واگذاری راهبری امنیت شبکه ملی اطلاعات به پژوهشگاه؛ آزمایشگاه مرجع امنیت سایبری در راه است
«راهبری امنیت شبکه ملی اطلاعات به پژوهشگاه ارتباطات واگذار شد؛ جزئیات راهاندازی آزمایشگاه مرجع امنیت سایبری و اعتبارسنجی تجهیزات و خدمات را بخوانید.»
وزیر ارتباطات و فناوری اطلاعات از واگذاری مأموریت ویژه برای راهبری حوزه امنیت شبکه ملی اطلاعات به پژوهشگاه ارتباطات و فناوری اطلاعات خبر داده است؛ تصمیمی که همزمان با بررسی طرح راهاندازی «آزمایشگاه مرجع تخصصی امنیت سایبری» مطرح شده و قرار است اعتبارسنجی تجهیزات و خدمات شبکه ملی اطلاعات را از لایههای زیرساختی تا سطح خدمات پوشش دهد.
این موضوع در صد و چهلوهفتمین جلسه شورای راهبری شبکه ملی اطلاعات که شنبه ۴ مهرماه برگزار شد، مطرح شده است. به گفته سید ستار هاشمی، پراکندگی مأموریتها در حوزه امنیت یکی از مسائلی است که نیاز به ایجاد یک محور مشخص برای راهبری امنیت شبکه ملی اطلاعات را پررنگ کرده است.
پژوهشگاه ارتباطات چه مأموریتی پیدا کرده است؟
بر اساس این تصمیم، پژوهشگاه ارتباطات و فناوری اطلاعات مأمور شده است با مشارکت دستگاههای مرتبط، زمینه راهاندازی آزمایشگاه مرجع تخصصی امنیت سایبری را فراهم کند.
هدف اعلامشده فقط آزمایش یک محصول یا تجهیزات مشخص نیست. برنامه مطرحشده، اعتبارسنجی تجهیزات و خدمات شبکه ملی اطلاعات از لایههای زیرساختی تا لایه خدمات را دربر میگیرد.
به این ترتیب، آزمایشگاه مرجع میتواند به بخشی از سازوکار ارزیابی امنیتی تجهیزات و خدماتی تبدیل شود که قرار است در بخشهای مختلف شبکه مورد استفاده قرار گیرند.
چرا اعتبارسنجی تجهیزات شبکه اهمیت دارد؟
امنیت یک شبکه بزرگ فقط به نرمافزارهای امنیتی یا مقابله با حملات سایبری محدود نمیشود. تجهیزات زیرساختی، سرویسها و اجزای مختلف شبکه نیز باید از نظر الزامات امنیتی مورد بررسی قرار گیرند.
در همین راستا، پیش از این نیز کمیته اعتبارسنجی تجهیزات و خدمات فاوا در پژوهشگاه ارتباطات و فناوری اطلاعات تشکیل شده بود. هدف این کمیته، برنامهریزی و نظامبخشی برای اطمینان از عملکرد صحیح و برآوردهشدن الزامات تجهیزات و خدمات اولویتدار عنوان شده است.
بنابراین، مأموریت جدید را میتوان ادامه و توسعه همین مسیر دانست؛ با این تفاوت که اکنون راهبری حوزه امنیت شبکه ملی اطلاعات بهصورت مشخص در مأموریت پژوهشگاه قرار گرفته است.
آزمایشگاه مرجع امنیت سایبری چه کاری انجام خواهد داد؟
طبق توضیحات ارائهشده در جلسه شورای راهبری، این آزمایشگاه قرار است با مشارکت دستگاههای مرتبط در حوزههای مختلف شبکه ملی اطلاعات فعالیت کند.
یکی از مهمترین وظایف مورد اشاره، اعتبارسنجی تجهیزات و خدمات است. این اعتبارسنجی قرار است از لایههای زیرساختی آغاز شود و تا لایه خدمات ادامه داشته باشد.
در نتیجه، موضوع فقط به تجهیزات سختافزاری محدود نمیشود و خدمات نیز در دامنه این برنامه قرار دارند.
از سوی دیگر، وزارت ارتباطات بر استفاده از ظرفیت بخش خصوصی نیز تأکید کرده است؛ بنابراین مدل موردنظر صرفاً محدود به فعالیت یک مجموعه دولتی نخواهد بود و مشارکت دستگاههای مختلف و بخش خصوصی نیز در آن پیشبینی شده است.
یک تغییر مهم در مدل راهبری امنیت شبکه
اهمیت این تصمیم را میتوان در عبارت «ایجاد یک محور مشخص» برای امنیت شبکه ملی اطلاعات دید.
وزیر ارتباطات با اشاره به پراکندگی مأموریتهای امنیتی، تأکید کرده است که باید تقسیم کار مشخصی میان دستگاهها وجود داشته باشد و یک دستگاه در میدان اصلی قرار گیرد، در حالی که سایر دستگاهها نیز در یک رویکرد مشارکتمحور در این فرآیند حضور داشته باشند.
این مدل، در صورت اجرای کامل، میتواند مسئولیتها را در زمینه ارزیابی و اعتبارسنجی امنیتی شفافتر کند.
البته در حال حاضر آنچه بهصورت رسمی اعلام شده، واگذاری مأموریت و بررسی طرح راهاندازی آزمایشگاه است و جزئیات اجرایی کامل آن، از جمله استانداردهای دقیق آزمون، دامنه محصولات، نحوه صدور اعتبارنامه و زمان عملیاتیشدن آزمایشگاه، هنوز باید اعلام شود.
امنیت شبکه ملی اطلاعات یک فرآیند یکباره نیست
یکی از نکات مهم مطرحشده در این جلسه، نگاه به امنیت بهعنوان یک فرآیند مستمر است.
در چنین رویکردی، صرفاً تأیید اولیه یک تجهیز یا سرویس نمیتواند به معنی پایان ارزیابی امنیتی باشد؛ زیرا تهدیدهای سایبری، آسیبپذیریها و فناوریهای مورد استفاده در طول زمان تغییر میکنند.
به همین دلیل، اعتبارسنجی مستمر و بهروزرسانی الزامات امنیتی میتواند اهمیت زیادی داشته باشد؛ بهخصوص در شبکهای که اجزای متنوع زیرساختی و خدماتی را دربر میگیرد.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
اتفاق مهم در این خبر، صرفاً تأسیس یک آزمایشگاه جدید نیست؛ مسئله اصلی، تلاش برای ایجاد یک سازوکار متمرکزتر برای ارزیابی امنیتی تجهیزات و خدمات شبکه ملی اطلاعات است.
اگر آزمایشگاه مرجع با استانداردهای مشخص، فرآیندهای قابل سنجش و امکان ارزیابی دورهای فعالیت کند، میتواند فاصله میان «استفاده از یک تجهیز» و «اطمینان از الزامات امنیتی آن» را کمتر کند.
با این حال، اثرگذاری واقعی این طرح به مرحله اجرا وابسته است. مشخصشدن معیارهای ارزیابی، دامنه تجهیزات و خدمات، نحوه مشارکت بخش خصوصی، فرآیند اعلام نتایج و سازوکار ارزیابی مجدد، از جمله جزئیاتی است که میتواند میزان اثرگذاری این آزمایشگاه را مشخص کند.
به بیان ساده، آزمایشگاه مرجع زمانی برای امنیت شبکه ملی اطلاعات اهمیت عملی پیدا میکند که نتیجه آزمونهای آن به یک فرآیند واقعی تصمیمگیری درباره تجهیزات و خدمات تبدیل شود، نه صرفاً یک عنوان سازمانی یا آزمایشگاه جدید.
جمعبندی
وزارت ارتباطات، راهبری حوزه امنیت شبکه ملی اطلاعات را به پژوهشگاه ارتباطات و فناوری اطلاعات سپرده و این پژوهشگاه مأمور شده است زمینه راهاندازی آزمایشگاه مرجع تخصصی امنیت سایبری را فراهم کند.
این آزمایشگاه قرار است با مشارکت دستگاههای مرتبط، اعتبارسنجی تجهیزات و خدمات را از لایههای زیرساختی تا خدماتی دنبال کند.
در حال حاضر، جزئیات کامل فرآیند اجرایی و زمان دقیق آغاز فعالیت آزمایشگاه اعلام نشده است؛ بنابراین باید میان «تصمیم برای راهاندازی» و «آغاز فعالیت عملیاتی آزمایشگاه» تفاوت قائل شد.
سوالات متداول
آزمایشگاه مرجع امنیت سایبری چیست؟
آزمایشگاهی تخصصی برای ارزیابی و اعتبارسنجی امنیتی تجهیزات و خدمات شبکه است که در این طرح قرار است در لایههای زیرساختی و خدمات شبکه ملی اطلاعات فعالیت کند.
راهبری امنیت شبکه ملی اطلاعات به کدام مجموعه واگذار شده است؟
طبق اعلام وزیر ارتباطات، مأموریت ویژه راهبری حوزه امنیت شبکه ملی اطلاعات به پژوهشگاه ارتباطات و فناوری اطلاعات واگذار شده است.
آیا آزمایشگاه مرجع امنیت سایبری راهاندازی شده است؟
در جلسه ۴ مهر ۱۴۰۵، طرح راهاندازی آزمایشگاه مطرح و بررسی شده و پژوهشگاه مأمور فراهمکردن زمینه راهاندازی آن شده است. بنابراین در زمان انتشار این گزارش، باید آن را در مرحله راهاندازی و آمادهسازی دانست، نه یک آزمایشگاه کاملاً عملیاتی.
چه چیزهایی قرار است اعتبارسنجی شوند؟
طبق اعلام وزارت ارتباطات، اعتبارسنجی تجهیزات و خدمات شبکه ملی اطلاعات از لایههای زیرساختی تا لایه خدمات را دربر میگیرد.
آیا بخش خصوصی در این طرح حضور خواهد داشت؟
وزیر ارتباطات بر استفاده از ظرفیت بخش خصوصی تأکید کرده و مشارکت بخش خصوصی در این فرآیند مورد توجه قرار گرفته است.
منابع