وكالة الأمن السيبراني الأمريكية تصدر دليلاً شاملاً لاستخدام البرمجيات مفتوحة المصدر

إرشادات رسمية لتتبع التبعيات البرمجية وتقييم شفافية نماذج الذكاء الاصطناعي.

وكالة الأمن السيبراني الأمريكية تصدر دليلاً شاملاً لاستخدام البرمجيات مفتوحة المصدر
دليل CISA لإدارة أمن البرمجيات مفتوحة المصدر وأنظمة الذكاء الاصطناعي

أصدرت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) دليلاً توجيهياً شاملاً بعنوان “البرمجيات مفتوحة المصدر: المبادئ والممارسات الأمنية” (Open Source Software: Security Principles and Practices). يستهدف هذا الدليل الوكالات المدنية الفيدرالية الأميركية، ويهدف إلى مساعدتها على إدارة أمن البرمجيات مفتوحة المصدر، والمساهمة في مشروعاتها، وتقييم أنظمة الذكاء الاصطناعي مفتوحة المصدر. 

ترتكز التوجيهات الرئيسية للدليل على حوكمة جرد المكونات وإنشاء قوائم مكونات البرمجيات (SBOM)، وتعزيز المساهمة المجتمعية، وتنظيم آلية إصدار البرمجيات، ووضع معايير لتقييم أنظمة الذكاء الاصطناعي.

ويأتي هذا الإصدار استجابة لأوامر تنفيذية سابقة، أبرزها الأمر التنفيذي رقم 14144 الذي أشار إلى فوائد المصادر المفتوحة للحكومة الفيدرالية، والأمر التنفيذي رقم 14306 الذي وجه الشبكات الفيدرالية نحو تعزيز أمنها وإدارة اعتمادها على هذا النوع من البرمجيات.

وتستمد هذه الوثيقة أهميتها الاستراتيجية من حوادث أمنية بارزة، مثل ثغرات “Log4Shell” وثغرة “XZ Utils” التي كشفت المخاطر الكبيرة للتبعيات غير المرئية ضمن سلاسل الإمداد البرمجية.

شدد الدليل على أن البرمجيات مفتوحة المصدر ليست أكثر أو أقل خطورة بطبيعتها مقارنة بالبرمجيات الاحتكارية؛ إذ يكمن الفارق الجوهري في قدرة الجهات الحكومية على تقييم جودة الكود المصدري وأمانه بنفسها بصورة مباشرة بدلاً من الاعتماد الكلي على تأكيدات المزودين. 

وبناء على ذلك، أوصت CISA بمعاملة البرمجيات مفتوحة المصدر كأي أصل برمجي آخر، بدءاً من إجراء تقييم أمني شامل قبل الاعتماد، وصولاً إلى المراقبة المستمرة طوال دورة حياة البرمجية. ويتطلب ذلك اختيار المشروعات النشطة صيانة، وفهم تراخيصها بدقة، والاحتفاظ بسجل دقيق وكامل لكافة المكونات مفتوحة المصدر المُستخدمة.

تقييم أمني مستمر وإدارة دقيقة للتبعيات

فيما يتعلق بإدارة الثغرات الأمنية، حثت الوثيقة على تتبع التبعيات البرمجية ورصد المشروعات بصورة مستمرة لاكتشاف الثغرات المكشوفة حديثاً. وأكدت على أهمية الاعتماد على قوائم مكونات البرمجيات (SBOM) لتحديد المكونات المتأثرة واستجابتها بسرعة عالية. 

كما شددت على ضرورة تطبيق التحديثات والتصحيحات الأمنية فور صدورها، مع الجاهزية للمساهمة في تطوير الإصلاحات الأمنية وإرسالها في حال استخدام برمجيات مُخصصة أو عند تأخر المشروع الأصلي في إصدار التصحيح المطلوب. وإذا توقف دعم المشروع المفتوح المصدر أو استمرت ثغراته دون معالجة، أوصت الوكالة باستبداله ببديل آخر مدعوم وفعال.

أتمتة الأمن والمساهمة الفاعلة في مجتمعات المصادر المفتوحة

شجعت CISA الوكالات الفيدرالية على أتمتة العمليات المتعلقة بإدارة التبعيات، ونشر التصحيحات، وإجراء اختبارات الأمن، وذلك عبر الاستفادة من أدوات الذكاء الاصطناعي التي تسهم في تسريع اكتشاف الثغرات وتطوير الحلول والمعالجات.

وعلى صعيد المساهمة المجتمعية، حث الدليل الوكالات على إعادة الإسهام في المشروعات التي تستخدمها من خلال تقديم الإصلاحات الأمنية، وتقارير الأخطاء البرمجية، والتوثيق، والمشاركة الفاعلة في النقاشات التقنية. وأكدت الوكالة على ضرورة مراجعة الكود المصدري قبل إرساله للتأكد من خلوه من كلمات المرور، ومفاتيح التشفير، والمعلومات الحساسة. 

كما أوصت بضمان احتفاظ الحكومة بحقوق إعادة استخدام ونشر الكود المطور عبر المقاولين، بما يتيح إطلاقه كبرمجية مفتوحة المصدر عند الاقتضاء.

الشفافية في تقييم أنظمة الذكاء الاصطناعي

خصص الدليل بنداً مستقلاً لتقييم أنظمة الذكاء الاصطناعي التي توصف بأنها “مفتوحة المصدر”، محذراً من أن تراخيص المصادر المفتوحة لا تتضمن بالضرورة التزاماً بإتاحة بيانات التدريب. 

ونصحت CISA الجهات الحكومية بضرورة الحصول على مستوى كافٍ من الشفافية حول كافة المكونات ذات الصلة، ولا سيما بيانات التدريب وآلية بنائها، قبل تصنيف النموذج كبرمجية مفتوحة المصدر لأغراض إدارة المخاطر. وفي حال تعذر تحقيق هذه الشفافية، أوصت الوكالة بمعاملة النظام كبرمجية احتكارية غير مكتملة المنشأ، وتطبيق إجراءات أمنية وإدارية أكثر صرامة للتعامل مع مخاطرها.

الرؤية التحليلية وتوجهات الأمن السيبراني

أشادت “إيفا بلاك”، خبيرة الأمن مفتوح المصدر والمسؤولة السابقة عن هذا الملف في وكالة CISA، بالدليل التوجيهي، وأكدت أنه يعكس فهماً راسخاً للطبيعة العالمية والمتنوعة والتشاركية لتطوير المصادر المفتوحة، ويقدم إرشادات جوهرية للوكالات الفيدرالية في مرحلة حاسمة. وأوضحت أن التقدم المتسارع في النماذج اللغوية الكبيرة القادرة على اكتشاف الثغرات واستغلالها يخلق أزمة عالمية في مجال إدارة الثغرات. كما حذرت من استغلال بعض موردي البرمجيات الاحتكارية لهذا الوضع لنشر الخوف والريبة والشك، مؤكدة أن المصادر المفتوحة تظل الخيار الأكثر أماناً وفاعلية من حيث التكلفة لبناء البنى التحتية العامة واسعة النطاق عند استخدامها بمسؤولية وصيانتها بشكل تشاركي.

يأتي هذا الدليل في إطار سلسلة من المبادرات والإرشادات التي نشرتها CISA مؤخراً، وشملت تحديث موارد قوائم مكونات البرمجيات (SBOM) بالتعاون مع وكالات وحكومات حليفة، وإصدار توجيهات لعزل أنظمة التقنيات التشغيلية في أوقات الأزمات، وتحديث خطوط الأساس الأمني لمنصة “Google Workspace”.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى