پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
سومین دوره سوارابرها به عنوان رویدادی فناورانه در حوزه تکنولوژی، 5 اسفندماه به همت شرکت ابراروان و داتین در تالار وحدت تهران برگزار میشود.
فرهاد فاطمی، همبنیانگذار ابراروان در خصوص برگزاری سومین دوره از رویداد این شرکت گفت: «این سومین سال متوالی است که رویداد برگزار میشود؛ در دو سال گذشته رویکرد برگزاری رویداد معرفی محصولات شرکت در هر سال بوده و این رویداد را تبدیل به رویدادی فناورانه در حوزه ابری کشور کرده است.»
او گفت: «کسانی که در رویداد حضور دارند علاقهمندان به فناوریهای ابری هستند و تمایل دارند با این فناوری بیشتر آشنا شوند و ببینند کشور در حوزه ابری چه پیشرفتهایی داشته است. ابرآروان یکی از معدود شرکتهای است که فعالیت گستردهای در حوزه ابری در کشور انجام میدهد؛ از این رو علاقهمندان این حوزه میتوانند آخرین تکنولوژیهای موجود در کشور را در این رویداد دنبال کنند.»
چالشهای فناورانه یکسال گذشته؛ رویکرد سوار ابرهای امسال
فاطمی گفت: «امسال قرار است چالشهای فناورانه یکسال گذشته ابرآروان را مرور کرده و نگاهی نیز به آینده داشته باشیم. در رویداد امسال محصولات جدید شرکت که در لبه فناوری در حال حرکت هستند را معرفی کرده و ضرورت وجود محصولات را تشریح میکنیم.»
او افزود: «بحث انتقال تجربه موضوعی است که به صورت فراگیر در رویداد امسال به آن توجه شده است. همچنین بخش جذابی برای همکاریهای مشترک ما با سایر شرکتها در سال آینده و در قالب «پلتفرم سکوی ابری» تعریفشده است تا باقی شرکتها بتوانند با ما مشارکت کنند. بخش ویژهای هم در رویداد امسال وجود دارد که برای خدمات امنیتی بانکها و با همکاری شرکت داتین در قالب CDN بانکی ارائه کردهایم.»
معرفی محصولات در 8 حوزه ابری
فاطمی در تشریح محورهای سومین رویداد ابرآروان گفت: «امسال محصولات در 8 حوزه ابری، DNS ابری، CDN ابری، رایانش ابری، فضای ذخیرهسازی ابری، پلتفرم ویدیو، پخش زنده و تبلیغات ویدیو همچنین امسال پلتفرم ابری یا platform as a service که محصول جدید ابرآروان است را معرفی و شیوهٔ کارکرد آن را تشریح میکنیم.»
فاطمی CDN را بهعنوان محصول قدیمی ابراروان در رویداد معرفی کرد و گفت: «در CDN و DNS ویژگیهای جدید و جذابی لحاظ کردیم که به تشریح به آنها خواهیم پرداخت. این قابلیتها ویژگیهایی هستند که در تعداد محدودی از محصولات در دنیا لحاظ شدهاند و لحاظ همزمان این ویژگیها در دنیا تنها در دو CDN وجود دارد. البته ویژگیهای ریز بسیاری در این دو محصول پیادهسازی شده است که شاید نتوانیم به همه آنها در رویداد اشارهکنیم.»
همبنیانگذار ابراروان با اشاره به حملات وبسایتهای بزرگ کشور در هفته گذشته گفت: «در بحث امنیت ابری و حفاظت DDOS از راهکارهای جدید خود و شبکهٔ گستردهای که برای مقابله با حملات DDOS صحبت میکنیم و از مکانیسمها و روشهای جدیدی که تجربه کاربری و بهرهوری سیستم را چندین برابر کردهاند خواهیم گفت.»
او ادامه داد: «در حوزه ویدیو در بحث LIVE STREAMING بیشتر متمرکز میشویم. برای بسیاری از رویدادهای بزرگ این سرویس را ارائه کردیم. در این بخش چالشی را مطرح میکنیم و آن بحث ویدیوهایی است که نیازمند کمترین تاخیرند و به اصطلاح ULTRA LOW LATENCY هستند.»
فاطمی، شبکه اختصاصی طراحیشده در IaaS و سکوی ابری را بهعنوان محصول جدید ابرآروان از محورهای دیگر رویداد دانست و گفت: «در بخش بعدی از چالش خود در بحث زیرساخت ابری صحبت میکنیم. این سرویس یکسال است که ارائهشده و مشتریان بسیار بزرگی روی آن سرویسدهی میشوند. در این خصوص به بررسی چالشهای آن میپردازیم. از نحوهٔ پیادهسازی جدیدترین تکنولوژیها در سرویس زیرساخت ابری ابرآروان صحبت میکنیم و میزان ارتقای سرویس با لحاظ تکنولوژیهای جدید را تشریح خواهیم کرد.»
به گفته فاطمی در رویداد امسال 13 سخنران وجود دارد که برخی از سخنرانان از شرکتهای همکار ابرآروان مانند داتین و اسنپ کیو خواهند بود. همچنین در بخش سکوی ابری نیز مهمانانی حضور خواهند داشت.
مرتضی سرلک مدیرامور امنیت شرکت داتین نیز از محصول این شرکت در رویداد گفت: «در سوار ابرها اهمیت و لزوم استفاده از CDN بانکی، تفاوت آن با CDN عادی و عواقب عدم حضور سیستم تشریح میشود.»
کنترل موفق یک حمله گسترده منشاء تولید محصول
سرلک در خصوص علت ایجاد محصول توسط شرکت افزود: «در حدود دو سال پیش تهدیدی در خصوص بانک پاسارگاد ایجاد شد و بانک در حدود 30 دقیقه با اختلال مواجه شد و اختلال نیز از نوع DDOS بود. پس از آن از منبع نامشخصی نامهای مبنی بر درخواست بیت کوین دریافت کردیم. مهلت یکهفتهای برای ارائه رمزارزها دادهشده بود که در صورت عدم پرداخت حملهٔ گستردهتری را وعده داده بودند.»
او با اشاره به اینکه حملهای که با بانک پاسارگاد انجامشده بود چند برابر ظرفیت کل کشور بود ادامه داد: «طی مذاکراتی با شرکت ابراروان و ظرف 48 ساعت کلیه زیرساخت اینترنتی بانک را از طریق شرکت داتین به زیرساختهای ابراروان منتقل کردیم. بعد از یک هفته حمله دوم صورت گرفت که آن را کنترل کردیم.»
مدیرامور امنیت شرکت داتین افزود: «بعد از آن پروژه سریعا آغاز شد و زیرساختهای لازم را در داتین پیاده کردیم و نقاط فراوانی در داخل و خارج از کشور سرور قراردادیم. تکولوژی از ابراروان به داتین منتقل شد؛ نیروهای متخصص لازم جذبشده و با تیمهای بانکی و برنامهنویسی مرتبط شدند تا بتوانند محصول را با سایر محصولاتی که به بانک در بستر اینترنت ارائه میشود و در معرض خطر حملات DDOS و حملات لایه هفت است منطبق سازند.»
اعتماد کامل برای سرویسگیرنده در محصول لحاظ شده است
سرلک گفت: «در بحث نگهداری و پیادهسازی، CDN ابراروان را تغییر دادیم در سطوح پایین زیرساختی ارز رمزنگاریهای متفاوت استفاده کردیم. در حقیقت با توجه به بالا بودن حساسیت در بخش بانکی مواردی که نیاز به رمزنگاری در حالت عادی ندارند را کدگذاری کردیم.»
او رمزنگاری در لایههای مختلف را هزینهبر دانست و ادامه داد: «با پیشبینی بدترین شرایط تغییرات را اعمال کردیم. برای مثال بررسی کردیم در صورتی که سرور ما را در امریکا با حکم FBI از محلی که HOST شده برداشته شود چه اطلاعاتی قابل استخراج خواهد بود؟»
او ادامه داد: «با این بررسی و در حال حاضر با اقداماتی که صورت گرفته این اطمینان را حاصل کردیم که اطلاعات محرمانهای در دسترس نخواهد بود و اگر کوچکترین اختلالی در سرور ایجاد شد اطلاعات کدگذاری شده قفلشده و بخشی از آن نیز از بین میرود.»
سرلک افزود: «تلاش کردیم اعتماد کامل را برای گیرنده سرویس فراهم کنیم. در نتیجه اعتماد را منوط به انسان نکردیم و با پایینترین سطح خطا در سیستم پیادهسازی نمودیم. وی میافزاید: در بحث نگهداری، این سیستم توسط تیمی متخصص در کشور نگهداری میشود. مقررات سختگیرانه ای برای نگهداری سرویس در نظر گرفتهشده است.»
بیش از 90 درصد حملاتی که به سمت بانکها میآید از نوع کاهش سرویس است نه نفوذ
او 90 درصد حملاتی که به سمت بانکها میآید را با هدف پایین آوردن سرویس دانست و عنوان کرد: «با توجه به اینکه با هفت بانک و موسسه کشور در حال فعالیت هستیم اهمیت این موضوع در بحث امنیتی بسیار بالاست. در اکثر موارد نیز حملات از نوع DDOS است. زمانی این حملات فقط از خارج از کشور صورت میگرفت و بانکها با حذف مشتریانی خارجی، سرویس خود را ایزوله میکردند؛ اما بر اساس گزارشات اخیر 30 درصد حملات از داخل کشور به صورت انتشار بدافزارهایی بر روی گجت های مشتریان صورت گرفته است.»
سرلک افزود: «از طرفی با تغییر ترند حملات نیاز به پیادهسازی CDN بیشترمی شود. در حملات لایه 7 حملات بر روی اپلیکیشن ها صورت میگیرد و متنوع خواهد بود. ما بهوسیله firewall web application (waf) ان را مدیریت میکنیم این WAF به طور مرتب آپدیت شده و signature ها بهروزرسانی میشود تا بتوانیم حملات متنوعی را شناسایی کنیم. از طرفی سیستم امنیتی فوق برای شناسایی ترافیکهای بانکی و مالی و همچنین همسوسازی با قوانین بالادست مانند شاپرک Customize و شخصیسازیشده است.»
پایین آمدن سرویس بانکی میتواند به کاهش اعتماد عمومی نسبت به صنعت منجر شود
سرلک پیامد عدم ارائه سرویس از سوی بانکها با توجه به شرایط فعلی صنعت بانکی، را کاهش اعتماد عمومی خواند و CDN سقف امنیتی مناسبی در برابر حملات معرفی کرد و گفت: «باید توجه داشت که با پایین آمدن سرویس بانک تمامی ارائهدهندگان سرویس به بانک و تمامی سرویسهایی که بر بستر اینترنت پیاده میشوند نیز پایین می ایند. از طرفی این حملات به صورت کاملاً برنامهریزیشده در خارج از ساعت کاری بانکها و در زمانی که کاربران فعال بانکی فقط از سرویسهای مبتنی بر اینترنت استفاده میکنند صورت میگیرد.»
هیچ دادهای از بانک خارج نمیشود
او با بیان اینکه دیتا از ایران و حتی از بانک خارج نمیشود ادامه داد: «یکی از اشتباهات بانکها در خصوص این سرویس این است که احساس میکنند دادهها به سرورهای ما منتقل میشود؛ اما دادههای بانک در داخل سرور نیست و در خود بانک است و ما تنها مدیریت ترافیک کاربر را انجام میدهیم. ترافیک به نزدیکترین سرورهای ما منتقل میشود و در صورت گذشت از فیلترهای امنیتی مابه سمت سرورهای اصلی بانک منتقل میشود.»
سرلک در پایان گفت: «برای پیادهسازی سرویس مشکلات متعددی را مدیریت کردیم. تلاش کردیم تا بتوانیم ترافیکهای بالا در خارج از کشور را مدیریت کرده و به داخل نیاوریم. مشکلات تحریمی نیز از مشکلاتی بود که با آن مواجهه شدیم و اقدامات بسیار زیادی انجام دادیم تا در خصوص ارتباط با ارائهدهندگان سرویسهای خارجی، بحث پرداختها، و استفاده از IP های خارج از کشور دچار مشکل نشویم؛ در آخر با موفقیت سرویس را در دو بانک کشور هم پیاده کردهایم.»