التصنيف: التحكم في الوصول والهوية

التحكم في الوصول والهوية

  • مقترح من مورّد لإضافة التعرّف على الوجوه إلى بيانات كاميرات Flock المصدّرة

    مقترح من مورّد لإضافة التعرّف على الوجوه إلى بيانات كاميرات Flock المصدّرة

    اقترح مورّد لبرمجيات المراقبة دمج صور Flock Safety المصدّرة مع قدرات التعرّف على الوجوه ضمن منصة منفصلة للأدلة، وفقاً لتقارير استندت إلى عرض مبيعات قُدّم إلى إدارة شرطة في Tennessee. ويسلّط المقترح الضوء على كيفية اكتساب البيانات استخدامات تحليلية جديدة بعد مغادرتها النظام الذي جمعها في الأصل.

    التكامل المقترح ليس ميزة مطبّقة لدى Flock

    وصفت VIDIZMO عملية جلب بيانات Flock ولقطات كاميرات الجسم وغيرها من الأدلة إلى منصتها Intelligence Hub لأغراض البحث والتحليل. وأبلغ الرئيس التنفيذي للشركة الصحفيين بأنها لم تستخدم التعرّف على الوجوه في لقطات Flock، ولم تطوّر أداة التصدير المحددة اللازمة لسير العمل المقترح.

    توضح Flock أن كاميراتها لا تستخدم التعرّف على الوجوه، وأن نظامها الخاص بلوحات المركبات يبحث في خصائص المركبة بدلاً من الهوية. ولذلك، سيُجرى التحليل البيومتري المقترح في مرحلة لاحقة ضمن بيئة مورّد آخر، وليس داخل كاميرات Flock أو عملية التعرّف الخاصة بشركة Flock.

    يجب أن تظل حدود حوكمة البيانات قائمة بعد التصدير

    ينبغي للجهات التي تقيّم عمليات تكامل الفيديو أن تحدد التحليلات المسموح بها، وسياسات الاحتفاظ، وسجلات التدقيق، ومتطلبات الموافقة قبل نقل الأدلة بين المنصات. كما ينبغي أن تتناول ضوابط المشتريات معالجة البيانات في المراحل اللاحقة، إلى جانب قدرات نظام الكاميرات الأصلي. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها للمراقبة بالفيديو وتقنيات التصوير.

    المصادر

  • المملكة المتحدة تبدأ اختبار سجل خدمات التحقق الرقمي القابل للقراءة آليًا

    المملكة المتحدة تبدأ اختبار سجل خدمات التحقق الرقمي القابل للقراءة آليًا

    دعا مكتب الهويات والسمات الرقمية في المملكة المتحدة مزوّدي خدمات التحقق الرقمي إلى المساعدة في اختبار بنية تحتية ستجعل السجل الحكومي للخدمات المعتمدة قابلًا للقراءة آليًا. وتهدف المبادرة إلى تمكين الشركات والجهات العامة من التحقق من حالة التسجيل بأمان وعلى نطاق واسع بدلًا من الاعتماد فقط على عمليات البحث اليدوية.

    تشمل الاختبارات نموذجين تقنيين

    عرضت OfDIA نموذج API للاتصالات المباشرة والتبادل الآمن للبيانات، إلى جانب نموذج لبيانات الاعتماد يتيح للخدمة تقديم دليل قابل للتحقق من محفظة رقمية. ويخطط المكتب لاختبار ضم مزوّدي الخدمات في أكتوبر 2026 وإجراء مقابلات مع المشاركين بشأن مدى استعدادهم لاختبارات التكامل.

    كما نشرت الحكومة مواد تقنية خاصة بالتكامل. وقالت OfDIA إن اختبار كلا النموذجين سيستمر في وقت لاحق من العام؛ ويمثل الإعلان دعوة إلى المشاركة، وليس إقرارًا باكتمال التكامل في بيئة الإنتاج.

    تتطلب عمليات التحقق الآلية من الثقة أدلة خاضعة للضبط

    يمكن للسجلات القابلة للقراءة آليًا تقليل عمليات التحقق اليدوية، لكن المؤسسات التي تعتمد عليها تظل بحاجة إلى إدارة الإصدارات ومراقبة التوافر واستجابة قابلة للتدقيق عند تغير حالة أحد المزوّدين. وينبغي لفرق الهوية التعامل مع بيانات السجل بوصفها أحد الضوابط ضمن عملية ضمان أشمل. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • مؤسسة OpenID تعلن عن أول تطبيقات معتمدة من OpenID4VP وOpenID4VCI

    مؤسسة OpenID تعلن عن أول تطبيقات معتمدة من OpenID4VP وOpenID4VCI

    أعلنت مؤسسة OpenID عن أول المؤسسات التي حصلت على شهادة ذاتية لتطبيقات OpenID للعروض القابلة للتحقق وOpenID لإصدار بيانات الاعتماد القابلة للتحقق بموجب ملف تعريف قابلية التشغيل البيني عالي الضمان (HAIP). يمنح هذا الإنجاز موردي المحافظ والجهات المُصدرة وجهات التحقق سجلًا عامًا للمطابقة لبروتوكولات يتزايد استخدامها في برامج الهوية الرقمية.

    الاعتماد يغطي عدة أدوار في النظام البيئي

    يحدد OpenID4VCI كيفية إصدار بيانات الاعتماد القابلة للتحقق، بينما يدعم OpenID4VP تقديم ادعاءات مختارة إلى جهة تحقق. يضيّق ملف تعريف HAIP خيارات التنفيذ لتحقيق قابلية تشغيل بيني أعلى ضمانًا. وقالت المؤسسة إن التطبيقات الأولى اجتازت اختبارات المطابقة الخاصة بها، مع توفر النتائج في سجل عام.

    تغطي الشهادات الأولية أدوار المحفظة والجهة المُصدرة وجهة التحقق عبر عدة مزودين. أشارت تقارير مستقلة إلى أن المواصفات يتم اعتمادها بالفعل في مبادرات الهوية الرقمية الوطنية والإقليمية، مما يزيد الحاجة إلى اختبارات قابلة للتكرار بدلاً من عروض ثنائية لمرة واحدة.

    المطابقة لا تحل محل ضمان النشر

    ينبغي على المشترين التحقق من دور البروتوكول والملف التعريفي وإصدار البرنامج الذي تغطيه الشهادة. لا تزال البرامج الإنتاجية بحاجة إلى مراجعة الخصوصية، وإدارة المفاتيح، وضوابط دورة الحياة، والاختبار عبر سلسلة بيانات الاعتماد الكاملة. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • اختبار الطابع الزمني لأحداث التحكم في الوصول ومزامنة الساعة

    اختبار الطابع الزمني لأحداث التحكم في الوصول ومزامنة الساعة

    تعتمد تحقيقات التحكم في الوصول على معرفة أي حدث وقع أولاً. يمكن لمعاملة باب، وفيديو إنذار، وسجل اختراق أن تصف الحادثة نفسها بطوابع زمنية مختلفة عندما تنحرف وحدات التحكم أو عندما تطبّق الأنظمة المناطق الزمنية بشكل غير متسق.

    حدّد خريطة كل ساعة في سلسلة الأحداث

    حدد مصدر الوقت الذي يستخدمه خادم الإدارة وقاعدة البيانات ووحدات التحكم الميدانية والقارئات ونظام الفيديو ومنصة عمليات الأمن. سجّل ما إذا كان كل جهاز يخزن الوقت المحلي أو التوقيت العالمي المنسق (UTC) وأين يتم تحويل التوقيت الصيفي.

    حدد الانحراف المقبول للعرض التشغيلي والربط الجنائي. قد تكون بضع ثوانٍ مقبولة للوصول الروتيني، بينما قد يتطلب سير عمل فيديو أو تداخل متكامل بإحكام تفاوتاً أصغر.

    أنشئ حدث مرجعي قابل للتكرار

    استخدم بيانات اعتماد اختبار معتمدة عند باب مختار مع تسجيل مرجع زمني موثوق مستقل. أنشئ وصولاً ممنوحاً، ووصولاً مرفوضاً، وإنذار باب مفتوح قسراً، وإنذار باب مفتوح لفترة طويلة. التقط الطوابع الزمنية عند وحدة التحكم والخادم وقاعدة بيانات التدقيق وشاشة المشغّل.

    كرر الاختبار عند وحدة تحكم بعيدة وجهاز أعيد تشغيله مؤخراً. قارن وقت إنشاء الحدث بوقت استلامه حتى لا يُخلط تأخر الشبكة بخطأ الساعة.

    اختبر الانقطاعات وإعادة المزامنة

    افصل وحدة تحكم وفق خطة مضبوطة، واسمح لها بتسجيل المعاملات محلياً، ثم استعد الاتصالات. تأكد من أن الأحداث المخزَّنة مؤقتاً تحتفظ بأوقات حدوثها الأصلية وتظهر بالترتيب الصحيح بعد الرفع.

    أعد تشغيل خدمات الوقت واختبر حد التوقيت الصيفي أو المنطقة الزمنية في بيئة غير إنتاجية حيثما أمكن. تحقق من أن الطوابع الزمنية المكررة أو المستحيلة تُعالَج بوضوح بدلاً من إعادة ترتيبها بصمت.

    تحقّق من الربط بين الأنظمة

    قارن أحداث الوصول بعلامات الفيديو المرجعية، وإنذارات الاختراق، وسجلات الزوار. تأكد من أن المشغّل الذي يختار حدث وصول يحصل على فاصل الكاميرا الصحيح. إذا أضافت عمليات التكامل طابعها الزمني الخاص، وثّق القيمة المعتمدة.

    ينبغي أن يكون ضمان الوقت جزءاً من حوكمة أوسع لـالتحكم في الوصول والهوية، خصوصاً حيث تدعم السجلات التحقيقات أو تقارير الامتثال.

    راقب الانحراف عبر دورة الحياة

    سجّل الانحراف حسب الجهاز وتتبّعه مع مرور الوقت. أصدر تنبيهاً عند فشل المزامنة أو حدوث قفزات كبيرة أو وحدات تحكم تفقد الوقت بشكل متكرر بعد انقطاع الطاقة. أعد الاختبار بعد تغييرات البرنامج الثابت أو الشبكة أو الدليل أو خدمة الوقت.

    احتفظ بلقطات الشاشة والسجلات الخام والمرجع الموثوق المستخدم أثناء الاختبار. صنّف الانحرافات كأخطاء ساعة جهاز، أو تحويل، أو نقل، أو عرض. صحّح السبب الجذري وأعد تشغيل تسلسل الأحداث نفسه قبل إغلاق المشكلة.

    حدد الملكية والتصعيد

    أسند المسؤولية عن مصادر الوقت المؤسسية، وتهيئة وحدات التحكم، وتخطيط التكامل. عند ظهور تنبيه انحراف، يحتاج المشغّلون إلى مسار تصعيد موثّق بدلاً من إعادة ضبط ساعة غير رسمية. سجّل السبب والفترة المتأثرة وأي دليل قد يتطلب تاريخه تأهيلاً إضافياً.

    أدرج سلامة الوقت ضمن تقارير الصحة الروتينية. فالخادم المتزامن لا يمكنه تعويض وحدة تحكم توقفت عن قبول التحديثات، والساعة الصحيحة لوحدة التحكم لا تمنع منصة الاستقبال من تطبيق منطقة زمنية خاطئة. أغلق النتائج فقط بعد تكرار حدث طرف إلى طرف بنجاح.

    المصادر المرجعية

  • وزارة العدل الأمريكية تختار منصة ROC للأدلة الرقمية وتحليلات الفيديو

    وزارة العدل الأمريكية تختار منصة ROC للأدلة الرقمية وتحليلات الفيديو

    اختارت وزارة العدل الأمريكية تقنية ROC لدعم منصة مراجعة أدلة رقمية تُستخدم في التحقيقات الجنائية الفيدرالية، وفقاً لتقرير نشره موقع Biometric Update في 28 سبتمبر. يجمع العقد بين استيعاب الأدلة ومراجعتها وبين قدرات التعرف على الوجه وتحليلات الفيديو الأخرى.

    المنصة مخصصة للأدلة الرقمية المتنوعة

    يشمل النطاق المُعلن مواد الاكتشاف الإلكتروني من مصادر مثل الأجهزة المحمولة وحسابات وسائل التواصل الاجتماعي. تتولى ROC مسؤولية تطوير ودعم المنصة المستخدمة لاستيعاب تلك المعلومات ومراجعتها وتحليلها. وتصف الشركة هذا العقد بأنه عقد أساسي مدته عام واحد تليه تمديدات سنوية اختيارية.

    وذكرت Biometric Update قيمة أساسية مضمونة تبلغ 7 ملايين دولار، وقيمة محتملة تصل إلى 64.3 مليون دولار في حال تفعيل جميع الخيارات. وتلك السنوات الاختيارية ليست إنفاقاً مضموناً ولا ينبغي اعتبارها القيمة الحالية للعقد.

    سير عمل الأدلة يتطلب أكثر من برمجيات التعرف

    تحتاج أنظمة التحقيق الكبيرة إلى ضوابط وصول، وسجلات تدقيق، وقواعد احتفاظ، ومراقبة أداء النماذج، وعمليات تصدير أدلة قابلة لإعادة الإنتاج. يمكن للتعرف على الوجه أن يقلّص حجم عمل المراجعة، لكن النتائج المرشحة تتطلب تقييماً بشرياً مدرَّباً ومعالجة موثقة بدلاً من استنتاجات هوية تلقائية.

    كما ينبغي لفرق المشتريات اختبار حدود جودة الصورة، والأداء الديموغرافي، ومعالجة النتائج الإيجابية الخاطئة، وضوابط سلسلة الحيازة قبل القبول التشغيلي. يقع هذا العقد عند تقاطع مراقبة الفيديو والتصوير مع الطب الشرعي الرقمي، حيث يجب أن تحافظ التحليلات على سلامة الأدلة بقدر ما تحافظ على سرعة البحث.

    المصادر

  • مشرّعون أمريكيون يعيدون طرح مشروع قانون لوقف المراقبة البيومترية الفيدرالية

    مشرّعون أمريكيون يعيدون طرح مشروع قانون لوقف المراقبة البيومترية الفيدرالية

    أعاد مشرّعون أمريكيون طرح تشريع يهدف إلى تقييد استخدام الحكومة الفيدرالية لتقنيات التعرف على الوجه وغيرها من تقنيات المراقبة البيومترية. أعلن السيناتور إدوارد ماركي عن مشروع القانون مع السيناتور جيف ميركلي والنواب براميلا جاياپال ورشيدة طليب وأيانا بريسلي في 25 سبتمبر.

    يشمل الاقتراح طرائق بيومترية متعددة

    وفقاً لمقدمي المشروع وموقع Biometric Update، سيمنع الاقتراح الوكالات الفيدرالية من استخدام أو اقتناء أنظمة التعرف على الوجه، والتعرف على الصوت، وغيرها من أنظمة المراقبة البيومترية دون تفويض صريح من الكونغرس. كما يتناول الاقتراح الوصول إلى البيانات البيومترية التي تحتفظ بها جهات حكومية محلية وولائية وكيانات خاصة.

    يُحيي هذا الإجراء اقتراح وقف اختياري سابقاً بصياغة أوسع. يرى المؤيدون أن الاستخدام الفيدرالي ينبغي أن يتوقف إلى أن يضع الكونغرس قواعد قابلة للتنفيذ بشأن الحقوق المدنية والإجراءات القانونية الواجبة والشفافية والرقابة. ومشروع القانون هو اقتراح وليس قانوناً نافذاً حالياً، وتبقى أحكامه خاضعة للعملية التشريعية.

    فرق المشتريات تواجه غموضاً سياسياً مستمراً

    ينبغي على برامج الأمن في القطاع العام التمييز بين القدرة التقنية والسلطة القانونية. تحتاج الوكالات التي تدرس نشر تقنيات بيومترية إلى غرض موثّق وقواعد للاحتفاظ بالبيانات واختبار أداء ومراجعة بشرية وآلية طعن، بينما يجب على المورّدين تجنب تقديم نتائج تجريبية على أنها ضمانات دقة شاملة.

    يؤثر النقاش أيضاً على قابلية التشغيل البيني وتخطيط دورة الحياة لأن القيود قد تحدد أي قواعد بيانات وكاميرات وخدمات هوية يمكن ربطها. تتابع SectechMedia هذه القضايا ضمن التحكم في الوصول والهوية، حيث يجب تقييم حوكمة الخصوصية والأداء التشغيلي معاً.

    المصادر

  • Nvidia تطرح منصة سلامة لعملاء الذكاء الاصطناعي بمراقب قائم على العتاد

    Nvidia تطرح منصة سلامة لعملاء الذكاء الاصطناعي بمراقب قائم على العتاد

    أعلنت Nvidia عن منصة سلامة العملاء المفتوحة (Open Agent Safety Platform)، وهي مزيج من عناصر تحكم وقت التشغيل مفتوحة المصدر وتصميم نظام مرجعي يهدف إلى إبقاء عملاء الذكاء الاصطناعي المستقلين ضمن حدود تشغيلية محددة. وتفصل المنصة بين تطبيق السياسات والعميل نفسه، وهي مصممة للاستخدام من مرحلة الاختبار إلى النشر في بيئة الإنتاج.

    OpenShell تطبّق سياسة وقت التشغيل خارج العميل

    يضع مكوّن البرمجيات OpenShell العملاء في صناديق معزولة مُدارة، ويوجّه الطلبات الصادرة عبر مُراقب. وتستطيع السياسات تقييد نشاط الملفات والعمليات والشبكة وواجهات برمجة التطبيقات. ويمكن للعملاء اقتراح تغييرات على السياسة، لكنهم لا يستطيعون الموافقة على طلباتهم الخاصة. ويتم استبدال بيانات اعتماد واجهة برمجة التطبيقات الحقيقية خارج حمل عمل العميل فقط للوجهات المصرّح بها.

    وتصف Nvidia أيضاً Sentry، وهو مراقب اختياري يعمل على وحدات معالجة البيانات BlueField-4. ونظراً لأن المراقب يعمل بشكل منفصل عن المضيف، فإنه يستطيع رصد النشاط وتطبيق السياسة حتى في حال تم اختراق بيئة المضيف. وتقول Nvidia إن التصميم يمكنه عزل عميل يتجاوز حدوده.

    التطبيق المستقل يحسّن قابلية التدقيق

    ينبغي على المؤسسات التي تقيّم منصات العملاء اختبار سلوك الإغلاق الآمن، وعزل بيانات الاعتماد، والموافقة على تغييرات السياسة، واكتمال سجلات التدقيق. ويمكن للفصل القائم على العتاد أن يضيف صلابة، لكنه لا يحل محل مبدأ أقل الصلاحيات أو التحقق على مستوى التطبيق. تتابع SectechMedia هذه القضايا في تغطيتها لـالأمن السيبراني.

    المصادر

  • مصلحة الضرائب الأمريكية تدرس استخدام الفرز بالذكاء الاصطناعي لتراكم قضايا سرقة الهوية التي تقترب من 257,000 حالة

    مصلحة الضرائب الأمريكية تدرس استخدام الفرز بالذكاء الاصطناعي لتراكم قضايا سرقة الهوية التي تقترب من 257,000 حالة

    تدرس مصلحة الضرائب الأمريكية إمكانية استخدام الذكاء الاصطناعي في تقييم مدى تعقيد قضايا سرقة الهوية وتوجيهها إلى الموظفين المدربين بشكل مناسب. يظهر هذا المقترح في رد الوكالة على تدقيق أجراه المفتش العام لإدارة الضرائب بوزارة الخزانة (TIGTA)؛ ولا يذكر التقرير أن نظام فرز بالذكاء الاصطناعي قد تم نشره فعلياً بالفعل.

    معظم التأخير يحدث قبل التوزيع على الموظفين

    وجد التدقيق أن ضحايا سرقة الهوية انتظروا في المتوسط نحو 20 شهراً لحل قضاياهم خلال السنوات المالية من 2023 إلى 2025، مقارنة بهدف الوكالة البالغ 120 يوماً. وقضت الحالات في عينة التدقيق معظم ذلك الوقت في مخزون غير موزع على الموظفين. وقد انخفض حجم العمل غير المحلول عن المستويات السابقة، لكنه ظل قريباً من 257,000 حالة في مايو 2026.

    وأوصت TIGTA بتقييم مدى تعقيد الحالات قبل التوزيع على الموظفين ونقل المطالبات إلى المعالجة النشطة بشكل أسرع. ووافقت مصلحة الضرائب على دراسة إمكانية استخدام الذكاء الاصطناعي لدعم هذا العمل بدلاً من تحويل موظفي سرقة الهوية ذوي الخبرة لفحص الحالات الواردة.

    الأتمتة تحتاج إلى ضمانات قابلة للتدقيق

    أي نموذج فرز يُستخدم في قضايا الاحتيال على الهوية سيحتاج إلى معايير توجيه موثقة، ومراجعة بشرية، واختبار للتحيز، ومسار للطعن في المطالبات المصنفة خطأً. وينبغي قياس الأداء بالاستناد إلى وقت الحل ومعدلات الخطأ، لا إلى حجم الإنتاجية وحده. تتابع SectechMedia الضوابط ذات الصلة في تغطيتها لـالهوية والتحكم في الوصول.

    المصادر

  • اختبار منع التمرير العكسي (Anti-Passback) في التحكم بالدخول ومعالجة الاستثناءات

    اختبار منع التمرير العكسي (Anti-Passback) في التحكم بالدخول ومعالجة الاستثناءات

    يستخدم منع التمرير العكسي سجل الدخول لمنع بطاقة اعتماد من الدخول أو الخروج بتسلسل مستحيل. ويمكن أن يقلل من مشاركة بطاقات الاعتماد ويحسّن سجلات الإشغال، لكن قاعدة سيئة الاختبار يمكن أيضاً أن تحجب مستخدمين شرعيين أو تنتج قائمة تجمع مضللة.

    رسم التسلسل المتحكَّم فيه

    حدد كل قارئ يغيّر الموقع المنطقي للشخص. يجب أن تشمل الخريطة الأبواب الرئيسية، والبوابات الدوارة، وبوابات المركبات، والمسارات المتاحة لذوي الاحتياجات، ومخارج الطوارئ، ومداخل الخدمة. وقد يحتاج باب بلا قارئ خروج إلى سياسة مختلفة عن مدخل متحكَّم فيه بالكامل.

    حدد ما إذا كان النظام يستخدم منع تمرير عكسي صارماً، الذي يرفض التسلسل غير الصالح، أو منع تمرير عكسي مرناً، الذي يسجل الحدث لكنه يسمح بالدخول. ينبغي أن يعكس السلوك المختار متطلبات السلامة واستمرارية الأعمال والإشراف.

    اختبار المسارات الطبيعية وغير الطبيعية

    مرّر بطاقة اعتماد واحدة عبر تسلسلات دخول وخروج صالحة، ثم اختبر الدخول المتكرر، والخروج المتكرر، والتنقل بين المناطق المتداخلة. تحقق من أن رسالة الحدث تحدد بطاقة الاعتماد، والقارئ، والحالة السابقة، وقرار السياسة. اختبر التسلسل نفسه بعد إعادة تشغيل وحدة التحكم وبعد انقطاع مؤقت في الشبكة.

    أدرج سيناريوهات التسلل اللاحق (tailgating) حيث لا يتطابق المرور الفعلي مع حدث بطاقة الاعتماد. فلا يمكن لمنع التمرير العكسي أن يكتشف الإشغال بشكل موثوق عندما يتجاوز الأشخاص القارئات، لذا يجب أن تدعم الأبواب والبوابات الدوارة والإجراءات النموذج المنطقي.

    التحكم في الاستثناءات وإعادة الضبط

    وثّق من يملك صلاحية إعادة ضبط حالة بطاقة اعتماد، وبأي دليل، وبأي مسار تدقيق. وقد يحتاج موظفو الاستقبال ومشرفو الأمن ومسؤولو النظام إلى أذونات مختلفة. وينبغي أن تتطلب إعادة الضبط الجماعية بعد انقطاع موافقة وألا تمحو الإنذارات الأصلية.

    حدد استثناءات للزوار والمرافقين وسائقي التوصيل ومستجيبي الطوارئ. وتحتاج التجاوزات المؤقتة إلى وقت انتهاء صلاحية. ويجب ألا يعتمد مخرج الطوارئ أبداً على نجاح تسلسل بطاقة الاعتماد، وتأخذ متطلبات سلامة الأرواح الأولوية على دقة الإشغال.

    التحقق من التكاملات وإعداد التقارير

    تحقق من كيفية ظهور أحداث منع التمرير العكسي في وحدة تحكم عمليات الأمن، ونظام الزوار، وتقارير التجمع. وإذا استمرت وحدات التحكم بالدخول في العمل دون اتصال، فتحقق من كيفية تسوية المعاملات عند عودة الاتصال وما إذا كانت الحالات المتعارضة تُبرز.

    تتبع اتجاهات الرفض وإعادة الضبط اليدوية حسب القارئ والوقت. وقد تشير زيادة مفاجئة إلى قارئ خروج معطل، أو تدفق مستخدمين سيئ، أو إساءة استخدام للسياسة. وينبغي أن يكون اختبار منع التمرير العكسي جزءاً من ضمان روتيني في التحكم بالدخول والهوية ويُكرَّر بعد تغييرات القارئ أو وحدة التحكم أو البنية الطوبولوجية أو القواعد.

    الحفاظ على خط أساس تشغيلي

    احتفظ بمصفوفة معتمدة للقارئات والمناطق وأنواع القواعد ومالكي الاستثناءات. قارن معدلات الرفض والتجاوز وإعادة الضبط الشهرية بخط الأساس حتى تظهر العيوب المتكررة. ويحتاج الموقع ذو إعادة الضبط اليدوية المتكررة إلى تحقيق بدلاً من قاعدة مخففة بشكل دائم.

    بعد تغييرات البرامج الثابتة أو قاعدة البيانات أو التكامل، كرر تسلسل دخول وخروج تمثيلياً، وتعافياً من وحدة تحكم غير متصلة، واستثناءً خاضعاً للإشراف. احتفظ بلقطات الشاشة أو ملفات تصدير الأحداث مع سجل الاختبار. تساعد هذه الأدلة على التمييز بين عيب في التهيئة وخطأ مستخدم عادي وتدعم التراجع المتحكَّم فيه.

    مصادر مرجعية

  • NIST تضع اللمسات الأخيرة على إرشادات حماية الهوية الرقمية ورموز الوصول عبر الإنترنت

    NIST تضع اللمسات الأخيرة على إرشادات حماية الهوية الرقمية ورموز الوصول عبر الإنترنت

    أنجزت NIST إرشادات تنفيذية لحماية رموز الهوية والوصول عبر الإنترنت من السرقة والتزوير وسوء الاستخدام. تتيح هذه الرموز للتطبيقات والخدمات التعرف على المستخدمين المصادَق عليهم دون طلب بيانات الاعتماد بشكل متكرر، إلا أن الرموز المسروقة أو المزوّرة يمكن أن تتيح لمهاجم انتحال هوية حساب شرعي مع تجاوز فحوصات تسجيل الدخول المعتادة.

    تستند الإرشادات إلى تنفيذ سحابي مرجعي

    يصف المنشور بنية قائمة على مبدأ “عدم الثقة الافتراضية” (zero-trust) مبنية حول تقنيات تجارية ومفتوحة المصدر. ويغطي اكتشاف الرموز، والرؤية، والتحقق منها، وإنفاذ السياسات عبر مزوّدي الهوية والتطبيقات والخدمات السحابية. وقد طورت NIST هذا الدليل العملي بالتعاون مع CISA وشركاء من الصناعة عبر المركز الوطني للتميز في الأمن السيبراني.

    وتشدد المادة النهائية على أن حماية الرموز لا تقتصر على منتج واحد. وتحتاج المؤسسات إلى تنسيق بيانات التتبع وإنفاذ السياسات عبر الأنظمة التي تُصدر الرموز وتستقبلها وتتحقق منها.

    ينبغي للعمليات اختبار الإلغاء والكشف عن سوء الاستخدام

    ينبغي على فرق إدارة الهوية حصر أنواع الرموز، وتوثيق علاقات الثقة، وتقليل عمر الرمز غير الضروري، والتأكد من أن آلية الإلغاء تعمل أثناء وقوع حادثة. وينبغي أن تتعرف المراقبة على حالات الإصدار غير المعتادة، وإعادة التشغيل، والاستخدام من أجهزة أو مواقع غير متوقعة. وتكمّل هذه الضوابط المصادقة المقاومة للتصيد بدلًا من أن تحل محلها. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للهوية والتحكم في الوصول.

    المصادر