کد خبر: ۸۷۴

مدیرعامل کاشف در گفت‌وگو با ۲۴ نیوز : دیگر هیچ توجیهی برای تجمیع سرویس‌های بانکی وجود ندارد

وحید خدابخشی

اختلال بانک‌های ملی، صادرات، تجارت و توسعه صادرات چه درس‌هایی برای امنیت شبکه بانکی داشت؟ گفت‌وگوی ۲۴ نیوز با مدیرعامل کاشف درباره زیرساخت مشترک و الزامات امنیتی.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

گستردگی اختلال خدمات چهار بانک ملی، صادرات، تجارت و توسعه صادرات موجب شد این بانک‌ها بیش از یک ماه در ارائه سرویس‌ها با چالش مواجه شوند. کارشناسان، زیرساخت مشترک این چهار بانک را در طولانی‌شدن زمان بازیابی سامانه‌ها تأثیرگذار می‌دانند. از نظر آن‌ها، اگر هر بانک زیرساخت متمایزی داشت، آسیب به یک زیرساخت، هم‌زمان چهار بانک را درگیر نمی‌کرد.

وحید خدابخشی، مدیرعامل شرکت کاشف، نیز زیرساخت مشترک و تمرکز سرویس‌های بانکی را ریشه‌دار در تصمیمات مدیریتی و کسب‌وکار اشتباه گذشته دانست و تأکید کرد که دیگر هیچ توجیهی برای تجمیع سرویس‌های بانکی وجود ندارد. به گفته او، جداسازی و توزیع زیرساخت خدمات چهار بانک آسیب‌دیده آغاز شده و قرار است خدمات آن‌ها به‌صورت توزیع‌شده ارائه شود.

در ادامه، جزئیات گفت‌وگوی ۲۴نیوز با مدیرعامل شرکت کاشف را می‌خوانید.

در رابطه با همین حملات اخیر بانک‌ها، خیلی مطرح شد که زیرساخت مشترک و ضعف‌های زیرساختی که وجود داشته، عامل این اتفاق بوده است. می‌خواستم بدانم شرکت کاشف، با توجه به اینکه کارشناسان امنیتی بارها هشدار می‌دادند که این زیرساخت مشترک می‌تواند ریسک ایجاد کند، به‌عنوان بازوی امنیتی بانک مرکزی چه هشدارهایی به نظام بانکی داده بود؟ آیا این ریسک را شناسایی کرده بودیم که ممکن است چنین اتفاقی بیفتد؟

زیرساخت مشترک ریشه در تصمیمات مدیریتی و کسب‌وکار اشتباه گذشته دارد. این ریسک را ما در شرکت کاشف شاهدش بودیم و در همین دو ماه اخیر نیز تمهیدات و هشدارهایی برای مقابله با تبعات آن به نظام بانکی ارسال شد. اطلاع دارم که در دوره جدید مسئولیت معاونت فناوری بانک مرکزی، بعد از جنگ رمضان، نامه‌نگاری‌ها و مکاتباتی با شبکه بانکی انجام شده تا آن‌ها از توزیع شبکه در یک نقطه پرهیز کنند. اقدامات لازم در این خصوص هم شروع شده، اما ۲۰ یا ۳۰ سال تجمیع و یکپارچگی سرویس‌ها، یک‌شبه و یک‌روزه قابل جداسازی نیست.

با این حال، اکنون جداسازی شبکه و زیرساخت در حال انجام است. این اتفاق، هرچند دیر و با هزینه بسیار رقم خورد، اما باعث شد تا از تمرکز زیاد و ایجاد نقاط تکین شکست جلوگیری و این موضوع مدیریت شود. البته، توزیع زیرساخت هم هزینه و چالش‌های مخصوص به خود را دارد؛ از سخت‌تر شدن کنترل گرفته تا افزایش هزینه‌ها.

پس از حمله به بانک‌های ملی، صادرات، تجارت و توسعه صادرات، دیگر هیچ توجیهی وجود ندارد که در حوزه‌ای، به‌خصوص نظام بانکی، تجمیع سرویس داشته باشیم که در زمان بحران و آسیب، دامنه تخریب گسترده شود.

جایگزینی برای شرکت انفورماتیک به‌عنوان زیرساخت مشترک بانک‌های ملی، صادرات، تجارت  و توسعه صادرات مشخص شده یا هنوز تعیین تکلیف نشده است؟

 بله. جایگزینی سرویس‌ها بلافاصله بعد از اولین رخداد شروع شد. قبل‌تر از آن هم برنامه‌ریزی شده بود و پیاده‌سازی آن سرعت پیدا کرده است و قرار است خدمات این چهار بانک به‌صورت توزیع‌شده ارائه شود.

از زمان شناسایی حمله به بانک‌ها تا انجام اقدامات برای مهار آن، شرکت کاشف برای جلوگیری از سرایت این اختلال به سایر بانک‌ها چه کارهایی انجام داد؟

کاشف به‌عنوان بازوی نظارتی بانک مرکزی در حوزه امنیت، در دوران اختلال بانک‌ها با بررسی و تحلیل ادله و شواهد دیجیتال برای شناسایی منشأ و نحوه وقوع حمله و ثبت و اشتراک‌گذاری درس‌آموخته‌ها وارد میدان شد. همچنین، تیم کاشف با بررسی‌های انجام‌شده یک‌سری درس‌آموخته را به نشانه‌هایی از حملات و نرم‌افزار تبدیل کردند. سپس، این نرم‌افزار را روی تمام زیرساخت‌های بانکی کشور و پرداخت و فین‌تک‌ها اجرا کردند و خوشبختانه نشانه دیگری از وجود آلودگی پیدا نشد.

با توجه به اینکه وظیفه ذاتی کاشف اجرای تمهیدات برای نظارت در حوزه اثربخشی اقدامات امنیتی و هم حوزه هم‌سازی است، سعی می‌کنیم تا نقش‌آفرینی در این خصوص را به مرور با با کیفی‌سازی نیروی انسانی و توجه بیشتر به مأموریت‌ها تقویت کنیم.

با توجه به  درس‌آموخته‌ها از اختلال بانک‌ها، الزامات جدیدی از طرف کاشف به بانک‌ها ابلاغ شده است ؟

بلافاصله بعد از اختلال، هم به‌صورت مکاتبات از طرف بانک مرکزی و هم در طی جلسات متعددی در نظام بانکی، چه در شورای معاونان بانک مرکزی و معاونان بانک‌های کشور که در بانک مرکزی برگزار می‌شود و چه در جلسات امنیتی و با حضور ذی‌نفعان مختلف، موارد موشکافی و جزئیات بررسی شد. خطاها، ضعف‌ها و نقاط قوت نیز بررسی و طی مکاتبات متعدد به عزیزان ارسال شد و حتماً در دوره‌های مختلف پایش می‌شود.

ما در حال حاضر هم مشغول ارزیابی امنیتی مجدد مجموعه خدمات و شرکت‌های دیگر گروه ملی انفورماتیک، مثل خدمات، کاشف، شاپرک، مرکز مبادلات ارز و طلا، مرکز اعتبارسنجی و سایر شرکت‌ها هستیم و سعی می‌کنیم در مرحله بعدی، در حوزه بانکی هم این ارزیابی‌ها را شدت بدهیم.

ساختاری وجود دارد که بانک‌ها در صورت عدم تبعیت از الزامات امنیتی جریمه شوند؟

در قانون جدید بانک مرکزی که مصوب ۱۴۰۲ است، ظرفیت آن ذیل ماده ۲۵ این قانون وجود دارد. در واقع، هیئت انضباطی بانک مرکزی، که بر اساس تخلفات گزارش‌شده می‌تواند تشکیل جلسه بدهد، می‌تواند متناسب با آن تخلف، برخورد مالی یا حتی قضایی انجام دهد.

گزارش خطا
ارسال پیام
captcha
خانه پربازدید پربحث