نماد آخرین خبر

درس عبرتی که می توان از حملات سایبری در آمریکا گرفت

منبع
کليک
بروزرسانی
درس عبرتی که می توان از حملات سایبری در آمریکا گرفت

کليک/ تقريبا هر روز خبرهايي از زواياي مختلف حملات سايبري در آمريکا منتشر مي‌شود که نشان‌دهنده‌ سناريوي برنامه‌ريزي شده بلندمدت از جانب مهاجمان است.

يادداشتي از محمد تسليمي؛ مشاور حوزه امنيت رييس سازمان فناوري اطلاعات ايران: بررسي اطلاعات محدود منتشر شده درباره حملات‌ سايبري  در آمريکا ، نشان مي‌دهد به شدت در خصوص اثرات جانبي و همچنين عمق نشت و سرقت اطلاعات و دسترسي‌هاي غيرمجاز دولتي، سانسور خبري شده‌است. از سوي ديگر همانطور که انتظار داشتيم و قبلا نيز اشاره کرديم جرايم سايبري و بازيگران تهديدات سايبري در حوزه‌هاي دولتي و سازمان‌هاي مهم با توجه به تاثير اقتصادي ناشي از COVID-۱۹ از منظر جغرافيايي و عملياتي براي طيف وسيعي از دنيا سازماندهي مي‌کنند. آمارها حکايت از رشد ۳۰۰ درصدي جرايم سايبري در حوزه مالي و بانکي از زمان شيوع پاندمي COVID-۱۹ دارد.
 
تحليل‌ها و گزارش‌هاي شرکت‌ Solar winds از جريان قرباني شدن در اين زنجيره‌ حملات، درس‌هاي مهم و تجربه‌ جهاني براي حوزه‌هاي امنيت سايبري دارد، به خصوص براي جامعه‌ فناوري اطلاعات و ارتباط ايران که از ديرباز اهداف حملات سايبري سازمان يافته‌اي توسط دولت‌هاي متخاصم است.

انتخاب يک سيستم مانيتورينگ به عنوان قرباني جهت آلودگي و نفوذ به ديگر بخش‌ها و سيستم‌ها بسيار هوشمندانه است، چرا که يک سيستم پايش و مانيتورينگ ذاتا نياز به دسترسي و تعامل با تمامي اجزاء شبکه و سرويس‌ها دارد که کار را براي مهاجمان بسيار آسان‌تر مي‌کند.

اما سوال اينجاست با توجه به حملات سايبري در آمريکا و اتفاقات به هم پيوسته اخير، بهترين اقدامات پيشگيرانه و مقابله‌اي براي محافظت از دارايي‌هاي ملي و سازماني کدام است؟ آيا اين سناريو و حادثه‌ امنيتي براي محصولات توليد داخل نيز ممکن است اتفاق بيفتد؟ چه راهکاري براي آن مي‌توان در نظر گرفت؟ با بررسي روند تهديدات و تجربيات گذشته در حال حاضر دو اقدام بيش از پيش ضروري است که در ادامه به آن پرداخته خواهد شد:

استفاده ازمتن بازها (Open Source) و فراهم کردن مميزي کدها

استفاده از سيستم‌هاي متن باز و يا فراهم کردن و امکان بررسي و مميزي کدهاي نرم‌افزارها و ابزارهاي مهم و کليدي به خصوص ابزارهايي که اهداف امنيتي و نظارتي را در شبکه و زيرساخت ارتباطي برعهده دارند از اهميت بالايي برخوردار هستند، ضعف امنيتي موجود و به تبع آن حملات سايبري گسترده اخير نياز ما را به استفاده از سيستم‌هاي متن باز بيش از بيش نمايان کرده است. همچنين به دليل تحريم‌هاي يکجانه‌ و ظالمانه دريافت سرويس و خدمات بر روي محصولات و پلتفرم‌ها امکان پذيرنبوده يا به سختي و به روش غيرحرفه‌اي و استاندارد انجام مي‌گيرد.

راه‌اندازي سامانه‌هاي تحليل ايستا و پوياي امنيتي نرم‌افزارها

همانطور که مي‌دانيم خدماتي نظير آزمون‌نفوذپذيري (Penetration test) توسط بسياري از شرکت‌ها و آزمايشگاه در کشور ارائه مي‌شود. اما روش‌هاي مورد استفاده و استانداردهاي فني و عمق بررسي‌ها، براي سيستم‌هاي با کارکردهاي عمومي است. لذا توانايي برآورده کردن بخش‌هايي از نيازهاي امنيتي مانند آنچه اتفاق افتاده است، در اين آزمون‌ها امکان‌پذير نيست.

موضوع ارزيابي امنيتي با استفاده از تکنيک‌هاي خودکار تحليل‌هاي ايستاي کد مي‌تواند در بسياري از موارد کاربردي باشد. نگرش ملي به افزايش توان فني و يا ايجاد آزمايشگاه‌هاي امنيتي با توان و تخصص فوق و همچنين توسعه سامانه‌هاي تحليل ايستاي خودکار امنيتي بر روي کدهاي نرم افزاري به صورت مستمر مي‌تواند بخش اعظم دغدغه‌هاي امنيتي بدنه‌ حاکميت و بهره‌بردارهاي بزرگ به عنوان مشتريان کليدي و مهم را کاهش دهد.

تحليل کد منبع برنامه‌هاي کاربردي به منظور کشف انواع آسيب‌پذيري‌هاي امنيتي نظير Backdoor ها و کدهاي مخرب در فازهاي برنامه نويسي و يا در چرخه حيات توسعه‌ نرم افزار (SDLC)، حتي در فرآيندهاي به‌روزرساني و توسعه مي‌تواند قرار گيرد. از طرفي استفاده از آزمون‌هاي تحليل پويا نيز مي‌تواند تکميل کننده اين بخش از آزمون‌ها باشد. لازم به ذکر است اين موضوع قابليت گسترش و استفاده در بخش برنامه‌هاي کاربردي موبايل (Mobile Application) با توجه به وجود انبوهي از مشکلات امنيتي مانند سرقت اطلاعات کاربران، نقض حريم خصوصي و غيره را نيز دارا است.

در شرايط فعلي کشور استفاده از محصولات خارجي بدون ارائه خدمات و امکان دريافت سرويس رسمي و قانوني اين فرصت را به يک تهديد جدي تبديل کرده‌است، لذا توصيه‌ مي‌شود استفاده از ابزارهاي بومي و داخلي کشور که مسيرهاي ارزيابي فني را گذرانده و داراي مجوزهاي قانوني و همچنين تجربه‌ي موفق در اجرا و پياده‌سازي پروژه‌ها را داست، در دستور کار قرارگيرد.

خوشبختانه در کشور فعاليت‌هاي خوبي در اين حوزه انجام شده و ابزارهاي بومي مبتني بر دانش و تخصص توسط شرکت‌هاي داخلي توسعه پيدا کرده است. بر اساس ضرورت و تشخيص در سه سال اخير پروژه‌هايي در اين زمينه در بخش امنيت سازمان فناوري اطلاعات تعريف شده‌است.

اتخاذ رويکرد مناسب و استفاده از تجربه و تخصص‌هاي موجود در اين شرکت‌ها و محصولات توليد شده در هر دو بخش دولتي و خصوصي مي‌تواند به کاهش نگراني‌هاي موجود در اين حوزه با توجه به شرايط فعلي کمک شاياني کند.

در کانال آي‌تي و ™CanaleIT هم کلي عکس و ويدئوي دسته اول و جذاب داريم

اخبار بیشتر درباره

اخبار بیشتر درباره