جفرا نيوز -
اياد العدوان
أثار الجدل حول استخدام أجهزة لوحية واردة من العراق ضمن عمليات التعداد السكاني نقاشاً واسعاً حول أمن المعلومات والخصوصية والسيادة الرقمية، في ظل حساسية البيانات التي يجري جمعها خلال التعداد وارتباطها بمعلومات شخصية واسعة النطاق.
وفي هذا السياق، قال خبير الأمن السيبراني المهندس أحمد الصرايرة لـ"جفرا نيوز"، إن مجرد استيراد الأجهزة الإلكترونية من الخارج لا يعني بالضرورة وجود خطر أمني، باعتبار أن استيراد الأجهزة واستخدامها من دول مختلفة ممارسة عالمية، موضحاً أن القضية الأساسية تكمن في سلامة سلسلة التوريد وآليات فحص الأجهزة قبل إدخالها إلى منظومة حساسة بحجم التعداد السكاني.
وأكد الصرايرة أنه ينظر بإيجابية إلى التوضيحات الصادرة عن المركز الوطني للأمن السيبراني بشأن أجهزة التعداد، مشدداً على ثقته بالتقييمات الفنية التي تصدر عن الجهة الوطنية المختصة، ما دامت تستند إلى فحوصات وإجراءات تقنية موثقة.
وأوضح أن تأكيد المركز خضوع الأجهزة للفحوصات والإجراءات الرسمية اللازمة قبل استخدامها، ومشاركة الجهات الحكومية المختصة في عملية التحقق، يمثل مؤشراً مطمئناً، لافتاً إلى أن الحكم على سلامة أي أجهزة تقنية يجب أن يستند إلى الفحص الفني والأدلة التقنية، وليس إلى بلد المنشأ أو مصدر التوريد.
وبيّن أن المخاطر المحتملة في مثل هذه الحالات ترتبط بسلامة سلسلة التوريد وقدرة الجهات المختصة على تتبع مسار الأجهزة منذ التصنيع وحتى وصولها إلى المستخدم النهائي، والتأكد من عدم تعرضها لأي عمليات عبث أو تعديل خلال مراحل التصنيع أو النقل أو التوريد.
وأشار إلى أن الفحص الأمني المطلوب لا ينبغي أن يقتصر على تشغيل الجهاز وإعادة ضبطه، بل يجب أن يشمل العتاد والبرمجيات والاتصالات والسلوك الشبكي للجهاز، لافتاً إلى أهمية إجراء فحوصات مخبرية للوحة الأم والمكونات الداخلية للتأكد من مطابقتها للمواصفات المعتمدة وعدم وجود مكونات إضافية غير موثقة.
وأضاف أن من الاختبارات المهمة التحقق من سلامة البرمجيات الثابتة (Firmware)، بما في ذلك أنظمة الإقلاع والبرمجيات الأساسية، ومطابقة التوقيعات الرقمية للنسخ الأصلية المعتمدة من الشركة المصنعة.
ولفت الصرايرة إلى ضرورة إخضاع الأجهزة لما يعرف بـ"التحليل السلوكي" داخل بيئة اختبار معزولة، ومراقبة حركة البيانات الصادرة والواردة منها، للتأكد من عدم قيامها بمحاولات اتصال بخوادم خارجية غير معروفة أو غير مرتبطة بالمنظومة الرسمية المستخدمة في التعداد.
كما أكد أن اختبارات الاختراق تمثل طبقة إضافية مهمة للكشف عن أي ثغرات أو أبواب خلفية يمكن أن تستغل للوصول إلى البيانات أو التحكم بالأجهزة.
وحول ما إذا كانت إعادة ضبط المصنع كافية لضمان أمن الأجهزة، أكد الصرايرة أن ضبط المصنع وحده لا يشكل ضماناً شاملاً للأمن السيبراني.
وأوضح أن إعادة ضبط المصنع تمثل خطوة مهمة في تنظيف الجهاز من بيانات المستخدم والتطبيقات الموجودة في مساحة التخزين الظاهرة، لكنها لا تعالج بالضرورة المخاطر الموجودة على مستويات أعمق، مثل نظام التشغيل أو البرمجيات الثابتة.
وبيّن أن التحقق الأمني يجب أن يمتد إلى نظام التشغيل ونواة النظام، والتأكد من عدم وجود برمجيات خفية أو جذور إلكترونية (Rootkits)، إضافة إلى فحص الـFirmware الذي يعمل على مستوى قريب من العتاد وقد لا يتأثر بعملية إعادة ضبط المصنع.
وشدد الصرايرة على أهمية وجود منظومة إدارة مركزية للأجهزة (MDM) خلال فترة التعداد السكاني، بحيث تستطيع الجهة الرسمية التحكم بالأجهزة المستخدمة، وتعطيل المنافذ والخصائص غير الضرورية، ومنع تثبيت تطبيقات خارج نطاق المنظومة الرسمية، بما يقلل من مساحة المخاطر المحتملة.
كما نوّه إلى ضرورة حماية الاتصالات بين الأجهزة وقواعد البيانات المركزية من خلال قنوات مشفرة وآمنة، مثل الشبكات الخاصة الافتراضية أو الشبكات الخاصة المخصصة، لمنع اعتراض البيانات أثناء نقلها.
وأكد أن المسؤولية الأمنية لا تتوقف عند مرحلة جمع المعلومات، وإنما تشمل أيضاً مكان تخزينها، ومن يملك مفاتيح الوصول إليها، وآلية التعامل معها بعد انتهاء الغرض الذي جُمعت من أجله.
وأوضح أن الأصل في البيانات الحساسة التي يتم جمعها ضمن التعداد أن تكون تحت السيطرة الوطنية، وأن تُخزن على بنية تحتية آمنة وتحت إشراف الجهة الرسمية المختصة والجهات الوطنية المعنية بالأمن السيبراني، مع وجود ضوابط واضحة تحكم أي نقل للبيانات أو التعامل معها خارج المنظومة الرسمية.
وأشار إلى أهمية أن تكون مفاتيح التشفير وإدارة الوصول إلى البيانات تحت السيطرة الوطنية، واستخدام تقنيات أمنية متقدمة لحمايتها، بما يمنع أي وصول غير مصرح به إلى المعلومات.
وأضاف أن انتهاء التعداد لا يعني انتهاء المسؤولية عن البيانات، إذ يجب وضع آلية واضحة للتعامل معها بعد انتهاء الغرض الذي جُمعت من أجله، بما في ذلك تطبيق معايير آمنة لمسح البيانات أو إتلاف وسائط التخزين عند الحاجة، لضمان عدم إمكانية استعادة المعلومات الشخصية لاحقاً.
وفيما يتعلق بالتصريحات الرسمية حول سلامة الأجهزة، أكد الصرايرة أن ثقته بتقييم المركز الوطني للأمن السيبراني لا تتعارض مع الدعوة إلى مزيد من الشفافية الفنية.
وقال إن المركز الوطني للأمن السيبراني يمثل المرجعية الوطنية المختصة في تقييم المخاطر السيبرانية، وبالتالي فإن ما يصدر عنه من نتائج فنية يجب أن يكون الأساس في تقييم سلامة الأجهزة، بعيداً عن التكهنات أو المخاوف غير المستندة إلى أدلة.
وأضاف أن أي تشكيك في سلامة الأجهزة ينبغي أن يستند إلى "دليل فني قابل للتحقق"، وليس فقط إلى كونها واردة من دولة أخرى، مشدداً على أن مصدر الجهاز لا يمكن أن يكون وحده معياراً للحكم على مستوى أمنه.
ودعا الصرايرة إلى رفع مستوى الشفافية في هذا الملف، معتبراً أن من حق الرأي العام معرفة مصدر الأجهزة والشركات المصنعة وآلية التوريد، وطبيعة الفحوصات التي أجريت عليها، ضمن الحدود التي لا تكشف تفاصيل أمنية حساسة يمكن أن تستغل ضد المنظومة.
وأكد أن توضيح هذه الإجراءات من شأنه تعزيز ثقة المواطنين بالتعداد وبالجهات الرسمية المشرفة عليه، خصوصاً أن البيانات التي يجري جمعها ذات طبيعة حساسة وتتطلب أعلى مستويات الحماية.
وشدد على أهمية توضيح سياسات حماية البيانات الشخصية، والتأكيد على أن المعلومات التي يجري جمعها تستخدم للأغراض الإحصائية المحددة وفق الأطر القانونية، مع بيان آليات حمايتها أثناء الجمع والنقل والتخزين، وكذلك مصير البيانات والأجهزة بعد انتهاء عملية التعداد.
وختم الصرايرة حديثه بالتأكيد على أن سلامة أجهزة التعداد لا تُقاس بمصدرها، وإنما بمدى قوة منظومة الفحص والرقابة والحماية التي تسبق استخدامها وترافقها طوال فترة تشغيلها، مؤكداً أن التقييم الرسمي المبني على فحوصات تقنية موثقة، إلى جانب الشفافية والرقابة، يشكل الأساس في تعزيز ثقة المواطنين وحماية البيانات الوطنية.