنعة وأنظمة المباني، مما يزيد من تعرضها للهجمات الإلكترونية ويجعل الأمن السيبراني ضروريًا في جميع مراحل التخطيط والتصميم والتركيب والتشغيل. تشمل الأطر الرئيسية ISO 2700x وIEC 62443 لأمن تكنولوجيا المعلومات والتشغيل، بينما يحدد معيار ISO 8102-20 (2022) الأمن السيبراني للمصاعد والسلالم المتحركة والممرات المتحركة، ويربط مستويات الأمان بمكونات النظام. تندرج وظائف المصاعد ضمن فئات أساسية، وإنذار، وسلامة، وغيرها، وتختلف مستويات الأمان عن مستويات سلامة النظام، حيث أن الحماية من المهاجمين تختلف عن الموثوقية الوظيفية. تقلل التدابير الوقائية المبكرة من المخاطر والتكاليف، وتضيف الشهادات الطوعية مثل TÜV SÜD مزيدًا من الضمان، كما يُلزم معيار TRBS 1115 الجزء 1 الألماني المشغلين بإجراء تقييمات للمخاطر وعمليات تفتيش.

حماية أنظمة الرفع الحديثة من الهجمات الإلكترونية

بواسطة توماس شرودر 
الصور مقدمة من TÜV SÜD

في أنظمة الرفع الحديثة، ظهرت العناصر الرقمية والمراسلات عبر الإنترنت كمكونات حاسمة للإدارة والصيانة. ومع ذلك، فإن المزيد من الميزات البعيدة تزيد بشكل طبيعي من خطر استغلال النظام من قبل كيانات غير مصرح بها. واستجابة لذلك، اتخذت تدابير الأمن السيبراني الأولوية عندما يتعلق الأمر بتخطيط المصاعد وتصميمها وتركيبها وتشغيلها. 

تتمتع معظم أنظمة المصاعد المُثبّتة حديثًا بإمكانية الوصول إلى الإنترنت لعدد من الوظائف، بما في ذلك التواصل مع الشركات المصنّعة ومقدّمي خدمات الصيانة، فضلًا عن أنظمة إدارة المباني والخدمات المختلفة. كما تعتمد بعض أنظمة المصاعد القديمة أو المُحدّثة على اتصال بالإنترنت أيضًا. ونظرًا لأن كل تفاعل يُمثّل ثغرةً يُمكن للمجرمين الإلكترونيين استغلالها، فإن هذه المراسلات تزيد من قابلية النظام للهجمات الإلكترونية. علاوة على ذلك، فإن هذا يعني أن تدابير الأمن السيبراني بالغة الأهمية لضمان التشغيل الآمن لأنظمة المصاعد. ومع ذلك، تختلف فعالية هذه التدابير، وتعتمد على عدد من العوامل، بما في ذلك وتيرة التحديثات وجودة البرامج المستخدمة. بل إن هذه التدابير مطلوبة قانونًا في بعض الأحيان، مما يجعل من الضروري للغاية على الشركات المصنّعة مواكبة المعايير واللوائح الحالية، على الأقل إذا أرادت الاستمرار في توفير مصاعد موثوقة وآمنة، وهو أمرٌ أساسي لكسب ثقة المشغلين الحالية والمستقبلية.

المبادئ التوجيهية الأساسية للأمن السيبراني

فيما يتعلق بالأمن السيبراني، هناك ثلاثة معايير أو سلسلة من المعايير ذات أهمية خاصة للمصنعين والموزعين: سلسلة معايير ISO 2700x، وسلسلة معايير IEC 62443، ومعيار ISO 8102-20. أول سلسلتين من المعايير، على الرغم من عدم ارتباطها مباشرة بصناعة المصاعد، تمكن المصنعين والموزعين من معالجة موضوع الأمن السيبراني بشكل شامل. من ناحية أخرى، يتناول معيار ISO 8102-20، المنشور في عام 2022، بشكل صريح الأمن السيبراني للمصاعد.

يوضح معيار ISO 27001 المتطلبات العامة مع نموذج أمان كلاسيكي لتكنولوجيا المعلومات (IT) مناسب لمجموعة واسعة من المؤسسات من جميع الأحجام. فهو يوفر نقطة انطلاق مثالية يمكن توسيعها لاحقًا بمتطلبات خاصة بالصناعة. وبشكل أكثر تحديدًا، فهو يتناول عمليات التنفيذ والمراقبة والصيانة والتحسين المستمر لأنظمة إدارة أمن المعلومات (ISMS). 

تصف سلسلة معايير IEC 62443 متطلبات الأمن السيبراني لأنظمة الأتمتة والتحكم الصناعية (IACS)، والتي تنطبق على أي شركة تستخدمها، بما في ذلك الشركات المصنعة، ومكاملة الأنظمة، والمشغلة. يعتبر الخبراء في هذا المجال أنظمة الأتمتة والتحكم الصناعية جزءًا من قطاع "أمن التكنولوجيا التشغيلية" (أمن OT)، لأنها تتعامل مع أنظمة تكنولوجية تشغيلية وليست أنظمة تكنولوجيا معلومات تقليدية. ولتحقيق نهج أكثر تكاملاً، تُبرز معايير IEC 62443 أيضًا كيفية تعاون مصنعي المكونات، ومكاملة الأنظمة، ومشغلي الأنظمة. تُعد هذه النظرة الشاملة ضرورية عند النظر في مجموعة الخطوات القانونية الإلزامية التي يجب اتخاذها لطرح نظام مصعد في السوق.

إعطاء الأولوية للأمن السيبراني
تتكون أجهزة القياس والتحكم المتعلقة بالسلامة من مكونات قابلة للبرمجة في المصاعد المسؤولة عن التشغيل الآمن وحماية الأشخاص والبضائع.

لا يقتصر معيار ISO 8102-20 على التوسع في معيار IEC 62443، ولكنه أيضًا أول معيار يقدم تفاصيل كاملة عن متطلبات الأمن السيبراني المحددة للمصاعد والسلالم المتحركة والممرات المتحركة. علاوة على ذلك، فهو يذكر على وجه التحديد مكونات نظام الرفع ويتناول متطلبات الأمان المقابلة لها، والتي لا تتعلق بها سوى المكونات ذات نقاط تبادل البيانات. تشير هذه السلسلة من المعايير أيضًا إلى مستويات الأمان (SLs) لتوصيل مدى الحاجة إلى الحماية. يمكن العثور على مزيد من المعلومات حول مستويات الأمان وتدابير الأمن السيبراني المقابلة في معيار IEC 62443، الجزء 3-3.

يعمل نظام المصعد بتقسيم وظائفه إلى أربعة مجالات: الأساسية، والإنذار، والسلامة، وغيرها. يندرج ضمن مجال "الأساسية" وظائف مثل أدوات التحكم التشغيلية. وتشمل وظائف "الإنذار" نظام الإنذار في حالات الطوارئ، بينما تضمن وظائف "السلامة" تشغيل المصعد بأمان للمستخدم. أما الوظائف التي تندرج ضمن مجال "الأخرى" فهي تلك التي لا تتعلق بالسلامة التشغيلية، مثل شاشات العرض الإعلانية، وبالتالي لا تُصنّف ضمن أي من معايير السلامة التشغيلية.

يجب ألا تلتزم المكونات المتعلقة بالسلامة مع الأنظمة الإلكترونية القابلة للبرمجة بوسائل الأمان المذكورة سابقًا فحسب، بل يجب أيضًا أن تلتزم بمعايير السلامة الوظيفية المحددة. وينطبق هذا على جميع الأنظمة المصنفة بتصنيف مستوى سلامة السلامة (SIL). يجب تصنيف كل وظيفة ضمن نظام الرفع الذي يتم تشغيله إلكترونيًا والمشاركة في السلامة الوظيفية للجهاز ضمن مجال الأمان. على سبيل المثال، سيتم تطبيق أدوات التحكم الإلكترونية في التوقف في حالات الطوارئ. يتم توفير قائمة متعمقة لوظائف السلامة الكهربائية في أنظمة الرفع ضمن الملحق أ من DIN EN 81-20:2020.

لا تنطبق تراخيص الاشتراك على مكونات الرفع المرتبطة مباشرة بالسلامة فحسب، بل تنطبق أيضًا على جميع عناصر نظام الرفع في المجالات الأساسية والإنذار والسلامة، مثل أدوات التحكم العامة وآليات الأبواب وأجهزة مراقبة الحرائق وأنظمة مكالمات الطوارئ. بالإضافة إلى ذلك، يحتاج مشغلو المصاعد في ألمانيا إلى التعرف على القاعدة الفنية للسلامة في مكان العمل (TRBS) 1115 الجزء 1 للتأكد من أنهم يستوفون جميع المتطلبات الحالية (انظر مربع النص).

