کد خبر: 340838
31 مرداد 1405 - 14:13

رئیس کانون افتای کشور: بانک‌ها باید به سمت اشتراک‌گذاری اطلاعات حملات سایبری حرکت کنند

رئیس کانون افتای کشور با تأکید بر ضرورت ارتقای امنیت زیرساخت‌های بانکی در برابر تهدیدات سایبری، استفاده از تجهیزات امنیتی قابل‌اعتماد، بهره‌گیری از خدمات امنیت مدیریت‌شده، تقویت نیروی انسانی متخصص، اجرای کامل ISMS و برگزاری مانورهای دوره‌ای را از جمله الزامات امنیتی بانک‌ها دانست و پیشنهاد کرد ساختار ISAC در سطح بانک‌ها، بانک مرکزی و کل حوزه پولی و مالی کشور ایجاد شود.

متن خبر

ابوالفضل روحانی، رئیس کانون افتای کشور، در گفت‌وگو با خبرنگار سیتنا، در پاسخ به این پرسش که با توجه به افزایش تهدیدات و حملات سایبری علیه بانک‌ها، این مجموعه‌ها برای ارتقای امنیت زیرساخت‌های خود و مقابله با حملات سایبری چه برنامه‌ای باید داشته باشند، گفت: برای ارتقای امنیت زیرساخت‌های بانکی می‌توان چند محور اصلی را مورد توجه قرار داد.

وی نخستین محور را تجهیزات امنیتی عنوان کرد و گفت: زمانی می‌توانیم زیرساخت‌های خود را امن کنیم که تجهیزات امنیتی مورد استفاده، از جمله فایروال، IDS/IPS، PAM و DLP، از قابلیت اطمینان مناسبی برخوردار باشند.

روحانی ادامه داد: توصیه من در این حوزه، همان‌طور که در مصاحبه قبلی نیز عرض کردم، این است که تا حد امکان از محصولات بومی قابل قبول استفاده شود و اگر در حوزه‌ای محصول بومی قابل قبول و عملیاتی وجود ندارد، از رویکرد چندبرندی استفاده کنیم.

وی افزود: نباید همه تجهیزات شبکه و امنیتی خود را از یک برند یا یک تأمین‌کننده تهیه کنیم؛ چراکه در صورت وجود یک آسیب‌پذیری، دامنه آسیب می‌تواند افزایش پیدا کند، اما استفاده از تجهیزات چندبرندی می‌تواند تا حدودی سطح امنیت شبکه را افزایش دهد.

ضرورت استفاده بانک‌ها از خدمات امنیت مدیریت‌شده

رئیس کانون افتای کشور، محور دوم را توجه جدی به خدمات امنیتی مدیریت‌شده عنوان کرد و گفت: در حوزه بانکی باید از خدمات امنیت مدیریت‌شده (MSSP) استفاده کنیم و بتوانیم حوزه امنیت را به مجموعه‌های تخصصی این حوزه بسپاریم.

وی با اشاره به اقدامات انجام‌شده در این حوزه افزود: مجموعه مرکز مدیریت راهبردی افتا در این زمینه دغدغه و انگیزه‌های خوبی دارد و اقدامات قابل قبول و شایسته‌ای نیز در این حوزه انجام داده است.

امنیت سایبری باید مستقیماً زیر نظر مدیرعامل باشد

روحانی در ادامه با اشاره به اهمیت نیروی انسانی و ساختار سازمانی امنیت در بانک‌ها اظهار کرد: اگر ساختار بانک‌ها را بررسی کنیم، عمدتاً مجموعه‌هایی که در حوزه امنیت فضای مجازی، امنیت شبکه و امنیت زیرساخت فعالیت می‌کنند، ذیل معاونت فناوری قرار دارند.

وی افزود: به نظر من این حوزه باید به عنوان یک مدیریت مستقل زیر نظر مدیرعامل قرار گیرد و مستقیماً نیز به مدیرعامل پاسخگو باشد.

رئیس کانون افتای کشور همچنین بر ضرورت آموزش نیروی انسانی تأکید کرد و گفت: برخی مجموعه‌ها از جمله آکادمی بانکداری هوشمند، برنامه‌های خوبی برای آموزش در حوزه‌های مختلف تدوین کرده‌اند؛ از جمله مبانی بانکداری هوشمند، فناوری‌های کلیدی در بانکداری، امنیت، رگولاتوری و تطبیق هوشمند در بانکداری، حکمرانی دیجیتال در بانکداری و مدیریت تغییر.

روحانی تصریح کرد: به نظر من باید این دوره‌ها رسمیت پیدا کنند و اگر قرار است ارتقای شغلی صورت گیرد یا فردی مسئولیتی را در حوزه کارشناسی یا مدیریتی برعهده بگیرد، گذراندن این دوره‌های آموزشی نیز مورد توجه قرار گیرد.

اجرای کامل ISMS و برگزاری مانورهای واقعی

وی، اجرای کامل ISMS در ساختار بانک را از دیگر اولویت‌های امنیتی دانست و گفت: در بسیاری از موارد، آسیب‌هایی که مشاهده می‌کنیم ناشی از این است که ISMS به‌خوبی پیاده‌سازی، عملیاتی و اجرایی نشده است.

روحانی افزود: همچنین باید مانورهای دوره‌ای و واقعی را در اولویت قرار دهیم و روی آنها کار کنیم تا آمادگی بانک‌ها در مواجهه با حملات واقعی افزایش پیدا کند.

درس‌آموخته‌های حملات سایبری بین بانک‌ها به اشتراک گذاشته شود

رئیس کانون افتای کشور با تأکید بر ضرورت انتقال تجربه میان بانک‌ها گفت: یکی دیگر از اقدامات مهم، تدوین تجربیات و انتقال آنها بین بانک‌هاست. به هر حال در بانک‌های مختلف حوادثی رخ می‌دهد و پس از عبور از یک حادثه، باید درس‌آموخته‌های آن مکتوب شود.

وی ادامه داد: داده‌ها و دانش به‌دست‌آمده درباره حمله و نحوه مقابله با آن باید میان بانک‌ها به اشتراک گذاشته شود تا سطح بلوغ امنیتی در تمام بانک‌ها افزایش پیدا کند.

پیشنهاد ایجاد ISAC در حوزه پولی و مالی

روحانی در ادامه یکی از اقدامات مهم در حوزه امنیت سایبری را ایجاد ISAC در سطح بانک‌ها، بانک مرکزی و کل حوزه پولی و مالی کشور دانست و گفت: اگر بتوانیم ساختار ISAC را در حوزه بانک‌ها، بانک مرکزی و کل حوزه پولی و مالی راه‌اندازی کنیم، تمام داده‌های حاصل از سنسورها و تجهیزات امنیتی بانک‌ها می‌تواند در یک لایه بالاتر تجمیع و پردازش شود.

وی افزود: در این صورت اگر حادثه‌ای در یکی از مجموعه‌ها رخ دهد، هشدار آن می‌تواند به سایر مجموعه‌های حوزه پولی، مالی و بانکی منتقل شود.

زنجیره تأمین؛ یکی از نقاط آسیب‌پذیر بانک‌ها

رئیس کانون افتای کشور در پاسخ به این پرسش که مهم‌ترین نقاط آسیب‌پذیر فعلی بانک‌ها کدام است، گفت: یکی از نقاط آسیب‌پذیر، زنجیره تأمین در سطح بانک‌هاست که باید به آن توجه جدی شود؛ این موضوع کل زنجیره تأمین، اعم از سخت‌افزار و نرم‌افزار را دربرمی‌گیرد.

وی افزود: موضوع دیگر، بحث رگولاتوری است. جایگاه و شأن بانک مرکزی در این حوزه بسیار مهم است و بانک مرکزی می‌تواند نقش تنظیم‌گری خود را به‌خوبی ایفا کند.

روحانی ادامه داد: اگر بانک مرکزی بتواند بایدها، نبایدها و الزامات امنیتی را برای تمام بانک‌ها استاندارد و تنظیم‌گری کند، در ادامه امکان ارزیابی و نظارت مناسب بر عملکرد بانک‌ها نیز فراهم خواهد شد.

وی همچنین تجهیزات سخت‌افزاری، مین‌فریم‌ها و سرورهای قدیمی یا تجهیزاتی را که وصله‌های امنیتی، به‌روزرسانی‌ها یا لایسنس‌های آنها به‌روز نشده است، از دیگر نقاط آسیب‌پذیری عنوان کرد.

هوش مصنوعی؛ شمشیر دولبه در امنیت بانکی

رئیس کانون افتای کشور در پاسخ به پرسشی درباره نقش هوش مصنوعی در بانکداری دیجیتال و امنیت سایبری، گفت: هوش مصنوعی مانند یک شمشیر دولبه است و هم می‌تواند مزایای بسیار زیادی برای ما داشته باشد و هم تهدیداتی برای سازمان‌ها، شبکه‌ها و زیرساخت‌ها ایجاد کند.

وی توضیح داد: از زمانی که هوش مصنوعی وارد این حوزه شده، طراحی حملات علیه زیرساخت‌ها و سامانه‌ها سریع‌تر، دقیق‌تر و در مقیاس بزرگ‌تر انجام می‌شود. بنابراین زمانی که هوش مصنوعی در حوزه مخرب مورد استفاده قرار می‌گیرد، می‌تواند توان تخریب را از نظر سرعت، دقت و گستره افزایش دهد.

روحانی در عین حال گفت: از سوی دیگر، هوش مصنوعی می‌تواند برای پردازش و تحلیل دقیق داده‌ها مورد استفاده قرار گیرد. ما پیش از این نیز داده داشتیم، اما در سال‌های اخیر با افزایش قدرت پردازش، استفاده از یادگیری ماشین، یادگیری عمیق و هوش مصنوعی، توانایی ما برای تحلیل دقیق داده‌ها افزایش یافته است.

آموزش هوش مصنوعی باید متناسب با نیازهای بانکی باشد

وی با تأکید بر ضرورت توجه جدی بانکداری دیجیتال به هوش مصنوعی، آموزش را یکی از نخستین اولویت‌ها دانست و گفت: همه تعاریف کلی هوش مصنوعی را می‌دانند، اما این تعاریف در حوزه بانکی باید متناسب با نیازهای این صنعت، سفارشی‌سازی و بومی‌سازی شود.

روحانی افزود: باید چشم‌انداز بانکداری هوشمند مشخص شود و دقیقاً بدانیم در حوزه بانکداری دیجیتال و بانکداری هوشمند به کجا می‌خواهیم برسیم. چشم‌انداز، مأموریت و معماری مناسب در این اکوسیستم از الزامات اولیه است.

وی ادامه داد: همچنین باید مدل‌های کسب‌وکار و ارزش‌آفرینی در حوزه بانکداری دیجیتال و هوشمند، تجربه مشتری و بانکداری شخصی‌سازی‌شده مورد توجه قرار گیرد.

رئیس کانون افتای کشور گفت: یکی از توانمندی‌های بانکداری هوشمند این است که بتوانیم خدمات خود را متناسب با نیاز، سلیقه و علایق هر مشتری ارائه کنیم؛ به‌گونه‌ای که هر مشتری احساس کند بانک متناسب با نیازهای او شکل گرفته است.

داده، مهم‌ترین دارایی بانکداری هوشمند

روحانی با اشاره به اهمیت یادگیری ماشین و کلان‌داده در بانکداری گفت: در حوزه بانکداری باید به موضوعاتی مانند یادگیری ماشین، نحوه استفاده و نگهداری از کلان‌داده‌ها و تحلیل آنها توجه کنیم تا بتوانیم از داده‌ها برای ارتقای سطح خدمات بانکی استفاده کنیم.

وی همچنین فناوری‌هایی مانند بلاکچین و دفاتر کل توزیع‌شده (DLT)، رایانش ابری و اینترنت اشیا را از دیگر فناوری‌هایی دانست که می‌توانند در توسعه بانکداری دیجیتال و هوشمند مورد استفاده قرار گیرند.

روحانی تحول و تحلیل داده را یکی دیگر از ارکان بانکداری هوشمند عنوان کرد و گفت: داده مانند نفت خام است و برای اینکه بتوان از آن ارزش‌آفرینی کرد، باید فرآیندهای مدیریت، پردازش و تحلیل روی آن انجام شود.

وی افزود: در کنار مدیریت و تحلیل داده، موضوع حاکمیت و حکمرانی داده نیز اهمیت بسیار زیادی دارد و باید در حوزه بانکداری هوشمند، موضوعاتی مانند حکمرانی داده، مدیریت تغییر و امنیت سازمانی تعیین تکلیف شوند.

احراز هویت دیجیتال، رکن مهم بانکداری هوشمند

رئیس کانون افتای کشور، احراز هویت دیجیتال و KYC را نیز از ارکان مهم بانکداری دیجیتال و هوشمند دانست و گفت: بانک باید بداند مشتری خود چه کسی است و در دنیا نیز روش‌های علمی و طرح‌های مختلفی برای این موضوع پیاده‌سازی شده است.

وی افزود: باید در حوزه احراز هویت دیجیتال در بانکداری اقدامات جدی انجام دهیم؛ چراکه این موضوع می‌تواند سطح امنیت را در بانکداری باز و بانکداری هوشمند افزایش دهد.

ISAC می‌تواند به ایجاد هشدار زودهنگام حملات کمک کند

روحانی در پاسخ به این پرسش که آیا بانک‌ها به سمت استفاده از سامانه‌های هوشمند برای مقابله با حملات سایبری حرکت کرده‌اند، بار دیگر بر ضرورت ایجاد ISAC در حوزه پولی و مالی تأکید کرد و گفت: در ساختار بانکی، پولی و مالی، اعم از بانک‌ها، فین‌تک‌ها و سایر بخش‌های مالی، باید ساختار ISAC ایجاد شود.

وی ادامه داد: در صورت ایجاد ISAC، داده‌های سامانه‌ها و تجهیزات مختلف امنیتی در یک لایه بالاتر تجمیع و پردازش می‌شود و اطلاعات مدیریتی و امنیتی به این لایه انتقال پیدا می‌کند.

روحانی گفت: نخستین مزیت این ساختار، ارتقای دانش امنیتی در کل این سامانه است و از سوی دیگر می‌توان به هشدار زودهنگام دست پیدا کرد؛ یعنی تجربیات و داده‌های مربوط به حملات مختلف در یک نقطه تجمیع شود و در صورت مشاهده الگوی مشابه، هشدار آن به سایر اعضای شبکه منتقل شود تا برای مقابله آماده باشند.

وی افزود: با توجه به قابلیت‌های هوش مصنوعی، داده‌های مربوط به حملات سایبری نیز باید تجمیع و با استفاده از هوش مصنوعی پردازش شوند تا الگوها و رفتارهای مختلف حملات شناسایی و برای مقابله با تهدیدات مورد استفاده قرار گیرند.

تشخیص حملات با امضا و تحلیل رفتارهای غیرمتعارف

رئیس کانون افتای کشور با اشاره به روش‌های مختلف تشخیص حملات سایبری گفت: یکی از روش‌ها، تشخیص مبتنی بر امضا است. هر حمله می‌تواند الگو، روش یا مشخصه‌ای داشته باشد که در سامانه ثبت می‌شود و زمانی که همان الگو مشاهده شود، سیستم می‌تواند وقوع حمله را تشخیص دهد.

وی ادامه داد: روش دیگر، تشخیص رفتارهای غیرمتعارف است؛ به این معنا که سامانه در شرایط عادی رفتار مشخصی دارد و اگر رفتاری غیرمتعارف در سیستم مشاهده شود، سامانه می‌تواند احتمال وقوع حمله را تشخیص دهد.

روحانی در پایان گفت: اگر بتوانیم تمام داده‌های مربوط به حملات در حوزه بانکی، پولی، مالی و فین‌تک را در یک لایه بالاتر، یعنی ISAC، تجمیع و با استفاده از هوش مصنوعی پردازش کنیم، می‌توانیم به تحلیل قوی‌تر، پیش‌بینی بهتر و واکنش سریع‌تر در برابر حملات سایبری دست پیدا کنیم.

انتهای پیام

گفت و گو از سارا استوار

نظرات خود را با ما درمیان بگذارید
لایک [2]

افزودن دیدگاه جدید

کپچا
CAPTCHA ی تصویری
کاراکترهای نمایش داده شده در تصویر را وارد کنید.