:
كمينه:۱۵.۹۹°
بیشینه:۱۵.۹۹°
Updated in: ۰۱ ارديبهشت ۱۴۰۳ - ۰۵:۰۰

الزام دستگاه‌ها به دریافت گواهی تایید امنیت در فضاي مجازي

امنیت شبکه‌های کامپیوتری و دستگاه‌های اجرایی چندین سال است که مهم‌تربن دغدغه مسوولان شده است، این دغدغه زمانی بیشتر شد که ویروس اکس تاکس نت با نفوذ در شبکه انرژی کشور و انرژی هسته‌یی توانست برخی از اطلاعات را از بین ببرد و برخی دیگر از اطلاعات را به سازندگان این ویروس منتقل کند، مهم‌ترین مشکل از بین رفتن اطلاعات و نبود بک آپ از این اطلاعات بود، مساله‌یی که در آن زمان اعلام شد و سریعا تکذیب شد.
کد خبر: ۹۶۲۳۶
تاریخ انتشار: ۰۸ مرداد ۱۳۹۶ - ۲۰:۲۳
اقتصاد گردان - هرچند بعد از نفوذ ویروس اکس تاکس نت به تجهیزات و شبکه‌های نفتی و انرژی هسته‌یی ایران تا حدودی مسوولان مساله امنیت را جدی گرفتند ولی بازهم ویروس‌های مشابه دیگری به تجهیزات کشور نفوذ کردند که آخرین نمونه آن ویروس واناکری بود که نوعی باج افزار بود و با دریافت پول الکترونیکی یا بیت کویین رمزهایی را که از قبل قفل کرده بود در اختیار افرادی که مورد حمله قرار گرفته بودند قرارداد. حال با وجود این اتفاق‌ها سند ارزیابی تجهیزات امنیتی مورد استفاده در شبکه‌های کامپیوتری دستگاه‌های اجرایی تدوین شد که با تصویب این سند در شورای عالی فضای مجازی، تمام دستگاه‌ها ملزم به دریافت گواهی تایید امنیت می‌شوند.
محمدرضا فروزنده‌دوست مدیرکل ارزیابی امنیتی محصولات معاونت امنیت فضای تولید و تبادل اطلاعات در سازمان فناوری اطلاعات ایران به مهر، با اعلام این خبر گفت: هم‌اکنون در شبکه‌های کامپیوتری در کشور محصولات امنیتی داخلی و خارجی استفاده می‌شوند و مطابق با الزامات راهبردی سند افتا (امنیت فضای تبادل اطلاعات) مصوب سال ۸۷ تمام تجهیزات امنیتی اعم از سخت‌افزاری و نرم‌افزاری که وارد کشور می‌شوند باید ارزیابی امنیتی شوند.
وی گفت: در مورد اجرای این سند، ممکن است بخش خصوصی آزادانه عمل کند اما اگر محصولی در بخش امنیت شبکه دستگاه‌های اجرایی و حکومتی قرار گیرد باید این محصول از نظر امنیتی ارزیابی شده و گواهی ارزیابی دریافت کند.
فروزنده‌دوست با اشاره به اینکه مرجع دریافت این گواهی سازمان فناوری اطلاعات است، افزود: در این زمینه ۳ سند را برای تصویب نهایی در شورای عالی فضای مجازی آماده کرده‌ایم که مراحل ویرایش نهایی را می‌گذراند و در صورت تصویب در این شورا در آینده نزدیک، تمام محصولاتی که در شبکه‌های بخش‌های دولتی مورد استفاده قرار می‌گیرد باید ارزیابی امنیتی شده و گواهی دریافت کنند.
وی گفت: در حال حاضر هر محصول امنیتی فناوری اطلاعات که وارد کشور می‌شود توسط رگولاتوری مورد تست‌های کارایی و مطابقت برای ورود به کشور قرار می‌گیرد، اما با اجرای این سند و با هدف جلوگیری از آسیب‌پذیری شبکه‌های کامپیوتری دستگاه‌های اجرایی، سازمان فناوری اطلاعات نیز به این محصولات در صورت استفاده در شبکه‌های دستگاه‌های دولتی، باید گواهی ارزیابی امنیتی بدهد.
این مقام مسوول در سازمان فناوری اطلاعات درمورد ارزیابی امنیتی محصولات تولیدی داخل کشور نیز گفت: تاکنون حدود ۳۰۰ محصول داخلی برای ارزیابی امنیتی به ما ارجاع شده است که از این تعداد به چند ده محصول، گواهی تایید امنیت دادیم و دستگاه‌های اجرایی ملزم شده‌اند که به دلیل وجود مشابه این محصولات درداخل کشور، از این تجهیزات در شبکه‌های خود استفاده کنند.
وی با اشاره به تست این محصولات در آزمایشگاه‌های داخل کشور گفت: تاکنون حدود ۲۰ آزمایشگاه برای ارزیابی امنیتی و صدور گواهی امنیت شناسایی شده‌اند اما با توجه به اینکه فرآیند کار بسیار پیچیده بوده و مراحل مختلفی دارد تاکنون به ۳ آزمایشگاه به عنوان همکار، برای ارائه گواهی تایید نمونه و تست محصولات، مجوز داده‌ایم. این آزمایشگاه‌ها محصولات را تست و خروجی آنها را مطابق با استانداردهای مدنظر بررسی کرده و در نهایت به محصولات گواهی می‌دهیم.
فروزنده دوست با بیان اینکه به زودی با ارائه ۲ مجوز دیگر، شمار آزمایشگاه‌های ارزیابی و صدور گواهی تایید محصولات امنیتی در کشور به ۵ می‌رسد، خاطرنشان کرد: هر یک از این آزمایشگاه‌ها، در دسته‌بندی‌های مختلفی شامل تجهیزات شبکه، نرم‌افزارهای کاربردی تحت وب، مرکز عملیات امنیت (SOC) و رمزنگاری فعالیت می‌کنند.
وی گفت: با توجه به اینکه امروزه تمامی سرویس‌ها به صورت اینترنتی و تحت وب است، بیشترین محصولاتی که باید مورد ارزیابی امنیتی قرار گیرند نرم‌افزارهای کاربردی تحت وب هستند که آسیب پذیر بوده و بسیاری از نفوذها از طریق آنها صورت می‌گیرد.
مدیرکل ارزیابی امنیتی محصولات معاونت امنیت فضای تولید و تبادل اطلاعات در سازمان فناوری اطلاعات ایران خاطرنشان کرد: با تصویب این سند، ساماندهی امنیت دستگاه‌های دولتی و حاکمیتی در حوزه استفاده از محصولات امنیتی فناوری اطلاعات اتفاق می‌افتد