افتا الزامات اتصال امن كاربران برای دورکاری در شرایط خاص را اعلام کرد
مرکز افتا با صدور اطلاعیهای، الزامات فنی و امنیتی لازم برای برقراری ارتباط از راه دور با شبکه و سامانههای داخلی سازمانها در شرایط خاص را تعیین کرد. این دستورالعمل برای تمامی کارکنان، مدیران و پیمانکاران الزامی است و عدم رعایت آن نیازمند اطلاعرسانی به مقامات بالاتر سازمانی خواهد بود.
بر اساس این ابلاغیه، هرگونه دسترسی از راه دور به سامانهها و سرورهای داخلی تنها با مصوبه کتبی کمیته امنیت دستگاه امکانپذیر است. این مصوبه باید شامل فهرست دقیق سامانههای مجاز، نوع دسترسی (مطالعه، ویرایش، مدیریت)، شرایط زمانی و مکانی دسترسی و مسئول تایید نهایی باشد. هرگونه تغییر در این فهرست نیز مستلزم تایید مجدد کمیته و ثبت در صورتجلسه است.
افتا بر استفاده از پروتکلهای استاندارد با بالاترین سطح رمزنگاری مانند IPSec و WireGuard برای اتصال امن تاکید کرده است. همچنین، پایش مداوم ترافیک ورودی به دروازه دسترسی از راه دور توسط سیستم شناسایی و پیشگیری از نفوذ (IPS/IDS) ضروری است. این ترافیک باید محدود به آدرسهای IP از پیش تعیینشده و پورتها و پروتکلهای مجاز باشد.
این مرکز الزامات دقیقی برای احراز هویت کاربران نیز تعیین کرده است. هر کاربر باید دارای نام کاربری یکتا بوده و رمز عبور آن پیچیده، غیرقابل حدس و حداقل ۱۴ کاراکتر باشد. همچنین، رمز عبور سرویس دسترسی از راه دور نباید با سایر سرویسهای داخلی یکسان باشد. استفاده از احراز هویت چندعاملی (MFA) مقاوم در برابر فیشینگ مانند 2FIDO یا کلیدهای امنیتی سختافزاری نیز اجباری است.
دستگاههایی که کاربران برای اتصال به شبکه سازمانی از آنها استفاده میکنند، باید دارای سیستم عامل بهروز و آخرین وصلههای امنیتی نصبشده باشند. علاوه بر این، فعال بودن ضد بدافزار سازمانی با آخرین تعاریف و قابلیت تشخیص نفوذ در سطح میزبان (HIPS/HIDS) ضروری است. مرکز افتا همچنین توصیه کرده است که کاربران از طریق شبکههای عمومی به سازمان متصل نشوند و از APN اختصاصی استفاده کنند.
در صورت عدم امکان اجرای هر یک از این الزامات به دلیل محدودیتهای منابع، بودجه یا دانش فنی، ریسک مربوطه باید به بالاترین مقام سازمانی اطلاعرسانی شود تا تصمیمگیری نهایی در خصوص آن انجام گیرد.مرکز افتا با صدور اطلاعیهای، الزامات فنی و امنیتی لازم برای برقراری ارتباط از راه دور با شبکه و سامانههای داخلی سازمانها در شرایط خاص را تعیین کرد. این دستورالعمل برای تمامی کارکنان، مدیران و پیمانکاران الزامی است و عدم رعایت آن نیازمند اطلاعرسانی به مقامات بالاتر سازمانی خواهد.