به گزارش گروه پارلمانی خبرگزاری تسنیم، فتحالله توسلی سخنگوی کمیسیون اقتصادی مجلس شورای اسلامی در صحن علنی امروز مجلس شورای اسلامی که بصورت مجازی برگزار شد در تشریح گزارش کمیسیون اقتصادی مجلس درباره بررسی ابعاد اختلالات سایبری در شبکه بانکی کشور و ارزیابی میزان تابآوری سامانههای بانکداری الکترونیکی جمهوری اسلامی ایران در صحن علنی مجلس که به صورت مجازی برگزار شد، گفت: جمهوری اسلامی ایران یکی از کشورهای پیشرو در عرصه بانکداری الکترونیک است و شبکه بانکی کشور در بسیاری از برنامههای مهم و کلان دولت نظیر هدفمندسازی یارانهها و سیستم الکترونیکی کالابرگ که به صورت مستقیم با معیشت روزمره ایرانیان گره خورده است، نقشآفرین بوده و اکنون بانکداری الکترونیک بخشی جداییناپذیر از زندگی مردم است.
سخنگوی کمیسیون اقتصادی مجلس افزود: پایداری و امنیت این نظام، افزون بر حفظ اعتماد عمومی، برای تداوم چرخه اقتصادی و کسبوکار کشور از اهمیت راهبردی و غیرقابل انکاری برخوردار است.
توسلی ادامه داد: علیرغم اقدامات انجام گرفته، متأسفانه در دو سال گذشته شبکه بانکی کشور با موجی کمسابقه از تهدیدات و اختلالات سایبری مواجه شد و مشکلات زیادی برای مردم، فعالان اقتصادی و به صورت کلی اقتصاد کشور ایجاد کرد.
وی با اشاره به حمله به بانکهای سپه و پاسارگاد در ابتدای جنگ 12 روزه و همچنین اختلال گسترده در هسته مرکزی بانکداری الکترونیکی در چهار بانک بزرگ و مهم کشور، یعنی بانکهای ملی، صادرات، تجارت و توسعه صادرات در تاریخ 23 خرداد 1405، تصریح کرد: این اتفاقات نشان داد که در شرایطی که دشمن راهبرد هدفگیری مستقیم و همهجانبه بخش بانکی کشور به عنوان رکن مهم اقتصادی کشور را برگزیده، شبکه بانکی بسیار آسیبپذیر است.
اقدامات کمیسیون اقتصادی برای بررسی اختلالات سایبری
سخنگوی کمیسیون اقتصادی مجلس گفت: کمیسیون اقتصادی مجلس شورای اسلامی در راستای وظایف نظارتی خود به عنوان مرجع تخصصی نظارت مجلس بر بازار پول و بانک، از همان ساعات اولیه اختلال و توقف خدمات بانکداری الکترونیکی، با درک عمق تهدید و ضرورت اداره یکپارچه در مدیریت، کنترل و پایان این بحران، نقش محوری ایفا کرد.
توسلی افزود: با تشکیل جلسات متعدد و فشرده در سطوح عالی با حضور وزیر اقتصاد، معاونان بانک مرکزی، مدیران عامل بانکهای آسیبدیده و نهادهای متولی نظیر سازمان پدافند غیرعامل، مرکز افتا، وزارت ارتباطات و فناوری اطلاعات و سایر دستگاههای مسئول، نهتنها بستری برای همافزایی دستگاههای مسئول فراهم شد، بلکه بر ارائه راهکارهای اجرایی و عملیاتی و رفع سریع این اختلالات تأکید شد.
وی اظهار کرد: این گزارش حاصل بررسیها و نتیجه چندین جلسه برگزارشده از جمله در تاریخهای 31 خرداد 1405 و 9 تیر 1405 و همچنین اسناد ارائهشده توسط دستگاههای ذیربط از جمله گزارش وزارت اقتصاد است که با هدف ارائه تصویری شفاف و کارشناسی از ابعاد فنی، اجرایی و نظارتی وقایع تهیه شده است.
چهار آسیبپذیری ساختاری نظام بانکداری الکترونیکی
سخنگوی کمیسیون اقتصادی مجلس در ادامه به آسیبشناسی نظام بانکداری الکترونیکی از منظر تهدیدات سایبری و میزان تابآوری پرداخت و گفت: بررسی کارشناسی نشان میدهد نظام بانکداری الکترونیکی کشور با چهار آسیبپذیری ساختاری عمده روبهرو است.
توسلی نخستین آسیبپذیری را ریسک تمرکز بالا و وابستگی شدید به خدمات الکترونیک برای چهار بانک و شرکتهای معدود دانست و افزود: اختلال در این مجموعهها میتواند به صورت همزمان به چندین بانک تسری یابد.
وی دومین آسیبپذیری را قدیمی بودن و وابستگی به فناوریهای خارجی نظیر مینفریمهای آیبیام عنوان کرد و گفت: به دلیل تحریم، این تجهیزات از فروشنده اصلی خریداری نشده و فاقد ضمانت و حمایت فروشنده هستند و با ریسک بالاتر و تهدیدات خرابکارانه همراهاند.
سخنگوی کمیسیون اقتصادی مجلس ادامه داد: عدم تغییر رمزهای پیشفرض و راهاندازی سیستمهای ثبت وقایع، فاصله را از استانداردهای امنیتی افزایش داده و همچنین عدم توان جذب و حفظ متخصصان، به ویژه در بانکهای دولتی به دلیل محدودیتهای نظام پرداخت، توانایی تخصصی واکنش بانکها به تهدیدات را کاهش داده است.
توسلی چهارمین آسیبپذیری را ناهماهنگی در اجرای دستورالعملهای پدافند غیرعامل و عدم نظارتهای مؤثر دستگاههای مرتبط دانست و گفت: با وجود ابلاغ طرحهای متعدد، اجرای ناقص و فقدان ساختار مشخص در بسیاری از بانکها همچنان وجود دارد.
تبیین منشأ و نحوه وقوع اختلال اخیر بانکها
وی در ادامه گزارش، یکی از نقاط ضعف و کاستیهای مشهود در مواجهه با اختلالات بانکداری الکترونیکی در دو سال گذشته، از جمله اختلالات اخیر را عدم شناسایی و معرفی منشأ اختلال عنوان کرد و افزود: مستندات و اظهارات ارائهشده در خصوص اختلالات سایبری مورخ 23 خرداد 1405 حاکی از احتمال بالای عملیات هماهنگ و پیچیده علیه زیرساختهای حیاتی شرکت خدمات الکترونیکی است که طرف قرارداد چهار بانک بزرگ و مهم کشور است.
سخنگوی کمیسیون اقتصادی مجلس تصریح کرد: اگرچه سامانه «هور» به عنوان یک راهکار اضطراری برای شرایط بحران پیشبینی شده بود، فعال شد و امکان ارائه چهار خدمت اصلی بانکی شامل دریافت، پرداخت، انتقال وجه و خرید را فراهم کرد، اما این سامانه نیز مجدداً مورد حمله قرار گرفت.
توسلی ادامه داد: پس از بازیابی، بار دیگر اختلالات به سمت سوئیچهای کارت این شرکت هدایت شد که نشاندهنده اصرار بر ایجاد اختلال پایدار و حداکثری است. این اختلالات، اختلال گستردهای در دسترسی به خدمات ایجاد کرد.
تعیین ماهیت خسارات و آسیبهای وارده
وی درباره ماهیت خسارات و آسیبهای وارده گفت: اگرچه گزارش قابل توجهی از خسارت فیزیکی و تجهیزات مراکز داده دریافت نشده، اما از کارافتادگی فضای ذخیرهسازی به عنوان اصلیترین اختلال، بازسازی و بازیابی سیستم را اجتنابناپذیر ساخته است.
سخنگوی کمیسیون اقتصادی مجلس افزود: آسیب اصلی متوجه سامانههای بانکداری متمرکز و زیرساختهای مشترک چهار بانک نزد شرکت خدمات انفورماتیک بوده است.
