رئیس کانون افتای کشور با هشدار درباره وضعیت امنیت سایبری شبکه بانکی، سه عامل کمبود نیروی متخصص، تمرکز بیش از حد زیرساختهای بانکی و ضعف در نظام حکمرانی امنیتی را از مهمترین تهدیدهای پیشروی بانکها عنوان کرد. به گفته او، برای افزایش تابآوری نظام بانکی در برابر حملات سایبری، نقش بانک مرکزی در تنظیمگری، نظارت و مدیریت بحران باید تقویت شود.
ابوالفضل روحانی، رئیس کانون افتای کشور، با اشاره به چالشهای امنیت سایبری بانکها اظهار کرد که بررسی وضعیت موجود باید در سه بخش اصلی شامل نیروی انسانی، فرایندها و حکمرانی، و فناوری انجام شود؛ چراکه ضعف در هر یک از این حوزهها میتواند امنیت کل شبکه بانکی را تحت تأثیر قرار دهد.
کمبود نیروی متخصص؛ نخستین تهدید امنیت سایبری بانکها
روحانی مهمترین چالش در حوزه منابع انسانی را مهاجرت متخصصان امنیت سایبری و کاهش انگیزه فعالان این حوزه دانست. به گفته وی، طی چهار تا پنج سال اخیر تعداد قابل توجهی از نیروهای متخصص از کشور خارج شدهاند و بخشی دیگر نیز به دلیل تفاوت چشمگیر درآمدها، مسیر شغلی خود را تغییر داده یا بهصورت دورکاری با شرکتهای خارجی همکاری میکنند.
وی تأکید کرد که نتیجه این روند، کاهش دسترسی دستگاههای حاکمیتی و شبکه بانکی به نیروهای ماهر امنیت سایبری است؛ موضوعی که میتواند توان دفاعی بانکها در برابر تهدیدهای دیجیتال را کاهش دهد.
رئیس کانون افتای کشور همچنین به ضعف جایگاه سازمانی مدیران امنیت اطلاعات در برخی بانکها اشاره کرد و گفت: در بسیاری از موارد، مسئولان امنیت سایبری در سطح کارشناسی تعریف شدهاند، اما در زمان وقوع بحران انتظار پاسخگویی در سطح مدیریتی از آنها وجود دارد.
او پیشنهاد کرد ساختار سازمانی بانکها اصلاح شود تا مدیر امنیت سایبری بهعنوان یک واحد مستقل و با ارتباط مستقیم با مدیرعامل فعالیت کند.
تمرکز زیرساختهای بانکی؛ عامل ایجاد نقاط آسیبپذیر
روحانی در ادامه، تمرکز زیرساختهای بانکی را یکی از مهمترین مشکلات حوزه حکمرانی فناوری دانست و گفت معماری فعلی در برخی بخشها باعث ایجاد «نقطه شکست واحد» شده است.
به گفته وی، زمانی که چند بانک از یک هسته بانکی مشترک استفاده میکنند، اختلال یا حمله به آن زیرساخت میتواند خدمات چندین بانک را بهصورت همزمان تحت تأثیر قرار دهد.
او با اشاره به برخی حملات سایبری اخیر به شبکه بانکی کشور اظهار کرد که وابستگی چند مجموعه بانکی به زیرساختهای مشترک، ریسک اختلال گسترده را افزایش میدهد و باید برای کاهش این وابستگی، معماری شبکه بانکی بازطراحی شود.
ممیزیهای امنیتی باید از حالت تشریفاتی خارج شوند
رئیس کانون افتای کشور یکی دیگر از ضعفهای موجود را غلبه گزارشمحوری بر ارزیابیهای واقعی امنیتی عنوان کرد.
وی گفت: بخشی از دستورالعملهای امنیتی بدون بررسی امکان اجرای عملی به بانکها ابلاغ میشوند و در برخی موارد نیز تستهای نفوذ، مانورهای امنیتی و ممیزیها بیشتر جنبه صوری پیدا کردهاند.
روحانی تأکید کرد بانکها باید بهصورت مستمر از شرکتهای مستقل حسابرسی امنیت فناوری اطلاعات و ارائهدهندگان خدمات امنیت مدیریتشده (MSSP) برای ارزیابی واقعی آسیبپذیریها استفاده کنند.
نبود فرماندهی واحد در بحرانهای سایبری
وی نبود مدیریت واحد در زمان وقوع حملات سایبری را یکی دیگر از مشکلات اساسی دانست و اظهار کرد تعدد نهادهای تصمیمگیر باعث شده در برخی حوادث، هماهنگی لازم برای مدیریت بحران وجود نداشته باشد.
روحانی افزود: هنگام تخصیص بودجه و تعیین اختیارات، سازمانهای مختلف درگیر هستند، اما در زمان پاسخگویی، مسئولیت مشخصی متوجه یک نهاد واحد نیست و این ساختار باید اصلاح شود.
محصولات امنیتی داخلی باید استانداردهای لازم را داشته باشند
رئیس کانون افتای کشور درباره استفاده از محصولات بومی امنیت سایبری نیز گفت: توسعه فناوری داخلی یک ضرورت است، اما محصولات تولید داخل باید از نظر کیفیت و بلوغ فنی به سطح قابل قبول برسند.
وی هشدار داد که همانطور که وابستگی کامل به محصولات خارجی میتواند خطرآفرین باشد، استفاده اجباری از راهکارهای داخلی ضعیف نیز امنیت شبکه بانکی را تهدید میکند.
روحانی پیشنهاد کرد بانکها بخشی از سرمایهگذاریهای خود را به جای حوزههایی مانند املاک، به حمایت از شرکتهای دانشبنیان و استارتاپهای امنیت سایبری اختصاص دهند تا محصولات داخلی توان رقابت بیشتری پیدا کنند.
او همچنین فرسودگی تجهیزات بانکی را از دیگر چالشهای مهم دانست و گفت محدودیتهای ناشی از تحریمها باعث شده بخشی از تجهیزات و زیرساختهای بانکی قدیمی باشند که نگهداری و تأمین امنیت آنها دشوارتر است.
ضرورت اطلاعرسانی سریع در زمان حملات سایبری
روحانی درباره اقدامات فوری برای افزایش تابآوری شبکه بانکی گفت نخستین گام، مدیریت افکار عمومی و جلوگیری از کاهش اعتماد مردم است.
به گفته وی، بانک مرکزی باید هنگام وقوع حملات سایبری، اطلاعرسانی شفاف و سریع داشته باشد؛ زیرا سکوت یا انتشار پیامهای متفاوت از سوی نهادهای مختلف میتواند باعث افزایش شایعات شود.
وی همچنین بر ضرورت حفظ ثبات مدیریتی در بحرانها تأکید کرد و گفت تغییر مدیران فناوری اطلاعات بانکها در زمان وقوع حادثه میتواند روند مدیریت بحران را مختل کند.
اصلاح ساختار منابع انسانی و کاهش انحصار؛ برنامههای میانمدت
رئیس کانون افتای کشور ساماندهی نظام منابع انسانی، تدوین استانداردهای شایستگی مدیران امنیت، اجرای ممیزیهای مستقل، استفاده گستردهتر از شرکتهای تخصصی امنیتی و توسعه آموزش نیروهای متخصص را از مهمترین اقدامات میانمدت عنوان کرد.
او افزود همانطور که شرکتها از نظر مالی توسط حسابرسان مستقل بررسی میشوند، وضعیت امنیت سایبری بانکها نیز باید تحت ارزیابی نهادهای مستقل قرار گیرد.
بانکداری توزیعشده؛ راهکار بلندمدت افزایش امنیت
روحانی حرکت به سمت معماری بانکداری توزیعشده، استفاده از فناوریهایی مانند بلاکچین، توسعه مراکز بازیابی بحران، اجرای برنامههای تداوم کسبوکار و ایجاد نسخههای غیرقابل تغییر از اطلاعات را از راهکارهای بلندمدت کاهش ریسک حملات سایبری دانست.
وی همچنین بر سرمایهگذاری هدفمند بانکها برای توسعه محصولات راهبردی داخلی در حوزه امنیت سایبری تأکید کرد.
بانک مرکزی باید نقش اصلی تنظیمگری را ایفا کند
رئیس کانون افتای کشور در پایان تأکید کرد بانک مرکزی باید مانند یک نهاد تنظیمگر قدرتمند، بر اجرای استانداردهای امنیتی، عملکرد بانکها و فعالیت پیمانکاران حوزه فناوری نظارت مؤثر داشته باشد.
او گفت در زمان وقوع حملات سایبری نباید تنها شرکتهای ارائهدهنده هستههای بانکی مانند توسن، داتین یا خدمات انفورماتیک مورد پرسش قرار گیرند، بلکه بانک مرکزی نیز باید درباره کیفیت نظارت و اجرای الزامات امنیتی پاسخگو باشد.
روحانی در پایان پیشنهاد ایجاد مرکزی برای مدیریت ادراک و تابآوری شناختی در شبکه بانکی را مطرح کرد تا در شرایط بحرانی، وظیفه هماهنگی اطلاعرسانی، مدیریت افکار عمومی و حفظ اعتماد مردم را بر عهده داشته باشد.