التصنيف: الحكومة

الحكومة

  • مشرّعون أمريكيون يعيدون طرح مشروع قانون لوقف المراقبة البيومترية الفيدرالية

    مشرّعون أمريكيون يعيدون طرح مشروع قانون لوقف المراقبة البيومترية الفيدرالية

    أعاد مشرّعون أمريكيون طرح تشريع يهدف إلى تقييد استخدام الحكومة الفيدرالية لتقنيات التعرف على الوجه وغيرها من تقنيات المراقبة البيومترية. أعلن السيناتور إدوارد ماركي عن مشروع القانون مع السيناتور جيف ميركلي والنواب براميلا جاياپال ورشيدة طليب وأيانا بريسلي في 25 سبتمبر.

    يشمل الاقتراح طرائق بيومترية متعددة

    وفقاً لمقدمي المشروع وموقع Biometric Update، سيمنع الاقتراح الوكالات الفيدرالية من استخدام أو اقتناء أنظمة التعرف على الوجه، والتعرف على الصوت، وغيرها من أنظمة المراقبة البيومترية دون تفويض صريح من الكونغرس. كما يتناول الاقتراح الوصول إلى البيانات البيومترية التي تحتفظ بها جهات حكومية محلية وولائية وكيانات خاصة.

    يُحيي هذا الإجراء اقتراح وقف اختياري سابقاً بصياغة أوسع. يرى المؤيدون أن الاستخدام الفيدرالي ينبغي أن يتوقف إلى أن يضع الكونغرس قواعد قابلة للتنفيذ بشأن الحقوق المدنية والإجراءات القانونية الواجبة والشفافية والرقابة. ومشروع القانون هو اقتراح وليس قانوناً نافذاً حالياً، وتبقى أحكامه خاضعة للعملية التشريعية.

    فرق المشتريات تواجه غموضاً سياسياً مستمراً

    ينبغي على برامج الأمن في القطاع العام التمييز بين القدرة التقنية والسلطة القانونية. تحتاج الوكالات التي تدرس نشر تقنيات بيومترية إلى غرض موثّق وقواعد للاحتفاظ بالبيانات واختبار أداء ومراجعة بشرية وآلية طعن، بينما يجب على المورّدين تجنب تقديم نتائج تجريبية على أنها ضمانات دقة شاملة.

    يؤثر النقاش أيضاً على قابلية التشغيل البيني وتخطيط دورة الحياة لأن القيود قد تحدد أي قواعد بيانات وكاميرات وخدمات هوية يمكن ربطها. تتابع SectechMedia هذه القضايا ضمن التحكم في الوصول والهوية، حيث يجب تقييم حوكمة الخصوصية والأداء التشغيلي معاً.

    المصادر

  • مكتب التحقيقات الفيدرالي و CISA يحذّران مشغلي البنية التحتية الحيوية بشأن وصول مُدمجي أنظمة التحكم الصناعي

    مكتب التحقيقات الفيدرالي و CISA يحذّران مشغلي البنية التحتية الحيوية بشأن وصول مُدمجي أنظمة التحكم الصناعي

    أصدر مكتب التحقيقات الفيدرالي ووكالة الأمن السيبراني وأمن البنية التحتية (CISA) في 23 سبتمبر توجيهات بشأن المخاطر السيبرانية الناشئة عندما يحصل مُدمجو أنظمة التحكم الصناعي من أطراف ثالثة على وصول إلى بيئات البنية التحتية الحيوية. وحثت الوكالتان المشغلين على التعامل مع اتصالات المُدمجين كمسارات وصول خاضعة للحوكمة والمراقبة، لا كروابط موثوقة دائمة.

    اختراق لدى أحد المزودين كشف معلومات العملاء

    وفقاً للتوجيهات التي لخصتها Security Today، أثّر اختراق وقع عام 2025 لمزود أتمتة صناعية أمريكي على مؤسسة تخدم عملاء في قطاعي الطاقة والنقل. بحثت جهات فاعلة أجنبية في شبكة المزود عن مواد خاصة بالعملاء وأنظمة التحكم الإشرافي وجمع البيانات (SCADA)، ثم وضعت مئات العناصر في أرشيفات مضغوطة.

    توضح هذه الحادثة كيف يمكن لاختراق شركة هندسة أو دعم واحدة أن يتيح رؤية لعدة مشغلين. يمكن للرسومات ومعلومات الأجهزة وبيانات SCADA الخاصة بالعملاء أن تساعد المهاجمين على فهم البيئات الصناعية حتى قبل وصولهم فعلياً إلى شبكة تشغيلية.

    ينبغي أن يكون الوصول محدوداً وقابلاً للمراقبة

    أوصت الوكالتان بقصر كل مُدمج على الوصول اللازم لعمله فقط، وتسجيل الجلسات عن بُعد، وتوثيق التقنية المقدَّمة. ينبغي أن تحدد العقود الالتزامات السيبرانية، بينما يجب على المشغلين الاحتفاظ بنسخ غير متصلة بالإنترنت من البرمجيات اللازمة لتشغيل المعدات والاستعداد لاحتمال توقف أحد المزودين عن العمل.

    كما ينبغي للمؤسسات مراجعة الحسابات الخاملة وبيانات الاعتماد المشتركة وبوابات الوصول عن بُعد ومسارات الدعم بعد انتهاء المشاريع. تربط هذه الضوابط حوكمة المورّدين بالتجزئة التقنية والمرونة التشغيلية. يكتسب هذا التحذير أهمية خاصة لقراء SectechMedia المسؤولين عن السلامة والمراقبة الصناعية، حيث يمكن لوصول الصيانة أن يتجاوز الحدود بين أنظمة الأعمال والعمليات الأساسية.

    المصادر

  • وكالة صحية في واشنطن العاصمة تقول إن بيانات تقارير مخفية كشفت نحو 400,000 سجل مستفيد

    وكالة صحية في واشنطن العاصمة تقول إن بيانات تقارير مخفية كشفت نحو 400,000 سجل مستفيد

    تقوم دائرة تمويل الرعاية الصحية في مقاطعة كولومبيا بإشعار نحو 400,000 مستفيد من برنامج Medicaid وتحالف DC Healthcare بعد اكتشاف أن تقريرين على موقعها الإلكتروني العام يحتويان على معلومات شخصية مخفية. ولم يُوصف الحادث بأنه اختراق للشبكة؛ بل نجم الكشف عن بيانات التقرير الأساسية التي كان من الممكن أن يصل إليها مستخدمون غير مخولين.

    التقارير الموجزة احتوت على سجلات داعمة قابلة للوصول

    كان الهدف من التقارير عرض إجماليات التسجيل وإحصاءات مجمّعة أخرى. وقالت الدائرة إن الصفحات المرئية لم تُظهر تفاصيل شخصية، لكن المعلومات الداعمة قد تكون متاحة بين عامي 2023 ويوليو 2026. وتشمل المجموعة المتأثرة المستفيدين المسجلين خلال تلك الفترة.

    تفاوتت الحقول المكشوفة حسب السجل وشملت معرّفات Medicaid ومعلومات شخصية أخرى. وأزالت الدائرة التقارير، وحققت في المشكلة، وبدأت إشعار الأشخاص المتأثرين. ويقدم إشعار الوكالة تفاصيل حالية ومعلومات مساعدة.

    سير عمل النشر يحتاج إلى اختبار البيانات المخفية

    ينبغي على المؤسسات التي تنشر لوحات معلومات أو جداول بيانات أو تقارير مُولَّدة فحص الملفات المصدرية ومجموعات البيانات المضمّنة والبيانات الوصفية ونقاط نهاية التصدير قبل النشر. وينبغي أن تتحقق اختبارات الوصول من ما يمكن أن يستخرجه مستخدم غير موثق، لا من ما تعرضه الصفحة فقط. تتابع SectechMedia الضوابط ذات الصلة في تغطيتها لـالأمن السيبراني.

    المصادر

  • خطة وكالة الأمن السيبراني وأمن البنية التحتية CISA للانتخابات تسلط الضوء على مخاطر التصحيح وقواعد بيانات الناخبين

    خطة وكالة الأمن السيبراني وأمن البنية التحتية CISA للانتخابات تسلط الضوء على مخاطر التصحيح وقواعد بيانات الناخبين

    نشرت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) خطتها لأمن الانتخابات لعام 2026، موضحة المخاطر التشغيلية وأولويات الدعم الفيدرالي لمنظمات الانتخابات على مستوى الولايات والمحليات. وتتعامل الخطة مع الانتخابات كبيئة بنية تحتية حيوية موزعة يجب أن تظل فيها التقنية والعمليات المادية والاتصالات العامة صلبة معاً.

    التصحيح وقواعد بيانات الناخبين لا تزالان تمثلان شاغلين محوريين

    تشير CISA إلى أن مكاتب الانتخابات قد تواجه عقبات عملية في تصحيح الأنظمة خلال فترات الانتخابات النشطة، حيث قد تؤدي التغييرات إلى تعطيل الاختبار أو التكوينات المعتمدة. وتؤكد الخطة أيضاً على المخاطر التي تهدد قواعد بيانات تسجيل الناخبين، بما في ذلك الوصول غير المصرح به وتعطيل الخدمة ومحاولات التلاعب. ويشمل الدعم الموصى به معلومات عن الثغرات الأمنية، وتنسيق الحوادث، والتمارين، والموارد المصممة خصيصاً لمسؤولي الانتخابات.

    تتناول الوثيقة أيضاً الأمن المادي وتخطيط الاستمرارية والحاجة إلى التواصل بسرعة عندما يمكن للحوادث التقنية أو الادعاءات الكاذبة أن تقوض الثقة. وتبقى المسؤولية مشتركة بين المنظمات المحلية والولائية والفيدرالية بدلاً من أن تتركز في منصة واحدة.

    الضوابط تحتاج إلى أدلة قبل يوم الانتخابات

    ينبغي على سلطات الانتخابات الحفاظ على استعادة غير متصلة بالإنترنت مُختبرة، ومراجعة للوصول المميز، وتسجيل للسجلات، ونوافذ تغيير واضحة. وينبغي أن تربط تمارين المحاكاة الفرق السيبرانية بوظائف الأمن المادي والاتصالات والشؤون القانونية. تتابع SectechMedia هذا الخطر المشترك في تغطيتها لـالأمن السيبراني-المادي.

    المصادر

  • مصلحة الضرائب الأمريكية تدرس استخدام الفرز بالذكاء الاصطناعي لتراكم قضايا سرقة الهوية التي تقترب من 257,000 حالة

    مصلحة الضرائب الأمريكية تدرس استخدام الفرز بالذكاء الاصطناعي لتراكم قضايا سرقة الهوية التي تقترب من 257,000 حالة

    تدرس مصلحة الضرائب الأمريكية إمكانية استخدام الذكاء الاصطناعي في تقييم مدى تعقيد قضايا سرقة الهوية وتوجيهها إلى الموظفين المدربين بشكل مناسب. يظهر هذا المقترح في رد الوكالة على تدقيق أجراه المفتش العام لإدارة الضرائب بوزارة الخزانة (TIGTA)؛ ولا يذكر التقرير أن نظام فرز بالذكاء الاصطناعي قد تم نشره فعلياً بالفعل.

    معظم التأخير يحدث قبل التوزيع على الموظفين

    وجد التدقيق أن ضحايا سرقة الهوية انتظروا في المتوسط نحو 20 شهراً لحل قضاياهم خلال السنوات المالية من 2023 إلى 2025، مقارنة بهدف الوكالة البالغ 120 يوماً. وقضت الحالات في عينة التدقيق معظم ذلك الوقت في مخزون غير موزع على الموظفين. وقد انخفض حجم العمل غير المحلول عن المستويات السابقة، لكنه ظل قريباً من 257,000 حالة في مايو 2026.

    وأوصت TIGTA بتقييم مدى تعقيد الحالات قبل التوزيع على الموظفين ونقل المطالبات إلى المعالجة النشطة بشكل أسرع. ووافقت مصلحة الضرائب على دراسة إمكانية استخدام الذكاء الاصطناعي لدعم هذا العمل بدلاً من تحويل موظفي سرقة الهوية ذوي الخبرة لفحص الحالات الواردة.

    الأتمتة تحتاج إلى ضمانات قابلة للتدقيق

    أي نموذج فرز يُستخدم في قضايا الاحتيال على الهوية سيحتاج إلى معايير توجيه موثقة، ومراجعة بشرية، واختبار للتحيز، ومسار للطعن في المطالبات المصنفة خطأً. وينبغي قياس الأداء بالاستناد إلى وقت الحل ومعدلات الخطأ، لا إلى حجم الإنتاجية وحده. تتابع SectechMedia الضوابط ذات الصلة في تغطيتها لـالهوية والتحكم في الوصول.

    المصادر