توسلی خاطرنشان کرد: نکته حائز اهمیت این است که اگرچه بانک مرکزی سهامدار عمده شرکت خدمات انفورماتیک است و این شرکت به عنوان کانون آسیب اخیر شناخته میشود، ولی در هر صورت شرکت مذکور به مثابه پیمانکار بانکهای آسیبدیده به شمار میآید و احساس آسیبپذیری در این شرکت، رافع مسئولیت بانکهای یادشده به عنوان کارفرما نیست.
گستردگی اختلالات ایجادشده در خدمات بانکی
وی در تشریح گستردگی و عمق اختلالات ایجادشده در خدمات بانکی گفت: بر اساس مستندات موجود، اختلال سایبری اخیر سبب قطع خدمات غیرحضوری و آسیب به سامانههای مشترک بانکی شده و به همین دلیل دامنه اختلالات گستردهتر از آن بود که به یک بانک یا یک خدمت خاص محدود شود.
سخنگوی کمیسیون اقتصادی مجلس افزود: این اختلالات در سه سطح قابل بررسی است؛ سطح اختلال بر اساس کانالهای ارتباطی و عمق اختلال در خدمات حیاتی.
توسلی درباره خدمات ارزی و اعتبارات اسنادی نیز گفت: هرچند گزارش به صورت مستقیم به جزئیات اختلال در خدمات ارزی نپرداخته، اما قرار گرفتن عبارت خدمات ارزی در کنار سایر خدمات مختلشده، نشاندهنده تأثیر این اقدامات بر فعالیتهای تجاری و بینالمللی است.
وی درباره گستره زمانی و خسارت اقتصادی حادثه اظهار کرد: یکی از مهمترین ابعاد این حادثه، طولانی شدن زمان بازیابی بود و اختلالات تا زمان تهیه گزارش بیش از یک ماه ادامه داشت.
سخنگوی کمیسیون اقتصادی مجلس تصریح کرد: این تداوم اختلال، خسارت سنگینی به اقتصاد کشور تحمیل کرد، به گونهای که مستندات حاکی از توقف یا اختلال ارقام قابل توجهی از مبادلات مالی کشور است و نشاندهنده تأثیر مستقیم بر کسبوکارها، بنگاههای اقتصادی، صادرات و واردات و حتی امور روزمره مردم است.
ابهامات باقیمانده درباره پایداری خدمات بانکی
توسلی با اشاره به فعالسازی سامانههای جایگزین گفت: با وجود فعالسازی سامانههای جایگزین که در بخش گزارش کامل کمیسیون به تفصیل آمده است، حتی با وجود بازگشت سامانههای شرکت خدمات انفورماتیک، تعیین اینکه کدام خدمات بانکی در شرایط پایدار قرار دارند، با تردید روبهروست.
وی افزود: به دلیل عدم شناسایی منشأ اختلالات، احتمال اختلال مجدد کماکان وجود دارد و این مسئله چالش مهمی در مدیریت بحران و برنامهریزی برای آینده است.
سخنگوی کمیسیون اقتصادی مجلس در ادامه با اشاره به اقدامات اصلاحی انجامشده گفت: بررسیهای اولیه نشان میدهد به دلیل بهرهبرداری تعدادی از بانکها از زیرساختها و خدمات مشترک شرکت خدمات انفورماتیک، اختلال ایجادشده در برخی مؤلفههای زیرساختی به صورت همزمان بر دسترسی سامانههای بانکی نیز تأثیر گذاشته است.
توسلی افزود: برخی اقدامات انجامشده شامل فعالسازی سامانه هور و سامانه بانکداری متمرکز، تأمین و نصب برخی زیرساختهای سختافزاری مورد نیاز شرکت خدمات انفورماتیک توسط بانکها و تحویل به شرکت مربوطه، راهاندازی سامانه بانکداری متمرکز سبک مستقل و مجزا از ساختار شرکت خدمات انفورماتیک، فعالسازی سازوکارهای مدیریت رخداد، پایش و کنترل ترافیک شبکه و همکاری با تیمهای عملیاتی برای پاکسازی زیرساختها بوده است.
وی ادامه داد: استفاده از خدمات شرکتهای توسن و داتین و سامانههای پیشین نیز از دیگر اقدامات انجامشده در این زمینه است.
برنامه زمانبندی تکمیل فرایند بازیابی و بازسازی
سخنگوی کمیسیون اقتصادی مجلس درباره برنامه زمانبندی تکمیل فرایند بازیابی و بازسازی گفت: بر اساس مستندات و گزارشهای واصله، فرایند بازیابی و بازسازی زیرساختهای بانکی با رویکرد مرحلهای در سه افق کوتاهمدت، میانمدت و بلندمدت دنبال میشود.
توسلی تصریح کرد: با وجود تدوین برنامههای کلی، عدم قطعیت قابل توجهی در زمانبندی دقیق بازگشت کامل و به ویژه پایدار خدمات وجود دارد.
وی افزود: بانکهای آسیبدیده برآوردهای متفاوتی از زمان بازیابی کامل و پایدار و بازگشت به شرایط قبل ارائه دادهاند که نشاندهنده شرایط متفاوت بانکها از جمله ظرفیتهای آنهاست.
جمعبندی و پیشنهادهای کمیسیون اقتصادی
سخنگوی کمیسیون اقتصادی مجلس در جمعبندی گزارش گفت: اختلالات سایبری اخیر در شبکه بانکی کشور ماهیتی فراتر از اختلال موقت را به نمایش گذاشت و نشان داد که نظام بانکی ایران مستعد آسیبپذیری تمامعیار در حوزه حیاتی بانکداری است.
توسلی افزود: بخشی از حوزهها از آسیبپذیری شدید رنج میبرند که تمرکز در آنها یک نقطه شکست واحد ایجاد کرده است. همچنین قدیمی بودن و وابستگی به فناوریهای خارجی که تحریم نیز به این مسئله کمک کرده، از مشکلات مهم این حوزه است.
وی اصلاح مواد قانونی مرتبط با جبران خدمات در بانکهای دولتی را ضروری دانست و گفت: ایجاد تسهیلات قانونی برای همکاری بانکها و شرکتهای دانشبنیان، ارائه گزارشهای دورهای و مستند از وضعیت بازیابی و اقدامات انجامشده و تعیین یک واحد برای پاسخگویی در حوزه سایبری بانکی باید مورد توجه قرار گیرد.
سخنگوی کمیسیون اقتصادی مجلس ادامه داد: تدوین بسته اطلاعرسانی شفاف و مدیریت اعتماد عمومی برای جلوگیری از شایعات، الزام بانکها به ایجاد ساختار مشخص پدافند غیرعامل و اجرای کامل دستورالعملهای نهگانه، انجام رزمایشهای منظم و ارزیابی دورهای از تابآوری سامانهها و بازیابی و بهروزرسانی برنامههای تداوم کسبوکار و برنامه بازیابی بحران در همه بانکها با زمانبندی مشخص، از دیگر پیشنهادهای کمیسیون اقتصادی است.
توسلی تشکیل شورای عالی امنیت سایبری بانکی با حضور تمامی دستگاههای متولی برای تصمیمگیری سریع و هماهنگ را ضروری دانست و افزود: تدوین سناریوهای مشترک مقابله با اختلالات ترکیبی سایبری، فیزیکی و الکترونیکی و برقراری ارتباط منظم با نهادهای امنیتی و دفاعی برای تبادل اطلاعات تهدیدات نیز باید در دستور کار قرار گیرد.
وی در پایان گفت: تسریع در رسیدگی به پروندههای متضرران و بخشودگی کامل جرایم تأخیر ناشی از اختلالات، ایجاد سازوکار شفاف و سریع برای جبران خسارت کسبوکارها و اشخاص حقوقی و تدوین اطلاعیههای حقوقی برای حفظ حقوق مردم و فعالان اقتصادی در شرایط مشابه در آینده، از دیگر پیشنهادهای کمیسیون اقتصادی مجلس است.
انتهای پیام/