پایگاههای رفاهی ایران در تیررس چه حملات سایبری هستند؟ هشدار درباره امنیت دادههای حساس ایرانیان
گزارش مرکز پژوهشهای مجلس هشدار میدهد پایگاههای داده رفاهی بهدلیل نگهداری اطلاعات حساس هویتی، اقتصادی، درمانی و خانواری، در معرض تهدیدهایی مانند افشای اطلاعات، باجافزار و سواستفاده از دسترسیهای داخلی قرار دارند.
تجمیع اطلاعات هویتی، اقتصادی، درمانی و خانواری شهروندان در پایگاههای داده رفاهی، در کنار ایجاد ظرفیت برای سیاستگذاری دادهمحور، یک مسئله مهم امنیت سایبری را نیز پیش روی دستگاههای متولی قرار داده است. گزارش «ضعف حکمرانی داده، مانع اصلی سیاستگذاری اجتماعی کارآمد در ایران» مرکز پژوهشهای مجلس نشان میدهد پایگاههای داده اجتماعی و سامانههای رفاهی، بهدلیل تمرکز حجم قابلتوجهی از اطلاعات حساس، در معرض طیفی از تهدیدهای سایبری قرار دارند؛ تهدیدهایی که از دسترسی غیرمجاز و افشای اطلاعات تا باجافزار، تخریب داده و سواستفاده از دسترسیهای داخلی را شامل میشود.
این گزارش تأکید میکند که صرف جمعآوری داده یا محرمانه اعلام کردن اطلاعات، برای حفاظت از حقوق شهروندان کافی نیست و امنیت باید در تمام چرخه عمر داده مورد توجه قرار گیرد. بر همین اساس، از تولید و انتقال داده گرفته تا ذخیرهسازی، پردازش، اشتراکگذاری و حتی امحای آن، باید الزامات امنیتی مشخصی در نظر گرفته شود.
چرا دادههای رفاهی برای امنیت سایبری حساساند؟
دادههای مورد استفاده در حوزه رفاه و سیاست اجتماعی فقط به اطلاعات عمومی محدود نمیشوند. براساس گزارش مرکز پژوهشهای مجلس، این دادهها میتوانند اطلاعاتی درباره وضعیت اقتصادی، سلامت، اشتغال، معلولیت، آسیبهای اجتماعی و سایر ویژگیهای حساس افراد و خانوارها را دربر بگیرند. به همین دلیل، نحوه دسترسی و استفاده از این اطلاعات باید بر اساس ضرورت، تناسب، هدف مشخص و تضمینهای حقوقی و فنی مناسب انجام شود.
تجمیع چنین اطلاعاتی در سامانههای رفاهی، از یک سو امکان شناخت دقیقتر وضعیت اجتماعی و هدفمندتر شدن سیاستهای حمایتی را فراهم میکند و از سوی دیگر، اهمیت حفاظت از این زیرساختها را افزایش میدهد. هرچه دادههای متنوعتری در یک سامانه گردآوری و به یکدیگر متصل شوند، حفاظت از محرمانگی، تمامیت و دسترسپذیری آنها اهمیت بیشتری پیدا میکند.
این گزارش در همین زمینه بر ضرورت ایجاد تعادل میان استفاده از داده برای سیاستگذاری و حفاظت از حریم خصوصی و حقوق شهروندان تأکید دارد. از نگاه گزارش، محرمانگی نباید به معنای بستن دسترسی به داده باشد؛ بلکه باید میان محرمانگی، دسترسی کنترلشده، استفاده پژوهشی و مسئولیتپذیری نهادی توازن ایجاد شود.
از افشای اطلاعات تا باجافزار؛ چه تهدیدهایی متوجه سامانههای رفاهی است؟
در یکی از بخشهای گزارش به تهدیدهای امنیت سایبری زیرساختهای حاوی دادههای حساس رفاهی پرداخته شده است. در این بخش، چند دسته تهدید بهطور مشخص مورد اشاره قرار گرفته است: دسترسی غیرمجاز، افشای اطلاعات، تغییر یا تخریب داده، حملات باجافزاری، حملات با هدف اختلال در خدمت و سواستفاده از دسترسیهای داخلی.
دسترسی غیرمجاز میتواند به معنای ورود افراد فاقد مجوز به اطلاعاتی باشد که برای ارائه خدمات یا سیاستگذاری جمعآوری شدهاند. در مقابل، افشای اطلاعات میتواند محرمانگی دادههای مربوط به وضعیت اقتصادی، درمانی یا خانوادگی افراد را تحت تأثیر قرار دهد.
تهدید فقط به سرقت اطلاعات محدود نمیشود.این گزارش، تغییر یا تخریب داده را نیز در میان مخاطرات این زیرساختها قرار میدهد. در سامانههایی که داده مبنای تصمیمگیری یا ارائه خدمات عمومی است، صحت و یکپارچگی اطلاعات اهمیت زیادی دارد؛ بنابراین تغییر داده میتواند به اندازه افشای آن مسئلهساز باشد.
از سوی دیگر، باجافزار و حملات اختلال در خدمت میتوانند دسترسی به سامانه یا اطلاعات مورد نیاز برای ارائه خدمات را مختل کنند. گزارش به همین دلیل، امنیت سایبری را در کنار «تابآوری» زیرساختهای دادهای قرار میدهد؛ یعنی سامانه فقط نباید در برابر حمله مقاومت کند، بلکه باید بتواند پس از یک رخداد نیز خدمات خود را ادامه دهد و اطلاعات معتبر را بازیابی کند.
تهدیدی که از داخل سازمان میآید
یکی از موارد قابل توجه در فهرست تهدیدهای گزارش، «سواستفاده از دسترسیهای داخلی» است. در سامانههایی که اطلاعات حساس در آنها ذخیره میشود، امنیت به مقابله با مهاجم خارج از سازمان محدود نمیشود و نحوه تعریف، تخصیص و نظارت بر دسترسی کارکنان و کاربران داخلی نیز اهمیت پیدا میکند.
گزارش برای مدیریت این مسئله، تفکیک سطوح دسترسی را در کنار مجموعهای از اصول حفاظت از داده مطرح میکند. حداقلسازی داده، ناشناسسازی یا مستعارسازی اطلاعات و تفکیک سطح دسترسی از جمله سازوکارهایی هستند که میتوانند در طراحی نظام حکمرانی داده مورد توجه قرار گیرند.
امنیت داده فقط در زمان ذخیرهسازی مطرح نیست
یکی از نکات کلیدی گزارش این است که امنیت سامانههای دادهمحور نباید به مرحله ذخیرهسازی اطلاعات محدود شود. امنیت باید تمام چرخه عمر داده را پوشش دهد؛ از لحظه تولید و انتقال اطلاعات تا ذخیرهسازی، پردازش، اشتراکگذاری و امحای آن.
گزارش مجموعهای از اقدامات فنی و سازمانی را برمیشمارد؛ از جمله احراز هویت چندعاملی، کنترل دسترسی مبتنی بر نقش، ثبت و پایش رخدادها، رمزنگاری دادهها در زمان انتقال و ذخیرهسازی، پشتیبانگیری منظم، تفکیک محیطهای عملیاتی و پژوهشی، آزمون نفوذ و مدیریت آسیبپذیری.
این فهرست نشان میدهد از نگاه گزارش، امنیت یک سامانه دادهای نباید به یک لایه فنی محدود شود. پشتیبانگیری و بازیابی اطلاعات، برنامه تداوم خدمت و آمادگی سازمان برای ادامه ارائه خدمات پس از یک حادثه نیز بخشی از امنیت و تابآوری سامانه محسوب میشوند.
