جدل «MTN» يفتح ملف بيانات المشتركين.. من يصل إليها ومن يُحاسب عند التسريب؟

زمن القراءة: 15 دقائق

أعادت حادثة فصل عدد من موظفي شركة «MTN» للاتصالات، بعد اتهامهم بتسريب بيانات ومعلومات خاصة بالمشتركين، بينها مكالمات وأرقام لمسؤولين، إلى جهات خارجية، طرح تساؤلات حول حماية سرية الاتصالات وبيانات المستخدمين، وحدود وصول الموظفين إليها، والإجراءات التقنية والإدارية التي يفترض أن تعتمدها شركات الاتصالات لمنع التسريب، إلى جانب حقوق المشترك والمسؤوليات القانونية المترتبة على الموظف والشركة.

وكان مصدر مطلع قد أكد لـ«الثورة السورية» أن شركة «MTN» فصلت نحو 40 موظفاً بعد ثبوت تورطهم في تسريب معلومات المشتركين ومكالمات مسجلة وأرقام مسؤولين في الدولة السورية إلى جهات خارجية، موضحاً أن الموظفين المفصولين ثبت ارتباطهم بجهات تعمل على زعزعة الأمن في سوريا.

ورداً على الخبر الذي نشرته صحيفة “الثورة السورية، أرسل المكتب الإعلامي لشركة “MTN” توضيحاً للصحيفة جاء فيه: “تتداول بعض صفحات التواصل الاجتماعي شائعات مغلوطة بخصوص تسريب لبيانات المشتركين من قبل بعض موظفي الشركة، تؤكد شركة MTN أن بيانات المشتركين محمية بشكل تام كذلك ولا توجد صلاحية دخول لأي من موظفي الشركة إلى بيانات المشترك التفصيلية فيما صلاحية الدخول تقتصر على البيانات الأساسية كالاسم أو الخدمات المفعلة على الخط والتي تتطلبها عملية تقديم الخدمات من قبل موظفي خدمة المشتركين، وهي مراقبة بالكامل بأكثر من مستوى للحماية وحسب المعايير المستخدمة عالمياً”.

وأضافت: “من جهة أخرى فيما يتعلق بإنهاء عقود بعض الموظفين تود الشركة التوضيح أنه وبشكل دوري لدى انتهاء عقد أي موظف يتم إجراء عملية تقييم شاملة لأداء الموظف خلال العام مبنية بشكل أساسي على معايير قابلة للقياس، ويتم إقرار تجديد العقد من عدمه بناءً على نتائج عملية التقييم والتي تتطابق تماماً مع قانون العمل السوري، علماً أنه خلال الشهر الماضي تم تجديد عقود 250 موظفاً فيما لم يتم تجديد عقود 23 آخرين بناءً على نتائج عملية التقييم المشار إليها”.

القضية من منظور تقني

من جهته، أكد مهندس الأمن السيبراني محمد عثمان أن القضية تكشف خطورة التهديد الداخلي في قطاع الاتصالات، مشيراً إلى أن طبيعة المخاطر في هذه الحالة تختلف عن الاختراقات السيبرانية التقليدية التي ينفذها مهاجم خارجي عبر ثغرة تقنية، إذ يتميز التهديد الداخلي بأن الفاعل يملك أصلاً صلاحية مشروعة للوصول إلى البيانات، ما يجعل اكتشافه أكثر صعوبة وآثاره أكثر خطورة.

ويبرز الاستهداف الأمني المباشر ضمن مخاطر هذا النوع من التسريب في قطاع الاتصالات، إذ إن تسريب أرقام مسؤولين قد يتيح تتبعهم أو يهدد سلامتهم، ويظهر خطر آخر في إمكانية استخدام بيانات المشترك لاختراق حساباته المصرفية أو حساباته على مواقع التواصل الاجتماعي، عبر تقنيات مثل تبديل شريحة الاتصال (SIM Swapping)، بالاستفادة من الصلاحيات التي تتيح للموظف الوصول إلى بيانات المستخدم.

وأوضح عثمان أن الحل التقني المعياري يقوم على تطبيق مبدأ الحد الأدنى من الصلاحيات والفصل بين المهام، بحيث يمتلك كل مستخدم أو نظام الصلاحيات اللازمة لأداء مهمته المحددة فقط، وتُمنح للموظف وفق دوره الوظيفي، سواء كان في الدعم الفني أو تحليل الاحتيال أو هندسة الشبكات أو غيرها من المهام.

ويتطلب منع التسريب، وفق عثمان، استخدام أنظمة منع تسرب البيانات (DLP) لرصد محاولات النسخ أو الإرسال غير المعتادة، إلى جانب العزل الشبكي للأنظمة الحساسة، ومنها أنظمة تسجيل المكالمات، عن بقية البنية التحتية.

ويعتمد الاكتشاف الفعّال أيضاً على تحليل سلوك الموظفين لرصد أي نشاط غير طبيعي، مثل الدخول في أوقات غير معتادة أو الاستعلام عن معلومات دون مبرر، إضافة إلى وجود سجلات تدقيق غير قابلة للتعديل، واستخدام ما يُعرف بـ«Honeytokens»، وهي بيانات وهمية تُزرع لتتبع مسارها في حال ظهورها لدى جهة خارجية.

وبحسب عثمان، فإن اعتماد «تحقيقات داخلية» في كشف التسريب يعني أن آلية الاكتشاف استندت إلى مراجعة لاحقة، لا إلى رصد استباقي لحظي، معتبراً ذلك نقطة ضعف شائعة، إذ تُكتشف كثير من حالات التهديد الداخلي عالمياً بعد أشهر أو سنوات من بدء التسريب.

وفي تصريح خاص لـ«الثورة السورية»، تحدث عثمان عن ثلاثة أبعاد قانونية لمثل هذه الحوادث، يرتبط أولها بالإهمال الأمني وضعف الضوابط داخل الشركة، وما يترتب عليه من مسؤولية إدارية وتنظيمية.

ويتعلق البعد الثاني بجريمة بيانات فردية، عندما يسرب الموظف البيانات لدافع شخصي أو مادي، بما يستوجب عقوبة جنائية محددة، فيما يرتبط البعد الثالث بتهديد منظم للأمن القومي عندما يكون التسريب منسقاً مع جهة أجنبية أو منظمة مصنفة، وهو ما قد يؤدي، وفق عثمان، إلى عقوبات مضاعفة تصل إلى عقود من السجن.

وقد يجعل تسريب بيانات مشترك واحد بشكل كامل، مثل الرقم والهوية وسجل المكالمات، هذه المعلومات قابلة للاستخدام في هجمات لاحقة لا ترتبط بالشركة نفسها، ومنها انتحال الهوية أو الهندسة الاجتماعية ضد المشترك. وتتزايد المخاطر عندما تشمل البيانات مسؤولين حكوميين أو شخصيات مستهدفة أمنياً، إذ يمكن استخدام بيانات الموقع الجغرافي وسجلات المكالمات في تتبع التحركات والاتصالات.

وشدد عثمان على ضرورة إجراء مراجعة دورية وإلزامية للصلاحيات، وتصنيف البيانات بحسب درجة حساسيتها، وتشكيل فريق مستقل للمراقبة الإدارية والسيبرانية.

من جهته، قال سوار الطه، خريج دبلوم في علم الجريمة والأدلة والعامل في المجال الرقمي والأمن السيبراني، إن أبرز المخاطر تتمثل في انتهاك خصوصية المشتركين والوصول غير المصرح به إلى بياناتهم، ومنها الاسم الكامل ورقم الهاتف وبيانات الهوية.

وتزداد خطورة الأمر مع ارتباط أرقام الهواتف بحسابات وخدمات مالية إلكترونية، مثل «شام كاش»، ما قد يتيح استغلال البيانات في انتحال الهوية أو تنفيذ عمليات احتيال. كما يزيد امتلاك الموظف صلاحيات واسعة، في غياب الرقابة والضوابط المناسبة، احتمالات إساءة استخدامها وتسريب البيانات.

ويرى الطه أن على شركات الاتصالات اعتماد مبدأ الحد الأدنى من الصلاحيات، بحيث يحصل كل موظف على ما يحتاج إليه لأداء مهامه فقط، مع مراقبة هذه الصلاحيات ومراجعتها دورياً. كما ينبغي تسجيل عمليات الوصول إلى بيانات المشتركين ومراقبتها، ووضع أنظمة تنبيه ترصد أي وصول غير معتاد، إلى جانب فصل الصلاحيات الحساسة وفق المستويات الوظيفية المختلفة وتطبيق المصادقة متعددة العوامل.

ولفت إلى أهمية توعية الموظفين بمسؤولياتهم القانونية والأمنية، ووضع إجراءات واضحة للتحقيق والاستجابة عند اكتشاف إساءة استخدام الصلاحيات أو تسريب البيانات، مع إدارة الصلاحيات بشكل مركزي وحصر وصول الموظف في البيانات الضرورية لأداء مهامه.

وتشمل إجراءات الحماية، وفق الطه، تشفير بيانات المشتركين أثناء التخزين والنقل، وتسجيل عمليات الوصول والتعديل والتحميل، واستخدام أنظمة مراقبة وتحليل السجلات لاكتشاف أي نشاط غير معتاد.

وأضاف في تصريح خاص لـ«الثورة السورية» أن من الإجراءات المهمة أيضاً استخدام حلول منع تسرب البيانات (DLP)، للحد من نسخ بيانات المشتركين أو إرسالها خارج الأنظمة المصرح بها، إضافة إلى تقييد عمليات التصدير والطباعة والتحميل وفق الصلاحيات الممنوحة.

ويمكن رصد إساءة استخدام الصلاحيات عبر مراقبة عمليات الوصول إلى بيانات المشتركين والتحميل والنسخ، واستخدام أنظمة (DLP) و(SIEM) لاكتشاف الأنشطة غير المعتادة والتنبيه عند محاولة نقل البيانات خارج الأنظمة المصرح بها، كما ينبغي مراجعة الصلاحيات والسجلات دورياً، وإجراء تحقيق أمني موثق عند الاشتباه بإساءة استخدام الصلاحيات أو تسريب البيانات.

وأكد الطه أن ثبوت تسريب بيانات المشتركين أو تسجيلاتهم قد يؤدي إلى انتهاك خصوصيتهم وسرية بياناتهم، ويتيح استغلالها في الاحتيال أو الابتزاز أو انتحال الهوية. وقد تترتب على ذلك تبعات قانونية وتنظيمية، إلى جانب الإضرار بسمعة شركة الاتصالات وفقدان ثقة المشتركين، ما يستدعي إجراء تحقيق أمني واتخاذ الإجراءات القانونية والإدارية المناسبة.

سرية الاتصالات وحقوق المشترك

في سياق متصل، أشار مدير فريق «سلامتك» (Salamatech)، مهران عيون، إلى أن سرية الاتصالات تشمل كل ما يتعلق بالمشترك، من مكالماته ورسائله إلى الجهات التي تواصل معها ووقت التواصل ومكانه، مؤكداً أن هذه المعلومات تدخل ضمن خصوصيته ولا يحق لأي شخص الاطلاع عليها. ويعمل «سلامتك» فريقاً سورياً تقنياً غير ربحي ومستقلاً، يساعد الأفراد ومنظمات المجتمع المدني على استخدام التكنولوجيا والإنترنت بأمان.

