آیا مصوبه شورا برای تسهیل فعالیت کسب و کارهای اقتصاد دیجیتال به نفع کسب و کارهاست؟
مصوبه اخیر شورای عالی فضای مجازی با عنوان «آئیننامه اجرایی کمیته تسهیل فعالیت کسبوکارهای اقتصاد…
۳۰ تیر ۱۴۰۴
۳۰ تیر ۱۴۰۴
زمان مطالعه : ۴ دقیقه
در پی حملات سایبری گستردهای که طی جنگ ۱۲ روزه زیرساختهایی مانند بانکها، مراکز خدماتی و ارتباطاتی را هدف قرار داد، برخی روایتها بهسرعت تلاش کردند منبع آسیب را صرفا به «تجهیزات وارداتی از کشورهای متخاصم» نسبت دهند، آنهم بدون ارائه هیچ سند فنی یا تحلیل مستندی از زنجیره نفوذ.
اما در حوزهی امنیت سایبری، دقت تحلیلی، شواهد فنی و اجتناب از قضاوتهای شتابزده، اصول بنیادی تصمیمسازیاند. طرح چنین گزارههایی نهتنها کمکی به حل مساله نمیکند، بلکه مسیر اصلاحات واقعی را منحرف و گفتمان تخصصی را تضعیف میکند.در ادامه، چند نکته کلیدی در نقد این نوع نگاه و ترسیم مسیر واقعبینانهتر ارائه میشود:
امنیت سایبری یک زنجیره است، نه یک گلوگاه
حملات پیچیده سایبری معمولا با استفاده از چندین نقطه ضعف همزمان انجام میشوند: ضعف در بهروزرسانی، تنظیمات نادرست، سهلانگاری انسانی، باگهای نرمافزاری، و گاهی – نه الزاما- آلودگی سختافزاری. ارجاع مستقیم به “تجهیزات آلوده” بدون بررسی زنجیره کامل حمله (Kill Chain)، نوعی سادهسازی خطرناک از مسئلهای پیچیده است.
سختافزار بدون نرمافزار فعال نمیشود
وجود هر نوع دربپشتی (Backdoor) سختافزاری تنها زمانی معنا دارد که همراه با آن، کد مخرب اجرا شود، دسترسی شبکهای فراهم باشد یا کاربر اشتباهی مرتکب شود. بدون تحلیل دقیق لایههای نرمافزاری، فریمور و تعاملات شبکهای، نمیتوان عامل را صرفا به «سختافزار وارداتی» تقلیل داد.
ضعف در نیروی انسانی متخصص؛ تهدیدی درونزا
یکی از علل اصلی استمرار آسیبپذیریها، کاهش سرمایه انسانی متخصص در حوزه امنیت سایبری است. سالها بیتوجهی به حفظ و جذب نخبگان فنی، موجب شده بسیاری از سازمانها فاقد تیمهای توانمند دفاعی باشند. این خلا دانشی، خود تهدیدی بهمراتب جدیتر از هر تجهیز وارداتی است.
تجهیزات قاچاق، دستدوم و فاقد پشتیبانی؛ تهدید مضاعف
در نتیجه تحریمها و فشار اقتصادی، بسیاری از سازمانها برای تأمین تجهیزات زیرساختی به سراغ گزینههایی مانند تجهیزات قاچاق، کارکرده یا فاقد گارانتی رفتهاند. این محصولات نهتنها فاقد استانداردهای امنیتیاند، بلکه ممکن است فریمورهای تغییریافته و دربپشتیهای ناشناخته داشته باشند.
نرمافزارهای کرکشده؛ منشا آلودگی خاموش
در بسیاری از نهادهای کشور، نرمافزارهای کلیدی بهصورت غیرمجاز و کرکشده مورد استفاده قرار میگیرند، از سیستمعامل تا ابزارهای تحلیلی. این نرمافزارها که اغلب توسط منابع نامعلوم دستکاری شدهاند، میتوانند ناقل کدهای مخرب و شنودکننده باشند. این تهدید بهمراتب شایعتر از آلودگی سختافزاری است.
محصولات بومی مونتاژی؛ امنیت اسمی، نه واقعی
در ایران، بسیاری از تجهیزات موسوم به «بومی» صرفا حاصل مونتاژ قطعات وارداتیاند، بدون طراحی اختصاصی برای سیستمعامل، پروتکل یا فریمور. این محصولات اگر فاقد ممیزی فنی و پشتیبانی تخصصی باشند، نهتنها امنیت را ارتقا نمیدهند، بلکه بهدلیل ضعف ساختاری، به گلوگاههای نفوذ تبدیل میشوند.
تجربه نشان داده که صرف استفاده از برچسب «بومی» یا پرهیز از واردات، بدون طراحی داخلی چرخه دانش، تولید فنی، و زنجیره ممیزی مستمر، به افزایش امنیت منجر نمیشود. حتی محصولات تولید داخل نیز، بدون سازوکارهای شفاف ارزیابی و ارتقا، میتوانند بهاندازه وارداتیها یا حتی بیشتر، آسیبپذیر باشند.
راهحل: ارزیابی مستمر، مهندسی معکوس، و پایش رفتاری
بهجای صدور احکام کلی در مورد توقف واردات از کشور خاص، مسیر حرفهای آن است که نظام ارزیابی و اعتبارسنجی ملی برای تجهیزات سختافزاری و نرمافزاری طراحی و اجرا شود. از جمله، تحلیل فریمور و بایوس تجهیزات با ابزارهای تخصصی، پایش رفتاری تجهیزات در محیطهای ایزوله (sandbox).
ایجاد مراکز ملی برای آزمون امنیتی پیش از بهرهبرداری و مهندسی معکوس انتخابی برای مدلسازی تهدیدات.
تجربه سایر کشورها: تمرکز بر ممیزی، نه منشا
کشورهایی مانند چین، روسیه و هند با وجود توان داخلی بالا در حوزه فناوری، همچنان تهدیدات سایبری را موضوعی مستقل از منشا تجهیزات میدانند. آنها بهجای تکیه بر ملیت محصول، تمرکز خود را بر ممیزی مستمر، تحلیل رفتاری و ارزیابی دادهمحور گذاشتهاند.
در انتها به نظر می رسد اتهامزنی به یک بخش خاص از زنجیره فناوری اطلاعات، بدون شواهد فنی و تحلیل دقیق، نهتنها کمکی به ارتقا امنیت سایبری نمیکند، بلکه باعث انحراف منابع، دلسردی کارشناسان، و افزایش آسیبپذیریها میشود.
ما به جای تصمیمات نمادین و هیجانی، نیازمند استراتژیهای دادهمحور، نهادسازی حرفهای، و بازطراحی معماری امنیتی در سطح کلان هستیم. تنها از این مسیر میتوان تابآوری زیرساختهای کشور را در برابر تهدیدات پیچیده و آیندهنگرانه تضمین کرد.