امنیت سایبری با دستورالعمل و محدودسازی ایجاد نمی‌شود

مدیرعامل عصرداده‌های آسیاتک با اشاره به حملات سایبری اخیر علیه برخی بانک‌های کشور گفت: ضعف امنیتی در بسیاری از سازمان‌ها حاصل ترکیبی از فرسودگی زیرساخت‌ها، استفاده از تجهیزات قدیمی و نگاه نادرست به مدیریت امنیت است. به گفته او، امنیت نباید صرفا با ممنوعیت استفاده از برخی نرم‌افزارها و سخت‌افزارها دنبال شود، بلکه متولیان این حوزه باید آموزش، فرهنگ‌سازی و ارتقای دانش امنیتی را در اولویت قرار دهند.

رضا رجال‌زاده، مدیرعامل عصرداده‌های آسیاتک، در گفت‌وگو با کاماپرس با اشاره به دلایل گسترده شدن حملات سایبری اظهار کرد: یکی از نکات مهم، نحوه برخورد شرکت‌ها و سازمان‌هایی است که اساسا در حوزه امنیت سایبری فعالیت نمی‌کنند. در چنین سازمان‌هایی گاهی مدیرعامل به یک نفر در واحد فناوری اطلاعات اعتماد می‌کند و همان فرد عملا به متولی تمام امور این حوزه، به‌ویژه امنیت، تبدیل می‌شود.

وی افزود: در چنین شرایطی اگر فرد دیگری نسبت به وجود یک ضعف یا خطا در سیستم هشدار دهد، صرفا به دلیل اعتمادی که به مسئول فناوری اطلاعات وجود دارد، ممکن است هشدار او جدی گرفته نشود. اینکه این اعتماد درست بوده یا اشتباه، معمولا در زمان وقوع بحران مشخص می‌شود.

رجال‌زاده ادامه داد: اگر حمله سایبری از طریق سخت‌افزار انجام شود، دست‌کم نشان می‌دهد که امکان مقابله با آن تا حدی وجود داشته است و می‌توان با به‌روزرسانی تجهیزات، سطح امنیت را افزایش داد. اما وقتی حمله از مسیر زیرساخت‌های نرم‌افزاری اتفاق می‌افتد، افراد و لایه‌های بسیار بیشتری درگیر می‌شوند؛ برای مثال ممکن است برنامه‌نویس در زمان نوشتن کد اشتباه کرده باشد یا تنظیمات امنیتی به شکل صحیح انجام نشده باشد.

مدیرعامل عصرداده‌های آسیاتک تاکید کرد: واقعیت این است که امنیت به معنای واقعی آن هنوز در کشور به شکل مطلوب پیاده‌سازی نشده است.

فرسودگی زیرساخت؛ یک آسیب جدی

رجال‌زاده با اشاره به وضعیت تجهیزات مورد استفاده در برخی سازمان‌ها گفت: زیرساخت‌های بسیاری از سازمان‌ها به‌شدت مستهلک هستند. تجهیزات سوئیچینگ قدیمی در برخی مراکز حتی امکان به‌روزرسانی ندارند و همین مسئله می‌تواند یک نقطه ضعف جدی ایجاد کند.

وی افزود: بخشی از این مشکلات نیز به شیوه تصمیم‌گیری ما بازمی‌گردد. وقتی برای کاهش هزینه تمام‌شده به سراغ تجهیزات دست‌دوم می‌رویم، باید ریسک‌های امنیتی آن را نیز در نظر بگیریم. نمی‌توان صرفا با معیار قیمت پایین‌تر درباره یک تجهیز تصمیم گرفت.

به گفته رجال‌زاده، در ایران همچنان از نسل‌هایی از تجهیزات سخت‌افزاری استفاده می‌شود که عمر بالایی دارند. او با اشاره به نمونه‌هایی از تجهیزات HP گفت: گاهی از نسل هشتم محصولاتی استفاده می‌کنیم که مربوط به حدود ۲۰ سال قبل هستند یا از نسل نهم که چند سال از عمر آن‌ها گذشته است. چنین شرایطی طبیعتا سطح آسیب‌پذیری زیرساخت را افزایش می‌دهد.

وی ادامه داد: وقتی با یک مهاجم هوشمند مواجه هستیم، نمی‌توان احتمال استفاده از همین نقاط ضعف را نادیده گرفت. مهاجم می‌تواند از آسیب‌پذیری‌های سخت‌افزاری یا نرم‌افزاری استفاده کند و حتی در برخی سناریوها کد مخرب را در فرآیندهای به‌روزرسانی وارد کند.

متولی امنیت باید آموزش را جدی بگیرد

رجال‌زاده با تاکید بر ضرورت وجود یک متولی مشخص برای امنیت سایبری گفت: امنیت باید متولی داشته باشد، اما این متولی نباید صرفا قانون‌گذار باشد و با مجموعه‌ای از ممنوعیت‌ها و دستورالعمل‌ها کار را پیش ببرد؛ اینکه گفته شود از یک نرم‌افزار یا محصول خاص استفاده نکنید یا فلان سخت‌افزار مورد تایید نیست، به تنهایی امنیت ایجاد نمی‌کند.

وی افزود: وظیفه اولیه چنین نهادهایی باید آموزش امنیت و فرهنگ‌سازی باشد. اگر امنیت را به معنای واقعی ایجاد کنیم، بسیار سریع‌تر به نتیجه می‌رسیم تا اینکه صرفا محدودسازی را در دستور کار قرار دهیم.

مدیرعامل عصرداده‌های آسیاتک البته تاکید کرد: استثناهایی نیز وجود دارد. اگر مشخص شود یک سخت‌افزار واقعا مخرب است و ارزیابی دقیقی درباره آن انجام شده، طبیعتا نباید مورد استفاده قرار گیرد. اما در حالت کلی، وقتی فرهنگ‌سازی و آموزش به‌درستی انجام شود و دانش روز دنیا نیز مورد بررسی قرار گیرد، می‌توان با سرعت بیشتری سطح امنیت را ارتقا داد.

رجال‌زاده خاطرنشان کرد: در مقابل، وضع چند دستورالعمل و قانون دست‌وپاگیر ممکن است فقط فرآیند تامین و فعالیت را پیچیده‌تر کند. ضمن اینکه وقتی قوانین به شکلی تنظیم شوند که تنها تامین‌کنندگان خاصی امکان ارائه تجهیزات را داشته باشند، هزینه تمام‌شده نیز افزایش پیدا می‌کند.

وی افزود: بخش خصوصی نیز معمولا حاضر نیست صرفا به دلیل برخی الزامات، هزینه بسیار بیشتری برای خرید تجهیزات متحمل شود و در نتیجه ممکن است به سمت مبادی تامین ارزان‌تر برود. بنابراین اگر هدف واقعا ارتقای امنیت است، باید به جای ایجاد محدودیت‌های بیشتر، سازوکاری برای آموزش، ارزیابی ریسک، به‌روزرسانی زیرساخت‌ها و دسترسی به تجهیزات استاندارد و امن ایجاد کنیم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *