پژوهشگاه ارتباطات و فناوری اطلاعات از تدوین چارچوبی یکپارچه برای ارزیابی امنیت شبکههای اپراتورهای سیار خبر داد؛ چارچوبی که قرار است وضعیت امنیت شبکههای موبایل را بر اساس شاخصهای مشخص، الزامات داخلی و استانداردهای بینالمللی ارزیابی کند. این مدل حوزههایی مانند هسته شبکه، دسترسی رادیویی، رومینگ، هویت مشترکین، امنیت داده، حریم خصوصی و مدیریت دسترسی را پوشش میدهد.
تدوین مدل مشترک برای ارزیابی امنیت شبکههای موبایل
در نشستی تخصصی با حضور محمدحسین شیخی، رئیس پژوهشگاه ارتباطات و فناوری اطلاعات، و جمعی از مدیران ارشد مرکز راهبردی افتا، چارچوب ارزیابی امنیتی شبکههای اپراتورهای سیار بررسی شد.
این چارچوب توسط متخصصان حوزه امنیت سایبری پژوهشگاه ارتباطات و فناوری اطلاعات تدوین شده و در این نشست، جزئیات آن، الزامات تکمیل و نحوه عملیاتیسازی آن مورد بحث و بررسی قرار گرفت.
محمدحسین شیخی، رئیس پژوهشگاه ارتباطات و فناوری اطلاعات، با اشاره به اهمیت شبکههای اپراتورهای سیار بهعنوان یکی از زیرساختهای حیاتی کشور، گفت این شبکهها نقش مهمی در حفظ اعتماد عمومی و تداوم ارائه خدمات دیجیتال دارند و ارزیابی امنیت آنها باید تمامی اجزای زنجیره ارتباطی را دربرگیرد.
چارچوب جدید، نسلهای مختلف شبکه را پوشش میدهد
شیخی با اشاره به پیچیدگی ساختار شبکههای سیار اظهار کرد این شبکهها تنها محدود به یک بخش نیستند و از لایه دسترسی رادیویی تا هسته شبکه، سامانههای پشتیبانی و سرویسهای کاربری را شامل میشوند.
به گفته او، موضوعاتی مانند رادیو، سیگنالینگ، رومینگ، رایانش ابری، مجازیسازی و مراکز عملیات امنیت، همگی در زنجیره امنیت شبکههای سیار نقش دارند و همین موضوع نیاز به یک چارچوب جامع برای ارزیابی امنیتی را افزایش داده است.
رئیس پژوهشگاه ارتباطات و فناوری اطلاعات افزود ارزیابیهای امنیتی شبکههای سیار در سالهای گذشته عمدتاً بهصورت پراکنده و بر اساس نسلهای خاص ارتباطی انجام میشد، اما توسعه فناوری و همزیستی نسلهای مختلف شبکه، نیاز به یک مدل یکپارچه و قابل مقایسه را بیشتر کرده است. او گفت چارچوب جدید، طراحی، پیادهسازی و اثربخشی کنترلهای امنیتی در نسلهای دوم، سوم، چهارم و پنجم شبکههای سیار را با رویکردی شاخصمحور و مبتنی بر شواهد ارزیابی میکند.
بخوانید: ۸ راهکار عملی برای کاهش مصرف اینترنت موبایل
بررسی امنیت هسته شبکه، رومینگ و دادههای کاربران
بر اساس توضیحات ارائهشده در این نشست، چارچوب تدوینشده حوزههای مختلف امنیتی را پوشش میدهد.هسته شبکه، دسترسی رادیویی، رومینگ، هویت مشترکین، مدیریت کلید، امنیت داده، حریم خصوصی و مدیریت دسترسی از جمله بخشهایی هستند که در این مدل مورد ارزیابی قرار میگیرند.
شیخی یکی از ویژگیهای اصلی این چارچوب را تمرکز بر اثربخشی واقعی کنترلهای امنیتی عنوان کرد و گفت در این مدل، صرفاً وجود سیاستها، دستورالعملها یا تنظیمات امنیتی بررسی نمیشود، بلکه عملکرد کنترلها از طریق آزمونهای واقعی و شواهد مستند مورد سنجش قرار میگیرد.
استفاده از استانداردهای بینالمللی برای ارزیابی اپراتورها
رئیس پژوهشگاه ارتباطات و فناوری اطلاعات اعلام کرد این چارچوب با بهرهگیری از الزامات و رویکردهای استانداردهای بینالمللی از جمله ISO 27001 ،GSMA ،3GPP و NIST و همچنین شاخصهای امنیتی افتا طراحی شده است.
به گفته شیخی، استفاده از یک مدل مشترک و استاندارد میتواند به شناسایی دقیقتر شکافهای امنیتی، اولویتبندی اقدامات اصلاحی و هدفمندتر شدن سرمایهگذاریهای امنیتی در شبکههای اپراتوری کمک کند.
تعمیم مدل ارزیابی امنیت به اپراتورهای ثابت
شیخی در پایان گفت خروجی ارزیابیهای این چارچوب میتواند مبنایی مستند برای تصمیمگیری مدیران و نهادهای حاکمیتی، شناسایی شکافهای امنیتی و اولویتبندی اقدامات اصلاحی باشد.
در ادامه این نشست مقرر شد جلسات تخصصی برای نهاییسازی چارچوب ادامه پیدا کند و مدلهای مشابهی برای ارزیابی امنیتی اپراتورهای ثابت نیز تدوین و توسعه یابد. همچنین پژوهشگاه ارتباطات و فناوری اطلاعات و مرکز راهبردی افتا قرار است همکاری خود را برای تکمیل مدلهای ارائهشده و فراهم کردن الزامات عملیاتیسازی این چارچوب ادامه دهند.