القبعة البيضاء (أمن الحاسوب)
القرصان ذو القبعة البيضاء (أو القرصان ذو القبعة البيضاء ) هو قرصان أمني أخلاقي . [ 1 ] [ 2 ] بموافقة المالك، يقوم القرصان ذو القبعة البيضاء باختراق البرامج أو الأنظمة عمدًا بهدف تحديد أي ثغرات أو مشكلات أمنية فيها، مما يساعد على حمايتها من القرصان ذي القبعة السوداء . [ 3 ]
يُقابل القرصان ذو القبعة البيضاء القرصان ذو القبعة السوداء ، وهو قرصان خبيث؛ هذا التقسيم الثنائي التعريفي مستوحى من أفلام الغرب الأمريكي ، حيث كان رعاة البقر الأبطال والأشرار يرتدون تقليديًا قبعة بيضاء وسوداء على التوالي. [ 4 ] وهناك نوع ثالث من القرصان يُعرف بالقرصان ذي القبعة الرمادية ، وهو قرصان بنوايا حسنة، ولكنه أحيانًا يخترق الأنظمة دون إذن أو موافقة صريحة. [ 5 ]
قد يعمل قراصنة القبعة البيضاء أيضًا في فرق تسمى "الزواحف"، أو نوادي القرصنة، [ 6 ] أو الفرق الحمراء ، أو فرق النمور . [ 7 ]
تاريخ المصطلح
يستمد التباين الحديث بين "القبعة البيضاء" و "القبعة السوداء" من العرف السائد في أفلام الغرب الأمريكي، حيث كان يُربط الأبطال بالقبعات البيضاء والأشرار بالقبعات السوداء. وبحلول منتصف الستينيات، أصبح مصطلح "القبعة البيضاء " يُستخدم بشكل أوسع في اللغة الإنجليزية الأمريكية للدلالة على الشخص الذي يُنظر إليه على أنه من "الأخيار" أو على أنه يقف إلى جانب الحق. [ 4 ]
نشأ مفهوم الحوسبة من هذا التباين الأخلاقي الأوسع. يسجل قاموس أكسفورد الإنجليزي مصطلح "القبعة البيضاء" في لغة الحوسبة العامية منذ عام 1990، ويعرّفه بأنه الشخص الذي يمارس اختراق الحواسيب لأغراض حميدة أو إيثارية، وخاصة لاختبار أنظمة الأمان ومنع الأعمال غير القانونية. وكان مصطلح " مخترق القبعة البيضاء" شائع الاستخدام بحلول أواخر التسعينيات، وبحلول أوائل الألفية الثانية، أصبح يُستخدم لوصف مختبري الأمان المتعاقدين لفحص الشبكات والأنظمة بحثًا عن نقاط الضعف. [ 8 ]
توظيف
تشير المقابلات التي أجريت مع الموظفين في المملكة المتحدة عام 2011 إلى أن المتسللين الأخلاقيين الذين يعملون في الشركات لديهم مهارات في الهندسة الاجتماعية وتكنولوجيا الهواتف المحمولة والشبكات الاجتماعية .
في مجال العمل الاحترافي، يتداخل عمل قراصنة القبعة البيضاء بشكل كبير مع اختبار الاختراق واختبار الأمن الأخلاقي، حيث يغطي القرصان الأخلاقي دور مختبر الاختراق بشكل وثيق، إذ يقوم بمحاكاة الهجمات التي يستخدمها القراصنة الخبيثون لفهم كيفية الدفاع عن الأنظمة. [ 9 ]
قد يشغل أدوارَ خبراء الأمن الأخلاقي موظفون داخليون أو متخصصون خارجيون متعاقدون لاختبار أمن المؤسسة. [ 9 ] في هذا السياق، لا يكمن الفرق بينه وبين القرصنة الخبيثة في الأسلوب التقني بالدرجة الأولى، بل في التفويض والنطاق والانضباط المهني: إذ يستخدم خبراء الأمن الأخلاقي أساليب مشابهة لأساليب المهاجمين ضمن حدود قانونية وأخلاقية متفق عليها. [ 9 ] وقد أصبح قطاع اختبار الاختراق أو اختبار الأمن الأخلاقي منظمًا حول منظمات مهنية ومؤهلات معترف بها ومسارات تطوير منظمة، مع التأكيد في الوقت نفسه على ضرورة التزام الممارسين بالحدود المتفق عليها مع العميل. [ 9 ]
تشمل الشهادات المرموقة شهادة وكالة الأمن القومي الأمريكية، مثل شهادة CNSS 4011. تغطي هذه الشهادة تقنيات القرصنة الأخلاقية المنظمة وإدارة الفرق. [ 6 ] عندما أعلنت الوكالة عن وظائف شاغرة في مؤتمر DEF CON عام 2020، وعدت المتقدمين قائلة: "إذا كان لديكم بعض، لنقل، بعض الأخطاء في ماضيكم، فلا داعي للقلق. لا تفترضوا تلقائيًا أنكم لن تُوظفوا". [ 10 ]
أدوات
تتوفر مجموعة واسعة من أدوات تقييم الأمان للمساعدة في اختبار الاختراق، بما في ذلك البرامج المجانية والبرامج التجارية .
الشرعية
بلجيكا
قامت بلجيكا بتقنين القرصنة الأخلاقية في فبراير 2023. [ 11 ]
الصين
في يوليو/تموز 2021، انتقلت الحكومة الصينية من نظام الإبلاغ الطوعي إلى نظام يُلزم جميع قراصنة القبعة البيضاء قانونًا بالإبلاغ عن أي ثغرات أمنية للحكومة قبل اتخاذ أي خطوات أخرى لمعالجة هذه الثغرات أو الكشف عنها للعامة. [ 12 ] ووصف المعلقون هذا التغيير بأنه يخلق "غرضًا مزدوجًا" حيث تخدم أنشطة قراصنة القبعة البيضاء أيضًا أجهزة الاستخبارات في البلاد. [ 12 ]
المملكة المتحدة
يقول ستروان روبرتسون، المدير القانوني في شركة بينسنت ماسونز للمحاماة ومحرر موقع OUT-LAW.com : "بشكل عام، إذا كان الوصول إلى النظام مصرحًا به، فإن الاختراق يكون أخلاقيًا وقانونيًا. أما إذا لم يكن كذلك، فهو يُعدّ جريمة بموجب قانون إساءة استخدام الحاسوب . تشمل جريمة الوصول غير المصرح به كل شيء بدءًا من تخمين كلمة المرور وصولًا إلى الوصول إلى حساب بريد إلكتروني لشخص ما، وانتهاءً باختراق أمن بنك. تصل أقصى عقوبة للوصول غير المصرح به إلى جهاز كمبيوتر إلى السجن لمدة عامين وغرامة. وهناك عقوبات أشد - تصل إلى 10 سنوات سجنًا - عندما يقوم المخترق أيضًا بتعديل البيانات". ويضيف روبرتسون أن الوصول غير المصرح به حتى لو كان لكشف الثغرات الأمنية لصالح الكثيرين ليس قانونيًا. "لا يوجد في قوانيننا المتعلقة بالاختراق أي مبرر لتبرير سلوكك بأنه يصب في المصلحة العامة، حتى لو كنت تعتقد ذلك". [ 13 ]
فرنسا
وضعت فرنسا أطراً قانونية تدعم الإبلاغ المسؤول عن الثغرات الأمنية وأبحاث الأمن السيبراني. ويجوز لباحثي الأمن الإبلاغ عن الثغرات الأمنية من خلال عمليات إبلاغ منسقة، مع العلم أن الوصول غير المصرح به إلى أنظمة الحاسوب لا يزال خاضعاً لقوانين الجرائم الإلكترونية الفرنسية. [ 14 ]
هولندا
دعمت هولندا الإفصاح المسؤول من خلال سياسات حكومية منسقة للإفصاح عن الثغرات الأمنية. ويشجع المركز الوطني للأمن السيبراني الباحثين على الإبلاغ عن الثغرات الأمنية للمنظمات المتضررة، ويؤكد أن الإبلاغ وفقًا لإرشادات الإفصاح المسؤول قد يجنبهم التبعات القانونية. [ 15 ]
سنغافورة
أنشأت سنغافورة برامج للكشف عن الثغرات الأمنية لتشجيع باحثي الأمن على الإبلاغ عن الثغرات في الأنظمة الحكومية. وتدير وكالة تكنولوجيا الحكومة (GovTech) برنامجًا للكشف عن الثغرات الأمنية، مع الإشارة إلى ضرورة التزام الباحثين بالقوانين المعمول بها، بما في ذلك قانون إساءة استخدام الحاسوب. [ 16 ]
الولايات المتحدة
في الولايات المتحدة، لا يزال القرصنة الأخلاقية وأبحاث الأمن خاضعة لقوانين جرائم الحاسوب الفيدرالية وقوانين الولايات، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA). ومع ذلك، صرحت وزارة العدل بأن أبحاث الأمن التي تُجرى بحسن نية لا ينبغي أن تكون أولوية إنفاذ بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) عندما تُجرى بطريقة تهدف إلى تحسين الأمن وتجنب الضرر. [ 17 ]
شخصيات بارزة
- جينيفر أركوري ، رائدة أعمال أمريكية في مجال التكنولوجيا أسست شركة Hacker House الاستشارية للأمن السيبراني ذات القبعة البيضاء في عام 2016. [ 18 ]
- جيم براونينغ ، وهو الاسم المستعار لقرصان إلكتروني من أيرلندا الشمالية، ومحقق في عمليات الاحتيال، وصحفي معروف بتحقيقاته في عمليات الاحتيال عبر الإنترنت، بما في ذلك أعماله التي عُرضت في برامج بي بي سي مثل بانوراما وسكام إنترسبتورز . [ 19 ]
- تروي هانت ، باحث أمني أسترالي ومبتكر خدمة Have I Been Pwned ، وهي خدمة تتيح للمستخدمين التحقق مما إذا كانت معلوماتهم الشخصية قد ظهرت في اختراقات البيانات المعروفة. [ 20 ]
- دان كامينسكي ، باحث أمني أمريكي اشتهر باكتشافه ثغرة أمنية خطيرة في نظام أسماء النطاقات (DNS) عام 2008 وبمساهماته في أمن الإنترنت. [ 21 ]
- تشارلي ميلر ، هاكر أمريكي ذو قبعة بيضاء وباحث أمني معروف باكتشافه ثغرات أمنية في منتجات أبل، وبتقديمه عرضًا لهجوم عن بعد على سيارة جيب شيروكي موديل 2014 ، بالتعاون مع كريس فالاسيك ، والذي سمح بالتحكم في وظائف السيارة بما في ذلك التسارع والفرملة والتوجيه. [ 22 ]
- كيفن ميتنيك ، مستشار أمني أمريكي وقرصان إلكتروني سابق، اشتهر بعمله في الهندسة الاجتماعية قبل أن يعمل لاحقًا في مجال الأمن السيبراني ويؤسس شركة ميتنيك للاستشارات الأمنية. [ 23 ]
- كاتي موسوريس ، رائدة أعمال وباحثة أمريكية في مجال الأمن السيبراني، اشتهرت بعملها في مجال الكشف عن الثغرات الأمنية وبرامج مكافآت اكتشاف الأخطاء، بما في ذلك مساعدتها في تأسيس مبادرات مايكروسوفت المبكرة لمكافآت اكتشاف الأخطاء. [ 24 ]
- جوانا روتكوفسكا ، باحثة أمنية بولندية معروفة بأبحاثها في أمن أنظمة التشغيل، وأمن المحاكاة الافتراضية، ومفهوم "الحبة الزرقاء" للبرامج الخبيثة القائمة على المحاكاة الافتراضية. [ 25 ]
- بيتر زاتكو (المعروف أيضًا باسم مودج)، باحث أمني أمريكي وعضو سابق في شركة L0pht للصناعات الثقيلة ، شغل لاحقًا مناصب أمنية عليا في صناعة التكنولوجيا وعمل على سياسة الأمن السيبراني. [ 26 ]
انظر أيضاً
مراجع
- ↑ "ما هو القرصنة البيضاء؟ - تعريف من موقع Whatis.com" . Searchsecurity.techtarget.com. مؤرشف من الأصل بتاريخ 1 فبراير 2011. تم الاطلاع عليه بتاريخ 6 يونيو 2012 .
- ^ اوكبا، جون طومسون. أوجووكي، كريستوفر أوتشيشوكو؛ آجا، بنيامين أوكوري؛ ايشوستي، ايمانويل؛ إيجبي، جوزيف إيجيدي؛ اجور، أوجار جيمس؛ أوكوي، أوفيم، نانا؛ إتنغ، ماري جواشي؛ ناماني ، ريبيكا جينيكانوا (2022/09/05). "الفضاء الإلكتروني وقرصنة القبعة السوداء والاستدامة الاقتصادية لمنظمات الشركات في ولاية كروس ريفر في نيجيريا" . سيج مفتوح . 12 (3): 215824402211227. دوى : 10.1177/21582440221122739 . ISSN 2158-2440 . S2CID 252096635 .
{{cite journal}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ فيليول، إريك؛ ميركالدو، فرانشيسكو؛ سانتون، أنطونيلا (2021). "طريقة لاختبار الاختراق التلقائي والتخفيف من آثاره: نهج ريد هات" . بروسيديا لعلوم الحاسوب . 192 : 2039-2046 . doi : 10.1016/j.procs.2021.08.210 . S2CID 244321685 .
- 1 2 فيلهلم، توماس؛ أندريس، جيسون (2010). اختراق النينجا: تكتيكات وتقنيات اختبار الاختراق غير التقليدية . إلسيفير. ص 26-27 . ISBN 978-1-59749-589-9.
- ↑ "ما الفرق بين المخترقين السود والبيض والرماديين؟" Norton.com . Norton Security. مؤرشف من الأصل بتاريخ 15 يناير 2018. تم الاطلاع عليه بتاريخ 2 أكتوبر 2018 .
