رئیس کانون افتا: امنیت سایبری بانکها با ایجاد ISAC و هوش مصنوعی تقویت میشود
رئیس کانون افتا با تشریح تهدیدات سایبری علیه بانکها، بر تقویت تجهیزات امنیتی، اجرای ISMS، ایجاد ISAC، اشتراکگذاری دادههای حملات و استفاده از هوش مصنوعی تأکید کرد.
رئیس کانون افتا با تشریح مهمترین تهدیدات سایبری علیه بانکهای کشور، بر ضرورت تقویت تجهیزات امنیتی، استفاده از خدمات امنیت مدیریتشده، استقلال ساختار امنیت در بانکها، اجرای کامل ISMS و ایجاد ISAC در حوزه پولی و مالی تأکید کرد.
ابوالفضل روحانی، رئیس کانون افتا، با اشاره به افزایش تهدیدات سایبری علیه بانکهای کشور، مجموعهای از راهکارها را برای ارتقای امنیت زیرساختهای بانکی مطرح کرد و گفت: برای افزایش سطح امنیت زیرساختهای بانکی باید چند محور اصلی از جمله تجهیزات امنیتی، خدمات امنیت مدیریتشده، ساختار سازمانی، آموزش نیروی انسانی، اجرای ISMS، برگزاری مانورهای واقعی و اشتراکگذاری تجربیات حملات سایبری مورد توجه قرار گیرد.
ضرورت استفاده از تجهیزات امنیتی قابل اعتماد
روحانی نخستین محور ارتقای امنیت بانکها را تجهیزات امنیتی دانست و اظهار کرد: زمانی میتوان زیرساختهای بانکی را امن کرد که تجهیزات مورد استفاده، از جمله فایروال، IDS/IPS، PAM و DLP، از قابلیت اطمینان مناسبی برخوردار باشند.
وی با تأکید بر استفاده از محصولات بومی قابل قبول افزود: باید تا حد امکان از محصولات بومی قابل قبول استفاده شود و در حوزههایی که محصول بومی قابل قبول و عملیاتی وجود ندارد، از رویکرد چندبرندی استفاده کنیم.
رئیس کانون افتا ادامه داد: نباید همه تجهیزات شبکه و امنیتی خود را از یک برند یا یک تأمینکننده تهیه کنیم؛ چراکه در صورت وجود یک آسیبپذیری، دامنه آسیب میتواند افزایش پیدا کند. استفاده از تجهیزات چندبرندی میتواند تا حدودی سطح امنیت شبکه را افزایش دهد.
بانکها به سمت خدمات امنیت مدیریتشده بروند
روحانی استفاده از خدمات امنیت مدیریتشده (MSSP) را دومین محور مهم در امنیت سایبری بانکها عنوان کرد و گفت: در حوزه بانکی باید از خدمات امنیت مدیریتشده استفاده کنیم و بتوانیم حوزه امنیت را به مجموعههای تخصصی این حوزه بسپاریم.
وی افزود: مجموعه مرکز مدیریت راهبردی افتا در این زمینه دغدغه و انگیزههای خوبی دارد و اقدامات قابل قبول و شایستهای نیز در این حوزه انجام داده است.
ساختار امنیت سایبری بانکها باید مستقل باشد
رئیس کانون افتا با اشاره به نقش ساختار سازمانی در امنیت سایبری بانکها اظهار کرد: اگر ساختار بانکها را بررسی کنیم، عمدتاً مجموعههایی که در حوزه امنیت فضای مجازی، امنیت شبکه و امنیت زیرساخت فعالیت میکنند، ذیل معاونت فناوری قرار دارند.
به گفته روحانی، این حوزه باید به عنوان یک مدیریت مستقل زیر نظر مدیرعامل قرار گیرد و مستقیماً نیز به مدیرعامل پاسخگو باشد.
آموزش نیروی انسانی؛ حلقه مهم امنیت بانکها
روحانی آموزش نیروی انسانی را یکی دیگر از اولویتهای امنیتی بانکها دانست و گفت: برخی مجموعهها از جمله آکادمی بانکداری هوشمند، برنامههای خوبی برای آموزش در حوزههای مختلف تدوین کردهاند؛ از جمله مبانی بانکداری هوشمند، فناوریهای کلیدی در بانکداری، امنیت، رگولاتوری و تطبیق هوشمند در بانکداری، حکمرانی دیجیتال در بانکداری و مدیریت تغییر.
وی تأکید کرد: این دورهها باید رسمیت پیدا کنند و اگر قرار است ارتقای شغلی صورت گیرد یا فردی مسئولیتی را در حوزه کارشناسی یا مدیریتی برعهده بگیرد، گذراندن این دورههای آموزشی نیز مورد توجه قرار گیرد.
اجرای کامل ISMS در بانکها ضروری است
رئیس کانون افتا اجرای کامل ISMS در ساختار بانکها را از دیگر اولویتهای امنیتی عنوان کرد و گفت: در بسیاری از موارد، آسیبهایی که مشاهده میکنیم ناشی از این است که ISMS بهخوبی پیادهسازی، عملیاتی و اجرایی نشده است.
روحانی همچنین بر ضرورت برگزاری مانورهای دورهای و واقعی تأکید کرد و افزود: باید مانورهای دورهای و واقعی را در اولویت قرار دهیم و روی آنها کار کنیم تا آمادگی بانکها در مواجهه با حملات واقعی افزایش پیدا کند.
درسآموختههای حملات سایبری میان بانکها به اشتراک گذاشته شود
وی اشتراکگذاری تجربیات حاصل از حملات سایبری میان بانکها را یک ضرورت مهم دانست و گفت: در بانکهای مختلف حوادثی رخ میدهد و پس از عبور از یک حادثه، باید درسآموختههای آن مکتوب شود.
روحانی ادامه داد: دادهها و دانش بهدستآمده درباره حمله و نحوه مقابله با آن باید میان بانکها به اشتراک گذاشته شود تا سطح بلوغ امنیتی در تمام بانکها افزایش پیدا کند.
ایجاد ISAC در حوزه بانکی و مالی
رئیس کانون افتا یکی از اقدامات مهم در حوزه امنیت سایبری را ایجاد ISAC در سطح بانکها، بانک مرکزی و کل حوزه پولی و مالی کشور دانست.
وی گفت: اگر بتوانیم ساختار ISAC را در حوزه بانکها، بانک مرکزی و کل حوزه پولی و مالی راهاندازی کنیم، تمام دادههای حاصل از سنسورها و تجهیزات امنیتی بانکها میتواند در یک لایه بالاتر تجمیع و پردازش شود.
به گفته روحانی، در این صورت اگر حادثهای در یکی از مجموعهها رخ دهد، هشدار آن میتواند به سایر مجموعههای حوزه پولی، مالی و بانکی منتقل شود.
زنجیره تأمین و تجهیزات قدیمی؛ از نقاط آسیبپذیر بانکها
روحانی درباره مهمترین نقاط آسیبپذیر بانکهای کشور در شرایط کنونی اظهار کرد: باید به زنجیره تأمین در سطح بانکها توجه جدی شود. این موضوع کل زنجیره تأمین، اعم از سختافزار و نرمافزار را دربرمیگیرد.
وی تجهیزات سختافزاری، مینفریمها و سرورهای قدیمی و همچنین تجهیزاتی را که وصلههای امنیتی، بهروزرسانیها یا لایسنسهای آنها بهروز نشده است، از دیگر نقاط آسیبپذیری عنوان کرد.
رئیس کانون افتا همچنین بر اهمیت رگولاتوری در این حوزه تأکید کرد و گفت: جایگاه و شأن بانک مرکزی در این حوزه بسیار مهم است و بانک مرکزی میتواند نقش تنظیمگری خود را بهخوبی ایفا کند.
روحانی افزود: اگر بانک مرکزی بتواند بایدها، نبایدها و الزامات امنیتی را برای تمام بانکها استاندارد و تنظیمگری کند، در ادامه امکان ارزیابی و نظارت مناسب بر عملکرد بانکها نیز فراهم خواهد شد.
هوش مصنوعی؛ شمشیر دولبه برای امنیت سایبری
رئیس کانون افتا با اشاره به اهمیت هوش مصنوعی در بانکداری دیجیتال و امنیت سایبری گفت: هوش مصنوعی مانند یک شمشیر دولبه است و هم میتواند مزایای بسیار زیادی داشته باشد و هم تهدیداتی برای سازمانها، شبکهها و زیرساختها ایجاد کند.
وی توضیح داد: از زمانی که هوش مصنوعی وارد این حوزه شده، طراحی حملات علیه زیرساختها و سامانهها سریعتر، دقیقتر و در مقیاس بزرگتر انجام میشود. بنابراین زمانی که هوش مصنوعی در حوزه مخرب مورد استفاده قرار میگیرد، میتواند توان تخریب را از نظر سرعت، دقت و گستره افزایش دهد.
روحانی در عین حال استفاده دفاعی از هوش مصنوعی را دارای ظرفیتهای قابل توجه دانست و گفت: هوش مصنوعی میتواند برای پردازش و تحلیل دقیق دادهها مورد استفاده قرار گیرد. ما پیش از این نیز داده داشتیم، اما در سالهای اخیر با افزایش قدرت پردازش، استفاده از یادگیری ماشین، یادگیری عمیق و هوش مصنوعی، توانایی ما برای تحلیل دقیق دادهها افزایش یافته است.
آموزش، پیشنیاز استفاده از هوش مصنوعی در بانکداری
روحانی تأکید کرد که استفاده از هوش مصنوعی در بانکداری دیجیتال نیازمند توجه جدی به آموزش است و گفت: همه تعاریف کلی هوش مصنوعی را میدانند، اما این تعاریف در حوزه بانکی باید متناسب با نیازهای این صنعت، سفارشیسازی و بومیسازی شود.
وی افزود: باید چشمانداز بانکداری هوشمند مشخص شود و دقیقاً بدانیم در حوزه بانکداری دیجیتال و بانکداری هوشمند میخواهیم به کجا برسیم. چشمانداز، مأموریت و معماری مناسب در این اکوسیستم از الزامات اولیه است.
رئیس کانون افتا همچنین مدلهای کسبوکار و ارزشآفرینی در حوزه بانکداری دیجیتال و هوشمند، تجربه مشتری و بانکداری شخصیسازیشده را از موضوعات مهم این حوزه دانست.
به گفته وی، یکی از توانمندیهای بانکداری هوشمند این است که خدمات متناسب با نیاز، سلیقه و علایق هر مشتری ارائه شود؛ بهگونهای که هر مشتری احساس کند بانک متناسب با نیازهای او شکل گرفته است.
نقش یادگیری ماشین، کلانداده و فناوریهای نوین در بانکداری هوشمند
روحانی با اشاره به اهمیت یادگیری ماشین و کلانداده در بانکداری گفت: در حوزه بانکداری باید به موضوعاتی مانند یادگیری ماشین، نحوه استفاده و نگهداری از کلاندادهها و تحلیل آنها توجه کنیم تا بتوانیم از دادهها برای ارتقای سطح خدمات بانکی استفاده کنیم.
وی فناوریهایی مانند بلاکچین و دفاتر کل توزیعشده (DLT)، رایانش ابری و اینترنت اشیا را نیز از دیگر فناوریهایی دانست که میتوانند در توسعه بانکداری دیجیتال و هوشمند مورد استفاده قرار گیرند.
رئیس کانون افتا تحول و تحلیل داده را یکی دیگر از ارکان بانکداری هوشمند عنوان کرد و گفت: داده مانند نفت خام است و برای اینکه بتوان از آن ارزشآفرینی کرد، باید فرآیندهای مدیریت، پردازش و تحلیل روی آن انجام شود.
وی افزود: در کنار مدیریت و تحلیل داده، موضوع حاکمیت و حکمرانی داده نیز اهمیت بسیار زیادی دارد و باید در حوزه بانکداری هوشمند، موضوعاتی مانند حکمرانی داده، مدیریت تغییر و امنیت سازمانی تعیین تکلیف شوند.
احراز هویت دیجیتال و KYC؛ ضرورت بانکداری هوشمند
روحانی احراز هویت دیجیتال و KYC را نیز از ارکان مهم بانکداری دیجیتال و هوشمند دانست و گفت: بانک باید بداند مشتری خود چه کسی است و در دنیا نیز روشهای علمی و طرحهای مختلفی برای این موضوع پیادهسازی شده است.
وی تأکید کرد: باید در حوزه احراز هویت دیجیتال در بانکداری اقدامات جدی انجام دهیم؛ چراکه این موضوع میتواند سطح امنیت را در بانکداری باز و بانکداری هوشمند افزایش دهد.
ISAC و هوش مصنوعی برای مقابله سریعتر با حملات سایبری
رئیس کانون افتا درباره حرکت به سوی استفاده از سامانههای هوشمند برای مقابله با حملات سایبری، بار دیگر بر ضرورت ایجاد ISAC در حوزه پولی و مالی تأکید کرد و گفت: در ساختار بانکی، پولی و مالی، اعم از بانکها، فینتکها و سایر بخشهای مالی، باید ساختار ISAC ایجاد شود.
وی افزود: در صورت ایجاد ISAC، دادههای سامانهها و تجهیزات مختلف امنیتی در یک لایه بالاتر تجمیع و پردازش میشود و اطلاعات مدیریتی و امنیتی به این لایه انتقال پیدا میکند.
روحانی نخستین مزیت این ساختار را ارتقای دانش امنیتی در کل این سامانه دانست و گفت: از سوی دیگر میتوان به هشدار زودهنگام دست پیدا کرد؛ یعنی تجربیات و دادههای مربوط به حملات مختلف در یک نقطه تجمیع شود و در صورت مشاهده الگوی مشابه، هشدار آن به سایر اعضای شبکه منتقل شود تا برای مقابله آماده باشند.
وی ادامه داد: با توجه به قابلیتهای هوش مصنوعی، دادههای مربوط به حملات سایبری نیز باید تجمیع و با استفاده از هوش مصنوعی پردازش شوند تا الگوها و رفتارهای مختلف حملات شناسایی و برای مقابله با تهدیدات مورد استفاده قرار گیرند.
تشخیص حملات سایبری با تحلیل رفتار و امضای حمله
روحانی درباره روشهای مختلف تشخیص حملات سایبری توضیح داد: یکی از روشها، تشخیص مبتنی بر امضاست. هر حمله میتواند الگو، روش یا مشخصهای داشته باشد که در سامانه ثبت میشود و زمانی که همان الگو مشاهده شود، سیستم میتواند وقوع حمله را تشخیص دهد.
وی روش دیگر را تشخیص رفتارهای غیرمتعارف عنوان کرد و گفت: سامانه در شرایط عادی رفتار مشخصی دارد و اگر رفتاری غیرمتعارف در سیستم مشاهده شود، سامانه میتواند احتمال وقوع حمله را تشخیص دهد.
ISAC میتواند واکنش بانکها به حملات سایبری را سریعتر کند
رئیس کانون افتا در پایان تأکید کرد: اگر بتوانیم تمام دادههای مربوط به حملات در حوزه بانکی، پولی، مالی و فینتک را در یک لایه بالاتر، یعنی ISAC، تجمیع و با استفاده از هوش مصنوعی پردازش کنیم، میتوانیم به تحلیل قویتر، پیشبینی بهتر و واکنش سریعتر در برابر حملات سایبری دست پیدا کنیم.