کد خبر: ۶۸۴

اختلال SSL سایت بانک مرکزی؛ ماجرای گواهی‌های امنیتی و وابستگی به سرویس‌های خارجی

بانک مرکزی

اختلال اخیر سایت‌های بانک مرکزی و شاپرک بار دیگر وابستگی زیرساخت وب ایران به گواهی‌های SSL و سرویس‌دهندگان خارجی را برجسته کرده است.

هانا حیدری
خبرنگار:
هانا حیدری

بانک مرکزی در بیانیه‌ای اعلام کرده است گواهی فنی‌ـ‌امنیتی برخی سایت‌های مرتبط با این بانک از سوی تأمین‌کننده خارجی لغو شده و این اتفاق ارتباطی با حمله سایبری به زیرساخت‌های بانکی ندارد؛ با این حال، این نخستین‌بار نیست که اختلال یا از دسترس خارج شدن سایت‌های ایرانی به مشکلات مربوط به گواهی SSL گره می‌خورد.

براساس بیانیه بانک مرکزی، این اتفاق در پی «اقدامات خصمانه دشمن صهیونی‌ـ‌آمریکایی در حوزه‌های نظامی و سایبری» رخ داده است. در نتیجه، ممکن است کاربران هنگام مراجعه به برخی پایگاه‌های اطلاع‌رسانی بانک با خطاهای مربوط به گواهی امنیتی SSL مواجه شوند.

بانک مرکزی در عین حال تأکید کرده است که این مشکل ناشی از حمله سایبری به زیرساخت‌های بانک مرکزی نیست و خدمات بانکی همچنان برقرار است. این بانک همچنین اعلام کرده اقدامات لازم برای ایجاد تدابیر جایگزین و رفع مشکل گواهی امنیتی در حال انجام است.

بر اساس اطلاعیه بانک مرکزی، کاربران تا زمان رفع مشکل حتی می‌توانند با عبور از پیام خطای نمایش‌داده‌شده در مرورگر به خدمات موردنظر خود دسترسی پیدا کنند؛ توصیه‌ای که از منظر امنیت سایبری نیازمند احتیاط است، زیرا هشدار SSL برای جلوگیری از برقراری ارتباط با سایتی نمایش داده می‌شود که اعتبار گواهی آن برای مرورگر قابل تأیید نیست.

شاپرک یک ماه قبل با همین سناریو دست‌وپنجه نرم کرد

ماجرای اخیر بانک مرکزی در حالی رخ داده که تنها چند هفته پیش، اتفاق مشابهی برای شرکت شاپرک گزارش شده بود.

در ۲۹ تیرماه ۱۴۰۵، بانک مرکزی اعلام کرد گواهی‌نامه فنی‌ـ‌امنیتی شاپرک «بدون هیچ اعلام قبلی» از سوی تأمین‌کننده خارجی لغو شده است. در همان اطلاعیه نیز بانک مرکزی تأکید کرد که هیچ حمله سایبری به شرکت شاپرک یا زیرساخت‌های پرداخت کشور رخ نداده و تیم‌های فنی با استفاده از راهکارهای جایگزین، تداوم خدمات را تضمین کرده‌اند.

وجه مشترک این دو رخداد آن است که مشکل در ابتدا می‌تواند برای کاربر شبیه یک حمله سایبری یا اختلال زیرساختی به نظر برسد، در حالی که منشأ اعلام‌شده آن، مشکل در اعتبار گواهی امنیتی وب‌سایت بوده است.

این نخستین اختلال SSL در سایت‌های ایرانی نیست

بررسی سوابق ماه‌های اخیر نشان می‌دهد مشکلات مربوط به گواهی‌های امنیتی به شاپرک و بانک مرکزی محدود نمی‌شود.

در فروردین ۱۴۰۵، وب‌سایت سازمان تنظیم مقررات و ارتباطات رادیویی نیز به دلیل تمدید نشدن گواهی SSL از دسترس خارج شد. گزارش دیجیاتو نشان می‌دهد گواهی SSL دامنه CRA.IR از ۱۵ فروردین تمدید نشده بود.

همچنین در همان دوره، شماری از وب‌سایت‌ها و سامانه‌های دولتی با خطاهای SSL مواجه شدند. بر اساس بررسی منتشرشده توسط زومیت، گواهی SSL وب‌سایت پژوهشگاه میراث فرهنگی در هفتم اسفند ۱۴۰۴ و گواهی سایت سازمان آمار در ۲۵ فروردین ۱۴۰۵ منقضی شده بود. در این گزارش، اختلال در دسترسی برخی سرورهای داخل ایران به زیرساخت‌های صدور و تمدید گواهی نیز به‌عنوان یکی از عوامل مطرح شده است.

