تکنولوژی

آسيب‌‌پذیری 60 درصدي سيستم‌ها در برابر هک

نام نویسنده: سونیتا سراب‌پور

آمارها نشان مي‌دهد تبهکاران سایبری ماهانه به میلیون‌ها رایانه در سراسر جهان حمله و تقریبا 10 درصد از آنها را آلوده مي‌کنند.‏ ‏تبهکاران سایبری با استفاده از بسته‌های ابزاری که با هدف آلوده کردن رایانه‌های شخصی ساخته شده‌اند مي‌‏توانند اطلاعاتی که به صورت غیرقانونی به دست آورده‌اند را خرید و فروش کنند و از‌اين راه درآمد قال توجهی به دست بیاورند. اکثر کشورهای دنیا با آموزش و استفاده از راه‌های گوناگون تا حدودی توانسته اند فعالیت‌اين نوع گروه‌ها در فضای مجازی را کنترل کنند.

اما در کشور ما به دلیل عدم آشنایی با برخی ابزارها و روش‌های هک، جاسوسی الکترونیک و نحوه مقابله با آن، آسیب‌پذیری ‏سیستم‌های اطلاعاتی به مراتب بیش از دیگر کشورها است‌. در واقع در‌ايران به دلیل عدم آشنایی و نبود آموزش‌های مدرن 50 تا 60 درصد سیستم‌ها در خطر جاسوسی الکترونیک هستند.

زیرساخت‌ها ناامن است

با بروز تکنولوژی‌هایی چون بانکداری الکترونیکی و سایر خدمات امروزه دیگر اکثر نیازهای مردم چه کم یا چه زیاد از طریق ‌اينترنت برطرف می‌شود‌. ‏انواع ثبت‌نام‌های‌ اينترنتی و پیگیری آنها، پرداخت پول، پرداخت فیش‌های آب و برق و تمامي ‌نیازهای بانکی، پیگیری امور خدماتی دولتی (مانند کارت سوخت)، انتخاب واحد و پرداخت شهریه دانشجویی ‏به صورت آنلاین، دریافت نمرات و… از جمله کارهايی است که‌ اين روزها کاربران به كمك ‌اينترنت انجام می‌دهند.

در واقع در حالی کشور به سمت ارائه خدمات به صورت الکترونیکی به شهروندان مي‌رود که به باور کارشناسان هنوز زیرساخت‌های امنیتی سایت‌های کشور دچار ضعف است و براساس بررسي‌هاي صورت گرفته بين 50 تا 60درصد سيستم‌هاي كشور در خطر جاسوسي الكترونيك قرار دارد. همچنین گفته می‌شود علاوه بر فراهم نبودن زیرساخت‌های امنیتی در فضای سایبر، در زمينه آموزش به کاربران ‌اينترنت برای حفاظت از اطلاعات شخصی‌شان، نيز اقدام مناسبي صورت نگرفته است. حتی در دوره‌هاي آموزش ‏کامپيوتر و‌اينترنت نيز هيچ اشاره‌اي به روش‌هاي حفظ امنيت اطلاعات نمي‌شود.

براي مثال به کاربران در مورد حفظ امنيت ‌ايميل‌، ‏اينکه وارد چه سايت‌هايي نشوند‌، روي چه لينکي کليک نکنند و… آموزشي داده نمي‌شود.

علی کورنگی، کارشناس امنیت اطلاعات با تاکيد بر ‌اينکه امنيت اطلاعات تمامي‌ کاربران ‌اينترنت در کشور در معرض تهديد قرار دارد، می‌گوید: «متاسفانه حجم عمده‌اي از کاربران‌ اينترنت در کشور ما نسبت به مقوله امنيت اطلاعات ناآگاه هستند و‌اين مساله مي‌تواند از ابعاد مختلف براي آنان خطرساز باشد. در شرايطي که بيش از ۵۰ درصد سايت‌هاي دولتي ما در خارج از کشور ميزبانی مي‌شود و در شرايطي که طرح‌ اينترنت ملي هنوز در کشور راه‌اندازي نشده است، صحبت کردن درباره امنيت اطلاعات معنا و مفهومي ‌ندارد.» وي در ادامه می‌افزاید:« کاربران بايد به ‌اين نکته مهم آگاهي داشته باشند که به طور کلي هر کاربری که به ‌اينترنت وصل مي‌شود امکان انتقال اطلاعاتش به راحتي وجود دارد. بنابراين مقوله امنيت اطاعات بايد بيش از پيش جدي گرفته شود و مسوولان تدابير مناسبي براي تامين امنيت اطلاعات در کشور به کار گيرند.» این کارشناس تاکید می‌کند که کاربران خانگی بايد توجه بيشتري به حفاظت از اطلاعات خود داشته باشند؛ چرا که ‌اين گروه، آسيب‌پذيرتر از سازمان‌ها هستند. کورنگی با تاکيد بر‌ اينکه وضعيت نبود امنيت در رايانه‌هاي خانگي به مراتب وخيم‌تر از سازمان‌ها است، تصريح می‌کند که در سازمان‌ها بسياري از سيستم‌ها داراي دیواره آتش و آنتي‌ويروس است اما کاربران خانگي ‌اين مقوله را در سيستم‌هاي شخصي کمتر رعايت مي‌کنند. وي در ادامه می‌گوید: «دامنه هک بسياري از هکرها کاربان خانگي است؛ چرا که با وجود اطلاعات امنيتي اندک کاربران، اطلاعات شخصي و محرمانه افراد به راحتي قابل نفوذ و سوءاستفاده خواهد بود.» به گفته ‌اين کارشناس، برخلاف وجود ۸ مهارت فناوري اطلاعات در دنيا، در کشور ما مهارت‌هاي فناوري اطلاعات ۷ مهارت است و امنيت اطلاعات در آن ديده نشده است. سيستم‌هاي آموزشي در کشور ما تنها مختص به آموزش کاربري است و‌اين امر باعث‌ ايجاد مشکل براي کاربران در استفاده از شبکه‌هاي اطلاعاتي مي‌شود.

راه‌های محافظت

اکثر کارشناسان فناوری اطلاعات اولین قدم دفاعی از اطلاعات شخصی کاربر را نصب یک آنتی‌ویروس اصل، به روز و دارای خدمات پتیبانی معرفی می‌کنند. چرا که آنتي‌ويروس‌هاي سنتي كه براساس امضاي ويروس‌ها كار مي‌كنند در مورد تعداد زيادي از بدافزارها به خوبي عمل نمي‌كنند. به همين دليل ارزش هر آنتي‌ويروس علاوه بر داشتن بانكي قوي از امضاي ويروس‌ها، وابسته به ميزان حفاظتي است كه به شكل فعال و پيشگيرانه اعمال مي‌كند؛ به طوري كه براي شناختن يك بد افزار خطرناك نيازي به امضاي كامل آن نداشته باشد.

علیرضا صالحی، قائم مقام کميسیون امنیت فضای تبادل اطلاعات (‌افتا) سازمان نظام صنفی رایانه‌ای کشور در‌اين خصوص می‌گوید: «خط مقدم دفاعی در کامپیوتر کاربران آنتی‌ویروس است. آنچه هم در انتخاب یک آنتی ویروس اهمیت دارد اصل بودن آن است‌. در واقع استفاده از آنتی ویروس تنها خرید یک محصول نیست، خرید یک سرویس است. وقتی کاربر یک آنتی ویروس خریداری می‌کند باید آن محصول هم خدمات پشتیبانی داشته باشد و هم قابلیت به روزرسانی و داشتن چنین ویژگی تنها در یک آنتی ویروس اصل دیده می‌شود.» به گفته وی نصب آنتی ویروس تنها مربوط به کامپیوترهای شخصی افراد نمی‌شود‌. کاربرانی که از تلفن‌های هوشمند استفاده می‌کنند نیز باید آنتی‌ویرس‌های مخصوصی را روی گوشی خود نصب کنند؛ چرا که طی یکسال گذشته در کل دنیا روند نفوذ به اطلاعات کاربران از طریق تلفن‌های هوشمند رو به افزایش بوده است. به باور وی بهترین راه برای‌ايجاد فضای امن چه برای کاربران خاص و چه کاربران سازمان‌ها و شرکت‌ها ‌اين است که مسوولان هر چه زودتر سیستم مدیریت امینت اطلاعات (ISMS) را در کشور پیاده سازی کند. سیستمي‌که به تک تک افراد آموزش می‌دهد که چگونه از اطلاعات خود محافظت کنند و از چه سیستم‌ها و روش‌های امنیتی استفاده کنند. به گفته وی هم اکنون تعداد شرکت‌ها و سازمان‌هایی که موفق به اخذ گواهینامه ‌ايمن‌سازی فضای تبادل اطلاعات‌، از ارگان‌های بین‌المللی شدند از ‏تعداد انگشت‌های یک دست هم کمتر است و ‌اين مساله نشان مي‌دهد که تاکنون نتوانسته‌ایم سیستم افتا را در کشور اجرا كنيم. در همین زمینه اسماعیل ذبیحی، کارشناس حوزه امینت اطلاعات به راه‌های دیگر حفاظت از اطلاعات شخصی اشاره می‌کند و می‌گوید:‌ «یک کاربر حرفه‌اي که اطلاعات بسیار مهم و ارزشمندی در رایانه خود ذخیره کرده و به فعالیت‌های حساس و حیاتی در‌اينترنت مي‌پردازد باید بالاترین سطح حفاظتی را در رایانه خود ‌ايجاد کرده باشد. تنها بخشی از‌اين بالاترین سطح حفاظت، مي‌تواند از طریق استفاده از ترکیبی از راهکارهای امنیتی مانند ابزار ضدویروس‌، ضد هرزنامه‌، کنترل ‌اينترنت‌، پیشگیری از نفوذ‌، فیلترینگ محتوا‌، رمز گذاری داده‌ها و‌…‌ ايجاد شود.»

وی در ادامه می‌افزاید: «استفاده از نرم‌افزارهای حفاظتی تنها یک امنیت نسبی را برای کاربران فراهم مي‌کند و آنها باید برای امنیت موثر رایانه و ارتباط‌های ‌اينترنتی خود به عملکرد‌های امنیتی خود نیز توجه کنند. برای مثال دانلود فایل مشکوک و نرم‌افزارهای بی‌اهمیت از وب سایت‌های ناشناس، احتمال دانلود مستقیم کدهای مخرب و آسیب پذیر شدن رایانه‌ها را افزایش مي‌دهد که ‌اين فعالیت به نوبه خود شرایط نفوذ نامحسوس به رایانه‌ها را فراهم مي‌کند‌، به نحوی که اطلاعات کاربر بدون ‌اين که متوجه باشد نشت مي‌کند و در اختیار سودجویان یا مجرمان‌ اينترنتی قرار مي‌گیرد.»

ایمیل خود را امن کنید

با توجه به استفاده از نرم‌افزارهای ضد ویروس و ابزار امنیتی قدرتمند که رایانه كاربر را امن مي‌کند‌، نامه‌های الکترونیک بسیار آسیب پذیرند. متاسفانه همیشه احتمال هک کردن و نفوذ به داخل صندوق‌های پست الکترونیک کاربران وجود دارد.‌اين مساله به طور مستقیم به امنیت داخلی رایانه‌ها مربوط نمي‌شود‌، بلکه به میزان امنیت سرورهای پست الکترونیک و کانال‌های ارتباطی کاربران با آنها بستگی دارد. هرچند با آلوده شدن یک رایانه امکان نفوذهای غیرمجاز و سرقت اطلاعات از درون آن‌، افزایش مي‌یابد که ‌اين اطلاعات مي‌توانند شامل اطلاعات حساس کاربری یا حتی متن نامه‌های الکترونیک ارسالی یا دریافتی باشند. علاوه بر‌اين، حملات هدفدار علیه افراد خاصی که تحت نظر باشند، به راحتی منجر به هک نامه‌های الکترونیک و دستیابی به اطلاعات ارسالی و دریافتی آن‌ها مي‌شود. علی عباس نژاد، کارشناس جرائم رایانه‌اي، در خصوص بالا بردن امنیت در پست‌های الکترونیکی می‌گوید: ‌«استفاده از سرویس پست الکترونیکی در هیچ جای دنیا امن نیست، اما کاربران می‌توانند با مجموعه فعالیت‌هایی امنیت سرویس خود را بالا ببرند. برای مثال کاربران باید در انتخاب پسورد خود دقت و سعی کنند پسوردی انتخاب کنند که به راحتی قابل حدس نباشد. استفاده از پروتکلhttps نیز یکی از بهتری راه‌ها برای امن کردن محیط پست الکترونیکی است. در واقع پروتکل https اطلاعات ارسالی افراد به افراد دیگر را تا زمان رسیدن به مقصد رمزگذاری و از امکان نفوذ هکرها به آن جلوگیری می‌کند.» با تمام ‌اين روش‌های محافظت، اما توصیه کارشناسان امنیت اطلاعات‌اين است که اطلاعات فوق محرمانه‌، حساس‌، سری و استراتژیک به هیچ عنوان نباید از طریق ‌اينترنت و پست الکترونیک یا همان ‌ايمیل‌، جا به جا شوند.

راه‌های محافظت از اطلاعات در فضای مجازی

استفاده از آنتی‌ویروس‌های اصل و دارای خدمات پشتیبانی
انتخاب پسورد یا رمز‌های عبوری که به راحتی قابل حدس زدن نباشد
رمز عبور تلفیقی از اعداد و حروف باشد
در مقاطع زمانی مشخص شده، اقدام به تغییر رمزهای عبورکنید
عدم افشای رمز عبور برای افراد دیگر
استفاده از پروتکل https برای مشاهده پست‌الکترونیکی یا حساب‌های بانکی
استفاده از کیبورد مجازی برای انجام فعالیت‌های بانکی و مالی
Back –Up گرفتن منظم از اطلاعات ارزشمند موجود در کامپیوتر

منبع : دنیای اقتصاد

نوشته های مشابه

دیدگاهتان را بنویسید

دکمه بازگشت به بالا