امنیت سایبری با دستورالعمل و محدودسازی ایجاد نمیشود
مدیرعامل عصردادههای آسیاتک با اشاره به حملات سایبری اخیر علیه برخی بانکهای کشور گفت: ضعف امنیتی در بسیاری از سازمانها حاصل ترکیبی از فرسودگی زیرساختها، استفاده از تجهیزات قدیمی و نگاه نادرست به مدیریت امنیت است. به گفته او، امنیت نباید صرفا با ممنوعیت استفاده از برخی نرمافزارها و سختافزارها دنبال شود، بلکه متولیان این حوزه باید آموزش، فرهنگسازی و ارتقای دانش امنیتی را در اولویت قرار دهند.
رضا رجالزاده، مدیرعامل عصردادههای آسیاتک، در گفتوگو با کاماپرس با اشاره به دلایل گسترده شدن حملات سایبری اظهار کرد: یکی از نکات مهم، نحوه برخورد شرکتها و سازمانهایی است که اساسا در حوزه امنیت سایبری فعالیت نمیکنند. در چنین سازمانهایی گاهی مدیرعامل به یک نفر در واحد فناوری اطلاعات اعتماد میکند و همان فرد عملا به متولی تمام امور این حوزه، بهویژه امنیت، تبدیل میشود.
وی افزود: در چنین شرایطی اگر فرد دیگری نسبت به وجود یک ضعف یا خطا در سیستم هشدار دهد، صرفا به دلیل اعتمادی که به مسئول فناوری اطلاعات وجود دارد، ممکن است هشدار او جدی گرفته نشود. اینکه این اعتماد درست بوده یا اشتباه، معمولا در زمان وقوع بحران مشخص میشود.
رجالزاده ادامه داد: اگر حمله سایبری از طریق سختافزار انجام شود، دستکم نشان میدهد که امکان مقابله با آن تا حدی وجود داشته است و میتوان با بهروزرسانی تجهیزات، سطح امنیت را افزایش داد. اما وقتی حمله از مسیر زیرساختهای نرمافزاری اتفاق میافتد، افراد و لایههای بسیار بیشتری درگیر میشوند؛ برای مثال ممکن است برنامهنویس در زمان نوشتن کد اشتباه کرده باشد یا تنظیمات امنیتی به شکل صحیح انجام نشده باشد.
مدیرعامل عصردادههای آسیاتک تاکید کرد: واقعیت این است که امنیت به معنای واقعی آن هنوز در کشور به شکل مطلوب پیادهسازی نشده است.
فرسودگی زیرساخت؛ یک آسیب جدی
رجالزاده با اشاره به وضعیت تجهیزات مورد استفاده در برخی سازمانها گفت: زیرساختهای بسیاری از سازمانها بهشدت مستهلک هستند. تجهیزات سوئیچینگ قدیمی در برخی مراکز حتی امکان بهروزرسانی ندارند و همین مسئله میتواند یک نقطه ضعف جدی ایجاد کند.
وی افزود: بخشی از این مشکلات نیز به شیوه تصمیمگیری ما بازمیگردد. وقتی برای کاهش هزینه تمامشده به سراغ تجهیزات دستدوم میرویم، باید ریسکهای امنیتی آن را نیز در نظر بگیریم. نمیتوان صرفا با معیار قیمت پایینتر درباره یک تجهیز تصمیم گرفت.
به گفته رجالزاده، در ایران همچنان از نسلهایی از تجهیزات سختافزاری استفاده میشود که عمر بالایی دارند. او با اشاره به نمونههایی از تجهیزات HP گفت: گاهی از نسل هشتم محصولاتی استفاده میکنیم که مربوط به حدود ۲۰ سال قبل هستند یا از نسل نهم که چند سال از عمر آنها گذشته است. چنین شرایطی طبیعتا سطح آسیبپذیری زیرساخت را افزایش میدهد.
وی ادامه داد: وقتی با یک مهاجم هوشمند مواجه هستیم، نمیتوان احتمال استفاده از همین نقاط ضعف را نادیده گرفت. مهاجم میتواند از آسیبپذیریهای سختافزاری یا نرمافزاری استفاده کند و حتی در برخی سناریوها کد مخرب را در فرآیندهای بهروزرسانی وارد کند.
متولی امنیت باید آموزش را جدی بگیرد
رجالزاده با تاکید بر ضرورت وجود یک متولی مشخص برای امنیت سایبری گفت: امنیت باید متولی داشته باشد، اما این متولی نباید صرفا قانونگذار باشد و با مجموعهای از ممنوعیتها و دستورالعملها کار را پیش ببرد؛ اینکه گفته شود از یک نرمافزار یا محصول خاص استفاده نکنید یا فلان سختافزار مورد تایید نیست، به تنهایی امنیت ایجاد نمیکند.
وی افزود: وظیفه اولیه چنین نهادهایی باید آموزش امنیت و فرهنگسازی باشد. اگر امنیت را به معنای واقعی ایجاد کنیم، بسیار سریعتر به نتیجه میرسیم تا اینکه صرفا محدودسازی را در دستور کار قرار دهیم.
مدیرعامل عصردادههای آسیاتک البته تاکید کرد: استثناهایی نیز وجود دارد. اگر مشخص شود یک سختافزار واقعا مخرب است و ارزیابی دقیقی درباره آن انجام شده، طبیعتا نباید مورد استفاده قرار گیرد. اما در حالت کلی، وقتی فرهنگسازی و آموزش بهدرستی انجام شود و دانش روز دنیا نیز مورد بررسی قرار گیرد، میتوان با سرعت بیشتری سطح امنیت را ارتقا داد.
رجالزاده خاطرنشان کرد: در مقابل، وضع چند دستورالعمل و قانون دستوپاگیر ممکن است فقط فرآیند تامین و فعالیت را پیچیدهتر کند. ضمن اینکه وقتی قوانین به شکلی تنظیم شوند که تنها تامینکنندگان خاصی امکان ارائه تجهیزات را داشته باشند، هزینه تمامشده نیز افزایش پیدا میکند.
وی افزود: بخش خصوصی نیز معمولا حاضر نیست صرفا به دلیل برخی الزامات، هزینه بسیار بیشتری برای خرید تجهیزات متحمل شود و در نتیجه ممکن است به سمت مبادی تامین ارزانتر برود. بنابراین اگر هدف واقعا ارتقای امنیت است، باید به جای ایجاد محدودیتهای بیشتر، سازوکاری برای آموزش، ارزیابی ریسک، بهروزرسانی زیرساختها و دسترسی به تجهیزات استاندارد و امن ایجاد کنیم.
گفتگوی کامل به زودی منتشر میشود
انتهای پیام
مرتبط با: