امنیت پیامکهای ایران زیر ذرهبین رفت؛ بیش از ۲۰۰ شاخص برای رتبهبندی خدماتدهندگان
مرکز ملی فضای مجازی رتبهبندی امنیت سایبری خدماتدهندگان پیامکی را آغاز کرد؛ بیش از ۲۰۰ شاخص از حفاظت داده تا تداوم خدمت و آزمونهای امنیتی بررسی میشود.
مرکز ملی فضای مجازی ارزیابی و رتبهبندی امنیت سایبری خدماتدهندگان فضای مجازی را از شرکتهای ارائهدهنده خدمات پیامک انبوه آغاز کرده است؛ اقدامی که قرار است امنیت این دسته از خدمات را نه صرفاً از منظر عملکرد فنی، بلکه از چندین زاویه مورد بررسی قرار دهد.
بر اساس جزئیات اعلامشده، در مرحله نخست بیش از ۲۰۰ شاخص امنیتی در شرکتهای پیامکی بررسی شده است. این شاخصها موضوعاتی مانند تداوم ارائه خدمت، حفاظت از دادههای مردم، سطح آگاهی مدیران و کارکنان، استفاده از تجهیزات مناسب و برگزاری آزمونهای مستمر امنیتی را دربرمیگیرد.
اهمیت این موضوع زمانی بیشتر مشخص میشود که بدانیم پیامک هنوز یکی از کانالهای اصلی ارتباط کسبوکارها با کاربران است؛ از اطلاعرسانیهای تبلیغاتی گرفته تا پیامهای مربوط به خدمات مختلف. در چنین شرایطی، امنیت زنجیره ارسال پیامک تنها به این محدود نمیشود که «پیام به مقصد برسد»؛ بلکه باید مشخص باشد زیرساخت ارسال، دادههای کاربران و فرآیندهای مدیریتی شرکت ارائهدهنده تا چه اندازه در برابر سوءاستفاده مقاوم هستند.
چرا پیامک وارد نخستین مرحله رتبهبندی شد؟
مرکز ملی فضای مجازی دلیل انتخاب خدمات پیامکی برای مرحله نخست را فراگیری پیامکهای انبوه و تبلیغاتی و همچنین آثار مخرب پیامکهای آزاردهنده و لینکهای آلوده اعلام کرده است. در واقع، پیامک در بسیاری از حملات فیشینگ نقش نقطه شروع را دارد؛ کاربر پیامی دریافت میکند، روی لینک آن کلیک میکند و در ادامه ممکن است وارد یک صفحه جعلی، فرآیند نصب بدافزار یا صفحه سرقت اطلاعات شود.
البته این نکته به معنای آن نیست که هر پیامک حاوی لینک آلوده، مستقیماً از یک شرکت خدمات پیامکی ارسال شده یا ضعف امنیتی شرکت ارائهدهنده عامل حمله بوده است. زنجیره حمله میتواند چندین حلقه داشته باشد و ارزیابی امنیتی خدماتدهندگان دقیقاً از این جهت اهمیت دارد که مشخص شود هر بخش از این زنجیره چه سطحی از کنترل و تابآوری دارد.
از این منظر، ورود خدمات پیامکی به نظام رتبهبندی را میتوان تلاشی برای انتقال بخشی از امنیت سایبری از سطح واکنش پس از حادثه به سطح پیشگیری و ارزیابی مستمر دانست.
بیش از ۲۰۰ شاخص؛ اما چه چیزهایی قرار است سنجیده شود؟
عدد ۲۰۰ در این خبر مهم است، اما شاید مهمتر از خود عدد، ماهیت شاخصها باشد.
طبق جزئیات اعلامشده، ارزیابی فقط روی تجهیزات یا سامانههای فنی متمرکز نیست. حفاظت از دادههای مردم، تداوم ارائه خدمت، آگاهی مدیران و کارکنان و آزمونهای امنیتی نیز جزو موارد بررسیشده هستند.
این یعنی نگاه ارزیابیکنندگان صرفاً به این سؤال محدود نیست که یک سامانه «هک میشود یا نه». پرسشهای گستردهتری مطرح است:
- اگر زیرساخت شرکت دچار اختلال شود، سرویس تا چه اندازه میتواند ادامه پیدا کند؟
- دادههای کاربران چگونه محافظت میشوند؟
- کارکنان و مدیران تا چه اندازه با الزامات امنیت سایبری آشنا هستند؟
- آیا آزمونهای امنیتی بهصورت مستمر انجام میشود؟
- آیا تجهیزات و زیرساخت مورد استفاده، الزامات امنیتی لازم را دارند؟
این تغییر نگاه اهمیت زیادی دارد؛ زیرا در یک خدمت عمومی، امنیت فقط جلوگیری از نفوذ نیست، بلکه حفظ محرمانگی داده، تداوم خدمت و کاهش احتمال سوءاستفاده نیز بخشی از امنیت محسوب میشود.
رتبهبندی قرار نیست در همان مرحله اول به مردم اعلام شود
یکی از نکات مهم این طرح، فرآیند اعلام نتایج است.
طبق اعلام مرکز ملی فضای مجازی، در مرحله نخست نتایج ارزیابی به خود خدماتدهندگان اعلام میشود و آنها یک ماه فرصت دارند وضعیت امنیتی خود را بر اساس شاخصهای تعیینشده ارتقا دهند. پس از آن ارزیابی مجدد انجام شده و نتایج برای اطلاع عموم منتشر خواهد شد.
این موضوع باعث میشود رتبه اعلامشده صرفاً تصویری از وضعیت شرکتها در یک روز مشخص نباشد، بلکه در ادامه امکان مقایسه تغییر وضعیت آنها نیز وجود داشته باشد.
از طرف دیگر، اعلام نتایج عمومی میتواند یک تغییر مهم برای بازار خدمات پیامکی ایجاد کند: امنیت میتواند از یک ویژگی فنی پشتصحنه به یکی از معیارهای قابل مشاهده برای انتخاب خدمات تبدیل شود.
پای پلیس فتا، افتا، پدافند غیرعامل و ماهر به ارزیابی باز شد
این طرح صرفاً یک ارزیابی داخلی یک مجموعه نیست. طبق گزارش منتشرشده، چهار دستگاه هماهنگکننده شامل مرکز افتا، پلیس فتا، سازمان پدافند غیرعامل و مرکز ماهر در اجرای آن همکاری دارند. همچنین ارزیابیها قرار است به شکل مستمر و در دورههای سهماهه تکرار شوند.
تکرار سهماهه اهمیت ویژهای دارد؛ چون امنیت سایبری یک وضعیت ثابت نیست. زیرساختها تغییر میکنند، آسیبپذیریهای جدید کشف میشوند، روشهای حمله تغییر میکنند و حتی ممکن است وضعیت امنیتی یک شرکت نسبت به ارزیابی قبلی دستخوش تغییر شود.
بنابراین، اگر این چرخه ارزیابی بهصورت منظم اجرا شود، نتیجه آن میتواند فراتر از یک «رتبهبندی» ساده باشد و به شکل یک پایش دورهای وضعیت امنیتی خدماتدهندگان عمل کند.
مرحله بعدی؛ خدمات پولی و بانکی
موضوع زمانی حساستر میشود که بدانیم خدمات پیامکی تنها نقطه آغاز این طرح است.
بر اساس اعلام معاون امنیت مرکز ملی فضای مجازی، در مراحل بعدی حوزههای پولی و مالی، انرژی و حملونقل نیز وارد نظام رتبهبندی امنیت سایبری خواهند شد.
ورود خدمات پولی و بانکی اهمیت بیشتری برای کاربران عادی دارد؛ زیرا پیامک در این حوزه میتواند با اعلان تراکنش، اطلاعرسانی حساب، احراز هویت و سایر فرآیندهای خدمات مالی ارتباط داشته باشد.
بنابراین میتوان گفت مرحله پیامکی این طرح، در عمل میتواند آزمون اولیه یک مدل گستردهتر برای سنجش امنیت خدمات دیجیتال پرکاربرد در کشور باشد.
سؤال مهم برای مردم: این طرح چه چیزی را برای من تغییر میدهد؟
برای کاربر عادی، شاید «۲۰۰ شاخص امنیتی» چندان قابل لمس نباشد. چیزی که اهمیت دارد نتیجه نهایی آن است.
اگر نتایج ارزیابیها به شکل شفاف منتشر شود، کاربر میتواند در آینده علاوه بر قیمت و امکانات، وضعیت امنیتی یک خدمتدهنده را نیز در تصمیم خود لحاظ کند.
برای مثال، در یک سناریوی ایدهآل، رتبهبندی باید بتواند به سؤالاتی از این جنس پاسخ دهد:
آیا شرکت ارائهدهنده خدمت، دادههای کاربران را بهدرستی حفاظت میکند؟
آیا زیرساخت آن در برابر اختلال و حمله تابآوری مناسبی دارد؟
آیا کارکنان شرکت آموزشهای امنیتی لازم را دریافت میکنند؟
آیا امنیت سامانهها بهصورت مستمر آزموده میشود؟
و مهمتر از همه:
آیا وضعیت امنیتی شرکت نسبت به ارزیابی قبلی بهتر شده یا نه؟
پاسخ به این پرسشها میتواند رتبهبندی را از یک عنوان خبری به ابزاری برای افزایش شفافیت در بازار تبدیل کند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
نقطه مهم این طرح، خودِ رتبهبندی نیست؛ تبدیل امنیت سایبری به یک معیار قابل سنجش و قابل مقایسه برای خدمات عمومی است.
تا زمانی که امنیت صرفاً در پشت درهای فنی شرکتها بررسی شود، کاربر نهایی معمولاً نمیداند خدمتی که هر روز از آن استفاده میکند چه سطحی از آمادگی امنیتی دارد. اما وقتی ارزیابی دورهای انجام شود و نتیجه آن در نهایت در اختیار مردم قرار گیرد، امنیت میتواند از یک مفهوم فنی به یک شاخص واقعی در انتخاب خدمات تبدیل شود.
با این حال، ارزش واقعی این طرح به شفافیت خروجی آن وابسته است. صرف اعلام اینکه بیش از ۲۰۰ شاخص بررسی شده، برای کاربر کافی نیست. آنچه اهمیت دارد این است که نتایج نهایی تا چه اندازه قابل فهم، قابل مقایسه و بهروز باشند و آیا ارزیابیهای بعدی میتوانند تغییر وضعیت شرکتها را نشان دهند یا خیر.
از سوی دیگر، نباید انتظار داشت رتبهبندی یک شرکت پیامکی بهتنهایی مشکل پیامکهای جعلی و فیشینگ را حل کند. مهاجمان همچنان میتوانند از روشهای مختلف برای جعل هویت، ایجاد لینکهای مخرب و فریب کاربران استفاده کنند. اما سنجش امنیت زیرساختهای ارائهدهندگان خدمات میتواند یکی از لایههای دفاعی پیش از رسیدن حمله به کاربر باشد.
اگر همین مدل با معیارهای روشن و ارزیابیهای مستمر در حوزههای حساستر مانند خدمات مالی و بانکی نیز اجرا شود، اهمیت آن برای امنیت روزمره مردم بسیار بیشتر خواهد شد.
جمعبندی
مرکز ملی فضای مجازی نخستین مرحله نظام ارزیابی و رتبهبندی امنیت سایبری خدماتدهندگان فضای مجازی را با شرکتهای خدمات پیامک انبوه آغاز کرده است.
در این مرحله بیش از ۲۰۰ شاخص بررسی شده، شرکتها یک ماه برای ارتقای وضعیت خود فرصت دارند و پس از ارزیابی مجدد، نتایج قرار است به اطلاع مردم برسد. این ارزیابی با همکاری چهار مجموعه شامل مرکز افتا، پلیس فتا، سازمان پدافند غیرعامل و مرکز ماهر انجام میشود و تکرار دورهای آن نیز در نظر گرفته شده است.
برای مردم، مهمترین بخش ماجرا نه خود عدد ۲۰۰، بلکه نتیجهای است که در نهایت از این ارزیابی بیرون میآید: آیا میتوان فهمید کدام خدماتدهنده از نظر حفاظت داده، تداوم خدمت و آمادگی امنیتی وضعیت بهتری دارد و آیا این وضعیت در طول زمان حفظ میشود یا خیر؟
منابع
- گزارش منتشرشده درباره طرح رتبهبندی امنیت سایبری
- گزارش «رتبه امنیت سایبری خدماتدهندگان به اطلاع مردم میرسد»
- گزارش «آغاز رتبهبندی خدماتدهندگان فضای مجازی از نظر امنیت سایبری»