التهديدات السيبرانية على البنية التحتية الحيوية في السعودية: كيف تُحمى الطاقة والمياه؟
هجوم «شمعون» على أرامكو في 2012 أثبت أن البنية التحتية الحيوية هدف فعلي. ومنذ ذلك بنت المملكة منظومة ضوابط ورقابة تقودها الهيئة الوطنية للأمن السيبراني.
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٨٩٤
- المصادر:
- 6
أبرز التهديدات السيبرانية على البنية التحتية الحيوية في السعودية البرمجيات الماسحة كفيروس «شمعون» الذي أصاب نحو 30 ألف محطة عمل في أرامكو عام 2012، والتصيد الاحتيالي، والوصول غير المصرح به للأنظمة التشغيلية. وتواجهها الهيئة الوطنية للأمن السيبراني بضوابط الأنظمة التشغيلية OTCC-1:2022 والأنظمة الحساسة، وبزيارات تفتيشية للتحقق من الامتثال.
تواجه قطاعات الطاقة والمياه والنقل تهديدات تخريبية وتصيداً ووصولاً غير مصرح به للأنظمة التشغيلية. وتفرض الهيئة الوطنية للأمن السيبراني ضوابط متدرجة أبرزها OTCC-1:2022، وتتحقق من الامتثال بزيارات تفتيشية.
📌 النقاط الرئيسية
- ✓هجوم «شمعون» عام 2012 أصاب نحو 30 ألف محطة عمل في أرامكو وبدأ برسالة تصيد.
- ✓ضوابط OTCC-1:2022 تضع الحد الأدنى لحماية الأنظمة التشغيلية في المرافق الصناعية الحساسة.
- ✓الضوابط الأساسية ECC 2-2024 هي الأساس الذي تمتد منه الضوابط المتخصصة.
- ✓الهيئة تنفذ زيارات تفتيشية على الجهات ذات البنى التحتية الحساسة للتحقق من الامتثال والتراخيص.
- ✓خدمة «تحقق» في بوابة «حصين» تتيح للأفراد فحص الملفات المشبوهة.

التهديدات السيبرانية على البنية التحتية الحيوية في السعودية ليست افتراضاً نظرياً؛ ففي 2012 ضرب فيروس «شمعون» (Shamoon) نحو 30 ألف محطة عمل في أرامكو السعودية، واحتاجت الشركة أكثر من أسبوع لاستعادة خدماتها. ومنذ ذلك الحين بنت المملكة منظومة تنظيمية تقودها الهيئة الوطنية للأمن السيبراني، أبرزها ضوابط خاصة بالأنظمة التشغيلية في المرافق الصناعية الحساسة. في هذا المقال نشرح طبيعة التهديد، والضوابط الرسمية التي تحكم حماية قطاعات مثل الطاقة والمياه والنقل.
ما البنية التحتية الحيوية ولماذا تستهدفها الهجمات؟
البنية التحتية الحيوية (Critical Infrastructure) هي الأنظمة والمرافق التي يؤدي تعطلها إلى أثر واسع على الدولة والمجتمع، مثل محطات الطاقة وتحلية المياه وشبكات النقل والاتصالات. وتعمل كثير من هذه المرافق بأنظمة تشغيلية (Operational Technology) تتحكم في معدات فعلية كالمضخات والصمامات والمحولات.
ولهذا يختلف الخطر هنا عن سرقة البيانات: الهجوم الناجح قد يوقف خدمة يعتمد عليها الملايين. وتصف الهيئة الوطنية للأمن السيبراني مهمتها بأنها تعزيز الأمن السيبراني حماية للمصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات الحكومية.
ماذا حدث في هجوم «شمعون» على أرامكو؟
تعرض موسوعة ويكيبيديا عن فيروس شمعون تفاصيل الحادثة الأشهر في المنطقة. فقد أعلنت مجموعة مسؤوليتها عن هجوم على 30 ألف محطة عمل في أرامكو السعودية عام 2012، ما دفع الشركة إلى قضاء أكثر من أسبوع في استعادة خدماتها.
وكان الفيروس من نوع «الماسح» (Wiper): يحدد مواقع الملفات، ويمحوها، ثم يكتب فوقها بيانات تالفة كي لا تُستعاد. وبحسب المصدر نفسه بدأ الاختراق برسالة تصيد احتيالي (Phishing) فتحها أحد الموظفين، فمنح المهاجمين مدخلاً إلى الشبكة. كما ظهرت نسخة لاحقة من الهجوم في 2016.
الدرس الأبرز هنا أن أخطر الهجمات قد تبدأ من أبسط الثغرات: بريد إلكتروني واحد.
ما أنواع التهديدات التي تواجه قطاعات الطاقة والمياه والنقل؟
تتقاطع التهديدات على هذه القطاعات في أنماط معروفة عالمياً، منها:
- البرمجيات الماسحة والتخريبية: كما في «شمعون»، هدفها التعطيل لا الربح.
- التصيد الاحتيالي: رسائل تخدع الموظفين لفتح روابط أو ملفات ضارة.
- الوصول غير المصرح به للأنظمة التشغيلية: وهو ما تذكر الهيئة أن ضوابطها للأنظمة التشغيلية وُضعت لمنعه.
- مخاطر سلسلة الإمداد والأطراف الخارجية: حين يكون المورد أو مقدم الخدمة نقطة الدخول.
- التهديدات الداخلية: أخطاء أو إساءة استخدام من داخل الجهة.
ما الضوابط التي أصدرتها الهيئة الوطنية للأمن السيبراني لحماية البنية الحيوية؟
بنت الهيئة منظومة ضوابط متدرجة، لكل منها نطاقه:
| الوثيقة | الإصدار | الهدف بحسب الهيئة |
|---|---|---|
| الضوابط الأساسية للأمن السيبراني | ECC 2-2024 | تعزيز الأمن السيبراني وطنياً وحماية الأصول المعلوماتية والتقنية للجهات الوطنية |
| ضوابط الأمن السيبراني للأنظمة الحساسة | CSCC | الحد الأدنى من المتطلبات للأنظمة الحساسة ومنع الوصول غير المصرح به |
| ضوابط الأمن السيبراني للأنظمة التشغيلية | OTCC-1:2022 | الحد الأدنى من المتطلبات للأنظمة التشغيلية في المرافق الصناعية الحساسة |
| ضوابط القطاع الخاص من غير ذوات البنى التحتية الحساسة | — | الحد الأدنى من الضوابط للشركات خارج نطاق البنى الحساسة |
والأهم لقطاعات الطاقة والمياه والنقل هي ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022). تقول الهيئة إنها صدرت لتوفير الحد الأدنى من متطلبات الأمن السيبراني للأنظمة التشغيلية في المرافق الصناعية الحساسة لدى الجهات الحكومية والخاصة، حتى تتمكن من حماية أنظمتها ومنع الوصول غير المصرح به، لما قد ينجم عنه من مخاطر وخسائر مكلفة على المستوى الوطني. وتعد هذه الضوابط امتداداً للضوابط الأساسية.
أما ضوابط الأنظمة الحساسة فتدعم الضوابط الأساسية برفع جاهزية الجهات لحماية أنظمتها الحساسة.
كيف تتحقق الهيئة من التزام الجهات؟
الضوابط وحدها لا تكفي دون رقابة. وقد نقلت صحيفة عاجل خبر الزيارات التفتيشية للهيئة، التي شملت عدداً من الجهات الوطنية والجهات ذات البنى التحتية الحساسة من القطاعين العام والخاص، للتحقق من:
- حالة الامتثال للتنبيهات الأمنية الصادرة عن الهيئة.
- تطبيق المتطلبات التنظيمية.
- الحصول على التراخيص اللازمة من الهيئة.
وبيّنت الهيئة أن فرقها التفتيشية والرقابية ترصد وتتابع المخالفات المتعلقة بالأمن السيبراني بشكل مستمر.
ما الأدوات والبرامج المتاحة لرفع الجاهزية؟
إلى جانب التنظيم، تتيح الهيئة على موقعها خدمات وبرامج منها:
- منصة «حصين»: البوابة الوطنية لخدمات الأمن السيبراني، وتتيح للجهات التسجيل والاستفادة من خدماتها.
- خدمة «تحقق» للملفات: تمكّن الأفراد من فحص الملفات للتأكد من خلوها من البرمجيات الضارة قبل فتحها.
- خدمة الإبلاغ عن مخالفة أمن سيبراني: في إطلاق تجريبي.
- الأكاديمية الوطنية للأمن السيبراني: وتذكر الهيئة أنها تخدم أكثر من 13 ألف مستفيد في تطوير المهارات.
- الابتعاث الخارجي للدراسات العليا: بالتعاون مع وزارة التعليم في تخصصات الأمن السيبراني ذات الأولوية.
ما الذي ينبغي الانتباه إليه؟
في المقابل، تنتشر مقالات تنسب إلى جهات رسمية أرقاماً دقيقة عن «عدد الهجمات اليومية» على قطاعات بعينها دون رابط لمصدر. تعامل معها بحذر: ما لم يصدر الرقم عن الهيئة أو الجهة المعنية فهو تقدير لا يُبنى عليه. كما أن الامتثال للضوابط حد أدنى وليس ضماناً مطلقاً؛ فالخطر يتطور، والعامل البشري يبقى نقطة ضعف كما أظهرت حادثة «شمعون».
ومن الجهة الأخرى، لا تنطبق كل الضوابط على كل الجهات؛ فلكل وثيقة نطاق محدد، والجهة مسؤولة عن تحديد ما يخصها بالرجوع إلى الهيئة.
ماذا يعني هذا لك؟
إن كنت تعمل في جهة تشغّل مرافق طاقة أو مياه أو نقل، فابدأ بقراءة ضوابط الأنظمة التشغيلية وتحديد ما ينطبق على جهتك. وإن كنت موظفاً في أي قطاع، فتذكر أن رسالة تصيد واحدة قد تكون بداية حادثة وطنية: لا تفتح المرفقات المشبوهة، واستخدم خدمة «تحقق» عند الشك، وأبلغ فريق الأمن في جهتك فوراً.
الأسئلة الشائعة
ما أبرز هجوم سيبراني على البنية التحتية في السعودية؟
هجوم فيروس «شمعون» عام 2012 على نحو 30 ألف محطة عمل في أرامكو السعودية، واستغرقت استعادة الخدمات أكثر من أسبوع.
ما ضوابط OTCC؟
ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) التي تضع الحد الأدنى من المتطلبات لحماية الأنظمة التشغيلية في المرافق الصناعية الحساسة.
من الجهة المسؤولة عن الأمن السيبراني في المملكة؟
الهيئة الوطنية للأمن السيبراني، وهي الجهة المختصة والمرجع الوطني في شؤون الأمن السيبراني.
هل تراقب الهيئة التزام الجهات بالضوابط؟
نعم، تنفذ زيارات تفتيشية على جهات حكومية وخاصة ذات بنى تحتية حساسة للتحقق من الامتثال والتراخيص.
كيف أفحص ملفاً مشبوهاً؟
عبر خدمة «تحقق» ضمن بوابة «حصين» التابعة للهيئة الوطنية للأمن السيبراني.
المصادر والمراجع
- الهيئة الوطنية للأمن السيبراني — الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني للأنظمة التشغيلية — الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني للأنظمة الحساسة — الهيئة الوطنية للأمن السيبراني
- الضوابط الأساسية للأمن السيبراني — الهيئة الوطنية للأمن السيبراني
- الوطنية للأمن السيبراني تنفذ زيارات تفتيشية لتعزيز الامتثال بالمتطلبات التنظيمية — صحيفة عاجل
- Shamoon — Wikipedia
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



