حدّد أي جملة لحفظها في المراجعة أو تمييزها بالأصفر.
شرح الفاينال · خصوصية وسرية المعلومات
هدف الدرس
أن تتحقق من دقة المعلومات، وتفهم الرقابة على المعلومات، وتصنف المخاطر المقصودة وغير المقصودة والكوارث والأعطال، ثم تختار استراتيجية الحماية ونوع التحكم المناسبين.
الفهرس
- دقة المعلومات والرقابة عليها.
- المخاطر المقصودة وغير المقصودة وأدوات الهجوم.
- حرب المعلومات وتحليل الخطر وأنواع التحكم.
دقة المعلومات على الإنترنت
سهولة إنشاء المواقع تعني أن العثور على معلومة لا يثبت صحتها. ولتقدير الدقة افحص:
- هوية الكاتب ووسيلة الاتصال به وسمعته في المجال.
- اتساق المحتوى وخلوه من أخطاء واضحة تقوض الثقة.
- وجود إحالات ومراجع تبين مصدر المعلومات.
- مستوى الأخطاء المطبعية والإملائية.
- الجهة التي أسست الموقع ومسؤوليتها عن محتواه.
- ملكية اسم الموقع عند الحاجة إلى تحقق أعمق.
المصدر الموثوق يوضح من كتب، ومن أين جاءت المعلومة، وكيف يمكن التحقق منها.
الرقابة على المعلومات
الرقابة عملية تتأكد من أن المعلومات وطرق عرضها صحيحة ومفهومة وواضحة، وأن مصدرها موثوق ومحتواها ملائم للأنظمة والقيم العامة. وقد تطبق على مواقع الإنترنت أو شبكات التواصل أو التطبيقات.
تستخدم رقابة الإنترنت جدارًا ناريًا أو خادمًا وسيطًا Proxy لتنظيم المرور والوصول. وفي نظم المعلومات المحاسبية تهدف رقابة التطبيقات إلى توفير درجة معقولة من سلامة تسجيل البيانات ومعالجتها وإعداد التقارير.
المخاطر غير المقصودة
تنتج الأخطاء غير المقصودة من إدخال بيانات خاطئة، أو النظر إلى شاشة شخص آخر، أو إهمال الأجهزة المحمولة والأوراق التالفة، أو الرد على رسائل مشبوهة، أو دخول مواقع مجهولة، أو اختيار كلمات مرور ضعيفة. ويجمعها عامل واحد: السلوك البشري غير الواعي قد يفتح الخطر دون نية هجومية.
المخاطر المقصودة والكوارث والأعطال
تشمل الأفعال المقصودة التجسس والابتزاز والتخريب وسرقة البيانات أو المعدات والهوية والاعتداء على الملكية الفكرية والهجوم على البرامج والإرهاب والحرب الإلكترونية.
وتشمل الكوارث الطبيعية الفيضانات والزلازل والأعاصير والبرق والحرائق، بينما تشمل الأعطال التقنية مشاكل العتاد والبرمجيات ووسائط التخزين. وقد يزيد نقص الخبرة الإدارية أثر كل هذه المخاطر بسبب ضعف المعرفة بأساليب الحماية.
أدوات الهجوم على البرامج والعتاد
| الأداة | الفكرة المركزية |
|---|---|
| الفيروس | يرتبط ببيئة الحاسوب ويستخدم لتعطيل البرامج أو الخدمات |
| الدودة Worm | برنامج مستقل ينسخ نفسه عبر الشبكات وقد يقطع الاتصال |
| حصان طروادة | شفرة أو برنامج صغير يختبئ في برنامج أكبر وينفذ مهمة خفية |
| القنبلة المنطقية | شفرة تنتظر شرطًا أو توقيتًا لتنفذ أثرها |
| الباب الخلفي | ثغرة مقصودة تتيح التسلل إلى النظام |
| حجب الخدمة | طلبات كثيرة تفوق قدرة النظام فتؤدي إلى فشله |
ويعرض المرجع تهديدات للعتاد نفسه، مثل الرقائق ذات الوظائف الخفية، وموجات الراديو عالية الطاقة HERF والنبضات الكهرومغناطيسية EMP. ويورد أيضًا تصورات للآلات أو الميكروبات فائقة الصغر ضمن عرضه لحرب المعلومات؛ تُقرأ هذه بوصفها تصورات في المادة، لا قائمة بهجمات مثبتة الوقوع. الغرض من هذه الأمثلة هو التمييز بين هجوم يصيب البرمجيات وهجوم يعطل المكونات المادية.
