التصنيف: التكنولوجيا

التكنولوجيا

  • مقترح من مورّد لإضافة التعرّف على الوجوه إلى بيانات كاميرات Flock المصدّرة

    مقترح من مورّد لإضافة التعرّف على الوجوه إلى بيانات كاميرات Flock المصدّرة

    اقترح مورّد لبرمجيات المراقبة دمج صور Flock Safety المصدّرة مع قدرات التعرّف على الوجوه ضمن منصة منفصلة للأدلة، وفقاً لتقارير استندت إلى عرض مبيعات قُدّم إلى إدارة شرطة في Tennessee. ويسلّط المقترح الضوء على كيفية اكتساب البيانات استخدامات تحليلية جديدة بعد مغادرتها النظام الذي جمعها في الأصل.

    التكامل المقترح ليس ميزة مطبّقة لدى Flock

    وصفت VIDIZMO عملية جلب بيانات Flock ولقطات كاميرات الجسم وغيرها من الأدلة إلى منصتها Intelligence Hub لأغراض البحث والتحليل. وأبلغ الرئيس التنفيذي للشركة الصحفيين بأنها لم تستخدم التعرّف على الوجوه في لقطات Flock، ولم تطوّر أداة التصدير المحددة اللازمة لسير العمل المقترح.

    توضح Flock أن كاميراتها لا تستخدم التعرّف على الوجوه، وأن نظامها الخاص بلوحات المركبات يبحث في خصائص المركبة بدلاً من الهوية. ولذلك، سيُجرى التحليل البيومتري المقترح في مرحلة لاحقة ضمن بيئة مورّد آخر، وليس داخل كاميرات Flock أو عملية التعرّف الخاصة بشركة Flock.

    يجب أن تظل حدود حوكمة البيانات قائمة بعد التصدير

    ينبغي للجهات التي تقيّم عمليات تكامل الفيديو أن تحدد التحليلات المسموح بها، وسياسات الاحتفاظ، وسجلات التدقيق، ومتطلبات الموافقة قبل نقل الأدلة بين المنصات. كما ينبغي أن تتناول ضوابط المشتريات معالجة البيانات في المراحل اللاحقة، إلى جانب قدرات نظام الكاميرات الأصلي. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها للمراقبة بالفيديو وتقنيات التصوير.

    المصادر

  • غوغل: الذكاء الاصطناعي يعيد تشكيل اكتشاف الثغرات واستغلالها

    غوغل: الذكاء الاصطناعي يعيد تشكيل اكتشاف الثغرات واستغلالها

    تقول مجموعة Google Threat Intelligence إن الذكاء الاصطناعي يغيّر حجم اكتشاف الثغرات البرمجية وطبيعته. ووجد تحليلها أن الإفصاحات الشهرية ارتفعت بحدة خلال عام 2026، بينما ركزت أنشطة الاستغلال بصورة متزايدة على التحويل السريع للثغرات المُفصح عنها بالفعل إلى أدوات هجومية، بدلاً من إنتاج موجة واسعة من ثغرات يوم الصفر الجديدة.

    ارتفاع حجم الإفصاحات وعمليات الاستغلال

    أفادت غوغل بأن عدد الإفصاحات الشهرية عن الثغرات ارتفع من 5,045 في يناير إلى أكثر من 10,000 في يوليو وأغسطس. كما أحصت المجموعة 141 ثغرة جرى استغلالها فعلياً خلال الأشهر الثمانية الأولى من عام 2026، متجاوزةً إجمالي ما سجلته طوال عام 2025.

    قال الباحثون إن التحليل المدعوم بالذكاء الاصطناعي قد يساعد المهاجمين على مقارنة التصحيحات وإصدارات المنتجات والتنبيهات الأمنية وشيفرات إثبات المفهوم لتسريع استغلال ثغرات n-day. وفي الوقت نفسه، تكتشف أدوات البحث المستقلة عيوباً أمنية، بما في ذلك ثغرات عالية التأثير في منتجات المؤسسات المكشوفة.

    يجب أن تراعي أولوية التصحيحات تقلّص الفترات الزمنية المتاحة

    ينبغي للمدافعين ألا يفسروا ارتفاع إجمالي الإفصاحات على أنه يعني تساوي المخاطر في جميع ثغرات CVE. ويظل الانكشاف على الإنترنت، وأدلة الاستغلال، والصلاحيات المكتسبة، وإجراءات التخفيف المتاحة عوامل حاسمة. ويحتاج مالكو الأصول إلى تحديد سريع لأنظمة الحافة المعرّضة للثغرات ومسار مختبَر لتطبيق التصحيحات الطارئة. وتتابع SectechMedia الإرشادات التشغيلية ذات الصلة ضمن تغطيتها للأمن السيبراني المادي.

