التخطيط وRoE — ورشة عملية
تتقمّص دور مختبِر اختراق مستقل. تتلقى طلبًا من عيادة طبية تريد "تدقيقًا أمنيًا شاملًا". السيناريو مفخَّخ عن قصد — عدة مناطق لا يمكن اختبارها قانونيًا، وعدة طلبات من العميل غامضة. عليك أن تفكّك الأمر.
الوقت المُقدَّر: 3 إلى 4 ساعات.
التسليمة: ملف RoE-cabinet-medical.md من نحو 4 صفحات، بالإضافة إلى مذكّرة رفض/تفاوض تُدرِج النقاط التي اضطررت إلى تصحيحها للعميل.
السيناريو — العيادة الطبية Bellevue
Cabinet Bellevue هو تجمّع أطباء في شيربروك، يضم 12 مهنيًا و6 موظفين إداريين. الدكتور أويليت، الشريك الرئيسي، يتصل بك.
الطلب الأولي، بالحرف:
"مرحبًا. سمعنا أنه يجب إجراء اختبارات أمنية ونودّ أن نُجري ذلك بشكل كامل. يجب فحص كل ما لدينا. نعمل بملف طبي إلكتروني اسمه OmniMed مُستضاف لدى المزوّد. لدينا حواسيب محمولة تعمل بـWindows وخادم ملفات في المكتب. نودّ أيضًا التأكد أن موظفينا لا يقعون ضحية رسائل إلكترونية احتيالية. كم يكلّف ذلك؟"
معلومات حُصِل عليها خلال المكالمة الأولى:
- الملف الطبي الإلكتروني: OmniMed، مُستضاف لدى OmniMed Cloud.
- الحواسيب المحمولة: 18 جهازًا بنظام Windows 11، توفّرها العيادة.
- خادم الملفات: Windows Server 2016، في المكتب، يحتوي المستندات الإدارية (الفوترة، التقارير، المراسلات).
- الموقع الإلكتروني التعريفي: مُستضاف لدى GoDaddy، بنظام WordPress.
- شبكة Wi-Fi: مشتركة بين الأطباء وقاعة الانتظار.
- الميزانية التقريبية: "20,000 دولار كحد أقصى".
- المهلة: تودّ العيادة الحصول على التقرير "قبل الصيف"، أي خلال 6 أسابيع.
- جهة الاتصال: الدكتور أويليت نفسه.
أهدافك في هذه الورشة:
- تحديد كل ما لا يمكن اختباره ضمن هذا النطاق.
- صياغة RoE متّسق لما يمكن اختباره.
- صياغة مذكّرة تفاوض تشرح للعميل ما ترفضه أو تعيد صياغته.
ما هو متوقَّع منك
التسليمة 1 — RoE-cabinet-medical.md
بالبنية التالية:
# Rules of Engagement — Cabinet Bellevue
## 1. تحديد الأطراف
## 2. النطاق التقني
### 2.1 المناطق القابلة للاختبار
### 2.2 الاستثناءات
## 3. نظام الاختبار حسب المنطقة (black/grey/white-box)
## 4. التقنيات المسموحة والممنوعة
## 5. النوافذ الزمنية للتدخل
## 6. جهات اتصال التصعيد
## 7. التعامل مع الحالات الحرجة
## 8. إدارة الأدلة
## 9. الإطار القانوني المعمول به
## 10. التسليمات والجدول الزمني
## الملحق أ — عناوين IP والنطاقات
## الملحق ب — قائمة الأهداف البشرية للتصيّد
## الملحق ج — مفتاح PGP مقدّم الخدمة
التسليمة 2 — Notes-de-negociation.md
صفحة إلى صفحة ونصف. لكل نقطة ترفضها أو تعدّلها، حدِّد:
- ما طلبه العميل.
- لماذا يشكّل ذلك مشكلة (تقنية، قانونية، أخلاقية).
- ما تقترحه بدلًا من ذلك.
الأفخاخ الثمانية الواجب رصدها
لا تقرأ هذا القسم قبل أن تحاول الورشة مرة أولى. يحتوي على النقاط التي كان ينبغي أن تحددها.
الفخ 1 — الملف الطبي الإلكتروني لدى OmniMed Cloud
العيادة ليست مالكة لبنية OmniMed التحتية. لا يمكنك اختبار الملف الطبي الإلكتروني، إلا بموافقة صريحة من OmniMed. ما يمكنك اختباره:
- محطة العميل (كيف يُثبَّت التطبيق على الحواسيب المحمولة).
- بيانات الاعتماد (سياسة كلمة المرور، تفعيل MFA أو عدمه).
- طبقة النقل (إعداد HTTPS الصحيح، شهادات محدَّثة).
لكن كل ما هو خلف الاتصال — خوادم OmniMed — يقع خارج النطاق. يُكتَب ذلك بوضوح تام.
الفخ 2 — موقع WordPress لدى GoDaddy
تسمح GoDaddy باختبارات الاختراق على مواقع عملائها، بشروط (إشعار، معدّل محدود، لا اختبار على البنية التحتية المشتركة). تحقّق من الوثائق السارية وقت المهمة. اكتب في RoE أنك تحققت من هذه السياسة.
انتبه: غالبًا ما يكون موقع WordPress مشتركًا مع مواقع أخرى للعميل نفسه على الاستضافة نفسها. اختبر موقعك فقط.
الفخ 3 — شبكة Wi-Fi المشتركة
شبكة Wi-Fi في قاعة الانتظار يمرّ عبرها المرضى. اختبار شبكة Wi-Fi يعني المخاطرة بـ:
- اعتراض حركة بيانات المرضى (بيانات صحية — حماية قوية جدًا).
- إحداث حادثة بموجب RSS.
خياران:
- الرفض: لا يُختبَر Wi-Fi المرضى. توصية بتدقيق بدلًا من ذلك.
- اختبار مؤطَّر: فقط خارج ساعات العمل، دون تسجيل أي التقاط لحركة البيانات الصادرة، والتحقق فقط من WPA2/WPA3.
اختر الخيار 1 لهذه الحالة. إنه الأكثر حذرًا.
الفخ 4 — حواسيب الأطباء المحمولة
مختبِر اختراق يخترق حاسوب طبيب محمول يمكنه، تقنيًا، الوصول إلى الملفات الطبية التي فتحها. يقع هذا تحت طائلة RSS (قانون الخدمات الصحية والخدمات الاجتماعية في كيبيك) وLoi 25.
يجب أن يمنع RoE:
- الاختراق الفعلي لجهاز طبيب أثناء استخدامه في استشارة.
- تسريب ملفات يوحي اسمها بأنها ملف مريض.
الحل: اختبار الأجهزة خارج ساعات الاستشارة، مع جهاز توضيحي في حال الشك.
الفخ 5 — خادم الملفات
يحتوي على الفوترة. على الفواتير: اسم المريض + الإجراء الطبي. بيانات صحية.
لا يمكنك ببساطة إدراج محتوى الخادم. يجب:
- موافقة مكتوبة من العيادة وتذكير العميل بالتزاماته تجاه هيئته المهنية.
- بند ينصّ على أن كل بيانات مريض تمّ لمسها تُمحى دون نسخ بعد التمرين.
الفخ 6 — الهندسة الاجتماعية على الموظفين
"التأكد أن موظفينا لا يقعون ضحية". جيد. إلا أن:
- يجب الحصول على موافقة مكتوبة من كل موظف مستهدَف أو موافقة عامة موقَّعة من الممثلين (لجنة، إدارة الموارد البشرية).
- يجب التخطيط لما بعد ذلك. ماذا نفعل بموظف ينقر؟ تدريب؟ لوم؟
- يجب استثناء الموظفين في وضعية هشة (إجازة مرضية، فترة تجريبية) وفقًا لسياسة الموارد البشرية في العيادة.
دون هذه الموافقة: رفض، أو إعادة صياغة على شكل "محاكاة هندسة اجتماعية على شخصيات وهمية"، وهذا ليس له القيمة نفسها.
تعريف — لماذا RSS أشدّ صرامة من Loi 25 بالنسبة لعيادة طبية
قانون الخدمات الصحية والخدمات الاجتماعية (RSS) في كيبيك، في مادته 19 وما يليها، يحمي المعلومات الواردة في ملف المستفيد لعيادة أو مؤسسة صحية. يمنع أي إفصاح عن هذه المعلومات دون تفويض صريح من الشخص المعني، إلا في استثناءات محدَّدة حصرًا. أما Loi 25، بالمقارنة، فتؤطّر البيانات الشخصية بمعناها الواسع وتترك هامشًا أكبر — موافقة مفترَضة لبعض الأغراض، واستثناءات للمصلحة المشروعة.
مختبِر الاختراق الذي يتعامل مع عيادة طبية يخضع إذن لنظامين متراكمين. Loi 25 لكل ما يتعلق بالبريد الإلكتروني والعنوان ورقم الضمان الاجتماعي. وRSS لكل ما يتصل بالملف الطبي: التشخيص، الوصفة، ملاحظة الاستشارة، نتيجة الفحص، بل حتى مجرد وجود موعد. ملف يحمل اسم Dr_Ouellette_notes_2026-03-15.docx على خادم الملفات يندرج على الأرجح تحت RSS؛ لا تفتحه، لا تنسخه، ولا تُعِدّ عنه أي جرد اسمي.
النتيجة العملية بالنسبة لـRoE: بند صريح لاستثناء ملفات المستفيدين، وقائمة بالاستثناءات المصرَّح بها (ملفات اختبار مخصَّصة تنشئها العيادة للتمرين)، والتزام مكتوب من مختبِر الاختراق بالإبلاغ دون تأخير عن أي تعرّض عرضي لمعلومة خاضعة لـRSS، لتمكين العيادة من الوفاء بالتزاماتها الخاصة في إخطار المستفيد.
الفخ 7 — الميزانية والمهلة
20,000 دولار لهذا النطاق، خلال 6 أسابيع، هذا قصير. يمكنك تنفيذ:
- مراجعة إعدادات الأجهزة.
- فحص خادم الملفات.
- اختبار WordPress.
- موجة تصيّد مؤطَّرة.
لا يمكنك تنفيذ، ضمن هذه الميزانية:
- مراجعة شيفرة إضافات WordPress المخصَّصة.
- اختبار كامل للملف الطبي الإلكتروني.
- اختبار فيزيائي للوصول إلى العيادة.
يجب أن يقول RoE نعم لأشياء قليلة ولا صريحة لباقي الأمور، بدلًا من "نعم لكل شيء، بشكل رديء".
الفخ 8 — جهة الاتصال الوحيدة
الدكتور أويليت طبيب، وليس مسؤول أمن أنظمة. في حال حادثة ليلية، لن يعرف ماذا يفعل. اشترط:
- جهة اتصال تقنية ثانية، ولو كانت مقاولًا فرعيًا (مزوّد تقنية المعلومات للعيادة؟).
- جهة اتصال إدارية واضحة (الشخص الذي يوقّع الفواتير).
دون هاتين الجهتين، رفض أو تأجيل المشروع.
شبكة التقييم الذاتي
هل استوفيت كل النقاط أدناه؟ لديك RoE قابل للدفاع عنه.
- يحدد RoE بوضوح الطرفَين، مع أرقام المؤسسات.
- يميّز النطاق بين المناطق القابلة للاختبار والمناطق المستثناة.
- OmniMed مستثنى مع تبرير.
- Wi-Fi المرضى معالَج (مستثنى أو مُختبَر وفق شروط صارمة).
- النظام (black/grey/white-box) محدَّد لكل منطقة.
- تتجنّب النوافذ الزمنية ساعات الاستشارة الطبية.
- جهتا اتصال متمايزتان (تشغيلية + طوارئ على مدار الساعة) مذكورتان، بأرقام هاتف.
- بند "اختراق سابق موجود مسبقًا" مكتوب.
- Loi 25 وRSS مذكوران مع الالتزامات المقابلة.
- التصيّد مؤطَّر: الأهداف، الحجم، ما بعد النقر، حماية الموارد البشرية.
- للتسليمات تواريخ دقيقة ونمط تسليم مشفَّر.
- تشرح مذكّرة التفاوض لماذا رفضت أو أعدت صياغة كل نقطة.
امتداد اختياري — اجتماع الانطلاق
لديك RoE. أحسنت. يبقى عليك تنظيم اجتماع الانطلاق. حضّر، في صفحة واحدة، جدول أعمال هذا الاجتماع. يجب أن يتضمّن:
- تذكير بالأهداف (5 دقائق).
- التأكد من جهات الاتصال ومدى إمكانية الوصول إليها (10 دقائق).
- تذكير بالمناطق والاستثناءات (10 دقائق).
- الإجراءات الحرجة: ماذا نفعل إذا… (15 دقيقة).
- توقيع محضر يُعتبر بمثابة ملحق إن تغيّرت بعض النقاط (5 دقائق).
مختبِر اختراق يتخطّى هذا الاجتماع هو مختبِر سيواجه مشكلة.
ما تخرج به من هذه الورشة
- انعكاس طرح الأسئلة قبل الصياغة.
- عادة رفض ما لا يمكن اختباره قبل التوقيع، لا بعده.
- التمييز بين النطاق المطلوب والنطاق القابل للدفاع عنه.
- نموذج RoE يمكنك تكييفه مع كل المهام القادمة.
الخطوة التالية: اختبار الوحدة. بعده نعود إلى التقنية الحقيقية — OSINT.