رئیس کانون افتای کشور: امنیت سایبری بانک‌ها با بحران نیروی انسانی، تمرکز زیرساخت‌ها و ضعف حکمرانی مواجه است

ابوالفضل روحانی
رئیس کانون افتای کشور با تشریح مهم‌ترین تهدیدهای سایبری پیش روی شبکه بانکی، بحران کمبود نیروی متخصص، تمرکز زیرساخت‌های بانکی، ضعف در ممیزی‌های امنیتی و نبود فرماندهی واحد را از مهم‌ترین عوامل افزایش آسیب‌پذیری بانک‌ها دانست و با تأکید بر ضرورت بازنگری در ساختارهای امنیتی، خواستار ایفای نقش فعال‌تر بانک مرکزی در حوزه تنظیم‌گری، نظارت و مدیریت بحران‌های سایبری شد.

ابوالفضل روحانی، رئیس کانون افتای کشور، در گفت‌وگو با خبرنگار سیتنا درباره مهم‌ترین تهدیدهای سایبری پیش روی شبکه بانکی کشور، اظهار کرد: برای آسیب‌شناسی وضعیت موجود باید تهدیدها را در سه لایه «نیروی انسانی (People)»، «فرایند و حکمرانی (Process)» و «فناوری (Technology)» بررسی کرد؛ زیرا ضعف در هر یک از این بخش‌ها می‌تواند امنیت شبکه بانکی را با مخاطره مواجه کند.

بحران نیروی انسانی؛ نخستین چالش امنیت سایبری

روحانی با اشاره به لایه نیروی انسانی، گفت: مهم‌ترین مسئله در این بخش، بحران مهاجرت و کاهش انگیزه متخصصان امنیت سایبری است. طی چهار تا پنج سال اخیر، بخش قابل توجهی از نیروهای نخبه این حوزه از کشور مهاجرت کرده‌اند و بخشی دیگر نیز به دلیل اختلاف قابل توجه درآمدها، حوزه فعالیت خود را تغییر داده یا به صورت فریلنس برای شرکت‌های خارجی فعالیت می‌کنند.

وی افزود: نتیجه این روند، کمبود جدی نیروی انسانی متخصص در دستگاه‌های حاکمیتی و به ویژه شبکه بانکی است؛ موضوعی که مستقیماً بر توان دفاع سایبری بانک‌ها اثر می‌گذارد.

رئیس کانون افتای کشور دومین چالش این بخش را ضعف جایگاه سازمانی مسئولان امنیت سایبری عنوان کرد و گفت: در بسیاری از بانک‌ها، مدیران امنیت اطلاعات از جایگاه سازمانی متناسب با مسئولیت خود برخوردار نیستند و معمولاً در سطح کارشناسی تعریف شده‌اند، اما هنگام وقوع بحران، انتظار پاسخگویی کامل از آنان وجود دارد.

وی تأکید کرد: ساختار سازمانی بانک‌ها باید به گونه‌ای اصلاح شود که مسئول امنیت سایبری به عنوان یک واحد مستقل و در ارتباط مستقیم با مدیرعامل فعالیت کند.

تمرکز زیرساخت‌ها، پاشنه آشیل شبکه بانکی

روحانی در تشریح مشکلات حوزه حکمرانی و فرایندها، نخستین چالش را ایجاد «نقاط شکست واحد» (Single Point of Failure) دانست و اظهار کرد: در معماری فعلی شبکه بانکی، بسیاری از زیرساخت‌ها به صورت متمرکز طراحی شده‌اند و همین موضوع باعث شده است که آسیب به یک هسته بانکی، همزمان چند بانک را دچار اختلال کند.

وی با اشاره به حملات سایبری اخیر به چند بانک کشور، افزود: در برخی موارد، چند بانک بزرگ از یک هسته بانکی مشترک استفاده می‌کنند؛ بنابراین هرگونه اختلال در آن هسته، خدمات چند بانک را به طور همزمان تحت تأثیر قرار می‌دهد.

گزارش‌نویسی جای ممیزی واقعی را گرفته است

رئیس کانون افتای کشور دومین ضعف حوزه حکمرانی را غلبه رویکرد گزارش‌محور بر ممیزی عملیاتی دانست و به سیتنا گفت: بسیاری از بخشنامه‌های امنیتی بدون بررسی قابلیت اجرا، از نهادهای بالادستی به بانک‌ها ابلاغ می‌شود و در عمل نیز بسیاری از ممیزی‌ها، تست‌های نفوذ و مانورهای امنیتی به شکل صوری انجام می‌شود.

بسیاری از بخشنامه‌های امنیتی بدون بررسی قابلیت اجرا، از نهادهای بالادستی به بانک‌ها ابلاغ می‌شود.

وی تأکید کرد: بانک‌ها باید به صورت مستمر از ظرفیت شرکت‌های مستقل ممیزی امنیت (IT Auditing) و ارائه‌دهندگان خدمات امنیت مدیریت‌شده (MSSP) برای اجرای تست‌های واقعی نفوذ و ارزیابی امنیتی استفاده کنند.

نبود فرماندهی واحد در مدیریت بحران

روحانی سومین ضعف حوزه حکمرانی را فقدان فرماندهی واحد در زمان وقوع حملات سایبری عنوان کرد و گفت: در حوادث اخیر مربوط به شرکت‌های توسن، داتین و خدمات انفورماتیک، تعدد نهادهای مسئول باعث شد هماهنگی لازم در مدیریت بحران وجود نداشته باشد.

وی افزود: در زمان تخصیص بودجه و اختیارات، دستگاه‌های متعددی نقش‌آفرینی می‌کنند، اما هنگام پاسخگویی، مسئولیت مشخصی متوجه هیچ نهادی نیست و این مسئله باید اصلاح شود.

بومی‌سازی باید مبتنی بر بلوغ فنی باشد

رئیس کانون افتای کشور در تشریح چالش‌های حوزه فناوری گفت: استفاده از محصولات بومی امنیت سایبری ضرورتی اجتناب‌ناپذیر است، اما این محصولات باید از بلوغ فنی کافی برخوردار باشند.

وی افزود: اجبار بانک‌ها به استفاده از محصولات داخلی فاقد کیفیت، همان‌قدر آسیب‌زاست که وابستگی کامل به محصولات خارجی؛ بنابراین سیاست‌گذاری در حوزه بومی‌سازی باید مبتنی بر استانداردهای فنی باشد.

روحانی پیشنهاد کرد بانک‌ها به جای سرمایه‌گذاری در بازارهایی مانند املاک، بخشی از منابع خود را صرف حمایت از شرکت‌های دانش‌بنیان و استارتاپ‌های فعال در حوزه امنیت سایبری کنند تا محصولات داخلی توان رقابت پیدا کنند.

استفاده از محصولات بومی امنیت سایبری ضرورتی اجتناب‌ناپذیر است، اما باید از بلوغ فنی کافی برخوردار باشند.

وی همچنین فرسودگی تجهیزات زیرساختی را از دیگر مشکلات شبکه بانکی دانست و گفت: به دلیل تحریم‌ها، بخش قابل توجهی از تجهیزات و مین‌فریم‌های بانکی قدیمی یا دست‌دوم هستند که این مسئله مدیریت امنیت آنها را دشوار کرده است.

اقدامات فوری برای افزایش تاب‌آوری بانک‌ها

روحانی درباره مهم‌ترین اقدامات کوتاه‌مدت در این حوزه به سیتنا گفت: نخستین اقدام، مدیریت افکار عمومی و جلوگیری از گسترش بی‌اعتمادی است.

وی تصریح کرد: در زمان وقوع حملات سایبری، بانک مرکزی باید به سرعت اطلاع‌رسانی رسمی و شفاف انجام دهد، زیرا سکوت یا انتشار پیام‌های متناقض، زمینه‌ساز شکل‌گیری شایعات خواهد شد.

به گفته وی، اطمینان‌بخشی درباره امنیت سپرده‌های مردم، جلوگیری از چندصدایی میان بانک‌ها، حفظ انسجام تیم‌های مدیریت بحران و راه‌اندازی سریع خدمات پایه بانکی از دیگر اقدامات فوری است.

