کد خبر: ۱۱۱۸

کارشناس اقتصاد دیجیتال و مشاور بانکی:

مهاجرت نظام بانکی به رمزنگاری کوانتومی، شعاری است

نیما امیرشکاری

رمزنگاری کوانتومی در نظام بانکی ایران با چالش‌های جدی در حوزه زیرساخت و تخصص نیروی انسانی مواجه است. نیما امیرشکاری، کارشناس اقتصاد دیجیتال و مشاور بانکی، در گفت‌وگو با ۲۴نیوز درباره آمادگی بانک‌ها، امنیت داده‌ها و ریسک‌های این مهاجرت می‌گوید.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

نظام بانکی کشور در شرایط فعلی بیش از پیش با حملات سایبری و ریسک‌های امنیتی دست‌وپنجه نرم می‌کند. در چنین وضعیتی، چهار بانک بزرگ کشور از جمله بانک ملی، صادرات، تجارت و توسعه صادرات در اواخر خردادماه با اختلال گسترده مواجه شدند و خدمات‌رسانی این بانک‌ها برای تقریباً دو ماه مختل شد. با توجه به تداوم تنش‌های منطقه، احتمال تشدید حملات و اختلال‌های بانکی وجود دارد. همچنین، اخیراً گواهینامه امنیتی شرکت شاپرک و برخی سایت‌های بانک مرکزی لغو شد و در پی این اتفاق، برخی بانک‌ها آدرس سایت‌های خود را تغییر دادند. این موضوع، کاربران بانکی را با ریسک‌های امنیتی همچون مهندسی اجتماعی و فیشینگ مواجه کرده است.

در چنین شرایطی، بانک مرکزی و معاونت علمی ریاست‌جمهوری تفاهم‌نامه‌ای برای مهاجرت زیرساخت نظام بانکی کشور به رمزنگاری کوانتومی امضا و شرکت ملی انفورماتیک را به‌عنوان مجری پیاده‌سازی این پروژه در بانک‌ها کرده‌اند. این در حالی است که به اعتقاد نیما امیرشکاری، کارشناس اقتصاد دیجیتال و مشاور بانکی، طرح مهاجرت نظام بانکی به رمزنگاری کوانتومی طرحی شعاری است. از نظر او، در کشورهای پیشرو، زیرساخت‌های پژوهش و توسعه فناوری کوانتومی شکل گرفته، اما ایران برای رسیدن به سطح فعلی این کشورها با فاصله قابل‌توجهی مواجه است و زیرساخت و تخصص کافی هم ندارد.

در ادامه می‌توانید جزئیات گفت‌وگوی خبرنگار ۲۴ نیوز را با نیما امیرشکاری درباره پروژه رمزنگاری کوانتومی در بانک‌های ایران، لغو گواهینامه‌های امنیتی شرکت شاپرک و برخی سایت‌های بانک مرکزی، جایگزینی محصولات داخلی با خارجی در حوزه امنیت سایبری و راهکارهای امنیتی برای کاربران مطالعه کنید.

با امضای تفاهم‌نامه بین بانک مرکزی و معاونت علمی ریاست‌جمهوری قرار است تا رمزنگاری فعلی داده‌های بانکی با الگوریتم‌های پساکوانتومی جایگزین شوند، از نظر شما زیرساخت نظام بانکی کشور چه از بعد تجهیزات و چه از بعد تخصص نیروی انسانی چه میزان آماده این تغییر است؟

در دنیا، آزمایشگاه‌های تخصصی کوانتومی وجود دارد و در کشورهای پیشرو به بخشی از زیرساخت رسمی پژوهش و توسعه فناوری کوانتومی تبدیل شده است. اما در کشور ما حتی در صورت حرکت در این مسیر نیز ممکن است تا با فاصله‌ای ۱۰ تا ۲۰ ساله به سطحی برسیم که سایر کشورهای جهان امروزه در آن قرار دارند. بنابراین، در شرایطی که کشورمان هنوز در تولید بسیاری از تجهیزات و حتی رایانه‌های متعارف با چالش مواجه است، چگونه می‌توان بدون برخورداری از زیرساخت‌های لازم، همزمان با سایر کشورها وارد نسل بعدی فناوری‌های محاسباتی شد و به ساخت و بهره‌برداری از این تجهیزات پرداخت؟

در شرایط فعلی، به نظر من طرح مهاجرت نظام بانکی به رمزنگاری کوانتومی بیش از آنکه یک برنامه عملیاتی و مبتنی بر اقدامات جدی باشد، رویکردی شعاری دارد و احتمالاً بدون آنکه دستاورد مشخص و پایداری داشته باشد، به محلی برای تعریف پروژه، تخصیص بودجه و صرف منابع تبدیل خواهد شد. تجربه پروژه‌های مختلفی همچون رایانه ملی، سیستم‌عامل بومی و برخی طرح‌های مرتبط با هوش مصنوعی نیز گویای این وضعیت است که بسیاری از این پروژه‌ها در نهایت به نتیجه مورد انتظار نمی‌رسند و در سطح شعار و تخصیص بودجه باقی می‌مانند.

از طرف دیگر، شرایط کنونی کشور ایجاب می‌‌کند تا بر حفظ و تداوم وضعیت موجود و تأمین الزامات بقا تمرکز شود، نه اجرای طرح‌های توسعه‌ای که زیرساخت، تخصص و تجربه کافی برای آن‌ها وجود ندارد. اگر منابع بودجه محدودی باقی مانده است، بهتر است ابتدا برای حفظ زیرساخت‌های موجود، افزایش تاب‌آوری و تداوم خدمات اساسی هزینه نشود، نه اینکه صرف طرح‌هایی شود که پشتوانه زیرساختی و تخصصی کافی ندارند و ممکن است صرفاً در سطح شعار باقی بمانند.

علاوه بر این، در حال حاضر اولین اقدامی که باید مورد توجه قرار بگیرد، ایجاد پشتیبان‌های کافی از داده‌های مردم و حفظ امنیت و دسترس‌پذیری این اطلاعات است. از طرف دیگر، مردم نیز باید دارایی‌های خود را به سمت تنوع‌بخشی ببرند و تمام دارایی‌های خود را در یک محل، به‌ویژه در بانک‌ها، متمرکز نکنند. توزیع دارایی‌ها در محل‌های مختلف می‌تواند در صورت وقوع حملات سایبری احتمالی، بخشی از دارایی‌های مردم را از آسیب‌های ناشی از چنین حملاتی در امان نگه دارد.

جدای از اینکه چه میزان پروژه رمزنگاری کوانتومی داده‌های بانکی قابل اجراست، شرکت انفورماتیک مجری این پروژه تعیین شده است. با توجه به عملکرد این شرکت در اختلال چهار بانک ملی، توسعه صادرات، تجارت و صادرات ارزیابی شما از انتخاب شرکت انفورماتیک به‌عنوان مجری مهاجرت شبکه بانکی به رمزنگاری کوانتومی چیست؟

این مجموعه هنوز با چالش‌های پرداخت حقوق و انجام امور جاری خود پس از حمله سایبری درگیر است. همچنین، سال‌هاست که مشغول پروژه‌های بسیاری ابتدایی و اولیه است. برای مثال، حدود بیست سال است که تلاش می‌شود تا یک سامانه Core Banking جدید ایجاد و جایگزین سامانه‌های موجود شود، اما هنوز این پروژه به نتیجه نرسیده است. شرکت ملی انفورماتیک و زیرمجموعه‌های آن نیز تاکنون نتوانسته‌اند یک پروژه بومی Core Banking را به مرحله بهره‌برداری برسانند تا با استفاده از فناوری‌های جدید، خدمات مناسب‌تری از جمله راهکارهای امنیتی، قابلیت‌های بهتر و حفاظت بیشتر از داده‌ها به بانک‌ها ارائه شود.

وقتی مجموعه‌ای از زمان تأسیس در سال ۱۳۷۲ تاکنون نتوانسته چنین پروژه‌ای را به نتیجه برساند، مطرح کردن رمزنگاری کوانتومی با واقعیت‌های موجود فاصله دارد.

یکی دیگر از چالش‌هایی که این روزها نظام بانکی با آن درگیر است، لغو گواهینامه امنیتی شرکت شاپرک و برخی سایت‌های بانک مرکزی است، بهترین روش برای در امان ماندن از ریسک‌های این اتفاق چیست؟

در کشورمان، گواهی امنیتی معتبر و مورد تأیید در سطح بین‌المللی نداریم و ناچار هستیم تا گواهی امنیتی سایت‌هایمان را از کشورهای دیگر تمدید کنیم. با توجه به اینکه در شرایط تحریمی و جنگی قصد دارند تا در امنیت اطلاعات، امنیت مالی و دارایی‌های کشور خدشه ایجاد کنند، در حال حاضر با مشکلاتی در صدور و تمدید گواهینامه‌های امنیتی مواجه هستیم. بهترین کار در شرایط فعلی، تعیین راهکارهای جایگزین برای دریافت این گواهینامه‌هاست. در حال حاضر امکان دریافت راحت گواهینامه‌های امنیتی از طریق یک واسطه برای همه مجموعه‌ها وجود ندارد. همچنین بسیاری از این گواهی‌ها ممکن است مستلزم تغییر آدرس سایت باشند و این موضوع، از منظر تهدیدهای مهندسی اجتماعی، می‌تواند شرایط را دشوارتر کند.

برای مثال، اگر یک بانک بخواهد از طریق یک واسطه گواهی امنیتی دریافت کند، ممکن است مجبور شود آدرس اینترنتی بانک خود را تغییر دهد تا مشخص نباشد این آدرس متعلق به اینترنت‌بانک کدام بانک است. همین مسئله نیز می‌تواند یک خطر امنیتی دیگر ایجاد کند و احتمال وقوع حملات فیشینگ، ارسال پیامک‌های مهندسی اجتماعی و انتشار لینک‌های جعلی برای مردم را افزایش دهد و زمینه سوءاستفاده از کاربران را فراهم کند.

توصیه من این است که مردم در شرایط فعلی، دقت خود را بسیار افزایش دهند و پیش از انجام هرگونه عملیات اینترنتی، حتماً آدرس و صحت سایت را دوباره بررسی کنند تا مطمئن شوند سایت مورد استفاده واقعاً متعلق به بانک یا سازمان موردنظر است. برای مثال، می‌توانند به وب‌سایت یا کانال‌های رسمی روابط عمومی بانک‌ها مراجعه کنند و بررسی کنند که آدرس اینترنت‌بانک اعلام‌شده همان آدرس قبلی است یا تغییر کرده است.

راهکار دیگر این است که کاربران تا حد امکان بیشتر از اپلیکیشن‌های رسمی استفاده کنند و وابستگی خود را به وب‌سایت‌ها کاهش دهند. اپلیکیشن‌های رسمی، دست‌کم از این نظر که کاربر می‌تواند آن‌ها را به‌صورت مستقیم از وب‌سایت رسمی بانک یا سازمان موردنظر دریافت کند، می‌توانند گزینه مناسب‌تری باشند و امکانات بیشتری نیز در اختیار کاربر قرار دهند.

با توجه به شرایط فعلی کشور و افزایش تهدیدات سایبری، تمرکز بر استفاده از محصولات داخلی حوزه امنیت سایبری تا چه اندازه می‌تواند به کاهش وابستگی و افزایش تاب‌آوری زیرساخت‌ها کمک کند و این رویکرد در صورت نبود استانداردهای امنیتی، ارزیابی مستقل و پشتیبانی فنی کافی، با چه ریسک‌هایی همراه است؟

هیچ‌کدام محصولات داخلی تولیدشده در حوزه امنیت سایبری از نظر کیفی توان رقابت با محصولات خارجی را ندارند. علاوه بر این موضوع، تولید یک محصول در حوزه تکنولوژی‌های فناوری به سرمایه‌گذاری قابل‌توجه در تحقیق و توسعه نیاز دارد. برای مثال، زمانی که یک کشور غربی آنتی‌ویروس تولید می‌کند، داده‌های موردنیاز برای شناسایی ویروس‌های جدید را از کل دنیا گرفته تا دانشگاه‌ها و هکرهای کلاه‌سفید جمع‌آوری می‌کند. این در حالی است که کشورمان به بسیاری از منابع و زیرساخت‌های جهانی متصل نیست و از بسیاری از به‌روزرسانی‌هایی را که منتشر می‌شود، مطلع نمی‌شویم. حتی در مواردی، شناخت دقیقی از جنس حملات و آسیب‌پذیری‌هایی که در سیستم‌عامل‌ها، سخت‌افزارها و لایه‌های مختلف وجود دارد، نداریم.

منابع اصلی فناوری‌های مرتبط با امنیت سایبری عمدتاً غربی هستند و با توجه به تحریم‌ها، اطلاعات لازم را در اختیار ما قرار نمی‌دهند. در چنین شرایطی، اتکا به محصولات داخلی برای راهکارهای امنیتی، چندان کارآمد نخواهد بود؛ زیرا این محصولات برای تأمین امنیت نیازمند دسترسی به اطلاعات و داده‌های روز دنیا هستند.

با توجه به وضعیت فعلی و بحران ناشی از حملات سایبری اخیر به چهار بانک، در شرایط کنونی چه اقدامات حداقلی می‌توان انجام داد تا میزان آسیب‌پذیری کاهش پیدا کند؛ چه برای شرکت‌ها و سازمان‌ها و چه برای مردمی که از خدمات این مجموعه‌ها استفاده می‌کنند؟

به نظر من، در شرایط فعلی کشور، باید یاد بگیریم که تا حد امکان از خودمان محافظت کنیم و نباید تمام امید خود را به حاکمیت و شرکت‌های حاکمیتی وابسته کنیم. مردم باید تلاش کنند دارایی‌های خود را در یک محل متمرکز نکنند و در صورت امکان، آنها را در چند محل مختلف توزیع کنند. دلیل این مسئله نیز این است که کشور ما در معرض حملات قرار دارد و یکی از اهداف مهاجمان می‌تواند آسیب‌زدن به مردم و دارایی‌های آنها باشد.

وقتی می‌دانیم تهدیدهایی وجود دارد که می‌توانند زیرساخت‌ها، زندگی و دارایی‌های مردم را هدف قرار دهند، بهتر است خود مردم نیز نسبت به محل نگهداری دارایی‌های خود و نحوه توزیع و مدیریت آنها آگاه باشند و تا حد امکان از متمرکز کردن تمام دارایی‌های خود در یک محل پرهیز کنند.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث