در حوزه امنیت سایبری، هیچ تضمین صد درصدی وجود ندارد
به گزارش کارگروه امنیت سایبربان , دکتر علی محمد نوروززاده رئیس مرکز مدیریت راهبردی افتا نکاتی را پیرامون حملات سایبری خردادماه به برخی بانکهای کشور مطرح کرده که با توجه به اهمیت موضوع، این بخش به صورت مجزا منتشر میشود.
آیا در جریان حملات سایبری خردادماه امسال، از سوی مرکز مدیریت راهبردی افتا در راستای بررسی حملات سایبری و تاکید بر اصلاح روند و بازگشت سریع تر بانکها به شبکه بانکی اقدامی صورت گرفت؟
تیمهای عملیاتی مرکز مدیریت راهبردی افتا، سه مأموریت اصلی پیشگیری، مقابله و رسیدگی به حوادث سایبری در دستگاههای حیاتی کشور را برعهده دارند. اولین گام در رسیدگی به حادثه، ایجاد مرحله آمادگی است که شامل رصد و اطلاعرسانی از وقوع حادثه، تشکیل کمیته بحران و هماهنگی تیمهای عملیاتی و ظرفیتهای موردنیاز برای مدیریت بحران است.
ذکر این نکته ضروری است که در حوادث سایبری، تیم امداد و فارنزیک افتا بهمنظور مدیریت و رسیدگی به حادثه در محل حاضر میشود و مراحل استاندارد مدیریت حادثه شامل شناسایی، مهار و مستندسازی را انجام میدهد و سازمان قربانی حمله سایبری باید با راهنمایی کارشناسان مرکز افتا، سامانهها و زیرساختهای خود را پاکسازی و بازیابی کند.
پس از شناسایی حمله به بانک سپه، واحد رسیدگی به رخدادهای سایبری مرکز افتا بلافاصله در محل حادثه حاضر شد و نسبت به شناسایی منبع حمله، قطع دسترسی مهاجم، محدود کردن گسترش آسیب و جمع آوری شواهد دیجیتال را برای بررسیهای حقوقی از سیستمهای آلوده، اقدام کرد.
علاوه بر این، کارشناسان مرکز افتا، راهکارهای لازم فنی و اجرایی را در اختیار تیم فنی بانک سپه قرار دادند تا ضمن بازگرداندن سرویسها، برای جلوگیری از حملات آینده پیشگیری لازم انجام شود.
یکی از مشکلات اصلی بانک سپه پس از حمله سایبری 27 خردادماه، پرداخت حقوق بخشی از کارکنان دولت و بخش خصوصی و همچنین پرسنل نظامی بود، آیا مرکز افتا در این باره اقدامی را انجام داده است؟
به مشکل خوبی اشاره کردید، مرکز افتا برای حل چالش پرداخت حقوق برخی کارکنان دولت، بخش خصوصی و همچنین پرسنل نظامی مشتری بانک سپه، با ارائه و پیگیری راهحلهایی به بانک مرکزی و مدیران بانک سپه، توانست در کمترین زمان ممکن، واریز حقوق را در چرخه خدمات بانکی قرار دهد.
برخی از شنیدهها حاکی از اختلال در حوزه سخت افزاری بانک های سپه و پاسارگاد بوده است، آیا به صورت خاص، اختلالات این چنینی نیز در پروتکلهای افتا تعریف شده است یا سایر نهادها باید در این حوزه ورود کنند؟
اگر چه مرکز افتا بر رویکرد سامانهها و سرویسها نظارت دارد و در مباحث سخت افزاری و امنیت سخت افزار به عنوان یار کمکی دیگر نهادها عمل میکند، اما با این حال در طرحهایی خاص، این چنین مواردی را پیش بینی کرده و برای آن راه حلهایی نیز تهیه کرده است.
ضروری است که بدانیم، مرکز مدیریت راهبردی افتا و هیچ یک از دیگر سازمانهای همکار در امنیت سایبری، نمیتوانند امنیت زیرساخت را به تنهایی و به طور کامل تأمین کنند و نیاز به هماهنگی و همکاری با سایر بخشهای سازمانی و نهادهای نظارتی دارند؛ چون امنیت یک مسئله فراگیر و تیمی است و موفقیت آن مستلزم مشارکت همه سازمانهای هم عرض و نهادهای بالادستی است.
چه تضمینی وجود دارد که در صورت رعایت پروتکلهای سایبری، سایر سازمانها و نهادها در صورت وقوع حملات مخرب سایبری با حداکثر تاب آوری مواجه شوند؟ آیا حملات سایبری اخیر نشان نداد که پروتکلهای فعلی برای امنیت شبکه کافی نیست و نیاز به تغییر یا اصلاح روند دارد؟
واقعیت این است که در حوزه امنیت سایبری، هیچ تضمین صددرصدی وجود ندارد. رعایت پروتکلها و استانداردها، احتمال وقوع حادثه و دامنه خسارت را به شدت کاهش میدهند، اما آن را به صفر نمیرسانند. دلیل این امر پیچیدگی ذاتی تهدیدات سایبری، پیشرفت دائمی ابزارها و روشهای حمله و وجود عوامل انسانی است.
در خصوص رعایت الزامات و پروتکلهای ابلاغی، دو مفهوم مجزای «انطباق» یا Compliance و «امنیت واقعی» یا Actual Security داریم. بدین معنا که ممکن است یک سازمان تمام چکلیستهای پروتکل ابلاغی را اجرا کرده و تیک بزند و انطباق کامل داشته باشد، اما این لزوماً به معنای آن نیست که در عمل این سازمان از هر تهدید و حمله سایبری در امان است. بدیهی است که اغلب حملهکنندگان راههای جدیدی پیدا میکنند که در چکلیستهای استاندارد و پروتکلهای اعلامی، پیشبینی نشدهاند و یا عامل نیروی انسانی ممکن است باعث قربانی شدن سازمان شود.
مثلا یک سازمان ممکن است فایروال و آنتیویروس قوی داشته باشد (مطابق با پروتکل) اما کارمندان آن آموزش ندیده باشند و قربانی یک حمله فیشینگ پیشرفته یا آلودگی از طریق ایمیل شوند.
از طرف دیگر حملات پیچیده و هدفمند یا APT (Advanced Persistent Threat) مورد حمایت دولتها، حملاتی بسیار هدفمند، با برنامهریزی بلندمدت و با استفاده از ابزارهای سفارشی هستند که از حاشیه امنیتی پروتکلهای عادی فراتر میروند.
موضوع بسیار مهم دیگر در خصوص عدم تضمین سیاستها و پروتکلهای ابلاغی، عدم توجه جدی به زنجیره تامین است. زنجیره تامین ناامن باعث می شود تمام الزامات اجرایی فنی بی اثر شده و سازمان مورد حمله موفق قرار گیرد.
پیشنهاد شما برای ایجاد تاب آوری سایبری حداکثری چیست؟
برای افزایش تاب آوری سایبری حداکثری، مرکز مدیریت راهبردی افتا شش پیشنهاد دارد که اتخاذ رویکرد دفاع در عمق یا Defense in Depth، اجرای مداوم ارزیابیهای امنیتی و تست نفوذ (Penetration Testing) و همچنین آموزش و فرهنگ سازی از جمله آنهاست.
داشتن طرح پاسخ به حادثه و بازیابی فاجعه (IR/DR Plan)، اتخاذ رویکرد اعتماد صفر (Zero Trust) و نظارت و تحلیل مستمر ترافیک شبکه (Continuous Monitoring) با راه اندازی مرکز رصد و پایش سایبری(SOC) از دیگر راهکارهای افزایش تابآوری سایبری حداکثری است.
دقت کنیم که تاب آوری سایبری نیازمند توجه بنیادین به مسائل فضای سایبر است، ما نیازمند افزایش بودجه امنیت فضای سایبر، جذب و استفاده حداکثری از شیوههای نگهداشت نیروی متخصص امنیت سایبری و افزایش آگاهی مدیران دستگاههای دارای زیر ساخت حیاتی در باره فضای سایبر نیز هستیم.
با گذشت بیش از دو ماه از حملات سایبری به زیرساختهای دو بانک سپه و پاسارگاد، مشتریان از وجود برخی مشکلات در خدمات دهی بانک سپه شکایت داشته و گلهمندند، در خصوص این مشکلات و تاکید بر ارتقای بیشتر امنیت سایبری باشد، چه نکاتی باید مدنظر گیرد؟
طبق ادعای بانک پاسارگاد، مخاطرات و مشکلات مرتبط با حمله سایبری اخیر به این بانک رفع شده است، ولی در بانک سپه با توجه به تغییرات در سیستم متمرکز بانکداری، برگشت به حالت معمول قبل از حمله سایبری، زمان بر خواهد بود و نیاز به توسعه دوباره برخی سامانههای اینترنتی و موبایلی و وارد کردن دیتاهای قدیمی از پروندههای بانکی دارد.
نکاتی که برای حفظ دادههای هر سازمانی اولویت دارد تا از بروز چنین اتفاقاتی جلوگیری شود، رعایت دستورالعمل های امنیتی ابلاغی مرکز مدیریت راهبردی افتا مبنی بر تهیه نسخه های پشتیبان از تمامی دادهها و اطلاعات خود و نگهداری آنها در مرکز داده پشتیبان بصورت مجزا از شبکه اینترنتی است و ضرورت دارد تا این دادهها به صورت هفتگی یا ماهانه بروز شود.
آموزش پرسنل بانکها و سازمانها برای آشنایی با امنیت سایبری، دیگر راهکار لازم برای پیشگیری از وقوع حادثه سایبری است.