پلیس فتا مرجع هماهنگ کننده امنیت سایبری کسب و کارها

 
 
معاون فنی پلیس فتای ناجا گفت: پلیس فتا ناجا علاوه بر ضابطیت عام و شأن تخصصی خود در رسیدگی به جرایم سایبری، بر اساس سند نظام ملی پیشگیری و مقابله با حوادث سایبری مرجع هماهنگ کننده امنیت سایبری کسب و کارهاست.
 
سرهنگ علی نیک نفس در تشریح این مطلب اظهار داشت: نظام ملی پیشگیری و مقابله با حوادث فضای مجازی پس از طرح در جلسات کارشناسی متعدد و اجماع نخبگان در سال ۹۶ و در جلسه شورای عالی فضای مجازی به ریاست رئیس جمهور تصویب و به سازمان های مربوطه ابلاغ شده است.
 
وی با اشاره به اینکه طبق همین مصوبه مسئولیت جمع‌آوری ادله دیجیتال در جرایم عمومی فضای مجازی نیز به عهده پلیس فتا گذاشته شده است، افزود: همزمان با رسیدگی به جرایم فزاینده سایبری و انجام وظایف قانونی در مقام ضابط قضائی شامل برخورد با مجرمان و احقاق حق قربانیان این حوزه؛ در واحدهای پلیس فتا در سراسر کشور تلاش مضاعفی به منظور امن سازی فضای کسب و کار دیجیتال کشور و ایجاد اعتماد عمومی و آسایش خاطر هموطنان و انجام فعالیت های سالم اقتصادی و تجارت آنلاین صورت گرفته که به لطف الهی نتایج مثبت و رشد قابل توجه این گونه کسب و کارها را در پی داشته است.
 
این مقام مسئول بیان کرد: برابر حکم شورای عالی فضای مجازی و به فرمان مقام معظم رهبری (مدظله العالی)، شورای عالی فضای مجازی نقطه‌ کانونی متمرکز برای سیاست گذاری، تصمیم‌گیری و هماهنگی در فضای مجازی کشور است و مصوبات این شورا در حکم قانون و برای کلیه ذی نفعان و سازمان های مسئول الزام آور است.
 
این مقام انتظامی ادامه داد: بر همین اساس اقدامات فراوانی از سوی پلیس فتا در راستای اجرای دقیق و کامل وظایف محوله در سند نظام ملی پیشگیری و مقابله با حوادث فضای مجازی صورت گرفته و گزارشات مربوطه به مرکز ملی فضای مجازی و مراجع سطح عالی ارسال شده و مورد تقدیر نیز واقع شده است.
 
معاون فنی پلیس فتا ناجا افزود: پلیس فتا در راستای انجام وظیفه اجتماعی و ملی خود و در اجرای فرامین و منویات مقام معظم رهبری تلاش کرده تا حد ممکن جای خالی برخی سازمان های دیگر را نیز در حوزه های امنیت سایبری کشور پر کند که از این بابت از همه همکاران وظیفه شناس و پرتلاش در سراسر میهن عزیز اسلامی تشکر می کنم.
 
سرهنگ نیک نفس ضمن تاکید بر این نکته که مدیران کسب و کارها نقش کلیدی و مسئولیت اصلی برقراری و حفظ امنیت سایبری مجموعه تحت مدیریت و داده های مشتریان و حفظ حریم خصوصی آنان را برعهده دارند، ادامه داد: تأمین امنیت سایبری فرآیندی تکراری-افزایشی و مستمر بوده و پلیس فتا همانند گذشته در سراسر کشور آماده ارائه استانداردها، الزامات و  مشاوره ها و همکاری در زمینه ارتقای سطح امنیت کسب و کارهای سالم اینترنتی است.
 
بر اساس گزارش پایگاه اطلاع‌رسانی پلیس فتا، این مقام مسئول در پاسخ به اظهار نظرهای صورت گرفته اخیر توسط برخی افراد که در انجام وظایف خود در سند نظام ملی پیشگیری و مقابله دچار اشکال هستند، بر لزوم تلاش همه جانبه و هم افزای سازمان های مسئول و حفظ وفاق ملی در مواجهه با تهدیدات و مخاطرات فراگیر و عمیق سایبری کشور در همه حوزه ها تاکید کرد.
 

شناسایی ۲۹۵ افزونه سارق اطلاعات در مرورگر کروم

 
 
بررسی‌های مؤسسه ادگارد نشان می‌دهد بیش از ۸۰ میلیون کاربر کروم حداقل یکی از ۲۹۵ افزونه معیوب عرضه شده برای این مرورگر را نصب کرده‌اند که برای سرقت اطلاعات به کار می‌رود.
 
به نقل از زد دی نت، ۲۹۵ افزونه مخرب شناسایی شده اطلاعات خصوصی کاربران را سرقت کرده و با بررسی آنها برای نمایش آگهی‌های هدفمند در درون نتایج جستجوی بینگ و گوگل اقدام می‌کنند.
 
شرکت ادگارد که این افزونه‌های سارق را شناسایی کرده می‌گوید بخش زیادی از افزونه‌های یادشده مدعی بلوکه کردن آگهی‌های تبلیغاتی مزاحم هستند. اما به جای این کار اطلاعات کاربران را می‌دزدند و تبلیغات هدفمند نمایش می‌دهند. بسیاری از این افزونه‌ها در وب استور رسمی مرورگر کروم هم در دسترس هستند.
 
برخی از این افزونه‌ها که در ظاهر تنها برای پیش بینی آب و هوا به کار می‌روند و برخی دیگر نیز از نمایشگرها اسکرین شات می‌گیرند. از مجموع ۲۹۵ افزونه مخرب شناسایی شده ۲۴۵ افزونه کارکرد خاصی به جز سرقت اطلاعات ندارند و بدون اجازه کاربر به طور دائمی در پس زمینه مرورگر فعال باقی می‌مانند.
 
علیرغم اطلاع رسانی این موضوع به گوگل، این شرکت هنوز برای حذف افزونه‌های مخرب شناسایی شده اقدام نکرده و اکثر آنها هنوز در وب استور کروم در دسترس هستند.

امیر ناظمی: پلیس فتا نهاد مناسبی برای رسیدگی‌ به سیاست‌های حوزه امنیت سایبری نیست

رئیس سازمان فناوری اطلاعات ایران و معاون وزیر ارتباطات می‌گوید که پلیس فتا را نهاد مناسبی برای رسیدگی به شکایات حوزه امنیت سایبری نمی‌داند.
 
 
 
امیر ناظمی، رئیس سازمان فناوری اطلاعات و معاون وزیر ارتباطات در گفت‌و‌گو با ایرنا، اعلام کرد که پلیس فتا مرجع مناسبی برای رسیدگی به مشکلات حوزه کسب‌و‌کارهای آنلاین نیست. وی در همین رابطه افزود که حوزه امنیت، سیاست‌گذاری‌های شایسته‌ی خود را می‌طلبد و این موضوع با رفع‌و‌رجوع کردن شکایت‌ها و نارضایتی کاربران توسط پلیس فتا تفاوت زیادی دارد.
 
امیر ناظمی در رابطه با حملایت سایبری به دو رویکرد عمومی و بین‌المللی تأکید و اشاره کرد که در کشور ما، مشارکت بین‌المللی برای دفع حملات سایبری در وضعیت مطلوبی قرار ندارد.
 
ناظمی با اشاره به متولیان ساماندهی فضای سایبری در ایران، بانک‌های داده دستگاه‌ها در نظام مقابله را به سه دسته تقسیم کرد:
 
سازمان‌های حساسی که مسئولیت مقابله با هر اتفاقی در این سازمان‌ها به عهده مرکز «افتا» ریاست جمهوری (امنیت فضای تولید و تبادل اطلاعات کشور) است.
کسب‌و‌کارهایی که جرائم در خصوص آن‌ها رخ می‌دهد و رسیدگی به این جرائم بر عهده پلیس فتا است.
سازمان‌های دولتی دیگری که مقابله با رخدادها در آن‌ها بر عهده وزیر ارتباطات و مرکز ماهر است.
امیر ناظمی در رابطه با مناسب نبودن پلیس فتا به‌عنوان مرجع رسیدگی به مشکلات کسب‌وکارها توضیح داد:
 
پلیس امنیت برای رفع شکایت‌ها و نارضایتی‌ها طراحی شده است و این نهاد نمی‌تواند برای رسیدگی به سیاست سایبری و امنیت سایبری مناسب باشد؛ زیرا یک نهاد انتظامی است و نهاد توسعه‌گرا نیست.
 
رئیس سازمان فناوری اطلاعات ایران، همچنین در مورد دخالت پلیس فتا در این تقسیم کار، با ابراز نارضایتی به این مورد اشاره کرد که دستورهای سازمان فناوری اطلاعات به‌عنوان نهاد حیاتی در مورد امنیت سایبری، از ارزش چندانی برخوردار نیست؛ زیرا رسیدگی به امور سایبری با یک تقسیم‌بندی اشتباه بر عهده‌ی سازمان دیگری قرار گرفته و از دسترس سازمان فناوری اطلاعات خارج شده است.
 
وی همچنین به حمایت از هکرهای کلاه سفید که دو سال قبل توسط سازمان فناوری اطلاعات به رسمیت شناخته شدند هم پرداخت و از رسمیت بخشیدن به این دسته از هکرها خبر داد. وی همچنین اشاره کرد که اگر هکرهای کلاه سفید (باگ بانتی) بتوانند حملات سایبری و باگ‌های سیستم را کشف کنند، از آن‌ها پشتیبانی خواهد شد.

معاون وزیر ارتباطات: امنیت سایبری، نیاز به سیاست‌گذاری دارد

 
 
معاون وزیر ارتباطات گفت: به نظر می‌رسد پلیس فتا برای رسیدگی به شکایات حوزه امنیت سایبری نهاد مناسبی نباشد چرا که این حوزه با رفع و رجوع کردن شکایات ساماندهی نمی‌شود و نیاز به سیاست‌گذاری دارد.
 
«رویارویی با حملات سایبری به دو رویکرد مهم عمومی و بین‌المللی نیاز دارد که در کشور ما مشارکت بین‌المللی در سطح مطلوبی نیست». «امیر ناظمی» روز شنبه با این توضیح در گفت‌وگو با ایرنا افزود: به دلیل ساختاری که وجود دارد، مشارکت بین‌الملل برای دفع حملات سایبری در سطح مطلوبی قرار ندارد.
 
رئیس سازمان فناوری اطلاعات گفت: ساماندهی فضای سایبری در کشور سه متولی دارد. در نظام مقابله، بانک‌های داده دستگاه‌ها به سه دسته تقسیم می‌شوند؛ دسته اول سازمان‌های حساس هستند که مسئولیت مقابله با رخداد در این سازمان‌ها به «افتا» ریاست جمهوری -امنیت فضای تولید و تبادل اطلاعات کشور- برمی‌گردد.
 
وی اضافه کرد: دسته دوم کسب‌وکارها هستند و مقابله با جرائمی که در خصوص آن‌ها رخ می‌دهد، بر عهده پلیس فتا است. مقابله با رخدادهای بقیه سازمان‌های دولتی را نیز وزارت ارتباطات و مرکز ماهر بر عهده ‌دارند.
 
ناظمی افزود: رسیدگی به مشکلات حوزه کسب‌وکارها در اختیار پلیس فتا است که البته احساس می‌کنم شاید این نهاد، مرجع مناسبی برای این کار نباشد؛ چراکه سیاست‌گذاری در حوزه امنیت، با رفع ‌و رجوع کردن شکایت‌ها و نارضایتی‌های کاربران متفاوت است.
 
رئیس سازمان فناوری اطلاعات ایران تصریح کرد: زمانی می‌توان سیاست سایبری و امنیت سایبری مناسب داشت که نهاد متولی آن ‌یک‌نهاد توسعه‌گرا باشد. «پلیس امنیت» برای رفع شکایت‌ها و نارضایتی‌های اساسی طراحی شده و یک‌نهاد انتظامی است به‌حساب می‌آید نه یک‌نهاد توسعه‌ای. این تقسیم‌کار از ابتدا اشتباه بود.
 
وی اضافه کرد: «این شکل تقسیم‌کار باعث شده، نه کسب‌وکارها و نه نهادهای حیاتی، حرف من به‌عنوان سازمان فناوری اطلاعات را گوش ندهند چراکه می‌گویند بر اساس قانون، رسیدگی به امور سایبری ما بر عهده سازمان دیگری است.»
 
او درباره حمایت از هکرهای کلاه‌سفید که می‌توانند حملات سایبری و باگ‌هایی که در سیستم‌ها وجود دارد را کشف و دفع کنند، گفت: حدود دو سال قبل برای اولین مرتبه بود که هکرهای کلاه‌سفید توسط سازمان فناوری اطلاعات و پس ‌از آن از سوی نهادهای دیگر به رسمیت شناخته شدند.
 
قبلاً از آن هکرها دستگیر می‌شدند؛ ما به آن‌ها رسمیت دادیم و حتی با برگزاری باگ‌بانتی (کشف و اعلام آسیب‌پذیری سیستم‌ها با دریافت جایزه) تشویق‌شان کردیم. البته قبول دارم که هنوز با میزان مطلوبی که در این حوزه مدنظرمان است، فاصله داریم.
 
ناظمی اشاره کرد: رسیدن به نقطه مطلوب در این حوزه، کار یک‌شب و یک هفته نیست. راهکارهای متفاوتی وجود دارد، یکی از آن‌ها این است که شرکت‌ها باید باگ‌بانتی (bug bounty) را افزایش دهند. البته ما نیز باید کمک کنیم و دنبال این هستیم که حتماً در این مسیر قدم برداریم.
 
وزارت ارتباطات و سازمان فناوری نمی‌تواند به‌صورت مستقیم به هکرهای کلاه‌سفید، پول بدهد اما فکرهایی در این خصوص داریم. مثلاً به بنگاه‌ها و شرکت‌ها وام‌های ارزان‌قیمت بدهیم اما شرط بگذاریم که درصدی از این وام را به باگ‌بانتی اختصاص بدهند. با این کار حملات سایبری به مجموعه‌های مختلف به‌شدت کاهش پیدا می‌کند.

انتخابات ریاست جمهوری آمریکا در معرض حملات فیشینگ و هک

 
 
تحقیقی جدید نشان می دهد مقامات برگزار کننده انتخابات ریاست جمهوری ۲۰۲۰ آمریکا از ابزارهای امنیتی مناسبی استفاده نمی کنند و در معرض حملات فیشینگ و هک قرار دارند.
 
به نقل از انگجت، ریسک های امنیتی در خصوص انتخابات ریاست جمهوری ۲۰۲۰ آمریکا فقط به حملات سایبری مستقیم به سیستم های رای گیری محدود نمی شود.
 
شرکت تحقیقات سایبری «آرئا وان سکیوریتی»(Area ۱ Security) با انتشار گزارشی هشدار داده بسیاری از مقامات برگزاری انتخابات از سیستم های ایمیلی استفاده می کنند که آنها را در معرض حملات فیشینگ و هک قرار می دهد.
 
حدود ۵۳ درصد از ۱۰ هزار مقامات محلی و دولتی برگزار کننده انتخابات ریاست جمهوری آمریکا، راهبردهای امنیتی ابتدایی یا غیر استانداردی در برابر حملات فیشینگ دارند. فقط ۱۸.۶ درصد از این عده از اقدامات امنیتی  پیشرفته استفاده می کردند. همچنین ۵.۴ درصد این مقامات نیز از آدرس های ایمیل شخصی استفاده می کنند.
 
حوزه های انتخاباتی کوچکی در ایالت های مین، میشیگان، میسوری و نیوهپمشایر امریکا از نسخه های مشکل دار نرم افزار «اگزیم» (Exim) استفاده می کردند.
 
البته به گفته جی مایکل دنیل از شرکت «سایبرتریت آلیانس» این امر لزوما به هک فرایند رای گیری منجر نمی شود زیرا دستکاری رای گیری دیجیتال در سطح گسترده کار بسیار سختی است. اما باج افزارها و حملات فیشینگ فعالیت های مجریان انتخابات را با چالش روبرو می کند و شبهاتی درباره نتایج انتخابات نیز به وجود می آورد.

پیش‌نمایش مجازی: رویداد بلک‌هَت ۲۰۲۰

WhatsApp Image 2020-07-27 at 14.23.30.jpeg
 
 
بیایید صادق باشیم: هیچ‌کس (تأکید می‌کنم هیچ‌کس) انتظار این همه چالش را در سال 2020 نداشت. اگر کسی را سراغ دارید که ادعا می‌کند می‌دانست در این سال چه بلاهایی سرمان بیاید لطفاً با ما آشنایشان کنید؛ هدایای خوبی در انتظارش است! 
به گزارش روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛ اکثریت جمعیت برای گذران زندگی و ادامه‌ی حرفه‌ی خود با تغییرات بزرگ و سختی‌های فراوانی روبرو شدند (دورکاری، زدن ماسک، شست و شوی زیاد، فاصله اجتماعی، دستکش و ...). با این همه، ظاهراً یک قماش هست که تقریباً در برابر پاندمی ویروس کرونا و تغییرات پیرامونی‌اش ایمنِ ایمن مانده: قماش مجرمان سایبری. 
مجرمان سایبری همیشه کاربران را دنبال می‌کنند. کاربران هم حالا مجبور به دورکاری شده‌اند و مهاجمین نیز به تبع آن همان نقطه‌ی دورکاری را هدف حملات خود انتخاب کردند. در طول دوران کرونا ویروس ما شاهد حملات رو به فزونیِ جستجوی فراگیر علیه RDP در سراسر کره‌ی زمین هستیم.
برای مجرمان سایبری این پاندمی فرصتی است طلایی نه تنها برای بقا که همچنین برای شکوفایی. در ماه آوریل، شاهد اوجگیری فعالیت کلاهبرداران اینترنتی بودیم که کمی در ماه می کاهش یافت و بعد در ژوئن و جولای باری دیگر خود به سطح ماه آوریل رساند. به منظور بررسی این واقعه، از یوجین کسپرسکی در طول سخنرانی اخیرش با رسانه‌ها کمک گرفتیم. او به طور خلاصه چنین توضیح داد، «مجرمان سایبری از خانه کار می‌کنند تا درست لحظه‌ای که دستگیر شوند و بیافتند زندان».
مباحث قابل‌انتظار در رویداد بلک‌هَت 2020
مجازی یا غیرمجازی ما هنوز انتظار داریم رویداد بلک‌هَت یکی از بزرگترین رویدادهای امنیت سایبری امسال باشد؛ از این رو از رایو و باوم‌گارتنر در خصوص سخنرانی‌های بلک‌هَت که بیش از بقیه مورد انتظار است پرسیدیم که در زیر برایتان فهرست شده است:
معکوس کردن ریشه: شناسایی آسیب‌پذیری اکسپلویت‌شده در روزهای صفر که در محیط بیرون استفاده می‌شده است- مَدل استون
پژوهشگر اینترنت اشیاء: دستکاری بازار انرژی از طریق بات‌نت‌های نیرومند اینترنت اشیاء- توحید شکری و رحیم بیاه
طیف: برداشتن مرز بین تراشه‌های بی‌سیم- جیسکا کلاسن و فرانسسکو گرینگولی
FASTCash و  INJX_Pure: چطور عاملین تهدید از استانداردهای عمومی برای کلاهبرداری مالی استفاده می‌کنند – کوین پرلو
Operation Chimera- هدف‌های عملیات APT و فروشندگان در حوزه صنایع نیمه‌رسانا- چانگ کاون چن، ایندی لین و شانگ دِ جیانگ
مبحث دیگر: جالب‌ترین APTهای 2020 تا به اکنون
در طول این سخنرانی، همچنین از گروه جمعی‌مان پرسیدیم کمپین جاسوسی سایبری «مورد علاقه‌شان» در سال گذشته کدام بوده است. به نظر رایو Wellmess کمپین جالبی بود؛ گروهی که تیم کسپرسکی 1 سال و نیم آن را تحت نظر داشت و در جلسه‌ی  GReAT Ideas نیز بدان پرداخته شد. او همچنین افزود عملیات‌های hacker-for-hire محل خوبی برای نظارت است زیرا موانع ورود به بازار روند کاهشی دارد (از 500 دلار تا 500 هزار دلار).
 
تاریخ 6 جولای، حسابرسی رسمی سیستمهای اطلاعاتی (CISA) هیچ عاملی را به WellMess نسبت نداد؛ 6 جولای. خاطرتان که هست؟ ظرف 11 روز آن‌ها توانستند موضع خود را عدم اطلاعات به حمایت علنی از انتساب یک عامل  APT–که بیش از یک سال رؤیت نشده بود- تغییر دهند.
به نقل از باوم‌گارتنر، تمرکز به سمت شرق رفته است: «وقتی به سال جاری نگاهی عقب‌گرانه می‌کنم، یکی از کمپین‌هایی که حسابی نظرم را به خود جلب کرد –همانی که همیشه هم گزارشی از آن نمی‌دهیم- گروهیست به نام Two Sail Junk به همراه ایمپلنت‌های بدافزارش به نام LightRiver. در ماه ژانویه ما شاهد تالارهای گفت و گویی بودیم که به عنوان حملات گودال‌ آب از آن‌ها استفاده می‌شد. بازدیدکنندگان این تالارها، فعالان هنگ‌کنگی هستند –و شاید هم افرادی دیگر- اما به طور قطع فعالان دارند از این سایت‌ها استفاده می‌کنند و ما شاهد زنجیره‌ای کامل از آن‌ها بودیم؛ ما توانستیم زنجیره‌ی کاملی از اکسپلویت iOS یا اکسپلویت آیفون و مجموعه ایمپلنت بدافزار جمع‌آوری کنیم که کارشان (به احتمال زیاد) مورد هدف قرار دادن این فعالان بود». روی این زنجیره زوم کردیم؛ تحت توسعه بود. می‌شود حدس زد به مرور زمان، در طول چند ماه آتی این ایمپلنت با تغییرات و اصلاحاتی روبرو می‌شود و البته که کاشف بعمل آمده هنگ‌کنگ جولانگاهی برای این فعالان است. اما بخش فنی‌اش را در نظر بگیریم، این خیلی جالب بود زیرا همیشه آیفون‌ها بدین‌شکل مورد هدف قرار نمی‌گیرند و از آن‌ها به طور فعالانه‌ای استفاده نمی‌شود».
یوجین کسپرسکی همچنین افزود، «از همه جالب‌تر» آن‌هایی بودند که ما ازشان خبر نداشتیم یا آن‌هایی که هنوز هم دارند رشد می‌کنند و هنوز شناسایی نشده‌اند. شاید، اطلاعات جدید در مورد آن‌ها چیزی باشد که در بلک‌هَت 2020 انتظارش را داریم.

«تامین ادله دیجیتال» در سند معماری شبکه ملی تکلیف شد

معاون مرکز ملی فضای مجازی با بیان اینکه افشای اطلاعات و نقض محرمانگی با شبکه ملی اطلاعات به حداقل می‌رسد، گفت: خدمات «تامین ادله دیجیتال» در طرح کلان و سند معماری شبکه ملی تکلیف شده است.
 
ابوالفضل روحانی در خصوص مصوبه شورای عالی فضای مجازی کشور درباره الزامات امنیتی که در سند تبیین الزامات شبکه ملی اطلاعات تکلیف شده است توضیح داد و گفت: خدمات امنیت یکی از سرفصل‌های مهم در شبکه ملی اطلاعات است که به صورت مبسوط در سند تبیین الزامات شبکه ملی اطلاعات شرح داده شده است.
 
وی گفت: خدماتی مثل رمزنگاری، شناسه و احراز هویت، تصدیق امضاء و تامین ادله دیجیتال و همچنین، خدمات مدیریت و عملیات امنیت همچون پیشگیری و مقابله با جرائم و حوادث سایبری، بخشی از خدماتی است که باید در شبکه ملی اطلاعات ارائه شوند.
 
معاون فنی راهبری مرکز ملی فضای مجازی با اشاره به اینکه شبکه ملی اطلاعات یک لایه از فضای مجازی است که خدمات مختلف ارتباطی و اطلاعاتی را برای لایه‌های بالاتر، یعنی خدمات و محتوا و کاربران، فراهم می‌کند، افزود: خدمات شبکه ملی اطلاعات و خصوصاً خدمات امنیتی این شبکه، برای پایدارسازی و رقابت‌پذیر کردن خدمات و محتوای داخلی با نمونه‌های مشابه خارجی طراحی و توسعه پیدا می‌کنند. به عبارتی ما زمانی می‌توانیم درباره کارایی خدمات شبکه ملی اطلاعات، از جمله همین خدمات امنیتی، صحبت کنیم که بتوانیم تاثیرگذاری آن‌ها در دیگر اجزای فضای مجازی کشور را مشاهده و سنجش کنیم.
 
امنیت شبکه ملی اطلاعات باید از ۴ جهت تامین شود
 
روحانی تاکید کرد: آنچنان که در سند تبیین الزامات شبکه ملی اطلاعات قید شده، امنیت شبکه باید از چهار جهت تامین شده باشد. در ابتدا، شبکه باید در برابر حملات بالفعل و بالقوه از دیگر شبکه‌ها از جمله اینترنت مصونیت داشته باشد. علاوه بر این، این شبکه نباید به مصدری برای حمله علیه خود یا دیگر شبکه‌ها تبدیل شود.
 
وی افزود: در این سند دو مورد دیگر به مصونیت متقابل شبکه ملی اطلاعات و لایه‌های خدمات و محتوای فضای مجازی اشاره دارد. به این معنا که شبکه ملی اطلاعات نه تنها باید امنیت لایه‌های محتوا و خدمات را فراهم کند، بلکه باید در برابر تهدیدهای احتمالی این دو لایه نیز مصونیت داشته باشد و همچنین تهدیدی علیه این دو لایه ایجاد نکند.
 
تامین ادله دیجیتال یکی از خدمات شبکه ملی اطلاعات است
 
معاون راهبری فنی مرکز ملی فضای مجازی کشور با بیان اینکه شبکه ملی اطلاعات، قلب فضای مجازی کشور به حساب می‌آید، اظهار داشت: باید خدمات امنیتی لازم برای حفاظت و مصونیت تمامی ذی‌نفعان شبکه ملی اطلاعات فراهم شود که این خدمت در بخش ۴-۵-۱ سند تبیین الزامات ماده ۳ صراحتاً ذکر شده است و بر همین اساس «تامین ادله دیجیتال» به عنوان یکی از خدمات شبکه ملی اطلاعات در طرح کلان و سند معماری شبکه ملی اطلاعات قید شده است.
 
وی خاطرنشان کرد: همچنین در بخش ۴-۵-۳- خدمات ایمن و ایجاد سند تبیین الزامات شبکه ملی اطلاعات، با هدف مزیت بخشی برای خدمات و محتوای داخلی آورده شده است که مواردی مانند پایداری خدمت و تأمین دسترسی پذیری، محرمانگی و جامعیت در لایه‌های مختلف، به عنوان پیش‌نیاز ارائه بسیاری از خدمات مهم در داخل کشور در شبکه ملی اطلاعات باید تامین شود.
 
