۱۸۷۸،پاشنه آشیل فضای سایبری؛ نرم افزارهای خارجی قابل نفوذ

پاشنه آشیل فضای سایبری؛ نرم افزارهای خارجی قابل نفوذ معاون سازمان پدافند غیرعامل: عدد حمله روزانه سایبری به دستگاه‌های کشور وحشتناک است! معصومه بخشی پور بروز حملات اخیر سایبری به پایگاه‌های اطلاعاتی دستگاه‌های دولتی اگرچه طبق گفته مسؤولان، سرقت اطلاعات به همراه نداشت اما نشان داد که ضریب امنیت سایت‌های دولتی آنطور که باید بالا […]

پاشنه آشیل فضای سایبری؛ نرم افزارهای خارجی قابل نفوذ

معاون سازمان پدافند غیرعامل: عدد حمله روزانه سایبری به دستگاه‌های کشور وحشتناک است!

معصومه بخشی پور

بروز حملات اخیر سایبری به پایگاه‌های اطلاعاتی دستگاه‌های دولتی اگرچه طبق گفته مسؤولان، سرقت اطلاعات به همراه نداشت اما نشان داد که ضریب امنیت سایت‌های دولتی آنطور که باید بالا نیست.

به گزارش مهر؛از روز چهارم خردادماه جاری حدود ۸ سایت اطلاع‌رسانی و پایگاه‌های داده مربوط به برخی از دستگاه‌های دولتی، مورد حمله سایبری قرار گرفتند که این موضوع نگرانیهایی را برای افشای اطلاعات این پایگاه‌ها که بیش‌تر خدمات به مردم ارایه می‌دهند؛ به همراه داشت. اگرچه در ابتدا مسؤولان واکنش جدی به این مسأله نشان ندادند و آن را به نوعی بزرگنمایی رسانه‌ای عنوان کردند، اما افزایش شمار سایت‌های مورد حمله قرار گرفته ظرف مدت کم‌تر از یک هفته، سبب شد تحلیل‌های متفاوتی از سوی دستگاه‌های مسؤول مطرح شود.

تحریم سایبری در راه است

غلامرضا جلالی، رییس سازمان پدافند غیرعامل کشور نیز از احتمال تحریم سایبری علیه کشورمان خبر داد و گفت: ممکن است حوزه جدیدی از تحریم سایبری علیه کشور شکل گیرد و این نیازمند پایش فضا و شرایط دشمن است و هوشیاری بسیاری می‌طلبد. زمانی به دولت سابق هشدار دادیم که ما در آستانه تحریم‌های نفتی هستیم، اما آن‌ها گفتند دنیا نمی‌تواند خودش را از نفت ایران محروم کند، اما دیدیم که تحریم شدیم؛ امروز هم هشدار به تحریم سایبری می‌دهیم و باید وابستگی به آن در کشور به حداقل برسد و هوشیاری به خرج دهیم و اولین قدم نیز توسعه شبکه ملی اطلاعات و حذف بهانه‌جویی در این زمینه است. همچنین سامانه‌های خارجی را بدون ارزیابی و کنترل مورد استفاده قرار ندهیم.

وی تأکید کرد: در زیرساخت‌های حیاتی و اساسی کشور از سامانه‌های خارجی استفاده می‌شود که باید مورد پایش قرار گیرند و هر کس در این زمینه کوتاهی می‌کند باید مورد بازخواست قرار بگیرد.

دستگاه‌های اجرایی در سند راهبردی امنیت موفق نبودند

دستیابی به شبکه‌ای امن و تأمین پدافند سایبری در زیرساخت‌های کشور در چارچوب سیاست‌های کلی نظام دیده شده و علاوه بر تأکیدات برنامه پنجم توسعه که در سند راهبردی امنیت فضای تبادل اطلاعات – افتا – گنجانده شده است، در برنامه ششم توسعه نیز به موارد مهمی برای آمادگی امنیت سایبری اشاره شده تا ایران به یکی از قدرتهای سایبری منطقه در حوزه امنیت تبدیل شود.

سند راهبردی افتا مهم‌ترین سند بالادستی نظام در حوزه امنیت سایبر محسوب می‌شود که طبق قانون برنامه پنجم توسعه تمامی ارکان کشور موظف به اجرای آن شده‌اند؛ در این سند الزاماتی در حوزه امنیت فضای تبادل اطلاعات برای دولت متصور شده است. استقرار نظام مدیریت امنیت اطلاعات – ISMS – در دستگاه‌های حکومتی، استانداردسازی محصولات امنیتی در حوزه سایبر، راه‌اندازی مراکزی چون مرکز عملیات امنیت – SOC – و مرکز ماهر – CERT – از جمله این الزامات است اما آنچه که در آمار مطرح شده از سوی درگاه پایش شاخص‌های فن‌آوری اطلاعات کشور به چشم می‌خورد، با این اهداف فاصله دارد.

برای مثال براساس آمار درگاه پایش شاخصهای فن‌آوری اطلاعات کشور در سند راهبردی افتا، انتظار استقرار ۵۳ درصدی نظام مدیریت امنیت اطلاعات – ISMS – می‌رود اما تنها ۳۹ درصد این هدف محقق شده است؛ درمورد راه‌اندازی مرکز عملیات امنیت – SOC – نیز از  صددرصد انتظار ۲۰ درصد پروژه محقق شده و پروژه گوهر – گروه واکنش هماهنگ رخدادهای امنیتی – از صددرصد تنها ۳۵ درصد به مرحله عملیاتی رسیده است. در حوزه استانداردسازی و ارزیابی محصولات امنیتی نیز با وجودی که انتظار می‌رفت ۲۹ آزمایشگاه ارزیابی محصولات امنیتی در این بخش ایجاد شود، راه‌اندازی تنها ۸ آزمایشگاه در این زمینه محقق شده است.

از سوی دیگر براساس قانونی که از سوی دولت به تمام دستگاه‌های اجرایی ابلاغ شده است، خرید نرم افزارهای داخلی حوزه امنیت الزامی و خرید نرم افزارهای خارجی در صورتی که مشابه آن در داخل کشور وجود داشته باشد، ممنوع است که در این زمینه نیز بسیاری از دستگاه‌های اجرایی، این مهم را رعایت نمی‌کنند.

راه جلوگیری از آسیب‌پذیری سایت‌ها

محمدرضا فرجی پور، معاون فن‌آوری اطلاعات سازمان پدافند غیرعامل در گفت‌و‌گویی، درمورد ضریب امنیت سایبری دستگاه‌های دولتی و لزوم هشدارهایی که باید مورد توجه قرار دهند، اظهار داشت: در این‌که هر صاحب وبسایتی که مسایل امنیتی را بیش‌تر رعایت کرده باشد، قاعدتاً در برابر حملات سایبری مصونیت بیش‌تری خواهد داشت شکی نیست همچنین هر یک از دستگاه‌ها که به مقوله امنیت کم توجهی کرده و حفره‌های اطلاعاتی را بازگذاشته دچار آسیب‌پذیری بیش‌تری می‌شود و در معرض خطر قرار دارد.

وی با اشاره به اهداف رصد اطلاعات توسط هکرها، گفت: آسیب‌پذیری وبسایت‌ها ممکن است به وسیله هکرهای معمولی هم رصد شود و به هر دلیل قابل نفوذ است که یکی از نفوذ‌ها می‌تواند به تغییر چهره سایت بینجامد. در این میان هنر دستگاهای دولتی این است که بتوانند بخش‌های اصلی و حیاتی سیستم شان را که پایگاه‌های داده خواهد بود، از آسیب نفوذ مصون بدارند و در معرض دسترس قرار ندهند.

فرجی‌پور به حملات اخیر امنیتی به سایت‌های دستگاه‌های اجرایی از جمله مرکز آمار و سازمان ثبت اسناد اشاره کرد و ادامه داد: اگر این حملات در حد تغییر صفحه یک سایت باشد، ظرف مدت چند ساعت قابل بازگشت است اما اگر بی‌احتیاطی صورت گرفته باشد و راه را برای نفوذ به پایگاه داده و دیتا بیس‌شان باز گذاشته باشند، موضوع جدی‌تر خواهد بود. چرا که این قبیل سامانه‌ها به جهت ارایه خدمات به مردم، دارای اطلاعات مالی و شناسایی مردم هستند و نباید این اطلاعات دستخوش ورود، استفاده، تغییر و یا حذف نفوذگران شود.

معاون سازمان پدافند غیرعامل، راهکار جلوگیری از این آسیب‌پذیری را استفاده از نرم افزارهای دیتابیسی عنوان کرد که امنیت لازم را داشته باشند و گفت: یک سری از این بسته‌های نرم افزاری آسیب پذیر هستند و نباید از آن‌ها استفاده کرد. نکته اصلی این است که اکثر امکانات نرم افزاری که هم اکنون در سایت‌های دولتی مورد استفاده قرار می‌گیرد داخلی نیست و بسته‌های نرم‌افزاری یا از خارج خریداری می‌شود و یا برخی دیگر خریداری نشده و به شکل دیگری به دست می‌آیند که این‌ها در ذات خود آسیب پذیری دارند.

وی با تأکید بر این‌که قطعاً نمی‌توان مدعی شد که نرم‌افزار‌ها هیچ‌گونه آسیب پذیری ندارند، ادامه داد: هر نرم‌افزار به اندازه خود دارای یک سری باگ و منفذ است و لذا زمانی که از نرم افزار خارجی استفاده می‌شود قاعدتاً باید این مدل ریسک‌ها را پذیرفت.

عدد حمله روزانه سایبری به دستگاه‌های کشور وحشتناک است

فرجی پور درمورد میزان نفوذ سایبری به سایت‌های دستگاه‌های دولتی در کشور گفت: از مرکز ماهر باید پرسید که روزانه چقدر به دستگاه‌های کشور، حمله سایبری می‌شود اما این عدد بسیار وحشتناک است. البته حملات سایبری همه از نوع حملات سایبری و پیشرفته نیست. هر روز این حملات صورت می‌گیرد و اگر به هر دستگاه مراجعه کنید و بپرسید که سیستم مرکز عملیات امنیتی (SOC) شما در روز چه تعداد حمله را کشف می‌کند، ممکن است ارقامی بین ۵۰ هزار تا ۱۰۰ هزار حمله را بدهند. این نشان می‌دهد که تعداد زیادی حمله سایبری به کشور انجام می‌شود اما همه این‌ها حمله اساسی محسوب نمی‌شوند.

وی با بیان این‌که حملات اساسی سایبری آن‌هایی هستند که یک سامانه را به‌طور کل از سرویس خارج کند و در روند خدمات آن سامانه اختلال به وجود آید، اضافه کرد: برای مثال اگر سیستم برق کشور به دلیل حملات سایبری مختل شود، مجموعه متولی برق کشور از ارایه خدمت به مردم ناتوان شده و بحران ایجاد شود. یا این‌که اگر سیستم ارتباطات کشور به دلیل حمله سایبری مختل شود، شاهد یک بحران خواهیم بود که این قبیل حملات، حملات اساسی تلقی می‌شوند.

وی با تأکید بر این‌که باید بپذیریم که ما مورد توجه هستیم اضافه کرد: برخی خوش بین هستند و می‌گویند کسی به ما کاری ندارد و این موارد عادی است. با این وجود این سؤال مطرح می‌شود که آیا عادی است که به بیش از ۱۰ تا ۱۲ وبسایت حمله شود و چهره سایتشان عوض شده و خدماتشان متوقف شود؟ این عادی نیست این موضوع حیثیت سایت را زیر سؤال می‌برد. در این‌که بخش‌های زیادی از کشور تعداد زیادی حمله را کشف و خنثی می‌کنند شکی نیست اما اگر حمله به نتیجه برسد و صفحه یک وبسایت تغییر چهره داده و خدمات و سرویس دهی آن متوقف شود، دیگر موضوع عادی نیست.

 

از آنجایی که شتاب توسعه در بخش امنیت اطلاعات چندین برابر سرعت تکنولوژی است تا زمانی که تنها مصرف کننده صرف ابزارهای این حوزه باشیم به آن‌چه می‌خواهیم در حوزه امنیت فضای تبادل اطلاعات دست نخواهیم یافت. بلکه باید اقدامات در حوزه امنیت به نحوی باشد که خودمان تولیدکننده دانش امنیتی باشیم و به سمت تولید محصول بومی حرکت کنیم؛ با این هدف که محصولات خارجی به عنوان بهترین تجارب بررسی شوند اما در نهایت در کلاس جهانی، بتوانیم محصول امنیتی تولید کنیم.