کد خبر: ۱۲۰۱

امنیت پیامک‌های ایران زیر ذره‌بین رفت؛ بیش از ۲۰۰ شاخص برای رتبه‌بندی خدمات‌دهندگان

امنیت پیامک‌های ایران زیر ذره‌بین رفت؛ بیش از ۲۰۰ شاخص برای رتبه‌بندی خدمات‌دهندگان. بهراد یوسفی

مرکز ملی فضای مجازی رتبه‌بندی امنیت سایبری خدمات‌دهندگان پیامکی را آغاز کرد؛ بیش از ۲۰۰ شاخص از حفاظت داده تا تداوم خدمت و آزمون‌های امنیتی بررسی می‌شود.

مرکز ملی فضای مجازی ارزیابی و رتبه‌بندی امنیت سایبری خدمات‌دهندگان فضای مجازی را از شرکت‌های ارائه‌دهنده خدمات پیامک انبوه آغاز کرده است؛ اقدامی که قرار است امنیت این دسته از خدمات را نه صرفاً از منظر عملکرد فنی، بلکه از چندین زاویه مورد بررسی قرار دهد.

بر اساس جزئیات اعلام‌شده، در مرحله نخست بیش از ۲۰۰ شاخص امنیتی در شرکت‌های پیامکی بررسی شده است. این شاخص‌ها موضوعاتی مانند تداوم ارائه خدمت، حفاظت از داده‌های مردم، سطح آگاهی مدیران و کارکنان، استفاده از تجهیزات مناسب و برگزاری آزمون‌های مستمر امنیتی را دربرمی‌گیرد.

اهمیت این موضوع زمانی بیشتر مشخص می‌شود که بدانیم پیامک هنوز یکی از کانال‌های اصلی ارتباط کسب‌وکارها با کاربران است؛ از اطلاع‌رسانی‌های تبلیغاتی گرفته تا پیام‌های مربوط به خدمات مختلف. در چنین شرایطی، امنیت زنجیره ارسال پیامک تنها به این محدود نمی‌شود که «پیام به مقصد برسد»؛ بلکه باید مشخص باشد زیرساخت ارسال، داده‌های کاربران و فرآیندهای مدیریتی شرکت ارائه‌دهنده تا چه اندازه در برابر سوءاستفاده مقاوم هستند.

چرا پیامک وارد نخستین مرحله رتبه‌بندی شد؟

مرکز ملی فضای مجازی دلیل انتخاب خدمات پیامکی برای مرحله نخست را فراگیری پیامک‌های انبوه و تبلیغاتی و همچنین آثار مخرب پیامک‌های آزاردهنده و لینک‌های آلوده اعلام کرده است. در واقع، پیامک در بسیاری از حملات فیشینگ نقش نقطه شروع را دارد؛ کاربر پیامی دریافت می‌کند، روی لینک آن کلیک می‌کند و در ادامه ممکن است وارد یک صفحه جعلی، فرآیند نصب بدافزار یا صفحه سرقت اطلاعات شود.

البته این نکته به معنای آن نیست که هر پیامک حاوی لینک آلوده، مستقیماً از یک شرکت خدمات پیامکی ارسال شده یا ضعف امنیتی شرکت ارائه‌دهنده عامل حمله بوده است. زنجیره حمله می‌تواند چندین حلقه داشته باشد و ارزیابی امنیتی خدمات‌دهندگان دقیقاً از این جهت اهمیت دارد که مشخص شود هر بخش از این زنجیره چه سطحی از کنترل و تاب‌آوری دارد.

از این منظر، ورود خدمات پیامکی به نظام رتبه‌بندی را می‌توان تلاشی برای انتقال بخشی از امنیت سایبری از سطح واکنش پس از حادثه به سطح پیشگیری و ارزیابی مستمر دانست.

بیش از ۲۰۰ شاخص؛ اما چه چیزهایی قرار است سنجیده شود؟

عدد ۲۰۰ در این خبر مهم است، اما شاید مهم‌تر از خود عدد، ماهیت شاخص‌ها باشد.

طبق جزئیات اعلام‌شده، ارزیابی فقط روی تجهیزات یا سامانه‌های فنی متمرکز نیست. حفاظت از داده‌های مردم، تداوم ارائه خدمت، آگاهی مدیران و کارکنان و آزمون‌های امنیتی نیز جزو موارد بررسی‌شده هستند.

این یعنی نگاه ارزیابی‌کنندگان صرفاً به این سؤال محدود نیست که یک سامانه «هک می‌شود یا نه». پرسش‌های گسترده‌تری مطرح است:

  • اگر زیرساخت شرکت دچار اختلال شود، سرویس تا چه اندازه می‌تواند ادامه پیدا کند؟
  • داده‌های کاربران چگونه محافظت می‌شوند؟
  • کارکنان و مدیران تا چه اندازه با الزامات امنیت سایبری آشنا هستند؟
  • آیا آزمون‌های امنیتی به‌صورت مستمر انجام می‌شود؟
  • آیا تجهیزات و زیرساخت مورد استفاده، الزامات امنیتی لازم را دارند؟

این تغییر نگاه اهمیت زیادی دارد؛ زیرا در یک خدمت عمومی، امنیت فقط جلوگیری از نفوذ نیست، بلکه حفظ محرمانگی داده، تداوم خدمت و کاهش احتمال سوءاستفاده نیز بخشی از امنیت محسوب می‌شود.

رتبه‌بندی قرار نیست در همان مرحله اول به مردم اعلام شود

یکی از نکات مهم این طرح، فرآیند اعلام نتایج است.

طبق اعلام مرکز ملی فضای مجازی، در مرحله نخست نتایج ارزیابی به خود خدمات‌دهندگان اعلام می‌شود و آنها یک ماه فرصت دارند وضعیت امنیتی خود را بر اساس شاخص‌های تعیین‌شده ارتقا دهند. پس از آن ارزیابی مجدد انجام شده و نتایج برای اطلاع عموم منتشر خواهد شد.

این موضوع باعث می‌شود رتبه اعلام‌شده صرفاً تصویری از وضعیت شرکت‌ها در یک روز مشخص نباشد، بلکه در ادامه امکان مقایسه تغییر وضعیت آنها نیز وجود داشته باشد.

از طرف دیگر، اعلام نتایج عمومی می‌تواند یک تغییر مهم برای بازار خدمات پیامکی ایجاد کند: امنیت می‌تواند از یک ویژگی فنی پشت‌صحنه به یکی از معیارهای قابل مشاهده برای انتخاب خدمات تبدیل شود.

پای پلیس فتا، افتا، پدافند غیرعامل و ماهر به ارزیابی باز شد

این طرح صرفاً یک ارزیابی داخلی یک مجموعه نیست. طبق گزارش منتشرشده، چهار دستگاه هماهنگ‌کننده شامل مرکز افتا، پلیس فتا، سازمان پدافند غیرعامل و مرکز ماهر در اجرای آن همکاری دارند. همچنین ارزیابی‌ها قرار است به شکل مستمر و در دوره‌های سه‌ماهه تکرار شوند.

تکرار سه‌ماهه اهمیت ویژه‌ای دارد؛ چون امنیت سایبری یک وضعیت ثابت نیست. زیرساخت‌ها تغییر می‌کنند، آسیب‌پذیری‌های جدید کشف می‌شوند، روش‌های حمله تغییر می‌کنند و حتی ممکن است وضعیت امنیتی یک شرکت نسبت به ارزیابی قبلی دستخوش تغییر شود.

بنابراین، اگر این چرخه ارزیابی به‌صورت منظم اجرا شود، نتیجه آن می‌تواند فراتر از یک «رتبه‌بندی» ساده باشد و به شکل یک پایش دوره‌ای وضعیت امنیتی خدمات‌دهندگان عمل کند.

مرحله بعدی؛ خدمات پولی و بانکی

موضوع زمانی حساس‌تر می‌شود که بدانیم خدمات پیامکی تنها نقطه آغاز این طرح است.

بر اساس اعلام معاون امنیت مرکز ملی فضای مجازی، در مراحل بعدی حوزه‌های پولی و مالی، انرژی و حمل‌ونقل نیز وارد نظام رتبه‌بندی امنیت سایبری خواهند شد.

ورود خدمات پولی و بانکی اهمیت بیشتری برای کاربران عادی دارد؛ زیرا پیامک در این حوزه می‌تواند با اعلان تراکنش، اطلاع‌رسانی حساب، احراز هویت و سایر فرآیندهای خدمات مالی ارتباط داشته باشد.

بنابراین می‌توان گفت مرحله پیامکی این طرح، در عمل می‌تواند آزمون اولیه یک مدل گسترده‌تر برای سنجش امنیت خدمات دیجیتال پرکاربرد در کشور باشد.


سؤال مهم برای مردم: این طرح چه چیزی را برای من تغییر می‌دهد؟

برای کاربر عادی، شاید «۲۰۰ شاخص امنیتی» چندان قابل لمس نباشد. چیزی که اهمیت دارد نتیجه نهایی آن است.

اگر نتایج ارزیابی‌ها به شکل شفاف منتشر شود، کاربر می‌تواند در آینده علاوه بر قیمت و امکانات، وضعیت امنیتی یک خدمت‌دهنده را نیز در تصمیم خود لحاظ کند.

برای مثال، در یک سناریوی ایده‌آل، رتبه‌بندی باید بتواند به سؤالاتی از این جنس پاسخ دهد:

آیا شرکت ارائه‌دهنده خدمت، داده‌های کاربران را به‌درستی حفاظت می‌کند؟

آیا زیرساخت آن در برابر اختلال و حمله تاب‌آوری مناسبی دارد؟

آیا کارکنان شرکت آموزش‌های امنیتی لازم را دریافت می‌کنند؟

آیا امنیت سامانه‌ها به‌صورت مستمر آزموده می‌شود؟

و مهم‌تر از همه:

آیا وضعیت امنیتی شرکت نسبت به ارزیابی قبلی بهتر شده یا نه؟

پاسخ به این پرسش‌ها می‌تواند رتبه‌بندی را از یک عنوان خبری به ابزاری برای افزایش شفافیت در بازار تبدیل کند.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

نقطه مهم این طرح، خودِ رتبه‌بندی نیست؛ تبدیل امنیت سایبری به یک معیار قابل سنجش و قابل مقایسه برای خدمات عمومی است.

تا زمانی که امنیت صرفاً در پشت درهای فنی شرکت‌ها بررسی شود، کاربر نهایی معمولاً نمی‌داند خدمتی که هر روز از آن استفاده می‌کند چه سطحی از آمادگی امنیتی دارد. اما وقتی ارزیابی دوره‌ای انجام شود و نتیجه آن در نهایت در اختیار مردم قرار گیرد، امنیت می‌تواند از یک مفهوم فنی به یک شاخص واقعی در انتخاب خدمات تبدیل شود.

با این حال، ارزش واقعی این طرح به شفافیت خروجی آن وابسته است. صرف اعلام اینکه بیش از ۲۰۰ شاخص بررسی شده، برای کاربر کافی نیست. آنچه اهمیت دارد این است که نتایج نهایی تا چه اندازه قابل فهم، قابل مقایسه و به‌روز باشند و آیا ارزیابی‌های بعدی می‌توانند تغییر وضعیت شرکت‌ها را نشان دهند یا خیر.

از سوی دیگر، نباید انتظار داشت رتبه‌بندی یک شرکت پیامکی به‌تنهایی مشکل پیامک‌های جعلی و فیشینگ را حل کند. مهاجمان همچنان می‌توانند از روش‌های مختلف برای جعل هویت، ایجاد لینک‌های مخرب و فریب کاربران استفاده کنند. اما سنجش امنیت زیرساخت‌های ارائه‌دهندگان خدمات می‌تواند یکی از لایه‌های دفاعی پیش از رسیدن حمله به کاربر باشد.

اگر همین مدل با معیارهای روشن و ارزیابی‌های مستمر در حوزه‌های حساس‌تر مانند خدمات مالی و بانکی نیز اجرا شود، اهمیت آن برای امنیت روزمره مردم بسیار بیشتر خواهد شد.


جمع‌بندی

مرکز ملی فضای مجازی نخستین مرحله نظام ارزیابی و رتبه‌بندی امنیت سایبری خدمات‌دهندگان فضای مجازی را با شرکت‌های خدمات پیامک انبوه آغاز کرده است.

در این مرحله بیش از ۲۰۰ شاخص بررسی شده، شرکت‌ها یک ماه برای ارتقای وضعیت خود فرصت دارند و پس از ارزیابی مجدد، نتایج قرار است به اطلاع مردم برسد. این ارزیابی با همکاری چهار مجموعه شامل مرکز افتا، پلیس فتا، سازمان پدافند غیرعامل و مرکز ماهر انجام می‌شود و تکرار دوره‌ای آن نیز در نظر گرفته شده است.

برای مردم، مهم‌ترین بخش ماجرا نه خود عدد ۲۰۰، بلکه نتیجه‌ای است که در نهایت از این ارزیابی بیرون می‌آید: آیا می‌توان فهمید کدام خدمات‌دهنده از نظر حفاظت داده، تداوم خدمت و آمادگی امنیتی وضعیت بهتری دارد و آیا این وضعیت در طول زمان حفظ می‌شود یا خیر؟

منابع

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث