الزام دستگاهها به دریافت گواهی تایید امنیت
گروه دانش و فن | مرجان محمدی|
امنیت شبکههای کامپیوتری و دستگاههای اجرایی چندین سال است که مهمتربن دغدغه مسوولان شده است، این دغدغه زمانی بیشتر شد که ویروس اکس تاکس نت با نفوذ در شبکه انرژی کشور و انرژی هستهیی توانست برخی از اطلاعات را از بین ببرد و برخی دیگر از اطلاعات را به سازندگان این ویروس منتقل کند، مهمترین مشکل از بین رفتن اطلاعات و نبود بک آپ از این اطلاعات بود، مسالهیی که در آن زمان اعلام شد و سریعا تکذیب شد.
هرچند بعد از نفوذ ویروس اکس تاکس نت به تجهیزات و شبکههای نفتی و انرژی هستهیی ایران تا حدودی مسوولان مساله امنیت را جدی گرفتند ولی بازهم ویروسهای مشابه دیگری به تجهیزات کشور نفوذ کردند که آخرین نمونه آن ویروس واناکری بود که نوعی باج افزار بود و با دریافت پول الکترونیکی یا بیت کویین رمزهایی را که از قبل قفل کرده بود در اختیار افرادی که مورد حمله قرار گرفته بودند قرارداد. حال با وجود این اتفاقها سند ارزیابی تجهیزات امنیتی مورد استفاده در شبکههای کامپیوتری دستگاههای اجرایی تدوین شد که با تصویب این سند در شورای عالی فضای مجازی، تمام دستگاهها ملزم به دریافت گواهی تایید امنیت میشوند.
محمدرضا فروزندهدوست مدیرکل ارزیابی امنیتی محصولات معاونت امنیت فضای تولید و تبادل اطلاعات در سازمان فناوری اطلاعات ایران به مهر، با اعلام این خبر گفت: هماکنون در شبکههای کامپیوتری در کشور محصولات امنیتی داخلی و خارجی استفاده میشوند و مطابق با الزامات راهبردی سند افتا (امنیت فضای تبادل اطلاعات) مصوب سال ۸۷ تمام تجهیزات امنیتی اعم از سختافزاری و نرمافزاری که وارد کشور میشوند باید ارزیابی امنیتی شوند.
وی گفت: در مورد اجرای این سند، ممکن است بخش خصوصی آزادانه عمل کند اما اگر محصولی در بخش امنیت شبکه دستگاههای اجرایی و حکومتی قرار گیرد باید این محصول از نظر امنیتی ارزیابی شده و گواهی ارزیابی دریافت کند.
فروزندهدوست با اشاره به اینکه مرجع دریافت این گواهی سازمان فناوری اطلاعات است، افزود: در این زمینه ۳ سند را برای تصویب نهایی در شورای عالی فضای مجازی آماده کردهایم که مراحل ویرایش نهایی را میگذراند و در صورت تصویب در این شورا در آینده نزدیک، تمام محصولاتی که در شبکههای بخشهای دولتی مورد استفاده قرار میگیرد باید ارزیابی امنیتی شده و گواهی دریافت کنند.
وی گفت: در حال حاضر هر محصول امنیتی فناوری اطلاعات که وارد کشور میشود توسط رگولاتوری مورد تستهای کارایی و مطابقت برای ورود به کشور قرار میگیرد، اما با اجرای این سند و با هدف جلوگیری از آسیبپذیری شبکههای کامپیوتری دستگاههای اجرایی، سازمان فناوری اطلاعات نیز به این محصولات در صورت استفاده در شبکههای دستگاههای دولتی، باید گواهی ارزیابی امنیتی بدهد.
این مقام مسوول در سازمان فناوری اطلاعات درمورد ارزیابی امنیتی محصولات تولیدی داخل کشور نیز گفت: تاکنون حدود ۳۰۰ محصول داخلی برای ارزیابی امنیتی به ما ارجاع شده است که از این تعداد به چند ده محصول، گواهی تایید امنیت دادیم و دستگاههای اجرایی ملزم شدهاند که به دلیل وجود مشابه این محصولات درداخل کشور، از این تجهیزات در شبکههای خود استفاده کنند.
وی با اشاره به تست این محصولات در آزمایشگاههای داخل کشور گفت: تاکنون حدود ۲۰ آزمایشگاه برای ارزیابی امنیتی و صدور گواهی امنیت شناسایی شدهاند اما با توجه به اینکه فرآیند کار بسیار پیچیده بوده و مراحل مختلفی دارد تاکنون به ۳ آزمایشگاه به عنوان همکار، برای ارائه گواهی تایید نمونه و تست محصولات، مجوز دادهایم. این آزمایشگاهها محصولات را تست و خروجی آنها را مطابق با استانداردهای مدنظر بررسی کرده و در نهایت به محصولات گواهی میدهیم.
فروزنده دوست با بیان اینکه به زودی با ارائه ۲ مجوز دیگر، شمار آزمایشگاههای ارزیابی و صدور گواهی تایید محصولات امنیتی در کشور به ۵ میرسد، خاطرنشان کرد: هر یک از این آزمایشگاهها، در دستهبندیهای مختلفی شامل تجهیزات شبکه، نرمافزارهای کاربردی تحت وب، مرکز عملیات امنیت (SOC) و رمزنگاری فعالیت میکنند.
وی گفت: با توجه به اینکه امروزه تمامی سرویسها به صورت اینترنتی و تحت وب است، بیشترین محصولاتی که باید مورد ارزیابی امنیتی قرار گیرند نرمافزارهای کاربردی تحت وب هستند که آسیب پذیر بوده و بسیاری از نفوذها از طریق آنها صورت میگیرد.
مدیرکل ارزیابی امنیتی محصولات معاونت امنیت فضای تولید و تبادل اطلاعات در سازمان فناوری اطلاعات ایران خاطرنشان کرد: با تصویب این سند، ساماندهی امنیت دستگاههای دولتی و حاکمیتی در حوزه استفاده از محصولات امنیتی فناوری اطلاعات اتفاق میافتد.