کد خبر 687237
۱۴۰۵/۰۶/۱۰ ۱۴:۰۷

لزوم کاستن از اتکای بانک‌ها به پیمانکاران/ تخصیص هدفمند بودجه برای امنیت سایبری نهادها

ساعت 24 - تهران-ایرنا- رئیس سازمان فناوری اطلاعات در خصوص حملات سایبری و اختلالات به‌وجود آمده در سیستم بانکی کشور، بر نیاز به تقویت تاب‌آوری زیرساخت‌های بانکی، تأسیس مراکز داده پشتیبان مستقل، کاهش وابستگی بانک‌ها به یک پیمانکار خاص، بهره‌مندی از توانمندی‌های شرکت‌های دانش‌بنیان و اصلاح روش‌های تخصیص بودجه به امنیت سایبری نهادها تأکید کرد.
ضرورت کاهش وابستگی بانک‌ها به پیمانکار/ بودجه امنیت سایبری دستگاه‌ها باید هدفمند شود

بر اساس گزارش ایرنا از مجلس، محمدمحسن صدر رئیس سازمان فناوری اطلاعات، در نشست علنی امروز سه شنبه مجلس شورای اسلامی که به بررسی گزارش کمیسیون اقتصادی در مورد تدابیر و اقدامات مربوط به پایداری خدمات الکترونیکی بانک‌ها و تأمین امنیت سایبری شبکه بانکی اختصاص یافته بود، ضمن تأکید بر اتفاقات رخ داده در سیستم بانکی، گفت: وزیر محترم امور اقتصادی و دارایی توضیحات جامعی درباره این موضوع ارائه کردند، اما پیش از هر چیز، باید به این نکته بپردازیم که هدف دشمن در این شرایط چیست؛ بدون شک، با توجه به ارتباط مستقیم سیستم بانکی با معیشت مردم، این حوزه یکی از اهداف اساسی دشمن محسوب می‌شود و این تهدیدات، موضوع را به شدت حساس‌تر می‌کند.

وی افزود: باید بررسی کنیم که چه وقایعی رخ داده و ما به کجا رسیده‌ایم. در ارتباط با «سند نظام ملی پیشگیری و مقابله»، نهادهای نظارتی مورد شناسایی قرار گرفته‌اند و تعیین شده است که هر نهاد مسئول نظارت بر کدام بخش است. در حوزه بانک‌ها، بانک مرکزی مسئولیت نظارت را بر عهده دارد، اما نکته‌ای وجود دارد که می‌خواهم ابتدا به آن بپردازم.

رئیس سازمان فناوری اطلاعات ادامه داد: بندی در این سند به چشم می‌خورد که بر اساس آن، بالاترین مقام دستگاه مسئولیت امنیت سایبری را بر عهده دارد؛ بنابراین اگر مشکلی ایجاد شود، بالاترین مقام باید پاسخگو باشد. بدین ترتیب، لازم است بدانیم که حتی اگر دستگاهی هماهنگ‌کننده وجود داشته باشد، مسئولیت بر عهده مقام ارشد دستگاه خواهد بود.

صدر با اشاره به وضعیت تحریمی کشور خاطرنشان کرد: ما به طور کامل تحت تحریم هستیم و تأمین برخی محصولات برای ما دشوار است؛ وضعیت اینگونه نیست که دست ما برای انجام هر فعالیتی باز باشد.

وی ادامه داد: گزارشی از آنچه در بانک‌ها گذشت، از سوی مرکز راهبردی افتا تهیه و به نمایندگان ارائه شده است. این مرکز به عنوان نهاد ناظر و هماهنگ‌کننده، گزارشی مبنی بر دلایل وقوع حوادث و پیامدهای آن ارائه کرده است.

رئیس سازمان فناوری اطلاعات با تشکر از سیدعلی مدنی‌زاده، وزیر امور اقتصادی و دارایی خاطرنشان کرد: ابتدا می‌خواهم از وزیر محترم اقتصاد به خاطر مجموعه اقداماتی که به نهادهای بانکی ابلاغ کردند، قدردانی کنم. آقای دکتر حسینی نیز به عنوان رئیس کمیسیون اقتصادی در جلسه حاضر هستند و از وقایع و اقدامات آقای مدنی‌زاده به عنوان وزیر محترم اقتصاد آگاه هستند.

وی ادامه داد: با توجه به اینکه در بسیاری از جلسات با همکاران همکاری داشتیم، باید بگویم اقدامات انجام شده، به طرز شایسته‌ای صورت گرفت، اما در حال حاضر چه اقداماتی باید صورت گیرد و چه مسائلی در دست بررسی است که به نظر من نیاز به بررسی و تحلیل بیشتری دارد؟

وی به لزوم کاهش وابستگی بانک‌ها به یک پیمانکار اشاره کرد و بیان داشت: اعتقاد ما در وزارت ارتباطات و فناوری اطلاعات این است که بانک‌ها نباید به یک وندور خاص وابسته باشند؛ چراکه این وابستگی موجب پیچیدگی بیشتر در کار می‌شود. البته استفاده از توانمندی‌های شرکت‌های داخلی برای حل مشکلات موقتی ممکن است، اما تداوم این وضعیت در بلندمدت منطقی نیست.

فعال‌سازی ظرفیت‌های شرکت‌های دانش‌بنیان برای افزایش امنیت شبکه بانکی

صدر اظهار کرد: در دولت، تدابیر مناسبی اتخاذ شده است. از جمله این‌که وزیر محترم اقتصاد به بانک‌ها ابلاغ کرده‌اند که در کمیته امنیت بر استفاده از ظرفیت شرکت‌های دانش‌بنیان تأکید شده است. ما این اقدام را گامی رو به جلو می‌دانیم؛ در شرایط فعلی و با توجه به وضعیت کنونی کشور، استفاده از این ظرفیت‌ها برای تقویت خدمات امری مناسب به شمار می‌آید، اما دیگر بازیگرانی که شرکت‌های دانش‌بنیان هستند نیز می‌توانند در این حوزه فعال شوند و باید آن‌ها را به میدان آورد.

صدر به چالش‌های تأمین تجهیزات مورد نیاز بانک‌ها اشاره کرد و گفت: نکته‌ای بسیار مهم در زمینه تأمین تجهیزات بانک‌ها وجود دارد. زمانی که بانک‌ها در مسیر تأمین تجهیزات گام برمی‌دارند، فرایندهای قانونی که باید طی شود، بسیار زمان‌بر و طولانی است.

وی به رئیس جلسه اشاره کرد و گفت: آقای رئیس، تا زمانی که این فرایندهای قانونی طی شود، باید توجه داشت که منابع مالی از زمان درخواست تا زمانی که به نتیجه می‌رسد، تغییرات اساسی پیدا می‌کند؛ یعنی هزینه‌ای با نرخ ارزی مشخص در نظر گرفته می‌شود، اما زمان تأمین آن، هزینه به شدت افزایش می‌یابد. این نیز یک نقیصه جدی به شمار می‌آید.

رئیس سازمان فناوری اطلاعات افزود: آقای مدنی‌زاده، وزیر محترم اقتصاد، نیز به این موضوع اشاره کردند که شاید در بانک‌های خصوصی شرایط بهتری وجود داشته باشد، اما در بانک‌های دولتی با این چالش‌ها مواجه هستیم و نباید فراموش کرد که حتی اگر منابع کافی وجود داشته باشد و مراحل قانونی نیز طی شود، در تأمین تجهیزات باز هم با مشکلاتی روبه‌رو خواهیم بود که نیاز به تدبیر دارد.

وی درباره اقدامات وزارت ارتباطات و فناوری اطلاعات برای حمایت از شبکه بانکی گفت: ما در وزارت ارتباطات، با همکاری دوستان در بانک مرکزی، فضایی را مهیا کرده‌ایم تا همکاران بتوانند در آنجا مستقر شوند؛ هم در تهران و هم در سایر شهرستان‌ها. همچنین در زمینه تأمین تجهیزات نیز تلاش کرده‌ایم تا رویه‌هایی را تغییر دهیم.

صدر به بانک‌ها یادآور شد: از مجموعه بانک‌های محترم خواهش می‌کنم؛ اینکه پیمانکار ما برای تعیین تکلیف زیرساخت تصمیم بگیرد، موضوعی ناپسند است. عمدتاً من به عنوان پیمانکار به بانک ابراز می‌دارم که حتماً باید به این زیرساخت کار کنم. این امر می‌تواند مخاطراتی به دنبال داشته باشد.

وی با نگرشی به تجربیات جنگ اخیر افزود: در جنگ اخیر نیز گاهی با مخاطراتی از قبیل زیرساخت‌ها مواجه بودیم که ممکن است در مورد مدیریت آنها اطلاعات کافی وجود نداشته باشد.

رئیس سازمان فناوری اطلاعات تصریح کرد: به نظر ما، اقدامی مؤثر که در وزارت اقتصاد به عنوان کمیته امنیت صورت می‌گیرد و بانک‌ها باید برای آن مصوبه بگیرند، کاملاً می‌تواند اثرگذار باشد، اما مهم است که هماهنگی بین این موارد به چه صورت مدیریت شود.

صدر با اشاره به لزوم توجه به سیستم‌های حاکمیتی بیان داشت: ما معتقدیم که دستوری که آقای دکتر همتی به بانک‌ها داده‌اند، باید در ارتباط با سیستم‌های حاکمیتی الویت بیشتری پیدا کند. اگر این موضوع را نادیده بگیریم، ممکن است مخاطرات بعدی به سمت ما بیاید و ابعادی جدی‌تر شکل گیرد.

عدم وجود بودجه مناسب و متوازن برای مسائل امنیت سایبری در دستگاه‌ها

وی در ادامه با اشاره به موضوع بودجه امنیت سایبری دستگاه‌ها گفت: آنچه نمایان است و ما بر این باوریم که باید به سمت آن برویم، احتمالاً همان مصوبه یا درخواست‌هایی است که ما از نمایندگان محترم مجلس داریم و در کمیسیون‌های امنیت ملی، اقتصادی و صنایع نیز مطرح شده است؛ مبنی بر اینکه بودجه مناسب و متعادل برای مسائل امنیت سایبری در دستگاه‌ها وجود ندارد و این یک ضعف جدی است.

رئیس سازمان فناوری اطلاعات افزود: در یک مقطع، موضوعی در تبصره ۶ قانون بودجه مطرح شد که بر اساس آن، یک درصد از بودجه به جز فصل‌های ۷ و ۵ و هزینه‌های جاری، کسر می‌شد، اما عدد حاصله نه تنها کافی نبود و در واقع توان رفع نیازهای امنیت سایبری دستگاه‌ها را نداشت.

وی ادامه داد: ما آمار دستگاه‌هایی که هزینه‌کرد داشته‌اند و تأییدیه وزارت ارتباطات یا دستگاه هماهنگ‌کننده را دریافت کرده بودند، ارائه خواهیم کرد، اما آقای دکتر، واقعیت این است که آن یک درصد بعضاً به اندازه تأمین یک لایسنس نرم‌افزاری نیز نمی‌رسد، چه برسد به اینکه بخواهند زیرساخت‌ها را با آن تأمین کنند.

صدر تصریح کرد: درخواست ما از سه کمیسیونی که جلسات متعددی در این خصوص برگزار کردند و آقای دکتر هاشمی نیز همایشی داشتند، این است که یک سرفصل متمرکز با نظارت واحد داشته باشیم؛ نه اینکه پول به صورت یکجا و متمرکز مشاهده شود، بلکه نظارت ممتاز وزارت ارتباطات اعمال شود و این منابع به شکل گسترده‌ای در دستگاه‌ها هزینه شود و هزینه‌کرد مشخصی داشته باشد.

رئیس سازمان فناوری اطلاعات خاطرنشان کرد: بدین ترتیب می‌توانیم واقعاً بالاترین مقام دستگاه را مورد سؤال قرار دهیم که چرا در حوزه سایبری این کار انجام نشده است. اما حقیقت این است که اکنون از اغلب دستگاه‌ها یک اقدام مشخص می‌خواهیم، در حالی که منابع لازم برای تحقق این اقدامات تأمین نمی‌شود.

صدر به دلایل عدم استفاده از منابع اختصاص‌یافته توسط دستگاه‌ها پرداخت و گفت: در ارتباط با تفکیک بودجه و گزارش هزینه‌کرد نیز باید بگویم که وقتی با دستگاه‌ها مکاتبه می‌کنیم و بازرسی نیز به سراغشان می‌رود، می‌گویند که مبلغی که باید برای آن هزینه کنند، نه تنها دستگاه را ایمن نمی‌کند بلکه خود نیز مشمول این هزینه‌ها می‌شوند. به همین دلیل امکان دارد از این چالش‌ها اجتناب کنند؛ یعنی با آن مبلغ ناچیز، کار را انجام نمی‌دهند و این منابع نیز بلااستفاده می‌ماند. این رقم ممکن است به صورت کل قابل توجه باشد، زیرا در صورتی که به این موضوع به درستی پرداخته نشود، با یک بحران جدی روبه‌رو می‌شویم.

رئیس سازمان فناوری اطلاعات در ادامه به کمبود نیروی متخصص در دستگاه‌ها اشاره کرد و گفت: نکته دیگری که در بیانات سخنگوی کمیسیون مطرح شد، این است که نمی‌توانیم نیروهای متخصص را در دستگاه‌ها حفظ کنیم.

صدر افزود: خود ما در دستگاه تخصصی، روزانه سه یا چهار درخواست استعفا داریم که نیروها می‌خواهند مرخصی بدون حقوق بگیرند یا از دستگاه خارج شده و به بخش خصوصی بروند. دلیل این امر این است که وضعیت این نیروها در سطح بین‌المللی به همین شکل است؛ این‌ها نیروهای تخصصی هستند و دستمزدشان هم از کارکنان عادی بیشتر می‌باشد.

وی ادامه داد: اما حال اگر از هر کدام از بانک‌ها یک لیست از کارشناسان تخصصی و کارآمد آنها استخراج شود، احتمالاً تعداد افراد فنی فعال در بانک‌ها بسیار محدود خواهد بود. اگرچه در حوزه بانک، وضعیت مالی آنها کمی بهتر است و می‌توانند با شرکت‌های دانش‌بنیان همکاری کنند، اما در دیگر نهادهایی که به این زنجیره وابسته‌اند، هنوز با چالش‌های زیادی مواجه هستیم.

بیش از یک میلیارد تراکنش موفق در شبکه اداری کشور طی جنگ ۴۰ روزه

رئیس سازمان فناوری اطلاعات ضمن قدردانی از عملکرد دستگاه‌های فعال در زمان جنگ گفت: من همچنین باید به‌خاطر زحمات همه نهادهایی که در این مدت کوشش کردند، تشکر کنم. آقای دکتر، ما همان گزارشی که پیش‌تر ذکر کردیم را تقدیم کردیم. در طول ۴۰ روز جنگ، شاهد بودیم که تمام دستگاه‌ها به عرصه میدان آمدند و بیش از یک میلیارد تراکنش موفق در شبکه اداری کشور انجام شد.

صدر این تعداد تراکنش را یک رکورد خواند و افزود: این یک رکورد منحصر به فرد است که واقعاً نشان‌دهنده تاب‌آوری کشور است، اما باید توجه داشت که در شرایط سخت و دشواری قرار داریم.

وی در پایان خاطرنشان کرد: خوشبختانه در نظر اکثریت، کشور در حال تلاش است و همه نهادها در برابر دشمن با عزم و اراده ایستاده‌اند. به عقیده من، دوستان در مجلس باید در زمینه مسائل مالی کمک‌هایی برای امنیت انجام دهند تا دستگاه‌های ناظر چهارگانه سند ملی قابلیت نظارت کافی را داشته باشند و بتوانند به کمک دستگاه‌ها بیایند تا ان‌شاءالله از این مرحله عبور کنیم.

محمدمحسن صدر، رئیس سازمان فناوری اطلاعات ایران، در ادامه بررسی گزارش کمیسیون اقتصادی مجلس درباره تدابیر و اقدام‌های نهادهای مسئول در حوزه پایداری خدمات الکترونیکی بانک‌ها و امنیت سایبری شبکه بانکی کشور، بیان کرد: در بند «ب» ماده ۱۰۳، وظایف وزارت ارتباطات در هماهنگی با سایر دستگاه‌ها برای تأمین امنیت کاربران مشخص شده که این اقدام محقق شده و ۶۰ شرکت در این فراخوان شرکت کردند و در نهایت تعدادی از آن‌ها برای صدور مجوز اپراتوری معرفی شدند.

وی افزود: صدور مجوز اپراتوری به این معنی است که دستگاه‌های اجرایی می‌توانند از خدمات این شرکت‌های مطمئن بهره‌برداری کنند و وزارت ارتباطات تقریباً تکلیف خود را در این حوزه به انجام رسانده و امیدواریم به‌زودی پروانه‌های اپراتوری آن‌ها صادر شود.

رئیس سازمان فناوری اطلاعات ایران ادامه داد: یک اقدام دیگر در وزارت ارتباطات در حال انجام است و آن تعریف اپراتورهای موضوعی است که به موضوعات مانند شبکه بانکی، انرژی و سایر حوزه‌ها مربوط می‌شود، بنابراین وظیفه مذکور انجام شده و به‌زودی به دستگاه‌ها ابلاغ خواهد شد.

صدر همچنین با پاسخ به ابهامات مطرح‌شده از سوی نمایندگان مجلس تاکید کرد: چند نکته با هدف شفاف‌سازی و حرکت رو به جلو وجود دارد. اولین نکته این است که وزارت امور اقتصادی و دارایی می‌تواند با حضور نیروی متخصص فناوری اطلاعات در هیأت‌مدیره بانک‌ها، اقدام مثبت و مؤثری انجام دهد که از نظر ما حائز اهمیت است.

وی تصریح کرد: اگر نیروی متخصص فناوری اطلاعات در هیأت‌مدیره بانک‌ها حضور یابد، با توجه به اینکه بخش قابل‌توجهی از خدمات بانکی به فناوری اطلاعات وابسته است، به نظر می‌رسد ورود معاون فناوری اطلاعات باید به این سطح از اهمیت توجه شود.

رئیس سازمان فناوری اطلاعات ایران با اشاره به مسئولیت مدیران در زمینه امنیت سایبری گفت: بر اساس نظام پیشگیری و مقابله، بالاترین مقام دستگاه باید پاسخگو باشد و ایراد اصلی اینجاست؛ مدیرعامل بانک می‌تواند معاون فناوری اطلاعات را منصوب کرده و او را برکنار کند، اما این مسئولیت همچنان باقی خواهد ماند و این خدمات لزوماً پایدار نخواهند بود.

صدر افزود: اگر این موضوع از یک لایه بالاتر مدنظر قرار گیرد و هیأت‌مدیره و مدیرعامل را در قبال آن مجبور به پاسخگویی کنیم، این اقدام به نظر مناسب خواهد بود؛ البته این امر به صلاحدید مجلس و مسئولان مربوطه بستگی دارد و ما این نظر را به عنوان پیشنهاد مطرح می‌کنیم.

وی ادامه با تأکید بر ضرورت کیف پول آنلاین بیان داشت: در بانک مرکزی اقدام‌های مثبتی درباره کیف پول انجام شده است، اما برای گسترش آن اگر بخواهیم به صورت انحصاری به شبکه بانکی مربوط شود، احتمالاً مردم از آن استفاده نخواهند کرد.

رئیس سازمان فناوری اطلاعات ایران افزود: ما یک سامانه جامع خدمات دولت الکترونیک داریم که ۸۰ میلیون کاربر از طریق آن خدمات الکترونیکی دریافت می‌کنند. به نظر می‌رسد می‌توان کیف پول آنلاین را از طریق این پنجره واحد اتصالاتی برای عموم مردم فراهم کرد که استفاده از آن در مواقع اضطراری آسان‌تر باشد.

صدر در بخش دیگری از سخنانش در مورد نیروی انسانی متخصص اظهار کرد: همان‌طور که آقای مدنی‌زاده نیز اشاره کردند، موضوع نیروی انسانی واقعاً باید حل و فصل شود. در صورتی که نتوانیم موضوع نگهداشت نیروی انسانی متخصص را پیگیری کنیم، حوادث غیرمترقبه‌ای که شاهد آن هستیم ادامه خواهد یافت و نیروها از دستگاه‌های دولتی خارج خواهند شد و دست دولت از متخصصان خالی می‌شود.

وی افزود: وزارت ارتباطات در این راستا هر آنچه را که ممکن بوده، انجام داده است. ما به‌عنوان نهاد ناظر در نظام پیشگیری در حوزه بانک‌ها فعال هستیم و در عین حال به عنوان دستگاه تخصصی در خدمت دوستان در بانک مرکزی، وزارت امور اقتصادی و دارایی و بانک‌ها قرار داریم.

رئیس سازمان فناوری اطلاعات ایران تأکید کرد: ما آماده‌ایم در تأمین زیرساخت‌ها، تأمین فضاهای استقرار و توزیع این زیرساخت‌ها در سرتاسر کشور به دوستان کمک کنیم و هر زمان که نیاز باشد، برای آن‌ها در خدمت خواهیم بود.

صدر به موضوع تمرکززدایی در شبکه بانکی اشاره کرد و گفت: با توجه به حضور دوستان از مجموعه بانک‌ها در جلسه، باید بگویم در زمینه تمرکززدایی و جلوگیری از وابستگی کوربانکینگ به چند شرکت، اقدامات خوبی آغاز شده است.

وی ادامه داد: اگر این اقدامات در بازه زمانی شش ماه تا یک سال به ثمر نشیند، توزیع کوربانکینگ و واگذاری مسئولیت آن به خود بانک‌ها می‌تواند یک گام مؤثر باشد.

رئیس سازمان فناوری اطلاعات ایران تصریح کرد: اقدامات بانک مرکزی در این زمینه نیز از اهمیت بسزایی برخوردار است، به دلیل آنکه سیستم‌های حاکمیتی تحت کنترل بانک مرکزی قرار دارند و تاب‌آوری آنها نیازمند تقویت تا حدی بیشتر است. بانک مرکزی برنامه‌ای منسجم و مقید در این حوزه دارد و ما در وزارت ارتباطات نیز همچنان در خدمت آنها خواهیم بود و همکاری خواهیم داشت.

صدر همچنین در بخش دیگری از سخنان خود با اشاره به نقش وزارت ارتباطات در کمیته‌های امنیت بانک‌ها اظهار کرد: در کمیته امنیت بانک‌ها، مجدداً تأکید می‌کنم که ما به عنوان ناظر و هماهنگ‌کننده عمل نمی‌کنیم، اما آمادگی داریم در کمیته امنیت وزارت امور اقتصادی و دارایی و همچنین کمیته امنیتی که بانک مرکزی ایجاد می‌کند، نقش داشته باشیم.

وی افزود: اگر سمت دعوت رسمی صورت گیرد، می‌توانیم به عنوان عضوی از این کمیته یا در مقام مورد نظر، برای ایجاد یک زیرساخت یکپارچه و سازماندهی جدید و اساسی همکاری داشته باشیم.
رئیس سازمان فناوری اطلاعات ایران در پایان با تأکید بر افزایش تاب‌آوری خدمات بانک‌ها یادآور شد: به عنوان یک شهروند باید اشاره کنم که همان‌طور که آقای حسینی به خطرات پیش رو اشاره کردند، باید در کنار آن به این نکته توجه کنیم که ما در نظام‌های پرداخت الکترونیکی نسبت به برخی از کشورها در سطح بالاتری هستیم، اما سوال اینجاست که آیا توانسته‌ایم میزان تاب‌آوری خود را متناسب با تنوع خدمات افزایش دهیم یا خیر.

صدر خاطرنشان کرد: این موضوع نیازمند اقدامات جدی است و به نظر من در چند ماه اخیر اقدامات بسیار مفیدی در این زمینه عملی شده است، اما آنچه مهم است، این است که این برنامه‌ها و اقدامات را رها نکرده و پیگیری شوند.

نظرات کاربران

نظر شما

ساعت 24 از انتشار نظرات حاوی توهین، افترا، لینک، تبلیغات و نوشته‌شده با حروف لاتین معذور است.

هنوز نظری برای این خبر تایید نشده است.