گشتم نبود، نگرد نیست (وضعیت امنیت اطلاعات در ایران)
گشتم نبود، نگرد نیست
وضعیت امنیت اطلاعات در ایران
حمید خانزاده- حياتنو
برای من هم نوشتن چنین مطلبی کمی سنگین است، چون واقعا پرداختن به چنین مسائلی نیاز به یک آمارگیری دقیقی دارد، اگر بگويم سرتاسر اینترنت را گشتم شاید دروغ نگفته باشم. ولی حداقل نصف اینترنت را گشتم تا سایت معتبری پیدا کنم که گزارشهای امنیتی ایران را در اختیار قرار بدهد، البته جای بسی خوشحالی است که هرچه گشتم نبود، این نشان دهنده این است که در سیستم آماری ما هیچ چیزی به این سادگیها به بیرون درز نمیکند! با توجه به این مسئله که در دنیا شرکتهایی مسئول تولید آمار و گزارشهای مختلف امنیتی هستند، به عنوان مثال با مراجعه به وبسایتهای زیر میتوانید نمونههایی از این گزارشات را مشاهده کنید:
http://www.cert.org/stats/ ، http://isc.sans.org ، http://www.securitystats.com
دریافتم که جای بسی تاسف است که ما در کشور چنين سیستمی نداریم که مسئولیت جمعآوری چنین آماری را به عهده بگیرند. در این رابطه «استیو هاکل» میگوید: «آمار و دادههای مستقل و جدا از هم، هر چند کارآمد باشند، تنها توان کار یک کارشناس کودن را دارند و از ایجاد رفتار سازمانی بسیار برجسته، ناتوانند.» استفاده از واژه امنیت بصورت عامیانه یعنی چیزی که کسی به آن دسترسی نداشته باشد، مانند امنیت بانکها، اما در حقیقت واژه امینت در حوزه IT مخصوصا امنیت در اطلاعات معنی آن کاملا متفاوت با معنی عامیانه را دارد. مهمترین اصل در امنیت اطلاعات مکان جمع آوری اطلاعات است که با 2 مثال زیر متوجه حساسیت این موضوع خواهید شد.
حفظ امنیت اطلاعات موجود برای بسیاری از شرکتها و ارگانها بسیار مهم است، از مثال کوچکی شروع میکنم: یک شرکتی بازرگانی یا یک شرکت تولیدی برای رقابت با شرکتهای رقیب معمولا چیزهایی برای پنهان کردن دارند، مثلا یک شرکت بازرگانی اسامی شرکتهایی که با آنها دادوستد دارند. شرکت تولیدی نیز به همینگونه لیست اشخاص و شرکتهایی که مواد اولیه تولید کالا خود را از آنها تهیه میکنند و یا لیست مشتریانی که به آنها محصولات خود را میفروشند. این لیستها و اسامی شاید برای کسی که در صنف دیگری فعالیت میکند بیارزش باشد ولی وای به روزی که به دست نااهلش بیافتد.
راههای مختلفی برای دزدیدن و یا دزدیده شدن اطلاعات وجود دارد که انتهای تمام آنها به عدم رعایت اصول امنیتی ختم میشود. راههای مورد بحث ما بیشتر در حوزه IT هستند و اینکه آیا با نفوذ اینترنت در ایران تا بحال اطلاعاتی از ما دزدیده شده است یا نه؟! یکی از راههای دزدیده شدن اطلاعات آماری استفاده از فضاهای رایگان است، استفاده از فضای رایگان به دزدیده شدن اطلاعاتمان کمک میکند. یاهو به شما فضای نامحدود میدهد، گوگل به شما فضای نامحدود میدهد، چه خوب با ایجاد یک شناسه در یاهو صاحب یک فضای نامحدود در سرور یاهو میشوید.
تا به حال به این موضوع فکر کردهاید که یاهو برای میزبانی از کاربران در سراسر جهان چه تعداد سرور دارد؟ چه تعداد کارمند برای بخش پشتیبانی دارد؟ از چه راهی هزینههای خود را جبران میکند؟ تبلیغات؟ سرویسهای ویژه؟ شاید یک سوم هزینههای خود را از این راه به دست بیاورد. واقعیت امر این است که یاهو و یاهوها به شما رایگان سرویس میدهند که از شما اطلاعات به دست بیاورند، ممکن است شرکت شما در آینده نه چندان دور تبدیل به یک شرکت تجاری بزرگی شود، یاهوها با مشاهده نامههای ارسالی و دریافتی شرکت شما را به زیر ذره بین میبرند و تمام مشترکان شرکت شما را شناسايی میکنند.
دریافتن این موضوع که شما از کجا مواد اولیه میخرید، چند میخرید، چند میفروشید و به چه کسی یا کسانی میفروشید، برای یاهو کار بسیار سادهای است. در صورتی که این اطلاعات در تجارت کاملا محرمانه هستند. این اطلاعات میتواند به سادگی در اختیار رقباي شما قرار گیرد. حتی یاهو به علاقهمندیهای شما واقف است و آدرس ایمیل شما و دیگران را برای جذب بازار تبلیغاتی میفروشد. نگران شدید؟ مشکلی نیست میتوانید از فضاهای اختصاصی استفاده کنید. میزبانی وب و ایمیل خود را به شرکتهایی بسپارید که تخصص آنها ارائه سرویسهای میزبانی وب و ایمیل است. هزینه سالانهای که میپردازید در قبال دریافت سرویس در محیطی امن و عهدهداری حفظ و نگهداری اطلاعات شما است.
از راههای دیگر دزدیده شدن اطلاعات استفاده از مراکز داده برونمرزی بود، شرکتهای ایرانی با اجاره سرور در خارج از ایران که عموما در آمریکا و کانادا بودند اقدام به راهاندازی سرویسهای میزبانی سایت و ایمیل برای شرکتهای داخلی را میکردند، اما در حقیقت دسترسی فیزیکی به این سرورها نبود و روزی شرایطی پیش آمد که مراکز داده خارجی را مجبور به مسدود کردن سرورهای ایرانی کردند و به عبارتی اطلاعات بسیاری از شرکتهای بزرگ و کوچک ایرانی در مرکز داده آنها باقیماند و معلوم نشد چه بلایی به سر این اطلاعات و اعداد و ارقام آماری متعلق به شرکتهای و ارگانهای دولتی بود آمد. این موضوع در حوزه IT برای دولتمردان امری واضح بود پس قبل از وقوع چنین اتفاقی بستری برای ایجاد مراکز داده در داخل کشور ایجاد شد، با وجود مشکلات و کمبود امکانات و دانش فنی راهاندازی یک مرکز داده استاندارد، مدتی است شاهد راهاندازی مراکز داده داخلی هستیم که این امر جهت حفظ اطلاعات همه ما بسیار مفید است.
امان از دسته سوم دزدان اطلاعات، آنها با ظاهری فریبنده وارد میشوند. شاید به نظرتان مفید هم باشند، کافیست که سیستم شما از نظر امنیت کمی لنگ بزند یا User Error داشته باشد و یکی از آنها وارد سیستم شما شود، شروع میکند به خوردن اطلاعات و مکیدن اینترنت شما و تند و تند اطلاعات به بیرون ارسال میکند. نام این شیطونک تروجان است که میگویند فلفل نبین چه ریزه ... . مراقب این دسته از تروجانها باشید و برای پیشگیری از ابتلا به چنین سرطان الکترونیکی بهتر است از نرمافزارهای ضدویروس و یا ضدتروجان که از طریق اینترنت بروزرسانی شده استفاده کنید.