بومی‌سازی محصولات امنیتی کافی نیست؛ باید کیفیت را ارتقا داد

بومی‌سازی محصولات امنیتی کافی نیست؛ باید کیفیت را ارتقا داد

بومی‌سازی محصولات امنیتی کافی نیست؛ باید کیفیت را ارتقا داد

محمد حسن‌زاده، رئیس پژوهشگاه علوم و فناوری اطلاعات ایران، در گفت‌وگو با پایگاه خبری مداد به اهمیت ایجاد معماری امنیت در سازمان‌ها و نقش آگاهی‌رسانی و ارتقای سواد سایبری پرداخت. وی تأکید کرد که اگر درون سازمان‌ها معماری امنیت، معماری دستیابی، استفاده، مسئولیت‌پذیری و پیگیری به‌درستی تعریف شود، حتی در صورت استفاده از محصولات وارداتی، میزان آسیب‌پذیری کاهش می‌یابد یا حتی از بروز آسیب‌های جدی جلوگیری خواهد شد. متن کامل این گفت‌وگو را در ادامه می‌خوانید:

 

با توجه به تأکید همیشگی شما بر تاب‌آوری سایبری، وضعیت امنیت سایبری در بدنه سازمان‌های کشور را چگونه ارزیابی می‌کنید؟

امنیت سایبری یک موضوع چندبعدی است. اولین بعد آن به زیرساخت‌ها مربوط می‌شود؛ اینکه سازمان‌ها تا چه میزان اقدامات لازم را برای ایمن‌سازی زیرساخت‌های خود انجام داده‌اند و چه سطحی از آمادگی را در برابر حملات سایبری دارند. بعد دوم، سیاست‌ها و مقررات مرتبط با حفاظت از داده‌ها است. سازمان‌ها باید رویه‌های امنیتی را به‌درستی در دستور کار قرار دهند و در تصمیمات خود رعایت کنند. بعد سوم به آموزش و توانمندسازی کارکنان و مخاطبان مربوط می‌شود. اینکه سازمان‌ها تا چه حد مخاطرات امنیتی و دانش امنیت داده را در کارکنان خود نهادینه کرده و تا چه میزان مشتریانشان را توانمند ساخته‌اند، اهمیت زیادی دارد. در برخی موارد، سوءاستفاده‌های امنیتی از طریق مشتریان و کاربران رخ می‌دهد، به‌ویژه در حوزه مهندسی اجتماعی.

اگر این سه جنبه را در نظر بگیریم، می‌توان گفت که زیرساخت‌ها تا حد زیادی تحت کنترل و نظارت هستند؛ اما در رعایت رویه‌های امنیتی، سازمان‌ها همچنان نیاز به ارتقا دارند. مهم‌تر از آن، در سطح عمومی، شهروندان دانش کافی در حوزه امنیت سایبری ندارند. این در حالی است که هک‌ها و نفوذهای سایبری روزبه‌روز پیچیده‌تر می‌شوند. متأسفانه آموزش کافی در این زمینه وجود نداشته و مردم با رعایت ساده‌ترین نکات امنیتی هم آشنا نیستند.

برای حل این مشکل، سازمان‌ها باید آموزش امنیت سایبری را در اولویت قرار دهند و آن را به‌عنوان بخشی از صلاحیت شغلی کارکنان در نظر بگیرند. علاوه بر این، در مدارس، رسانه‌ها، سازمان‌های مردم‌نهاد و دانشگاه‌ها باید آموزش‌های سایبری متناسب با گروه‌های سنی و اجتماعی برگزار شود. امنیت سایبری یکی از ملزومات زندگی در عصر اطلاعات است و نیازمند ارتقای جدی در حوزه آموزش هستیم.

 

شما نسبت به وضعیت زیرساخت‌ها اطمینان بیشتری دارید، درحالی‌که بسیاری از این زیرساخت‌ها غیربومی هستند. آیا این موضوع می‌تواند تهدیدی برای امنیت سایبری باشد؟ در کل، ارزیابی شما از محصولات بومی چیست؟

در این زمینه دو مسئله مطرح است: یکی امنیت ذاتی تجهیزات فناوری اطلاعات که موضوعی جهانی است و تنها مختص ایران نیست. چه کشورهایی که صاحب فناوری هستند و چه آن‌هایی که واردکننده فناوری‌اند، همگی با چالش‌های امنیتی مواجه‌اند. وقتی تجهیزاتی وارد سازمانی می‌شود، همواره درجه‌ای از آسیب‌پذیری را به همراه دارد.

محصولات بومی به‌خودی‌خود نمی‌توانند به‌طور کامل نیازهای امنیتی سازمان‌ها را برطرف کنند، همان‌طور که در هیچ کشوری چنین امکانی وجود ندارد؛ اما ازآنجاکه محصولات داخلی بیشتر قابل‌پیگیری هستند، در صورت بروز چالش‌های امنیتی، امکان رسیدگی و کنترل بیشتری داریم. بااین‌حال، امنیت سایبری تنها به تجهیزات وابسته نیست. سیاست‌های امنیتی، مدیریت دسترسی‌ها و رویه‌های سازمانی نقش مهمی در کاهش آسیب‌پذیری دارند. اگر این موارد رعایت نشوند، حتی امن‌ترین سخت‌افزارها و نرم‌افزارها هم نمی‌توانند مانع بروز تهدیدات شوند. بنابراین، بومی‌سازی به‌تنهایی راه‌حل نهایی نیست. مهم‌تر از آن، ارتقای کیفیت محصولات داخلی در هر دو بخش سخت‌افزار و نرم‌افزار است. در برخی موارد، تجهیزات خارجی عملکرد بهتری داشته و امنیت سایبری را ارتقا داده‌اند، درحالی‌که برخی محصولات بومی به دلیل استانداردهای پایین، آسیب‌پذیری بیشتری دارند. لذا، تمرکز اصلی باید بر افزایش کیفیت فناوری‌های داخلی باشد.

از سوی دیگر، نمی‌توان از فناوری‌های خارجی به‌طور کامل چشم‌پوشی کرد. باید تمامی پروتکل‌های امنیتی لازم رعایت شوند. بسیاری از آسیب‌پذیری‌ها مستقیماً به تجهیزات ارتباط ندارند، بلکه به ساختار داده‌ها، نحوه دسترسی‌ها و سیاست‌های امنیتی مربوط می‌شوند. اگر معماری امنیت در سازمان‌ها به‌درستی طراحی شود، آسیب‌پذیری‌ها به حداقل خواهد رسید.

 

آیا پژوهشگاه علوم و فناوری اطلاعات ایران برنامه‌ای مشخص در حوزه امنیت سایبری داشته است؟

پژوهشگاه در این حوزه دو رویکرد را دنبال می‌کند. یکی، افزایش امنیت داخلی و کاهش آسیب‌پذیری‌های خود سازمان است. در این راستا اقداماتی نظیر بهبود تجهیزات و بازبینی دسترسی‌ها انجام شده است. دیگر رویکرد پژوهشگاه، فعالیت‌های گسترده در حوزه ارتقای امنیت سایبری به‌صورت عمومی است. ما پژوهشگران متخصصی داریم که مطالعات و تحقیقات خود را در این زمینه منتشر کرده‌اند. همچنین دوره‌های آموزشی متعددی را برای نهادهای مختلف برگزار کرده‌ایم. علاوه بر این، لازم است نقش پژوهشگاه در اکوسیستم امنیت سایبری کشور بازتعریف شود تا بتواند تأثیرگذاری ملموس‌تر و مؤثرتری داشته باشد. این موضوع نیازمند بازنگری در سیاست‌های کلان است.

 

آیا پژوهشگاه همکاری مشخصی با نهادهای مختلف در زمینه ارتقای سواد سایبری دارد؟

بله، ما به‌طور مداوم در زمینه توانمندسازی و آموزش فعالیت کرده‌ایم و این را یکی از وظایف اصلی پژوهشگاه می‌دانیم. همان‌طور که سایر پژوهشگاه‌های تخصصی در حوزه‌های مختلف علمی فعالیت دارند، ما نیز در تلاش هستیم که در بحث امنیت سایبری تأثیرگذار باشیم.

 

با توجه به روندهای جهانی، ایران چگونه می‌تواند در حوزه امنیت سایبری همگام با تحولات جهانی حرکت کند؟

جهان به سمت تمرکزگرایی پیش می‌رود. در آینده، بخش زیادی از سازمان‌ها دریافت‌کننده خدمات امنیتی از تعداد محدودی ارائه‌دهنده بزرگ خواهند بود. این ارائه‌دهندگان، استانداردهای امنیتی را در سطح بالایی رعایت می‌کنند. همچنین، به‌تدریج امکان ناشناس ماندن در فضای سایبری کاهش می‌یابد. در گذشته، افراد می‌توانستند هویت خود را پنهان کنند، اما امروزه با پیشرفت فناوری‌های شناسایی و تحلیل داده، این امر دشوارتر شده است. در آینده، افراد دارای کدهای شناسایی مخصوص خواهند بود و تمام فعالیت‌هایشان قابل ره‌گیری خواهد شد. این روند، از یک‌سو میزان جرائم سایبری را کاهش می‌دهد، اما از سوی دیگر، تفاوت بین کشورهای پیشرفته و درحال‌توسعه را افزایش می‌دهد. کشورهای توسعه‌یافته، ارائه‌دهندگان اصلی خدمات امنیت سایبری خواهند بود، درحالی‌که کشورهای درحال‌توسعه ناچار به استفاده از این خدمات خواهند شد.

بنابراین، سیاست‌گذاری‌های ایران باید به نحوی باشد که کشور را از وابستگی صرف به این خدمات دور کند. حمایت از ارائه‌دهندگان بومی خدمات امنیت سایبری و ایجاد زیرساخت‌های قوی برای حفاظت از داده‌ها، از اولویت‌های اصلی است. همچنین، سازمان‌ها باید به لحاظ مالی حمایت شوند تا بتوانند از خدمات امنیتی مناسب استفاده کنند. درنهایت، توجه به آموزش و ارتقای فرهنگ امنیت سایبری در تمامی سطوح، از الزامات مهم برای کاهش آسیب‌پذیری‌ها و تقویت تاب‌آوری سایبری کشور است.

شماره :
5986
آخرین به روزرسانی :
سه شنبه, 19 فروردین 1404 - 15:43
X
Chat Icon