حرب المعلومات
حرب المعلومات هي استخدام نظم المعلومات لاستغلال معلومات الخصم وعملياته أو تخريبها وتعطيلها، مع حماية معلومات الطرف المدافع. وقد تكون شخصية تستهدف خصوصية الفرد وسجلاته، أو مؤسسية بين شركات متنافسة، أو عالمية بين دول وقوى اقتصادية. لا يشترط أن تبدأ بعداء عسكري؛ قد تنشأ من منافسة اقتصادية أو ثقافية.
مستويات حرب المعلومات
| المستوى | ما الذي يستهدفه؟ |
|---|---|
| شخصي | خصوصية الفرد واتصالاته وسجلات هويته |
| مؤسسي | أسرار المؤسسة وعملياتها وقدرتها على المنافسة |
| عالمي | معلومات الدول وبناها وشبكاتها ومصالحها الاقتصادية |
يجمع هذه المستويات استخدام المعلومات أو نظمها لإلحاق الضرر بالخصم، ويختلف حجم الطرف المستهدف. وفي الجانب الدفاعي يصبح الحفاظ على صحة السجل واستمرارية النظام وسريته جزءًا من الحماية، وليس منع قراءة الملف وحده.
تحليل الخطر وإدارته
تبدأ حماية مصادر المعلومات بتحليل الخطر وإدارته. ووفق صياغة المرجع:
- تحليل التهديد: معرفة الأصل المراد حمايته وتقدير مستوى الحماية الذي يحتاجه.
- إدارة التهديد: التعرف إلى التهديد والتحكم فيه وتقليل أثره.
ويستخدم الفصل ثلاث تسميات لاستراتيجيات التعامل: قبول التهديد والاستمرار رغم الخطر، وتحديد التهديد بمعنى محاولة تحديد نتائجه بعد وقوعه في صياغة الفصل، وتحويل التهديد بنقل بعض تبعاته إلى جهة أخرى مثل التأمين. التمييز هنا بين تحمل الخطر، وفهم أثره، ونقل بعض تبعاته؛ فالتأمين لا يمنع الهجوم ذاته.
لا تبدّل المصطلحين: معرفة ما نحميه ومستوى الحماية = تحليل؛ التحكم والتقليل من الأثر = إدارة.
أنواع التحكم
التحكم المادي يمنع غير المخولين من دخول المكان، ويستخدم الجدران والبوابات والأقفال والبطاقات والإنذار. أما التحكم في الوصول فيثبت الهوية عبر:
- شيء من صفات المستخدم: البصمة أو شبكية العين أو الوجه.
- شيء يملكه المستخدم: بطاقة صراف أو بطاقة دخول.
- شيء يفعله المستخدم: الصوت أو التوقيع.
- شيء يعرفه المستخدم: كلمة المرور.
ويشمل التحكم في الاتصالات الجدار الناري ومضاد الفيروسات والقوائم البيضاء والسوداء والتشفير. القائمة البيضاء تحدد ما يُسمح به، والسوداء تحدد ما يُمنع؛ وهما طريقتان مختلفتان لضبط المرور أو الاستخدام. هذه أدوات متعددة؛ لا تختزل حماية الاتصال في الجدار الناري وحده.
الخلاصة
تبدأ الحماية بمعلومة دقيقة ومصدر موثوق، ثم تصنيف الخطر: بشري غير مقصود، هجوم مقصود، كارثة أو عطل. الفيروس والدودة وطروادة والقنبلة المنطقية ليست شيئًا واحدًا. بعد التحليل والإدارة نختار تحكمًا ماديًا أو تحكم وصول أو تحكم اتصالات، وفق الأصل والتهديد والأثر.