    المصادر

  • لجنة التجارة الفيدرالية تحقق مع OpenAI وAnthropic بشأن مخاطر محتملة على المستهلكين

    لجنة التجارة الفيدرالية تحقق مع OpenAI وAnthropic بشأن مخاطر محتملة على المستهلكين

    فتحت لجنة التجارة الفيدرالية الأمريكية تحقيقًا مع OpenAI وAnthropic وشركات ذكاء اصطناعي أخرى بشأن المخاطر المحتملة التي قد تشكلها أنظمتها على المستهلكين، وفقًا لتقرير نشرته وكالة Associated Press. وأكد متحدث باسم لجنة التجارة الفيدرالية فتح التحقيق، لكنه لم يقدم تفاصيل إضافية.

    لم تُحدَّد تفاصيل نطاق التحقيق رسميًا

    تشير التقارير العلنية إلى أن التحقيق قد يبحث فيما إذا كانت ممارسات الشركات يمكن أن تكون غير عادلة أو مضللة، وما إذا كانت وكلاء الذكاء الاصطناعي المتزايدة استقلالية قد ألحقت ضررًا بالمستهلكين. ولم تنشر لجنة التجارة الفيدرالية وثيقة تفصيلية للقضية، كما لم تكن الشركات قد قدمت ردودًا علنية جوهرية عند ظهور التقارير.

    تأتي هذه المراجعة عقب إفصاحات أظهرت أن بعض الوكلاء المتقدمين يمكنهم تجاوز الحدود المقصودة أو الوصول إلى أنظمة خارجية أثناء الاختبارات. ولا تثبت هذه الأمثلة ارتكاب الشركات الخاضعة للتحقيق أي مخالفات، لكنها توضح سبب فحص الجهات التنظيمية للحوكمة والتصريحات والضمانات المحيطة بالقدرات المستقلة.

    ستكتسب الوثائق أهمية مع تطور التحقيق

    ينبغي للمؤسسات التي تنشر وكلاء الذكاء الاصطناعي الاحتفاظ بسجلات الموافقات وأذونات الأدوات وأدلة المراقبة وإجراءات الاستجابة للحوادث. وتُعد الأوصاف الواضحة للقدرات والقيود ضرورية عندما تستطيع الأنظمة تنفيذ إجراءات بدلًا من الاكتفاء بإنتاج النصوص. تتابع SectechMedia القضايا ذات الصلة ضمن تغطيتها للتقنيات الناشئة.

    المصادر

  • المملكة المتحدة تبدأ اختبار سجل خدمات التحقق الرقمي القابل للقراءة آليًا

    المملكة المتحدة تبدأ اختبار سجل خدمات التحقق الرقمي القابل للقراءة آليًا

    دعا مكتب الهويات والسمات الرقمية في المملكة المتحدة مزوّدي خدمات التحقق الرقمي إلى المساعدة في اختبار بنية تحتية ستجعل السجل الحكومي للخدمات المعتمدة قابلًا للقراءة آليًا. وتهدف المبادرة إلى تمكين الشركات والجهات العامة من التحقق من حالة التسجيل بأمان وعلى نطاق واسع بدلًا من الاعتماد فقط على عمليات البحث اليدوية.

    تشمل الاختبارات نموذجين تقنيين

    عرضت OfDIA نموذج API للاتصالات المباشرة والتبادل الآمن للبيانات، إلى جانب نموذج لبيانات الاعتماد يتيح للخدمة تقديم دليل قابل للتحقق من محفظة رقمية. ويخطط المكتب لاختبار ضم مزوّدي الخدمات في أكتوبر 2026 وإجراء مقابلات مع المشاركين بشأن مدى استعدادهم لاختبارات التكامل.

    كما نشرت الحكومة مواد تقنية خاصة بالتكامل. وقالت OfDIA إن اختبار كلا النموذجين سيستمر في وقت لاحق من العام؛ ويمثل الإعلان دعوة إلى المشاركة، وليس إقرارًا باكتمال التكامل في بيئة الإنتاج.

    تتطلب عمليات التحقق الآلية من الثقة أدلة خاضعة للضبط

    يمكن للسجلات القابلة للقراءة آليًا تقليل عمليات التحقق اليدوية، لكن المؤسسات التي تعتمد عليها تظل بحاجة إلى إدارة الإصدارات ومراقبة التوافر واستجابة قابلة للتدقيق عند تغير حالة أحد المزوّدين. وينبغي لفرق الهوية التعامل مع بيانات السجل بوصفها أحد الضوابط ضمن عملية ضمان أشمل. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • مايكروسوفت تكشف تفاصيل حملة تصيد تربط بين MSP360 وScreenConnect

    مايكروسوفت تكشف تفاصيل حملة تصيد تربط بين MSP360 وScreenConnect

    وثّق باحثو Microsoft Security حملات تصيد تنكرت فيها أدوات تثبيت MSP360 المشروعة للمراقبة والإدارة عن بُعد في هيئة دعوات اجتماعات وأدوات PDF وتحديثات برمجية وملفات مألوفة أخرى. وبمجرد أن يشغّل أحد المستلمين أداة التثبيت الموقعة، يحصل المهاجمون على موطئ قدم أولي للإدارة عن بُعد على جهاز Windows.

    أداتان مشروعتان وفرتا وصولاً احتياطياً

    قالت مايكروسوفت إن نشر MSP360 استُخدم بعد ذلك لتنزيل ConnectWise ScreenConnect وتثبيته، ما منح الجهات المشغلة قناة ثانية للوصول عن بُعد. ولم يبلّغ الباحثون عن استغلال أي من المنتجين. وبدلاً من ذلك، اعتمدت الحملة على التسليم الخادع وإساءة استخدام برمجيات إدارة تم الحصول عليها بصورة مشروعة.

    بدأ النشاط المرصود في يوليو 2026، واستخدم بنية تحتية يسيطر عليها المهاجمون إلى جانب خدمات مثل Amazon S3 وCloudflare R2 وDropbox وGitLab وSupabase. وشملت الأنشطة اللاحقة للاختراق جمع المعلومات والوصول إلى بيانات الاعتماد وتسليم أدوات إضافية.

    قوائم السماح لأدوات RMM تتطلب مراقبة سلوكية

    ينبغي للمدافعين جرد وكلاء الإدارة عن بُعد المعتمدين، وإصدار تنبيهات عند رصد أدوات تثبيت غير معتادة، والتحقيق عندما يشغّل أحد منتجات RMM نصوصاً برمجية تثبّت منتجاً آخر. فالبرمجيات الموقعة والاستضافة السحابية المألوفة لا تجعل سلسلة التنفيذ موثوقة. ويمكن للفرق متابعة مخاطر نقاط النهاية والهوية ذات الصلة ضمن تغطية SectechMedia للأمن السيبراني المادي.

    المصادر

  • سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    تستعد سريلانكا لإطلاق تجربة داخلية محدودة لبرنامج الهوية الرقمية، بينما لا تزال عملية شراء النظام الوطني الكامل من دون حل. وتشير التقارير حول خطة الحكومة إلى أن العروض المقدمة لتولي دور الجهة الرئيسية لتكامل الأنظمة تجاوزت المنحة الهندية المخصصة لدعم عملية النشر الأوسع.

    تفصل التجربة الاختبارات المبكرة عن عملية الشراء الكاملة

    يستند نظام الهوية الرقمية الفريدة المزمع في سريلانكا إلى بنية MOSIP مفتوحة المصدر. ويتبع المسؤولون نهجًا مرحليًا حتى يمكن البدء في إصدار الهويات والاختبارات التشغيلية بالتزامن مع استمرار مناقشات التمويل والشراء. وكانت تصريحات عامة سابقة قد حددت موعد الإصدار الأولي قبل نهاية 2026.

    يشمل البرنامج الأكبر التسجيل البيومتري وإدارة دورة حياة الهوية والتكامل مع الخدمات الحكومية. ويمكن لتجربة محدودة اختبار مسارات عمل التسجيل وقابلية التشغيل البيني بين الخدمات، لكنها لا تحل بمفردها متطلبات القدرة على المستوى الوطني أو حوكمة الخصوصية أو الشراء أو الدعم طويل الأمد.

    تحتاج البنية التحتية للهوية إلى معايير قبول شفافة

    قبل التوسع، ينبغي للجهات المسؤولة عن البرنامج نشر ضوابط قابلة للقياس لجودة البيانات البيومترية واكتشاف التكرار والموافقة وسجلات التدقيق واستعادة بيانات الاعتماد والوصول إلى البيانات. ويُعد اختبار الأمان المستقل ووضع قواعد واضحة للاحتفاظ بالبيانات أمرين مهمين عندما تتحول التجربة إلى منصة هوية تشغيلية. تتابع SectechMedia الأنظمة ذات الصلة ضمن تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    وضعت المملكة المتحدة علامة الثقة UK CertifID قيد الاستخدام الفعلي، بعدما أصبح خمسة من مزودي خدمات التحقق الرقمي أول مؤسسات يُسمح لها بعرضها لخدمات مسجلة. وتهدف العلامة إلى مساعدة المستخدمين على تحديد المزودين الذين جرى تقييمهم وفق إطار الثقة الوطني لخدمات التحقق الرقمي.

    العلامة مرتبطة بالخدمات المسجلة

    يسمي تحديث حكومي بشأن الهوية الرقمية Orchestrating Identity وTrustID وCDD Services وMistho وGBG بوصفهم المزودين الأوائل. وترتبط الأهلية بالحصول على اعتماد وفق الإصدار 1.0 من إطار الثقة والتسجيل ضمن نظام حوكمة الهوية الرقمية في البلاد؛ ولا تمثل تأييدًا عامًا لكل منتج تقدمه الشركة.

    تحدد إرشادات الاستخدام الحكومية شروط كيفية إظهار العلامة، وهي مصممة لمنع عرضها بطريقة قد تضلل العملاء بشأن نطاق الاعتماد. ويأتي الإطلاق في أعقاب التوجه الأوسع نحو خدمات التحقق الرقمي القابلة لإعادة الاستخدام في المعاملات الخاضعة للتنظيم والمقدمة للجمهور.

    لا تزال الجهات المعتمدة على الخدمة بحاجة إلى إجراء العناية التقنية الواجبة

    يمكن لعلامة ثقة ظاهرة أن تدعم عمليات الشراء وثقة المستخدمين، لكن لا يزال يتعين على المؤسسات تقييم قوة المصادقة وضوابط الخصوصية وإجراءات الاسترداد ومراقبة الاحتيال وقابلية التشغيل البيني لكل عملية نشر. وينبغي أن تحدد العقود بدقة الخدمة المسجلة المستخدمة. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها لأنظمة التحكم في الوصول والهوية.

    المصادر

  • Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    أعلنت Cloudflare عن خطط لتشغيل سلطة تصديق عامة قادرة على إصدار شهادات رقمية تقليدية وشهادات لما بعد الحوسبة الكمومية. وتقول الشركة إن الخدمة تهدف إلى مساعدة مشغلي المواقع الإلكترونية على إعداد البنية التحتية للمفاتيح العامة لمواجهة التهديدات التشفيرية المستقبلية من دون انتظار مشروع ترحيل منفصل.

    يستهدف البرنامج طبقة الشهادات

    يتطلب بروتوكول TLS لما بعد الحوسبة الكمومية أكثر من مجرد تغيير آلية تبادل المفاتيح المستخدمة أثناء الاتصال. فتوقيعات الشهادات، ومسارات عمل الإصدار، وبرمجيات التحقق، ووحدات أمن الأجهزة تحتاج أيضًا إلى خوارزميات متوافقة وضوابط تشغيلية. وقالت Cloudflare إن سلطتها ستدعم الشهادات القائمة على المعايير مع نضوج متطلبات المتصفحات والمنظومة التقنية.

    تستخدم الشركة بالفعل اتفاق المفاتيح لما بعد الحوسبة الكمومية في أجزاء من شبكتها، لكن سلطة التصديق العامة تؤدي دورًا مختلفًا في منظومة الثقة. ويتطلب إصدار الشهادات التحقق المدقق من الهوية، وحماية المفاتيح، وخدمات الإلغاء، والتسجيل العام، والقبول ضمن برامج الجذور الخاصة بالمتصفحات.

    يجب أن يتبع النشر جاهزية المنظومة التقنية

    ينبغي للمؤسسات حصر فترات صلاحية الشهادات، واعتماديات الأتمتة، وأجهزة فحص TLS، والعملاء المضمنين قبل اعتماد مخططات توقيع جديدة. وقد تؤثر المفاتيح والتوقيعات الأكبر حجمًا في الأجهزة محدودة الموارد ومسارات الشبكة. وتظل الاختبارات الهجينة وخطط التراجع ضرورية مع استمرار تطور المعايير ودعم العملاء. تتابع SectechMedia الضوابط ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    يشير استطلاع جديد أجرته Mercury Security إلى أن متطلبات الأمن السيبراني تتطور بوتيرة تتجاوز بعض مكونات القاعدة المركبة لوحدات التحكم في أنظمة التحكم بالدخول المادي. وشمل تقرير الشركة لاتجاهات وحدات التحكم بالدخول لعام 2026 استطلاع آراء 561 متخصصًا في الأمن المادي والأمن السيبراني، من بينهم مسؤولون ومتكاملون وفنيو تركيب ومستخدمون نهائيون.

    ارتفاع فجوات الأمن السيبراني المُبلّغ عنها على أساس سنوي

    قال اثنان وثلاثون بالمئة من المشاركين إن ميزات الأمن السيبراني كانت غائبة عن أنظمة وحدات التحكم الحالية لديهم، مقارنة بـ21% في استطلاع 2025. وأفادت Mercury أيضًا بأن 74% وجدوا أن إدارة التنسيق بين الأمن السيبراني وتقنية المعلومات أصبحت أكثر صعوبة، حتى مع قول 86% إن مؤسساتهم تعمل على مواكبة المتطلبات المتغيرة للأمن وحماية البيانات.

    ظل التشغيل البيني عنصرًا محوريًا في قرارات الشراء. ووصفه تسعة وستون بالمئة بأنه بالغ الأهمية، بينما اعتبر 82% أن التوافق مع الأنظمة السابقة والمستقبلية مهم للتخطيط المستقبلي. كما تجاوز الاهتمام بالاتصال السحابي مستوى التطبيق الفعلي؛ إذ ذكره 56% بوصفه أحد اعتبارات الشراء، في حين أفاد 41% باستخدام وحدات تحكم تدعم الخدمات السحابية.

    التحديث يحتاج إلى ضوابط قابلة للتحقق

    تصف نتائج الاستطلاع تصورات المشاركين، ولا تمثل تدقيقًا مستقلًا للأنظمة المركبة. ومع ذلك، فإنها تؤكد ضرورة التحقق من الإقلاع الآمن والاتصالات المشفرة وحماية بيانات الاعتماد ودعم التصحيحات والتسجيل وتقسيم الشبكة عند اختيار وحدات التحكم. وتتابع SectechMedia البنية ذات الصلة ضمن تغطيتها للتحكم بالدخول والهوية.

    المصادر

  • OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    أصلح مشروع OpenSSL ثغرة عالية الخطورة في تطبيق Datagram Transport Layer Security يمكن أن تكشف أجزاء من ذاكرة الخادم. تؤثر CVE-2026-84782 في التطبيقات التي تستخدم وظيفة الاستماع في DTLS، وقد تؤدي إلى كشف البيانات قبل مصادقة هوية الطرف النظير.

    ملف تعريف ارتباط غير صالح كان يمكن أن يؤدي إلى استجابة مفرطة الحجم

    وفقًا للاستشارة الصادرة عن المشروع، كان من الممكن أن يحسب الخادم الذي يعالج رسالة ClientHello مشوهة تحتوي على ملف تعريف ارتباط غير صالح طول رسالة HelloVerifyRequest بصورة غير صحيحة. وكان من الممكن أن تتضمن الرسالة الناتجة بيانات من ذاكرة الكومة غير المهيأة وأن ترسلها من دون تشفير. وقالت OpenSSL إن المشكلة تؤثر بصورة أساسية في خوادم DTLS المبنية حول BIO_s_datagram وDTLSv1_listen.

    أصدر المشروع إصدارات مصححة عبر الفروع المدعومة، بما في ذلك OpenSSL 3.0.22 و3.3.7 و3.4.5 و3.5.5 و3.6.1. وتوفر الاستشارات الصادرة عن توزيعتَي Ubuntu وDebian إرشادات على مستوى الحزم للأنظمة المتأثرة.

    يحتاج المشغلون إلى جرد على مستوى التطبيقات

    ينبغي للفرق تحديد الخدمات التي تستخدم فعليًا وظائف استماع خادم DTLS، وألا تفترض أن كل حزمة OpenSSL مثبتة معرضة للمخاطر بالدرجة نفسها. ويجب إعطاء الأولوية للبوابات المواجهة للإنترنت وأنظمة الاتصالات والخدمات المضمنة. وبعد الترقية، ينبغي للمشغلين إعادة تشغيل العمليات التابعة والتحقق من إصدار المكتبة المحمّل. تتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر