طراحی معماری آینده شبکه بانکی بر فرض وقوع حمله سایبری

گروه اقتصادی
کدخبر: 657834
رییس کل بانک مرکزی بااشاره به حملات اخیر سایبری به شبکه بانکی کشور گفت که در یک سال گذشته سرویس‌های حاکمیتی بیش از ۱۲۲‌هزار بار هدف حملات سایبری قرار گرفتند که مدیریت شدند اما تجربه اخیر نشان داد که صرف داشتن سایت پشتیبان کافی نیست و معماری آینده شبکه بانکی باید بر فرض وقوع حمله طراحی شود تا دارایی مردم و خدمات حیاتی مصون بماند.
طراحی معماری آینده شبکه بانکی بر فرض وقوع حمله سایبری

جهان صنعت – رییس کل بانک مرکزی بااشاره به حملات اخیر سایبری به شبکه بانکی کشور گفت که در یک سال گذشته سرویس‌های حاکمیتی بیش از ۱۲۲‌هزار بار هدف حملات سایبری قرار گرفتند که مدیریت شدند اما تجربه اخیر نشان داد که صرف داشتن سایت پشتیبان کافی نیست و معماری آینده شبکه بانکی باید بر فرض وقوع حمله طراحی شود تا دارایی مردم و خدمات حیاتی مصون بماند. عبدالناصر همتی درخصوص گزارش کمیسیون اقتصادی مجلس پیرامون بررسی اختلالات شبکه سایبری در شبکه بانکی پرداخت و با تاکید بر اهمیت راهبردی شبکه بانکی کشور گفت که شبکه بانکی یکی از مهم‌ترین زیرساخت‌های حیاتی کشور و امانتدار دارایی‌ها و اعتماد مردم است. زندگی روزمره میلیون‌ها شهروند، فعالیت بنگاه‌های اقتصادی، پرداخت حقوق و تعهدات و جریان پول در کشور به استمرار و امنیت این شبکه وابسته است بنابراین پایداری شبکه بانکی در شرایط بحران، صرفا موضوع فنی نیست بلکه مستقیما با ثبات اقتصادی، امنیت مالی و اعتماد عمومی مردم ارتباط دارد.

۲۰۳‌میلیاردتراکنش در سال ۱۴۰۴ پردازش شده است

وی بااشاره به حجم عظیم تراکنش‌های شبکه بانکی، تصریح کرد: تنها در سال ۱۴۰۴، در شش‌سامانه مهم حاکمیت شامل شتاب، شاپرک، پایا، ساتنا، چکاوک و پل، حدود ۲۰۳‌میلیاردتراکنش پردازش شده و ارزش مبالغ تصفیه‌شده در آنها بیش از ۲۰۰‌هزار همت بوده است. در پنج‌ماهه ابتدایی سال جاری نیز ۶۰‌میلیاردتراکنش به ارزش ۱۳۴‌هزارهمت انجام شده است. این ارقام نشان می‌دهد که دربرابر حملات سایبری، موضوع فقط حفاظت از چند سامانه و مرکز داده نیست بلکه موضوع صیانت از دارایی‌های مردم، استمرار خدمات مالی، سلامت اطلاعات اقتصادی و تداوم فعالیت کشور است.

همتی بانظر به اقدامات پیشگیرانه بانک مرکزی در سال‌های گذشته، خاطرنشان کرد که شبکه بانکی بدون آمادگی قبلی وارد این شرایط نشد. طی سال‌های گذشته، چارچوب امنیتی و تداوم کسب‌وکار تدوین و ابلاغ شده و ۲۳بانک و موسسه اعتباری مورد ممیزی بانک مرکزی قرار گرفته‌اند. از سال ۱۴۰۲ تا ۱۴۰۵، حداقل ۵۲بخشنامه تخصصی در حوزه بازآوری سرویس، تداوم کسب‌وکار و امن‌سازی شبکه بانکی ابلاغ شده و برای سرویس‌های حاکمیتی نیز ۹کلان‌پروژه تاب‌آوری و بازآوری تعریف و آزمون شده است.

رییس کل بانک مرکزی با بیان اینکه از ابتدای سال ۱۴۰۳ تاکنون، سرویس‌های حاکمیتی بیش از ۱۲۲‌هزاربار هدف حملات سایبری قرار گرفته‌ که همگی مدیریت شده‌اند، افزود: با این حال، حملات اخیر به تعدادی از بانک‌ها نشان داد که سطح تهدید تغییر کرده و نه‌تنها سامانه اصلی بلکه زیرساخت جایگزین و حتی فرآیند بازیابی را نیز هدف قرار داده است. در جریان بحران اخیر، بخشی از زیرساخت بانکداری متمرکز چهاربانک دچار اختلال شد و پس از فعال‌سازی ظرفیت جایگزین و برقراری تدریجی خدمات پایه، همان سامانه جایگزین نیز موردهدف حمله قرار گرفت. این تجربه نشان داد که صرف داشتن سایت پشتیبان یا برنامه تداوم کسب‌وکار کافی نیست و ظرفیت جایگزین باید مستقل، امن، عملیاتی بوده و به‌طورمستمر آزموده شود.

همتی با تشریح اقدامات بانک مرکزی در مدیریت بحران اخیر، گفت: بانک مرکزی مسوولیت خود را به سه‌اصل «مهار دامنه بحران»، «استمرار خدمات حیاتی مردم» و «بازیابی امن سامانه‌ها» استوار کرد. همزمان با استفاده از ظرفیت تنظیم‌گری، محدودیت‌های انتقال وجه در پایان ساعات کاری و سقف کارت به کارت اعمال و برخی دستور پرداخت‌ها به مسیر‌های جایگزین منتقل شد. همچنین برای کاهش آثار اختلال بر چک‌ها، ضمانتنامه‌ها، اقساط تسهیلات و اعتبارات اسنادی، تصمیمات لازم اتخاذ شد.

شبکه بانکی باید پیش از وقوع بحران برای استمرار خدمات، حفاظت از اطلاعات و پاسخگویی به مردم آماده باشد.

وی با تاکید بر لزوم عبور از رویکرد واکنشی به رویکرد پیشگیرانه، تصریح کرد: مدیریت بحران نباید فقط به واکنش پس از حادثه محدود شود؛ بانک مرکزی و شبکه بانکی باید پیش از وقوع بحران برای استمرار خدمات، حفاظت از اطلاعات و پاسخگویی به مردم آماده باشند. جمع‌بندی ما از این تجربه، ضرورت عبور از «امنیت سامانه» به «تاب‌آوری کارکرد‌های حیاتی» است. معماری آینده شبکه بانکی نباید بر این فرض بنا شود که هیچ حمله موفقی رخ نخواهد داد؛ فرض درست این است که حمله ممکن است رخ دهد، بنابراین شبکه باید به‌گونه‌ای طراحی شود که حتی درصورت موفقیت بخشی از حمله، دارایی‌های مردم مصون بماند، خدمات حیاتی ادامه یابد و بازیابی در زمان مشخص و قابل آزمون انجام شود.

رییس کل بانک مرکزی همچنین برنامه‌های پیش‌بینی‌شده برای افزایش تاب‌آوری شبکه بانکی را تشریح کرد و گفت که امن‌سازی و ممیزی مجدد زیرساخت‌های حاکمیتی، همچنین بازطراحی برنامه‌های تداوم کسب‌وکار بانک‌ها به‌گونه‌ای‌که هر بانک در آزمون‌های منظم اثبات کند درصورت از دسترس خارج شدن مرکز اصلی، اینکه چه خدماتی را با چه ظرفیتی و در چه زمانی می‌تواند در اختیار مردم قرار دهد. مسوولیت این آمادگی مستقیما برعهده مدیرعامل و هیات‌مدیره بانک است؛ ازسوی‌دیگر بازنگری معماری نظام پرداخت و کاهش نقاط شکست واحد؛ تمرکز بالای تراکنش‌ها بر شبکه کارت و وابستگی چند بانک به زیرساخت‌ها و تامین‌کنندگان مشترک باید به‌طورجدی بازنگری شود. اصل قطعی بانک مرکزی این است که ازکارافتادن هیچ مولفه منفردی نباید بتواند اختلال فراگیر در خدمات حیاتی نظام بانکی ایجاد کند.

همتی اضافه کرد: ارتقای نظارت، ممیزی و پاسخگویی؛ رتبه‌بندی بانک‌ها از نظر امنیت سایبری، پدافند غیرعامل، ریسک فناوری و پایداری خدمات در دستور کار قرار گرفته است. بانک‌هایی که الزامات تاب‌آوری را رعایت نکنند، بدون اصلاح وضعیت نمی‌توانند به فعالیت در سطح فعلی ادامه دهند و مدیرعامل و هیات‌مدیره هر بانک نسبت به سطح تاب‌آوری آن مسوول و پاسخگو خواهند بود؛ همچنین تقویت ظرفیت‌های جایگزین ارائه خدمت؛ توسعه کورینگ بانک معین، مراکز داده‌های مستقل و مسیر‌های ارتباطی باید به‌گونه‌ای باشد که حتی با خروج کربانکینگ یک بانک از مدار، حداقل خدمت ضروری مردم استمرار یابد و مردم هزینه ضعف طراحی یا ناکافی بودن آمادگی بانک را نپردازند.

وی اظهار کرد: حفظ سرمایه انسانی متخصص و ایجاد فرماندهی یکپارچه دائمی مدیریت بحران شبکه بانکی؛ مدیریت بحران باید از حالت موقت و موردی خارج شود و با مسوولیت‌ها و اختیارات روشن به‌صورت دائمی دنبال شود. حفظ نیرو‌های متخصص فناوری، امنیت و زیرساخت، بخشی از امنیت ملی و اقتصادی است که این موضوع در بانک‌های دولتی نیازمند همکاری وزارت اقتصاد است.

نقل و انتقال ۱۳۴‌هزارهمت پول در ۵ماه

همتی در جمع‌بندی سخنان خود تاکید کرد که درس اصلی برای ما روشن است؛ معماری آینده شبکه بانکی باید نه بر فرض عدم‌وقوع حمله، بلکه بر فرض وقوع طراحی شود. اگر یک مرکز داده از دسترس خارج شد، خدمات حیاتی باید ادامه پیدا کند؛ اگر کربانکینگ یک بانک متوقف شد، مردم نباید از خدمات ضروری مالی محروم شوند و اگر یک زیرساخت یا تامین‌کننده مشترک دچار اختلال شد، چند بانک نباید همزمان متوقف شوند. بانک مرکزی معتقد است اعتماد عمومی با اطمینان بخشی لفظی حفظ نمی‌شود؛ مردم باید درعمل ببینند که دارایی‌های‌شان محفوظ است، خدمات ضروری استمرار دارد و دربرابر اختلال، پاسخ روشن و مسوولانه دریافت می‌کنند.

وی در پایان خاطرنشان کرد: پاسخ بانک مرکزی صرفا خرید تجهیزات یا صدور بخشنامه جدید نیست؛ اصلاح معماری نظام پرداخت، کاهش نقاط شکست مشترک، بازطراحی تداوم کسب‌وکار، تقویت نظام نظارت و ممیزی، توسعه ظرفیت‌های جایگزین و حفظ سرمایه انسانی متخصص، اجزای یک برنامه فوری، منسجم و الزام‌آور برای افزایش تاب‌آوری نظام بانکی است. ما نمی‌گوییم حمله دیگر رخ نخواهد داد اما از این پس شبکه بانکی به‌گونه‌ای طراحی و اداره می‌شود که حمله به یک جزء، هر قدر پیچیده و گسترده باشد، نتواند جریان حیات پولی و پرداخت کشور را متوقف کند و دارایی‌های مردم آسیب ببینند.

رییس کل بانک مرکزی با تاکید بر ضرورت بازطراحی معماری شبکه بانکی کشور گفت: بانک مرکزی به‌عنوان دارنده سامانه‌های حاکمیتی نباید در کار‌هایی که مربوط به بانک‌های عامل است، دخالت کند و باید بانک‌ها بتوانند به‌صورت‌مستقل خدمات خود را ارائه دهند.عبدالناصر همتی در بخش پایانی جلسه بررسی گزارش کمیسیون اقتصادی درباره تدابیر و اقدامات درراستای پایداری خدمات‌الکترونیکی بانک‌ها و تامین امنیت سایبری شبکه بانکی کشور، اظهار کرد: نکاتی که دوستان مطرح کردند را قبول داریم و واقعیت این است که مشکلاتی داریم اما نباید قسمت مثبت موضوع یا به‌اصطلاح قسمت پر لیوان را فراموش کنیم.

وی افزود: سال گذشته ۲۰۰‌میلیاردتراکنش داشتیم و در پنج‌ماه نخست امسال نیز ۶۰‌میلیاردتراکنش انجام شده است؛ همچنین در همین پنج‌ماه، ۱۳۴‌هزارهمت پول جابه‌جا شده است.رییس کل بانک مرکزی ادامه داد: دشمنان نه‌تنها حمله نظامی می‌کنند بلکه تهاجم اقتصادی، محاصره و حملات سایبری نیز دارند. ما قطعا جلوی بسیاری از این حملات را گرفته‌ایم اما ممکن است در برخی موارد موفق به جلوگیری از حمله نشده باشیم؛ این ضعف ما نیست بلکه نشان‌دهنده شدت حملات دشمن است.

همتی تصریح کرد: این اتفاق برای ما یک تجربه شد و دوستان قبل از من در بانک مرکزی تلاش‌های خودشان را انجام دادند و ما نیز همان تلاش‌ها را ادامه می‌دهیم اما باید معماری جدیدی طراحی کنیم.

وی با اشاره به ضرورت تفکیک وظایف بانک مرکزی از بانک‌های عامل گفت: مهم‌ترین موضوعی که دکتر حسینی، رییس کمیسیون اقتصادی مطرح کردند و من تمام فرمایشات ایشان را قبول دارم، این است که از قبل نیز پیگیر بودم بانک مرکزی به‌عنوان دارنده سامانه‌های حاکمیتی نباید در کار‌هایی که مربوط به بانک‌های عامل است، دخالت کند.

رییس کل بانک مرکزی افزود: اینکه بانک‌های عامل بتوانند به‌صورت مستقل کار خودشان را انجام دهند، جزو درخواست‌های ماست، البته اشکال اینجاست که خود بانک‌ها اصرار دارند، از خدمات شرکت خدمات‌انفورماتیک استفاده کنند؛ ما آمادگی کامل داریم و این موضوع را نیز اعلام کرده‌ایم و با نظر آقای حسینی کاملا موافق هستم.

همتی درباره علت حملات سایبری اخیر نیز گفت: اینکه چرا علت حملات مشخص نشد، علت را مرکز افتا باید اعلام کند و ما صلاحیت اعلام اینکه این حمله از کجا بوده و چگونه انجام شده را نداریم و این موضوع جزو صلاحیت‌هایی است که ان‌شاءالله توسط مراجع مربوط اعلام خواهد شد.

۸۸‌میلیون‌نفر به «کیف پول ایران» دسترسی دارند

وی در ادامه بااشاره به مشکلات ایجادشده برای مردم در جریان اختلالات اخیر اظهار کرد: در این مدت بخش مهمی از مردم دچار مشکل شدند و من به‌عنوان رییس بانک مرکزی، از طرف همکارانم، بخش فناوری اطلاعات، بانک ملی، بانک صادرات و بانک تجارت از مردم عزیز عذرخواهی می‌کنم؛ مردم اذیت شدند و این حداقل کاری است که ما می‌توانیم انجام دهیم.

رییس کل بانک مرکزی ادامه داد: بررسی‌هایی نیز درحال انجام است و اگر به افرادی آسیب مالی وارد شده باشد، باید به‌نحوی جبران شود. همچنین درباره کار‌هایی که به‌دلیل عقب‌افتادگی یا اختلالات ممکن است موجب ضرر مردم شده باشد نیز اعلام کرده‌ایم که موضوع پیگیری شود تا ان‌شاءالله مشکلی برای آنها پیش نیاید.

همتی در بخش دیگری از سخنان خود درباره کیف‌پول اظهار کرد: براساس پیش‌بینی‌هایی که در ارتباط با حاکمیت داشتیم و باتوجه به حملات، کیف‌پول را راه‌اندازی کردیم و اکنون حدود ۸۸‌میلیون‌نفر از جمعیت کشور عضو آن هستند و تلاش می‌کنیم به‌تدریج نقل و انتقال پول را از این طریق و از طریق USSD انجام دهیم.

وی تاکید کرد: این به مفهوم آن نیست که سایر خدمات الکترونیکی محدود شود بلکه آنها نیز جای خود را دارند. مهم این است که یکپارچگی داشته باشیم و اگر به یک بخش حمله شد، سایر بخش‌ها دچار مشکل نشوند و این موضوع جزو بازآرایی معماری جدید ماست.

رییس کل بانک مرکزی در پایان با اشاره به ضرورت حمایت مجلس از نیروی انسانی متخصص گفت: مجلس کمک کند تا نیرو‌های متخصص به‌صورت جداگانه دیده شوند؛ بانک‌های دولتی از این منظر در رنج هستند.

ایبنا

  • نظرات ارسال شده توسط شما، پس از تایید توسط مدیران سایت منتشر خواهد شد.
  • نظراتی که حاوی تهمت یا افترا باشد منتشر نخواهد شد.
  • نظراتی که به غیر از زبان فارسی یا غیر مرتبط با خبر باشد منتشر نخواهد شد.

دیدگاه خود را بنویسید

آخرین اخبار