در زمان بحران نباید مدیران فناوری اطلاعات بانک‌ها تغییر کنند، زیرا این جابه‌جایی‌ها روند مدیریت حادثه را مختل می‌کند.

رئیس کانون افتای کشور همچنین هشدار داد که خروج منابع از شبکه بانکی می‌تواند تبعات اقتصادی گسترده‌ای داشته باشد و مدیریت این موضوع از اهمیت بالایی برخوردار است.

وی تأکید کرد: در زمان بحران نباید مدیران فناوری اطلاعات بانک‌ها تغییر کنند، زیرا جابه‌جایی مدیران در میانه بحران، روند مدیریت حادثه را مختل می‌کند.

اصلاح منابع انسانی و حذف انحصار؛ مهم‌ترین برنامه‌های میان‌مدت

روحانی ساماندهی نظام منابع انسانی، تدوین استانداردهای شایستگی مدیران امنیت، حذف انحصار در ارائه خدمات کلیدی بانکی، اجرای ممیزی‌های مستقل، استفاده از شرکت‌های MSSP و ارتقای آموزش نیروی انسانی را مهم‌ترین اقدامات میان‌مدت برشمرد.

وی افزود: همان‌گونه که شرکت‌ها توسط حسابرسان مستقل ارزیابی مالی می‌شوند، لازم است ارزیابی امنیت سایبری نیز توسط نهادهای مستقل انجام شود.

بانکداری توزیع‌شده؛ راهکار بلندمدت افزایش تاب‌آوری

رئیس کانون افتای کشور حرکت به سمت معماری بانکداری توزیع‌شده، استفاده از فناوری‌های نوین مانند بلاکچین، بازطراحی معماری فنی بانک‌ها بر مبنای تاب‌آوری، توسعه مراکز بازیابی بحران (Disaster Recovery)، تدوین برنامه‌های تداوم کسب‌وکار (BCP) و ایجاد نسخه‌های غیرقابل تغییر از اطلاعات را از مهم‌ترین راهکارهای بلندمدت برای کاهش ریسک حملات سایبری عنوان کرد.

وی همچنین خواستار سرمایه‌گذاری هدفمند بانک‌ها در توسعه محصولات راهبردی بومی حوزه امنیت سایبری شد.

بانک مرکزی باید پاسخگوی نخست باشد

روحانی در بخش پایانی این گفت‌وگو با سیتنا ضمن تأکید بر نقش بانک مرکزی، گفت: همان‌گونه که سازمان تنظیم مقررات در حوزه ارتباطات، نقش رگولاتور را ایفا می‌کند، بانک مرکزی نیز باید با نظارت مؤثر، ممیزی امنیتی، الزام بانک‌ها به اجرای استانداردها و نظارت بر عملکرد پیمانکاران، نقش تنظیم‌گر خود را به طور کامل ایفا کند.

در زمان وقوع حملات سایبری نباید صرفاً شرکت‌های ارائه‌دهنده هسته‌های بانکی مورد سؤال قرار گیرند.

وی افزود: در زمان وقوع حملات سایبری نباید صرفاً شرکت‌های ارائه‌دهنده هسته‌های بانکی مانند توسن، داتین یا خدمات انفورماتیک مورد سؤال قرار گیرند، بلکه بانک مرکزی نیز باید درباره کیفیت نظارت و اجرای الزامات امنیتی پاسخگو باشد.

رئیس کانون افتای کشور در پایان پیشنهاد کرد در کنار نهادهای موجود، مرکزی برای «مدیریت ادراک و تاب‌آوری شناختی» در شبکه بانکی ایجاد شود تا در شرایط بحران، اطلاع‌رسانی واحد، مدیریت افکار عمومی و افزایش اعتماد مردم به نظام بانکی را بر عهده داشته باشد.

انتهای پیام

گفت و گو از سارا استوار


Source URL: https://www.citna.ir/news/339539/رئیس-کانون-افتای-کشور-امنیت-سایبری-بانک-ها-بحران-نیروی-انسانی-تمرکز-زیرساخت-ها-ضعف