رئیس سازمان فناوری اطلاعات درباره هک وبسایت سازمان تامین اجتماعی گفت: قبلا دو مرتبه درباره خطر هک به تامین اجتماعی هشدار دادهبودیم.
به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، ظهر پنجشنبه گذشته، سایت تأمین اجتماعی مورد نفوذ قرار گرفت. هرچند این نفوذ به بانک اطلاعاتی نبوده و دادههای مردم دستنخورده باقی ماند، اما آسیبپذیری سامانههای مهمی همچون تأمین اجتماعی گاهی اوقات میتواند خسارات جبرانناپذیری به همراه داشتهباشد.
بر همین اساس رئیس سازمان فناوری اطلاعات به شرح جزییاتی از این اتفاق پرداخت و اینکه طرح «دژفا» چطور سامانههای مهم کشور را رصد کرده و مورد پایش قرار میدهد.
امیر ناظمی گفت: طبق قوانین و مقررات ایران، هر دستگاهی مسئولیت جمعآوری دادههای مخصوص به خود و محافظت از آنها را برعهده دارد، اما زمانی که رخداد و جرایمی اتفاق میافتد، نوبت به «نظام مقابله» با رخدادها میرسد که با بحرانهای اینچنینی مقابله کند.
وی گفت: در نظام مقابله، بانکهای داده دستگاهها به سه دسته تقسیم میشوند؛ دسته اول سازمانهای حساس هستند که مسئولیت مقابله با رخداد در این سازمانها به «افتا» ریاست جمهوری- امنیت فضای تولید و تبادل اطلاعات کشور- برمیگردد. سازمان تأمین اجتماعی نیز جزو دستگاههایی است که افتا مسئولیت رسیدگی به رخدادهای احتمالی آن را برعهده دارد. دسته دوم کسبوکارها هستند که مقابله با جرایمی که درخصوص آنها رخ میدهد برعهده پلیس فتاست. مقابله با رخدادهای بقیه سازمانهای دولتی نیز بر عهده وزارت ارتباطات و مرکز ماهر است.
وی ادامه داد: به این ترتیب سازمان فناوری اطلاعات ایران و مرکز ماهر عملاً در این رخدادهای بانکی، تأمین اجتماعی و کسبوکارها مسئولیتی ندارد و به همین دلیل سعی کردیم اطلاعرسانی در این خصوص انجام ندهیم.
البته سازمان فناوری معمولاً به این مسائل حتی اگر در حوزه وظایف خود نباشد، دوستانه کمک میکند: با این دوستان در ارتباط هستیم، هر کجا که نیاز باشد به آنها کمک میکنیم و توصیههای خود را در اختیارشان قرار میدهیم.
وی درباره اخطارهایی که به سازمان تأمین اجتماعی دادهاند، گفت: سازمان فناوری طی دو مرحله، یکبار یک ماه قبل و یک بار دو روز قبل از هک شدن سایت به آنها در نامهای گوشزد کردیم، مشکلاتی وجود دارد که ممکن است منجر به آسیبپذیری سایتشان شود.
ناظمی در خصوص استخراج این آسیبپذیریها گفت: سازمان فناوری بر اساس طرح دژفا، پایشی را به صورت مداوم روی سایتها و سامانههای دولتی انجام میدهد و پس از رصد آنها، نقاط آسیبپذیرشان را شناسایی میکند. پس از شناسایی آسیب نیز شروع میکند به اخطار دادن. هر دو مرتبه به همین شکل به سازمان تأمین اجتماعی اخطار داده دادیم.
رئیس سازمان فناوری اطلاعات ایران افزود: بر اساس اطلاعی که داریم مشکل جدی پیش نیامدهاست. دسترسی به دادههای مردم اتفاق نیفتاده و هکرها نتوانستهاند به بانکهای داده دسترسی پیدا کنند.
وی درباره نحوه کار دژفا گفت: زمانی که بهواسطه پایش طرح دژفا، آسیبی شناسایی میشود یا تغییراتی در حوزه تنظیمات سایتها رخ میدهد، اخطارهای لازم را به آنها میدهیم.
ناظمی با اشاره به ماجرای هک شدن سایت تپسی در هفتههای قبل گفت: با استفاده از طرح دژفا، قبل از اینکه دسترسی به اطلاعات برخی از صورت حسابهای تپسی رخ دهد با همین روش پایش از طریق ایمیل به آنها هشدار داده بودیم، اما مدیر امنیت ایمیل خود را چک نکرده بود و متأسفانه آن نفوذ اتفاق افتاد.
ناظمی در خصوص برنامههای آتی سازمان فناوری اطلاعات در این خصوص گفت: پس از تجربیات اخیری که در خصوص هک کسبوکارهای اینترنتی و مواردی شبیه سایت تأمین اجتماعی بهدست آوردیم، سعی داریم پیشنهادهایی در مورد بهبود نظام مقابله با رخدادهای اینچنینی را به شورای عالی فضای مجازی ارائه کنیم تا در موقعیتهای مشابه رفتارهای بهتری از خودمان نشان بدهیم.
وی در پایان درباره اینکه آیا قرار است سازمان فناوری اطلاعات از هکرهای کلاهسفید استفاده کند و بودجهای برای تشویق آنها در حوزه شناسایی آسیب سایتها اختصاص دهد نیز گفت: اکنون در سایت «کلاهسفید» با همین محوریت توسعه داده شدهاست. بودجهای برای استفاده از توانمندی هکرهای کلاه سفید در نظر گرفته شده و جوایز نیز روی سایت قرار دارند. البته با توجه به محدودیتهای منابع دولتی، این جوایز مبلغ زیادی را شامل نمیشوند، اما در نظر داریم سازمانها را نیز به استفاده «باگبانتی» تشویق کنیم. تا آنها بهصورت داوطلبانه بیایند و آسیبپذیریهایشان را از طریق مشارکتی که هکرهای کلاهسفید انجام میدهند، بهبود ببخشند.
با اینکه سازمان فناوری طبق همان دستهبندی، مسئولیتی در قبال برخی سازمانها ندارد، اما به گفته ناظمی هم به دلیل وظیفه ملی و هم به این دلیل مهم که آنها سامانه توانمندتری برای شناسایی آسیبهای اینچنین دارند، همواره آماده کمکرسانی به سازمانها خواهندبود.
معاون اجتماعی پلیس فتا ناجا نیز طی اظهارنظری در این زمینه گفت: در پی دریافت گزارشی مبنیبر دیفیس و ایجاد تغییر ظاهری در صفحه پورتال خبری سایت رسمی سازمان تأمین اجتماعی، بررسی موضوع در دستور کار کارشناسان واکنش سریع این پلیس قرار گرفت.
سرهنگ پاشایی از رفع مشکل سایت رسمی سازمان تأمین اجتماعی خبر داد و گفت: بررسی فنی و تخصصی وقوع این حادثه در پلیس فتا ناجا در حال انجام است و متعاقباً گزارشهای تکمیلی به شهروندان اعلام خواهدشد.