کد خبر: ۱۲۲۵

پایگاه‌های رفاهی ایران در تیررس چه حملات سایبری هستند؟ هشدار درباره امنیت داده‌های حساس ایرانیان

مرکز پژوهش های مجلس

گزارش مرکز پژوهش‌های مجلس هشدار می‌دهد پایگاه‌های داده رفاهی به‌دلیل نگهداری اطلاعات حساس هویتی، اقتصادی، درمانی و خانواری، در معرض تهدیدهایی مانند افشای اطلاعات، باج‌افزار و سواستفاده از دسترسی‌های داخلی قرار دارند.

هانا حیدری
خبرنگار:
هانا حیدری

تجمیع اطلاعات هویتی، اقتصادی، درمانی و خانواری شهروندان در پایگاه‌های داده رفاهی، در کنار ایجاد ظرفیت برای سیاستگذاری داده‌محور، یک مسئله مهم امنیت سایبری را نیز پیش روی دستگاه‌های متولی قرار داده است. گزارش «ضعف حکمرانی داده، مانع اصلی سیاستگذاری اجتماعی کارآمد در ایران» مرکز پژوهش‌های مجلس نشان می‌دهد پایگاه‌های داده اجتماعی و سامانه‌های رفاهی، به‌دلیل تمرکز حجم قابل‌توجهی از اطلاعات حساس، در معرض طیفی از تهدیدهای سایبری قرار دارند؛ تهدیدهایی که از دسترسی غیرمجاز و افشای اطلاعات تا باج‌افزار، تخریب داده و سواستفاده از دسترسی‌های داخلی را شامل می‌شود.

این گزارش تأکید می‌کند که صرف جمع‌آوری داده یا محرمانه اعلام کردن اطلاعات، برای حفاظت از حقوق شهروندان کافی نیست و امنیت باید در تمام چرخه عمر داده مورد توجه قرار گیرد. بر همین اساس، از تولید و انتقال داده گرفته تا ذخیره‌سازی، پردازش، اشتراک‌گذاری و حتی امحای آن، باید الزامات امنیتی مشخصی در نظر گرفته شود.

چرا داده‌های رفاهی برای امنیت سایبری حساس‌اند؟

داده‌های مورد استفاده در حوزه رفاه و سیاست اجتماعی فقط به اطلاعات عمومی محدود نمی‌شوند. براساس گزارش مرکز پژوهش‌های مجلس، این داده‌ها می‌توانند اطلاعاتی درباره وضعیت اقتصادی، سلامت، اشتغال، معلولیت، آسیب‌های اجتماعی و سایر ویژگی‌های حساس افراد و خانوارها را دربر بگیرند. به همین دلیل، نحوه دسترسی و استفاده از این اطلاعات باید بر اساس ضرورت، تناسب، هدف مشخص و تضمین‌های حقوقی و فنی مناسب انجام شود.

تجمیع چنین اطلاعاتی در سامانه‌های رفاهی، از یک سو امکان شناخت دقیق‌تر وضعیت اجتماعی و هدفمندتر شدن سیاست‌های حمایتی را فراهم می‌کند و از سوی دیگر، اهمیت حفاظت از این زیرساخت‌ها را افزایش می‌دهد. هرچه داده‌های متنوع‌تری در یک سامانه گردآوری و به یکدیگر متصل شوند، حفاظت از محرمانگی، تمامیت و دسترس‌پذیری آنها اهمیت بیشتری پیدا می‌کند.

این گزارش در همین زمینه بر ضرورت ایجاد تعادل میان استفاده از داده برای سیاستگذاری و حفاظت از حریم خصوصی و حقوق شهروندان تأکید دارد. از نگاه گزارش، محرمانگی نباید به معنای بستن دسترسی به داده باشد؛ بلکه باید میان محرمانگی، دسترسی کنترل‌شده، استفاده پژوهشی و مسئولیت‌پذیری نهادی توازن ایجاد شود.

از افشای اطلاعات تا باج‌افزار؛ چه تهدیدهایی متوجه سامانه‌های رفاهی است؟

در یکی  از بخش‌های گزارش به تهدیدهای امنیت سایبری زیرساخت‌های حاوی داده‌های حساس رفاهی پرداخته شده است. در این بخش، چند دسته تهدید به‌طور مشخص مورد اشاره قرار گرفته است: دسترسی غیرمجاز، افشای اطلاعات، تغییر یا تخریب داده، حملات باج‌افزاری، حملات با هدف اختلال در خدمت و سواستفاده از دسترسی‌های داخلی.

دسترسی غیرمجاز می‌تواند به معنای ورود افراد فاقد مجوز به اطلاعاتی باشد که برای ارائه خدمات یا سیاستگذاری جمع‌آوری شده‌اند. در مقابل، افشای اطلاعات می‌تواند محرمانگی داده‌های مربوط به وضعیت اقتصادی، درمانی یا خانوادگی افراد را تحت تأثیر قرار دهد.

تهدید فقط به سرقت اطلاعات محدود نمی‌شود.این  گزارش، تغییر یا تخریب داده را نیز در میان مخاطرات این زیرساخت‌ها قرار می‌دهد. در سامانه‌هایی که داده مبنای تصمیم‌گیری یا ارائه خدمات عمومی است، صحت و یکپارچگی اطلاعات اهمیت زیادی دارد؛ بنابراین تغییر داده می‌تواند به اندازه افشای آن مسئله‌ساز باشد.

از سوی دیگر، باج‌افزار و حملات اختلال در خدمت می‌توانند دسترسی به سامانه یا اطلاعات مورد نیاز برای ارائه خدمات را مختل کنند. گزارش به همین دلیل، امنیت سایبری را در کنار «تاب‌آوری» زیرساخت‌های داده‌ای قرار می‌دهد؛ یعنی سامانه فقط نباید در برابر حمله مقاومت کند، بلکه باید بتواند پس از یک رخداد نیز خدمات خود را ادامه دهد و اطلاعات معتبر را بازیابی کند.

تهدیدی که از داخل سازمان می‌آید

یکی از موارد قابل توجه در فهرست تهدیدهای گزارش، «سواستفاده از دسترسی‌های داخلی» است. در سامانه‌هایی که اطلاعات حساس در آنها ذخیره می‌شود، امنیت به مقابله با مهاجم خارج از سازمان محدود نمی‌شود و نحوه تعریف، تخصیص و نظارت بر دسترسی کارکنان و کاربران داخلی نیز اهمیت پیدا می‌کند.

گزارش برای مدیریت این مسئله، تفکیک سطوح دسترسی را در کنار مجموعه‌ای از اصول حفاظت از داده مطرح می‌کند. حداقل‌سازی داده، ناشناس‌سازی یا مستعارسازی اطلاعات و تفکیک سطح دسترسی از جمله سازوکارهایی هستند که می‌توانند در طراحی نظام حکمرانی داده مورد توجه قرار گیرند.

امنیت داده فقط در زمان ذخیره‌سازی مطرح نیست

یکی از نکات کلیدی گزارش این است که امنیت سامانه‌های داده‌محور نباید به مرحله ذخیره‌سازی اطلاعات محدود شود. امنیت باید تمام چرخه عمر داده را پوشش دهد؛ از لحظه تولید و انتقال اطلاعات تا ذخیره‌سازی، پردازش، اشتراک‌گذاری و امحای آن.

گزارش مجموعه‌ای از اقدامات فنی و سازمانی را برمی‌شمارد؛ از جمله احراز هویت چندعاملی، کنترل دسترسی مبتنی بر نقش، ثبت و پایش رخدادها، رمزنگاری داده‌ها در زمان انتقال و ذخیره‌سازی، پشتیبان‌گیری منظم، تفکیک محیط‌های عملیاتی و پژوهشی، آزمون نفوذ و مدیریت آسیب‌پذیری.

این فهرست نشان می‌دهد از نگاه گزارش، امنیت یک سامانه داده‌ای نباید به یک لایه فنی محدود شود. پشتیبان‌گیری و بازیابی اطلاعات، برنامه تداوم خدمت و آمادگی سازمان برای ادامه ارائه خدمات پس از یک حادثه نیز بخشی از امنیت و تاب‌آوری سامانه محسوب می‌شوند.

یکپارچه‌سازی داده‌ها؛ فرصت سیاستگذاری و چالش امنیتی

یکی از چالش‌هایی که گزارش مرکز پژوهش‌های مجلس به آن اشاره می‌کند، جزیره‌ای بودن دستگاه‌های اجرایی و ضعف ارتباط میان پایگاه‌های داده است. براساس این گزارش، سیاستگذاری اجتماعی به داده‌هایی از حوزه‌های مختلف نیاز دارد و زمانی می‌توان از سیاستگذاری مؤثر مبتنی بر داده صحبت کرد که سامانه‌های دستگاه‌های مختلف بتوانند اطلاعات را به‌صورت قابل اعتماد با یکدیگر مبادله کنند. در وضعیت موجود، هر دستگاه تا حد زیادی داده‌های جمع‌آوری‌شده خود را برای خود نگه می‌دارد و همین مسئله تعامل‌پذیری میان دستگاه‌ها را با مشکل مواجه کرده است.

با این حال، حرکت از سامانه‌های جزیره‌ای به سمت یکپارچه‌سازی داده‌ها به این معنا نیست که مسئله امنیت خودبه‌خود حل می‌شود. برعکس، هرچه ارتباط میان سامانه‌ها و جریان انتقال داده بیشتر شود، کنترل دسترسی، ثبت رخدادها، رمزنگاری، مدیریت آسیب‌پذیری و تعیین مسئولیت نهادهای متولی اهمیت بیشتری پیدا می‌کند.

پایگاه رفاه ایرانیان و افزایش اهمیت حفاظت از داده

این گزارش در بررسی وضعیت سامانه‌های اجتماعی و رفاهی، به روند حرکت کشور به سمت استفاده گسترده‌تر از داده در سیاستگذاری نیز اشاره می‌کند. در این مسیر، پایگاه اطلاعات رفاه ایرانیان و سازوکارهایی مانند پنجره واحد خدمات حمایتی و پرونده الکترونیک رفاهی افراد یا خانوار، بخشی از تلاش برای تجمیع و استفاده یکپارچه‌تر از اطلاعات حوزه رفاه هستند.

در همین چارچوب، برنامه هفتم توسعه و مقررات مرتبط نیز بر هوشمندسازی، داده‌محوری، استطاعت‌سنجی و مدیریت یکپارچه اطلاعات در حوزه‌های عمومی تأکید کرده‌اند. گزارش همچنین به الزام ارائه برخط اطلاعات حوزه بیمه‌ای به پایگاه اطلاعات رفاه ایرانیان اشاره می‌کند.

افزایش اتصال سامانه‌ها و انتقال داده میان دستگاه‌ها، در کنار مزیت‌های آن برای سیاستگذاری و ارائه خدمات، اهمیت یک موضوع را بیشتر می‌کند: داده‌های حساس باید در تمام مسیر انتقال و پردازش، تحت سازوکارهای مشخص امنیتی قرار داشته باشند.

امنیت سایبری بخشی از طراحی سامانه است

براساس گزارش مرکز پژوهش‌های مجلس، امنیت سایبری و تاب‌آوری زیرساخت‌های حاوی داده‌های حساس رفاهی باید به‌عنوان یک الزام نهادی و فنی در نظر گرفته شود، نه موضوعی که پس از راه‌اندازی سامانه به آن پرداخته شود. این نگاه، امنیت را از یک اقدام مقطعی برای مقابله با حمله فراتر می‌برد. یک سامانه داده‌محور باید از ابتدا برای مدیریت دسترسی، حفاظت از اطلاعات، شناسایی رخداد، تداوم خدمت و بازیابی پس از حادثه طراحی شود.

این گزارش تأکید می‌کند چالش‌های حوزه داده‌های اجتماعی از یکدیگر جدا نیستند. جزیره‌ای بودن دستگاه‌ها، مالکیت داده، استانداردهای فنی، محرمانگی و امنیت در کنار یکدیگر بخشی از موانع ساختاری حکمرانی داده را تشکیل می‌دهند. بنابراین، حرکت به سمت سیاستگذاری داده‌محور تنها با جمع‌آوری حجم بیشتری از اطلاعات محقق نمی‌شود؛ حفاظت از همان داده‌ها و تضمین امنیت چرخه عمر آنها نیز بخشی جدایی‌ناپذیر از این مسیر است.

گفتنی است در این گزارش، هیچ ادعایی مبنی بر هک شدن یا وقوع حمله سایبری علیه پایگاه‌های رفاهی مطرح نشده است؛ هشدار اصلی درباره ریسک‌های امنیتی این زیرساخت‌ها و ضرورت پیش‌بینی سازوکارهای فنی و سازمانی برای حفاظت از داده‌های حساس است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث