يجب أن يحدد طلب تقديم العروض لنظام UAS مخصص للسلامة العامة البيانات التي تُجمع، ومسارات انتقالها، ومن يحق له الوصول إليها، وكيف تُحفظ سلامتها، ومدة الاحتفاظ بها، وما يحدث بعد فقد جهاز أو وقوع حادث سيبراني أو انتهاء العقد. هذه متطلبات تشغيلية، وليست تفاصيل تُترك لمورد الطائرة بعد الشراء.

ارسم مسار البيانات قبل اختيار الضوابط

ابدأ بسجل المهمة، لا بقائمة عامة لضوابط الأمن. تتبع كل نوع من البيانات من المستشعر إلى المستخدم المخول ثم إلى المستودع النهائي.

تصف التوصية ITU-T F.749.18 خدمات الطائرات غير المأهولة للطوارئ عبر طبقات الجهاز والشبكة والخدمة والتطبيق. يفيد هذا النموذج في المشتريات لأن الضابط المطبق في طبقة واحدة لا يحمي الطبقات الأخرى تلقائيًا.

مسار بيانات أنظمة UAS للسلامة العامة وأسئلة المشتريات
مرحلة البياناتالنطاق المعتادسؤال المشتري
الجمعالفيديو والصور والقياس عن بُعد والموقع وقراءات المستشعرات وإجراءات المشغلما البيانات اللازمة للمهمة، وما البيانات التي ينبغي عدم جمعها؟
النقلوصلة التحكم أو القياس عن بُعد أو بث الحمولة أو شبكة الجوال أو المرحل أو وصلة الأقمار الصناعيةأين تتعرض البيانات أو تُشفر أو تُخزن مؤقتًا أو يُعاد إرسالها أو تُفقد؟
وصول المشغلوحدة التحكم أو الجهاز المحمول أو محطة العمل أو المتصفح أو منصة القيادةمن يستطيع عرض كل فئة من البيانات أو التحكم فيها أو إضافة ملاحظات أو تصديرها أو حذفها؟
التخزينوسائط الطائرة أو التخزين القابل للإزالة أو الخادم المحلي أو سحابة المورد أو مستودع الجهةمن يملك كل نسخة، وأين تُستضاف، وكيف يُسجل الوصول إليها؟
الاستخدام والمشاركةقيادة الحادث أو التحقيق أو المراجعة الهندسية أو التدريب أو الشركاء المعتمدونما الغرض والصلاحية وقواعد حجب البيانات والمشاركة المطبقة؟
الاحتفاظ والتخلصالأرشفة أو التجميد القانوني أو الحذف الدوري أو إعادة الجهاز أو انتهاء العقدما الحدث الذي يبدأ مدة الاحتفاظ، وكيف يُتحقق من حذف جميع النسخ؟

سجّل المسارات غير المعروفة كمتطلبات مفتوحة. لا ينبغي للمشتري افتراض أن بث الفيديو المباشر والبطاقة القابلة للإزالة وذاكرة وحدة التحكم وسحابة المورد وأرشيف الجهة تخضع لسياسة الوصول أو الحذف نفسها.

حدد متطلبات البيانات المخزنة والبيانات أثناء النقل

توصي إرشادات CISA للأمن السيبراني لأنظمة UAS بتقييم حماية وصلات القيادة والقياس عن بُعد والحمولة والفيديو والصوت، إلى جانب التخزين على متن الطائرة والأنظمة المستخدمة لنقل البيانات. على فريق المشتريات تحويل هذه الإرشادات إلى متطلبات للتهيئة المطلوبة وبيئة تشغيلها.

  • حدد كل مسار نقل عبر الراديو أو الشبكة أو الكابل أو الوسائط القابلة للإزالة أو API أو السحابة.
  • حدد متطلبات التشفير وإدارة المفاتيح للبيانات الحساسة أثناء النقل وعند التخزين.
  • اشترط حسابات مستخدمين مسماة، ووصولًا قائمًا على الأدوار، ومصادقة قوية، ونشاط حساب قابلًا للمراجعة.
  • افصل الأجهزة التشغيلية عن الوصول غير الضروري إلى الإنترنت أو شبكة الجهة عندما تتطلب المهمة ذلك.
  • اضبط البرمجيات والبرامج الثابتة وتطبيقات الجوال والتحديثات والثغرات وتغييرات التهيئة.
  • خطط لفقد الأجهزة واختراق بيانات الاعتماد والملفات الضارة وفشل النقل وعدم توفر الخدمات السحابية.

لا تحول هذه القائمة إلى ادعاء بأن مفهومًا مقترحًا من PZLON يطابق بالفعل ملفًا أمنيًا حكوميًا. يجب على المورد بيان التنفيذ الحالي والأدلة والاستثناءات والاعتماديات والتغييرات اللازمة لسياسة المشتري.

تعامل مع الاحتفاظ بوصفه سياسة لا إعداد تخزين افتراضيًا

تعتمد مدة الاحتفاظ الصحيحة على المهمة وفئة البيانات والاختصاص وسياسة السجلات والتزامات الخصوصية والاستخدام كدليل وأوامر التجميد القانوني السارية. يجب أن يحدد المشتري هذه القواعد قبل أن يفعّل المورد المزامنة التلقائية أو التخزين السحابي غير المحدد المدة.

  1. صنّف الفيديو التشغيلي والقياس عن بُعد والملاحظات والسجلات وملفات التصدير والتحليلات المشتقة.
  2. سمّ المالك المخول وأمين السجل والمستخدمين والمراجعين والمستلمين الخارجيين.
  3. حدد الحدث الذي يبدأ الاحتفاظ والمدة المعتمدة لكل فئة.
  4. حدد سجل التدقيق وفحوص السلامة وحجب البيانات والتجميد القانوني والنسخ الاحتياطي والاستعادة والتصدير.
  5. وثق الحذف من الطائرات ووحدات التحكم والوسائط القابلة للإزالة والأنظمة المحلية والتخزين السحابي ونسخ الدعم.

الجهة المسؤولة هي التي تضع جدول الاحتفاظ. يمكن للمورد توضيح قدرات النظام وحدوده، لكنه لا ينبغي أن يختار ضمنيًا السياسة القانونية أو التشغيلية للجهة.

اطلب أدلة المورد لا إجابات نعم أو لا

لا يفيد استبيان الأمن إلا إذا أمكن التحقق من إجاباته. اطلب أدلة تطابق العتاد والبرمجيات والاستضافة والمنطقة والخيارات ونموذج الدعم المقترح.

  • مخطط بنية ومسار بيانات حالي للتهيئة المطلوبة
  • مواقع البيانات وجهات الاستضافة والمقاولون من الباطن ووصول الدعم عن بُعد وعمليات النقل عبر الحدود
  • تصميم الهوية والأدوار والمصادقة والسجلات والتشفير والمفاتيح والشهادات
  • قائمة البرمجيات والبرامج الثابتة وعملية التحديث ومدة الدعم وآلية معالجة الثغرات
  • صيغ التصدير والطوابع الزمنية وهوية التهيئة وسجلات التدقيق وضوابط سلامة البيانات
  • النسخ الاحتياطي والتعافي من الكوارث وإشعار الحوادث وإعادة البيانات وإغلاق الحسابات والحذف المتحقق منه

إذا لم يتوفر عنصر، فسجّل الفجوة وتأثيرها في القبول. لا تستبدل الدليل المفقود بعبارة عامة مثل «سحابة آمنة» أو «درجة عسكرية» أو «متوافق بحكم التصميم».

اختبر مسار البيانات في ظروف ممثلة

يجب أن يؤكد القبول مسار العمل الذي تنوي الجهة تشغيله. ضع التهيئة المختبرة تحت إدارة التغيير واحتفظ بسجل الاختبار مع النتيجة.

01

ثبّت تهيئة الاختبار

سجّل الطائرة والحمولة ووحدة التحكم وأجهزة الاتصال والتطبيقات والبرامج الثابتة والحسابات والشبكة ومنطقة السحابة وأدوات التصدير المشمولة.

02

اختبر الوصول والنقل

تحقق من الأدوار المعتمدة والمصادقة ومسارات البيانات والسجلات وحالة التشفير والتصدير ومحاولات الوصول المرفوضة من دون كشف بيانات حساسة حقيقية.

03

أدخل ظروفًا متدهورة

اختبر فقد الاتصال والعمل دون شبكة وتأخر المزامنة وفقد جهاز وفشل الرفع وإلغاء حساب وعدم توفر خدمة المورد.

04

تحقق من سجل الحادث

أكد الطوابع الزمنية والأصل المصدر والمشغل والتهيئة والملاحظات والوسائط الأصلية وسجل التغييرات وتصدير الأدلة المتفق عليه.

05

أثبت الاستعادة والخروج

استعد البيانات من النسخة الاحتياطية المعتمدة، وأعدها بصيغة قابلة للاستخدام، وأغلق الحسابات، وتحقق من الحذف في سيناريو انتهاء العقد.

ينبغي للفرق المحلية المختصة بالقانون والسجلات والخصوصية والطيران والأمن السيبراني مراجعة المتطلبات النهائية. تدعم هذه القائمة تخطيط المشتريات، ولا تحل محل سياسة خاصة بالاختصاص أو استشارة قانونية.

أسئلة يطرحها المشترون عادة

ما متطلبات أمن البيانات التي يجب إدراجها في طلب عرض لنظام UAS للسلامة العامة؟

حدد البيانات التي تُجمع، وكل مسار نقل، ومواقع التخزين المعتمدة، وأدوار المستخدمين، والمصادقة، والتشفير، والتسجيل، والاحتفاظ، والتصدير، والحذف، والاستجابة للحوادث، وأدلة المورد. اربط كل متطلب حرج بوثيقة أو فحص أو اختبار قبول ممثل.

ما مدة الاحتفاظ ببيانات UAS للسلامة العامة؟

لا توجد مدة موحدة. على الجهة تحديد مدة لكل فئة من البيانات وفق غرض المهمة والقانون المطبق وسياسة السجلات والحاجة إلى الأدلة والتزامات الخصوصية وأوامر التجميد القانوني. ويجب أن يطبق النظام السياسة المعتمدة من دون نسخ خفية أو تخزين افتراضي غير محدد المدة.

هل يمكن استخدام سحابة المورد كمستودع للأدلة؟

فقط بعد التحقق من موقع الاستضافة وضوابط الوصول والتشفير وسجلات التدقيق وإمكانات التصدير والنسخ الاحتياطي والاستعادة والمقاولين من الباطن وإشعار الحوادث وإعادة البيانات والحذف الآمن. لا ينبغي أن تصبح بوابة المورد السجل الوحيد للأدلة بصورة افتراضية.

ماذا يجب أن يحدث لبيانات UAS عند انتهاء العقد؟

يجب أن يحدد العقد تصديرًا قابلًا للاستخدام، ونقلًا متحققًا منه إلى المالك المخول، ومعالجة نسخ الاحتياط والدعم، وإغلاق الحسابات، ودليل الحذف. ينبغي اختبار متطلبات الخروج هذه قبل أن يعتمد التشغيل على المورد.