بررسی افشای اطلاعات کاربران چندین پایگاه اطلاعاتی
به گزارش کارگروه امنیت سایبربان ، فعالان امنیت سایبری عصر روز گذشته از افشای پایگاه اطلاعات هویتی کاربران برخی سازمانها و شرکتهای دولتی و خصوصی خبر دادند که این اطلاعات در فضای مجازی در حال خریدوفروش است.
این در حالی است که اواسط فروردینماه نیز نشت اطلاعات شناسنامهای ۸۰ میلیون کاربر ایرانی از طریق سرورهای سازمان ثبتاحوال و وزارت بهداشت، افشای بانک اطلاعاتی حاوی اطلاعات شمار زیادی از کاربران ایرانی تلگرام و شماری از کاربران یکی از بازارهای ایرانی نرمافزارهای آیفون، خبرساز شده بود.
ابوالقاسم صادقی معاون امنیت سازمان فناوری اطلاعات ایران در گفتگو با خبرنگار مهر، در خصوص صحتوسقم هک و افشای اطلاعات صورت گرفته توضیح داد و گفت: مرکز ماهر در حال بررسی راستی آزمایی مواردی است که هماکنون اعلامشده است.
سهلانگاری صاحبان داده منجر به افشای اطلاعات کاربران میشود
وی بابیان اینکه بخش قابلتوجهی از این رخدادهای سایبری که منجر به افشای اطلاعات کاربران میشود به خاطر سهلانگاری صاحبان بانکهای اطلاعاتی صورت میگیرد، گفت: به این معنی که اقدام به هک از طریق ابزارهای تکنیکال و پیشرفتهای صورت نگرفته، بلکه اطلاعات فاش شده به دلیل بیمبالاتی مالکان داده، بوده است.
صادقی با اشاره به مواردی که از عصر روز گذشته بهعنوان هک و سرقت اطلاعات هویتی بسیاری از کاربران مجموعهها و سازمانهای دولتی و خصوصی مطرحشده است، افزود: البته تمامی موارد اعلامشده قابلتأیید نبوده و ممکن است در این میان ادعاهای جعلی نیز وجود داشته باشد؛ بر این اساس باید راستی آزمایی صورت گیرد.
وی ادامه داد: ما در مرکز ماهر در حال بررسی جوانب امر هستیم و ممکن است حتی دیتاهایی که در حال خریدوفروش در فضای مجازی است جعلی بوده باشد و عدهای تنها به دنبال ایجاد یک جو روانی در جامعه باشند. بر این اساس ما باید جوانب و شواهد را بررسی و ماهیت دادههای موجود را آنالیز کنیم تا صحت ماجرا مشخصشده و معلوم شود که این اطلاعات از کجا درز کرده است.
معاون امنیت سازمان فناوری اطلاعات ایران با اشاره به اینکه اغلب این سازمانها خودشان نسبت به میزبانی و نگهداری دیتاهایشان اقدام میکنند، گفت: به همین دلیل برآوردمان این نیست که این اطلاعات از یک سرور و پایگاه داده خاصی درز کرده باشد.
تقسیمکار ملی برای مقابله با حوادث فضای مجازی
صادقی بابیان اینکه بر اساس «نظام ملی پیشگیری و مقابله با حوادث فضای مجازی» مصوب شورای عالی فضای مجازی، پیشگیری و مقابله با حوادث سایبری، تقسیمکار ملی شده است، ادامه داد: به این معنی که حملات و نقصهای امنیتی زیرساختهای حیاتی کشور مانند حوزههای مالی و بانکی، ثبتاحوال، انرژی، حملونقل و … به مرکز راهبردی افتای ریاست جمهوری سپردهشده است.
وی گفت: در همین حال بر اساس این مصوبه، مقابله با حوادث و حملات در حوزه شهروندان و کسبوکارهای خصوصی شامل دادههای مربوط به اپلیکیشنها و بانکهای داده غیردولتی به پلیس فتا تفویض اختیار شده است و مسئولیت حوادث و حملات سایبری بخشهای غیر حساس دولتی نیز بر عهده وزارت ارتباطات و مرکز ماهر قرار دارد.
