پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
ابعاد حمله سایبری به شبکه شهرداری تهران در جمع مدیران سازمان نظام صنفی رایانهای استان تهران بررسی شد
در نشست مشترک مدیران سازمان نظام صنفی رایانهای استان تهران و سازمان فناوری اطلاعات شهرداری ابعاد حمله سایبری به شبکه شهرداری تهران بررسی شد و پیشنهاد برپایی همایشی آموزشی با محوریت به اشتراکگذاشتن تجربیات مقابله بانفوذ سایبری مطرح شد.
به گزارش روابطعمومی سازمان نظام صنفی رایانهای استان تهران، در این نشست که به میزبانی نصر تهران برگزار شد، حسین اسلامی، رئیس هیئتمدیره این سازمان با اشاره به حملههای سایبری اخیر در ارگانهای مختلف گفت: «طبیعتا هک شدن سامانههای شهرداری تهران علاوه بر ایجاد و بروزآسیبهایی در ساختارهای موجود، مشکلاتی برای شهروندان نیز به همراه داشته است. معمولا علاوه بر تقویت سرمایه نیروی انسانی، تقویت زیرساختهای نرمافزاری و سختافزاری تأکیداتی وجود دارد، این در حالی است که متاسفانه در زمینه امنیت توجه کمتری وجود دارد و اکنون بهترین زمان برای تحقیق و تفحص پیرامون این موضوع است.»
هادی محضرنیا، سرپرست سازمان فناوری اطلاعات شهرداری تهران نیز با مرور حمله هکری به سامانههای شهرداری تهران در ماه گذشته گفت: «ساعت 12 و 38 دقیقه روز پنجشنبه، 12 خرداد مطلع شدم روی سامانههای شهرداری عملیات تخریب روی داده است. بلافاصله این موضوع ردیابی و شناسایی شد و باتوجهبه نزدیکی این مسئله به سالروز ارتحال حضرت امام خمینی (ره) موضوع حساسیت ویژهای پیدا کرد. شبکه، دسترسیها، و تمامی ساب دامینها را قطع کردیم تا اگر قرار است تخریبی رخ دهد، جلوی آن گرفته شود. اولین اقدام این بود که جلوی وریفای هک را گرفتیم و ظرف مدت کوتاهی مشخص شد که این حمله از چه جنسی است. در واقع این موضوع شبیه به حادثهای بود که چندی پیش در صداوسیما رخداده بود.»
در ادامه محضرنیا با تأکید بر اینکه هیچوقت دستور خاموش بودن و قطع بودن سیستمها را ندادیم، بیان کرد: «این موضوع به هیچعنوان در دستورالعملهای ما وجود نداشت.»
محضرنیا به حضور سجاد محمدعلینژاد، مشاور و مدیرکل حوزه شهردار اشاره کرد و افزود: «سجاد محمدعلی نژاد بهعنوان رئیس ستاد بحران غیردستگاهی هماهنگیهای لازم را با معاونتها انجام دادند و با کمک ایشان توانستیم اولویتبندی سرویسها را در سه دسته مشخص کنیم؛ اولویت اول، سرویسهایی که در هفته اول باید فعال میشدند، اولویت دوم، سرویسهایی که ظرف یک ماه باید فعال میشدند و اولویت سوم سرویسهایی که بعد از آن و به ترتیب نیاز شروع به فعالشدن میکردند. هر کس با نگاه خاصی به موضوع میپرداخت و برخی از انتقاداتی که در فضای مجازی به ما وارد میشد، ناشی از این بود که آن مسئله در اولویت اول و یا حتی دوم ما قرار نداشت.»
محضرنیا با اشاره به دو مشکلی که سازمان متبوع او را تا حدی از برنامه پیشبینی شده عقب انداخت، گفت: «یکی از این مشکلات، دیتای آرشیو شهرسازی بود که بسیار حجیم بود اما نیاز بود تا بازیابی شود و بعد از حدود 10 روز راهاندازی شد و دیگری اپلیکیشن تهران من بود که بازیابی آن هم تا حدودی زمانبر شد. بررسیهای تحلیلی حاکی از آن است که حتی اگر بهترین تجهیزات هم وجود داشته باشد باز هم هیچ سیستم نفوذناپذیری وجود ندارد؛ بنابراین در این شرایط بالابردن میزان توان فنی، شیوه نگهداشت صحیح شبکه و در نهایت آموزش کارشناسان است که میتواند تعیینکننده شرایط در جریان حملههای امنیتی در فضای سایبری باشد. این رخداد موجب شد تا در تمامی بخشها، ضعفهای موجود را شناسایی کنیم، ما در تلاشیم تا با آموزش نیروی انسانی و تأمین تجهیزات، این تهدید را به فرصت تبدیل کنیم.»
کمبود نیروی انسانی متخصص در زمینه امنیت
در بخش دیگری از این نشست، رضا واحدیفر، معاون شبکه و امنیت سازمان فاوای شهرداری با قابلدفاع خواندن توپولوژی فاوا در بررسی مشکل، تشخیص سریع و رسیدگی به آن، گفت: «واکنش ما به حمله سایبری خوب بود و BCR/DPR(طرح تداوم کارکرد و برنامه بازیابی از بحران) موجود بود اما واقعیت آن است که برای مواجهه با اتفاقی در این سطح، کافی نبود.
واحدیفر مشکلات موجود در جذب نیروی متخصص در اکوسیستم فناوری اطلاعات را موضوع مهمی در مواجهه با حملههای سایبری دانست و گفت: «در سطوح مختلف نیاز به پایش داریم تا بدانیم به لحاظ بلوغ امنیتی در چه سطحی قرار داریم.»
در ادامه علیرضا عابدینژاد، عضو هیئتمدیره سازمان نظام رایانهای استان تهران به موضوع خالیشدن سازمانها از کارشناسان خبره اشاره کرد و گفت: «در حالی سرمایه انسانی آموزشدیده و باتجربه حرف اول را در نگهداشت امنیتی فضای سایبری میزنند که متاسفانه سازمانها بهدلیل عدم کنترل سطح درآمد، توان نگهداشت این نیروها را ندارند و این موضوع در زمان بحران خود را نشان میدهد که یک سازمان از وجود نیروهای درجه یک خالی شده است. هر حمله سایبری باید ریشهیابی دقیقی شود، باید در نظر داشت که بسیاری از وجوه حملههای سایبری مشترک است و بررسی ابعاد یک حادثه، شناسایی معضلات و در نهایت آموزش کارشناسان میتواند نگهداشت امنیتی سازمانها کمک کرده و حتی این تجارب میتواند در نگارش دستورالعملهای ضروری برای آئیننامههای جدید باهدف ایجاد امنیت بهتر در فضای سایبری از این تجربیات استفاده کرد.»
مهرداد حقیقی، معاون برنامهریزی و توسعه شهری سازمان فاوای شهرداری با بیان اینکه امنیت امری مطلق نیست، گفت: «علاوه بر موضوع امنیت باید همواره بر روشهای بازیابی اطلاعات هم متمرکز باشیم. برای بهدستآوردن سناریوهای بهتر و بهبود چرخه عملکرد در فضای مدیریت پس از حادثه، باید برای آموزش در حوزه امنیت بیش از چیزی که اکنون وجود دارد، انرژی صرف شود و مانورهای متعدد آموزشی برگزار کنیم. همچنین در زمینه آموزشهای عمومی حوزه امنیت میتوان با تعریف چهارچوبهایی از نهادهای بالادستی هم کمک بگیریم.»
ضرورت اطلاعرسانی به موقع
رضا اخلاقی، نایبرئیس کمیسیون افتا (امنیت فضای تبادل داده) نصر تهران نیز با اشاره به مشابهت حمله سایبری به شهرداری تهران با برخی ارگانهای دیگر، ضعف در اطلاعرسانی و انتشار تجربههای پیشین را یکی از علل بروز این حادثه دانست و گفت: «راهکارهای موجود در مواجهه با حمله هکری جواب نمیدهد و باید بتوانیم در وسط کار که از ابعاد حمله اطلاعات درستی به دست آوردیم، جلوی آن را بگیریم. این مهم بدون داشتن اطلاعات فنی، آموزش و پایش دائمی میسر نیست و تنها باتکیهبر نیروی درونسازمانی نمیتوان به آن دست پیدا کرد، بلکه باید آنچه از چشم دورمانده را بررسی کرد که این به معنای در اختیار داشتن اطلاعات دقیق است.»
اخلاقی همچنین به اهمیت رتبهبندی پیمانکاران و شرکتهای طرف قرارداد در حوزه امنیت سایبری اشاره کردوگفت: «متاسفانه پیادهسازی مناقصه در حوزه امنیت سایبری سبب شده شرکتهای بزرگ که دارای بدنه کارشناسی فنی و زبدهای هستند از میدان رقابت خارج شده و شرکتهای کوچک با تأمین حداقلها، پروژهای حوزه امنیت سایبری را انجام دهند در حالیکه روش رتبهبندی باید تغییر کند و اولویتهای جدیدی مدنظر قرار داده شود.»
رضا قربانی، عضو هیئتمدیره و رئیس کمیسیون فینتک نصر تهران هم با انتقاد به نحوه اطلاعرسانی انجام شده در این زمینه گفت: «در زمان بروز حوادث اینچنینی اگر رسانههای تخصصی را با خود همراه نکنید، طبیعتاً زمینه بروز حواشی را مهیا کردهاید.»
فرهنگسازی در فضای امنیت سایبری
محمدرضا قلعهنوی عضو هیئتمدیره نصر تهران و رئیس رسته خدمات فناوری اطلاعات نیز بر اهمیت طراحی و پیادهسازی مطلوب و اجرای صحیح استانداردها و فرایند مدیریت خدمات فناوری اطلاعات و دانش در سازمانها گفت: «در فضای امنیت سایبری به فرهنگسازی نیاز داریم. علاوه بر ارائه آموزشهای تخصصی باید آموزشهای عمومی امنیت برای کارکنان سازمانها به طور دورهای برگزار شود. همچنین میبایست ازاینقبیل رخدادها یک الگوی مشخص ایجاد و در قالب یک فرهنگ سازمانی اشاعه کرد. بهنحویکه در بازههای کوتاه سهماهه وضعیت آخرین اقدامات بهبود و اصلاحی پس از وقوع رخداد ارزیابی و گزارش شود و مشتریان و ذی نفعان بیرونی سازمان نیز از تغییرات و اصلاحات صورتگرفته اطلاع و آگاهی یابند.»
در انتهای این نشست حسین اسلامی، رئیس هیئتمدیره سازمان نظام صنفی رایانهای استان تهران پیشنهاد برگزاری همایش آموزشی مشترکی توسط دو مجموعه با محوریت موضوع امنیت و به اشتراکگذاشتن تجربیات مقابله بانفوذ سایبری را مطرح کرد که با استقبال رئیس سازمان فاوای شهرداری و سایر حاضران در نشست همراه شد.