- ١ ٢ "ما هو القبعة البيضاء؟" . Secpoint.com. ٢٠ مارس ٢٠١٢. مؤرشف من الأصل في ٢ مايو ٢٠١٩. تم الاطلاع عليه في ٦ يونيو ٢٠١٢ .
- ↑ بالمر، سي سي (2001). "الاختراق الأخلاقي" (ملف PDF) . مجلة أنظمة آي بي إم . 40 (3): 769. doi : 10.1147/sj.403.0769 . مؤرشف (ملف PDF) من الأصل بتاريخ 2019-05-02 . تم الاطلاع عليه بتاريخ 2014-07-19 .
- ↑ "القبعة البيضاء، اسم. المعاني، أصل الكلمة والمزيد | قاموس أكسفورد الإنجليزي" . www.oed.com . مؤرشف من الأصل بتاريخ 2024-06-06 . تم الاطلاع عليه بتاريخ 2026-05-31 .
- 1 2 3 4 كالدول، تريسي (2011-07-01). "الهاكرز الأخلاقيون: ارتداء القبعة البيضاء" . أمن الشبكات . 2011 (7): 10-13 . doi : 10.1016/S1353-4858(11)70075-7 . ISSN 1353-4858 .
- ↑ "تنبيه للحضور في مؤتمر DEF CON® 20" . وكالة الأمن القومي. 2012. مؤرشف من الأصل بتاريخ 30-07-2012.
- ↑ دريكسلر، شارلوت سومرز، كوين فرانكيرت، لورا (3 مايو 2023). "بلجيكا تُقنّن القرصنة الأخلاقية: تهديد أم فرصة للأمن السيبراني؟" . مدونة CITIP . مؤرشف من الأصل في 17 مايو 2023. تم الاطلاع عليه في 7 مايو 2023 .
{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - 1 2 برار، عادل (18 يناير 2024). "الصين تُنشئ جيشًا من القراصنة الإلكترونيين الخاصين للتحقيق في الحكومات الأجنبية" . نيوزويك . مؤرشف من الأصل في 20 يناير 2024. تم الاسترجاع في 20 يناير 2024 .
- ↑ نايت، ويليام (16 أكتوبر 2009). "رخصة للاختراق" . أمن المعلومات . 6 (6): 38-41 . doi : 10.1016/s1742-6847(09)70019-9 . مؤرشف من الأصل في 9 يناير 2014. تم الاطلاع عليه في 19 يوليو 2014 .
- ↑ [... "..."] الوكالة الوطنية لأمن أنظمة المعلومات (ANSSI) . تم الاسترجاع 13 يوليو 2026 .
{{cite web}}: تحقق من|url=القيمة ( مساعدة ) - ↑ "الإفصاح المسؤول" . حكومة هولندا . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ "الإبلاغ عن ثغرة أمنية" . وكالة تكنولوجيا المعلومات الحكومية في سنغافورة . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ «وزارة العدل الأمريكية تعلن عن سياسة جديدة للبحوث الأمنية المصرح بها بموجب قانون الاحتيال وإساءة استخدام الحاسوب» . وزارة العدل الأمريكية . تاريخ الاطلاع: 13 يوليو 2026 .
- ↑ "هاكر هاوس: نبذة عنا" . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ "جيم براونينغ: محقق اليوتيوب الذي يكشف المحتالين" . بي بي سي نيوز . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ "حول موقع Have I Been Pwned" . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ «وفاة دان كامينسكي، خبير أمن الإنترنت، عن عمر يناهز 42 عامًا» . صحيفة نيويورك تايمز. 28 أبريل 2021. تاريخ الاطلاع: 13 يوليو 2026 .
- ↑ "قراصنة يعطلون سيارة جيب عن بعد على الطريق السريع - وأنا بداخلها" . مجلة وايرد. 21 يوليو 2015. تاريخ الاطلاع: 13 يوليو 2026 .
- ↑ «كيفن ميتنيك، القرصان الذي تحول إلى مستشار في مجال الأمن السيبراني، يتوفى عن عمر يناهز 59 عامًا» . صحيفة واشنطن بوست. 20 يوليو 2023. تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ "كاتي موسوريس" . شركة لوتا للأمن . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ "جوانا روتكوفسكا" . مختبر الأشياء غير المرئية . تم الاطلاع عليه بتاريخ 13 يوليو 2026 .
- ↑ «المُبلِّغ عن المخالفات على تويتر، بيتر زاتكو، يُفصِّل الإخفاقات الأمنية» . صحيفة نيويورك تايمز. 23 أغسطس 2022. تاريخ الاطلاع: 13 يوليو 2026 .
- القبعة البيضاء (أمن الحاسوب)
- القرصنة (أمن الحاسوب)
- أخلاقيات الحاسوب
- استعارات تشير إلى الملابس
