كشف تقرير صادر عن مكتب المفتش العام بوزارة الأمن الداخلي الأمريكية DHS OIG عن فجوة كبيرة في تطبيق متطلبات الأمن السيبراني داخل الوكالات الفيدرالية المدنية 🇺🇸💻.
وبحسب التقرير، لم تتمكن 86% من الوكالات من تأمين بيئاتها السحابية وفق المتطلبات المحددة بحلول الموعد النهائي لتطبيق التوجيه التشغيلي الملزم.
ويرتبط القصور بقواعد مشروع SCuBA، الذي وضعته وكالة الأمن السيبراني وأمن البنية التحتية CISA بهدف تعزيز حماية الخدمات السحابية المستخدمة من جانب الحكومة الأمريكية 🔐☁️.
وأظهر التقرير أن بعض الوكالات استمرت في استخدام إعدادات مصادقة قديمة، بينما تأخر تطبيق متطلبات المصادقة متعددة العوامل MFA، التي تمثل طبقة أساسية لحماية الحسابات والأنظمة من الوصول غير المصرح به.
وتكمن المشكلة في أن وجود توجيهات أمنية لا يعني بالضرورة تطبيقها بشكل موحد داخل جميع الجهات الحكومية.
ويشير التقرير إلى أن ضعف الالتزام بمتطلبات تأمين الخدمات السحابية يترك بيئات تحتوي على بيانات وأنظمة حكومية أمام مخاطر أمنية إضافية ⚠️.
لكن هناك جانب آخر من المشكلة يتعلق بصلاحيات CISA نفسها.
فبموجب الإطار القانوني الحالي، تركز صلاحيات الوكالة على التوجيه والمساعدة الفنية ووضع السياسات والمعايير الأمنية، بينما لا تمتلك أدوات مباشرة لفرض عقوبات على الوكالات الفيدرالية التي لا تلتزم بالتوجيهات.
ويأتي ذلك في وقت تعمل فيه الحكومة الأمريكية على الانتقال نحو نموذج Zero Trust، الذي يقوم على عدم افتراض الثقة تلقائيًا بأي مستخدم أو جهاز، والتحقق المستمر من محاولات الوصول إلى الموارد الرقمية.
ويكشف التقرير أن تطبيق هذا النموذج لا يعتمد على وضع السياسات فقط، بل يحتاج أيضًا إلى تنفيذ المتطلبات الأمنية داخل الوكالات والأنظمة الحكومية المختلفة.
وفي ظل استمرار وجود أنظمة سحابية بإعدادات أمنية غير مكتملة، تبقى الفجوة بين المتطلبات الأمنية والتطبيق الفعلي واحدة من أبرز التحديات أمام حماية البنية الرقمية للحكومة الأمريكية.
