پاندمی کرونا و روزهای سخت دورکاری برای پنتاگون
به گزارش کارگروه بین الملل سایبربان؛ یکی از مقامات ارشد امنیت سایبری نیروی دریایی امریکا در سخنانی گفت که این واحد نظامی با اجازه دادن به صدها هزار نفر از اعضا و کارمندان غیرنظامی خود برای استفاده از لپتاپهای شخصی و تلفنهای همراهشان در خانه در طول همهگیری کوید-19 برای انجام فعالیتهای عادی، خطرات زیادی را متوجه خود کرده است.
کریس کلیری (Chris Cleary)، رئیس امنیت اطلاعات نیروی دریایی، ضمن صحبت در یک نشست آنلاین در به تازگی گفت استفاده از دستگاههای شخصی یک خطر محاسبهشده بود که نیروی دریایی باید آن را میپذیرفت.
وی گفت: «این زمانی است که واقعاً نیروی دریایی آزمایش مدل اعتماد صفر (zero trust model) در پرداختن به تهدیدات امنیت سایبری را آغاز کرد.» مدل امنیت سایبری اعتماد صفر فرض میکند که هیچکس در داخل یا خارج از شبکه بهطور پیشفرض مورد اعتماد نیست و برای دسترسی به قسمتهای شبکه به تأییدیههای چندعاملی نیاز دارد.
هفته گذشته در یک رویداد آنلاین پائول ناکاسون، فرمانده سایبری ایالاتمتحده، گفت که کوید-19 باعث ایجاد تغییر در فرهنگ کار از راه دور و در نحوه انجام کارها در بخشهای دولتی و خصوصی شده است.
بهجای جلسات رودررو، جلسات مجازی برای انجام امور روزمره گسترشیافته است زیرا کارمندان مجبورند در خانه بمانند. در پنتاگون، جایی که ارتباط ویدیو کنفرانسی فقط یکبار توسط افسران دریایی و غیرنظامیان ارشد انجام شد، این جلسات از طریق سیستمعاملهایی مانند زوم (Zoom)، تیمهای مایکروسافت و کرودکست (Crowdcast) در همه سطوح معمول شده است.
وی گفت:
ما در زمان بیماری همهگیر در حال کار با نسلی هستیم که با این فناوری بهراحتی کنار میآید.
ناکاسون و کلیری گفتند که ارتباط ویدیو کنفرانسی امن برای جلسات طبقهبندیشده رهبران ارشد در دسترس است.
ایرل متیوز (Earl Matthews)، بازنشسته نیروی هوایی مانند کلیری و ناکاسون گفت كه به دنبال افزایش فعالیت های مبتنی بر سایبر در پی انتشار این ویروس، خطرات نیز افزایشیافته است. وی همچنین افزود این موضوع فقط یک قطعه سختافزاری است که میتواند جایگزین شود، یا توقف یک نرمافزار کاربردی که باید برطرف شود یا دفاع از محیط شبکه از مزاحمان خارجی در این فضای کار از راه دور نیست.
متیوز حتی قبل از تعطیلی ادارات پیش از همهگیری، اظهار داشت که آگاهی در کسبوکار و مدیریت تهدیدات داخلی و خارجی افزایشیافته بود و این امر نیازمند یک رویکرد متفاوت امنیت سایبری بود؛ اما روند پاسخ به چگونگی پرداختن به آنها توسط مدیران بهکندی پیش میرفت.
گری آستین (Gary Austin)، دستیار مدیر مرکز تقویت امنیت سایبری در دفتر پاسخگویی دولت، با نشان دادن درخواستهای بودجه یا اقدامات مشخص برای تغییر رفتارها گفت:
من فکر نمیکنم مدیران سطح ارشد این خطرات را از داخل سازمان و همچنین افراد خارج از آن درک کنند. ما هشدار را جدی نمیگیریم.
آستین افزود، در آژانسهایی که موردمطالعه دفتر پاسخگویی دولت قرارگرفته است، من هنوز یک تیم امنیت اطلاعات ندیدهام که تهدیدات موجود در درون یک اکوسیستم در مقابل حوادث فردی یا روندی از حوادث را بررسی کند. مقامات ارشد نهادها همچنان این قبیل مسائل را نفوذ قلمدد میکنند. وی گفت كه در 26 حمله هكری به آژانسهای موردبررسی، آنها نمیدانستند این حملهها از كجا نشات گرفته است. دومین مورد از نفوذ که به همان اندازه نگرانکننده است، گفته میشود تلاش برای هک کردن بوده که از داخل خود سازمانها رخداده است.
وی در ادامه افزود:
شما میخواهید جلوی ارسال اطلاعات به بیرون از شبکه خود توسط دشمن را بگیرید، اما اگر کل شبکه را بررسی نکنید، طرف مقابل ممکن است با اطلاعات سرقت شده بگریزد.
کلیری گفت این طرز فکر که امنیت سایبری شامل پاسخگویی و بهریکاوری است باید تغییر کند. وی گفت این بدان معناست که جوامع فناوری اطلاعات، کسب و عملیات باید کل مأموریت و نهفقط یک قطعه از تجهیزات که برای انجام یک کار خاص لازم است را بررسی کنند.» وی اضافه كرد كه در عمل، این امر به معنی مشاركت فعالتر نیروهای جذب در فرآیند تبدیل است.
ناكاسون، آستین و متیوز تأكید كردند كه تعدادی از مشكلات امنیت سایبری را میتوان بهسادگی با شیوههای دیجیتالی بهتر توسط کارمندان حل كرد.
متیوز که اکنون معاون شرکت اعتبار امنیت مندیانت (Mandiant Security Validation) است گفت: «ما هنوز هم درزمینه بهداشت سایبری مشکلداریم» که فقط با افزایش فنّاوری ابری برای ذخیرهسازی دادهها رشد بیشتری پیداکرده است.
در نشست یاد شده ناکاسون گفت: «ما باید برای تأمین امنیت سایبری بهتر کار کتیم. دشمنان کشور از سادهترین ترفندها برای ورود به شبکههای ما استفاده میکنند» و همانطور که آستین گفت، میتوانند پنهان بمانند. نمونههایی که ناکاسون ارائه داد، اعضای واحدهای مختلف پنتاگون یا کارمندان دولت بودند که روی لینکهای ناشناخته کلیک میکرده، رمزهای عبور قدیمی را عوض نمیکردند و در صورت وجود نقص یا خرابی در شبکهها آن را تعمیر نمیکردند.
کلیری همچنین گفت:
ما باید زمینه را برای جبران آن فراهم کنیم.