Skip to main content

مستويات الثقة الصفرية الثلاثة

عالجت الثقة الصفرية مسألة من يدخل. لكنها لم تعالج قط ما ينتظره بالداخل. إليك المستوى الذي يعلوها — وكيف تعرف أين يقف المورّد فعلاً.

7 دقائق قراءة Zeromatics

الجواب المختصر

تجيب المعماريات الأمنية عن سؤال قبل كل شيء: ماذا يحصل عليه المهاجم حين يفشل أحد الضوابط؟ وبالإجابة الصادقة تظهر ثلاثة مستويات — ومعظم برمجيات الأعمال تقف عند المستوى الأوسط.

  • المستوى 1 — المحيط. ثق بالشبكة. كل ما هو داخل الجدار الناري يُعامل كصديق.
  • المستوى 2 — الثقة الصفرية للوصول. تحقق من كل طلب. لكن الخادم ما زال يحمل المفاتيح.
  • المستوى 3 — الثقة الصفرية التشفيرية. الخادم لا يحمل أي مفاتيح. والاختراق لا يعطي سوى نص مشفر.

القفزة من المستوى الأول إلى الثاني هي التي أمضت الصناعة عقداً في تحقيقها. أما القفزة من الثاني إلى الثالث فلم يحققها أحد تقريباً — وهي الوحيدة التي تغيّر نتيجة الاختراق لا احتمال وقوعه.

المستوى 1: المحيط

النموذج الكلاسيكي: قشرة صلبة حول مركز رخو. جدران نارية، وشبكة افتراضية خاصة، وشبكة مؤسسية. تتحقق من هويتك مرة واحدة عند الحافة، ومن ثم تصبح بالداخل — والداخل موثوق.

وطريقة فشله معروفة. حساب واحد مُصطاد بالتصيّد، أو خدمة واحدة مكشوفة، أو حاسوب متعاقد واحد، ويصبح المهاجم داخل المنطقة الموثوقة ولديه مساحة للتحرك جانبياً. وتقارير الاختراقات في العشرين سنة الماضية هي إلى حد بعيد قصة انهيار هذا النموذج.

المستوى 2: الثقة الصفرية للوصول

كانت الثقة الصفرية هي الرد الصحيح. توقّف عن اعتبار الموقع دليلاً. تحقق من كل طلب بذاته: من يسأل، ومن أي جهاز، وفي أي حالة، ولأي مورد بعينه — وأعد التحقق باستمرار بدل مرة واحدة عند الباب.

هذا أفضل فعلاً، وهو النموذج الذي يقوم عليه معيار NIST SP 800-207 ونماذج النضج المبنية عليه. تصبح الهوية مستوى التحكم. ويُضيَّق الامتياز إلى حدود المهمة. ويصبح التحرك الجانبي أصعب بكثير.

لكن انظر عن قرب إلى ما يجري التحقق منه، وإلى ما يقبع خلف التحقق. كل فحص يحكم الوصول. وخلفها جميعاً، تكون قاعدة البيانات مقروءة، لأن الخدمة التي تشغّلها تحمل المفاتيح التي تفتحها. والتشفير "أثناء التخزين" لا يغيّر ذلك: الخادم يشفّر القرص ويحمل أيضاً مفتاح ذلك القرص، وهو ما يحميك ممن يسرق القرص فيزيائياً، ولا شيء غير ذلك.

إذن فالضمان في المستوى الثاني مشروط: بياناتك آمنة تماماً ما دام لم يُتجاوز أي فحص أبداً. فكل رمز جلسة مسروق، وكل حساب خدمة بصلاحيات مفرطة، وكل تصدير بإعداد خاطئ، وكل مسؤول يتصرف بسوء نية، وكل خلل في منطق التحقق، يتحول مباشرة إلى سجلات مقروءة. الضابط قوي، لكنه الشيء الوحيد الواقف هناك.

المستوى 3: الثقة الصفرية التشفيرية

يطبّق المستوى الثالث الجملة نفسها — لا تثق أبداً، تحقق دائماً — على طرف إضافي: الخادم ذاته. فإن لم يكن الخادم موثوقاً أبداً، فلا يمكن تسليمه المفاتيح. وإن لم يملك المفاتيح، فما يخزّنه نص مشفر، للجميع، وبشكل دائم.

وعملياً يعني ذلك أن المفاتيح تُشتق وتُحفظ على جهاز العميل. تُشفَّر البيانات على جهازك قبل أن تنتقل، بتشفير موثَّق، ولا تخزّن الخدمة سوى النتيجة المختومة. وتتم المشاركة بتغليف مفتاح السجل بالمفتاح العام لشخص آخر، فينقل الخادم المفاتيح دون أن يرى أياً منها بصيغة واضحة.

والخاصية الفارقة ليست أي شيفرة تُستخدم. إنها حيازة المفاتيح: هل يستطيع مشغّل الخدمة تقنياً اشتقاق مفتاح يفتح سجلاتك؟ في المستوى الثالث الجواب لا، ويظل هذا الجواب صحيحاً بغض النظر عمّن سجّل دخوله، وما يدّعيه، وأي ضابط فشل للتو.

الاختبار الذي يفصل بين المستويات
  • المستوى 1 يسأل: هل عبرت المحيط؟
  • المستوى 2 يسأل: هل ينبغي السماح بهذا الطلب تحديداً؟
  • المستوى 3 يسأل: لو كانت الإجابتان خاطئتين، فماذا قرأ المهاجم فعلاً؟

أين يقع هذا من المعايير القائمة

ملاحظة صادقة، لأن المصطلح مهم. "الثقة الصفرية التشفيرية" هو اسمنا للمستوى الثالث، وليس تسمية صادرة عن جهة معيارية. فمعيار NIST SP 800-207 يعرّف الثقة الصفرية، ونموذج نضج الثقة الصفرية من CISA ينظّمها في ركائز — إحداها البيانات، وهو يتناول التشفير فعلاً. لذا سيكون من الخطأ القول إن النماذج المنشورة تتجاهل البيانات.

وما نشير إليه أضيق، ونظنّه أنفع: ففي عمليات النشر الواقعية تُنفَّذ ركيزة البيانات دائماً تقريباً بمفاتيح يحتفظ بها المشغّل. وحين يكون ذلك صحيحاً، تنهار حماية البيانات لتعود تحكماً في الوصول باسم مختلف، وترث كل نقاط ضعفه. أما المستوى الثالث فيسمّي الخاصية الوحيدة التي لا تنهار — أن المشغّل لا يستطيع فك التشفير — ويطالب بأن يُقاس المورّدون بها.

كيف تعرف أي مستوى يقف عنده المورّد

الصفحات التسويقية غير موثوقة هنا؛ فكل مورّد تقريباً صار يقول "ثقة صفرية" و"مشفّر". أربعة أسئلة تحسم الأمر، ويمكن الإجابة عنها في مكالمة واحدة.

  1. أين يُنشأ المفتاح — على جهازي أم على خادمكم؟ إن كان الجواب الخادم، فالسقف هو المستوى الثاني.
  2. هل يستطيع أي من موظفيكم، بأي مستوى امتياز وبأي أداة داخلية، عرض أحد سجلاتي بصيغة مقروءة؟ إجابة "نعم، لكن بضوابط صارمة وتسجيل كامل" هي إجابة المستوى الثاني.
  3. إذا تلقيتم أمراً قانونياً بتسليم بياناتي، فماذا تسلّمون — سجلات أم نصاً مشفراً؟ الجواب تصريح مباشر عن حيازة المفاتيح.
  4. ما آلية استرجاع الحساب لديكم؟ في المستوى الثالث يمرّ الاسترجاع عبر مفتاح استرجاع تحتفظ به أنت، لأن المزوّد القادر على استعادة بياناتك بصمت قادر أيضاً على قراءتها بصمت.

وذلك السؤال الأخير هو أيضاً موضع المقايضة الصادقة في المستوى الثالث. فحين لا يستطيع أحد آخر فتح بياناتك، لا يستطيع أحد آخر إنقاذها كذلك. ومفاتيح الاسترجاع، والإيداع لدى مؤسستك نفسها، وإجراءات واضحة لإدارة المفاتيح، ليست إضافات اختيارية في هذا المستوى — إنها ثمن الضمان.

لماذا يستحق المستوى الثالث العناء

المستويان الأول والثاني رهان على المنع: فهما يخفضان احتمال أن ينفذ شيء ما. وهذا يستحق الفعل، وهو ليس منتهياً — فالمستوى الثالث لا يستبدل الهوية ولا أقل امتياز ولا المراقبة، والنظام الجاد يشغّلها جميعاً معاً.

وما يضيفه المستوى الثالث رهان على الفشل: فهو يحدّد كلفة الخطأ. فالمنع عليه أن ينجح في كل مرة؛ أما التشفير فعليه أن يصمد فقط بعد أن يكون المنع قد فشل. ولهذا هو الطبقة الوحيدة التي ترتفع قيمتها في أسوأ يوم بدل أن تنخفض.

تبني زيروماتيكس كل منتجاتها على المستوى الثالث — عملك مختوم بمفاتيح لا نملكها أبداً. لكن الإطار أكبر من أي مورّد واحد. فإن كنت تشتري برمجيات تحمل سجلات سرية، فاطرح الأسئلة الأربعة أعلاه على من تشتري منه، بما في ذلك نحن.

شاهد المعرفة الصفرية وهي تعمل، مباشرة.

شاهد بياناتك تتحول إلى نص مشفر قبل أن تغادر المتصفح. العرض يستغرق دقيقتين.