چرا سازمانها و نهادها گزارشها درباره حملات باجافزاري را جدي نميگيرند؟
حمله سايبري؛ دلايل و راهكارهاي جلوگيري از آن
عليرضا بزرگمهري
هفته گذشته حملات سايبري به برخي سازمانها وارد شد كه نگرانيهايي در خصوص وضعيت امنيت شبكه در كشور ايجاد كرد. وزير ارتباطات و فناوري اطلاعات نيز هشدارهايي در خصوص اين قبيل حملات دادند. براي پي بردن به چگونگي رخ دادن اين حملات و نگرانيهايي كه در سطح جامعه ايجاد كرده، لازم است توضيحاتي ارايه شود.
حملات باجافزاري پيشرفتهترين كشورهاي دنيا را نيز مورد هدف قرار داده و هيچ كشوري از آن مصون نيست. به عنوان مثال بارها در خبرها مشاهده شده كه بيش از ۲۰۰ نهاد مختلف در ايالات متحده امريكا و حتي در كشورهاي اروپايي مورد حمله سايبري قرار گرفتند. اين خبرها حكايت از يك جنگ سايبري سرد دارد كه بين كشورها در جريان است و شروعكننده اين فرآيند نيز امريكا بود. چنانكه در سالهاي دور و در جنگ عراق اين موضوع افشا شد، بنابراين موضوع جديدي نيست.
نكته دوم اين است كه در تمام كشورها نهادهايي وظيفه دارند اين نوع از حملات را عمومي كرده و هشدارهاي لازم و راهكارهاي مقابله با آنها را به موقع به جامعه فناوري اطلاعات اطلاع دهند. اين موضوع نيز در تمام كشورهاي پيشرفته صادق است. اگر اخبارهايي مبني بر وقوع حملهاي در يك كشور منتشر شود، در واقع كار focهاست كه اين حملات را به اطلاع عمومي ميرسانند. در ايران گزارشهاي مرتبط با حملات سايبري به مراكز ماهر ارايه ميشود. با وجود اعلام اين گزارشها اما اشكال كجاست كه باز هم سازمانهايي قرباني اين حملات ميشوند؟
اشكال در اين است كه مديران شبكههاي سازمانها و نهادهاي مرتبط، اين گزارشها را دنبال نميكنند. در حالي كه اين موضوع بسيار حايز اهميت است.براي پي بردن به مهم بودن اين گزارشها كافي است به بحث zerodaybug پرداخت . اين به معناي باگهايي است كه همان روز در سيستمها ايجاد و توسط هكرها شناسايي شده و براي نفوذ به سازمانهاي مختلف يا ايجاد خرابي در آن سازمانها مورد استفاده قرار ميگيرد. اين باگها در فضاي «دارك وب» به فروش ميرسند. بنابراين اهميت اينكه مديران شبكه در سازمانها به صورت مداوم اطلاعات را از چه مراكزي، داخلي و خارجي رصد كنند، بينهايت بالا ميرود.
به عنوان مثال سيسكو آپديتي با درجه اهميت بالا ميدهد. گاهي اوقات مشاهده ميشود كه سوييچ يك نهاد مالي در داخل هنوز آپديت سيسكو را انجام نداده است. در حالي كه بايد به آنها توجه شود. پيامهاي هشدار آپديت هر روز در سيسكو، فورتيگيت و... ديده ميشود و بيتوجهي به آنها ميتواند منشا حملات و باجافزارها شود. استفاده از سيستم، مستلزم توجه به هشدارهاي امنيتي آن است. در صورت بيتفاوتي مشكلات فراواني را براي استفادهكنندگان به وجود ميآورد. بحث ديگر در خصوص ILO و HPILO است كه دو سال پيش نيز باعث بروز مشكلات فراواني شد. بدين دليل كه بدافزارها از طريق iloهايي كه آپديت نبود (و البته اينكه اكثر استوريجها نيز توسط موسسات مالي، بانكها، وزارتخانهها و… استفاده ميشود) وارد سيستمها شدند.
در واقع مشكل پيشين نيز به دليل اشكال امنيتي در عدم توجه به آپديت بود كه وزير ارتباطات با تذكر چند روز پيش خود، اين موضوع را خاطرنشان كردند. بيتوجهي به اين باگها از سوي مسوولان ميتواند صدمات جبرانناپذيري به مجموعهها بزند. مشكل مشابه در دو سال قبل، صدمات شديدي به سيستمها زد، چراكه از زمان بروز مشكل تا آپديت شدن iloها كه گاهي چند ماه طول ميكشيد، باجافزار فرصت كافي پيدا كرد كه منابع استوريج را كه همان بخش زيادي از ديتاي عملياتي است، آلوده كند. اين اقدام باجافزار هزينه زيادي نيز به سازمان تحميل ميكند. ضمن اينكه وقتي باجافزارها از اين طريق وارد شبكهاي ميشوند، ميتوانند به عنوان يك (bot) فرمانپذير، حتي در سطح امنيتي وزارتخانهها و سازمانها نيز نفوذ كنند. براي مقابله با اينها تنها آپديت كافي نيست و موضوعات ديگري را نيز بايد مورد توجه قرار داد. عموما گمان ميكنيم كه اگر FIREWALL يا چيزهاي ديگري خريداري شود، مشكلات نيز حل ميشود. اما آنچه بيشتر از همه مهم است، پيادهسازي استانداردهاي امنيتي، سياستيهاي امنيتي روشن و مستند شده، است. از سوي ديگر بايد برنامه بهروزآوري اين سياستها نيز وجود داشته باشد. همچنين برنامه كنترل و نظارت بر اعمال اين سياستها نيز شكل بگيرد. از جمله اين استاندارد اين است كه در مورد سختافزار و «سرور لول» حتي بايد از آخرين آپديت استفاده شود و هشدارهاي امنيتي نيز مورد توجه قرار بگيرد.