إعطاء الأولوية للأمن السيبراني
الخطوة الأولى هي التحقق من جميع أجهزة القياس والتحكم المتعلقة بالسلامة: هل هي محمية بشكل كافٍ ضد الهجمات السيبرانية؟

مستويات الأمان مقابل SILs

في مجال السلامة الوظيفية، لا ينبغي الخلط بين مصطلحي SLs (مستويات الأمان) وSILs (مستويات سلامة السلامة). يسبق تصنيف SL المرتفع تقييم مفاده أنه يجب حماية المكون المعني ضد المهاجمين المدربين جيدًا والطموحين. ويشير إلى أن مكونًا محددًا للأمن السيبراني يعد أمرًا بالغ الأهمية وبالتالي يجب حمايته إلى أقصى حد. من ناحية أخرى، يشير مستوى SIL العالي إلى أن الجهاز يتمتع بمستوى عالٍ من الاعتمادية وبالتالي يجب أن يعمل بموثوقية عالية. يمكن للمرء أن يتوقع أن يكون للمكونات ذات مستوى SIL العالي مستوى SL مرتفع، ولكن لا يوجد ارتباط مباشر بين الاثنين.

وفقًا لمعيار IEC 62443، تُصنّف مستويات الأمان (SLs) إلى فئتين: مستوى أمان شامل يُحدد التقييم الأمني ​​العام للمعدات، ومستوى أمان متجه. تُعدّ مستويات الأمان المتجهة أكثر شمولًا من مستويات الأمان العامة، إذ تُحدد وتُقيّم مختلف الجوانب الأمنية المحددة داخل آلة معينة. تُجرى مستويات الأمان وفقًا للمتطلبات الأساسية (FRs)، وهي الإجراءات الضرورية لنهج أمني فعّال. تشمل هذه الفئة أيضًا أمورًا مثل التحكم في الوصول، والتشفير، والمصادقة، وأمن البيانات، والاستعادة في حالات الطوارئ (انظر الجدول 1).

إعطاء الأولوية للأمن السيبراني
الجدول 1: مقتطف من تراخيص الاشتراك المطلوبة وفقًا للمواصفة ISO 8102-20

عندما يتعلق الأمر بالسلامة، أعط الأولوية للوقاية

كلما تم اتخاذ إجراء مبكرًا لدمج تدابير الأمن السيبراني في نظام الرفع، كلما زادت فعالية التدابير المذكورة التي يمكن أن تقلل من المخاطر والتداعيات المحتملة للهجوم السيبراني. وعلى المدى الطويل، قد لا تؤدي التدابير الوقائية إلى تقليل الجهود والإزعاجات اللاحقة فحسب، بل قد توفر أيضًا التكاليف. وهذا يجعل الإلمام الشامل بمعايير ISO 8102-20 وIEC 62443 أمرًا بالغ الأهمية لعملية تنفيذ تدابير الأمن السيبراني في المصاعد.

ومن خلال شهاداتهم التطوعية، يتوافق مقدمو الخدمات المستقلون مثل أنظمة ضمان TÜV SÜD مع اللوائح والقوانين والمعايير المعمول بها. توفر مثل هذه الاعتمادات الاختيارية للمصنعين والموزعين ضمانًا إضافيًا بأن أنظمة ومكونات الرفع المتصلة الخاصة بهم تتوافق مع إرشادات الأمن السيبراني واللوائح الدولية، وعند الاقتضاء، مع القاعدة الفنية للسوق الألمانية TRBS 1115 الجزء الأول.

لمزيد من المعلومات، يرجى زيارة خدمات الأمن السيبراني للمصاعد.

تُلزم المبادئ التوجيهية الألمانية المشغلين بإجراء تقييمات المخاطر 

تنص القاعدة الفنية للسلامة في مكان العمل (TRBS) 1115 الجزء الأول، المنشورة في عام 1، على أن أجهزة القياس والتحكم والتنظيم المتعلقة بالسلامة يجب أن تكون آمنة على الإنترنت. يتضمن ذلك جميع العناصر الموجودة في نظام الرفع اللازمة للتشغيل الآمن. أثناء تقييم المخاطر، يجب على المشغلين تسجيل أي حوادث للتهديدات السيبرانية والتدابير ذات الصلة المتخذة بعد ذلك؛ وقد يشمل ذلك أيضًا اعتبارات تتجاوز أجهزة القياس والتحكم والتنظيم ذات الصلة بالسلامة مثل أنظمة إنذار الطوارئ. يجب على وكالات التفتيش المعتمدة التحقق من تنفيذ الوسائل المطلوبة في TRBS 2023 الجزء 1115.

مشاركة