محمدامین صادقی: صنعت مالی نسبت به ۱۰ سال قبل امن‌تر نشده است

محمدامین صادقی: صنعت مالی نسبت به ۱۰ سال قبل امن‌تر نشده است

گفت‌وگوی راه پرداخت با مدیر امنیت سایبری کاریزما درباره وضعیت امنیت صنعت مالی، کمبود نیروی متخصص و نقش دوگانه هوش مصنوعی در حملات و دفاع سایبری
محمدامین صادقی
۳ دقیقه مدت مطالعه

صنعت مالی ایران در سال‌های گذشته ابزارهای امنیتی بیشتری خریده و فرایندهای تازه‌ای برای مقابله با حملات ایجاد کرده است؛ اما آیا این تغییرات به معنای امن‌ترشدن شبکه مالی است؟ محمدامین صادقی، مدیر امنیت سایبری کاریزما، پاسخ مثبتی به این پرسش نمی‌دهد و می‌گوید صنعت مالی نسبت به ۱۰ سال قبل امن‌تر نشده است.

این ارزیابی فقط به کیفیت تجهیزات مربوط نیست. صادقی امنیت را حاصل ترکیب سرمایه انسانی، ابزار و فرایند می‌داند. افراد باید تجهیزات را پیکربندی کنند، سرویس‌ها را ارزیابی کنند و فرایندهایی بسازند که سازمان را در برابر تهدیدها مقاوم نگه دارند. اختلال در هرکدام از این اجزا می‌تواند اثربخشی سایر لایه‌ها را کاهش دهد.

از نگاه او، سرمایه انسانی مهم‌ترین منشأ امنیت است؛ اما صنعت با کمبود تعداد و تخصص نیروها روبه‌روست. فشارهای اقتصادی و مهاجرت شغلی نیز باعث می‌شوند نیروهای آموزش‌دیده پیش از آنکه تجربه آنها در یک سازمان تثبیت شود، محل کار خود را تغییر دهند. در نتیجه، شرکت‌ها باید بارها فرایند جذب و آموزش را از ابتدا تکرار کنند.

خرید تجهیزات نیز به‌تنهایی مسئله را حل نمی‌کند. محدودیت دسترسی به مجوزهای معتبر، پشتیبانی تولیدکننده و دانش پیکربندی باعث می‌شود برخی ابزارها با تمام ظرفیت خود کار نکنند. در چنین شرایطی، سازمان ممکن است تجهیزات بیشتری داشته باشد، اما همچنان برای تنظیم و نگهداری آنها به آزمون‌وخطا متکی باشد.

ورود هوش مصنوعی این معادله را پیچیده‌تر کرده است. تیم‌های دفاعی می‌توانند برای شناخت حملات، تحلیل رخدادها و پیکربندی ابزارها از هوش مصنوعی کمک بگیرند؛ اما همان فناوری در اختیار مهاجمان نیز قرار دارد و می‌تواند دانش لازم برای طراحی حملات پیچیده‌تر را در دسترس آنها بگذارد.

صادقی می‌گوید هدف تیم امنیت کاریزما حذف کامل تهدید نیست؛ زیرا امنیت قطعی وجود ندارد. راهبرد این است که نفوذ دشوارتر شود، شدت حادثه کاهش یابد و در صورت اختلال، کسب‌وکار بتواند در زمان کوتاهی خدمات خود را بازیابی کند. از این منظر، معیار موفقیت فقط جلوگیری از حمله نیست و تاب‌آوری پس از حمله نیز بخشی از امنیت محسوب می‌شود.

این رویکرد بدون همراهی مدیریت ارشد عملی نمی‌شود. به گفته صادقی، ریسک‌های امنیتی در کمیته‌های کاریزما به مدیران ارشد منتقل می‌شوند و آنها درباره پذیرش ریسک، تأمین هزینه یا حرکت محتاطانه‌تر در یک محصول تصمیم می‌گیرند. بنابراین امنیت مسئولیت انحصاری مدیر امنیت نیست.

ورود امنیت به محصول نیز پیش از نوشتن کد آغاز می‌شود. کارکنان جدید از ابتدای ورود با ریسک‌های حوزه مالی، حملات مهندسی اجتماعی و اصول رفتاری آشنا می‌شوند. سپس ایستگاه‌های کاری، فرایند توسعه و محصول نهایی با ابزارهایی مانند جلوگیری از نشت داده، ضدبدافزار، دیواره آتش، تست نفوذ و ردتیمینگ کنترل می‌شوند.

پیام این گفت‌وگو روشن است: امنیت با تعداد ابزارهای خریداری‌شده اندازه‌گیری نمی‌شود. سازمان امن‌تر، سازمانی است که نیروی متخصص را حفظ کند، ریسک را در تصمیم‌های مدیریتی ببیند و برای ادامه فعالیت پس از حمله آماده باشد.

آخرین ویرایش یک ثانیه پیش.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

مطالب پیشنهادی

راه پرداخت را به گوگل پیشنهاد دهید
تا تازه‌ترین مطالب تخصصی فین‌تک را آسان‌تر در گوگل پیدا کنید
پیشنهاد به گوگل