کد خبر 687251
۱۴۰۵/۰۶/۱۰ ۱۴:۱۹

شبکه بانکی در برابر تهدیدات سایبری در معرض خطر قرار دارد/ ایجاد شورای عالی امنیت سایبری بانکی ضروری است

ساعت 24 - تهران - ایرنا - سخنگوی کمیسیون اقتصادی مجلس شورای اسلامی ضمن ارائه جزئیات گزارش کمیسیون خود درباره ارزیابی فعالیت‌های نهادهای مسئول در زمینه حفظ پایداری خدمات الکترونیکی بانک‌ها و تأمین امنیت سایبری نظام بانکی کشور، با اشاره به اختلالات سایبری اخیر در این شبکه، بر لزوم کاهش نقاط ضعف ساختاری، تقویت دفاع غیرمستقیم، به‌روزرسانی زیرساخت‌ها و تعیین سازوکار مشخص برای جبران خسارات ناشی از این تهدیدات به مردم و کسب‌وکارهای آسیب‌دیده تأکید نمود.
شبکه بانکی در برابر تهدیدات سایبری آسیب‌پذیر است/ لزوم تشکیل شورای عالی امنیت سایبری بانکی

به نقل از ایرنا از مجلس، فتح‌الله توسلی در جلسه امروز سه‌شنبه (۱۰ شهریورماه) مجلس شورای اسلامی که به صورت مجازی برگزار شد، در توضیح گزارش کمیسیون اقتصادی به بررسی ابعاد اختلالات سایبری در سیستم بانکی ایران و ارزیابی تاب‌آوری سامانه‌های بانکداری الکترونیکی جمهوری اسلامی پرداخت و اظهار داشت: جمهوری اسلامی ایران از پیشگامان عرصه بانکداری الکترونیک به شمار می‌رود و شبکه بانکی کشور در بسیاری از پروژه‌های مهم و بزرگ دولت، مانند هدفمندسازی یارانه‌ها و سیستم الکترونیکی کالابرگ که به شکل مستقیم با معیشت روزمره مردم ایران مرتبط است، نقش مهمی را ایفا کرده و در حال حاضر، بانکداری الکترونیک به جزئی جدایی‌ناپذیر از زندگی روزانه هموطنان تبدیل شده است.

سخنگوی کمیسیون اقتصادی مجلس بیان کرد: استحکام و امنیت این نظام بانکی، علاوه بر حفظ اعتماد عمومی، برای ادامه چرخه اقتصادی و فعالیت‌های تجاری کشور از اهمیت راهبردی و غیرقابل انکاری برخوردار است.

توسلی ادامه داد: با وجود تلاش‌های صورت‌گرفته، متأسفانه در طی دو سال اخیر، سیستم بانکی کشور با یک موج بی‌سابقه از تهدیدات و اختلالات سایبری مواجه گردید که مشکلات زیادی برای مردم، بازیگران اقتصادی و به‌طور کل، اقتصاد ملی فراهم آورد.

وی تاکید کرد: اشاره به حمله به بانک‌های سپه و پاسارگاد در آغاز جنگ ۱۲ روزه و اختلالات گسترده در هسته مرکزی بانکداری الکترونیکی چهار بانک بزرگ و معنادار یعنی بانک‌های ملی، صادرات، تجارت و توسعه صادرات در تاریخ ۲۳ خرداد ۱۴۰۵، نشان‌دهنده آسیب‌پذیری شدید شبکه بانکی کشور در شرایطی است که دشمن، هدف‌قرار دادن مستقیم و همه‌جانبه این زیرساخت اقتصادی را به عنوان یک استراتژی انتخاب کرده است.

اقدامات کمیسیون اقتصادی برای بررسی اختلالات سایبری

وی افزود: کمیسیون اقتصادی مجلس شورای اسلامی به عنوان نهاد تخصصی نظارت بر بازار پول و بانک، از همان ساعات ابتدایی وقوع اختلال و توقف خدمات بانکداری الکترونیکی، با درک عمق تهدید و اهمیت مدیریت یکپارچه، در این زمینه نقش کلیدی و محوری ایفا کرد.

توسلی تصریح کرد: با برگزاری جلسات متعدد و فشرده در سطوح بالا با حضور وزیر اقتصاد، معاونین بانک مرکزی، مدیران عامل بانک‌های آسیب‌دیده و نهادهای مسئول همچون سازمان پدافند غیرعامل، مرکز افتا و وزارت ارتباطات و فناوری اطلاعات، نه‌تنها زمینی برای همکاری دستگاه‌های مسئول فراهم شد، بلکه برای ارائه راهکارهای اجرایی و عملیاتی و رفع سریع این اختلالات نیز تأکید گردید.

وی اظهار داشت: این گزارش نتیجه بررسی‌ها و چندین جلسه‌ی برگزارشده، از جمله در تاریخ‌های ۳۱ خرداد ۱۴۰۵ و ۹ تیر ۱۴۰۵، و همچنین اسناد ارائه‌شده از سوی نهادهای ذیربط، نظیر گزارش وزارت اقتصاد است که با هدف ارائه یک تصویر شفاف و کارشناسانه از جنبه‌های فنی، اجرایی و نظارتی وقایع، تهیه شده است.

چهار آسیب‌پذیری ساختاری نظام بانکداری الکترونیکی

سخنگوی کمیسیون اقتصادی مجلس در ادامه به تحلیل آسیب‌های نظام بانکداری الکترونیکی از دیدگاه تهدیدات سایبری و میزان تاب‌آوری پرداخت و گفت: تحلیل کارشناسانه نشان می‌دهد که نظام بانکداری الکترونیکی کشور با چهار آسیب‌پذیری ساختاری عمده مواجه است.

توسلی، نخستین آسیب‌پذیری را ریسک بالای تمرکز و وابستگی شدید به خدمات الکترونیک در چهار بانک و تعدادی محدود از شرکت‌ها دانست و اضافه کرد: اختلال در این سیستم‌ها می‌تواند به طور همزمان به چندین بانک آسیب برساند.

وی دومین آسیب‌پذیری را کهنه بودن و وابستگی به فناوری‌های خارجی، همچون مین‌فریم‌های آ‌ی‌بی‌ام برشمرد و گفت: به علت تحریم‌ها، این تجهیزات از فروشنده اصلی تهيه نشده و فاقد گارانتی و پشتیبانی هستند و به همین دلیل در معرض تهدیدات بیشتری قرار دارند.

سخنگوی کمیسیون اقتصادی مجلس ادامه داد: عدم تغییر رمزهای پیش‌فرض و عدم راه‌اندازی سیستم‌های ثبت وقایع، شکاف معناداری را از استانداردهای امنیتی ایجاد کرده و همچنین عدم توانائی در جذب و نگهداری متخصصان به ویژه در بانک‌های دولتی، به دلیل محدودیت‌های نظام پرداخت، توانایی واکنش تخصصی بانک‌ها به تهدیدات را به شدت کاهش داده است.

توسلی چهارمین آسیب‌پذیری را ناهماهنگی در اجرای دستورالعمل‌های پدافند غیرعامل و عدم نظارت مؤثر نهادهای مربوط دانست و گفت: با اینکه طرح‌های مختلفی ابلاغ شده، در بسیاری از بانک‌ها شکاف‌های جدی در اجرای آنها دیده می‌شود.

تبیین منشأ و نحوه وقوع اختلال اخیر بانک‌ها

وی در ادامه بیان گزارش، یکی از نقص‌های بارز در مواجهه با اختلالات بانکداری الکترونیکی در دو سال اخیر، از جمله اختلالات اخیر را عدم شناسایی و شفاف‌سازی منشأ این اختلالات عنوان کرد و افزود: اسناد و اظهارنظرهای ارائه‌شده درباره اختلالات سایبری به تاریخ ۲۳ خرداد ۱۴۰۵، نشانه‌هایی از احتمال وقوع یک عملیات هماهنگ و پیچیده علیه زیرساخت‌های حیاتی شرکت خدمات الکترونیکی که در قرارداد با چهار بانک کلیدی هستند، را نشان می‌دهد.

سخنگوی کمیسیون اقتصادی مجلس در ادامه تصریح کرد: اگر چه سامانه «هور» به عنوان یک راهکار اضطراری در شرایط بحرانی پیش‌بینی شده بود، فعال و امکان ارائه چهار خدمت اصلی بانکی شامل دریافت، پرداخت، انتقال وجه و خرید را فراهم کرد، ولی این سامانه نیز به طور مجدد مورد حمله قرار گرفت.

توسلی ادامه داد: پس از احیای سیستم، اختلالات بار دیگر به سمت سوئیچ‌های کارت این شرکت ایجاد شد که نشان‌دهنده عزم برای ایجاد اختلال پایدار و حداکثری است. این اختلالات باعث ایجاد اختلالات وسیع در دسترسی به خدمات گردید.

تعیین ماهیت خسارات و آسیب‌های وارده

وی در مورد خسارات و آسیب‌های به وجود آمده گفت: اگرچه گزارشی مربوط به خسارات فیزیکی و تجهیزات مراکز داده در دسترس نیست، اما از هم‌گسیختگی فضای ذخیره‌سازی به عنوان اصلی‌ترین اختلال، بازسازی و بازیابی سیستم را اجتناب‌ناپذیر کرده است.

سخنگوی کمیسیون اقتصادی مجلس گفت: آسیب اصلی متوجه سامانه‌های بانکداری متمرکز و زیرساخت‌های مشترک چهار بانک نزد شرکت خدمات انفورماتیک بوده است.

توسلی خاطرنشان کرد: نکته قابل توجه این است که علی‌رغم اینکه بانک مرکزی، سهامدار عمده شرکت خدمات انفورماتیک است و این شرکت به عنوان کانون آسیب اخیر شناخته می‌شود، ولی این شرکت به‌عنوان پیمانکار برای بانک‌های آسیب‌دیده محسوب می‌شود و احساس آسیب‌پذیری در این شرکت، مسئولیت بانک‌های مذکور به عنوان کارفرما را نفی نمی‌کند.

گستردگی اختلالات ایجادشده در خدمات بانکی

وی در تشریح دامنه و عمق اختلالات ایجاد شده در خدمات بانکی گفت: بر اساس مستندات موجود، اختلال سایبری اخیر منجر به قطع خدمات غیرحضوری و آسیب به سامانه‌های مشترک بانکی شده و به همین دلیل گستره این اختلالات فراتر از آن بود که به یک بانک یا یک خدمت خاص محدود گردد.

سخنگوی کمیسیون اقتصادی مجلس افزود: این اختلالات را می‌توان در سه سطح بررسی کرد که شامل سطح اختلال بر اساس کانال‌های ارتباطی و عمق اختلال در خدمات حیاتی می‌شود.

توسلی درباره خدمات ارزی و اعتبارات اسنادی اشاره کرد: هرچند گزارش به‌طور مستقیم به جزئیات اختلال در خدمات ارزی نپرداخته است، اما قرار گرفتن عبارت خدمات ارزی در کنار سایر خدمات مختل‌شده، نشانه‌ای از تأثیر این وقایع بر فعالیت‌های تجاری و بین‌المللی است.

وی درباره ابعاد زمانی و خسارت اقتصادی این واقعه توضیح داد: یکی از مهم‌ترین ابعاد این حادثه، طولانی شدن زمان بازیابی بود و اختلالات تا زمان تهیه این گزارش بیش از یک ماه ادامه پیدا کرد.

سخنگوی کمیسیون اقتصادی مجلس تصریح کرد: این تداوم اختلال نه تنها خسارت سنگینی به اقتصاد کشور وارد کرد، بلکه مستندات گویای توقف یا اختلال برخی از مبادلات مالی کشور بوده و تأثیر مستقیم بر کسب‌وکارها، بنگاه‌های اقتصادی، صادرات و واردات و حتی زندگی روزمره مردم را نشان می‌دهد.

ابهامات باقی‌مانده درباره پایداری خدمات بانکی

توسلی با اشاره به فعال‌سازی سامانه‌های جانشین گفت: با وجود شروع به کار سامانه‌های جایگزین که در گزارش کامل کمیسیون به تفصیل ذکر شده است، حتی با بازگشت سامانه‌های شرکت خدمات انفورماتیک، تعیین وضعیت پایداری خدمات بانکی با تردید مواجه است.

وی افزود: به دلیل عدم شناسایی منشأ این اختلالات، احتمال وقوع اختلال مجدد همچنان وجود دارد و این مسئله، چالشی بزرگ در مدیریت بحران و برنامه‌ریزی برای آینده است.

سخنگوی کمیسیون اقتصادی مجلس در ادامه به اقداماتی که اصلاحی را به دنبال دارد، اشاره کرده و گفت: بررسی‌های ابتدایی نشان می‌دهد که به دلیل استفاده مشترک برخی بانک‌ها از زیرساخت‌ها و خدمات شرکت خدمات انفورماتیک، اختلالات به وجود آمده در برخی مؤلفه‌های زیرساختی بر دسترسی سامانه‌های بانکی تأثیر گذاشته است.

توسلی در ادامه افزود: برخی از اقدامات شامل فعال‌سازی سامانه هور و نیز راه‌اندازی سیستم بانکداری متمرکز مستقل و مجزا از ساختار شرکت خدمات انفورماتیک، تأمین و نصب برخی زیرساخت‌های سخت‌افزاری مورد نیاز به همراه شرکت خدمات انفورماتیک، و فعال‌سازی سازوکارهای مدیریت رخداد، نظارت و کنترل ترافیک شبکه و همکاری با تیم‌های عملیاتی برای پاک‌سازی زیرساخت‌ها، بوده است.

وی همچنین بیان داشت: استفاده از خدمات شرکت‌های توسن و داتین و سامانه‌های پیشین نیز از دیگر اقدامات در این راستا به شمار می‌رود.

برنامه زمان‌بندی تکمیل فرایند بازیابی و بازسازی

سخنگوی کمیسیون اقتصادی مجلس در مورد برنامه زمان‌بندی برای تکمیل فرایند بازیابی و بازسازی اظهار داشت: بر اساس مستندات و گزارش‌های دریافتی، روند بازیابی و بازسازی زیرساخت‌های بانکی با رویکرد مرحله‌ای در سه افق کوتاه‌مدت، میان‌مدت و بلندمدت پیش خواهد رفت.

توسلی تاکید کرد: علی‌رغم تدوین برنامه‌های کلی، عدم قطعیت قابل توجهی در زمان‌بندی دقیق برای بازگشت کامل و به‌ویژه پایداری خدمات وجود دارد.

وی ادامه داد: بانک‌های آسیب‌دیده تخمین‌های مختلفی از زمان بازیابی کامل و پایدار و بازگشت به شرایط قبلی ارائه داده‌اند که نشان‌دهنده اوضاع متفاوت بانک‌ها و ظرفیت‌های آنهاست.

جمع‌بندی و پیشنهادهای کمیسیون اقتصادی

سخنگوی کمیسیون اقتصادی مجلس در جمع‌بندی گزارش، بیان کرد: اختلالات سایبری اخیر در شبکه بانکی کشور بیشتر از یک مشکل موقتی را به تصویر کشید و نشان داد که نظام بانکی ایران در حوزه بانکداری مصونیت قابل ملاحظه‌ای ندارد.

توسلی ادامه داد: بخش‌هایی از این حوزه از آسیب‌پذیری شدید رنج می‌برند که تمرکز بر آن، یک نقطه شکست واحد را رقم زده است. علاوه بر این، قدیمی بودن و وابستگی به فناوری‌های خارجی که تحریم نیز بر این موضوع تأثیر گذاشته، از مشکلات اساسی این بخش به حساب می‌آید.

وی اصلاح مواد قانونی مرتبط با جبران خسارات در بانک‌های دولتی را از ضروریات دانست و اظهار داشت: ایجاد تسهیلات قانونی برای همکاری بانک‌ها و شرکت‌های دانش‌بنیان، ارائه گزارش‌های دوره‌ای و مستند از وضعیت بازیابی و اقدامات انجام‌شده، و تعیین یک نهاد پاسخگو در حوزه سایبری بانکی باید در کانون توجه قرار گیرد.

سخنگوی کمیسیون اقتصادی مجلس اضافه کرد: تدوین بسته‌ای برای اطلاع‌رسانی شفاف و مدیریت اعتماد عمومی به منظور جلوگیری از شایعات، الزام بانک‌ها به تشکیل ساختار مشخص پدافند غیرعامل و اجرای کامل دستورالعمل‌های نه‌گانه، انجام تمرین‌های منظم و ارزیابی‌های دوره‌ای از تاب‌آوری سیستم‌ها و به‌روزرسانی برنامه‌های تداوم کسب‌وکار و برنامه بازیابی بحران در کلیه بانک‌ها با زمان‌بندی معین، از دیگر پیشنهادهای کمیسیون اقتصادی به شمار می‌رود.

توسلی تأکید کرد: ضرورت دارد شورای عالی امنیت سایبری بانکی که شامل تمامی نهادهای مسئول باشد، برای تصمیم‌گیری سریع و هماهنگ، تشکیل گردد و تدوین سناریوهای مشترک برای مقابله با اختلالات ترکیبی سایبری، فیزیکی و الکترونیکی و همچنین برقراری ارتباط منظم با نهادهای امنیتی و دفاعی برای تبادل اطلاعات مربوط به تهدیدات نیز باید در دستور کار قرار گیرد.

وی در پایان خاطرنشان کرد: تسریع در رسیدگی به پرونده‌های متضرران و بخشودگی کامل جرایم ناشی از تأخیرات وابسته به اختلالات، ایجاد سازوکار شفاف و سریع برای جبران خسارات کسب‌وکارها و اشخاص حقوقی، و همچنین تدوین اطلاعیه‌های حقوقی در جهت حفظ حقوق مردم و فعالان اقتصادی در شرایط مشابه در آینده، از دیگر پیشنهادات کمیسیون اقتصادی مجلس است.

نظرات کاربران

نظر شما

ساعت 24 از انتشار نظرات حاوی توهین، افترا، لینک، تبلیغات و نوشته‌شده با حروف لاتین معذور است.

هنوز نظری برای این خبر تایید نشده است.