من لوحة تحكم إلى بنية تحتية حرجة:
لم يحتج المهاجمون إلى تعطيل مدينة كاملة أو تلويث شبكة مياه حتى تصبح الحادثة مقلقة. يكفي أن يتمكن طرف غير مصرح له من الدخول إلى أنظمة تشغيلية حقيقية، وتغيير إعدادات المعدات، وتعطيل التنبيهات، والتلاعب بدورات الضخ، حتى يتضح أن المسألة تجاوزت حدود الاختراق التقليدي ووصلت إلى البيئة التي تتحكم مباشرة في العمليات الفيزيائية.
هذا ما حدث في ولاية كولورادو الأمريكية، حيث تمكن جهة تهديد أجنبية من الوصول لفترة قصيرة إلى نظامي مياه خاصين صغيرين يخدمان نحو 200 شخص. وعلى الرغم من أن جودة المياه وعمليات المعالجة لم تتعرض للخطر، فإن طبيعة التغييرات التي نُفذت داخل البيئة التشغيلية تضع الحادثة ضمن النوع الذي يثير القلق في أمن البنية التحتية الحرجة، خصوصًا عندما يكون الوصول عن بُعد إلى أنظمة التحكم الصناعي متاحًا عبر الإنترنت.
#ماذا حدث في كولورادو؟
بحسب تصريحات صادرة عن مكتب حاكم كولورادو، تعرضت شركتان خاصتان للمياه خلال الشهر الماضي إلى وصول غير مصرح به استمر لفترة محدودة.
وخلال الحادثتين، تمكن المهاجمون من تنفيذ عدة تغييرات مباشرة على البيئة التشغيلية، من بينها:
- تغيير إعدادات بعض المعدات.
- تعطيل الوصول عن بُعد.
- تعطيل أنظمة التنبيه.
- تعديل دورات الضخ.
ورغم أن هذه الإجراءات لم تؤدِّ إلى المساس بجودة المياه أو تعطيل عملية المعالجة، فإنها تكشف أن الجهة المهاجمة لم تكن تملك وصولًا نظريًا أو محدودًا فقط، بل وصلت إلى مستوى يسمح لها بالتفاعل مع عناصر تشغيلية فعلية داخل البيئة.
المزودان تمكنا من احتواء الحادثتين سريعًا ثم إبلاغ سلطات الولاية، في وقت قالت فيه الجهات الرسمية إنها لا تستطيع تأكيد هوية الجهة المسؤولة عن الهجوم.
#لماذا يعد الوصول إلى أنظمة المياه مختلفًا عن الاختراق التقليدي؟
في بيئات تقنية المعلومات التقليدية تكون الأصول الأساسية عادة هي البيانات، الحسابات، الأنظمة، والخدمات الرقمية. أما داخل بيئات:
Operational Technology (OT)
فالأمر مختلف، لأن النظام الرقمي قد يكون مرتبطًا مباشرة بعملية فيزيائية.
داخل منشأة مياه، قد تتحكم الأنظمة في مضخات، صمامات، مستويات خزانات، دورات تشغيل، إنذارات، أو أجهزة قياس. ولهذا فإن اختراق بيئة تشغيلية لا يعني فقط إمكانية سرقة البيانات، بل قد يعني التأثير في الطريقة التي تعمل بها المنشأة على أرض الواقع.
في حادثة كولورادو، لم يتم الإبلاغ عن تأثير على جودة المياه، لكن القدرة على تغيير إعدادات المعدات وتعطيل التنبيهات وتعديل دورات الضخ توضح لماذا تتعامل الجهات الأمنية مع أنظمة التحكم الصناعي باعتبارها أصولًا حرجة لا ينبغي أن تكون مكشوفة مباشرة للإنترنت.
#تعطيل التنبيهات أخطر مما يبدو
من بين الإجراءات التي نُفذت أثناء الحادثة تعطيل أنظمة الإنذار.
في البيئات التشغيلية، لا تعمل التنبيهات كإشعارات ثانوية فقط، بل تمثل جزءًا من آلية اكتشاف الحالات غير الطبيعية ومساعدة المشغلين على التدخل قبل أن تتحول المشكلة إلى حادث تشغيلي.
عندما يتمكن مهاجم من تعطيل الإنذارات بالتزامن مع تعديل إعدادات التشغيل، تصبح المشكلة مزدوجة: فهو لا يغير سلوك النظام فقط، بل قد يقلل أيضًا من قدرة فريق التشغيل على ملاحظة هذا التغيير بسرعة.
وهنا يظهر أحد الفروق الجوهرية بين:
IT Security
و:
OT Security
في بيئات تقنية المعلومات قد تركز المراقبة على تسجيل الدخول، الملفات، العمليات، والاتصالات الشبكية. أما في بيئات التشغيل الصناعي، فيجب أن تشمل المراقبة أيضًا التغييرات التي تطرأ على الإعدادات، أوامر التحكم، حالات المعدات، ودورات التشغيل نفسها.
#تغيير دورات الضخ يوضح مستوى الوصول
أحد أكثر تفاصيل الحادثة أهمية هو تعديل:
Pumping Cycles
فدورات الضخ ليست مجرد قيمة داخل واجهة إدارية، بل جزء من العملية التشغيلية التي تحدد متى تعمل المضخات وكيف تتفاعل مع احتياجات النظام.
القدرة على تعديل هذه الإعدادات تعني أن المهاجم وصل إلى مستوى يسمح له بالتأثير في منطق التشغيل أو معلمات التحكم المرتبطة بالعملية.
ولا يعني ذلك أن المهاجم كان قادرًا بالضرورة على إحداث ضرر واسع، لأن تصميم المنشأة ووسائل الحماية الأخرى والقيود التشغيلية قد تحد من الأثر، لكنه يوضح أن الاختراق تجاوز حدود الحسابات الإدارية التقليدية ووصل إلى عناصر تشغيلية فعلية.
#هل كان الهجوم إيرانيًا؟
حتى وقت التصريحات الرسمية، لم تؤكد ولاية كولورادو هوية الجهة التي نفذت الهجومين.
لكن مكتب الحاكم أشار إلى علمه بمحاولات سابقة نفذتها جهات مرتبطة بإيران لاستهداف أنظمة مياه الشرب ومعالجة مياه الصرف.
هذه النقطة مهمة من زاوية التحليل؛ وجود سوابق من جهة تهديد معينة لا يكفي وحده لإثبات مسؤوليتها عن حادثة جديدة.
Attribution
في الحوادث السيبرانية يحتاج إلى أدلة تقنية واستخباراتية أكثر من مجرد التشابه في نوع الهدف أو الأسلوب.
لذلك تبقى هوية المهاجم في حادثة كولورادو غير مؤكدة وفق المعلومات المنشورة.
#حادثة كولورادو ليست معزولة
قبل ذلك بأسابيع، استهدفت مجموعة القرصنة المؤيدة لإيران:
CyberAv3ngers
أكثر من 30 شركة مياه ومياه صرف في ولاية مينيسوتا ضمن حملة منسقة.
ووصف مسؤولون تلك الأحداث بأنها من أكبر الهجمات التي استهدفت البنية التحتية للمياه في الولاية.
دفعت هذه الهجمات جهات حكومية، من بينها خدمات تقنية المعلومات في مينيسوتا ووزارة السلامة العامة ووكالات فيدرالية، إلى التعاون مع المجتمعات المتضررة وتعزيز أمن البنية التحتية الحرجة.
تكرار استهداف منشآت المياه الصغيرة مهم بحد ذاته. فالمنشأة الصغيرة قد لا تملك الحجم أو الموارد الأمنية الموجودة لدى مؤسسة كبيرة، لكنها تظل مسؤولة عن خدمة أساسية، وأي وصول غير مصرح به إلى أنظمتها التشغيلية قد يتحول إلى خطر فعلي إذا لم يتم احتواؤه بسرعة.
#المشكلة الأساسية: أنظمة PLC وOT المكشوفة على الإنترنت
في أوائل أغسطس، حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية:
CISA
مشغلي البنية التحتية الحرجة من إبقاء وحدات التحكم المنطقية القابلة للبرمجة:
Programmable Logic Controllers (PLCs)
وأنظمة التشغيل الصناعي الأخرى مكشوفة مباشرة على الإنترنت.
وكانت التوصية واضحة: الوصول التشغيلي عن بُعد يجب ألا يتم مباشرة إلى وحدة التحكم، بل عبر طبقة وسيطة آمنة مثل:
VPN
أو:
Gateway Device
الفكرة هنا ليست مجرد إخفاء عنوان الجهاز عن الإنترنت، بل بناء طبقة وصول يمكن من خلالها فرض المصادقة، التحكم في الصلاحيات، التسجيل، المراقبة، والعزل الشبكي.
عندما يكون جهاز:
PLC
أو واجهة إدارة:
HMI
أو بوابة تشغيلية متاحة مباشرة من الإنترنت، فإن المؤسسة تقلل عدد الحواجز التي يجب على المهاجم تجاوزها قبل الوصول إلى نظام يتحكم في عملية فيزيائية.
#كيف تبدو بنية الوصول الأكثر أمانًا؟
النموذج غير الآمن يمكن تبسيطه بالشكل التالي:
Internet
|
v
PLC / HMI / OT Device
أما النموذج الأكثر أمانًا فيعتمد على وجود طبقات وسيطة:
Internet
|
v
VPN / Secure Remote Access Gateway
|
v
Firewall / Segmentation Layer
|
v
OT Network
|
v
HMI / PLC / Industrial Devices
وجود هذه الطبقات لا يمنع الاختراق بصورة مطلقة، لكنه يرفع تكلفة الهجوم ويمنح فرق الأمن نقاطًا إضافية للمصادقة والمراقبة والاحتواء.
#من منظور GRC: الحادثة ليست مشكلة تقنية فقط
قضية كولورادو توضح أن مخاطر أنظمة التشغيل الصناعي لا يجب أن تبقى محصورة داخل فرق الشبكات أو الأمن السيبراني.
من زاوية:
Governance, Risk, and Compliance (GRC)
فالسؤال لا يقتصر على ما إذا كان الجهاز محدثًا أو خلف جدار ناري، بل يمتد إلى معرفة من يملك صلاحية الوصول، وكيف تتم مراجعة هذه الصلاحيات، وما إذا كانت المؤسسة تعرف أصلًا أي أنظمة تشغيلية لديها مكشوفة على الإنترنت.
| المجال | الخطر الذي تكشفه الحادثة | الضابط المطلوب |
|---|---|---|
| إدارة الأصول | وجود أنظمة تشغيلية غير معروفة أو غير مصنفة كأصول حرجة | حصر جميع أصول OT وPLC وربطها بمالك ومسؤول واضح |
| الوصول عن بُعد | اتصال مباشر إلى الأنظمة التشغيلية | فرض الوصول عبر VPN أو بوابة وصول آمنة |
| إدارة الهوية والصلاحيات | امتلاك حسابات عن بُعد لصلاحيات واسعة | تطبيق أقل صلاحية ممكنة ومراجعة الحسابات دوريًا |
| التقسيم الشبكي | إمكانية الانتقال مباشرة إلى بيئة التشغيل | فصل شبكات IT عن OT باستخدام ضوابط وعوازل مناسبة |
| التسجيل والمراقبة | صعوبة اكتشاف تغيير الإعدادات أو تعطيل التنبيهات | تسجيل تغييرات الإعدادات وأوامر التحكم ومراقبتها |
| إدارة التغيير | إمكانية تعديل قيم تشغيلية دون تحقق إضافي | وضع إجراءات اعتماد ومراجعة للتغييرات الحساسة |
| الاستجابة للحوادث | تأخر اكتشاف التلاعب في بيئة التشغيل | خطط استجابة خاصة بحوادث OT وليست خطط IT فقط |
| استمرارية الأعمال | احتمال تأثير الهجوم في خدمة أساسية | سيناريوهات تشغيل يدوي واستعادة واختبارات دورية |
هذا النوع من الحوادث يوضح أهمية الانتقال من تقييم المخاطر على مستوى الخوادم والحسابات إلى تقييم المخاطر على مستوى العملية التشغيلية نفسها.
السؤال الصحيح ليس فقط:
هل يستطيع المهاجم الدخول إلى النظام؟
بل أيضًا:
ماذا يستطيع أن يغيّر إذا دخل؟
و:
هل يمكن اكتشاف هذا التغيير قبل أن يؤثر في العملية الفيزيائية؟
#المصادقة وحدها لا تكفي
حتى لو كانت أنظمة الوصول عن بُعد محمية بحسابات وكلمات مرور، فإن ذلك لا يعالج كامل المشكلة.
الحماية الفعلية تحتاج إلى عدة طبقات تعمل معًا، مثل:
- استخدام مصادقة متعددة العوامل للوصول عن بُعد.
- منع الوصول المباشر إلى أجهزة
PLC. - فصل شبكة التشغيل عن شبكة المستخدمين.
- مراقبة جميع جلسات الإدارة عن بُعد.
- تسجيل تغييرات الإعدادات الحساسة.
- فرض قوائم سماح للأجهزة أو الحسابات المصرح لها.
- مراجعة الأنظمة المكشوفة دوريًا من خارج الشبكة.
- تعطيل الخدمات غير الضرورية.
- الاحتفاظ بنسخ موثقة من الإعدادات التشغيلية لاستعادتها عند الحاجة.
في بيئات المياه تحديدًا، قد تكون بعض الأنظمة قديمة أو لا تدعم آليات حماية حديثة، ولهذا يصبح تصميم الشبكة والتحكم في المسارات المؤدية إليها أكثر أهمية من الاعتماد على الجهاز نفسه.
#ماذا تعلمنا من الحادثة؟
اللافت في حادثة كولورادو أن الضرر كان محدودًا وتم التعامل معه بسرعة، لكن هذا لا يقلل من أهمية ما حدث.
المهاجم استطاع الوصول إلى نظام تشغيلي، وتغيير إعدادات معدات، وتعطيل التنبيهات، والتأثير في دورات الضخ.
هذه الأفعال تكفي لتوضيح أن أنظمة المياه الصغيرة ليست خارج نطاق الاستهداف، وأن الاتصال المباشر بالإنترنت لأنظمة:
OT
أو:
PLC
يمكن أن يحول مشكلة وصول عن بُعد إلى خطر يمس عملية فيزيائية حقيقية.
ولذلك فإن التحذير الذي تكرره الجهات الأمنية بشأن إزالة وحدات التحكم التشغيلية من الإنترنت ليس توصية تحسين اختيارية، بل يمثل حدًا أساسيًا للفصل بين شبكة عامة يمكن لأي مهاجم الوصول إليها وبين أنظمة تتحكم في خدمات يعتمد عليها الناس يوميًا.
#الخلاصة
لم تتلوث المياه، ولم تتوقف الخدمة، ولم تتحول الحادثة إلى أزمة واسعة. لكن المهاجم وصل إلى المكان الذي لا يفترض أن يصل إليه أصلًا.
وهنا تكمن خطورة الحادثة.
عندما يستطيع طرف خارجي تعديل إعدادات معدات تشغيلية وتعطيل الإنذارات وتغيير دورات الضخ، فإن السؤال لم يعد ما إذا كانت المؤسسة تعرضت لاختراق، بل ما إذا كانت بنية الوصول إلى أنظمتها الحرجة مصممة من البداية على افتراض أن الإنترنت بيئة عدائية.
حادثتا كولورادو تذكران المؤسسات بأن أمن البنية التحتية الحرجة يبدأ من مبدأ بسيط: الأنظمة التي تتحكم في العالم الفيزيائي يجب ألا تكون أقرب إلى الإنترنت مما تحتاج إليه فعليًا.



