الأمن من خلال التعتيم

مفتاح على إطار سيارة
يُعتبر الأمن من خلال التعتيم غير كافٍ بشكل عام ولا ينبغي استخدامه كميزة الأمان الوحيدة للنظام.

في هندسة الأمن ، يُعرف الأمن عن طريق التعتيم بأنه إخفاء تفاصيل أو آليات النظام لتعزيز أمنه. يعتمد هذا النهج على مبدأ إخفاء شيء ما في وضح النهار ، كما في خفة يد الساحر أو استخدام التمويه . وهو يختلف عن أساليب الأمن التقليدية، كالأقفال المادية، ويركز أكثر على إخفاء المعلومات أو الخصائص لردع التهديدات المحتملة. تشمل أمثلة هذه الممارسة إخفاء المعلومات الحساسة داخل أشياء شائعة، مثل ورقة داخل كتاب، أو تغيير البصمات الرقمية، مثل تزييف رقم إصدار متصفح الويب . مع أن الأمن عن طريق التعتيم ليس حلاً قائماً بذاته، إلا أنه يُمكن أن يُكمّل تدابير أمنية أخرى في بعض الحالات. [ 1 ]

في سياق هندسة الأمن، يُقصد بالغموض إمكانية حماية المعلومات، إلى حدٍ ما، عندما يصعب الوصول إليها أو فهمها. ويرتكز هذا المفهوم على مبدأ جعل تفاصيل النظام أو آلياته أقل وضوحًا أو قابلية للفهم، مما يقلل من احتمالية الوصول غير المصرح به أو التلاعب به. [ 2 ]

إن الاعتماد على التعتيم وحده في توفير الأمن أمر غير مستحب وغير موصى به من قبل هيئات وضع المعايير.

تاريخ

كان صانع الأقفال ألفريد تشارلز هوبز من أوائل المعارضين لمفهوم الأمن عن طريق التعتيم ، حيث قام عام 1851 بتوضيح كيفية فتح الأقفال المتطورة للجمهور. ورداً على المخاوف من أن كشف الثغرات الأمنية في تصميم الأقفال قد يجعلها أكثر عرضة للمجرمين، قال: "المجرمون بارعون جداً في مهنتهم، ويعرفون بالفعل أكثر بكثير مما يمكننا تعليمه لهم." [ 3 ]

لا توجد دراسات رسمية كافية حول مسألة الأمن من خلال التعتيم. وتستشهد كتب هندسة الأمن بمبدأ كيركوفس الصادر عام 1883، إن استشهدت بأي شيء على الإطلاق. على سبيل المثال، في نقاش حول السرية والشفافية في القيادة والسيطرة النووية :

[ت] اعتُبرت فوائد تقليل احتمالية نشوب حرب عرضية تفوق الفوائد المحتملة للسرية. وهذا تجسيد حديث لمبدأ كيركوفس، الذي طُرح لأول مرة في القرن التاسع عشر، والذي ينص على أن أمن النظام يجب أن يعتمد على مفتاحه، لا على بقاء تصميمه غامضًا. [ 4 ]

كتب بيتر سوير عن المفاضلة بين فكرة أن "الأمن من خلال التعتيم وهم" والمفهوم العسكري القائل بأن " كثرة الكلام تؤدي إلى غرق السفن[ 5 ] وكذلك عن كيفية تأثير المنافسة على حوافز الإفصاح. [ 6 ]

تتضارب الروايات حول أصل هذا المصطلح. يقول محبو نظام المشاركة الزمنية غير المتوافق (ITS) التابع لمعهد ماساتشوستس للتكنولوجيا إنه صِيغَ ردًا على مستخدمي نظام Multics في القاعة المجاورة، الذين كانت مسألة الأمن لديهم أكثر أهمية بكثير مما هي عليه في نظام ITS. ضمن ثقافة نظام ITS، كان المصطلح يشير، بسخرية ذاتية، إلى ضعف تغطية التوثيق وغموض العديد من الأوامر، وإلى الاعتقاد السائد بأنه بمجرد أن يكتشف المستخدم السائح كيفية إحداث مشكلة، يكون قد تغلب على رغبته في ذلك، لأنه يشعر بأنه جزء من المجتمع. وقد لُوحظ مثال واحد على الأمن المتعمد من خلال الغموض في نظام ITS: الأمر الذي يسمح بتحديث نظام ITS قيد التشغيل (altmode altmode control-R) كان يُعاد تنفيذه كـ . كتابة Alt Alt Control-D كانت تُفعّل علامة تمنع تحديث النظام حتى لو نجح المستخدم لاحقًا. [ 7 ]$$^D

في يناير 2020، أفادت الإذاعة الوطنية العامة (NPR) أن مسؤولي الحزب الديمقراطي في ولاية أيوا رفضوا مشاركة معلومات تتعلق بأمان تطبيق الانتخابات التمهيدية الخاص بهم ، وذلك "لضمان عدم نقل معلومات يمكن استخدامها ضدنا". ورد خبراء الأمن السيبراني بأن "حجب التفاصيل التقنية للتطبيق لا يُسهم كثيرًا في حماية النظام". [ 8 ]

نقد

لا يُشجع الاعتماد على التعتيم الأمني ​​وحده، ولا توصي به هيئات وضع المعايير. ويوصي المعهد الوطني للمعايير والتكنولوجيا (NIST) في الولايات المتحدة بعدم اتباع هذه الممارسة، إذ ينص على أنه "لا ينبغي أن يعتمد أمن النظام على سرية التنفيذ أو مكوناته". [ 9 ] ويُدرج مشروع تعداد نقاط الضعف الشائعة "الاعتماد على التعتيم الأمني" تحت مسمى CWE-656. [ 10 ]

تستخدم العديد من أنظمة التشفير الخاصة بالاتصالات وإدارة الحقوق الرقمية مبدأ الأمان عن طريق التعتيم، ولكنها في نهاية المطاف قد تم اختراقها. وتشمل هذه الأنظمة مكونات من نظام GSM ، وتشفير GMR ، وتشفير GPRS ، وعددًا من أنظمة تشفير RFID، ومؤخرًا نظام الراديو الأرضي الموحد (TETRA). [ 11 ]

يُعدّ برنامج مكافحة البرمجيات الخبيثة من أبرز المؤيدين لمفهوم الأمن عبر التمويه، وهو مفهوم شائع اليوم. إلا أن ما يحدث عادةً مع هذه الثغرة الأمنية الوحيدة هو سباق تسلح بين المهاجمين الذين يبتكرون طرقًا جديدة لتجنب الكشف، والمدافعين الذين يطورون توقيعات سرية ومصطنعة بشكل متزايد لرصدها. [ 12 ]

تتناقض هذه التقنية مع مفهومي الأمن بالتصميم والأمن المفتوح ، على الرغم من أن العديد من المشاريع الواقعية تتضمن عناصر من جميع الاستراتيجيات.

الغموض في الهندسة المعمارية مقابل التقنية

إن معرفة كيفية بناء النظام تختلف عن الإخفاء والتمويه . وتعتمد فعالية التمويه في أمن العمليات على ما إذا كان هذا التمويه يُضاف إلى ممارسات أمنية جيدة أخرى، أو يُستخدم بمفرده. [ 13 ] وعند استخدامه كطبقة مستقلة، يُعتبر التمويه أداة أمنية فعّالة. [ 14 ]

في السنوات الأخيرة، اكتسبت نسخ أكثر تطوراً من "الأمن من خلال التعتيم" دعماً كمنهجية في الأمن السيبراني من خلال الدفاع عن الهدف المتحرك والخداع السيبراني . [ 15 ]

انظر أيضاً

مراجع

  1. زويكي، إليزابيث د.؛ كوبر، سيمون؛ تشابمان، د. برنت (26-06-2000). بناء جدران الحماية للإنترنت: أمن الإنترنت والويب . دار نشر أورايلي ميديا. رقم ISBN 978-0-596-55188-9.
  2. سيلينجر، إيفان وهارتزوغ، وودرو، الغموض والخصوصية (21 مايو 2014). دليل روتليدج لفلسفة التكنولوجيا (جوزيف بيت وأشلي شو، محرران، 2014، قيد النشر)، متاح على SSRN: https://ssrn.com/abstract=2439866
  3. ستروس، راندال (17 ديسمبر 2006). "مسرح العبث في إدارة أمن النقل". صحيفة نيويورك تايمز . مؤرشف من الأصل في 8 ديسمبر 2022. تم الاطلاع عليه في 5 مايو 2015 .
  4. ↑ أندرسون ، روس (2001). هندسة الأمن: دليل لبناء أنظمة موزعة موثوقة . نيويورك، نيويورك: جون وايلي وأولاده، ص 240. ISBN  0-471-38922-6.
  5. سوير، بيتر ب. (2004). "نموذج لمتى يُسهم الإفصاح في تعزيز الأمن: ما هو الفرق بين أمن الحاسوب وأمن الشبكات؟". مجلة الاتصالات وقانون التكنولوجيا المتقدمة . 2. SSRN 531782 . 
  6. سوير، بيتر ب . (يناير 2006). "نظرية الإفصاح لأسباب أمنية وتنافسية: البرمجيات مفتوحة المصدر، والبرمجيات الاحتكارية، والوكالات الحكومية". مجلة هيوستن للقانون . 42. SSRN 842228 . 
  7. "الأمن من خلال التعتيم" . ملف المصطلحات . مؤرشف من الأصل بتاريخ 29-03-2010 . تم الاطلاع عليه بتاريخ 29-01-2010 .
  8. «رغم المخاوف الأمنية المتعلقة بالانتخابات، ستستخدم مؤتمرات ولاية أيوا تطبيقًا جديدًا للهواتف الذكية» . NPR.org . مؤرشف من الأصل بتاريخ 23 ديسمبر 2022. تم الاطلاع عليه بتاريخ 6 فبراير 2020 .
  9. "دليل أمن الخوادم العامة" (ملف PDF؛ 258 كيلوبايت) . المعهد الوطني للمعايير والتكنولوجيا . 1 يوليو 2008. مؤرشف (ملف PDF) من النسخة الأصلية بتاريخ 9 أغسطس 2017. 
  10. "CWE-656: الاعتماد على الأمن من خلال التعتيم" . مؤسسة MITRE. ١٨ يناير ٢٠٠٨. مؤرشف من الأصل في ٢٨ سبتمبر ٢٠٢٣. تم الاطلاع عليه في ٢٨ سبتمبر ٢٠٢٣ .
  11. ميدنايت بلو (أغسطس 2023). جميع رجال الشرطة يبثون: كسر نظام TETRA بعد عقود من العمل في الخفاء (عرض شرائح) (ملف PDF) . مؤتمر بلاك هات الولايات المتحدة الأمريكية 2023. مؤرشف (ملف PDF) من الأصل بتاريخ 11 أغسطس 2023. تم الاطلاع عليه بتاريخ 11 أغسطس 2023 .كارلو ماير؛ ووتر بوكسلاج؛ جوس ويتزلز (أغسطس 2023). جميع رجال الشرطة يبثون: نظام TETRA تحت المجهر (ورقة بحثية) (ملف PDF) . مؤتمر Usenix Security 2023. مؤرشف (ملف PDF) من الأصل بتاريخ 11 أغسطس 2023. تم الاطلاع عليه بتاريخ 11 أغسطس 2023 .
  12. كي بي إم جي (مايو 2022). "لعبة القط والفأر في التهرب من برامج مكافحة الفيروسات" . مؤرشف من الأصل بتاريخ 28 أغسطس 2023. تم الاطلاع عليه بتاريخ 28 أغسطس 2023 .
  13. "الغموض طبقة أمان فعّالة - دانيال ميسلر" . دانيال ميسلر . مؤرشف من الأصل بتاريخ 8 ديسمبر 2022. تم الاطلاع عليه بتاريخ 20 يونيو 2018 .
  14. "الخداع الإلكتروني | مركز تحليل المعلومات الأمنية الإلكترونية" . www.csiac.org . مؤرشف من الأصل بتاريخ 20 أبريل 2021. تم الاطلاع عليه بتاريخ 20 يونيو 2018 .
  15. "CSD-MTD" . وزارة الأمن الداخلي . 25-06-2013. مؤرشف من الأصل في 08-12-2022 . تم الاطلاع عليه في 20-06-2018 .