کد خبر: 341593
21 شهریور 1405 - 10:34

هشدار بزرگمهری درباره یک «تهدید جدی» برای نظام بانکی؛ احتمال اختلال همزمان بانک‌های کشور

عضو هیئت‌مدیره انجمن تحول دیجیتال ایران، با اشاره به قطع دسترسی برخی مجموعه‌های بانکی و پرداختی، نسبت به تکرار این اتفاق در ابعادی گسترده‌تر هشدار داد و گفت وابستگی نظام بانکی به مجوزها و سرویس‌های خارجی می‌تواند در شرایطی به اختلال همزمان خدمات بانک‌های کشور منجر شود؛ سناریویی که به گفته او می‌تواند تبعات بسیار جدی برای کشور به همراه داشته باشد.

متن خبر

علیرضا بزرگمهری، عضو هیئت‌مدیره انجمن تحول دیجیتال ایران، در گفت‌وگو با خبرنگار سیتنا درباره امکان استفاده از گواهی‌های امنیتی داخلی توضیح داد که چنین راهکاری در اپلیکیشن‌های موبایلی می‌تواند قابل اجرا باشد، اما در محیط وب با محدودیت اساسی مواجه است.

وی با تفکیک میان اپلیکیشن‌های موبایل و خدمات مبتنی بر مرورگر گفت: در اپلیکیشن‌های موبایل‌بانک می‌توان گواهی داخلی را به‌صورت اختصاصی تعریف کرد، اما در نسخه وب و اینترنت‌بانک، موضوع کاملاً متفاوت است؛ زیرا مرورگر باید گواهی امنیتی مورد استفاده را معتبر بشناسد.

بزرگمهری تأکید کرد که مرورگرهایی مانند Chrome، Firefox و Safari گواهی داخلی موردنظر را به‌عنوان یک گواهی معتبر عمومی شناسایی نمی‌کنند.

به گفته او، بنابراین اگر امروز یک سرویس بانکی به دلیل منقضی شدن گواهی امنیتی در مرورگر با مشکل مواجه شود، جایگزین کردن آن با گواهی‌ای که از سوی مرورگرهای عمومی معتبر شناخته نمی‌شود، در محیط وب تفاوت بنیادینی ایجاد نخواهد کرد.

وی در توضیح این موضوع گفت: اگر قرار باشد گواهی داخلی برای خودمان ایجاد کنیم، در حوزه اپلیکیشن موبایل امکان استفاده از آن وجود دارد؛ اما در جایی که کاربر از طریق مرورگر وارد اینترنت‌بانک یا نسخه وب یک خدمت بانکی می‌شود، مرورگر چنین گواهی‌ای را معتبر نمی‌شناسد.

«الان مرورگر گواهی را منقضی می‌داند، آن زمان نامعتبر می‌داند؛ چه چیزی حل شده است؟»

عضو هیئت‌مدیره انجمن تحول دیجیتال ایران با طرح یک پرسش اساسی درباره کارآمدی این راهکار گفت: اگر گواهی فعلی به دلیل انقضا از سوی مرورگر نامعتبر شناخته می‌شود و گواهی داخلی نیز از اساس مورد اعتماد مرورگرهای عمومی نیست، در حوزه وب چه مسئله‌ای حل شده است؟

به بیان دیگر، از نگاه این کارشناس، تفاوتی اساسی میان وضعیتی که مرورگر یک گواهی را به دلیل انقضا رد می‌کند و وضعیتی که همان مرورگر یک گواهی داخلی را به دلیل قرار نداشتن در زنجیره اعتماد خود معتبر نمی‌داند، وجود ندارد.

بزرگمهری تأکید کرد که این مسئله در مورد خدمات مبتنی بر وب و اینترنت‌بانک‌ها همچنان پابرجاست و راهکار گواهی بومی، بدون ایجاد تغییر در زیرساخت اعتماد مرورگرها، نمی‌تواند مشکل را برطرف کند.

مشکل فقط داخل کشور نیست؛ مرورگرهای جهانی همچنان مانع هستند

وی در ادامه درباره امکان استفاده از چنین گواهی‌هایی خارج از کشور نیز گفت: مسئله فقط جغرافیا نیست. حتی در داخل کشور نیز مرورگرهای عمومی، گواهی‌ای را که در زیرساخت اعتماد جهانی آنها قرار ندارد، معتبر تلقی نمی‌کنند.

به گفته بزرگمهری، مرورگرهای مورد استفاده کاربران در سراسر جهان، از جمله کروم، فایرفاکس و سافاری، برای اعتبارسنجی ارتباطات امن از سازوکارهای مشخصی استفاده می‌کنند و صرفاً «داخلی» بودن یک گواهی باعث نمی‌شود این مرورگرها آن را معتبر بشناسند.

هشدار درباره یک تهدید بزرگ‌تر: قطع زنجیره‌ای خدمات بانکی

بزرگمهری در بخش دیگری از این گفت‌وگو، مسئله گواهی‌های امنیتی را در چارچوبی بزرگ‌تر قرار داد و نسبت به وابستگی زیرساخت بانکی کشور به مجوزها و سرویس‌های خارجی هشدار داد.

او با اشاره به تجربه اختلال اخیر در خدمات برخی مجموعه‌های بانکی و پرداختی، اظهار کرد که پیش‌تر نیز درباره این موضوع هشدار داده بود و معتقد بود مشکل رخ‌داده در آن مقطع، بیش از آنکه یک بحران ساختاری باشد، نتیجه ضعف مدیریتی بوده است.

به گفته وی، اما تهدید اصلی می‌تواند زمانی شکل بگیرد که مجوزها و دسترسی‌های مرتبط با ارائه خدمات مالی ایران از سوی نهادهای خارجی محدود یا لغو شود.

بزرگمهری با اشاره به مجوزی که از سوی OFAC و وزارت خزانه‌داری آمریکا صادر یا لغو می‌شود، هشدار داد که مسئله در اینجا صرفاً اختلال یک بانک یا یک شرکت نیست؛ بلکه در صورت تداوم چنین روندی، کل نظام پرداخت و بانکی کشور می‌تواند با تهدید جدی مواجه شود.

«فردا ممکن است همه بانک‌های کشور یک‌جا قطع شوند»

این عضو هیئت‌مدیره انجمن تحول دیجیتال ایران در هشداری جدی گفت اتفاقی که امروز برای یک یا چند بانک رخ می‌دهد، ممکن است در آینده برای بانک‌های بیشتری تکرار شود.

او با طرح این سناریو که یک بانک برای مدتی به فعالیت عادی بازگردد اما دوباره در یک «سر بزنگاه» دسترسی آن قطع شود، گفت مسئله زمانی بسیار جدی خواهد شد که چنین اتفاقی به‌صورت همزمان برای تمامی بانک‌های کشور رخ دهد.

بزرگمهری هشدار داد: تصور کنید در یک روز امکان دسترسی تمامی بانک‌های کشور با مشکل مواجه شود؛ در چنین شرایطی اتفاقات خوشایندی برای کشور رخ نخواهد داد.

راهکار «مرورگر بومی»؛ دور باطل برای حل یک وابستگی

وی با اشاره به راهکارهایی مانند ایجاد گواهی داخلی، نسبت به ساده‌سازی مسئله با عبارت‌هایی نظیر «بومی‌سازی» هشدار داد.

از نگاه او، اگر قرار باشد مشکل گواهی‌های امنیتی در محیط وب با یک گواهی داخلی حل شود، ابتدا باید مرورگری وجود داشته باشد که آن گواهی را به‌صورت پیش‌فرض معتبر بشناسد.

اما اگر چنین مرورگری در اختیار کاربران نباشد، عملاً باید مرورگر اختصاصی نیز توسعه داده شود؛ و در مرحله بعد، کاربران داخل و خارج کشور باید به استفاده از آن مرورگر متقاعد شوند.

بزرگمهری با لحنی انتقادی گفت این رویکرد در نهایت به این معناست که هر جا با یک محدودیت بین‌المللی مواجه شدیم، بگوییم «خودمان نمونه داخلی آن را می‌سازیم»، بدون آنکه مسئله سازگاری با اکوسیستم جهانی را حل کرده باشیم.

اپلیکیشن موبایل با نسخه وب یکی نیست

بزرگمهری همچنین بر تفاوت مهم میان اپلیکیشن واقعی موبایل و نسخه وب تأکید کرد.

وی توضیح داد که برخی خدمات بانکی در قالب اپلیکیشن موبایل می‌توانند از سازوکارهای اختصاصی برای اعتماد و امنیت استفاده کنند؛ اما همه آنچه از نظر ظاهری شبیه اپلیکیشن است، الزاماً یک اپلیکیشن مستقل نیست.

به گفته او، برخی خدمات در واقع نسخه وب یا Web App هستند و در چنین شرایطی، محدودیت‌های مرورگر همچنان پابرجاست.
وی تأکید کرد که بنابراین نمی‌توان راهکاری را که شاید در یک اپلیکیشن موبایلی قابل اجرا باشد، بدون در نظر گرفتن تفاوت‌های فنی، به نسخه وب و اینترنت‌بانک تعمیم داد.

انتهای پیام

گفت و گو از سارا استوار

نظرات خود را با ما درمیان بگذارید
لایک [0]

افزودن دیدگاه جدید

کپچا
CAPTCHA ی تصویری
کاراکترهای نمایش داده شده در تصویر را وارد کنید.