یکپارچهسازی دادهها؛ فرصت سیاستگذاری و چالش امنیتی
یکی از چالشهایی که گزارش مرکز پژوهشهای مجلس به آن اشاره میکند، جزیرهای بودن دستگاههای اجرایی و ضعف ارتباط میان پایگاههای داده است. براساس این گزارش، سیاستگذاری اجتماعی به دادههایی از حوزههای مختلف نیاز دارد و زمانی میتوان از سیاستگذاری مؤثر مبتنی بر داده صحبت کرد که سامانههای دستگاههای مختلف بتوانند اطلاعات را بهصورت قابل اعتماد با یکدیگر مبادله کنند. در وضعیت موجود، هر دستگاه تا حد زیادی دادههای جمعآوریشده خود را برای خود نگه میدارد و همین مسئله تعاملپذیری میان دستگاهها را با مشکل مواجه کرده است.
با این حال، حرکت از سامانههای جزیرهای به سمت یکپارچهسازی دادهها به این معنا نیست که مسئله امنیت خودبهخود حل میشود. برعکس، هرچه ارتباط میان سامانهها و جریان انتقال داده بیشتر شود، کنترل دسترسی، ثبت رخدادها، رمزنگاری، مدیریت آسیبپذیری و تعیین مسئولیت نهادهای متولی اهمیت بیشتری پیدا میکند.
پایگاه رفاه ایرانیان و افزایش اهمیت حفاظت از داده
این گزارش در بررسی وضعیت سامانههای اجتماعی و رفاهی، به روند حرکت کشور به سمت استفاده گستردهتر از داده در سیاستگذاری نیز اشاره میکند. در این مسیر، پایگاه اطلاعات رفاه ایرانیان و سازوکارهایی مانند پنجره واحد خدمات حمایتی و پرونده الکترونیک رفاهی افراد یا خانوار، بخشی از تلاش برای تجمیع و استفاده یکپارچهتر از اطلاعات حوزه رفاه هستند.
در همین چارچوب، برنامه هفتم توسعه و مقررات مرتبط نیز بر هوشمندسازی، دادهمحوری، استطاعتسنجی و مدیریت یکپارچه اطلاعات در حوزههای عمومی تأکید کردهاند. گزارش همچنین به الزام ارائه برخط اطلاعات حوزه بیمهای به پایگاه اطلاعات رفاه ایرانیان اشاره میکند.
افزایش اتصال سامانهها و انتقال داده میان دستگاهها، در کنار مزیتهای آن برای سیاستگذاری و ارائه خدمات، اهمیت یک موضوع را بیشتر میکند: دادههای حساس باید در تمام مسیر انتقال و پردازش، تحت سازوکارهای مشخص امنیتی قرار داشته باشند.
امنیت سایبری بخشی از طراحی سامانه است
براساس گزارش مرکز پژوهشهای مجلس، امنیت سایبری و تابآوری زیرساختهای حاوی دادههای حساس رفاهی باید بهعنوان یک الزام نهادی و فنی در نظر گرفته شود، نه موضوعی که پس از راهاندازی سامانه به آن پرداخته شود. این نگاه، امنیت را از یک اقدام مقطعی برای مقابله با حمله فراتر میبرد. یک سامانه دادهمحور باید از ابتدا برای مدیریت دسترسی، حفاظت از اطلاعات، شناسایی رخداد، تداوم خدمت و بازیابی پس از حادثه طراحی شود.
این گزارش تأکید میکند چالشهای حوزه دادههای اجتماعی از یکدیگر جدا نیستند. جزیرهای بودن دستگاهها، مالکیت داده، استانداردهای فنی، محرمانگی و امنیت در کنار یکدیگر بخشی از موانع ساختاری حکمرانی داده را تشکیل میدهند. بنابراین، حرکت به سمت سیاستگذاری دادهمحور تنها با جمعآوری حجم بیشتری از اطلاعات محقق نمیشود؛ حفاظت از همان دادهها و تضمین امنیت چرخه عمر آنها نیز بخشی جداییناپذیر از این مسیر است.
گفتنی است در این گزارش، هیچ ادعایی مبنی بر هک شدن یا وقوع حمله سایبری علیه پایگاههای رفاهی مطرح نشده است؛ هشدار اصلی درباره ریسکهای امنیتی این زیرساختها و ضرورت پیشبینی سازوکارهای فنی و سازمانی برای حفاظت از دادههای حساس است.