براساس نتایج حاصل از نظرسنجی مشترک مرکز توسعه خدمات ابری Cloud گوگل و شرکت تحقیقاتی «هریس پُل» مشخص شد بانکها برای کاهش خطرات ناشی از گسترش هرچه بیشتر استفاده از خدمات پردازش ابری در حال برداشتن گامهای جدید هستند.
«بانک انگلستان» و «بانک فرانسه» نگرانی خود را در مورد عدم شفافیت نحوه وابستگی بانکها به تعداد مشخص ارائهدهندگان سروسهای پردازش ابری خارجی از جمله گوگل، مایکروسافت و آمازون ابراز داشتهاند و بر این باورند که توانایی این شرکتها برای دسترسی به دادههای بانکی فراتر از بازوی تنظم کاننده قوانین است.
نهادهای نظارتی نگران هستند که اتکای بسیاری از بانکها به ارائهدهندگان خدمات ابری یکسان میتواند در صورت بروز مشکل برای یکی از شرکتهای ابری خطرات سیستماتیک گسترده را به وجود آورد.
نظرسنجی جدید روی 1300 مدیر ارشد خدمات مالی در کشورهای آمریکا، کانادا، فرانسه، آلمان، انگلیس، هنگ کنگ، ژاپن، سنگاپور و استرالیا نشان داد 83 درصد این افراد از خدمات پردازش ابری به عنوان بخشی از زیرساختهای محاسباتی اولیه خود استفاده کنند.
نتایج این نظرسنجی نشان داد بیشتر بانکها همچنین در حال اتخاذ یک استراتژی چندگانه ابری هستند که به بانک مربوطه امکان میدهد در صورت قطع شدن خدمات برای مشتریان بتوانند از خدمات ارائهدهنده جایگزین استفاده کنند.
زارع پور: مصوبات شورای عالی فضای مجازی را اجرا میکنیم
وزیر ارتباطات و فناوری اطلاعات با تاکید بر لزوم همگرایی وزارت ارتباطات و فناوری اطلاعات و شورای عالی فضای مجازی گفت: بر همین اساس برای برگزاری جلسات منظم با شورای عالی فضای مجازی برنامهریزی میکنیم. ما خودمان را مجری سیاستهای شورای عالی فضای مجازی میدانیم.
به گزارش مرکز روابط عمومی و اطلاعرسانی وزارت ارتباطات و فناوری اطلاعات، عیسی زارع پور وزیر ارتباطات و فناوری اطلاعات، در جلسه مشترک با ابوالحسن فیروزآبادی، دبیر شورای عالی فضای مجازی و رئیس مرکز ملی فضای مجازی و معاونان این مرکز، با تأکید بر اهمیت فضای مجازی در دوره کنونی گفت: در حال حاضر در هر خانهای برای همه افراد و اقشار از کودک گرفته تا افراد مسن دسترسی به اینترنت و فضای مجازی حائز اهمیت است و بهنوعی زندگیها با این فضا آمیخته شده است.
وی افزود: ما باید در راهبردهایمان برابر مدیریت فضای مجازی بازنگری کنیم؛ فضایی که تا اعماق خانههای مردم رفته است و اگر در حال حاضر مردم درگیر این فضا شدهاند در آینده نزدیک با هوش مصنوعی و اینترنت اشیا و سایر فناوریهای روز، به جز مردم، اشیا و لوازم آنها هم درگیر این فضا خواهند شد و فناوری به اعماق پنهان زندگی آنها رسوخ خواهد کرد.
زارعپور ادامه داد: البته شاید نگاه عدهای همچنان این گونه باشد که کار وزارت ارتباطات توسعه کمی و کیفی ارتباطات است. درحالیکه معتقدم این دوره گذشته است و علاوه بر ارتباطات که یکی از دو بال این وزارتخانه است، باید روی خدمات فناوری پایه هم کارکنیم تا آنجا که پایداری خدمات حوزه فناوری فناوری اطلاعات هم برای مردم اهمیت پیدا کند.
زارع پور تصریح کرد: ما تکالیف و برنامههای وزارت ارتباطات و فناوری اطلاعات در مصوبه شهریور ماه سال گذشته شورای عالی فضای مجازی در خصوص «طرح کلان و معماری شبکه ملی اطلاعات» را اجرا خواهیم کرد.
وی افزود: بر همین اساس برای برگزاری جلسات منظم با شورای عالی فضای مجازی برنامهریزی میکنیم. ما خودمان را مجری سیاستهای شورای عالی فضای مجازی میدانیم. این مسئله را در مجلس هم بیان کردم و اعتقادم هم بر همین مبنا است. همه ما آمدهایم که جایگاه شایستهای برای جمهوری اسلامی هم در استفاده از فناوری ایجاد کنیم و هم در جهان حرفی برای گفتن داشته باشیم.
پس از سخنان وزیر ارتباطات و فناوری اطلاعات، ابوالحسن فیروزآبادی، دبیر شورای عالی فضای مجازی و رئیس مرکز ملی فضای مجازی گفت: امیدوارم که بتوانیم بهطور مشترک کارهای بزرگی را انجام دهیم. مرکز ملی هم ارادهاش بر این است که به کشور خدمت کند. در هر حوزهای که امکان کار مشترک وجود داشته باشد سعی میکنیم که با همکاری یکدیگر کار را پیش ببریم.
وی افزود: واقعیت این است که پروژههای زمینمانده بزرگی وجود دارد ازجمله دولت الکترونیکی و شبکه ملی اطلاعات که مادر همه پروژههاست. حوزه اقتصاد دیجیتال هم حائز اهمیت است چراکه میتوانیم به مردم خدمات متنوع ارائه و ایجاد اشتغال کنیم؛ آنهم ایجاد اشتغال با سرمایهگذاری پایین چون این حوزه عمدتاً نرمافزاری است.
فیروزآبادی در خاتمه گفت: معتقدم که بخش بزرگی از موفقیت هر دولتی در این عصر وابسته به حرکت درست در فضای مجازی است. مردم ما هم انتظار و توقع دارند خدمات مناسبی در این فضا ارائه شود. در دوره کرونا هم شاهد بودیم که فضای مجازی چقدر توانست مشکلات ما را در حوزههایی مثل آموزش، مالی و بانکی حل کند و بار بزرگی را از دوش ما بردارد. امیدواریم هر آنچه تا به امروز شده است بیشتر و باکیفیت بهتری در دولت آقای رئیسی انجام شود.
نبرد تازه مایکروسافت و AWS برای مدیریت به اطلاعات محرمانه آمریکا
در حالی که نبرد میان شرکت مایکروسافت و مرکز توسعه خدمات پردازش ابری AWS آمازون سالها ادامه داشت و سرانجام مایکروسافت قرارداد 10 ساله «زیرساخت دفاعلی تجاری مشترک» (JEDI) با پنتاگون به ارزش 10 میلیارد دلار را از دست داد، هماکنون رقابت دیگری در این زمینه بین دو شرکت آغاز شده است.
مایکروسافت پیروزی تازه شرکت AWS آمازون در قرارداد ابری 10 میلیارد دلاری با آژانس امنیت ملی آمریکا (NSA) را یک اقدام تلافیجویانه میداند. در هر صورت باید توجه داشت نبرد تازه این دو شرکت برای به دست آوردن قرارداد بزرگ با سازمانهای امنیتی آمریکا همچنان ادامه دارد.
اینطور که مرکز Nextgov اوایل هفته جاری گزارش داد، اوایل تابستان امسال آژانس امنیت ملی آمریکا قرارداد «مخفی» توسعه خدمات پردازش ابری را به شرکت AWS واگذار کرد. در تاریخ 21 ژوئیه حدود دو هفته پس از آنکه مایکروسافت متوجه شد مرکز NSA چنین اقدامی انجام داده است، شکایتی را به «دفتر پاسخگویی دولت» ارائه کرد.
مرکز Nextgov در این خصوص میگوید که قرارداد مذکور بخشی از «تلاش سازمان NSA برای نوسازی مخزن اطلاعات طبقهبندی شده اصلی خود» است که با عنوان «جامعه اطلاعاتی GovCloud» شناخته میشود.
آژانس امنیت ملی آمریکا دادههای خود را شامل اطلاعات محرمانه از مخازن مختلف در سراسر جهان در دریاچههای اطلاعاتی داخلی خود ذخیره میکند و ماموران این مرکز و سازمانهای اطلاعاتی آمریکا میتوانند در آن جستوجوهای خود را انجام دهند و اطلاعات موجود را تحلیل کنند.
هدف NSA به عنوان بخشی از برنامه جامع «طرح محاسباتی ترکیبی» انتقال محرمانه از سرورهای خود است که توسط یکی از ارایه دهندگان خدمات پردازش ابری مدیریت میشود.
نبرد تازه مایکروسافت و AWS برای مدیریت به اطلاعات محرمانه آمریکا
در حالی که نبرد میان شرکت مایکروسافت و مرکز توسعه خدمات پردازش ابری AWS آمازون سالها ادامه داشت و سرانجام مایکروسافت قرارداد 10 ساله «زیرساخت دفاعلی تجاری مشترک» (JEDI) با پنتاگون به ارزش 10 میلیارد دلار را از دست داد، هماکنون رقابت دیگری در این زمینه بین دو شرکت آغاز شده است.
مایکروسافت پیروزی تازه شرکت AWS آمازون در قرارداد ابری 10 میلیارد دلاری با آژانس امنیت ملی آمریکا (NSA) را یک اقدام تلافیجویانه میداند. در هر صورت باید توجه داشت نبرد تازه این دو شرکت برای به دست آوردن قرارداد بزرگ با سازمانهای امنیتی آمریکا همچنان ادامه دارد.
اینطور که مرکز Nextgov اوایل هفته جاری گزارش داد، اوایل تابستان امسال آژانس امنیت ملی آمریکا قرارداد «مخفی» توسعه خدمات پردازش ابری را به شرکت AWS واگذار کرد. در تاریخ 21 ژوئیه حدود دو هفته پس از آنکه مایکروسافت متوجه شد مرکز NSA چنین اقدامی انجام داده است، شکایتی را به «دفتر پاسخگویی دولت» ارائه کرد.
مرکز Nextgov در این خصوص میگوید که قرارداد مذکور بخشی از «تلاش سازمان NSA برای نوسازی مخزن اطلاعات طبقهبندی شده اصلی خود» است که با عنوان «جامعه اطلاعاتی GovCloud» شناخته میشود.
آژانس امنیت ملی آمریکا دادههای خود را شامل اطلاعات محرمانه از مخازن مختلف در سراسر جهان در دریاچههای اطلاعاتی داخلی خود ذخیره میکند و ماموران این مرکز و سازمانهای اطلاعاتی آمریکا میتوانند در آن جستوجوهای خود را انجام دهند و اطلاعات موجود را تحلیل کنند.
هدف NSA به عنوان بخشی از برنامه جامع «طرح محاسباتی ترکیبی» انتقال محرمانه از سرورهای خود است که توسط یکی از ارایه دهندگان خدمات پردازش ابری مدیریت میشود.
دیدار دبیر شورای عالی فضای مجازی کشور با وزیر ارتباطات و فناوری اطلاعات
دبیر شورای عالی و رئیس مرکز ملی فضای مجازی کشور به همراه جمعی از معاونان و مدیران این مرکز با وزیر ارتباطات و فناوری اطلاعات دیدار کرد.
به گزارش روابط عمومی مرکز ملی فضای مجازی، در این دیدار سید ابوالحسن فیروزآبادی – دبیر شورای عالی و رئیس مرکز ملی فضای مجازی ضمن تبریک و آرزوی توفیق برای دکتر عیسی زارع پور – وزیر ارتباطات و فناوری اطلاعات، با ارایه گزارشی از وضعیت پیشبرد شبکه ملی اطلاعات در کشور بر اهمیت تسریع در راه اندازی آن تاکید کرد.
بنابراین گزارش، همچنین بر الزام قانونی بر اجرای مصوبات شورای عالی فضای مجازی کشور تاکید و فعالیت ها و اقدامات جاری شورای عالی فضای مجازی و مرکز ملی فضای مجازی و چگونگی همکاری و مشارکت مرکز ملی فضای مجازی با وزارت ارتباطات و فناوری اطلاعات مورد بحث و بررسی قرار گرفت.
گفتنی است؛ مباحث مهمی همچون دولت الکترونیک، اقتصاد دیجیتال، قانونگذاری و سیاست های راهبردی این فضا و بهره مندی از فناوری های نوظهور برای ارتقای سطح کیفی و رفاه مردم در این دیدار مطرح شد.
عیسی زارع پور: مخابرات ایران ستون فقرات شبکه ملی اطلاعات است
وزیر ارتباطات و فناوری اطلاعات تأکید کرد: اعتقادم این است که اگر نخواهیم بگوییم مخابرات ایران ستون فقرات شبکه ملی اطلاعات است، حداقل این شرکت یکی از ستونهای اصلی این حرکت و ارکان توسعه شبکه ملی اطلاعات و این طرح کلان است.
به گزارش مرکز روابط عمومی و اطلاعرسانی وزارت ارتباطات و فناوری اطلاعات، عیسی زارع پور، وزیر ارتباطات و فناوری اطلاعات در دیدار با مدیرعامل و جمعی از مدیران شرکت مخابرات ایران ضمن ابراز امیدواری نسبت به اینکه این جلسه نقطه شروعی برای همدلی و همراهی بیشتر و در نهایت حل مشکلات باشد، گفت: اعتقادم این است که اگر نخواهیم بگوییم مخابرات ایران ستون فقرات شبکه ملی اطلاعات است، حداقل این شرکت یکی از ستونهای اصلی این حرکت و ارکان توسعه شبکه ملی اطلاعات و این طرح کلان است.
زارعپور ادامه داد: شبکه ملی اطلاعات در حال حاضر یک پروژه ملی است. کشورهای پیشرفته و کسانی که برای حقوق مردمشان ارزش قائلاند دنبال اجرای چنین شبکهای هستند. ما هم بهعنوان متخصصان این حوزه باید حافظ منافع مردم باشیم تا این طرح راهبردی را در کشور محقق کنیم، طرحی که مخابرات در آن نقش کلیدی و حیاتی دارد بنابراین تعامل و همدلی میان شرکت مخابرات ایران و وزارت ارتباطات و فناوری اطلاعات فوقالعاده مهم است.
وی در ادامه با اشاره به عدم توسعه متوازن شبکه ارتباطات ثابت و سیار گفت: در هیچ کجای دنیا به این شکل نیست که تمرکز را روی ارتباطات سیار بگذارند درحالیکه ارتباطات ثابت به میزانی که باید توسعه پیدا نکند.
وزیر ارتباطات افزود: اگر تصمیمات راهبری و کلیدی بهموقع گرفته نشود و در ارتباطات سیار توسعه نداشته باشیم حتی در تماسهای تلفنی هم مشکل پیدا میکنیم و عملاً آن اتفاقی که در حوزه برق و خاموشیها افتاد در ارتباطات هم خواهد افتاد. بنابراین نیازمند تصمیمات فوری، مدبرانه، دلسوزانه و همدلانه از ناحیه همه بازیگران بخش هستیم.
زارع پور بابیان اینکه اعتقاد دارم که همه ما یک خانواده هستیم گفت: همه به دنبال حل مشکلات کشور هستیم و میتوانیم با همدلی و همراهی فضای مجازی در تراز انقلاب اسلامی داشته باشیم که بتواند پیشران سایر بخشهای کشور باشد.
وی در ادامه با طرح پیشنهاد تشکیل کارگروهی برای بررسی و حل مشکلات و چالشهای پیش روی شرکت مخابرات ایران، گفت: در این کارگروه باید تلاش شود با همدلی و همراهی، برخی اختلافات ازجمله در حوزه املاک را بهسرعت و در کوتاهمدت حل کرد.
وزیر ارتباطات سپس با تأکید بر رسیدگی به مشکلات بازنشستگان مخابرات گفت: باید به قولهایی که داده شده عمل کرد. مقام معظم رهبری در سخنان اخیرشان فرمودند «یا به مردم قول ندهید یا اگر قول دادید روزشمار بگذارید که کی عملی میکنید». اگر جایی برای پرداخت دیون بازنشستگان قولی دادهاید و این قول در زمانش محقق نشده است این موضوع را صادقانه با آنها در میان بگذارید. بالاخره قولی داده شده و باید به آن پایبند بود.
زارع پور در ادامه همچنین از هیئتمدیره شرکت مخابرات خواست تا مشکلات تبدیل وضعیت ایثارگران را هم حل کنند.
وزیر ارتباطات در پایان گفت: بار دیگر تأکید میکنم که امیدوارم با همدلی و همراهی میان خانواده ارتباطات و فناوری اطلاعات بتوانیم جایگاه جمهوری اسلامی ایران را در بهرهگیری از این حوزه ارتقا دهیم.
تماشا کنید: گفت و گوی ویژه شبکه استانی اصفهان درباره طرح صیانت و آینده اینترنت در ایران
گفت و گوی ویژه شبکه استانی اصفهان درباره طرح صیانت از حقوق کاربران و ساماندهی پیامرسانهای اجتماعی و آینده اینترنت در ایران روز جمعه با حضور حجت الاسلام جواد جلوانی، مرضیه ادهم و محمد کشوری پخش شد.
تماشا کنید: گفت و گوی ویژه شبکه استانی اصفهان درباره طرح صیانت و آینده اینترنت در ایران
گفت و گوی ویژه شبکه استانی اصفهان درباره طرح صیانت از حقوق کاربران و ساماندهی پیامرسانهای اجتماعی و آینده اینترنت در ایران روز جمعه با حضور حجت الاسلام جواد جلوانی، مرضیه ادهم و محمد کشوری پخش شد.
رسیدن مرز سایبری کشور به گیت وی سازمانها
یک پژوهشگر حوزه امنیت فضای مجازی با بیان اینکه متاسفانه مرز سایبری کشور به پشت گیت وی سازمانها و شرکتها رسیده است، گفت: دستگاه واحدی باید مسئول جریان دادهای و امنیت سایبری کشور شود.
احسان کیانخواه پژوهشگر حوزه امنیت و حکمرانی فضای مجازی به تشریح چالشهای حوزه امنیت سایبری پرداخت و به این سوال پاسخ داد که آیا قوانین فعلی در حوزه امنیت داده در کشور کفایت میکند و یا اینکه نیازمند تدوین قوانین و مقررات در حوزه حکمرانی داده هستیم.
وی با بیان اینکه در حوزه امنیت داده در فضای مجازی، مسئولیتها نه برای ناظر و نه برای دارنده داده، مشخص نیست، اظهار داشت: اصولاً محور امنیت حراست از دارایی نامشهود یا داده است. یعنی قرار است داده مورد نیاز برای هدفی خاص توسط ذینفعان مشخص، تحت سیاستهای دقیق و رفتارهای اصولی، به اشتراک و توسعه گذاشته شود و نظامات کنترلی متقن برای آن برقرار شود.
کیانخواه با اشاره به اینکه هر سازمان دارای یک ساختار تقسیم وظایف است که هر بخش و جایگاهی کار خود را انجام میدهد و این وجه سخت سازمان است، ادامه داد: سازمان دارای یک وجه نرم است که فرآیندها و کارها را به پیش میبرد. این همان مفهوم حکمرانی است.
وی با بیان اینکه اشکال وضعیت جاری در حوزه سازمانهای ما، وظیفهگرا شدن است ادامه داد: یعنی مفهوم حکمرانی ناظر به نتیجه یا پیامد کار انجام نمیشود. همانند مثل معروف کندن چاله! یعنی دغدغه مدیران، مجریان زیرساخت و شبکه، متصدیان امنیت سایبری و ناظران حوزه امنیت توجه به جریان و برآیند این فعالیتها نیست. بلکه مساله انجام صرفاً وظیفه مشخص شده، بدون توجه به گام قبل و بعد آن و نتیجه و پیامد مورد انتظار است.
نظام جامع امنیت سایبری برای توسعه اقتصاد دیجیتال ایجاد شود
این پژوهشگر حوزه امینت و حکمرانی فضای مجازی تاکید کرد: نیازمند برقراری نظام جامع هستیم تا شاکله جریان امنیت را در راستای توسعه دولت الکترونیکی و اقتصاد دیجیتال مشخص کند. عموماً دو نوع نظارت وجود دارد، نظارت مبتنی بر نتیجه که گذشتهنگر است و با رخداد، خسارت آن شاید اصلاً قابل جبران نباشد و نظارت آیندهنگرانه که به رصد لحظهای و پیشبینیها استوار است.
وی با بیان اینکه در این راستا مراکز نظارتی باید یکپارچه شوند و مراکز داده با حفظ محرمانگی باید شناسنامهدار باشند، خاطرنشان کرد: شبکه اینترنت داخل کشور از لحاظ شکل جریان دادهای نیازمند نظارت مستمر است. جریانهای ناهنجار باید رصد و کشف و متوقف شود. اینکه مرز سایبری کشور به پشت دروازه ( GateWay) سازمانها و شرکتها رسیده جای تأسف و بازنگری را دارد.
کیانخواه با اشاره به اینکه هم اکنون مراکز داده که نیاز به ارائه خدمات برخط دارند، بدون کمک و پناه مطمئن رها شدهاند و در حد پیامک و اطلاع رسانیهای سایت محور به آنها توجه میشود ادامه داد: نیازمند سازماندهی متمرکز برای استفاده از توان بخش عمومی، دولتی و خصوصی برای ارتقا مستمر امنیت سایبری کشور هستیم. از طرفی دستگاه واحدی باید در حوزه امنیت سایبری مسئولیتپذیر باشد که در عین سازماندهی متمرکز و رصد مستمر شبکه و جریان دادهای کشور، همگام و همیار دستگاهها در حفظ امنیت سایبری کشور که همردیف امنیت سرزمینی قرارگرفته، باشد. باید برای دهههای آینده از همین امروز آماده شد.
چالش جدی دو مرکز ماهر و افتا
وی در پاسخ به این سوال که نهادهایی مانند مرکز افتا، مرکز ماهر، سازمان پدافند غیرعامل و پلیس فتا طبق مصوبه شورای عالی فضای مجازی دارای مسئولیتهایی در این زمینه هستند اما با این وجود چرا شاهد تعدد اتفاقات در حوزه درز اطلاعات و افشای داده و تهدیدات در فضای مجازی هستیم که هیچیک از این نهادها مسئولیت آن را بر عهده نمیگیرند، گفت: اصل وجود قانون اقدام مثبتی است. دستگاههای مختلفی در حوزه امنیت فعال هستند و این تقسیمکاری برای ایجاد همافزایی خوب است. اما مسئله این است که آیا امنیت و مقابله با حوادث سایبری در این قانون بهدرستی دیدهشده است؟
این پژوهشگر حوزه امنیت و حکمرانی فضای مجازی با اشاره به اینکه شبکه اینترنت کشور از لحاظ دسترسی Flat است، توضیح داد: یعنی درخواست (Request) به یک سرور در مرکز داده داخلی از نقطهای خارج از کشور با مسیریابیهای بدون مانع وارد میشود. البته ذات دسترسی در اینترنت و مسیریابی در شبکه نیز همین است. یعنی با کمترین هزینه دسترسی و حرکت روی گرههای شبکه، پاسخ (Response) به درخواست ارسال میشود.
وی ادامه داد: این سهولت مسیر دسترسی به محتوای درون سرورها، برای خرابکاری اینترنتی نیز سهولت برقرار میکند. یعنی با کمترین مانع و شاید بدون مانعی، هکرهای اینترنتی به سرور ارائهدهنده محتوا دسترسی پیدا میکنند. حال بر اساس معماری شبکه ارائهدهنده سرویس و توان هکر یا گروههای هکری، میزان تابآوری مرکز داده مشخص میشود.
کیانخواه با اشاره به اینکه امنیت دستگاهها بر اساس سطح اهمیت بین دو مرکز ماهر و افتا تقسیمشده است، خاطرنشان کرد: وظیفه این دو مرکز ارتقا، توانمندسازی و مقاومسازی دستگاهها است. ابزار انجام این وظایف، اطلاعرسانی، آموزش و نظارتهای دورهای است.
وی با بیان اینکه ابتدا باید بپذیریم هرگونه حادثه سایبری غیرقابلجبران بوده یا سخت قابل جبران است، افزود: بهطور مثال نشت داده هویتی، مالی یا رفتاری کاربران یا از دسترس خارج شدن سرویسهای حیاتی روزمره مردم قابل جبران است؟ پاسخ خیر است.
این پژوهشگر با اشاره به اینکه اشکالات و باگ های نرمافزاری و سختافزاری سامانهها عموماً پس از آسیبپذیری آشکار میشود، ادامه داد: یعنی اول تهدید بالقوه یا بالفعل عملی شده پس از آن فکر چاره میشود. حال چقدر هشدارها دقیق است؟ این هشدارها چگونه تشخیص داده میشود؟ آیا صرفاً با رصد سامانههای امنیتی خارجی هشدارها صادر میشود؟ سوالاتی است که باید پاسخ داده شود. بعضاً هم مشاهدهشده با چند روز تأخیر از اعلام جهانی، هشداری صادر میشود. این چالش جدی دو مرکز افتا و ماهر است.
دلایل ناکارآمدی مراکز افتا و ماهر
به گفته کیانخواه، مراکز داده کمتر همراهی مستمر و سایه به سایه این مراکز را مشاهده میکنند و علیرغم تلاشهای زیاد کارکنان مراکز مرتبط با قانون «نظام ملی پیشگیری و مقابله با حوادث فضای مجازی» حداقل در یک سال گذشته ضربات جبرانناپذیری به فضای سایبر کشور با نشت داده و اطلاعات رخداده است.
وی یکی از دلایل اصلی ناکارآمدی این مراکز را شفاف نبودن مسئولیتها در مقابل احتمال حادثه عنوان کرد و گفت: اول اینکه این مراکز خود را پشتیبان میبینند و برای خود نقش لجستیکی قائل هستند (حداقل در عمل) و دوم اینکه به علت حجم بالای نفوذ حملات سایبری حساسیتها در کنترل کاهش پیداکرده درصورتیکه نشت حتی یک بیت داده جبرانناپذیر است. نگاه را باید فراتر از حال و قدرت سایبری را در آینده جستجو کرد. یعنی همین یک بیت اطلاعات نیز ممکن است منجر به استثمار سدههای آینده شود.
ارزیابی ریسک امنیت سایبری بهدرستی انجام نمیشود
وی در پاسخ به این سوال که چرا سامانههای نظارتی سازمانهای دولتی و حاکمیتی که مسئولیت حفاظت از اطلاعات را دارند امن نیستند؟ گفت: در مورد اینکه چرا سامانههای نظارتی یا غیر نظارتی، امنیت لازم را ندارند، چند نکته مدنظر است. البته عموماً سامانههای نظارتی به شبکه اینترنت متصل نیستند و از امنیت نسبی برخوردار هستند اما با این حال حوادث نشان میدهد ارزیابی ریسک امنیت سایبری بهدرستی انجام نمیشود، یعنی مخاطره بهدقت کشف نمیشود و احتمال وقوع و دارایی در معرض خطر آن مشخص نمیشود.
کیانخواه گفت: وقتی مدلهای ارزیابی ریسک دستگاههای ناظر بررسی میشود، این بیتوجهی و بیدقتی قابلمشاهده است. انواع و اقسام ریسکها برای سازمانها از تجربیات و استانداردهای مرتبط استخراج میشود. این موضوع فقط حساسیت دستگاهها نسبت به کشف ریسکهای حقیقی و حیاتی را کاهش میدهد.
هزینه تجهیزات امنیتی بالاست
وی با اشاره به اینکه هزینه تجهیزات امنیتی بالا است و فرایند خرید و آموزش و عملیاتی سازی تجهیزات سازمانها حتی اگر در بودجه مصوبشان باشد، ماهها طول میکشد، گفت: مدیریت سازمانها عموماً علاقهای به هزینه در حوزه امنیت ندارند. هزینه برای امنیت در سازمان قابلمشاهده نیست. چون در زمان صحت کارکرد، هزینه کرد برای امنیت هدر رفت منابع توصیف میشود. وقتی هم که حادثهای رخ میدهد عملاً رخ داده است و مدیریتها نیز مسئولیت قبول نمیکنند. البته بهروزرسانی نرمافزاری تجهیزات امنیتی و هزینه برای آن هم مغفول است.
این پژوهشگر امنیت فضای مجازی گفت: آموزش مستمر و اثربخش هم در حوزه امنیت صورت نمیپذیرد و با همان سهلانگاری ذکرشده به این حوزه توجه نمیشود.
چالش اتکا به تکنولوژیهای حوزه شبکه و امنیت
کیانخواه گفت: اتکا بهصرف تکنولوژیهای حوزه شبکه و امنیت هم چالش جدی است. بهطوری که مدیران شبکه و زیرساخت عموماً Vlanبندی، فایروالینگ و اتکا به دستورالعملهای صاحبان تکنولوژی را اصل میدانند. به نظر میآید علاوه بر توجه به این دستورالعملها، ارزیابی ریسک دقیق داراییهای سازمانی و توجه به امنیت بالا همراه با سهولت در ارائه سرویس و معماری دقیق و نظارتپذیری شبکه هم لازم است. اتکا بیش از اندازه به تکنولوژیها منجر به کاهش توجه به آسیبپذیرهای واقعی شبکه و زیرساخت میشود.
این پژوهشگر حوزه امینت و حکمرانی فضای مجازی معتقد است که سلامت و صلابت سایبری کشور به متخصصان بخش شبکه و امنیت شبکه گرهخورده است و بیتوجهی به مسئله جبران هزینه مبتنی بر عملکرد آنها و کاهش تمرکز تیمهای توسعه و نگهداری شبکه و زیرساخت منجر به افزایش ریسکهای امنیتی میشود.
وی گفت: ذات فعالیت در حوزه سرویسهای زیرساختی همراه با استرس بالا است. وقتی جبران خدمت نیز بهدرستی انجام نشود مسئولیتپذیری کاهشیافته و شاکله شبکه یک سازمان که همانند موجودی زنده و ارگانیک نیازمند پایش سلامتی و برطرف کردن مشکلات و چالشها است، به نابودی میرود. مسائل سایبر نوبه نو میشود و نیاز به تمرکز و نگهداشت مستمر دارد و جبران خدمت متخصصان این حوزه متناسب با بازار کار و شرایط جهانی، ضرورتی برای ارائه خدمات اثربخش به جامعه است.
کیانخواه با اشاره به اینکه سازمانها و کسبوکارهای خصوصی و دولتی بهراحتی خدمات مختلفی را با یک خط اینترنت، یک سرور و یک فایروال ارزان برای ذینفعان خود برقرار میکنند، تاکید کرد: در صورتیکه بدون داشتن معماری دقیق شبکه مبتنی بر وضعیت جاری و توسعه پیش رو، تجهیزات مربوطه و نیروی انسانی موردنیاز، نمیتوان سرویس و خدمتی را دایر کرد. بهراحتی نباید سرویسهای داده محور را بدون رعایت دستورالعملهای مناسب برقرار کرد. روح دستورالعملها باید گویای خبرگی و ناظر بر شرایط اجرا باشد و نباید حس بیگانگی با شرایط اجرا و اقتضائات حرفهای را داشته باشد. همیاری لازم است و نه نظارت خشک.
رسیدن مرز سایبری کشور به گیت وی سازمانها
یک پژوهشگر حوزه امنیت فضای مجازی با بیان اینکه متاسفانه مرز سایبری کشور به پشت گیت وی سازمانها و شرکتها رسیده است، گفت: دستگاه واحدی باید مسئول جریان دادهای و امنیت سایبری کشور شود.
احسان کیانخواه پژوهشگر حوزه امنیت و حکمرانی فضای مجازی به تشریح چالشهای حوزه امنیت سایبری پرداخت و به این سوال پاسخ داد که آیا قوانین فعلی در حوزه امنیت داده در کشور کفایت میکند و یا اینکه نیازمند تدوین قوانین و مقررات در حوزه حکمرانی داده هستیم.
وی با بیان اینکه در حوزه امنیت داده در فضای مجازی، مسئولیتها نه برای ناظر و نه برای دارنده داده، مشخص نیست، اظهار داشت: اصولاً محور امنیت حراست از دارایی نامشهود یا داده است. یعنی قرار است داده مورد نیاز برای هدفی خاص توسط ذینفعان مشخص، تحت سیاستهای دقیق و رفتارهای اصولی، به اشتراک و توسعه گذاشته شود و نظامات کنترلی متقن برای آن برقرار شود.
کیانخواه با اشاره به اینکه هر سازمان دارای یک ساختار تقسیم وظایف است که هر بخش و جایگاهی کار خود را انجام میدهد و این وجه سخت سازمان است، ادامه داد: سازمان دارای یک وجه نرم است که فرآیندها و کارها را به پیش میبرد. این همان مفهوم حکمرانی است.
وی با بیان اینکه اشکال وضعیت جاری در حوزه سازمانهای ما، وظیفهگرا شدن است ادامه داد: یعنی مفهوم حکمرانی ناظر به نتیجه یا پیامد کار انجام نمیشود. همانند مثل معروف کندن چاله! یعنی دغدغه مدیران، مجریان زیرساخت و شبکه، متصدیان امنیت سایبری و ناظران حوزه امنیت توجه به جریان و برآیند این فعالیتها نیست. بلکه مساله انجام صرفاً وظیفه مشخص شده، بدون توجه به گام قبل و بعد آن و نتیجه و پیامد مورد انتظار است.
نظام جامع امنیت سایبری برای توسعه اقتصاد دیجیتال ایجاد شود
این پژوهشگر حوزه امینت و حکمرانی فضای مجازی تاکید کرد: نیازمند برقراری نظام جامع هستیم تا شاکله جریان امنیت را در راستای توسعه دولت الکترونیکی و اقتصاد دیجیتال مشخص کند. عموماً دو نوع نظارت وجود دارد، نظارت مبتنی بر نتیجه که گذشتهنگر است و با رخداد، خسارت آن شاید اصلاً قابل جبران نباشد و نظارت آیندهنگرانه که به رصد لحظهای و پیشبینیها استوار است.
وی با بیان اینکه در این راستا مراکز نظارتی باید یکپارچه شوند و مراکز داده با حفظ محرمانگی باید شناسنامهدار باشند، خاطرنشان کرد: شبکه اینترنت داخل کشور از لحاظ شکل جریان دادهای نیازمند نظارت مستمر است. جریانهای ناهنجار باید رصد و کشف و متوقف شود. اینکه مرز سایبری کشور به پشت دروازه ( GateWay) سازمانها و شرکتها رسیده جای تأسف و بازنگری را دارد.
کیانخواه با اشاره به اینکه هم اکنون مراکز داده که نیاز به ارائه خدمات برخط دارند، بدون کمک و پناه مطمئن رها شدهاند و در حد پیامک و اطلاع رسانیهای سایت محور به آنها توجه میشود ادامه داد: نیازمند سازماندهی متمرکز برای استفاده از توان بخش عمومی، دولتی و خصوصی برای ارتقا مستمر امنیت سایبری کشور هستیم. از طرفی دستگاه واحدی باید در حوزه امنیت سایبری مسئولیتپذیر باشد که در عین سازماندهی متمرکز و رصد مستمر شبکه و جریان دادهای کشور، همگام و همیار دستگاهها در حفظ امنیت سایبری کشور که همردیف امنیت سرزمینی قرارگرفته، باشد. باید برای دهههای آینده از همین امروز آماده شد.
چالش جدی دو مرکز ماهر و افتا
وی در پاسخ به این سوال که نهادهایی مانند مرکز افتا، مرکز ماهر، سازمان پدافند غیرعامل و پلیس فتا طبق مصوبه شورای عالی فضای مجازی دارای مسئولیتهایی در این زمینه هستند اما با این وجود چرا شاهد تعدد اتفاقات در حوزه درز اطلاعات و افشای داده و تهدیدات در فضای مجازی هستیم که هیچیک از این نهادها مسئولیت آن را بر عهده نمیگیرند، گفت: اصل وجود قانون اقدام مثبتی است. دستگاههای مختلفی در حوزه امنیت فعال هستند و این تقسیمکاری برای ایجاد همافزایی خوب است. اما مسئله این است که آیا امنیت و مقابله با حوادث سایبری در این قانون بهدرستی دیدهشده است؟
این پژوهشگر حوزه امنیت و حکمرانی فضای مجازی با اشاره به اینکه شبکه اینترنت کشور از لحاظ دسترسی Flat است، توضیح داد: یعنی درخواست (Request) به یک سرور در مرکز داده داخلی از نقطهای خارج از کشور با مسیریابیهای بدون مانع وارد میشود. البته ذات دسترسی در اینترنت و مسیریابی در شبکه نیز همین است. یعنی با کمترین هزینه دسترسی و حرکت روی گرههای شبکه، پاسخ (Response) به درخواست ارسال میشود.
وی ادامه داد: این سهولت مسیر دسترسی به محتوای درون سرورها، برای خرابکاری اینترنتی نیز سهولت برقرار میکند. یعنی با کمترین مانع و شاید بدون مانعی، هکرهای اینترنتی به سرور ارائهدهنده محتوا دسترسی پیدا میکنند. حال بر اساس معماری شبکه ارائهدهنده سرویس و توان هکر یا گروههای هکری، میزان تابآوری مرکز داده مشخص میشود.
کیانخواه با اشاره به اینکه امنیت دستگاهها بر اساس سطح اهمیت بین دو مرکز ماهر و افتا تقسیمشده است، خاطرنشان کرد: وظیفه این دو مرکز ارتقا، توانمندسازی و مقاومسازی دستگاهها است. ابزار انجام این وظایف، اطلاعرسانی، آموزش و نظارتهای دورهای است.
وی با بیان اینکه ابتدا باید بپذیریم هرگونه حادثه سایبری غیرقابلجبران بوده یا سخت قابل جبران است، افزود: بهطور مثال نشت داده هویتی، مالی یا رفتاری کاربران یا از دسترس خارج شدن سرویسهای حیاتی روزمره مردم قابل جبران است؟ پاسخ خیر است.
این پژوهشگر با اشاره به اینکه اشکالات و باگ های نرمافزاری و سختافزاری سامانهها عموماً پس از آسیبپذیری آشکار میشود، ادامه داد: یعنی اول تهدید بالقوه یا بالفعل عملی شده پس از آن فکر چاره میشود. حال چقدر هشدارها دقیق است؟ این هشدارها چگونه تشخیص داده میشود؟ آیا صرفاً با رصد سامانههای امنیتی خارجی هشدارها صادر میشود؟ سوالاتی است که باید پاسخ داده شود. بعضاً هم مشاهدهشده با چند روز تأخیر از اعلام جهانی، هشداری صادر میشود. این چالش جدی دو مرکز افتا و ماهر است.
دلایل ناکارآمدی مراکز افتا و ماهر
به گفته کیانخواه، مراکز داده کمتر همراهی مستمر و سایه به سایه این مراکز را مشاهده میکنند و علیرغم تلاشهای زیاد کارکنان مراکز مرتبط با قانون «نظام ملی پیشگیری و مقابله با حوادث فضای مجازی» حداقل در یک سال گذشته ضربات جبرانناپذیری به فضای سایبر کشور با نشت داده و اطلاعات رخداده است.
وی یکی از دلایل اصلی ناکارآمدی این مراکز را شفاف نبودن مسئولیتها در مقابل احتمال حادثه عنوان کرد و گفت: اول اینکه این مراکز خود را پشتیبان میبینند و برای خود نقش لجستیکی قائل هستند (حداقل در عمل) و دوم اینکه به علت حجم بالای نفوذ حملات سایبری حساسیتها در کنترل کاهش پیداکرده درصورتیکه نشت حتی یک بیت داده جبرانناپذیر است. نگاه را باید فراتر از حال و قدرت سایبری را در آینده جستجو کرد. یعنی همین یک بیت اطلاعات نیز ممکن است منجر به استثمار سدههای آینده شود.
ارزیابی ریسک امنیت سایبری بهدرستی انجام نمیشود
وی در پاسخ به این سوال که چرا سامانههای نظارتی سازمانهای دولتی و حاکمیتی که مسئولیت حفاظت از اطلاعات را دارند امن نیستند؟ گفت: در مورد اینکه چرا سامانههای نظارتی یا غیر نظارتی، امنیت لازم را ندارند، چند نکته مدنظر است. البته عموماً سامانههای نظارتی به شبکه اینترنت متصل نیستند و از امنیت نسبی برخوردار هستند اما با این حال حوادث نشان میدهد ارزیابی ریسک امنیت سایبری بهدرستی انجام نمیشود، یعنی مخاطره بهدقت کشف نمیشود و احتمال وقوع و دارایی در معرض خطر آن مشخص نمیشود.
کیانخواه گفت: وقتی مدلهای ارزیابی ریسک دستگاههای ناظر بررسی میشود، این بیتوجهی و بیدقتی قابلمشاهده است. انواع و اقسام ریسکها برای سازمانها از تجربیات و استانداردهای مرتبط استخراج میشود. این موضوع فقط حساسیت دستگاهها نسبت به کشف ریسکهای حقیقی و حیاتی را کاهش میدهد.
هزینه تجهیزات امنیتی بالاست
وی با اشاره به اینکه هزینه تجهیزات امنیتی بالا است و فرایند خرید و آموزش و عملیاتی سازی تجهیزات سازمانها حتی اگر در بودجه مصوبشان باشد، ماهها طول میکشد، گفت: مدیریت سازمانها عموماً علاقهای به هزینه در حوزه امنیت ندارند. هزینه برای امنیت در سازمان قابلمشاهده نیست. چون در زمان صحت کارکرد، هزینه کرد برای امنیت هدر رفت منابع توصیف میشود. وقتی هم که حادثهای رخ میدهد عملاً رخ داده است و مدیریتها نیز مسئولیت قبول نمیکنند. البته بهروزرسانی نرمافزاری تجهیزات امنیتی و هزینه برای آن هم مغفول است.
این پژوهشگر امنیت فضای مجازی گفت: آموزش مستمر و اثربخش هم در حوزه امنیت صورت نمیپذیرد و با همان سهلانگاری ذکرشده به این حوزه توجه نمیشود.
چالش اتکا به تکنولوژیهای حوزه شبکه و امنیت
کیانخواه گفت: اتکا بهصرف تکنولوژیهای حوزه شبکه و امنیت هم چالش جدی است. بهطوری که مدیران شبکه و زیرساخت عموماً Vlanبندی، فایروالینگ و اتکا به دستورالعملهای صاحبان تکنولوژی را اصل میدانند. به نظر میآید علاوه بر توجه به این دستورالعملها، ارزیابی ریسک دقیق داراییهای سازمانی و توجه به امنیت بالا همراه با سهولت در ارائه سرویس و معماری دقیق و نظارتپذیری شبکه هم لازم است. اتکا بیش از اندازه به تکنولوژیها منجر به کاهش توجه به آسیبپذیرهای واقعی شبکه و زیرساخت میشود.
این پژوهشگر حوزه امینت و حکمرانی فضای مجازی معتقد است که سلامت و صلابت سایبری کشور به متخصصان بخش شبکه و امنیت شبکه گرهخورده است و بیتوجهی به مسئله جبران هزینه مبتنی بر عملکرد آنها و کاهش تمرکز تیمهای توسعه و نگهداری شبکه و زیرساخت منجر به افزایش ریسکهای امنیتی میشود.
وی گفت: ذات فعالیت در حوزه سرویسهای زیرساختی همراه با استرس بالا است. وقتی جبران خدمت نیز بهدرستی انجام نشود مسئولیتپذیری کاهشیافته و شاکله شبکه یک سازمان که همانند موجودی زنده و ارگانیک نیازمند پایش سلامتی و برطرف کردن مشکلات و چالشها است، به نابودی میرود. مسائل سایبر نوبه نو میشود و نیاز به تمرکز و نگهداشت مستمر دارد و جبران خدمت متخصصان این حوزه متناسب با بازار کار و شرایط جهانی، ضرورتی برای ارائه خدمات اثربخش به جامعه است.
کیانخواه با اشاره به اینکه سازمانها و کسبوکارهای خصوصی و دولتی بهراحتی خدمات مختلفی را با یک خط اینترنت، یک سرور و یک فایروال ارزان برای ذینفعان خود برقرار میکنند، تاکید کرد: در صورتیکه بدون داشتن معماری دقیق شبکه مبتنی بر وضعیت جاری و توسعه پیش رو، تجهیزات مربوطه و نیروی انسانی موردنیاز، نمیتوان سرویس و خدمتی را دایر کرد. بهراحتی نباید سرویسهای داده محور را بدون رعایت دستورالعملهای مناسب برقرار کرد. روح دستورالعملها باید گویای خبرگی و ناظر بر شرایط اجرا باشد و نباید حس بیگانگی با شرایط اجرا و اقتضائات حرفهای را داشته باشد. همیاری لازم است و نه نظارت خشک.