الخلاصة

  • لا يقتصر تقييم فاعلية الحماية في ملحق RFC 9411 على الهجمات المحجوبة؛ فهو يتناول أيضا ما لم يُحجب، وحركة البيانات الخلفية، ودقة التقارير التي يصدرها الجهاز.
  • ربط الحماية بالقدرة على معالجة البيانات يحتاج إلى اتساق الإعداد وبيئة الاختبار. تطابق اسم المنتج بين تقريرين لا يثبت أن القدرتين تحققتا معا.
  • قد يكون استبعاد وظيفة من الاختبار مبررا ومعلنا، لكن ملاءمة هذا الاستبعاد للاستخدام المقصود تظل قرارا آخر. الإفصاح يوضح حدود الدليل ولا يقرر قبولها نيابة عن المشتري.

ما الذي حدث لحركة البيانات الأخرى؟

حين يعرض تقرير عدد الهجمات التي حجبها جهاز حماية، يكون من السهل أن يتجه النقاش إلى هذا العدد وحده. لكن الجهاز الموضوع في مسار الاتصال لا يتعامل مع هجمات فقط. هناك أيضا حركة بيانات يفترض أن يسمح لها بالمرور، وسجلات يفترض أن تشرح ما وقع.

لنفترض أن فريقا يراجع اقتناء جهاز جديد. يستعرض أحد أعضائه نتيجة عن الهجمات المحجوبة، ويقدم آخر رقما عن سرعة المعالجة. ثم يخلص الفريق إلى أن الجهاز يوفر الحماية المطلوبة والقدرة المطلوبة. هذا مثال افتراضي لفحص الاستدلال، وليس وصفا لعملية شراء جرى التحقيق فيها.

قد يكون الرقمان صحيحين. مع ذلك، يحتاج الفريق إلى معرفة ما إذا كانا يصفان الإعداد نفسه، وما إذا كان الاختبار راقب أثر الحماية في البيانات المشروعة ودقة الإبلاغ. جمع النتائج على شريحة واحدة لا يجمع تلقائيا ظروف إنتاجها.

المسألة ليست المطالبة بأن يجيب كل اختبار عن كل سؤال. إنها تحديد السؤال الذي أجاب عنه فعلا، قبل استخدام النتيجة في قرار أوسع.

يوفر RFC 9411 مدخلا واضحا إلى هذه المسألة. نُشر في مارس 2023 بوصفه وثيقة معلوماتية من IETF عن قياس أداء أجهزة أمن الشبكات، وحل محل RFC 3511. ليس مواصفة ضمن مسار معايير الإنترنت، ولا شهادة اعتماد لمنتج بعينه.

الحجب والإبلاغ ليسا الشيء نفسه

يتناول الملحق A تقييم فاعلية الحماية من خلال نقاط ضعف حُجبت وأخرى لم تُحجب، وأثر الاختبار في حركة البيانات الخلفية، ودقة التقارير التي يصدرها الجهاز. وتتضمن معايير التحقق من حركة البيانات الخلفية عدم حدوث نتيجة إيجابية كاذبة فيها.

لهذه العناصر أدوار مختلفة. الحجب يصف ما فعله الجهاز تجاه حالة مختبرة. دقة التقرير تتعلق بما أخبر به المستخدم عن الحدث. أما أثره في حركة البيانات الأخرى فيساعد على فهم ما إذا كان العمل المشروع قد تأثر أثناء أداء وظيفة الحماية.

قد يهتم مشتر بواحد من هذه العناصر أكثر من غيره في عرض موجز، لكن ذلك لا يلغي بقية العناصر من معنى التقييم. تعطيل اتصال مشروع ليس مكافئا لحماية بلا تبعات، والتقرير عن حدث ليس بديلا عن وقوع الفعل الذي يصفه التقرير.

مع ذلك، لا تتحول هذه الملاحظات إلى ضمان شامل. عدم ظهور إيجابيات كاذبة في ظروف محددة لا يعني أنها لن تظهر في شبكة أخرى. ومجموعة نقاط الضعف المستخدمة في التقييم ليست جميع التهديدات الحالية والمستقبلية. هذا المقال لم ينفذ اختبارات ولم يقس أداء أي منتج.

أين تلتقي فاعلية الحماية مع الأداء؟

الغاية الأساسية من RFC 9411 هي منهجية قياس الأداء. يوصي القسم 4.2.1 بتقييم فاعلية وظائف الحماية قبل اختبار الأداء للتحقق من إعدادها. وإذا لم يُجر هذا التقييم، يجب شرح الآثار المترتبة على إغفاله. لذلك لا يكفي أن يحمل تقرير إشارة إلى الوثيقة كي نستنتج أن تقييم الفاعلية نُفذ بالضرورة.

عند اتباع طريقة الملحق A، يصبح الربط أكثر تحديدا: يجب استخدام بيئة الاختبار وإعداد الجهاز نفسيهما في تقييم الفاعلية وفي اختبارات الأداء. وتساعد شروط نطاقات عناوين العملاء والخوادم والسياق المتعلق بالتشفير على تحديد هذا التطابق.

