آغاز رتبهبندي خدماتدهندگان فضاي مجازي از نظر امنيت سايبري
مركز ملي فضاي مجازي طرح ارزيابي و رتبهبندي خدماتدهندگان فضاي مجازي را با هدف افزايش امنيت ارائه خدمات، آغاز كرد و در گام نخست، رتبه شركتهاي خدمات پيامك انبوه رتبهبندي شدند.
مركز ملي فضاي مجازي طرح ارزيابي و رتبهبندي خدماتدهندگان فضاي مجازي را با هدف افزايش امنيت ارائه خدمات، آغاز كرد و در گام نخست، رتبه شركتهاي خدمات پيامك انبوه رتبهبندي شدند. به گزارش ايسنا، مركز ملي فضاي مجازي با هدف افزايش سطح امنيت ارائه خدمات فضاي مجازي در كشور، طرح ارزيابي و رتبهبندي خدماتدهندگان فضاي مجازي را مطابق با سند ارتقاي امنيت سايبري مصوب شهريور ماه سال ۱۴۰۴ شوراي عالي فضاي مجازي آغاز كرد. براساس اين طرح، وضعيت امنيت سايبري شركتها و نهادهاي ارائهدهنده خدمات عمومي، توسط مراجع سايبري مورد ارزيابي قرار گرفته و نتايج حاصله، در فاز اول به خدماتدهندگان اعلام و سپس به اطلاع مردم خواهد رسيد. در همين راستا، مرحله نخست اين طرح با ارزيابي شركتهاي ارائهدهنده خدمات پيامكي به دليل فراگيري پيامكهاي انبوه و تبليغاتي در جامعه و اثرات مخرب پيامكهاي انبوه آزاردهنده و لينكهاي آلوده منجر به هك، آغاز شده است و در مراحل بعدي خدماتدهندگان حوزههاي پولي و بانكي در دستور كار قرار دارند. براساس اين طرح، قرار است جلساتي با هر گروه خدماتدهنده برگزار و پس از اعلام نتايج ارزيابي به اين گروهها، براي ايجاد رقابت سالم، خدماتدهندگان اين حوزهها فرصت يك ماهه براي ارتقاي سطح خدمات خواهند داشت و پس از گذشت يك ماه، ارزيابي مجدد انجام شده و در نهايت نتايج به اطلاع مردم خواهد رسيد. در اجراي اين طرح، چهار دستگاه هماهنگكننده شامل مركز افتا، پليس فتا، سازمان پدافند غيرعامل و مركز ماهر همكاري دارند و اين ارزيابيها به صورت مستمر و در دورههاي سهماهه تكرار خواهد شد. در ارزيابيهاي انجامشده، بيش از ۲۰۰ شاخص مورد ارزيابي قرار گرفته است كه از مهمترين آنها ميتوان به رعايت حداقلهاي امنيت سايبري همچون تداوم ارائه خدمت، حفاظت از دادههاي مردم در سطوح مختلف، ميزان آگاهي مديران و كاركنان خدماتدهنده از حوزه امنيت سايبري، استفاده از تجهيزات مناسب و برگزاري آزمونهاي مستمر امنيتي در شركتهاي ارايهدهنده خدمات اشاره كرد. در اين راستا، محسن پاشا، قائممقام رييس و معاون امنيت مركز ملي فضاي مجازي، روز گذشته در نشست اعلام رتبهبندي امنيت سايبري خدماتدهندگان فضاي مجازي، با حضور اولين گروه از اين خدماتدهندگان در حوزه پيامكي، با اشاره به اجراي نظام رتبهبندي امنيت سايبري در اين حوزه گفت: اميدوارم نتيجه اين رتبهبندي، به بلوغ بيشتر كسبوكارها و بهرهمندي بهتر مردم از خدمات شركتهاي پيامك انبوه منجر شود. وي با بيان اينكه نظام رتبهبندي در دنيا با اهداف متنوعي اجرا ميشود، افزود: نخستين هدف اين نظام، ايجاد شفافيت و دومين هدف، كاهش ريسك است. رتبهبندي انجام ميشود تا مردم بتوانند بر اساس ميزان ريسك، خدمات مورد نياز خود را انتخاب كنند. پاشا ادامه داد: در حوزه امنيت سايبري، رتبهبندي ميتواند به هشدارهاي زودهنگام كمك كند تا پيش از وقوع حادثه، نقاط آسيب شناسايي و مديريت شوند. ايجاد مزيتهاي رقابتي در بازار نيز يكي از اهدافي است كه در نظامهاي رتبهبندي كشورهاي مختلف دنبال ميشود. معاون امنيت مركز ملي فضاي مجازي تصريح كرد: در بند ششم مصوبه ۲۰ خردادماه سال گذشته شوراي عالي فضاي مجازي، بهصراحت اعلام شده است كه دستگاههاي هماهنگكننده در حوزه امنيت سايبري، بهصورت فصلي محيطهاي مربوط به خود را بر اساس شاخصها، ارزيابي امنيت سايبري كنند و گزارش آن را براي مركز ملي فضاي مجازي ارسال كنند. پاشا ادامه داد: مركز ملي فضاي مجازي نيز اين گزارشها را بررسي و در قالب گزارشهاي جامع در اختيار افكار عمومي قرار ميدهد تا مردم بتوانند بر اساس آن، خدمتدهندگان خود را از ميان كسبوكارها انتخاب كنند. وي با بيان اينكه اين طرح براي رتبهبندي ارايهدهندگان خدمات فضاي مجازي آغاز شده است، گفت: براي اينكه كسبوكارهاي مختلف با طيب خاطر اين موضوع را دنبال كنند، در گام نخست و در جلسه امروز، رتبهبندي به شركتهاي ارائهدهنده خدمات در حوزه پيامك انبوه اعلام ميشود و كسبوكارها براي يك دوره كوتاه فرصت دارند وضعيت خود را بر اساس شاخصهايي كه دستگاه هماهنگكننده مشخص كرده است، ارتقا دهند و پس از آن، رتبهبندي مجدداً انجام خواهد شد. سپس در مرحله دوم، نتايج رتبهبندي به اطلاع افكار عمومي خواهد رسيد. پاشا با تأكيد بر اينكه هدف از رتبهبندي امنيت سايبري خدماتدهندگان پيامك انبوه، ايجاد رقابت سازنده و شفافيت در اين حوزه است و با اشاره به دو رويكرد در حوزه امنيت سايبري اظهار كرد: يكي از اين رويكردها، امنسازي خدماتي است كه در اختيار مردم قرار ميگيرد و بهطور خاص توسط كسبوكارهاي مختلف ارايه ميشود. اگر پيش از ارايه خدمات، امنسازي لازم انجام نشود، اين خدمات ميتواند با مخاطرات زيادي مواجه شود. وي افزود: مساله دوم، ارايه و استفاده از زيرساختها براي تشخيص تهديد است. در حال حاضر با استفاده از ابزارهاي هوش مصنوعي، تشخيص تهديد بسيار سهلتر شده است، هرچند تهديدات نيز بهصورت جامع، بسيار متنوع شدهاند. معاون امنيت مركز ملي فضاي مجازي ادامه داد: با كمك و همكاري دستگاههاي هماهنگكننده، نظام رتبهبندي امنيت سايبري در حوزههاي ديگر ازجمله حوزههاي پولي و مالي، انرژي و حملونقل نيز انجام خواهد شد. هدف از اجراي اين نظام، ايجاد يك فضاي رقابتي سالم و سازنده ميان كسبوكارهاست؛ بهگونهاي كه ارتقاي كيفيت خدمات، افزايش پايداري و تقويت سلامت و امنيت ارايه خدمات را به دنبال داشته باشد و در نهايت، خدماتي مطلوبتر و قابلاعتمادتر در اختيار استفادهكنندگان و خدمتگيرندگان قرار گيرد. پاشا در پايان گفت: اميدواريم با ايجاد وحدت در همه ساحتها و استفاده حداكثري از اطلاعات و دادههاي موجود، بهرهوري را افزايش بدهيم و نقاط ضعف در حوزه امنيت سايبري را با سرعت بيشتري مرتفع كنيم.
300 گروه و كانال فيشينگ
در سكوهاي خارجي فعاليت ميكنند
سردار مجيد رييس پليس فتا هم در نشست اعلام نظام رتبهبندي امنيت سايبري خدماتدهندگان فضاي مجازي گفت: ضمن تشكر از اقدامات موثر مركز ملي فضاي مجازي در تامين امنيت فضاي سايبري، رتبهبندي انجامشده نشان ميدهد فاصله ميان مجموعهها كم است و همه شركتها در تلاش هستند سطح امنيت و تابآوري خود را ارتقا بدهند و برگزاري نشستها و تعامل ميان مجموعهها ميتواند به اين روند كمك كند. وي افزود: جرايم سايبري موضوعي پيچيده است كه هر روز بر پيچيدگي آن افزوده ميشود. امروز بالغ بر ۷۲ نوع جرم سايبري در جهان شناسايي شده كه پليسهاي كشورهاي مختلف با آنها درگير هستند و بخش قابل توجهي از اين جرايم مستقيما، مردم و در سطوح بالاتر دولتها را تحت تأثير قرار ميدهد. او با بيان اينكه جرايم سايبري ابعاد ملي، منطقهاي و بينالمللي پيدا كردهاند، افزود: رسيدگي به يك پرونده فيشينگ، در صورتي كه با يك متهم حرفهاي و باتجربه مواجه نباشيم، ممكن است بالغ بر چندين روز زمان ببرد و اين فرآيند هزينههاي قابل توجهي براي مجموعههاي مسوول به همراه دارد. وي با اشاره به اينكه بخش قابل توجهي از اقتصاد مجرمانه در جهان نيز به جرايم سايبري اختصاص پيدا كرده است، تاكيد كرد: مجرمان سايبري داراي تفكر و روشهاي متغير هستند و امروز بسياري از كشورهاي جهان با مساله مقابله با حملات سايبري كه نيازمند دانش و تخصص ويژه است مواجهند. سردار مجيد با اشاره به فعاليت گروههاي فيشينگ در بستر سكوهاي خارجي، اظهار داشت: تقريبا تمام پليسهاي سايبري جهان با موضوع فيشينگ درگير هستند و بر اساس آخرين اطلاعات، بيش از ۳۰۰ گروه فعال در حوزه فيشينگ در سكوهاي خارجي فعاليت دارند و اقدام به طراحي، برنامهنويسي و فراهم كردن زيرساختهاي مورد نياز براي فعاليتهاي مجرمانه ميكنند و در سطح جهاني فيشينگ در بسياري از كشورها در اولويت نخست مقابله با جرايم سايبري قرار دارد، كه الحمدالله در كشور ما با آينده نگري و برنامهريزيهاي دقيق و ظرفيتسازي موضوع جايگزيني رمز پويا اين جرم در كشور ما كنترل خوبي شده است. وي تصريح كرد: پليس بهتنهايي و بدون ظرفيتسازي در ساير نهادهاي مسوول امنيت، قادر به مقابله با تمامي ابعاد جرايم سايبري نيست و از ابتداي فعاليت در حوزه مبارزه با اين جرايم، موضوع پيشگيري نيز مورد توجه قرار گرفته است. در همين راستا، علاوه بر ارتقاي دانش و آگاهي سايبري جامعه، موضوع «پيشگيري وضعي» و سالمسازي و مسدود كردن نقاط اتصال مجرمان به زيرساختها دنبال شده است. او با اشاره به تغيير روشهاي مجرمان سايبري در سالهاي اخير گفت: در گذشته بخش زيادي از حملات از سكوهاي خارجي آغاز ميشد، اما به تدريج اين تهديدها به زيرساختهاي داخلي رسيدند و در مواردي تلاش شد با ارسال پيامهاي آلوده، مردم درگير شوند. وي افزود: با همكاري مركز ملي فضاي مجازي، اقدامات مختلفي براي مقابله با اين تهديدها انجام شده و با توجه به تغيير روش مجرمان، موضوعاتي مانند تراكنشهاي مالي، سرقت رمزها و ارسال پيامكهاي متنوع مورد بررسي قرار گرفته است. رييس پليس فتا اظهار كرد: با گسترش تهديدها در حوزه پيامكهاي انبوه، ضرورت رتبهبندي كسبوكارهاي فعال در اين حوزه مورد توجه قرار گرفت تا شركتها بر اساس شاخصهاي مشخص و متناسب با زيرساختهاي خود، سطح تابآوري امنيتيشان را افزايش دهند. سردار مجيد، حملات سايبري بر بستر پيامك را تهديدي جدي دانست و گفت: ارسال لينكهاي آلوده ميتواند مستقيما مردم را هدف قرار بدهد و در بزنگاههاي امنيتي نيز آثار گستردهتري ايجاد كند و ممكن است در يك مجموعه شاخصهاي امنيتي رعايت شده باشد، اما در صورت ايجاد نفوذ و سوءاستفاده از زيرساخت، ارسال پيامك در يك مقطع حساس خسارتهايي براي كشور ايجاد كند. به همين دليل اين موضوع بايد در ارزيابيهاي امنيتي ضريب و اهميت ويژهاي داشته باشد. وي با اشاره به پيشنهاد استفاده از سازوكارهاي احراز هويت چندمرحلهاي گفت: شاخصبنديهاي امنيتي ابلاغ شده و پيشنهادهايي از جمله احراز هويت چند مرحلهاي مطرح شده است تا بتوانيم به امنيت پايدار در حوزه زيرساخت دست پيدا كنيم. همچنين سندي در اين زمينه تدوين و در مركز ملي فضاي مجازي تأييد شد كه حوزههاي مديريتي، فني و انتظامي را در قالب شاخصهاي مشخص مورد ارزيابي قرار ميدهد. اين شاخصها با استفاده از تجربيات داخلي و همچنين بررسي استانداردهاي تعريفشده در كشورهاي ديگر تدوين شدهاند كه مسووليت رسيدگي به اين موضوع بر عهده پليس فتاست و هدف اصلي اين است كه حمله سايبري اتفاق نيفتد. سردار مجيد با اشاره به راهاندازي سامانه «سپر» و شكلگيري كارگروههاي نظارتي گفت: از زمان ايجاد نظام ارزيابي و آغاز نظارتها، شرايط بهصورت مستمر در حال بهبود است و وضعيت امروز قابل مقايسه با سالهاي گذشته نيست اما مجرمان نيز بيكار ننشستهاند و روشهاي آنها در حال تغيير است. استفاده از هوش مصنوعي، مهندسي اجتماعي، فضاي ابري و ايجاد شبكههاي آلوده از جمله روشهايي است كه ميتواند سطح تهديدها را افزايش بدهد. وي افزود: ديگر نميتوان گفت يك آسيبپذيري كوچك اهميت چنداني ندارد؛ چراكه با استفاده از هوش مصنوعي، يك آسيبپذيري جزیي نيز ممكن است به يك آسيب جدي تبديل شود. رييس پليس فتا در پايان گفت: حوزه ارايهدهنده خدمات پيامكي در اقتصاد ديجيتال و رفاه مردم نقش مهمي دارد و پليس فتا خود را پشتيبان شركتهاي ارايهدهنده خدمات ميداند و فضا را براي حضور و مشاركت شركتها در نظام ارزيابي باز گذاشته است و آمادگي همكاري براي ارتقاي امنيت و توانمندي شركتها را داريم تا امنيت مردم به بهترين شكل تامين شود.