در نشست «توسعه صنعت افتا؛ از مجوز تا اعتماد» که با حضور مسئولان و فعالان زیستبوم سایبری کشور در نمایشگاه الکامپ برگزار شد، چالشها و راهکارهای ارتقای امنیت در دستگاههای اجرایی مورد بحث و بررسی قرار گرفت.
این نشست، حسین مؤمنی، معاون امنیت فضای تولید و تبادل اطلاعات سازمان فناوری اطلاعات ایران با تشریح وظایف و خدمات مرکز ماهر اعلام کرد: «یکی از شقوق اصلی خدمات رسیدگی به حادثه در مرکز ماهر، ارائه خدمات جرمیابی دیجیتال، مدیریت حادثه، شناسایی IPهای آلوده، رصد و مقابله با فیشینگ و شناسایی سایتهای آسیبپذیر است. ما آخرین آسیبپذیریهای شناساییشده را بلافاصله به دستگاههای اجرایی اعلام میکنیم.»
او در پاسخ به این پرسش که آیا انتظار میرود دانشگاهها در جهت کاهش شکاف میان صنعت و دانشگاه به مراکز بزرگ کمک کنند، افزود: «دقیقا همینطور است. ما همچنین همکاری همهجانبه را در دستور کار داریم؛ از جمله با مجموعه فاوا و دستگاههای اجرایی مجوز مراکز همپیمان صادر شده است. همافزایی در این حوزه باید تقویت شود، چرا که ارتقای امنیت سایبری در هر دستگاه اجرایی به منزله ارتقای امنیت کل کشور است.»
به گفته او، یکی از گامهای اولیه برای کاهش فاصله دانش و صنعت، بازنگری کردن در سرفصلهای درسی دانشگاهی است.
بسیاری از رشتههای مرتبط مانند هوش مصنوعی و برق، دروس کافی در حوزه امنیت سایبری ندارند. به همین دلیل کارگروهی در وزارت علوم برای بازنگری برنامههای درسی حوزه امنیت تشکیل شده و برخی رشتهها و دروس جدید در حال تعریف هستند.- حسین مؤمنی، معاون امنیت فضای تولید و تبادل اطلاعات سازمان فناوری اطلاعات ایران
او ایجاد یک سکوی ملی برای تبادل تجربههای موفق و ناموفق در حوزه امنیت را پیشنهاد کرد تا دستگاهها و شرکتها بتوانند با رعایت ملاحظات امنیتی، اطلاعات مربوط به الگوهای حمله و آسیبپذیریها را با یکدیگر به اشتراک بگذارند.
چالشهای بومیسازی و رد ادعای جایگزینی کامل محصولات داخلی
زهرا آخوداد، معاون توسعه و ارزیابی صنعت افتا، در پاسخ به سوالی درباره چالشهای ارزیابی، بومیسازی و الزام دستگاهها به جایگزینی محصولات داخلی گفت:
ادعای این که محصولات داخلی حتما میتوانند کاملا جایگزین محصولات خارجی بشوند، به نظر من ادعای درستی نیست. امنیت دستگاههای اجرایی از اهمیت بالایی برخوردار است و اگر یک محصول ضعیف وارد دستگاه اجرایی شود، میتواند به ضرر امنیت کل آن مجموعه تمام شود.- زهرا آخوداد، معاون توسعه و ارزیابی صنعت افتا
وی با تاکید بر سیاست «مولتیبرندینگ» ادامه داد: «اولویت اول ما حتما حمایت از محصولات داخلی است، اما برای این کار باید مسیر رشد مشخصی تعریف شود؛ نه این که یک محصول به دلیل حذف مطلق نمونه خارجی ممنوع شود یا بگوییم استفاده از محصول خارجی کلاً ممنوع است و مجبور به استفاده از کالای داخلی باشیم، چراکه این روش با اصول بومیسازی منطبق نیست.»
به گفته معاون توسعه و ارزیابی صنعت افتا، در سیاست مولتیبرندینگ، محصول داخلی باید این فرصت را داشته باشد که در دستگاهها اجرا شود، بازخورد بگیرد، دستگاه نظراتش را اعلام کند و در نهایت کیفیت محصول ارتقا یابد.
آخوداد افزود: «محصولات خارجی در بازارهای آزاد و رقابتی دنیا مجبور به نوآوری و پیشرفت هستند. اما چون بازار ما بسته است، حاکمیت باید این خلاء بازاری را برای تولیدکنندگان داخلی جبران کند. البته این حمایت لزوماً نباید مستقیم و مالی باشد، بلکه باید از طریق تست و پایلوتسازی محصولات با اولویتبندی مناسب انجام گیرد تا امنیت دستگاهها به خطر نیفتد. محصولات داخلی ابتدا باید در دستگاههای غیرزیراختی و با ردهبندی اطلاعاتی پایینتر اجرا و تست شوند تا به بلوغ برسند و سپس به دستگاههای حساستر و مهمتر راه یابند.»
تدوین ۳ سند کلیدی افتا
آخوداد در تشریح اقدامات زیرساختی اعلام کرد: «سه موضوع مهم در دست انجام است: سند توسعه سند نظام ارزیابی که ظرف یک تا دو ماه آینده نهایی میشود. سند توسعه صنعت افتا که یک نظام ۵ ساله برای توسعه صنعت افتا است و پیشنویس آن ارائه شده و پس از جمعبندی نظرات، ظرف یک ماه آینده در مرکز ملی به تصویب خواهد رسید تا نقشه راه و برنامههای اجرایی آن پیگیری شود. سند نظام اعتباربخشی هم سندی است که سه رکن اصلی را برای ارزیابی هر محصول و شرکت در نظر گرفته است: ارزیابی امنیتی (که در مراکز ارزیابی انجام میشود)، ارزیابی عملکردی و کارکردی و ارزیابی اعتباری».
وی با تاکید بر اهمیت ارزیابی عملکردی افزود: «یکی از مشکلات اصلی ما عدم وجود موسساتی شبیه گارتنر در کشور برای رتبهبندی و سنجش کارکرد محصولات بود. اما در نظام جدید، ارزیابی کارکردی اضافه شده و محصولات داخلی علاوه بر تستهای امنیتی، از نظر کیفیت عملکردی نیز سنجهگذاری و ارزیابی میشوند.»
معاون توسعه و ارزیابی صنعت افتا همچنین گفت: «طبق قانون، سازمانها موظفند یکونیم درصد از بودجه خود را به امنیت سایبری اختصاص دهند، اما بسیاری از سازمانها این بودجه را صرف خرید سرور و تجهیزات میکنند، نه پروژههای امنیتی.»
رونمایی از سامانه جدید صدور مجوزها و ایجاد شفافیت
آخوداد از راهاندازی سامانه جدید مجوزها در آینده نزدیک نیز خبر داد: «در سامانه جدید، برای هر شرکت یک کارتابل اختصاصی تعریف میشود. شرکتها اطلاعات خود را تنها یکبار وارد کرده و از آن پس تمام درخواستها، فلوچارت مراحل درخواست مجوز و روند پیشرفت کار به صورت کاملاً شفاف قابل مشاهده خواهد بود. این اقدام سرعت فرایندها را افزایش داده و به بسیاری از سوالات و مشکلات پاسخ خواهد داد.»
نقش بخش خصوصی در دفاع سایبری
در بخش دیگری از این پنل، حسین علوی در پاسخ به سوالی درباره نقش حمایتی از بخش خصوصی و جایگاه آن در دفاع سایبری اظهار داشت:
دفاع سایبری منحصر به نهادها یا بخشهای خاصی نیست، بلکه سازمانها، بخش خصوصی و نیروهای مسلح همگی در آن نقش دارند. نقش بخش خصوصی در دفاع سایبری بسیار پررنگ است و فعالیتهای درخشان گذشته آنها در دفاع از زیرساختهای حیاتی و حساس کشور گواهی بر این مدعاست.- حسین علوی
وی افزود: «نیروهای بومی و جوانان نخبه ما در بخش خصوصی، سپاهیان واقعی این عرصه هستند که پایمردی نشان دادهاند. وظیفه ما ایجاد فضایی است که با ایجاد انگیزه، تضمین بازگشت سرمایه و مشارکت دادن بخش خصوصی در تصمیمگیریها و تصمیمسازیها، نقش آنها پررنگتر شود و سهم آنها در نقشه کلان امنیت سایبری کشور مشخص باشد.»