استاندارد امنیتی جدید اروپا برای VPNها؛ EN 304 620 چیست؟
اروپا روند تصویب استاندارد جدید EN 304 620 برای امنیت VPNها را آغاز کرده است. این استاندارد الزامات مربوط به حریم خصوصی، رمزنگاری، لاگها، تلهمتری و امنیت سرویسهای VPN را مشخص میکند.
نهاد اروپایی استانداردسازی مخابرات (ETSI) روند تصویب یک استاندارد امنیت سایبری جدید برای سرویسها و محصولات VPN را آغاز کرده است؛ استانداردی که میتواند معیار مشترکی برای سنجش امنیت، حریم خصوصی و نحوه مدیریت دادهها در سرویسهای VPN فعال در اروپا ایجاد کند.
این استاندارد با عنوان EN 304 620 بخشی از مجموعهای شامل ۱۷ استاندارد جدید است که با هدف پشتیبانی فنی از قانون تابآوری سایبری اتحادیه اروپا (Cyber Resilience Act یا CRA) تدوین شدهاند.
استاندارد EN 304 620 برای VPN چه چیزی را تغییر میدهد؟
استاندارد جدید ETSI مجموعهای از الزامات فنی و حریم خصوصی را برای محصولات VPN مشخص میکند. هدف اصلی این است که شرکتهای ارائهدهنده VPN بتوانند بهجای تکیه بر ادعاهای امنیتی و تبلیغاتی خود، از یک چارچوب فنی و قابلتطبیق برای اثبات رعایت الزامات امنیت سایبری اروپا استفاده کنند.
پیشنویس این استاندارد با مشارکت تعدادی از شرکتها و نهادهای فعال در حوزه فناوری و امنیت سایبری تهیه شده است. از جمله این مجموعهها میتوان به Surfshark، ZTE، BSI، Palo Alto Networks، Google و Nord Security اشاره کرد.
در صورت نهایی شدن استاندارد، EN 304 620 میتواند به یک معیار مشترک برای ارزیابی امنیت سرویسهای VPN در بازار اروپا تبدیل شود.
الزامات امنیتی و حریم خصوصی VPNها
بر اساس جزئیات منتشرشده درباره پیشنویس استاندارد، الزامات مختلفی برای سرویسهای VPN در نظر گرفته شده است. این الزامات حوزههایی مانند ثبت دادهها، تلهمتری، معماری سرورها، مدیریت اطلاعات ورود، رمزنگاری، بهروزرسانی نرمافزار و آزمایش آسیبپذیریها را پوشش میدهند.
یکی از مهمترین بخشهای این استاندارد به سیاست عدم ثبت اطلاعات کاربران (No-Logs) مربوط میشود. همچنین استفاده از زیرساخت سرورهای مبتنی بر حافظه موقت یا RAM-only در میان پیشنهادهای مطرحشده قرار دارد.
بر اساس این پیشنویس، تلهمتری نیز نباید بهصورت پیشفرض برای کاربران فعال باشد و استفاده از آن باید با انتخاب کاربر انجام شود.
از سوی دیگر، برنامههای VPN نباید اطلاعات حساسی مانند رمزهای عبور را در لاگهای سیستمی ذخیره کنند. همچنین در صورتی که کاربر قصد خروجی گرفتن از فایل تنظیمات حاوی اطلاعات ورود یا دادههای حساس را داشته باشد، نرمافزار باید نسبت به این موضوع به او هشدار دهد.
رمزنگاری و مدیریت امن اطلاعات روی دستگاه
استاندارد EN 304 620 علاوه بر زیرساخت سرورها، نحوه مدیریت اطلاعات حساس روی دستگاه کاربران را نیز مورد توجه قرار میدهد.
از جمله موارد پیشنهادی میتوان به مدیریت امن حافظه و رمزنگاری دادههای ذخیرهشده بهصورت محلی اشاره کرد.
ارائهدهندگان VPN همچنین باید پیش از انتشار بهروزرسانیهای نرمافزاری، آزمایشهای امنیتی خودکار و دستی انجام دهند. نصب وصلههای امنیتی در دسترس نیز باید هنگام اجرای برنامه بهصورت خودکار انجام شود.
شفافیت بیشتر درباره سطح امنیت VPN
یکی دیگر از اهداف استاندارد جدید، ارائه اطلاعات شفافتر درباره قابلیتهای امنیتی و حریم خصوصی سرویسهای VPN است.
این موضوع میتواند به کاربران کمک کند بهتر تشخیص دهند که یک VPN برای چه نوع تهدیدهایی مناسب است؛ از نیازهای معمول حفظ حریم خصوصی در اینترنت گرفته تا سناریوهای پرخطر که در آنها ناشناسماندن کاربر اهمیت بیشتری دارد.
در نتیجه، کاربران میتوانند بهجای اتکا به ادعاهایی مانند «امنیت کامل» یا «ناشناسماندن تضمینی»، سرویسهای VPN را بر اساس مجموعهای از معیارهای فنی مشخصتر مقایسه کنند.
ارتباط استاندارد VPN با قانون Cyber Resilience Act اروپا
استاندارد EN 304 620 بخشی از تلاش گستردهتر ETSI برای تبدیل الزامات قانون تابآوری سایبری اتحادیه اروپا (CRA) به استانداردها و الزامات فنی قابل اجرا است.
قانون CRA طیف گستردهای از محصولات دارای اجزای دیجیتال را شامل میشود؛ از نرمافزارها و تجهیزات متصل گرفته تا مدیران رمز عبور، آنتیویروسها، سیستمهای خانه هوشمند، گجتهای پوشیدنی و اسباببازیهای متصل به اینترنت.
۱۷ پیشنویس استاندارد جدید ETSI قرار است در نهایت به استانداردهای هماهنگشده (Harmonized Standards) تبدیل شوند. در صورت تصویب و ارجاع رسمی آنها در چارچوب CRA، شرکتهایی که استانداردهای مرتبط را رعایت کنند میتوانند از سازوکاری تحت عنوان «فرض انطباق» (Presumption of Conformity) بهرهمند شوند.
این سازوکار مسیر مشخصتری را برای تولیدکنندگان فراهم میکند تا نشان دهند محصولاتشان الزامات قانونی امنیت سایبری اتحادیه اروپا را رعایت میکند.
استاندارد جدید VPN چه زمانی نهایی میشود؟
ETSI اعلام کرده است که پیشنویس ۱۷ استاندارد وارد مرحله Public Inquiry شده است؛ مرحلهای که در آن نهادهای عضو میتوانند نظرات و پیشنهادهای خود را درباره متن استانداردها ارائه کنند.
این پیشنویسها برای ۴۱ سازمان عضو در سراسر اروپا، از جمله نهادهای ملی استانداردسازی، ارسال شدهاند.
فرآیند بررسی و تصویب استانداردها بسته به هر استاندارد از اواسط سپتامبر تا اواسط نوامبر ۲۰۲۶ ادامه خواهد داشت. بنابراین، الزامات EN 304 620 هنوز قطعی نیستند و ممکن است در جریان بررسیهای نهایی تغییر کنند.
شرکتهایی که مشمول قانون Cyber Resilience Act هستند نیز باید تا پایان سال ۲۰۲۷ الزامات امنیت سایبری مربوط به این قانون را رعایت کنند.
استاندارد مشترک اروپا چه تأثیری بر کاربران VPN دارد؟
در صورت نهایی شدن EN 304 620، کاربران VPN در اروپا میتوانند معیارهای مشخصتر و یکسانتری برای ارزیابی امنیت سرویسها در اختیار داشته باشند.
این استاندارد همچنین میتواند شرکتهای VPN را به سمت شفافیت بیشتر درباره نحوه ثبت اطلاعات، معماری سرورها، رمزنگاری، تلهمتری و فرآیندهای امنیتی سوق دهد.
با این حال، EN 304 620 هنوز یک استاندارد نهایی نیست و جزئیات آن ممکن است تا پایان فرآیند مشاوره و تصویب تغییر کند. در صورت تصویب نهایی، این استاندارد میتواند یکی از مهمترین چارچوبهای فنی برای ارزیابی امنیت و حریم خصوصی سرویسهای VPN در بازار اروپا باشد.