بیش از ۱۶۰ هزار کسب‌وکار اینترنتی در کشور فعالیت می‌کنند و هرکدام ممکن است در مقطعی با یک حادثه سایبری روبه‌رو شوند؛ اما مسئله فقط مقابله فنی با حمله نیست. به گفته رئیس پلیس فتا، مدیران این کسب‌وکارها باید پیش از وقوع بحران بدانند چه اقدامی انجام دهند، چه کسی پاسخگو باشد و اطلاعات حادثه چگونه در اختیار کارکنان، کاربران و رسانه‌ها قرار گیرد. موضوعی که حالا با تدوین چارچوب اطلاع‌رسانی حوادث سایبری و سطح‌بندی کسب‌وکارها، قرار است از یک تصمیم لحظه‌ای به فرآیندی از پیش تعیین‌شده تبدیل شود.

سرتیپ وحید مجید، رئیس پلیس فضای تولید و تبادل اطلاعات فراجا، روز دوشنبه ۱۳ مهر در سومین همایش سکوهای اینترنتی پلیس فتا با موضوع «پیوست رسانه‌ای حملات سایبری» در هتل ارم، از تدوین چارچوبی برای مواجهه رسانه‌ای کسب‌وکارها با حوادث سایبری خبر داد؛ رویدادی که بخش مهمی از آن به رابطه امنیت، اعتماد عمومی و نحوه اطلاع‌رسانی پلتفرم‌ها در زمان بحران اختصاص داشت.

۱۳۰ کسب‌وکار در حساس‌ترین سطح قرار گرفتند

مجید در این همایش اعلام کرد کسب‌وکارهای اینترنتی براساس شاخص‌هایی مانند میزان تراکنش مالی روزانه، تعداد کاربران، حجم اطلاعات نگهداری‌شده و گستره جغرافیایی فعالیت سطح‌بندی شده‌اند.

براساس اطلاعات ارائه‌شده، ۱۳۰ کسب‌وکار در سطح «الف» این تقسیم‌بندی قرار دارند و کسب‌وکارهای سطح «ب» نیز از نظر شاخص‌ها فاصله چندانی با این گروه ندارند.

تمرکز جغرافیایی این کسب‌وکارها نیز قابل توجه است؛ ۹۱ درصد مجموعه‌های سطح الف در تهران قرار دارند و پس از آن مشهد، تبریز، اصفهان، شیراز و قزوین بیشترین سهم را دارند.

هدف پلیس فتا از این دسته‌بندی، یکسان برخورد نکردن با تمام کسب‌وکارها و تمام حوادث است. مجموعه‌ای که میلیون‌ها کاربر، تراکنش مالی گسترده و حجم بالایی از داده‌های شخصی را در اختیار دارد، طبیعتاً در زمان یک حمله سایبری نمی‌تواند همان مدلی از واکنش را داشته باشد که یک کسب‌وکار کوچک‌تر دارد.

وی در ادامه توضیح داد که هدف از تدوین «پیوست رسانه‌ای حملات سایبری» فقط تعیین زمان انتشار خبر یک حمله نیست، بلکه قرار است کسب‌وکارها پیش از وقوع بحران، زنجیره مسئولیت خود را مشخص کنند. به گفته او، باید از قبل معلوم باشد چه کسی مجاز به اظهارنظر است، اطلاعات اولیه از چه کانالی منتشر می‌شود، چه زمانی موضوع از سطح داخلی سازمان فراتر می‌رود و در چه شرایطی مدیرعامل، مدیر امنیت، هیئت‌مدیره یا نهادهای بیرونی وارد فرآیند می‌شوند. این چارچوب بر پایه اسناد بالادستی حوزه فضای مجازی و امنیت سایبری تهیه شده و قرار است از تصمیم‌های پراکنده و واکنش‌های سلیقه‌ای در ساعات نخست حمله جلوگیری کند.

مجید همچنین میان بسترهای مختلف اطلاع‌رسانی تفکیک قائل شد؛ از کانال‌های رسمی و سازمانی گرفته تا رسانه‌های عمومی و بسترهای تخصصی فنی. در حوادث کم‌دامنه، ثبت داخلی و اطلاع‌رسانی محدود کفایت می‌کند، اما با افزایش شدت حادثه، مسئله از مدیریت فنی عبور می‌کند و به مدیریت اعتبار، شایعه و افکار عمومی می‌رسد. در این مرحله، کسب‌وکار باید علاوه بر مهار حمله، بتواند روایت دقیق و قابل اتکایی از آنچه رخ داده ارائه کند؛ موضوعی که از نگاه پلیس فتا بخشی از خودِ مدیریت حادثه سایبری است، نه اقدامی که پس از پایان بحران انجام شود.

 

از ایمیل اسپم تا بحرانی که پای مدیرعامل را وسط می‌کشد

حوادث سایبری نیز براساس میزان تأثیر و شدت آنها سطح‌بندی شده‌اند. در چارچوب ارائه‌شده، زمان و شیوه اطلاع‌رسانی با شدت حادثه تغییر می‌کند.

در حوادث عادی، اطلاع‌رسانی اولیه می‌تواند تا ۲۴ ساعت بعد انجام شود. این زمان برای حوادث قابل توجه به ۱۲ ساعت، حوادث مهم به ۶ ساعت، حوادث حساس به سه ساعت و برای حوادث بحرانی به حداکثر یک ساعت کاهش پیدا می‌کند.

در سطح عادی، موضوعاتی مانند ایمیل‌های اسپم، اسکن‌های غیرضروری یا تلاش‌های ناموفق برای نفوذ می‌توانند در همین دسته قرار گیرند و تمرکز بیشتر بر مستندسازی و اطلاع‌رسانی داخلی است.

اما در سطوح بالاتر، موضوع دیگر تنها یک مسئله فنی نیست. کنترل بحران رسانه‌ای، جلوگیری از آسیب اعتباری و مدیریت افکار عمومی وارد ماجرا می‌شود و نقش مدیرعامل، هیئت‌مدیره، مدیر امنیت و نهادهای مسئول پررنگ‌تر خواهد شد.

در بالاترین سطح، یعنی حادثه بحرانی، انتشار بیانیه فوری، اطلاع‌رسانی مستمر و ارتباط مستقیم با نهادهای دولتی و امنیتی در چارچوب پیش‌بینی شده است.

کارمندان هم خبر حمله را از بیرون می‌شنوند

علی حکیم‌جوادی، رئیس سازمان نظام صنفی رایانه‌ای کشور، در بخش دیگری از این رویداد به یکی از نقاط ضعف جدی سازمان‌ها «اطلاع‌رسانی داخلی» در زمان بحران اشاره کرد.

وی گفت در برخی حوادث، نخستین واکنش افراد مطلع تکذیب اتفاق است و پس از مدتی روایت دیگری از همان حادثه ارائه می‌شود.

حکیم‌جوادی با اشاره به آماری قابل توجه گفت ۵۷ درصد کارکنان یک سازمان، وقوع حمله سایبری به محل کار خود را از منابع بیرونی متوجه شده‌اند؛ آماری که نشان می‌دهد حتی ارتباط با نیروهای داخلی نیز در بسیاری از سازمان‌ها از قبل طراحی نشده است.

از نگاه او، هر سازمان باید پیش از وقوع حادثه مشخص کند چه کسی سخنگوی بحران است، چه اطلاعاتی منتشر می‌شود و سایر مدیران و کارکنان تا چه اندازه اجازه اظهارنظر دارند.

او همچنین بر برگزاری مانورهای پیش از بحران تأکید کرد؛ چراکه وقتی حمله اتفاق افتاده، زمان مناسبی برای تصمیم‌گیری درباره مسئول اطلاع‌رسانی و حدود اختیارات افراد نیست.

رتبه امنیتی کسب‌وکارها به انتخاب مردم می‌رسد؟

سید محمدامین آقامیری، دبیر شورای عالی و رئیس مرکز ملی فضای مجازی، بخش دیگری از همایش را به «اقتصاد امنیت» اختصاص داد و سه محور بیمه سایبری، باگ‌بانتی و رتبه‌بندی امنیتی را به‌عنوان سه مسیر اصلی این حوزه معرفی کرد.

از نگاه آقامیری، کاربر باید زمانی که اطلاعات شخصی یا دارایی خود را در اختیار یک سرویس اینترنتی قرار می‌دهد، بتواند بداند آن کسب‌وکار از نظر امنیت در چه سطحی قرار دارد.

رتبه‌بندی امنیتی، در صورت اجرایی شدن، می‌تواند امنیت را از موضوعی پنهان در واحدهای فناوری به شاخصی قابل مشاهده برای مردم تبدیل کند؛ شاخصی که هم امکان مقایسه میان کسب‌وکارها را فراهم می‌کند و هم رسانه‌ها می‌توانند بر مبنای آن وضعیت شرکت‌ها را پیگیری کنند.

او در عین حال نسبت به تنظیم‌گری سنتی نیز هشدار داد و گفت سخت‌گیری بدون توجه به ماهیت جدید کسب‌وکارها می‌تواند فرصت‌های توسعه را از بین ببرد، همان‌طور که تساهل بیش از حد ممکن است امنیت و حریم خصوصی را قربانی منافع مجموعه تحت نظارت کند.

انتقاد پلیس امنیت اقتصادی از قیمت‌گذاری لحظه‌ای سکوها

موضوع همایش تنها به حمله سایبری محدود نماند.

سرتیپ حسین رحیمی، رئیس پلیس امنیت اقتصادی فراجا، در همین رویداد با تأکید بر اینکه امنیت و اقتصاد از یکدیگر جدا نیستند، گفت حفاظت از سرمایه و اعتماد مردم باید همزمان با حمایت از کسب‌وکارهای سالم دنبال شود.

او شرایط فعلی را «جنگ اقتصادی» توصیف کرد و از تأثیرپذیری برخی پلتفرم‌های داخلی از قیمت‌هایی که در سایت‌ها و کانال‌های خارج از کشور منتشر می‌شود انتقاد کرد.

رحیمی این نرخ‌ها را «دروغین و حبابی» خواند و گفت بازنشر و اعمال لحظه‌ای چنین قیمت‌هایی در سکوهای داخلی، علاوه بر فشار بر قدرت خرید مردم، در نهایت می‌تواند به کاهش تقاضا و آسیب به خود کسب‌وکارها منجر شود.

حمله تمام می‌شود، بحران اعتماد ممکن است بماند

محور مشترک سخنرانی‌های سومین همایش سکوهای اینترنتی پلیس فتا یک نکته بود: مدیریت حمله سایبری دیگر صرفاً به معنای بستن یک رخنه امنیتی یا بازگرداندن سرویس نیست.

برای پلتفرمی که اطلاعات، دارایی یا اعتماد میلیون‌ها کاربر را در اختیار دارد، آنچه در ساعت‌های نخست پس از حادثه گفته یا پنهان می‌شود، می‌تواند به اندازه خود حمله اهمیت داشته باشد.

پلیس فتا اکنون در تلاش است برای همان ساعت‌های مبهم نخست، قواعد روشن‌تری تعریف کند؛ از سطح‌بندی کسب‌وکار و شدت حادثه گرفته تا تعیین زمان اطلاع‌رسانی و مسئول پاسخگویی. چارچوبی که اگر از روی کاغذ وارد عملیات روزمره شرکت‌ها شود، می‌تواند یک تغییر مهم ایجاد کند: سازمان‌ها پیش از هک شدن، برای روز هک شدن برنامه داشته باشند.