استفاده از VPNها بحران امنیت سایبری ایران را به فاجعه تبدیل کرده است
به گزارش کسپرسکی شرکت نرمافزاری امنیت و اینترنت، در ۳ سال پیاپی و تا سال…
۲۴ آبان ۱۴۰۳
۱۱ دی ۱۴۰۲
زمان مطالعه : ۶ دقیقه
تاریخ بهروزرسانی: ۱۲ دی ۱۴۰۲
سازمان پدافند غیرعامل تایید کرده است نفوذ به سامانه سوخت از طریق شبکه پرداخت صورت گرفته است و گفته است مسئولیت مستقیم پاسخگویی با شبکه سوخت، شبکه دریافت و پرداخت مالی است. طبق اعلام این سازمان در سال ۹۹ آسیبپذیریهای سامانه سوخت به اطلاع مسئولان آن رسیده بود اما با بیتوجهی آنان، سامانه دو بار مورد حمله سایبری قرار گرفت. پدافند غیرعامل اما هنوز منشا نفوذ را شناسایی نکرده است.
به گزارش پیوست، سازمان پدافند غیرعامل در واکنش به حمله سایبری به سامانه سوخت که ۲۷ آذر ماه انجام شد گزارشی تفصیلی منتشر کرده که در آن تایید شده نفوذ به سامانه سوخت از طریق شبکه پرداخت کشور انجام شده است. بر این اساس از ۴۳۹۶ جایگاه سوخت کشور، ۶۱۴ جایگاه که به شبکه پرداخت متصل نبودند آسیبی ندیدهاند.
چندی پیش نیز غلامرضا جلالی، رئیس سازمان پدافند غیرعامل دلیل اختلال اخیر در سامانههای سوخت کشور را آسیبپذیری در یکی از شبکههای دریافت و پرداخت دانسته و از پیگیری امنیتی این موضوع خبر داده بود.
سازمان پدافند غیرعامل اعلام کرده آسیبپذیری این سامانه سال ۹۹ به وزارت نفت اطلاع داده شده بود اما به آن توجهی نشد و دو بار پس از آن به سامانه سوخت حمله شد. در این بخش از گزارش آمده است: «سامانه مورد حمله از تلفیق چهار سامانه شبکه هوشمند سوخت کشور، شبکه پرداخت، سامانه برنامهریزی و سامانه ذی نفعان تشکیل میشود. در ارزیابیهای امنیتی سال ۹۹ سازمان پدافند غیرعامل کشور نیز اتصال ناامن سامانهها و شبکههای متعدد به سامانه هوشمند سوخت به عنوان یکی از اصلیترین آسیبپذیریها به وزارت نفت اطلاع داده شده بود.»
همچنین آنطور که در این گزارش دیده میشود، پدافند غیرعامل علاوه بر اجرای تمرینها و رزمایشهای سایبری در شرکت ملی پخش فرآوردههای نفتی ایران پیش از حمله نخست (سال ۹۹)، گزارش رزمایشهای به همراه تهدیدها و آسیبپذیریهای کشفشده و راهکاری امنسازی را به وزارت نفت و مرکز ملی فضای مجازی ارائه کرده است. حتی پس از حمله نخست نیز طرح امنسازی اضطراری سامانه هوشمند سوخت به وزارت نفت ابلاغ شده است.
دو سال پیش نیز پس از حمله نخست به سامانه سوخت، این سازمان اعلام کرده بود اگر مسئولان سازمانها به هشدارهای پدافند غیرعامل بیتوجه باشند مورد پیگرد قضایی قرار میگیرند اما هیچگاه اعلام نشد پس از آن حمله چه افراد و نهادهایی مسئول دانسته شده یا مجازات شدند.
همچنین در این گزارش اعلام شده است: «این بدافزار از طریق آسیبپذیری شبکه پرداخت، نفوذ و نسبت به کاشت عوامل بدافزاری در سامانه اقدام کرده بود.»
پدافند غیرعامل اما اعلام نکرده این بدافزار متعلق به چه گروه یا دولتی است و گفته نیاز به شواهد دیجیتال بیشتری دارد.
پدافند غیرعامل در درجه نخست، مسئولیت حقوقی این حمله را متوجه عاملان و آمران آن دانسته و بر حق مشروع جمهوری اسلامی ایران برای پاسخ متناسب تاکید کرده است.
در ادامه اما با استناد به وظیفه قانونی پدافند غیرعامل آمده است نتایج گزارش نهایی حمله به سامانه سوخت پس از تکمیل ارزیابیهای فارنزیک به دستگاه قضایی ارسال خواهد شد تا با متهمان به تخلف و یا ارتکاب جرم برخورد قانونی انجام شود. طبق قانون «مسئولیت اجرای پدافند غیرعامل در سطح ملی با روسای دستگاههای ذیربط و در سطح استانها با استانداران است و سازمان پدافند غیرعامل کشور نظارت عالی، هدایت و راهبری سیاستها، برنامهها و مصوبات کارگروه دائمی پدافند غیرعامل را در دستگاههای موضوع این قانون بر عهده دارد.»
همچنین سازمان پدافند غیرعامل ذکر کرده است در قبال مسئولیت قانونی خود به ستاد کل نیروهای مسلح و مجلس پاسخگو است.
گزارش مذکور به صراحت اعلام کرده است: «در این حادثه مسئولان شبکه سوخت، شبکه دریافت و پرداخت مالی، مسئولیت مستقیم پاسخگویی را برعهده دارند و سازمان پدافند غیرعامل کشور مطالبهگر اجرای وظایف، طرحها و دستورات ابلاغ شده است.»
پدافند غیرعامل در بخش انتهایی گزارش خود به «ملاحظات» موجود پرداخته و گفته است بروز چنین مسائلی اجتنابناپذیر است. در این خصوص آمده است: «بروز این اختلالها با عوامل مختلف، نه تنها در ایران بلکه در بسیاری از کشورها وجود دارد. لذا حمله سایبری به سامانه سوخت نه اولین حمله و نه آخرین حمله به زیرساختهای کشور خواهد بود چرا که امنیت در فضای سایبری امری نسبی است. طی یک سال گذشته نیز سازمان پدافند غیرعامل کشور توانسته ۱۰ حمله با مقیاس بزرگ را به زیرساختها دفع و خنثی کند.»
همچنین بر بومیسازی تجهیزات تاکید شده است: «پدافند غیرعامل یک دفاع چندلایه و عمقی است. در الگوهای پدافند غیرعامل تلاش میشود تا احتمال وقوع حمله به صفر کاهش پیدا کند، اما پس از وقوع حمله احتمالی، الگوهای تداوم کارکرد و خدمات در زیرساختها باید تعبیه شود که این طرح در شبکه سوخت وجود داشت و باعث شد حتی با وقوع حمله، خدمترسانی به کلی قطع نگردد. بنا بر تدبیر مقام معظم رهبری (مدظلهالعالی) تلاشها همه باید در راستای مصونسازی زیرساختها باشد. بدین معنی که اگر دشمن تلاشی بکند و ضرب و زوری هم بزند به جایی نرسد. یعنی وجود تهدید جدی است و تا هنگامی که کشور وابسته به سخت افزار، نرمافزار و میان افزار خارجی و غیر بومی است آسیبپذیریها و احتمال نفوذ از طریق آنها همچنان وجود دارد و لذا تلاش مجدانه و مجاهدانه برای تولید بومی و کاهش وابستگیها ضرورت قطعی دارد.»
پدافند غیرعامل در توضیح وظیفه قانونیاش، خود را ناظر اجرای دستورالعملها معرفی کرده و گفته است: «این تصور که این سازمان مسئولیت پاسخ به حوادث در همه زیرساختها و دستگاهها را بر عهده دارد از اساس ناصحیح است.»
در ادامه در مورد تقسیمکار نهادهای مرتبط آمده است: «طبق تقسیم کار ملی نهادها و دستگاههای مختلفی در ذیل مرکز ملی فضای مجازی از جمله افتای ریاست جمهوری، مرکز ماهر، پلیس فتا و وزارت ارتباطات و فناوری اطلاعات دارای نقش در تولید و حفظ امنیت سایبری کشور هستند. برای مثال طبق تقسیم کار ملی در حوزه کسبوکارهای فضای مجازی (همچون اسنپ، تپسی و…) پلیس فتا فراجا هماهنگکننده امنیت سایبری است. ضمن آنکه در مقابله با «تهدیدات از درون» سازمان حراست کل و توابع آن در دستگاهها وظیفه دارند تا به کمک دستگاههای اطلاعاتی تهدیدها را پایش، رصد و بیاثر کنند. یک اصل قطعی و مسلم آن است که تهدید بیرونی بدون همافزایی تلاشهای درونی برای باز نگاه داشتن مسیرهای نفوذ و انحراف توجه مدافعان، راه به جایی نمیبرد.»
سازمان خواسته است مطالبهگریها با در نظر گرفتن مسئولیتهای قانونی دستگاهها و بدون تخریبگری باشد. در این رابطه آمده است: «سازمان پدافند غیرعامل کشور مطالبهگری رسانهها و افکار عمومی در خصوص ارتقای امنیت و پدافند سایبری را یک «فرصت» برای کشور قلمداد و از آن استقبال میکند، اما انتظار وجود دارد مطالبهگریها با در نظر گرفتن مسئولیتهای قانونی دستگاهها و بدون تخریبگری باشد. همچنین باید در نظر داشت که محیط جنگ سایبری محیط پیچیدهای است و سازمان پدافند غیرعامل کشور و دیگر دستگاههای مسئول به دلیل ملاحظات حفاظت اطلاعات نمیتوانند بخش عمدهای از مجموعه اقدامهای خود در کشف آسیبپذیریها، دفع حملات، پیکرهبندی دفاع سایبری و … را در افکار عمومی مطرح کنند.»
همچنین در پایان از اقدامات وزارت نفت تمجید شده است: «باید تاکید کرد مجموعه وزارت نفت و شرکت ملی پخش فرآوردههای نفتی ایران در بخش «حین بحران» عملکرد قابل قبولی داشتند که باعث شد خدماترسانی به مردم، ظرف چند ساعت به حالت نخست بازگردد که این اقدام قابل تمجید است.»