طراحی معماری آینده شبکه بانکی بر فرض وقوع حمله سایبری
جهان صنعت – رییس کل بانک مرکزی بااشاره به حملات اخیر سایبری به شبکه بانکی کشور گفت که در یک سال گذشته سرویسهای حاکمیتی بیش از ۱۲۲هزار بار هدف حملات سایبری قرار گرفتند که مدیریت شدند اما تجربه اخیر نشان داد که صرف داشتن سایت پشتیبان کافی نیست و معماری آینده شبکه بانکی باید بر فرض وقوع حمله طراحی شود تا دارایی مردم و خدمات حیاتی مصون بماند. عبدالناصر همتی درخصوص گزارش کمیسیون اقتصادی مجلس پیرامون بررسی اختلالات شبکه سایبری در شبکه بانکی پرداخت و با تاکید بر اهمیت راهبردی شبکه بانکی کشور گفت که شبکه بانکی یکی از مهمترین زیرساختهای حیاتی کشور و امانتدار داراییها و اعتماد مردم است. زندگی روزمره میلیونها شهروند، فعالیت بنگاههای اقتصادی، پرداخت حقوق و تعهدات و جریان پول در کشور به استمرار و امنیت این شبکه وابسته است بنابراین پایداری شبکه بانکی در شرایط بحران، صرفا موضوع فنی نیست بلکه مستقیما با ثبات اقتصادی، امنیت مالی و اعتماد عمومی مردم ارتباط دارد.
۲۰۳میلیاردتراکنش در سال ۱۴۰۴ پردازش شده است
وی بااشاره به حجم عظیم تراکنشهای شبکه بانکی، تصریح کرد: تنها در سال ۱۴۰۴، در ششسامانه مهم حاکمیت شامل شتاب، شاپرک، پایا، ساتنا، چکاوک و پل، حدود ۲۰۳میلیاردتراکنش پردازش شده و ارزش مبالغ تصفیهشده در آنها بیش از ۲۰۰هزار همت بوده است. در پنجماهه ابتدایی سال جاری نیز ۶۰میلیاردتراکنش به ارزش ۱۳۴هزارهمت انجام شده است. این ارقام نشان میدهد که دربرابر حملات سایبری، موضوع فقط حفاظت از چند سامانه و مرکز داده نیست بلکه موضوع صیانت از داراییهای مردم، استمرار خدمات مالی، سلامت اطلاعات اقتصادی و تداوم فعالیت کشور است.
همتی بانظر به اقدامات پیشگیرانه بانک مرکزی در سالهای گذشته، خاطرنشان کرد که شبکه بانکی بدون آمادگی قبلی وارد این شرایط نشد. طی سالهای گذشته، چارچوب امنیتی و تداوم کسبوکار تدوین و ابلاغ شده و ۲۳بانک و موسسه اعتباری مورد ممیزی بانک مرکزی قرار گرفتهاند. از سال ۱۴۰۲ تا ۱۴۰۵، حداقل ۵۲بخشنامه تخصصی در حوزه بازآوری سرویس، تداوم کسبوکار و امنسازی شبکه بانکی ابلاغ شده و برای سرویسهای حاکمیتی نیز ۹کلانپروژه تابآوری و بازآوری تعریف و آزمون شده است.
رییس کل بانک مرکزی با بیان اینکه از ابتدای سال ۱۴۰۳ تاکنون، سرویسهای حاکمیتی بیش از ۱۲۲هزاربار هدف حملات سایبری قرار گرفته که همگی مدیریت شدهاند، افزود: با این حال، حملات اخیر به تعدادی از بانکها نشان داد که سطح تهدید تغییر کرده و نهتنها سامانه اصلی بلکه زیرساخت جایگزین و حتی فرآیند بازیابی را نیز هدف قرار داده است. در جریان بحران اخیر، بخشی از زیرساخت بانکداری متمرکز چهاربانک دچار اختلال شد و پس از فعالسازی ظرفیت جایگزین و برقراری تدریجی خدمات پایه، همان سامانه جایگزین نیز موردهدف حمله قرار گرفت. این تجربه نشان داد که صرف داشتن سایت پشتیبان یا برنامه تداوم کسبوکار کافی نیست و ظرفیت جایگزین باید مستقل، امن، عملیاتی بوده و بهطورمستمر آزموده شود.
همتی با تشریح اقدامات بانک مرکزی در مدیریت بحران اخیر، گفت: بانک مرکزی مسوولیت خود را به سهاصل «مهار دامنه بحران»، «استمرار خدمات حیاتی مردم» و «بازیابی امن سامانهها» استوار کرد. همزمان با استفاده از ظرفیت تنظیمگری، محدودیتهای انتقال وجه در پایان ساعات کاری و سقف کارت به کارت اعمال و برخی دستور پرداختها به مسیرهای جایگزین منتقل شد. همچنین برای کاهش آثار اختلال بر چکها، ضمانتنامهها، اقساط تسهیلات و اعتبارات اسنادی، تصمیمات لازم اتخاذ شد.
شبکه بانکی باید پیش از وقوع بحران برای استمرار خدمات، حفاظت از اطلاعات و پاسخگویی به مردم آماده باشد.
وی با تاکید بر لزوم عبور از رویکرد واکنشی به رویکرد پیشگیرانه، تصریح کرد: مدیریت بحران نباید فقط به واکنش پس از حادثه محدود شود؛ بانک مرکزی و شبکه بانکی باید پیش از وقوع بحران برای استمرار خدمات، حفاظت از اطلاعات و پاسخگویی به مردم آماده باشند. جمعبندی ما از این تجربه، ضرورت عبور از «امنیت سامانه» به «تابآوری کارکردهای حیاتی» است. معماری آینده شبکه بانکی نباید بر این فرض بنا شود که هیچ حمله موفقی رخ نخواهد داد؛ فرض درست این است که حمله ممکن است رخ دهد، بنابراین شبکه باید بهگونهای طراحی شود که حتی درصورت موفقیت بخشی از حمله، داراییهای مردم مصون بماند، خدمات حیاتی ادامه یابد و بازیابی در زمان مشخص و قابل آزمون انجام شود.
رییس کل بانک مرکزی همچنین برنامههای پیشبینیشده برای افزایش تابآوری شبکه بانکی را تشریح کرد و گفت که امنسازی و ممیزی مجدد زیرساختهای حاکمیتی، همچنین بازطراحی برنامههای تداوم کسبوکار بانکها بهگونهایکه هر بانک در آزمونهای منظم اثبات کند درصورت از دسترس خارج شدن مرکز اصلی، اینکه چه خدماتی را با چه ظرفیتی و در چه زمانی میتواند در اختیار مردم قرار دهد. مسوولیت این آمادگی مستقیما برعهده مدیرعامل و هیاتمدیره بانک است؛ ازسویدیگر بازنگری معماری نظام پرداخت و کاهش نقاط شکست واحد؛ تمرکز بالای تراکنشها بر شبکه کارت و وابستگی چند بانک به زیرساختها و تامینکنندگان مشترک باید بهطورجدی بازنگری شود. اصل قطعی بانک مرکزی این است که ازکارافتادن هیچ مولفه منفردی نباید بتواند اختلال فراگیر در خدمات حیاتی نظام بانکی ایجاد کند.
همتی اضافه کرد: ارتقای نظارت، ممیزی و پاسخگویی؛ رتبهبندی بانکها از نظر امنیت سایبری، پدافند غیرعامل، ریسک فناوری و پایداری خدمات در دستور کار قرار گرفته است. بانکهایی که الزامات تابآوری را رعایت نکنند، بدون اصلاح وضعیت نمیتوانند به فعالیت در سطح فعلی ادامه دهند و مدیرعامل و هیاتمدیره هر بانک نسبت به سطح تابآوری آن مسوول و پاسخگو خواهند بود؛ همچنین تقویت ظرفیتهای جایگزین ارائه خدمت؛ توسعه کورینگ بانک معین، مراکز دادههای مستقل و مسیرهای ارتباطی باید بهگونهای باشد که حتی با خروج کربانکینگ یک بانک از مدار، حداقل خدمت ضروری مردم استمرار یابد و مردم هزینه ضعف طراحی یا ناکافی بودن آمادگی بانک را نپردازند.
وی اظهار کرد: حفظ سرمایه انسانی متخصص و ایجاد فرماندهی یکپارچه دائمی مدیریت بحران شبکه بانکی؛ مدیریت بحران باید از حالت موقت و موردی خارج شود و با مسوولیتها و اختیارات روشن بهصورت دائمی دنبال شود. حفظ نیروهای متخصص فناوری، امنیت و زیرساخت، بخشی از امنیت ملی و اقتصادی است که این موضوع در بانکهای دولتی نیازمند همکاری وزارت اقتصاد است.
نقل و انتقال ۱۳۴هزارهمت پول در ۵ماه
همتی در جمعبندی سخنان خود تاکید کرد که درس اصلی برای ما روشن است؛ معماری آینده شبکه بانکی باید نه بر فرض عدموقوع حمله، بلکه بر فرض وقوع طراحی شود. اگر یک مرکز داده از دسترس خارج شد، خدمات حیاتی باید ادامه پیدا کند؛ اگر کربانکینگ یک بانک متوقف شد، مردم نباید از خدمات ضروری مالی محروم شوند و اگر یک زیرساخت یا تامینکننده مشترک دچار اختلال شد، چند بانک نباید همزمان متوقف شوند. بانک مرکزی معتقد است اعتماد عمومی با اطمینان بخشی لفظی حفظ نمیشود؛ مردم باید درعمل ببینند که داراییهایشان محفوظ است، خدمات ضروری استمرار دارد و دربرابر اختلال، پاسخ روشن و مسوولانه دریافت میکنند.
وی در پایان خاطرنشان کرد: پاسخ بانک مرکزی صرفا خرید تجهیزات یا صدور بخشنامه جدید نیست؛ اصلاح معماری نظام پرداخت، کاهش نقاط شکست مشترک، بازطراحی تداوم کسبوکار، تقویت نظام نظارت و ممیزی، توسعه ظرفیتهای جایگزین و حفظ سرمایه انسانی متخصص، اجزای یک برنامه فوری، منسجم و الزامآور برای افزایش تابآوری نظام بانکی است. ما نمیگوییم حمله دیگر رخ نخواهد داد اما از این پس شبکه بانکی بهگونهای طراحی و اداره میشود که حمله به یک جزء، هر قدر پیچیده و گسترده باشد، نتواند جریان حیات پولی و پرداخت کشور را متوقف کند و داراییهای مردم آسیب ببینند.
رییس کل بانک مرکزی با تاکید بر ضرورت بازطراحی معماری شبکه بانکی کشور گفت: بانک مرکزی بهعنوان دارنده سامانههای حاکمیتی نباید در کارهایی که مربوط به بانکهای عامل است، دخالت کند و باید بانکها بتوانند بهصورتمستقل خدمات خود را ارائه دهند.عبدالناصر همتی در بخش پایانی جلسه بررسی گزارش کمیسیون اقتصادی درباره تدابیر و اقدامات درراستای پایداری خدماتالکترونیکی بانکها و تامین امنیت سایبری شبکه بانکی کشور، اظهار کرد: نکاتی که دوستان مطرح کردند را قبول داریم و واقعیت این است که مشکلاتی داریم اما نباید قسمت مثبت موضوع یا بهاصطلاح قسمت پر لیوان را فراموش کنیم.
وی افزود: سال گذشته ۲۰۰میلیاردتراکنش داشتیم و در پنجماه نخست امسال نیز ۶۰میلیاردتراکنش انجام شده است؛ همچنین در همین پنجماه، ۱۳۴هزارهمت پول جابهجا شده است.رییس کل بانک مرکزی ادامه داد: دشمنان نهتنها حمله نظامی میکنند بلکه تهاجم اقتصادی، محاصره و حملات سایبری نیز دارند. ما قطعا جلوی بسیاری از این حملات را گرفتهایم اما ممکن است در برخی موارد موفق به جلوگیری از حمله نشده باشیم؛ این ضعف ما نیست بلکه نشاندهنده شدت حملات دشمن است.
همتی تصریح کرد: این اتفاق برای ما یک تجربه شد و دوستان قبل از من در بانک مرکزی تلاشهای خودشان را انجام دادند و ما نیز همان تلاشها را ادامه میدهیم اما باید معماری جدیدی طراحی کنیم.
وی با اشاره به ضرورت تفکیک وظایف بانک مرکزی از بانکهای عامل گفت: مهمترین موضوعی که دکتر حسینی، رییس کمیسیون اقتصادی مطرح کردند و من تمام فرمایشات ایشان را قبول دارم، این است که از قبل نیز پیگیر بودم بانک مرکزی بهعنوان دارنده سامانههای حاکمیتی نباید در کارهایی که مربوط به بانکهای عامل است، دخالت کند.
رییس کل بانک مرکزی افزود: اینکه بانکهای عامل بتوانند بهصورت مستقل کار خودشان را انجام دهند، جزو درخواستهای ماست، البته اشکال اینجاست که خود بانکها اصرار دارند، از خدمات شرکت خدماتانفورماتیک استفاده کنند؛ ما آمادگی کامل داریم و این موضوع را نیز اعلام کردهایم و با نظر آقای حسینی کاملا موافق هستم.
همتی درباره علت حملات سایبری اخیر نیز گفت: اینکه چرا علت حملات مشخص نشد، علت را مرکز افتا باید اعلام کند و ما صلاحیت اعلام اینکه این حمله از کجا بوده و چگونه انجام شده را نداریم و این موضوع جزو صلاحیتهایی است که انشاءالله توسط مراجع مربوط اعلام خواهد شد.
۸۸میلیوننفر به «کیف پول ایران» دسترسی دارند
وی در ادامه بااشاره به مشکلات ایجادشده برای مردم در جریان اختلالات اخیر اظهار کرد: در این مدت بخش مهمی از مردم دچار مشکل شدند و من بهعنوان رییس بانک مرکزی، از طرف همکارانم، بخش فناوری اطلاعات، بانک ملی، بانک صادرات و بانک تجارت از مردم عزیز عذرخواهی میکنم؛ مردم اذیت شدند و این حداقل کاری است که ما میتوانیم انجام دهیم.
رییس کل بانک مرکزی ادامه داد: بررسیهایی نیز درحال انجام است و اگر به افرادی آسیب مالی وارد شده باشد، باید بهنحوی جبران شود. همچنین درباره کارهایی که بهدلیل عقبافتادگی یا اختلالات ممکن است موجب ضرر مردم شده باشد نیز اعلام کردهایم که موضوع پیگیری شود تا انشاءالله مشکلی برای آنها پیش نیاید.
همتی در بخش دیگری از سخنان خود درباره کیفپول اظهار کرد: براساس پیشبینیهایی که در ارتباط با حاکمیت داشتیم و باتوجه به حملات، کیفپول را راهاندازی کردیم و اکنون حدود ۸۸میلیوننفر از جمعیت کشور عضو آن هستند و تلاش میکنیم بهتدریج نقل و انتقال پول را از این طریق و از طریق USSD انجام دهیم.
وی تاکید کرد: این به مفهوم آن نیست که سایر خدمات الکترونیکی محدود شود بلکه آنها نیز جای خود را دارند. مهم این است که یکپارچگی داشته باشیم و اگر به یک بخش حمله شد، سایر بخشها دچار مشکل نشوند و این موضوع جزو بازآرایی معماری جدید ماست.
رییس کل بانک مرکزی در پایان با اشاره به ضرورت حمایت مجلس از نیروی انسانی متخصص گفت: مجلس کمک کند تا نیروهای متخصص بهصورت جداگانه دیده شوند؛ بانکهای دولتی از این منظر در رنج هستند.
ایبنا
