در نشست تخصصی امنیت سایبری، مسئولان با رد ادعای امکان جایگزینی کامل محصولات داخلی، بر ضرورت تدوین نظام جدید ارزیابی و اعتباربخشی تاکید کردند.
در نشست «توسعه صنعت افتا؛ از مجوز تا اعتماد» که با حضور مسئولان و فعالان زیستبوم سایبری کشور در نمایشگاه الکامپ برگزار شد، چالشها و راهکارهای ارتقای امنیت در دستگاههای اجرایی مورد بحث و بررسی قرار گرفت.
این نشست، حسین مؤمنی، معاون امنیت فضای تولید و تبادل اطلاعات سازمان فناوری اطلاعات ایران با تشریح وظایف و خدمات مرکز ماهر اعلام کرد: «یکی از شقوق اصلی خدمات رسیدگی به حادثه در مرکز ماهر، ارائه خدمات جرمیابی دیجیتال، مدیریت حادثه، شناسایی IPهای آلوده، رصد و مقابله با فیشینگ و شناسایی سایتهای آسیبپذیر است. ما آخرین آسیبپذیریهای شناساییشده را بلافاصله به دستگاههای اجرایی اعلام میکنیم.»
او در پاسخ به این پرسش که آیا انتظار میرود دانشگاهها در جهت کاهش شکاف میان صنعت و دانشگاه به مراکز بزرگ کمک کنند، افزود: «دقیقا همینطور است. ما همچنین همکاری همهجانبه را در دستور کار داریم؛ از جمله با مجموعه فاوا و دستگاههای اجرایی مجوز مراکز همپیمان صادر شده است. همافزایی در این حوزه باید تقویت شود، چرا که ارتقای امنیت سایبری در هر دستگاه اجرایی به منزله ارتقای امنیت کل کشور است.»
به گفته او، یکی از گامهای اولیه برای کاهش فاصله دانش و صنعت، بازنگری کردن در سرفصلهای درسی دانشگاهی است.
او ایجاد یک سکوی ملی برای تبادل تجربههای موفق و ناموفق در حوزه امنیت را پیشنهاد کرد تا دستگاهها و شرکتها بتوانند با رعایت ملاحظات امنیتی، اطلاعات مربوط به الگوهای حمله و آسیبپذیریها را با یکدیگر به اشتراک بگذارند.
زهرا آخوداد، معاون توسعه و ارزیابی صنعت افتا، در پاسخ به سوالی درباره چالشهای ارزیابی، بومیسازی و الزام دستگاهها به جایگزینی محصولات داخلی گفت:
وی با تاکید بر سیاست «مولتیبرندینگ» ادامه داد: «اولویت اول ما حتما حمایت از محصولات داخلی است، اما برای این کار باید مسیر رشد مشخصی تعریف شود؛ نه این که یک محصول به دلیل حذف مطلق نمونه خارجی ممنوع شود یا بگوییم استفاده از محصول خارجی کلاً ممنوع است و مجبور به استفاده از کالای داخلی باشیم، چراکه این روش با اصول بومیسازی منطبق نیست.»
به گفته معاون توسعه و ارزیابی صنعت افتا، در سیاست مولتیبرندینگ، محصول داخلی باید این فرصت را داشته باشد که در دستگاهها اجرا شود، بازخورد بگیرد، دستگاه نظراتش را اعلام کند و در نهایت کیفیت محصول ارتقا یابد.
آخوداد افزود: «محصولات خارجی در بازارهای آزاد و رقابتی دنیا مجبور به نوآوری و پیشرفت هستند. اما چون بازار ما بسته است، حاکمیت باید این خلاء بازاری را برای تولیدکنندگان داخلی جبران کند. البته این حمایت لزوماً نباید مستقیم و مالی باشد، بلکه باید از طریق تست و پایلوتسازی محصولات با اولویتبندی مناسب انجام گیرد تا امنیت دستگاهها به خطر نیفتد. محصولات داخلی ابتدا باید در دستگاههای غیرزیراختی و با ردهبندی اطلاعاتی پایینتر اجرا و تست شوند تا به بلوغ برسند و سپس به دستگاههای حساستر و مهمتر راه یابند.»
آخوداد در تشریح اقدامات زیرساختی اعلام کرد: «سه موضوع مهم در دست انجام است: سند توسعه سند نظام ارزیابی که ظرف یک تا دو ماه آینده نهایی میشود. سند توسعه صنعت افتا که یک نظام ۵ ساله برای توسعه صنعت افتا است و پیشنویس آن ارائه شده و پس از جمعبندی نظرات، ظرف یک ماه آینده در مرکز ملی به تصویب خواهد رسید تا نقشه راه و برنامههای اجرایی آن پیگیری شود. سند نظام اعتباربخشی هم سندی است که سه رکن اصلی را برای ارزیابی هر محصول و شرکت در نظر گرفته است: ارزیابی امنیتی (که در مراکز ارزیابی انجام میشود)، ارزیابی عملکردی و کارکردی و ارزیابی اعتباری».
وی با تاکید بر اهمیت ارزیابی عملکردی افزود: «یکی از مشکلات اصلی ما عدم وجود موسساتی شبیه گارتنر در کشور برای رتبهبندی و سنجش کارکرد محصولات بود. اما در نظام جدید، ارزیابی کارکردی اضافه شده و محصولات داخلی علاوه بر تستهای امنیتی، از نظر کیفیت عملکردی نیز سنجهگذاری و ارزیابی میشوند.»
معاون توسعه و ارزیابی صنعت افتا همچنین گفت: «طبق قانون، سازمانها موظفند یکونیم درصد از بودجه خود را به امنیت سایبری اختصاص دهند، اما بسیاری از سازمانها این بودجه را صرف خرید سرور و تجهیزات میکنند، نه پروژههای امنیتی.»
آخوداد از راهاندازی سامانه جدید مجوزها در آینده نزدیک نیز خبر داد: «در سامانه جدید، برای هر شرکت یک کارتابل اختصاصی تعریف میشود. شرکتها اطلاعات خود را تنها یکبار وارد کرده و از آن پس تمام درخواستها، فلوچارت مراحل درخواست مجوز و روند پیشرفت کار به صورت کاملاً شفاف قابل مشاهده خواهد بود. این اقدام سرعت فرایندها را افزایش داده و به بسیاری از سوالات و مشکلات پاسخ خواهد داد.»
در بخش دیگری از این پنل، حسین علوی در پاسخ به سوالی درباره نقش حمایتی از بخش خصوصی و جایگاه آن در دفاع سایبری اظهار داشت:
وی افزود: «نیروهای بومی و جوانان نخبه ما در بخش خصوصی، سپاهیان واقعی این عرصه هستند که پایمردی نشان دادهاند. وظیفه ما ایجاد فضایی است که با ایجاد انگیزه، تضمین بازگشت سرمایه و مشارکت دادن بخش خصوصی در تصمیمگیریها و تصمیمسازیها، نقش آنها پررنگتر شود و سهم آنها در نقشه کلان امنیت سایبری کشور مشخص باشد.»
خانواده ما
دیدگاهها