هذه الصلة هي التي تسمح بمناقشة قدرة مشتركة. إن صدّ جهاز مجموعة من الهجمات في إعداد ما لا يثبت وحده أنه يفعل ذلك عند معدل معالجة قيس في إعداد مختلف. كذلك لا ينفي الاختلاف إمكان اجتماع القدرتين؛ بل يبين أن الاستنتاج يحتاج إلى تفسير أو دليل مناسب.

الفرق مهم في صياغة القرار. القول إن المنتج خضع لتقييم حماية وخضع لتقييم أداء أضيق من القول إن الحماية المقصودة تحققت بالأداء المعلن. العبارة الثانية تضيف علاقة بين النتيجتين، وقد تكون هذه العلاقة هي الجزء الذي لم يُفحص بعد.

ولا يمكن تعويض ذلك بعدد التقارير. زيادة المستندات التي تصف حالات مختلفة قد تزيد المعلومات المتاحة، لكنها لا تنتج وحدها ملاحظة عن الحالة المشتركة المطلوبة.

الإعداد يحدد العمل المطلوب من الجهاز

يشترط القسم 4.2 الحفاظ على إعداد واحد للجهاز أو النظام طوال اختبارات الأداء الواردة في القسم 7. وتبقى وظائف الحماية المختارة مفعلة بصورة متسقة بين تلك الاختبارات. يتعلق الأمر بجهاز يعمل داخل مسار الاتصال ويفحص البيانات فعليا، باستخدام وظائف وإعدادات تمثل نشرا واقعيا أو معتادا.

بهذا يصبح موضوع القياس محددا. فالجهاز نفسه قد يقوم بعمل مختلف حين تتغير وظائف الفحص. واسم الطراز، رغم أهميته للتعريف بالمنتج، لا يختصر طبيعة العمل الذي أنتج رقما معينا.

لذلك يصاحب النتائج وصف للإعداد والوظائف المفعلة. وقد لا تكفي عبارة عامة مثل «الحماية مفعلة» لمعرفة ما الذي جرى فحصه. المطلوب ليس سرد كل تفصيل داخلي، بل حفظ المعلومات التي تمنع القارئ من نسبة النتيجة إلى حالة أخرى.

وتشمل شروط الاختبار تعطيل تمرير البيانات دون فحص عند الفشل، وتفعيل التسجيل وإصدار التقارير. تراعي الوثيقة بعض الفروق التصميمية، ومنها ما يتعلق بدرجة تفصيل السجلات. وجود مجال لهذه الفروق يجعل شرح الظروف أكثر أهمية، لا أقل.

هذه شروط لفهم قياس محدد، وليست نصائح عامة لتغيير إعدادات شبكة عاملة. إذا اختارت مؤسسة ترتيبا تشغيليا مختلفا، فإن عليها التمييز بين قرارها وبين ما سبق أن أثبته الاختبار.

الاستثناء المعلن لا يختفي من المقارنة

لا تفرض المنهجية تشغيل كل وظيفة متاحة في كل منتج. قد لا يحتاج سيناريو معين إلى إحدى الوظائف الموصى بها. إذا لم تُفعّل تلك الوظيفة، يجب ذكر السبب والإشارة إلى إمكان تأثير الاستبعاد في الأداء.

إذن، ليس غياب وظيفة دليلا تلقائيا على تلاعب. قد يكون الاختبار مفيدا تماما لمشتر لا يحتاج إليها. لكن مشتريا آخر ينوي تشغيلها يطرح سؤالا مختلفا، حتى لو قرأ الرقم نفسه في التقرير نفسه.

الإفصاح يتيح هذا التمييز. ولا يجعل الحالتين متكافئتين لمجرد أن الاختلاف موثق. المختبر يشرح ما اختبره، بينما يتعين على مستخدم الدليل أن يقرر ما إذا كان ذلك النطاق كافيا لغرضه.

وقد تقع المبالغة في مرحلة لاحقة دون خطأ في التقرير الأصلي. تنتقل النتيجة إلى جدول مقارنة، ويبقى سبب الاستبعاد في ملحق لا ينتقل معها. يتلقى صاحب القرار التالي رقما صحيحا، لكن دون القيد الذي يجعله قابلا للتفسير.

ولا يسمح اختلاف الوظائف بحساب انخفاض ثابت في الأداء من دون قياس. يتوقف الأثر على الوظيفة وتنفيذها والبيانات والبيئة. الاعتراف بالفجوة هو امتناع عن استنتاج زائد، وليس اختلاقا لنتيجة سلبية.

الوظائف التي لا تصفها هذه الطريقة

يرسم القسم 3 حدا آخر للنطاق. منهجية الأداء ليست مخصصة للأنظمة التي تعتمد على التعلم الآلي أو التحليل السلوكي، وتشير إلى تعطيل هذه الوظائف عند وجودها من أجل تطبيق الطريقة.

لا يجوز قلب هذا القيد إلى توصية بتعطيلها في التشغيل الفعلي. الوثيقة تحدد ما تستطيع هذه المنهجية قياسه، ولا تقرر أن تلك الوظائف غير مرغوبة في جميع الاستخدامات.

إذا كان النشر المقصود يعتمد عليها، فيجب أن يبقى هذا الاختلاف ظاهرا في قراءة النتيجة. التقرير عن إعداد لا يشملها لا يصف تلقائيا أداء مجموعة الحماية الكاملة التي يريدها المستخدم.

والحد لا ينتقص بالضرورة من قيمة الاختبار داخل نطاقه. فقد يكون الفصل بين الأجزاء مفيدا لفهم وظيفة معينة. المشكلة تبدأ عندما يعاد تقديم نتيجة الجزء بوصفها نتيجة الكل، دون حجة تربط بينهما.

قد تكون بيئة الاختبار هي القيد

يحتاج إسناد النتيجة إلى الجهاز إلى عناية مستقلة. يتناول القسمان 4.1 و5 صلاحية البيئة واختبارا مرجعيا يسبق اختبارات القسم 7. المقصود ألا تصبح محدودية البيئة عنق زجاجة يبدو وكأنه محدودية في جهاز الحماية.

تشمل هذه المراجعة قدرة مولدات حركة البيانات، والفقد والتأخير دون الجهاز، واستقرار الظروف، ولا سيما موارد الأنظمة الافتراضية. إن عجز مصدر البيانات عن تقديم الحمل المطلوب لا يثبت سقف قدرة الجهاز على معالجته.

يمكن للاختبار المرجعي أن يجري دون الجهاز أو مع تمرير مبسط للبيانات. هذه وسيلة للتحقق من البيئة، وليست النتيجة الرئيسية للجهاز مع الفحص الأمني الفعال. سرعة الحالة المرجعية لا تنتقل إلى الحالة المحمية بمجرد وضع الرقمين في الصفحة نفسها.

وفي بيئة افتراضية، قد تبقى إعدادات التطبيق ثابتة بينما تتغير الموارد المتاحة له. عندئذ يكون من المعقول مراجعة مدى انطباق النتيجة القديمة، دون الجزم بأن كل تغيير أفسدها أو أن كل حالة تستلزم إعادة جميع الاختبارات.

الحمل والمدة يحددان الملاحظة

تتناول الوثيقة خصائص الحمل ومراحل التجربة. يميز القسم 4.3.4 بين التهيئة ورفع الحمل واستدامته وخفضه وجمع النتائج. تؤخذ القياسات خلال مرحلة استدامة الحمل، مع مدة دنيا موصى بها تبلغ 300 ثانية، وفاصل لأخذ العينات الخام يجب أن يقل عن ثانيتين.

هذه شروط منهجية وليست تعهدا بمستوى خدمة للمشترين. الالتزام بها يساعد على تفسير الملاحظة، لكنه لا يلغي اختلاف حركة البيانات أو وظائف الفحص أو بيئة التشغيل.

ويطلب القسم 6 توثيق المؤشرات بصورة منفصلة مع سياق الإعداد والحمل. معدل مرور البيانات المفحوصة والمسموح بها ليس مجرد سرعة تمرير بلا تلك الوظائف. كما يلزم معرفة طبقة البروتوكول التي تخصها القيمة حتى تكون المقارنة ذات معنى.

يوضح RFC 6815 لماذا تحتاج طرق قياس الأداء المختبرية إلى بيئة معزولة، ولماذا لا ينبغي تنفيذها على موارد إنتاج مشتركة. السؤال المفتوح في قرار شراء لا يبرر تعريض الشبكة العاملة لأحمال اختبار أو هجمات فعلية.

من الملاحظة إلى قبول النتيجة

تستند زاوية التحليل المؤسسي هنا إلى مقال Lu Heng عن مشكلة الوكالة في حوكمة الإنترنت، الذي يطرح العلاقة بين سلطة القرار ومن يتحمل تبعاته. المقال ليس دليلا على سلوك خاطئ لمورد أمني أو مختبر.

ويقدم مقاله عن سبب وجود BTW.Media مبدأ تحريريا مكملا: وصف الواقع لا الدفاع المسبق عن طرف. في هذا الموضوع يعني ذلك احترام قيمة القياس وعدم منحه نطاقا لم يختبره.

النتيجة المفيدة ليست بالضرورة نتيجة تجيب عن كل شيء. لكنها تحتاج إلى أن تبقى مرتبطة بما جرى فعلا: ما فُحص، وما مُرر، وما حُجب، وما سُجل، وفي أي إعداد. من دون هذه الصلة يصبح من السهل قبول قدرة مشتركة لمجرد أن أجزاءها تبدو مقنعة كل على حدة.