کد خبر: ۵۶۸

در گفت‌و‌گو با ۲۴ نیوز:

کارشناس امنیت سایبری: حملات به بانک‌های ایران فقط به تجهیزات تحریمی مربوط نیست

1

در گفت‌وگو با میلاد چراغی، کارشناس امنیت سایبری، دلایل حملات به بانک‌های ایران، چالش‌های امنیت سایبری، رایانش ابری، MTTD، MTTR و تهدیدهای جدید بررسی شده است.

هانا حیدری
خبرنگار:
هانا حیدری

میلاد چراغی بیش از ۸ سال است که در حوزه امنیت اطلاعات فعالیت می‌کند. تمرکز اصلی او بر تیم آبی (Blue Team)، مرکز عملیات امنیت (SOC) و مهندسی تشخیص (Detection Engineering) است و در حال حاضر در یک شرکت امنیت سایبری در همین حوزه مشغول به فعالیت است.

چراغی پیش از این در حوزه تست نفوذ (Pentest) فعالیت داشته و در زمینه لینوکس، توسعه Sandbox و تحلیل بدافزار نیز تجربه دارد. او همچنین در چند پروژه متن‌باز مطرح حوزه امنیت مشارکت داشته که از جمله آن‌ها می‌توان به توسعه Rule برای ELK و Splunk، توسعه Payload Attack برای Atomic Red Team و توسعه Rule برای شناسایی حملات و تکنیک‌های MITRE ATT&CK اشاره کرد.

وی در کنار فعالیت حرفه‌ای خود، پادکست فارسی «Blue Site Stories» را در حوزه امنیت سایبری اداره می‌کند و کتاب‌های تخصصی این حوزه، از جمله «استراتژی‌های تیم آبی»، «خودکارسازی مهندسی تشخیص حملات» و «پاسخ به حادثه در امنیت سایبری» را ترجمه کرده است. در ادامه، مشروح گفت‌وگوی چراغی با ۲۴نیوز را می‌خوانید:

چه چیزی باعث شد به حوزه امنیت سایبری علاقه‌مند شوید و در آن فعالیت کنید؟

علاقه من به حوزه امنیت سایبری به سال‌های ۱۳۸۹ و ۱۳۹۰ برمی‌گردد. آن زمان مشغول کدنویسی PHP بودم و در بخشی که مربوط به آپلود فایل می‌شد، این سؤال برایم پیش آمد که آیا می‌توان توابعی را که برای اعتبارسنجی و کنترل این بخش نوشته‌ام، دور زد یا خیر.

این تجربه ساده با راهنمایی معلمی که آن زمان داشتم، به‌تدریج جرقه علاقه‌ام به حوزه امنیت را زد. کم‌کم در این مسیر قرار گرفتم و فعالیت حرفه‌ای خود را در حوزه امنیت سایبری ادامه دادم.

بسیاری از کارشناسان بر این باورند که حمله‌های سایبری به زیرساخت‌های بانکی به دلیل استفاده از سخت‌افزارهای خارجی است که به دلیل تحریم‌ها از بازار سیاه وارد کشور شده‌اند و ممکن است این تجهیزات از قبل به بدافزار یا باج‌افزار آلوده بوده باشند. ارزیابی شما از این دیدگاه چیست؟

اگر به پرونده حملات سایبری چند سال اخیر نگاه کنیم، می‌بینیم که موضوع بسیار پیچیده‌تر از این است. اخیراً یکی از مسئولان گفته بود که بخشی از زیرساخت سخت‌افزاری شبکه بانکی کشور روی Mainframeهای IBM فعالیت می‌کند؛ تجهیزاتی که به دلیل تحریم‌ها نه پشتیبانی رسمی دارند و نه تأمین قطعات آن‌ها به‌راحتی امکان‌پذیر است. همین مسئله می‌تواند ریسک‌های عملیاتی و امنیتی ایجاد کند.

البته تاکنون هیچ گزارش فنی رسمی منتشر نشده که مشخص کند دقیقاً کدام بخش از این تجهیزات دچار مشکل است. از طرف دیگر، وقتی به حملات صورت‌گرفته علیه بانک‌های ملی، تجارت، صادرات و توسعه صادرات نگاه می‌کنیم، متوجه می‌شویم که مسئله تنها سخت‌افزارهای قدیمی نیست.

اتکای چند بانک به یک زیرساخت نرم‌افزاری یا ارائه‌دهنده خدمات مشترک نیز یک ریسک بزرگ ایجاد کرده است؛ چراکه یک نقطه ضعف می‌تواند به‌صورت هم‌زمان چند بانک را تحت تأثیر قرار دهد. در کنار این موضوع، مشکلات ناشی از قطع اینترنت نیز توان تیم‌های عملیاتی و دفاعی را کاهش داده است.

بنابراین، وابستگی به تجهیزات قدیمی و فاقد پشتیبانی رسمی که در نتیجه تحریم‌ها ایجاد شده، قطعاً یک ریسک واقعی است؛ اما اینکه بگوییم همه این حملات به دلیل وجود بدافزارهای از پیش نصب‌شده روی تجهیزات خریداری‌شده از بازار سیاه اتفاق افتاده‌اند، به نظرم ساده‌سازی بیش از حد مسئله است.

الگویی که در سه سال اخیر در کشور مشاهده کرده‌ایم، نشان می‌دهد حملات از مواردی مانند نشت اطلاعات و باج‌گیری به سمت حملات مستقیم به زیرساخت‌های عملیاتی و از کار انداختن خدمات حرکت کرده‌اند. به نظر من، این مسئله بیش از آنکه تنها به تأمین‌کنندگان تجهیزات مربوط باشد، به ضعف در معماری، تمرکز ریسک روی زیرساخت‌های مشترک و مدیریت بحران بازمی‌گردد.

بزرگ‌ترین چالش‌هایی که در حال حاضر در حوزه امنیت سایبری وجود دارد، چیست؟

این چالش‌ها در سراسر دنیا وجود دارند و ایران نیز از این قاعده مستثنا نیست. البته برخی از چالش‌های ایران با سایر کشورها مشترک است و برخی دیگر ویژگی‌های خاص خود را دارد.

در فضای ایران، به نظر من نخستین و مهم‌ترین چالش، تمرکز خدمات حیاتی روی زیرساخت‌های مشترک است. زمانی که چند بانک بزرگ به یک شرکت ارائه‌دهنده خدمات نرم‌افزاری یا هسته بانکی وابسته باشند، یک نفوذ می‌تواند به‌صورت هم‌زمان کل شبکه بانکی کشور را مختل کند.

چالش دوم، نبود شفافیت و الزام قانونی کافی برای گزارش‌دهی حوادث است. بسیاری از مواقع، زمانی که یک بانک یا سازمان دچار حادثه می‌شود، گزارش فنی روشنی درباره علت بروز حادثه، خسارت‌های واردشده و مسئولیت آن منتشر نمی‌شود.

همین مسئله باعث شده این‌گونه اتفاقات به‌تدریج عادی جلوه کنند. برای مثال، در مقطعی بانک‌های مهم کشور بیش از ۳۰ روز قادر به ارائه برخی خدمات نبودند، اما مردم همچنان اطلاعات دقیقی درباره علت این اتفاق دریافت نکردند. مردم متوجه اختلال در خدمات شدند، امکان انتقال وجه نداشتند و حتی نمی‌توانستند موجودی حساب خود را مشاهده کنند؛ در واقع به پول خود دسترسی نداشتند، اما حتی پس از گذشت چند هفته نیز گزارش شفافی درباره علت این اتفاق ارائه نشد.

موضوع دیگر، فیلترینگ و وضعیت زیرساخت اینترنت کشور است. این شرایط به‌جای آنکه مانعی برای مهاجمان ایجاد کند، در مواردی باعث گسترش استفاده از ابزارهای VPN و سرویس‌های غیرقابل اعتماد شده است. همین مسئله نیز می‌تواند دید تیم‌های مدافع را کاهش دهد.

تصور این بود که با فیلترینگ و ایران‌اکسس کردن می‌توان مشکل را حل کرد، اما در عمل نه‌تنها این مسئله حل نشده، بلکه چالش تیم‌های امنیتی نیز در این زمینه بیشتر شده است.

در نهایت، موضوع کمبود نیروی متخصص را نیز باید جدی گرفت. مسئله تنها نبود نیروی متخصص نیست، بلکه کمبود شدید نیروی انسانی متخصص در کشور احساس می‌شود و در کنار آن، روند مهاجرت این نیروها نیز صعودی است. برای مثال، در سه تا چهار سال اخیر، حدود ۷۰ درصد از دوستان و همکارانی که می‌شناختم از ایران مهاجرت کرده‌اند.

مهم‌ترین تهدیدات سایبری که امروز شبکه‌های شرکت‌های ICT را هدف قرار می‌دهند، کدام‌اند؟

با توجه به آنچه امروز در جامعه امنیت سایبری ایران مشاهده می‌کنیم، نخستین مورد، حملات هدفمند با انگیزه‌های سیاسی و نظامی است. گروه‌هایی مانند «گنجشک درنده» که مسئولیت حمله به بانک سپه و پاسارگاد را در جریان جنگ ۱۲ روزه بر عهده گرفتند، نمونه‌ای از این نوع حملات هستند. در این حملات، انگیزه اصلی مالی نیست، بلکه هدف قرار دادن زیرساخت‌های حیاتی برای ایجاد فشار سیاسی است.

دومین مورد، حمله به زیرساخت مشترک ارائه‌دهندگان خدمات است. همان‌طور که اشاره کردم، مهاجم به‌جای هدف قرار دادن یک بانک، ممکن است شرکتی را هدف بگیرد که در پشت صحنه به چند بانک خدمات ارائه می‌دهد.

موضوع سوم، حملات DDoS و ایجاد اختلال در دسترس‌پذیری سرویس‌هاست که برای شبکه بانکی و صرافی‌های رمزارزی، از جمله نوبیتکس، اهمیت زیادی دارد.

چهارمین موضوع نیز سوءاستفاده از تجهیزات لبه شبکه مانند فایروال‌ها و روترهاست. پیکربندی‌های ضعیف یا Firmwareهای قدیمی که به دلیل محدودیت دسترسی به اینترنت امکان به‌روزرسانی آن‌ها وجود نداشته، می‌توانند به‌شدت در معرض سوءاستفاده قرار بگیرند.

آیا در یک سال گذشته الگوی حملات سایبری نسبت به گذشته تغییر کرده است؟

قطعاً الگوی حملات تغییر کرده و این تغییر نه‌تنها برای فعالان حوزه امنیت، بلکه برای عموم جامعه نیز تا حد زیادی قابل مشاهده است.

تا همین چند سال پیش، هر زمان خبر هک یا حمله سایبری در رسانه‌های رسمی منتشر می‌شد، در بسیاری از موارد موضوع به نشت اطلاعات و باج‌گیری مربوط بود. مهاجم داده‌ها را سرقت می‌کرد، سازمان را به افشای اطلاعات تهدید می‌کرد و در نهایت یا اطلاعات را منتشر می‌کرد یا در ازای دریافت پول از انتشار آن‌ها خودداری می‌کرد.

اما از خرداد سال گذشته و با حملاتی که بانک سپه و پاسارگاد را هدف قرار داد، این الگو تا حد زیادی تغییر کرد و حملات جدی‌تر به سمت زیرساخت‌های عملیاتی حرکت کردند.

در این نوع حملات، هدف اصلی لزوماً سرقت داده نیست، بلکه از کار انداختن کامل خدمات بانکی و ایجاد اختلال در ارائه سرویس است.

میانگین زمان شناسایی (MTTD) و پاسخ به حادثه (MTTR) در سازمان چقدر باید باشد؟

پیش از هر چیز باید توضیح دهیم که MTTD و MTTR دقیقاً به چه معنا هستند. زمانی که از MTTD صحبت می‌کنیم، منظور مدت‌زمانی است که از شروع حمله یا نفوذ تا لحظه‌ای که تیم امنیتی متوجه آن می‌شود، سپری می‌شود.

MTTR نیز مدت‌زمانی است که از شناسایی حمله تا مهار کامل حادثه، رفع مشکل و بازگشت سرویس به شرایط عادی طول می‌کشد.

سازمان‌های بالغ معمولاً تلاش می‌کنند این دو شاخص را تا حد چند ساعت کاهش دهند. با این حال، یکی از مشکلات فضای ایران این است که در بسیاری از موارد این دو عدد در گزارش‌های رسمی منتشر نمی‌شوند.

معمولاً اعلام می‌شود که یک سرویس برای چند ساعت یا چند روز دچار اختلال بوده و سپس خدمات به حالت عادی بازگشته‌اند، اما مشخص نمی‌شود که حادثه دقیقاً چه زمانی آغاز شده، چه زمانی شناسایی شده و چه مدت طول کشیده تا به‌طور کامل مهار شود.

در گزارش‌های خارجی معمولاً زمان شروع حمله با جزئیات مشخص اعلام می‌شود؛ برای مثال عنوان می‌شود که حمله در ساعت ۸:۳۴ روز ۱۶ فوریه آغاز شده است. اما در گزارش‌های داخلی معمولاً چنین جزئیاتی وجود ندارد و تنها به مدت‌زمان اختلال و زمان بازگشت خدمات اشاره می‌شود.

با افزایش مهاجرت به رایانش ابری، مهم‌ترین ریسک‌های امنیتی چیست؟

برای سازمان‌های داخلی، نخستین ریسک، همان تمرکز روی یک ارائه‌دهنده خدمات مشترک است؛ موضوعی که در حملات به چند سازمان مالی نیز شاهد آن بوده‌ایم.

وقتی چند نهاد زیرساخت خود را روی یک شرکت واحد قرار می‌دهند تا هزینه‌هایشان کاهش پیدا کند، عملاً یک نقطه شکست واحد (Single Point of Failure) ایجاد می‌شود؛ یعنی اگر آن نقطه شکست از کار بیفتد، همه مجموعه‌های وابسته نیز هم‌زمان تحت تأثیر قرار می‌گیرند.

ریسک دوم، پیکربندی نادرست دسترسی‌هاست؛ چه در دسترسی‌های داخلی و چه خارجی. این مسئله همچنان یکی از رایج‌ترین عوامل نشت اطلاعات محسوب می‌شود.

موضوع سوم، فیلترینگ و مسیر ترافیک است. زمانی که داده‌های ما از مسیرهای واسط و کمتر قابل اعتماد عبور می‌کنند، احتمال رهگیری آن‌ها افزایش می‌یابد و تأمین امنیت این مسیرها نیز دشوارتر می‌شود.

در نهایت، باید به مدل «مسئولیت مشترک» در زیرساخت‌های ابری اشاره کرد. بسیاری از سازمان‌های ایرانی تصور می‌کنند وقتی داده‌هایشان روی سرورهای یک شرکت دیگر قرار می‌گیرد، مسئولیت امنیت آن داده‌ها نیز به‌طور کامل بر عهده همان شرکت است؛ در حالی که چنین نیست و مسئولیت امنیت در محیط‌های ابری میان ارائه‌دهنده سرویس و مشتری تقسیم می‌شود.

اگر بخواهید تنها یک اولویت امنیتی را به مدیران سازمان‌ها توصیه کنید، آن چیست؟

اگر بخواهم یک توصیه مشخص و متناسب با شرایط فعلی داشته باشم، پیشنهاد می‌کنم سازمان‌ها تمرکز خدمات حیاتی روی یک زیرساخت مشترک را کاهش دهند و در کنار پیشگیری، روی تاب‌آوری عملیاتی نیز سرمایه‌گذاری کنند.

چیزی که حوادث چند سال اخیر به ما نشان داده، این است که مهاجم بالاخره ممکن است راهی برای نفوذ یا ایجاد اختلال پیدا کند. مسئله اصلی این است که یک سازمان تا چه اندازه می‌تواند خدمات خود را به‌سرعت بازیابی کند، بدون آنکه کل زنجیره ارائه خدماتش نیز هم‌زمان از کار بیفتد.

در کنار این موضوع، رعایت اصول پایه امنیت همچنان ضروری است. برخورداری از نیروی انسانی متخصص، تجهیزات مناسب، معماری صحیح و برنامه‌ریزی برای تداوم کسب‌وکار و بازیابی خدمات، به سازمان‌ها کمک می‌کند توان عملیاتی و تاب‌آوری خود را در برابر حملات سایبری حفظ و تقویت کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
خانه پربازدید پربحث