وأوضح عيون أن الشركة تطلع على المعلومات التي تحتاج إليها لتقديم الخدمة، مثل بيانات الفواتير وتشغيل الشبكة والدعم الفني، كما لا يحق للموظف الوصول إلى بيانات أي مشترك إلا إذا كانت طبيعة عمله تتطلب ذلك، وفي حدود مهامه الوظيفية، ولا يجوز للموظف الدخول إلى بيانات المشتركين بدافع الفضول أو لأي سبب لا يرتبط بعمله، فيما يحتاج أي وصول يتجاوز ذلك إلى إذن من المشترك أو قرار قضائي.

ومن حق المشترك، وفق عيون، حماية مكالماته وبياناته، ومعرفة المعلومات التي تُجمع عنه والغاية من جمعها، كما يحق له تقديم شكوى والمطالبة بالتعويض عند حدوث تقصير، وتتحمل الشركة، بحسب عيون، المسؤولية الأولى، لأن المشتركين سلموها بياناتهم على أساس أنها مؤتمنة عليها، كما تتحمل مسؤولية أخطاء موظفيها.

وتقع على الجهة المنظمة للاتصالات مسؤولية وضع معايير الحماية ومراقبة مدى التزام الشركات بها، فيما يتولى القضاء منح الإذن بالوصول إلى هذه البيانات عندما يكون ذلك مطلوباً لسبب قانوني.

وبيّن عيون، في حديث لـ«الثورة السورية»، أن المشترك يقدم بياناته للشركة على أساس استخدامها لتقديم الخدمة، لذلك يُعد اطلاع الموظف عليها دون سبب مرتبط بعمله انتهاكاً. وإذا أخرج الموظف البيانات من أنظمة الشركة وسلمها إلى جهة خارجية، فقد يمثل ذلك خرقاً للخصوصية وإفشاءً لسر المهنة، وقد يندرج أيضاً ضمن الجرائم المعلوماتية.

وحتى إذا تصرف الموظف من تلقاء نفسه، تبقى الشركة مسؤولة، بحسب عيون، لأن تمكنه من الوصول إلى البيانات وتسريبها يكشف وجود ثغرة في أنظمة الرقابة لديها، وإذا كانت البيانات تخص مسؤولين، فقد تتجاوز التداعيات مسألة الخصوصية إلى ما يتعلق بالأمن العام.

وعن إجراءات الحماية، شدد عيون على ضرورة حصر صلاحيات كل موظف في حدود طبيعة عمله، ومنع الوصول المفتوح إلى جميع البيانات، مع تسجيل كل عملية دخول إلى بيانات المشتركين ومراجعة السجلات دورياً، واستخدام نظام للتنبيه عند رصد نشاط غير معتاد، مثل البحث عن أعداد كبيرة من الأرقام أو الوصول إلى أرقام حساسة.

كما ينبغي، وفق عيون، تشفير البيانات والتسجيلات، وعدم الاحتفاظ بها مدة تتجاوز الحاجة إليها، وإلزام الموظفين بتعهدات السرية وتدريبهم على متطلباتها، ولا سيما العاملين في المواقع الحساسة، مع التحقق منهم قبل تسلم مهامهم. وشدد على ضرورة إخضاع الشركة لتدقيق دوري تجريه جهة مستقلة أو الجهة المنظمة للاتصالات.

وفي حال تسرب بيانات أحد المشتركين، فمن حقه، وفق عيون، معرفة وقوع التسريب والبيانات التي شملها تحديداً، كما يحق له تقديم شكوى إلى الجهة المنظمة أو رفع دعوى والمطالبة بالتعويض إذا لحق به ضرر، ومن المفترض أن تُبلغ الشركة الأشخاص المتضررين والجهات المختصة سريعاً، وألا تتكتم على الحادثة، إلى جانب إغلاق الثغرة وتحديد الجهة التي وصلت إليها البيانات.

التسريب بين العقوبة والمسؤولية

من الناحية القانونية، أكد المحامي باسل محمد موسى، من نقابة المحامين في دمشق، أن فصل الموظف لا يمثل الإجراء الوحيد في حال ثبوت تسريبه بيانات المشتركين، مستنداً في ذلك إلى التشريعات السورية، ولا سيما قانون الاتصالات رقم 18 لعام 2010، وقانون مكافحة الجريمة المعلوماتية رقم 20 لعام 2022، والقانونين المدني والجزائي السوريين.

وأوضح موسى، في تصريح خاص لـ«الثورة السورية»، أن الفصل من الخدمة إجراء تأديبي مسلكي داخلي يخضع لقانون العمل أو نظام العاملين الأساسي في الشركة، فيما قد تترتب على الموظف مسؤولية جزائية من خلال ملاحقته أمام القضاء بتهم مثل إفشاء السر المهني والخيانة الوظيفية أو خرق حماية البيانات الشخصية، إضافة إلى مسؤولية مدنية تلزمه بالتعويض عن الأضرار المادية والمعنوية الناجمة عن فعله.

ويتحول التسريب من مخالفة وظيفية إلى جريمة جزائية عند ثبوت القصد ومخالفة القوانين الجزائية ذات الصلة، كأن ينسخ الموظف البيانات أو ينقلها أو يفشيها مع علمه بعدم مشروعية ذلك، أو أن يحدث التسريب لقاء مقابل مالي، كالرشوة، أو بقصد الإضرار بالشركة أو المشتركين أو الأمن القومي.

وبحسب موسى، يعاقب قانون مكافحة الجريمة المعلوماتية رقم 20 لعام 2022، وتحديداً المادة الثانية وما بعدها، على الدخول غير المشروع أو تجاوز حدود الحق في الوصول إلى البيانات والنظم المعلوماتية وإفشائها.

وفيما يتعلق بمسؤولية شركة الاتصالات، أوضح موسى أن الشركة تتحمل مسؤولية تنظيمية وعقدية وجزائية مفترضة، وتلتزم بموجب أحكام قانون الاتصالات رقم 18 لعام 2010 وترخيص التشغيل بتوفير منظومات أمان تقنية وإدارية تضمن سرية البيانات والمكالمات، وتُعد الشركة مسؤولة مدنياً عن الأضرار التي يحدثها موظفوها بأفعالهم غير المشروعة أثناء تأدية وظائفهم أو بسببها، بصفتها المتبوع المسؤول عن أعمال تابعه، كما قد تتعرض لإجراءات وعقوبات من الهيئة الناظمة للاتصالات والبريد، قد تصل إلى غرامات مالية أو إعادة النظر في الترخيص.

وقد تمتد المسؤولية، وفق موسى، إلى أطراف أخرى بحسب درجة الخطأ والمشاركة، ومنها الجهات الخارجية التي قد تُلاحق كشركاء أو متدخلين في الجريمة، وفق قواعد الاشتراك الجرمي في قانون العقوبات والقانون رقم 20 لعام 2022، إذا ثبت تحريضها الموظف أو شراؤها البيانات منه، كما قد تطال المسؤولية الرؤساء المباشرين إذا ثبت إهمالهم الجسيم في التوجيه والإشراف أو تغاضيهم عن مخالفات الموظف.

وبشأن حقوق المشترك المتضرر، أوضح موسى أنه يمكنه المطالبة بالتعويض عن الضرر المادي، مثل الخسائر المالية، وعن الضرر المعنوي، بما يشمل الأذى النفسي وانتهاك الخصوصية والإضرار بالسمعة، ويستطيع المشترك أيضاً الادعاء بالحق الشخصي أمام القضاء الجزائي والمطالبة بالتعويض ضمن الدعوى العامة، أو رفع دعوى مدنية للمطالبة بالتعويض من الشركة والموظف، إضافة إلى تقديم شكوى إلى الهيئة الناظمة للاتصالات والبريد لاتخاذ الإجراءات التصحيحية اللازمة وجبر الضرر.

سرين المصطفى

المصدر: الثورة السورية

آخر الأخبار