بنابراین، سابقه از دسترس خارج شدن سایت‌های دولتی به دلیل مشکلات SSL وجود دارد، اما علت همه آن‌ها یکسان نبوده است.

SSL چگونه می‌تواند یک سایت را از دسترس خارج کند؟

گواهی SSL/TLS بخشی از زنجیره اعتماد میان وب‌سایت و مرورگر کاربر است. زمانی که این گواهی منقضی یا لغو شود، یا مرورگر نتواند اعتبار صادرکننده آن را تأیید کند، اتصال HTTPS با هشدار امنیتی مواجه می‌شود.

در چنین شرایطی ممکن است خود سرور و داده‌های سایت کاملاً سالم باشند، اما کاربر نتواند مانند گذشته به سایت دسترسی پیدا کند.

این مسئله از نظر امنیت سایبری اهمیت دارد، زیرا از دسترس خارج شدن یک وب‌سایت به‌تنهایی نشانه هک، نفوذ یا تخریب زیرساخت نیست. برای تشخیص حمله سایبری باید شواهد دیگری مانند تغییرات غیرمجاز در سامانه، نفوذ به حساب‌های مدیریتی، دستکاری داده‌ها، بدافزار یا اختلال در سرویس‌های زیرساختی وجود داشته باشد.

به همین دلیل، اطلاعیه بانک مرکزی نیز میان اختلال در دسترسی به پایگاه‌های اطلاع‌رسانی و حمله به زیرساخت‌های بانکی تمایز قائل شده است.

مسئله فراتر از یک گواهی منقضی‌شده است

اگرچه در نگاه اول SSL یک جزء فنی کوچک در معماری وب به نظر می‌رسد، اتفاقات اخیر نشان می‌دهد وابستگی به خدمات خارجی می‌تواند در شرایط تحریم یا قطع ارتباطات بین‌المللی به یک نقطه آسیب‌پذیر تبدیل شود.

در ماه‌های اخیر، علاوه بر مشکلات ناشی از انقضای گواهی‌ها، موضوع محدودیت شرکت‌های خارجی در ارائه یا تمدید برخی خدمات برای کاربران ایرانی نیز مطرح شده است. برای مثال، در تیرماه ۱۴۰۵ خبرگزاری فارس اعلام کرد امکان دریافت یا تمدید گواهی‌های امنیتی معتبر برای وب‌سایت این رسانه به دلیل تحریم‌ها با محدودیت مواجه شده است.

از سوی دیگر، مستندات Let's Encrypt نیز نشان می‌دهد دسترسی سرورهای مستقر در ایران به سرویس‌های خارجی صدور و تمدید گواهی می‌تواند به دلیل محدودیت ارتباطات بین‌المللی با مشکل مواجه شود؛ موضوعی که فرآیند اعتبارسنجی و تمدید خودکار گواهی‌ها را تحت تأثیر قرار می‌دهد.

یک زنگ هشدار برای زیرساخت وب ایران

ماجرای اخیر بانک مرکزی را نمی‌توان صرفاً یک خطای SSL در نظر گرفت. اهمیت اصلی این اتفاق در آن است که نشان می‌دهد زیرساخت دسترسی امن به وب‌سایت‌های حیاتی کشور تا چه اندازه می‌تواند به سرویس‌دهندگان و زنجیره اعتماد خارجی وابسته باشد.

در شرایط عادی، لغو یا انقضای یک گواهی امنیتی با صدور گواهی جایگزین قابل مدیریت است. اما وقتی یک وب‌سایت متعلق به نهادی حاکمیتی یا زیرساختی مانند بانک مرکزی باشد، اختلال در این لایه می‌تواند پیامدهای گسترده‌تری داشته باشد؛ زیرا حتی اگر سرور، پایگاه داده و شبکه داخلی کاملاً سالم باشند، اختلال در لایه اعتماد وب می‌تواند دسترسی کاربران به اطلاعات و خدمات را مختل کند.

اتفاق اخیر بیش از آنکه به‌تنهایی نشانه یک حمله سایبری باشد، نمونه‌ای از ریسک وابستگی در زنجیره خدمات امنیت وب است؛ ریسکی که پیش‌تر نمونه‌هایی از آن در شاپرک و شماری از وب‌سایت‌های دولتی نیز دیده شده است.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث