رئیس سازمان فناوری اطلاعات: دو مرتبه درباره خطر هک به تامین اجتماعی هشدار داده بودیم
تاریخ انتشار: ۱۲ خرداد ۱۳۹۸ | کد خبر: ۲۳۹۵۲۹۴۸
خرداد؛ مرکز ماهر سازمان فناوری اطلاعات، از آن دست مراکزی است که کارش را در حوزه شناسایی آسیبپذیریهای اینترنتی به خوبی بلد است. زمانی که بحث هک پیش میآید میتوان روی کمک این مرکز حساب کرد. به دنبال هک شدن سایت تامین اجتماعی در روزهای گذشته، رئیس سازمان فناوری اطلاعات در گفتو گوی اختصاصی با ایرنا گفت: قبل از هک شدن سامانه تامین اجتماعی دو مرتبه و در فواصل مختلف به آنها هشدار دادیم.
بیشتر بخوانید:
اخباری که در وبسایت منتشر نمیشوند!
ظهر پنجشنبه گذشته، سایت تأمین اجتماعی مورد نفوذ قرار گرفت. هر چند این نفوذ به بانک اطلاعاتی نبوده و دادههای مردم دستنخورده باقی ماند، اما آسیبپذیری سامانههای مهمی همچون تأمین اجتماعی گاهی اوقات میتواند خسارات جبرانناپذیری به همراه داشته باشد.
بر همین اساس با رئیس سازمان فناوری اطلاعات گفتوگو کردیم و او به شرح جزئیاتی از این اتفاق و اینکه طرح «دژفا» چطور سامانههای مهم کشور را رصد کرده و مورد پایش قرار میدهد، پرداخت.
امیر ناظمی گفت: طبق قوانین و مقررات ایران، هر دستگاهی مسئولیت جمعآوری دادههای مخصوص به خود و محافظت از آنها را برعهده دارد. اما زمانی که رخداد و جرایمی اتفاق میافتد، نوبت به «نظام مقابله» با رخدادها میرسد که با بحرانهای این چنینی مقابله کند.
وی گفت: در نظام مقابله، بانکهای داده دستگاهها به سه دسته تقسیم میشوند؛ دسته اول سازمانهای حساس هستند که مسئولیت مقابله با رخداد در این سازمانها به «افتا» ریاست جمهوری - امنیت فضای تولید و تبادل اطلاعات کشور- بر میگردد. سازمان تأمین اجتماعی نیز جزو دستگاههایی است که افتا مسئولیت رسیدگی به رخدادهای احتمالی آن را برعهده دارد.
دسته دوم کسبوکارها هستند که مقابله با جرایمی که در خصوص آنها رخ میدهد، برعهده پلیس فتاست. مقابله با رخدادهای بقیه سازمانهای دولتی نیز بر عهده وزارت ارتباطات و مرکز ماهر است.
او ادامه داد: به این ترتیب سازمان فناوری اطلاعات ایران و مرکز ماهر عملاً در این رخدادهای بانکی، تأمین اجتماعی و کسبوکارها مسئولیتی ندارد و به همین دلیل سعی کردیم اطلاعرسانی در این خصوص انجام ندهیم.
البته سازمان فناوری معمولاً به این مسائل حتی اگر در حوزه وظایف خود نباشد، دوستانه کمک میکند: با این دوستان در ارتباط هستیم، هر کجا که نیاز باشد به آنها کمک میکنیم و توصیههای خود را در اختیارشان قرار میدهیم.
وی درباره اخطارهایی که به سازمان تأمین اجتماعی دادهاند، گفت: سازمان فناوری طی دو مرحله، یکبار یک ماه قبل و یک بار دو روز قبل از هک شدن سایت، به آنها در نامهای گوشزد کردیم، مشکلاتی وجود دارد که ممکن است منجر به آسیبپذیری سایتشان شود.
او در خصوص استخراج این آسیبپذیریها گفت: سازمان فناوری بر اساس طرح دژفا، پایشی را به صورت مداوم روی سایتها و سامانههای دولتی انجام میدهد و پس از رصد آنها، نقاط آسیبپذیرشان را شناسایی میکند. پس از شناسایی آسیب نیز شروع میکند به اخطار دادن. هر دو مرتبه به همین شکل به سازمان تأمین اجتماعی اخطار داده دادیم.
رئیس سازمان فناوری اطلاعات ایران افزود: بر اساس اطلاعی که داریم مشکل جدی پیش نیامده است. دسترسی به دادههای مردم اتفاق نیفتاده و هکرها نتوانستهاند به بانکهای داده دسترسی پیدا کنند.
وی درباره نحوه کار دژفا گفت: زمانی که به واسطه پایش طرح دژفا، آسیبی شناسایی میشود یا تغییراتی در حوزه تنظیمات سایتها رخ میدهد، اخطارهای لازم را به آنها میدهیم.
او با اشاره به ماجرای هک شدن سایت تپسی در هفتههای قبل گفت: با استفاده از طرح دژفا، قبل از اینکه دسترسی به اطلاعات برخی از صورت حسابهای تپسی رخ دهد، با همین روش پایش از طریق ایمیل به آنها هشدار داده بودیم، اما مدیر امنیت ایمیل خود را چک نکرده بود و متأسفانه آن نفوذ اتفاق افتاد.
ناظمی در خصوص برنامههای آتی سازمان فناوری اطلاعات در این خصوص گفت: پس از تجربیات اخیری که در خصوص هک کسبوکارهای اینترنتی و مواردی شبیه سایت تأمین اجتماعی به دست آوردیم، سعی داریم پیشنهاداتی در مورد بهبود نظام مقابله با رخدادهای این چنینی را به شورای عالی فضای مجازی ارائه کنیم تا در موقعیتهای مشابه رفتارهای بهتری از خودمان نشان بدهیم.
او در پایان درباره اینکه آیا قرار است سازمان فناوری اطلاعات از هکرهای کلاه سفید استفاده کند و بودجهای برای تشویق آنها در حوزه شناسایی آسیب سایتها اختصاص دهد نیز گفت: اکنون در سایت «کلاه سفید» با همین محوریت توسعه داده شده است. بودجهای برای استفاده از توانمندی هکرهای کلاه سفید در نظر گرفته شده و جوایز نیز روی سایت قرار دارند.
البته با توجه به محدودیتهای منابع دولتی، این جوایز مبلغ زیادی را شامل نمیشوند اما در نظر داریم سازمانها را نیز به استفاده «باگ بانتی» تشویق کنیم. تا آنها به صورت داوطلبانه بیایند و آسیبپذیریهایشان را از طریق مشارکتی که هکرهای کلاه سفید انجام میدهند، بهبود ببخشند.
با اینکه سازمان فناوری طبق همان دستهبندی، مسئولیتی در قبال برخی سازمانها ندارد، اما به گفته ناظمی هم به دلیل وظیفه ملی و هم به این دلیل مهم که آنها سامانه توانمندتری برای شناسایی آسیبهای اینچنین دارند، همواره آماده کمکرسانی به سازمانها خواهند بود.
معاون اجتماعی پلیس فتا ناجا نیز طی اظهارنظری در این زمینه گفت: در پی دریافت گزارشی مبنی بر دیفیس و ایجاد تغییر ظاهری در صفحه پورتال خبری سایت رسمی سازمان تأمین اجتماعی، بررسی موضوع در دستور کار کارشناسان واکنش سریع این پلیس قرار گرفت.
سرهنگ پاشایی از رفع مشکل سایت رسمی سازمان تأمین اجتماعی خبر داد و گفت: بررسی فنی و تخصصی وقوع این حادثه در پلیس فتا ناجا در حال انجام است و متعاقباً گزارشات تکمیلی به شهروندان اعلام خواهد شد. برچسب ها: رئیس سازمان فناوری اطلاعات ، تامین اجتماعی
منبع: خرداد
کلیدواژه: رئیس سازمان فناوری اطلاعات تامین اجتماعی
درخواست حذف خبر:
«خبربان» یک خبرخوان هوشمند و خودکار است و این خبر را بهطور اتوماتیک از وبسایت www.khordad.news دریافت کردهاست، لذا منبع این خبر، وبسایت «خرداد» بوده و سایت «خبربان» مسئولیتی در قبال محتوای آن ندارد. چنانچه درخواست حذف این خبر را دارید، کد ۲۳۹۵۲۹۴۸ را به همراه موضوع به شماره ۱۰۰۰۱۵۷۰ پیامک فرمایید. لطفاً در صورتیکه در مورد این خبر، نظر یا سئوالی دارید، با منبع خبر (اینجا) ارتباط برقرار نمایید.
با استناد به ماده ۷۴ قانون تجارت الکترونیک مصوب ۱۳۸۲/۱۰/۱۷ مجلس شورای اسلامی و با عنایت به اینکه سایت «خبربان» مصداق بستر مبادلات الکترونیکی متنی، صوتی و تصویر است، مسئولیت نقض حقوق تصریح شده مولفان در قانون فوق از قبیل تکثیر، اجرا و توزیع و یا هر گونه محتوی خلاف قوانین کشور ایران بر عهده منبع خبر و کاربران است.
خبر بعدی:
نامه سرگشاده قوچانی به سازمان تامین اجتماعی
آفتابنیوز :
محمد قوچانی مدیر مسئول و سردبیر مجله آگاهینو نوشت:
این یک نامه سرگشاده است خطاب به سازمان تامین اجتماعی.
دو مجله آگاهی نو و کتاب نامه با تولید محتوایی بیش از دوهزار صفحه در سال چهارنفر تحریریه ثابت دارد الباقی حق التحریر میگیرند. فهرست بیمه ما کوچک است: سردبیر و دبیر تحریریه، یک دبیرگروه و یکی از مشاورین مجله که برای آنها بیمه رد میشود. ما به دلیل سازمان کوچکمان حتی منشی تحریریه یا مدیر مالی و اداری مستقر نداریم، چون بودجه اش را نداریم و تا حالا خودمان همزمان منشی و مدیر هم بوده ایم. درباره این چهارنفر هم بخشی از حق بیمه را ما پرداخت میکنیم و بخشی را وزارت فرهنگ که طبق یک قانون مشخص و عام به نشریات تا یک سطحی تخفیف میدهند.
سازمان تامین اجتماعی با اعزام بازرس به صورت مکرر ما را کنترل میکند که مبادا این فهرست بیمه صوری و جعلی باشد! و، چون حرفه روزنامه نگاری را با مشاغل دیگر اداری و تجاری قیاس میکند معتقد است ما باید از هشت صبح تا چهار بعد از ظهر در دفتر حاضر باشیم؛ بنابراین با بازرسی غافلگیرانه وقتی ما در حال مصاحبه یا تهیه مقاله بیرون مجله هستیم به دفتر مراجعه و با عدم رویت ما، کارگاه آگاهی نو را تعطیل اعلام میکند و تخفیف ارشاد را لغو میکند.
مثلا ما امروز در حال گفتگو با دکتر ظریف بودیم که سرزده تشریف آوردند و هرچه همکار ما توضیح داده و مجله و نوشتههای ما را نشان داده بازرس محترم زیر بار نرفته و کارگاه را تعطیل گزارش کرده است.
سوال من این است پس این همه محتوا چگونه تولید میشود؟ چرا کسی حرفه ما را به رسمیت نمیشناسد؟ چرا فکر نمیکنند من هر روز نمیتوانم کتابهایم را به دفتر ببرم و مقاله بنویسم؟ نمیتوانم همه سیاسیون و روشنفکرانی که با آنان گفتگو میکنیم را به دفترمان دعوت کنم؟ نمیتوانم با روزنامه نگاران برخورد اداری کنم!
ما مطبوعات مستقل (خصوصی و غیر دولتی) بنگاههای ضعیفی هستیم. حتی چند میلیون تومان هم در کار ما اثر دارد. اگر ما بیکاره بودیم که دفتر مجله اجاره نمیکردیم. چرا در شبهای صفحه بندی که تا صبح کار میکنیم بازرس نمیفرستید؟
اصلا چرا مجله را ورق نمیزنید که کارنامه ما را ببینید. قطع یک تخفیف ناچیز قانونی به مطبوعات کدام مشکل دولت یا بیمه را حل میکند؟ کار ما مخفیانه نیست. مجله منتشر میشود و میزان کار هر فرد در آن روشن است. ما مغازه نداریم که هر روز صبح کرکره لش را بالا ببریم. روزنامه نگاری را به رسمیت بشناسید ...
رونوشت:
۱. وزارت فرهنگ و ارشاد اسلامی
۲. وزارت کار
۳. سازمان تامین اجتماعی شعبه خیابان ملک
۴. انجمن صنفی روزنامه نگاران استان تهران