مصیبت آن روزی است که عشق و علاقه، شیفتگی و وابستگی به علم و فناوری و حرص زدن برای استفاده از آن سبب شود از آسیبها و نقطهضعفهایمان غافل شویم یا فراموش کنیم دستاوردهای فناورانه بشر میتوانند مانند تیغ دودَم علیه خود او به کار گرفته شده و دمار از روزگارش در بیاورند.
جوگیرشدن فناورانه
پابهپای پیشرفتهای انسان در حوزه فناوری اطلاعات، امنیت سایبری هم در جهان تبدیل به دغدغهای فناورانه شده و جالب اینکه بزرگترین و قدرتمندترین مجموعهها، سازمانها و شرکتها هم از حملات سایبری در امان نبودهاند. در ایران خودمان هم از ماجرای «استاکس نت» که میگویند اولین سلاح سایبری به کار گرفته شده علیه تأسیسات هستهای ایران بود تا حملات اخیر به بانک سپه و صرافی ارزی «نوبیتکس» را میتوان به عنوان مصادیق ضعف در امنیت سایبری فهرست کرد. حالا یک تفاوت هم در نوع مواجهه با مقوله امنیت و عدم امنیت سایبری وجود دارد. یعنی در حالی که کشورهای توسعهیافته و یا در حال توسعه، با پژوهش و بررسی و همچنین آزمایشهای مختلف، مدام در حال تقویت زیرساختهای خودشان هستند و نگاهشان به امنیت سایبری حتی در شرکتها و تشکیلات خصوصی، جدی و اساسی است، به نظر میرسد در کشور ما هنوز این مقوله در عمل چندان جدی گرفته نشده است. یک سرِ ماجرا برمیگردد به گسترش استفاده از اینترنت و فناوریهای تازه و اینکه به مرور همه امورات ایرانیها دارد از مسیر و در بستر اینترنت میگذرد. این البته مختص ما نیست و در همه جای دنیا اتفاق افتاده یا در حال افتادن است. اما شیفتگی نسبت به فناوری و دستپاچگی و حرص ولع برای استفاده گسترده از آن (بخوانید از هول فناوری در دیگ افتادن) مقولهای است که در ایران باید بیشتر به آن توجه کرد.
یک پژوهشگر حوزه امنیت سایبری روز گذشته در گفتوگو با ایسنا بر این نکته تأکید کرد که در حوزه زیرساختهای دفاع دچار ضعف و مشکل هستیم. «مجتبی مصطفوی» مثال زده بود که یکی از ایرادهای مهم در بسیاری از سازمانها، عدم نگهداری و حفاظت مناسب از «لاگ»ها (مجموعهای از اطلاعات است که به طور خودکار توسط سیستمها، برنامهها یا دستگاهها تولید میشود و رویدادها، خطاها و فعالیتهای مختلف را ثبت میکند) و اطلاعات در فضایی امن و درست است. بنابراین در بیشتر مواقع اگر حملهای سایبری و هکی انجام شود، محل دقیق نفوذ و یا دلیلی که اجازه نفوذ را داده مشخص نمیشود.
بیگدار به آب زدن
«مصطفوی» معتقد است در حملات و نفوذهای سایبری مسئله فقط به ضعف تجهیزات و زیرساختها ختم نمیشود؛ بلکه ضعف و بیاطلاعی یا کماطلاعی انسانی هم نقش مؤثری دارد. وقتی بیشتر کارکنان، مدیران و حتی مدیران ارشد، آگاهی کافی نسبت به انواع حملات سایبری ندارند، رفتار و فعالیت اینترنتی و سایبری هرکدامشان میتواند مسیر یا زمینهساز ورود مهاجم به سازمان باشد. ممکن است در زمینه اطلاعرسانی و آگاهسازی تلاشهایی مقطعی در برخی سازمانها، شرکتها و مؤسسات شده باشد، اما مشکل اینجاست که رویکرد ملی نسبت به آموزش و آمادگی سایبری وجود ندارد. فعالیتهایی اگر انجام میشود نمایشی است و مثلاً اگر درباره راهاندازی سامانههای امنیت سایبری داخلی بحث میشود، همه چیز در حد حرف باقی میماند و محصول و نتیجهای واقعی مشاهده نمیشود.
این پژوهشگر حوزه امنیت سایبری میگوید در ایران سازمانها و مؤسسات ما هر واژه، فعالیت، امکان و... مرتبط با فضای فناوری را که در جهان میبینند و میشنوند با دستپاچگی و بدون مطالعه دقیق درباره قابلیتها و کاربردهای آن یا خطرات احتمالیاش به کار میگیرند در حالی که هنوز خیلی از اصول پایهای امنیت سازمانی را رعایت نکردهاند و مشکلات زیادی دارند. کمتر سازمانی را میبینیم که دائم در حال ارزیابی آسیبپذیریهای خودش باشد. مثل خیلی از افرادی که آشنایی کافی و لازم با شناگری در آبهای خروشان و مواج ندارند، اما از شوق دیدن زیباییهای فریبنده دریا، با اینکه وسایل و امکاناتی مثل تیوپهای نجات و جلیقه شنا دارند، بیگدار به آب زده و بیمحابا در حال آبتنی هستند. وقتی یک سازمان و تشکیلات نمیداند چقدر توانایی، امکانات و چه اطلاعات و داراییهای ارزشمندی دارد، نه به فکر محافظت از آن میافتد و نه میتواند از داشتههایش محافظت کند.
درواقع در کشور ما نگاه به مقوله امنیت سایبری فقط «امنیتی» است در حالی که باید نگاهی امنیتی- فناورانه به این حوزه داشته باشیم و همه چیز را مرتبط با حفظ امنیت ملی تلقی کنیم. این را هم از یاد بردهایم که داشتن امنیت سایبری نیاز به نیروی انسانی متخصص دارد؛ نیروهایی که قابل وارد کردن از کشور دیگری نیستند و خودمان باید آنها را تربیت کنیم. در حال حاضر اگر سرمایهگذاری یا حمایتی انجام میشود فقط مربوط به بخش تولید فناوری است و در زمینه تربیت نیروی انسانی متخصص یا توانمندسازی نیروهای موجود حمایتی انجام نمیشود. آموزش هدفمند و مداوم کارکنان، کاهش طول دورههای آموزشی تخصصی، ارزیابی فعال تهدیدها و پایش مستمر ترافیک شبکه درونسازمانی، از مهمترین گامها برای مقابله با تهدیدهای سایبری هستند.
نظر شما