صادقی ادامه داد: ما نیز طبق هماهنگیهایی که در این نظامداریم، در حوزه سازمانهایی که به ما مرتبط میشود در حال بررسی جوانب امر هستیم. بهطورکلی نیز دستورالعملهایی را به سازمانهای مختلف برای رعایت چارچوبهای امنیت فضای سایبری ابلاغ میکنیم. از دید جرم یابی هم پلیس فتا و مجموعههای امنیتی باید وارد شوند و متخلفان را شناسایی کنند.
صاحبان پایگاههای اطلاعاتی اخطارهای امنیتی را جدی نمیگیرند
معاون امنیت سازمان فناوری اطلاعات در پاسخ به اینکه اقدامات مرکز ماهر تا چه اندازه برای پیشگیری از وقوع حوادث امنیت سایبری و جلوگیری از افشای اطلاعات مؤثر است، گفت: ما تاکنون از طریق مرکز ماهر هر آنچه را که باید دستگاهها رعایت کنند ابلاغ کرده و هشدار دادهایم. اما موضوع این است که بسیاری از سازمانها سهلانگاری میکنند و با این سهلانگاریها نیز برخورد جدی صورت نمیگیرد تا جلوی اینگونه اتفاقات گرفته شود.
صادقی بابیان اینکه دراینباره به مراجع قانونی نیز نامه زده و مستندات و تحلیل فنی را اعلام میکنیم، افزود: اما به نظر میرسد صاحبان داده به این موارد توجهی نداشته و اخطارها را جدی نمیگیرند تا اینکه اتفاق مهمی رخ دهد و نیازمند کمک شوند.
خلاء قانونی مهمترین مشکل حریم خصوصی کاربران در فضای سایبر
وی اصلیترین مشکل فضای سایبری کشور را خلاء قانونی در حوزه حریم خصوصی عنوان کرد و گفت: به دلیل نبود قوانین و قاعده برای حفظ حریم خصوصی در فضای سایبری، نهادهایی مانند مرکز ماهر نمیتوانند بهراحتی فعالیت مؤثر داشته باشند.
معاون امنیت سازمان فناوری اطلاعات با تأکید بر اینکه چارچوب قانونی صریح برای آنکه بتوان اینگونه مسائل را در فضای سایبر حلوفصل کرد وجود ندارد، ادامه داد: لایحه حریم خصوصی در فضای سایبر که مدتها است توسط سازمان فناوری اطلاعات تهیهشده، در انتظار تصویب در کمیسیون تخصصی دولت است.
وی گفت: ما در مرکز ماهر تمایل و آمادگی برای شفافسازی این فضا داریم اما پشتوانه قانونی برای آن وجود ندارد و با این روش نمیتوان فرآیندی را جلو برد. به همین دلیل تنها کاری که میتوانیم انجام دهیم اطلاعرسانی گمنام سازی شده در خصوص نقصهای امنیتی بهصورت علنی و عمومی برای هوشیار سازی همه جامعه است و از سوی دیگر برای خود مجموعهها نیز اطلاعرسانی هدفمند انجام میدهیم.
صادقی ادامه داد: در مورد درز اطلاعات هویتی چندین پایگاه داده که روز گذشته مطرحشده است نیز دیتابیسها را شناسایی خواهیم کرد و نتایج را ظرف یکی دو روز آینده با رصد روی این دیتابیسها، اعلام میکنیم.
به گزارش مهر، گفته میشود اطلاعات بالغبر ۶۰۰ هزار حساب کاربری یک شرکت حملونقل، نامههای اداری دو شرکت هواپیمایی، اطلاعات هویتی مشترکان ۳ اپراتور ارتباطی، اطلاعات ۹۵۰ هزار کاربر پژوهشگاه علوم و فناوری اطلاعات ایران و اطلاعات کامل سازمان امور دانشجویان وزارت علوم به دلیل هک در فضای مجازی در حال خریدوفروش است.