روحانی تاکید کرد: از طرف دیگر ایجاد شرایط لازم برای تحقق اعتماد مابین موجودیت‌ها در فضای مجازی کشور در این شبکه پیش بینی شده است که امکان تعاملات حایز اهمیت در فضای مجازی را فراهم می‌کند.
 
افشای اطلاعات و نقض محرمانگی با شبکه ملی اطلاعات به حداقل می‌رسد
 
معاون مرکز ملی فضای مجازی گفت: همچنین در خدمات داخلی ایجاد زیرساخت‌های لازم در شبکه ملی اطلاعات، موضوع سالم سازی این شبکه برای حمایت ویژه از حریم خصوصی و حقوق عمومی (بند ۱۲-۳-۵-۴) و مسایلی مانند پشتیبانی از مالکیت خدمات و محتوا و ارائه خدمات خاص برای گروه‌های اجتماعی مانند کودکان، در نظر گرفته شده است.
 
وی افزود: این الزام، زیربنا و پیش‌نیاز یک زیست بوم گسترده، سالم و امن خدمات و محتوا در داخل کشور بر بستر شبکه ملی اطلاعات را در صورت اجرا و تکمیل فراهم می‌کند.
 
روحانی گفت: در صورت تکمیل و تحقق شبکه ملی اطلاعات بر اساس اسناد مصوب، در عمل مشکلاتی مانند افشای اطلاعات، نقض محرمانگی و حریم خصوصی و امثال آن در خدمات داخلی حداقل خواهد شد.

«تامین ادله دیجیتال» در سند معماری شبکه ملی تکلیف شد

معاون مرکز ملی فضای مجازی با بیان اینکه افشای اطلاعات و نقض محرمانگی با شبکه ملی اطلاعات به حداقل می‌رسد، گفت: خدمات «تامین ادله دیجیتال» در طرح کلان و سند معماری شبکه ملی تکلیف شده است.
 
ابوالفضل روحانی در خصوص مصوبه شورای عالی فضای مجازی کشور درباره الزامات امنیتی که در سند تبیین الزامات شبکه ملی اطلاعات تکلیف شده است توضیح داد و گفت: خدمات امنیت یکی از سرفصل‌های مهم در شبکه ملی اطلاعات است که به صورت مبسوط در سند تبیین الزامات شبکه ملی اطلاعات شرح داده شده است.
 
وی گفت: خدماتی مثل رمزنگاری، شناسه و احراز هویت، تصدیق امضاء و تامین ادله دیجیتال و همچنین، خدمات مدیریت و عملیات امنیت همچون پیشگیری و مقابله با جرائم و حوادث سایبری، بخشی از خدماتی است که باید در شبکه ملی اطلاعات ارائه شوند.
 
معاون فنی راهبری مرکز ملی فضای مجازی با اشاره به اینکه شبکه ملی اطلاعات یک لایه از فضای مجازی است که خدمات مختلف ارتباطی و اطلاعاتی را برای لایه‌های بالاتر، یعنی خدمات و محتوا و کاربران، فراهم می‌کند، افزود: خدمات شبکه ملی اطلاعات و خصوصاً خدمات امنیتی این شبکه، برای پایدارسازی و رقابت‌پذیر کردن خدمات و محتوای داخلی با نمونه‌های مشابه خارجی طراحی و توسعه پیدا می‌کنند. به عبارتی ما زمانی می‌توانیم درباره کارایی خدمات شبکه ملی اطلاعات، از جمله همین خدمات امنیتی، صحبت کنیم که بتوانیم تاثیرگذاری آن‌ها در دیگر اجزای فضای مجازی کشور را مشاهده و سنجش کنیم.
 
امنیت شبکه ملی اطلاعات باید از ۴ جهت تامین شود
 
روحانی تاکید کرد: آنچنان که در سند تبیین الزامات شبکه ملی اطلاعات قید شده، امنیت شبکه باید از چهار جهت تامین شده باشد. در ابتدا، شبکه باید در برابر حملات بالفعل و بالقوه از دیگر شبکه‌ها از جمله اینترنت مصونیت داشته باشد. علاوه بر این، این شبکه نباید به مصدری برای حمله علیه خود یا دیگر شبکه‌ها تبدیل شود.
 
وی افزود: در این سند دو مورد دیگر به مصونیت متقابل شبکه ملی اطلاعات و لایه‌های خدمات و محتوای فضای مجازی اشاره دارد. به این معنا که شبکه ملی اطلاعات نه تنها باید امنیت لایه‌های محتوا و خدمات را فراهم کند، بلکه باید در برابر تهدیدهای احتمالی این دو لایه نیز مصونیت داشته باشد و همچنین تهدیدی علیه این دو لایه ایجاد نکند.
 
تامین ادله دیجیتال یکی از خدمات شبکه ملی اطلاعات است
 
معاون راهبری فنی مرکز ملی فضای مجازی کشور با بیان اینکه شبکه ملی اطلاعات، قلب فضای مجازی کشور به حساب می‌آید، اظهار داشت: باید خدمات امنیتی لازم برای حفاظت و مصونیت تمامی ذی‌نفعان شبکه ملی اطلاعات فراهم شود که این خدمت در بخش ۴-۵-۱ سند تبیین الزامات ماده ۳ صراحتاً ذکر شده است و بر همین اساس «تامین ادله دیجیتال» به عنوان یکی از خدمات شبکه ملی اطلاعات در طرح کلان و سند معماری شبکه ملی اطلاعات قید شده است.
 
وی خاطرنشان کرد: همچنین در بخش ۴-۵-۳- خدمات ایمن و ایجاد سند تبیین الزامات شبکه ملی اطلاعات، با هدف مزیت بخشی برای خدمات و محتوای داخلی آورده شده است که مواردی مانند پایداری خدمت و تأمین دسترسی پذیری، محرمانگی و جامعیت در لایه‌های مختلف، به عنوان پیش‌نیاز ارائه بسیاری از خدمات مهم در داخل کشور در شبکه ملی اطلاعات باید تامین شود.
 
روحانی تاکید کرد: از طرف دیگر ایجاد شرایط لازم برای تحقق اعتماد مابین موجودیت‌ها در فضای مجازی کشور در این شبکه پیش بینی شده است که امکان تعاملات حایز اهمیت در فضای مجازی را فراهم می‌کند.
 
افشای اطلاعات و نقض محرمانگی با شبکه ملی اطلاعات به حداقل می‌رسد
 
معاون مرکز ملی فضای مجازی گفت: همچنین در خدمات داخلی ایجاد زیرساخت‌های لازم در شبکه ملی اطلاعات، موضوع سالم سازی این شبکه برای حمایت ویژه از حریم خصوصی و حقوق عمومی (بند ۱۲-۳-۵-۴) و مسایلی مانند پشتیبانی از مالکیت خدمات و محتوا و ارائه خدمات خاص برای گروه‌های اجتماعی مانند کودکان، در نظر گرفته شده است.
 
وی افزود: این الزام، زیربنا و پیش‌نیاز یک زیست بوم گسترده، سالم و امن خدمات و محتوا در داخل کشور بر بستر شبکه ملی اطلاعات را در صورت اجرا و تکمیل فراهم می‌کند.
 
روحانی گفت: در صورت تکمیل و تحقق شبکه ملی اطلاعات بر اساس اسناد مصوب، در عمل مشکلاتی مانند افشای اطلاعات، نقض محرمانگی و حریم خصوصی و امثال آن در خدمات داخلی حداقل خواهد شد.

داشبورد امنیتی جدید آی بی ام برای سرویس‌های کلود مالی

شرکت آی بی ام داشبورد امنیتی جدیدی را طراحی کرده که به شرکت‌های تجاری امکان می‌دهد بر امنیت خدمات کلود خود نظارت کنند و از سرقت داده‌های مالی جلوگیری کنند.
 
 به نقل از زد دی نت، داشبورد ایمن سازی شده آی بی ام به طور ویژه برای ارائه خدمات کلود مالی عرضه شده و شرکت‌های تجاری از این طریق می‌توانند امنیت روندهای کاری مالی خود را تضمین کنند.
 
آی بی ام امیدوار است بانک‌ها و مؤسسات مالی و اعتباری از ارائه این خدمات استقبال کنند و از این طریق از نفوذ احتمالی هکرها و باج افزار نویسان به سیستم‌های خود به سرعت مطلع شوند.
 
ارائه این خدمات از سوی آی بی ام بعد از خریداری شرکت اسپانوگو صورت می‌گیرد. این شرکت نرم افزارهای امنیتی مورد استفاده صنعت بیمه را تولید می‌کرد و آی بی ام با استفاده از آن به دنبال ایمن سازی سرورهای کلود خود برای مشتریان است.
 
آی بی ام از ابزار علاقه برخی بانک‌های اروپایی و آمریکایی به استفاده از این خدمات خبر داده است و حتی برخی شرکت‌های نرم افزاری مانند ادوبی و وی ام ویر نیز قصد دارند سرویس‌های مالی یادشده را به کار بگیرند. آی بی ام هنوز در ویژگی‌های فنی و هزینه استفاده از این خدمات به طور عمومی اطلاع رسانی نکرده است.

دلایل نشت اطلاعات در فضای مجازی/ نقش خطای انسانی چقدر است

رئیس پژوهشکده امنیت پژوهشگاه ICT مشکل فنی در طراحی، پیاده سازی و مدیریت سیستم را از دلایل نشت اطلاعات در فضای مجازی برشمرد و گفت: در اکثر شکایات نشت داده در شبکه های اجتماعی، کاربر مقصر است.
 
ابوذر عرب سرخی در خصوص دلایل درز و افشای اطلاعات بسیاری از سازمان‌ها و کاربران فضای مجازی طی ماههای اخیر در کشور، گفت: دلیل نشت اطلاعات از یک سازمان به سازمان دیگر و از یک زیرساخت ارتباطی به یک زیرساخت ارتباطی دیگر، کاملاً تغییر می‌کند و ما نمی‌توانیم یک فاکتور و یا نسخه واحد برای این مشکل بپیچیم و بگوییم که دلیل تمامی موارد نشت اطلاعات، یک موضوع است.
 
وی گفت: گستره‌ای از موضوعات کاملاً فنی تا غیرفنی می‌تواند دلیل بروز و ظهور نشت اطلاعات باشد. در فضای فنی موضوعاتی مانند طراحی ضعیف و ناامن یا پیکربندی و یا مدیریت ضعیف یک کاربر یا سیستم و سرویس دهنده می‌تواند دلیل بروز مشکلات امنیتی باشد و در فضای غیرفنی نیز مواردی از قبیل خطای انسانی، فیشینگ و تکنیک‌های مهندسی اجتماعی، می‌توانند عامل نشت اطلاعات در شرایط خاص باشند.
 
طراحی انتقال اطلاعات در کشور ضعیف است
 
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات ادامه داد: هم اکنون ما در کشور، مشکلات فنی در طراحی و پیاده سازی و مدیریت سیستم داریم و طراحی روال نگهداری و انتقال اطلاعات ما ضعیف است. از سوی دیگر خطای انسانی که می‌تواند از سوی اپراتور یا کاربر و یا حتی مدیر سیستم نیز رخ دهد، می‌تواند منجر به نشت اطلاعات شود. همه این موارد معرف ضعف‌ها و آسیب پذیری‌های حیاتی امنیت سایبری است که می‌تواند منشا و علت بروز مشکلاتی مانند افشا و نشت اطلاعات باشد.
 
وی با اشاره به قانون حفاظت داده نیز گفت: سال گذشته پیش نویس «لایحه حفاظت از داده» با همکاری مشترک بین پژوهشکده فناوری اطلاعات پژوهشگاه ICT ، معاونت امنیت سازمان فناوری اطلاعات و اداره کل امنیت سازمان تنظیم مقررات و ارتباطات رادیویی و نیز پژوهشکده قوه قضاییه، آماده شد و قرار است به صحن علنی مجلس برای تبدیل شدن به قانون برود.
 
عرب سرخی تاکید کرد: نکته این است که این لایحه صرفاً یک رکن از موضوعات حفاظت از داده به شمار می‌رود و باید به مواردی چون بلوغ زیرساخت‌ها، طراحی و پیکربندی و آموزش نیروی انسانی نیز توجه داشت.
 
۸۵ درصد تهدیدات امنیتی ناشی از خطای انسانی است
 
وی گفت: مطابق گزارش سال ۲۰۱۹ مرکز تحقیقاتی IDC بیش از ۸۵ درصد تهدیدات امنیتی ناشی از خطای انسانی است و این درحالی است که ما بالغ بر ۹۵ درصد هزینه‌های امنیتی را روی ارتقای زیرساخت‌ها می‌گذاریم. این به این معنی است که اگر نیروی انسانی (مدیرسیستم، کاربر یا توسعه دهنده) خطایی انجام دهد، با بهترین سیستم هم نمی‌توان جلوی آن را گرفت.
 
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات خاطرنشان کرد: هم اکنون در اکثر شکایات مربوط به نشت داده و نقض حریم خصوصی که بسیاری از آنها در حوزه شبکه‌های اجتماعی مطرح می‌شود، مشکل اصلی مربوط به کاربر است که مبادرت به صدور مجوز دسترسی، انتشار اطلاعات و در حقیقت خودافشایی کرده اما مدعی نقض حریم خصوصی شده است.
 
وی اضافه کرد: کاربر نباید مدعی حفظ حریم خصوصی باشد اما دست به خودافشایی بزند. بالاخره زمانی که از فناوری استفاده می‌کند باید بداند که فناوری محدودیت‌هایی نیز دارد. فناوری مانند تیغ دولبه است که استفاده درست از آن، برخی نیازها را تامین می‌کند و استفاده نادرست از آن می‌تواند، تبعاتی برای اطلاعات شخصی و حریم خصوصی به همراه داشته باشد.
 
عرب سرخی ادامه داد: البته نباید تصور کرد که تنها دلیل هک اطلاعات برخی سازمان‌های دولتی و اپراتورها یک موضوع انسانی یا رویه‌ای خاص است. خیلی وقت‌ها طراحی ضعیف و ناامن سیستم و پیکربندی آن، آسیب زا بوده و باعث نشت اطلاعات می‌شود. حتی اگر قانون حفاظت از داده نیز داشته باشیم، اما طراحی زیرساخت شبکه، پیاده سازی و مدیریت و بهره برداری مناسبی نشود، می‌تواند باعث نشت اطلاعات شود. از سوی دیگر حتی اگر قانون هم وجود داشته باشد، زیرساخت هم درست باشد، اما عامل انسانی در الزامات امنیتی به درستی عمل نکند، بازهم شاهد نشت اطلاعات خواهیم بود.
 
بخش زیادی از بازار افتای کشور دست تعداد محدودی شرکت است
 
وی با اشاره به بررسی موضوع حفاظت از داده‌ها در کشور و نقاط ضعف و قوت مربوط به آن در پژوهشکده امنیت در قالب تعریف پروژه گفت: ما در پروژه‌هایمان موضوع مربوط به حفاظت از داده‌ها و بخشی از خلاهای موجود را در سطح توان یک مرکز پژوهشی در کشور آسیب شناسی و شناسایی می‌کنیم.
 
عرب سرخی اضافه کرد: بررسی‌ها نشان می‌دهد که در جایی این خلا مربوط به عدم وجود نهاد متولی بوده است. برای مثال ما در «طرح ملی رمز» و «نظام محرمانگی» سعی کردیم این نهاد را طراحی و فعال سازی کنیم. در جایی دیگر مشکلات مربوط به شبکه سازی را شناسایی کرده و در جای دیگر، در ساختار با خلا مواجه شدیم. حتی در مواردی متوجه شدیم که باید فناوری را توسعه داد.
 
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات با بیان اینکه بحث این است که پروژه‌ها را با هدف شناسایی آسیب‌ها، ضعف‌ها و راه حل‌شان، براساس توانمندی‌مان انجام می‌دهیم، ادامه داد: در حوزه توسعه فناوری و برنامه‌های کاربردی حوزه امنیت، واقعاً باید از بخش خصوصی حمایت ویژه شود و ما در این حوزه مشکلات جدی داریم. چرا که هم اکنون بخش زیادی از بازار افتای ما گرنتی و دست یک تعداد شرکت محدود است. شاید از جنبه‌هایی این موضوع خوب باشد و سطح اعتماد و پاسخگویی را بالا می‌برد، اما دیگر فرصتی به استفاده از ظرفیت‌های شرکت‌های کوچک و استارت آپ داده نمی‌شود.