کد خبر: ۷۸۸

استاندارد امنیتی جدید اروپا برای VPNها؛ EN 304 620 چیست؟

اتحادیه اروپا

اروپا روند تصویب استاندارد جدید EN 304 620 برای امنیت VPNها را آغاز کرده است. این استاندارد الزامات مربوط به حریم خصوصی، رمزنگاری، لاگ‌ها، تله‌متری و امنیت سرویس‌های VPN را مشخص می‌کند.

نهاد اروپایی استانداردسازی مخابرات (ETSI) روند تصویب یک استاندارد امنیت سایبری جدید برای سرویس‌ها و محصولات VPN را آغاز کرده است؛ استانداردی که می‌تواند معیار مشترکی برای سنجش امنیت، حریم خصوصی و نحوه مدیریت داده‌ها در سرویس‌های VPN فعال در اروپا ایجاد کند.

این استاندارد با عنوان EN 304 620 بخشی از مجموعه‌ای شامل ۱۷ استاندارد جدید است که با هدف پشتیبانی فنی از قانون تاب‌آوری سایبری اتحادیه اروپا (Cyber Resilience Act یا CRA) تدوین شده‌اند.

استاندارد EN 304 620 برای VPN چه چیزی را تغییر می‌دهد؟

استاندارد جدید ETSI مجموعه‌ای از الزامات فنی و حریم خصوصی را برای محصولات VPN مشخص می‌کند. هدف اصلی این است که شرکت‌های ارائه‌دهنده VPN بتوانند به‌جای تکیه بر ادعاهای امنیتی و تبلیغاتی خود، از یک چارچوب فنی و قابل‌تطبیق برای اثبات رعایت الزامات امنیت سایبری اروپا استفاده کنند.

پیش‌نویس این استاندارد با مشارکت تعدادی از شرکت‌ها و نهادهای فعال در حوزه فناوری و امنیت سایبری تهیه شده است. از جمله این مجموعه‌ها می‌توان به Surfshark، ZTE، BSI، Palo Alto Networks، Google و Nord Security اشاره کرد.

در صورت نهایی شدن استاندارد، EN 304 620 می‌تواند به یک معیار مشترک برای ارزیابی امنیت سرویس‌های VPN در بازار اروپا تبدیل شود.

الزامات امنیتی و حریم خصوصی VPNها

بر اساس جزئیات منتشرشده درباره پیش‌نویس استاندارد، الزامات مختلفی برای سرویس‌های VPN در نظر گرفته شده است. این الزامات حوزه‌هایی مانند ثبت داده‌ها، تله‌متری، معماری سرورها، مدیریت اطلاعات ورود، رمزنگاری، به‌روزرسانی نرم‌افزار و آزمایش آسیب‌پذیری‌ها را پوشش می‌دهند.

یکی از مهم‌ترین بخش‌های این استاندارد به سیاست عدم ثبت اطلاعات کاربران (No-Logs) مربوط می‌شود. همچنین استفاده از زیرساخت سرورهای مبتنی بر حافظه موقت یا RAM-only در میان پیشنهادهای مطرح‌شده قرار دارد.

بر اساس این پیش‌نویس، تله‌متری نیز نباید به‌صورت پیش‌فرض برای کاربران فعال باشد و استفاده از آن باید با انتخاب کاربر انجام شود.

از سوی دیگر، برنامه‌های VPN نباید اطلاعات حساسی مانند رمزهای عبور را در لاگ‌های سیستمی ذخیره کنند. همچنین در صورتی که کاربر قصد خروجی گرفتن از فایل تنظیمات حاوی اطلاعات ورود یا داده‌های حساس را داشته باشد، نرم‌افزار باید نسبت به این موضوع به او هشدار دهد.

رمزنگاری و مدیریت امن اطلاعات روی دستگاه

استاندارد EN 304 620 علاوه بر زیرساخت سرورها، نحوه مدیریت اطلاعات حساس روی دستگاه کاربران را نیز مورد توجه قرار می‌دهد.

از جمله موارد پیشنهادی می‌توان به مدیریت امن حافظه و رمزنگاری داده‌های ذخیره‌شده به‌صورت محلی اشاره کرد.

ارائه‌دهندگان VPN همچنین باید پیش از انتشار به‌روزرسانی‌های نرم‌افزاری، آزمایش‌های امنیتی خودکار و دستی انجام دهند. نصب وصله‌های امنیتی در دسترس نیز باید هنگام اجرای برنامه به‌صورت خودکار انجام شود.

شفافیت بیشتر درباره سطح امنیت VPN

یکی دیگر از اهداف استاندارد جدید، ارائه اطلاعات شفاف‌تر درباره قابلیت‌های امنیتی و حریم خصوصی سرویس‌های VPN است.

این موضوع می‌تواند به کاربران کمک کند بهتر تشخیص دهند که یک VPN برای چه نوع تهدیدهایی مناسب است؛ از نیازهای معمول حفظ حریم خصوصی در اینترنت گرفته تا سناریوهای پرخطر که در آنها ناشناس‌ماندن کاربر اهمیت بیشتری دارد.

در نتیجه، کاربران می‌توانند به‌جای اتکا به ادعاهایی مانند «امنیت کامل» یا «ناشناس‌ماندن تضمینی»، سرویس‌های VPN را بر اساس مجموعه‌ای از معیارهای فنی مشخص‌تر مقایسه کنند.

ارتباط استاندارد VPN با قانون Cyber Resilience Act اروپا

استاندارد EN 304 620 بخشی از تلاش گسترده‌تر ETSI برای تبدیل الزامات قانون تاب‌آوری سایبری اتحادیه اروپا (CRA) به استانداردها و الزامات فنی قابل اجرا است.

قانون CRA طیف گسترده‌ای از محصولات دارای اجزای دیجیتال را شامل می‌شود؛ از نرم‌افزارها و تجهیزات متصل گرفته تا مدیران رمز عبور، آنتی‌ویروس‌ها، سیستم‌های خانه هوشمند، گجت‌های پوشیدنی و اسباب‌بازی‌های متصل به اینترنت.

۱۷ پیش‌نویس استاندارد جدید ETSI قرار است در نهایت به استانداردهای هماهنگ‌شده (Harmonized Standards) تبدیل شوند. در صورت تصویب و ارجاع رسمی آنها در چارچوب CRA، شرکت‌هایی که استانداردهای مرتبط را رعایت کنند می‌توانند از سازوکاری تحت عنوان «فرض انطباق» (Presumption of Conformity) بهره‌مند شوند.

این سازوکار مسیر مشخص‌تری را برای تولیدکنندگان فراهم می‌کند تا نشان دهند محصولاتشان الزامات قانونی امنیت سایبری اتحادیه اروپا را رعایت می‌کند.

استاندارد جدید VPN چه زمانی نهایی می‌شود؟

ETSI اعلام کرده است که پیش‌نویس ۱۷ استاندارد وارد مرحله Public Inquiry شده است؛ مرحله‌ای که در آن نهادهای عضو می‌توانند نظرات و پیشنهادهای خود را درباره متن استانداردها ارائه کنند.

این پیش‌نویس‌ها برای ۴۱ سازمان عضو در سراسر اروپا، از جمله نهادهای ملی استانداردسازی، ارسال شده‌اند.

فرآیند بررسی و تصویب استانداردها بسته به هر استاندارد از اواسط سپتامبر تا اواسط نوامبر ۲۰۲۶ ادامه خواهد داشت. بنابراین، الزامات EN 304 620 هنوز قطعی نیستند و ممکن است در جریان بررسی‌های نهایی تغییر کنند.

شرکت‌هایی که مشمول قانون Cyber Resilience Act هستند نیز باید تا پایان سال ۲۰۲۷ الزامات امنیت سایبری مربوط به این قانون را رعایت کنند.

استاندارد مشترک اروپا چه تأثیری بر کاربران VPN دارد؟

در صورت نهایی شدن EN 304 620، کاربران VPN در اروپا می‌توانند معیارهای مشخص‌تر و یکسان‌تری برای ارزیابی امنیت سرویس‌ها در اختیار داشته باشند.

این استاندارد همچنین می‌تواند شرکت‌های VPN را به سمت شفافیت بیشتر درباره نحوه ثبت اطلاعات، معماری سرورها، رمزنگاری، تله‌متری و فرآیندهای امنیتی سوق دهد.

با این حال، EN 304 620 هنوز یک استاندارد نهایی نیست و جزئیات آن ممکن است تا پایان فرآیند مشاوره و تصویب تغییر کند. در صورت تصویب نهایی، این استاندارد می‌تواند یکی از مهم‌ترین چارچوب‌های فنی برای ارزیابی امنیت و حریم خصوصی سرویس‌های VPN در بازار اروپا باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث