معهد ETSI يحذر: مولدات الأرقام العشوائية الكمومية قد تخفي أنماطاً قابلة للاستغلال

توصي إرشادات ETSI بفرض تدابير حماية مادية وبرمجية صارمة لمنع التلاعب بمخرجات المولدات الكمومية.

معهد ETSI يحذر: مولدات الأرقام العشوائية الكمومية قد تخفي أنماطاً قابلة للاستغلال
استغلال الذكاء الاصطناعي لتحليل استهلاك طاقة المولدات الكمومية يشكل تهديداً صريحاً لسلامة الأنظمة التشفيرية.

أصدر المعهد الأوروبي لمعايير الاتصالات (ETSI) تقريراً تقنياً جديداً تحت المعرف ETSI TR 104 171، يحذر فيه من ثغرات أمنية في بعض مولدات الأرقام العشوائية الكمومية (QRNG). 

يشير التقرير إلى أن هذه المولدات قد تجتاز اختبارات العشوائية الإحصائية التقليدية بنجاح، إلا أنها تحتفظ في الوقت ذاته بأنماط تشغيلية خفية يمكن استغلالها. تتيح هذه الأنماط للمهاجمين استنتاج مؤشرات دقيقة للتنبؤ بالأرقام المستقبلية التي تعتمد عليها الأنظمة التشفيرية لتوليد المفاتيح وتنفيذ الوظائف الأمنية، مهددة بإضعاف مستويات الحماية الفعالة. 

يستند التقرير إلى إرشادات هيكلية تهدف إلى بناء وتقييم هذه المولدات، مع تسليط الضوء على الثغرات الكامنة في الأجهزة والأنظمة المساندة التي قد تجعل مخرجاتها أقل أماناً مما تبدو عليه. تعتمد الآلية الأساسية للمولد الكمومي على قياس العمليات الكمومية وتحويل نتائجها الخام إلى أرقام عشوائية قابلة للاستخدام. وفي هذا السياق، يوضح مارك بيسين، رئيس اللجنة الفنية للتقنيات الكمومية في المعهد، أن الفيزياء الكمومية توفر بالفعل عدم قابلية للتنبؤ الحقيقي، لكن ضمان العشوائية الآمنة يعتمد كلياً على سلامة منظومة التنفيذ بأكملها. 

تبرز أهمية هذه الإرشادات في مساعدة المؤسسات على التحقق الفعال من المصدر الكمومي، وضمان استخلاص الأرقام العشوائية ومراقبتها وحمايتها وتوصيلها بأمان تام إلى التطبيقات المعتمدة عليها.

تقييم موثوقية المولدات الكمومية وتحليل المخاطر

يتتبع التقرير مسار الأرقام العشوائية انطلاقاً من مصدرها الأساسي وصولاً إلى التطبيق النهائي المستخدم، ليوضح آليات تحقق المصنعين من المصدر، وطرق معالجة المخرجات الخام، وأهمية فحص الأعطال التشغيلية بشكل دوري. ويتطرق إلى مخاطر التلاعب المادي، وتسريب المعلومات، وضعف الوصلات الناقلة للأرقام بين الأنظمة المختلفة. 

كما يبرز حقيقة تقنية هامة تتمثل في أن اجتياز المولد للاختبارات الإحصائية لا ينفي بالضرورة وجود تسريبات أو أدلة تمنح المهاجمين القدرة على استنتاج المخرجات المستقبلية؛ ما يتطلب فهماً دقيقاً وشاملاً لآلية عمل الجهاز، بما في ذلك المكونات المحيطة بالمصدر الكمومي والظروف التشغيلية.

من الناحية التقنية، يمكن للمهاجمين استغلال تقنيات الذكاء الاصطناعي لرصد الأنماط الناتجة عن المستشعرات أو مصادر الطاقة أو معالجات الإشارة، والتي قد تضيف ضجيجاً قابلاً للتنبؤ إلى النظام. ورغم أن اكتشاف هذه الأدلة يتطلب تحليلاً لكميات ضخمة من البيانات ووقتاً وجهداً كبيرين، ويُصنف حالياً ضمن المخاطر النظرية التي لم تُرصد ميدانياً حتى الآن، إلا أن الأجهزة قد تكشف عن نقاط ضعفها عبر التغيرات الطفيفة في استهلاك الطاقة أو الانبعاثات الكهرومغناطيسية. يتيح الذكاء الاصطناعي ربط هذه الإشارات الخفية بالأرقام المنتجة، وهو ما يشكل قلقاً أمنياً يمتد ليشمل أنواعاً أخرى من المولدات التي تعتمد على مكونات مادية مشابهة.

استراتيجيات الحماية ونهج الثقة الصفرية

توصي إرشادات المعهد بتوفير حماية متقدمة للمكونات الحساسة، واعتماد أساليب موثوقة لمعالجة المخرجات الخام، مع ضرورة فحص أي أنماط غير متوقعة أثناء التشغيل. تساعد المراقبة المستمرة في كشف الأعطال أو التدخلات المحتملة مبكراً وقبل الاستمرار في استخدام المخرجات المتأثرة. 

يطرح التقرير نهج الثقة الصفرية في العشوائية والموجه خصيصاً للبيئات الخاضعة للتنظيم الدقيق أو ذات المتطلبات الأمنية العالية. يرتكز هذا النهج على التحقق المستمر من المصدر الكمومي ومراقبة الجهاز بفعالية طوال فترة تشغيله، وتدعمه الحمايات المادية والبرمجية لمواجهة أي محاولات تلاعب، إلى جانب استخدام وصلات آمنة لضمان حماية المخرجات حتى وصولها إلى وجهتها النهائية. 

يمتد هذا النهج الأمني ليشمل الأنظمة المشتركة بين عدة مستخدمين، حيث تسهم الضمانات وعمليات العزل في منع انتقال المشاكل وتأثيرها المتبادل بين الأطراف. 

يشدد التقرير على أهمية احتفاظ الأجهزة بسجلات دقيقة لأوقات توليد الأرقام، وتفاصيل البرمجيات المشغلة، ومعلومات تتبع المخرجات، لتسهيل عمليات التحقيق في الأعطال وإثبات سلامة عمل الجهاز داخل الأنظمة الأمنية. وأخيراً، يدعو المعهد إلى تطوير أساليب قياسية متسقة لمقارنة المولدات الكمومية بناء على خصائصها الأمنية، وسرعتها، ومعدل استهلاكها للطاقة، وحجمها، وسهولة دمجها في الأنظمة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى