| دانشگاه مجازي پارس |
| پارس پردازش » گفتمانها » اخبار سایت » افتا |
افتا | |
|
شوراي عالي امنيت فضاي تبادل اطلاعات(افتا) ضرورت وجود شورايي مرجع براي تدوين و سياست گذاري امنيت فضاي تبادل اطلاعات و مركزي كه در آن به تربيت نخبگان و متخصصين مورد نياز در اين حوزه پرداخته شود كاملا مشهود و لازم است. اين شورا كه طي مصوبه دولت در سال 1382 ايجاد شده است تلاش دارد تا در مورد مولفه هاي امنيتي فضاي تبادل اطلاعات و فناوري كشور به تهيه و تدوين قوانين و مقررات بپردازد. يكي از اقدمات اين مركز تهيه سند پيش نويس افتا است. كه مي تواند بنيان خوبي را در راه توسعه و ارتقاء وضعيت اين ساختار ايجاد نمايد. |
اعتماد به توان فنی بخش خصوصی از مسایل مهم صنعت افتا است | |
|
در میزگرد بررسی وضعیت امنیت فضای تبادل اطلاعات عنوان شد : اعتماد به توان فنی بخش خصوصی از مسایل مهم صنعت افتا است منبع انتشار : روابط عمومی سازمان میزگرد تخصصی ماهنامه تکفا با موضوع بررسی و تحلیل وضعیت کنونی امنیت فضای تبادل اطلاعات با حضور مهندس مجتبی جعفری ... رئیس پژوهشکده امنیت مرکز تحقیقات مخابرات، دکتر رسول جلیلی عضو هئیت علمی دانشگاه صنعتی شریف، دکتر ولی الله فاطمی مدیر عامل کیش ویر، مهندس حمید علیپور مدیر کل دفتر تحقیق و توسعه شرکت فناوری اطلاعات، مهندس بهرام پیری مدیرعامل شرکت ره آوردسامانه های امن، به میزبانی سازمان نظام صنفی رایانه ای برگزار گردید. در این نشست تخصصی سعیدی رئیس سازمان، مظلوم نائب رئیس و خادمی مسئول کمیسیون افتا نیز حضور داشتند. در ابتدای این نشست مهندس جعفری با اشاره به بحث امنیت در حوزه الکترونیکی ، سابقه این موضوع را برگزاری کلاسهایی تحت عنوان رمز در دانشگاهها در حدود 10-15 سال پیش در کشور عنوان نمود و گفت: بحث امنیت به معنای رایج امروز با تشکیل گروه امنیت در مرکز تحقیقات مخابرات آغاز گردید. وی افزود 4 محور شامل تربیت نیروی انسانی، برنامه ریزی، آگاهی رسانی و امدادرسانی برای شناسایی حوزه امنیت و حمایت از شرکتهای فعال در این حوزه به عنوان محورهای کاری گروه مطرح و در محور برنامه ریزی، پروژه ای تحت عنوان فاز صفر سند امنیت فضای تبادل اطلاعات تعریف شد. در ادامه وی با اشاره به نحوه شکل گیری شورای عالی افتا اظهار داشت : با توجه به نیاز به سیاستگذاری در سطح کلان، تشکیل شورایی با عنوان شورای عالی امنیت فضای تبادل اطلاعات در اواخرسال 82 به تصویب دولت رسید و پس از تشکیل این شورا، تدوین سندراهبرد ملی به عنوان اولین گام مطرح و در تدوین برنامه چهارم بندی تحت عنوان تهیه سند افتا در دستور کار دولت قرار گرفت. در سال 83 پیش نویس سند تهیه و حدود 65 جلسه کارشناسی برگزار شد وکارشناسانی از حوزه های مختلف سند را مورد نقد قرار دادند. در نهایت در اواخرفعالیت دولت قبل سند امنیت براساس تکلیف قانونی بند ج ماده 44 برنامه چهارم توسعه، به تصویب دولت رسید و ابلاغ شد. سپس دکتر جلیلی، مدیر گروه نرم افزار مرکز صنایع نوین، ایران را در منطقه جزو اولین کشورهای پیشرو در تهیه سند افتا دانست و گفت : با توجه به اهمیت امنیت فضای تبادل اطلاعات، این موضوع در دستور کار دولت هشتم قرار گرفت و ترکیبی از کارشناسان تدوین سندهای ملی و کارشناسان فنی، سند را تهیه نمودند. جلیلی افزود : این سند پوشای نیازهای کشور در حوزه های غیر بحران، غیردفاع و غیر نظامی است و به آنچه که مردم و سازمانها با آن سروکار دارند مربوط می شود. جلیلی عنوان کرد : شش راهبرد در سند جامع تعریف شده است که از امن سازی زیرساختهای حیاتی کشور به عنوان یکی از اصلی ترین نیازهای امن سازی تا تعاملات بین المللی در حوزه انتظام و قضا و تخلفاتی که در حوزه افتا اتفاق می افتد را پوشش می دهد. مهندس علیپور، مدیر کل دفتر تحقیق و توسعه شرکت فناوری اطلاعات گفت : مشکلات امنیتی که روی پروتکل IP اتفاق می افتد از دیرباز مشکل آفرین بوده است. شرکت فناوری اطلاعات نیز برای مقابله با این مشکل آموزش هایی را در حد استانداردهای جهانی برگزار نموده، تجهیزاتی را تامین، نصب و راه اندازی نموده است و در این راستا چندین پروژه نیز به تنهایی یا با همکاری مرکز تحقیقات مخابرات تعریف کرده است. اما هیچگاه وضعیت رضایت بخش نبوده، زیرا دستیابی به امنیت صد در صد امکان پذیر نمی باشد. اما همواره تلاش نمودیم تا به بالاترین سطح امنیت دست یابد. وی افزود : در مقوله امنیت معتقدیم که می بایست به توان شرکت های داخلی اعتماد نمود چرا که برای تامین امنیت نمی توانیم متکی به تکنولوژی کشورهایی باشیم که رفتار دوستانه ای با ما ندارند. بنابراین ناچار هستیم که این دانش را در کشور بومی کنیم. بدین منظور اقداماتی از جمله خرید فیلترینگ از شرکت های داخلی را انجام دادیم و نتیجه خوبی نیز کسب کردیم. مهندس علیپور با اشاره به نقش شرکت فناوری اطلاعات اظهار داشت : با تغییر وضعیتی که در شرکت فناوری اطلاعات رخ داده است، امنیت شبکه، ارتباطات و اطلاعات به عنوان یکی از محورهای اصلی فعالیت مطرح شده و بر اساس خط مشی وساختار جدید، شرکت فناوری اطلاعات نقش هماهنگ کننده، تسهیل کننده و پشتیبان را برعهده دارد و سعی دارد با حمایت از شرکتهای خصوصی و تامین اعتبار و بودجه مشکلات را برطرف نماید. در بخش دیگری از این نشست تخصصی دکتر فاطمی گفت : یکی از دغدغه های اصلی بانک ها در سال های 79-80 دغدغه دسترسی بود اما امروزه با توجه به تامین دسترسی، بحث امنیت یکی از دغدغه های اصلی می باشدکه می بایست بطور جدی مورد توجه قرار بگیرد. وی اضافه کرد : سیستم بانکی کشور در حال حاضراز اینکه زیرساخت امنیت در حوزه ملی شکل نگرفته و رویه های واحد یا دانش کلان در بحث سخت افزار نرم افزار بصورت کامل ایجاد نشده، رنج می برد. در واقع بانک ها با توجه به یک سری رقابت و تمهیدات محلی که در نظر گرفته شده وارد این عرصه شده است. بانک ها در این مسیر دو روند شامل تبادل اطلاعات و دسترسی به حفظ و نگهداری اطلاعات را در نظر دارند و برای حفظ اطلاعات، تمهیدات و برنامه ریزی خود را اجرا می کنند. دکتر فاطمی عدم اتصال به شبکه های امن جهانی را یکی از تهدیدهای جدی این موضوع برشمرد و گفت : با توجه به وجود بحران، به کشور ما اجازه دسترسی به سرویس بین المللی را نمی دهند و ما در تهدید فرصت دسترسی به سرویس هستیم. خواستمان این است که از این نظر مورد حمایت قرار بگیریم و با توجه به بازنگری که در سند افتا صورت گرفته از این مرحله عبور کرده و به مرحله اجرا برسیم و از سیاستهای واحد کشور در این زمینه استفاده کنیم. مهندس پیری، به عنوان مدیر عامل شرکت ره آورد سامانه های امن نیز نبود بستر مناسب، عدم نیاز به امنیت، آشنا نبودن با مفهوم فرهنگ، عدم سرویس دهی بخش خصوصی و شرکتها و تغییر دولت و سیاستها را از علل عملیاتی نشدن سند افتا دانست. وی همچنین از دیگر عوامل عدم اجرای سند را سطح بالا بودن و غیرقابل درک بودن آن عنوان کرد و افزود : عدم توجه به توان کاربر و مصرف کننده ، عدم وجود روند بومی سازی و عدم اطلاع رسانی صحیح از دیگر مشکلات زیرساختی این سند می باشد. خادمی به عنوان مسئول کمیسیون افتا سازمان نظام صنفی رایانه ای نیز با اشاره به بازار حوزه امنیت گفت : یکی از مشکلات بخش خصوصی در تقویت بازار این حوزه عدم شناخت و اهمیت ندادن مدیران اجرایی و مدیران شبکه ها نسبت به این مقوله است که باعث رکود بازار و عدم تخصیص بودجه است. وی اعتماد به بخش خصوصی را از دیگر مسایل مهم در این حوزه بر شمرد و خواستار حمایت دولت از شرکتهای فعال در این حوزه شد. مشروح این میزگرد در شماره آتی ماهنامه تکفا منتشر خواهد شد. |
در زمينه سياستگذاري امنيت فضاي تبادل اطلاعات فاصله چنداني با ساير كشورهاي دنيا نداريم | |
|
سه شنبه، ۲۴ آبانماه ۱۳۸۴ دبير شوراي عالي امنيت فضاي تبادل اطلاعات: در زمينه سياستگذاري امنيت فضاي تبادل اطلاعات فاصله چنداني با ساير كشورهاي دنيا، ايران جزو معدود كشورهايي است كه در اين زمينه داراي سند بوده و ارتباطاتي در سطح بينالمللي به خصوص پيرامون جامعه اطلاعاتي با ساير كشورها برقرار كرده است. مجتبي جعفري ، دبير شوراي عالي امنيت فضاي تبادل اطلاعات و رييس مركز فناوري اطلاعات رياست جمهوري، در گفت و گو با خبرگزاری ايلنا گفت : منحصر بودن تصميمسازيهاي حوزه اينترنت به يك كشور ، امنيت فضاي تبادل اطلاعات را به خطر انداخته و اختلالاتي در پايداري شبكهها ايجاد خواهد كرد. مهندس جعفري ، در ادامه با اشاره به اينكه امنيت اطلاعات يكي از محورهاي مورد بحث در اجلاس تونس است ، گفت: هنوز سران كشورها در مورد اين موضوع به توافق نرسيدهاند و بعيد به نظر ميرسد كه در نشست تونس نيز توافقي پيرامون جزئيات آن صورت گيرد. وي ، افزود: بحث در زمينه امنيت فضاي تبادل اطلاعات بايد در اثر مرور زمان به پختگي لازم و حرجبندي نهايي برسد. دبير شوراي عالي امنيت فضاي تبادل اطلاعات ، با ذكر اين مطلب كه كشور آمريكا سعي دارد سياستگذاري در حوزه اينترنت در اختيار سازمان ICANN باقي بماند، خاطرنشان كرد: منحصر بودن تصميمسازيهاي حوزه اينترنت به يك كشور امنيت فضاي تبادل اطلاعات را به خطر انداخته و اختلالاتي در پايداري شبكهها ايجاد خواهد كرد. وي ، ادامه داد: اگر كشورها هر چه سريع تر در اين حوزه فعال نشوند سياستگذاريهاي يكسويه آمريكا مانع رسيدن آنها به اهداف مورد نظر خواهد شد. رييس مركز فناوري اطلاعات رياست جمهوري ، در پايان خاطرنشان كرد: حضور فعال در اجلاس WSIS ميتواند جهت سياستگذاريهاي بينالمللي را تغيير داده و از حقوق شهروندان دفاع كند. |
توقف سند افتا و ضرورت بازنگری در زمانبندی | |
|
پریسا خسروداد - بزرگراه فناوری - تامین امنیت فضای تبادل اطلاعات کشور، در عصری که شاهد شکلگیری فعالیتهای مختلف بهصورت الکترونیکی هستیم به یکی از مهمترین شاخصههای توسعه تبدیل شده است. در همین راستا نیز در جلسه مورخ 13/12/1382 هیات وزیران، تشکیل شورای عالی امنیت فضای تبادل اطلاعات به تصویب رسید. هدف از تشکیل این شورا، حفظ امنیت فضای تبادل اطلاعات کشور و ایجاد امنیت در حوزههای گوناگون نظیر تجارت، اقتصاد، ارتباطات و اطلاعات اعلام شد. پس از اینکه شورای عالی امنیت فضای تبادل اطلاعات کشور کار خود را آغاز کرد، نخستین اقدام روشن آن تدوین سند راهبردی افتا (امنیت فضای تبادل اطلاعات کشور) بود. این سند به استناد بند «ج» ماده 44 قانون برنامه چهارم توسعه و پیشنهاد شورای عالی امنیت فضای تبادل اطلاعات کشور، بهعنوان مرجع عالی سیاستگذاری این حوزه تهیه شد. بنابر این گزارش سند راهبردی افتا، بهمنظور تحقق اهداف چشمانداز 20 ساله کشور تدوین شده بود و از طرف دیگر خطوط راهنما و محورهای اصلی برنامه پنجساله چهارم را مدنظر قرار میداد. بهدنبال طرح افتا، بیش از دو هزار صفحه مستندات و 15 جلد کتاب در این زمینه منتشر شد. این سند شاید جزء اولین سندهای راهبردی محسوب میشود که هم به تصویب دولت رسید و هم به دستگاهها ابلاغ شد، اما درحال حاضر پس از گذشت قریب به دو سال از ابلاغ بخشنامه مذکور و صرف بودجه عمومی هیچ تصمیم شفافی در زمینه تامین امنیت فضای تبادل اطلاعات کشور صورت نگرفته است. بهطوری که سند راهبردی افتا متوقف مانده و تاکنون دبیرخانه افتا گزارش عملکرد صریح و روشنی از وضعیت دستگاههای دولتی برای اجرای بخشنامه مذکور از خود ارایه نکرده است. در همین راستا و نظر به اهمیت تامین امنیت فضای تبادل اطلاعات کشور به بررسی آخرین وضعیت سند راهبردی افتا پرداختیم. بخشنامه برنامه امنیت فضای تبادل اطلاعات کشور بهموجب بخشنامه امنیت فضای تبادل اطلاعات کشور که در تاریخ 19/7/1383 و با شماره 39360 به تمامی وزارتخانهها، سازمانها، موسسات، شرکتهای دولتی، نهادهای انقلاب اسلامی و استانداریهای سراسر کشور ابلاغ شد، تمامی دستگاههای ذیربط که از بودجه عمومی دولت استفاده میکنند، موظف شدند برنامه عملیاتی امنیت فضای تبادل اطلاعات خود را حداکثر در مدت شش ماه پس از ابلاغ و براساس بند 5-9 ترتیبات اجرایی سند مذکور به سازمان مدیریت و برنامهریزی کشور ارایه کنند، تا بتوانند با همکاری آن سازمان مراحل تصویب، تخصیص بودجه و اجرای آن را طی کنند. بنابر این گزارش مجری این سند سازمان مدیریت و برنامهریزی و ناظر آن شورای عالی امنیت فضای تبادل اطلاعات کشور پیشبینی شده و قرار بود هماهنگیهای لازم توسط کمیسیونی که بههمین منظور تشکیل شد صورت گیرد. 200 میلیارد ریال بودجه برای شورای عالی افتا پس از ابلاغ بخشنامه شماره 39360، همانطور که ذکر شد، کلیه دستگاهها با همکاری دبیرخانه شورای عالی افتا وظیفه مطالعات اولیه، تهیه پیشنهاد پروژۀ هر اقدام و تمهید مقدمات لازم جهت استقرار نظامها را برعهده گرفتند. براساس این گزارش سازمان مدیریت و برنامهریزی کشور نیز موظف شد بهمنظور تهیه طرحهای موردنظر و برای تحقق هر یک از اقدامات در دستگاههای نام برده شده، مبلغ 200 میلیارد ریال را بهصورت متمرکز به دبیرخانه شورای عالی اختصاص دهد تا با همکاری آن سازمان بین دستگاهها توزیع شود. همچنین در مورد لازمالاجرا بودن بخشنامه 39360 میتوان به این نکته اشاره کرد که به سازمان مدیریت و برنامهریزی کشور، این اختیار داده شد که از پیشبینی اعتبار در بودجه طرحهای فناوری اطلاعات سازمانها و نهادهایی که فاقد بخش امنیت هستند خودداری کند. توقف سند راهبردی افتا اما با استقرار دولت جدید و حضور دبیر تازه شورای عالی افتا سند راهبردی افتا از نظر محتوا به همان صورت باقی ماند زیرا تقریبا گردآورندگان سند مذکور به یک اجماع کلی حین تهیه این سند رسیده بودند، اما پیگیری آن با ایجاد تغییراتی در دبیرخانه شورای عالی تامین امنیت فضای تبادل اطلاعات کشور متوقف شد و اجرای سند با تعویق مواجه شد. نکتهای که در این زمینه وجود دارد این است که در آخرین بند سند افتا یعنی بند 11-9 در قسمت ترتیبات اجرایی ذکر شده هر گونه بازنگری در سند، زمان و نحوه اجرای آن بهعهده شورای عالی افتاست، اما همانطور که از شواهد قضیه برمیآید تاکنون از جانب هیچ مرجعی در افتا خبری در زمینه ایجاد تغییر زمان و نحوه اجرا در مراجع رسمی منتشر نشده است. بنابر این گزارش هرچند که تصور بر این بود، با استقرار دبیرخانه جدید کار پیگیری برنامههای افتای سازمانهای دولتی پس از مدتی سکون ادامه پیدا خواهد کرد، اما این اتفاق رخ نداد زیرا از طرفی در سند افتا، با توجه به امنیتی بودن موضوع به حداکثر استفاده از توانمندی داخلی و اهتمام به استفاده از بخش غیردولتی تاکید شده بود. درحالی که تمام دستگاههای دولتی موظف بودند شش ماه بعد از دریافت بخشنامه و با استفاده از بودجه 200 میلیارد ریالی سازمان برنامه طرحهای افتای خود را ارایه دهند اما به گفته یک مقام آگاه تاکنون هیچ مناقصه عمومی و فراگیری در این زمینه برگزار نشده است، از سوی دیگر فعالان بخش خصوصی در این حوزه نیز از وضعیت اجرای پروژههای مذکور اظهار بیاطلاعی میکنند. لزوم اجرای زمانبندی و برگزاری مناقصات شفاف محمود خادمی، رییس کمیسیون افتای سازمان نظام صنفی رایانهای در مورد چگونگی وضعیت برگزاری مناقصات طرحهای امنیت فضای تبادل اطلاعات سازمانهای دولتی میگوید: ضرورت برگزاری مناقصات افتا با توجه به در نظر گرفتن حداکثر استفاده از توانمندیهای داخلی در شرایط کنونی میتواند راهکار مناسبی برای خروج از حالت رکود باشد. زیرا در وضعیتی که بسیاری از مناقصات برگزار شده توسط سازمانهای دولتی به حالت شناور و معلق درآمدهاند، ایجاد مناقصات جدید نظیر افتا میتواند به رشد رونق در میان بخش خصوصی کمک فراوانی کند. وی، همچنین میگوید: درخواست بخش خصوصی بهعنوان مجری طرحهای افتا، اجرای زمانبندی در نظر گرفته شده و برگزاری مناقصات شفاف در این زمینه است زیرا اعلان عمومی مناقصات در روزنامههای کثیرالانتشار، پایگاههای اطلاعرسانی و غیره فرصتهای برابری را در اختیار متقاضیان قرار میدهد. خادمی با تاکید بر این موضوع که ارایه طرحهای افتا و اجرای آن باعث شکوفایی هرچه بیشتر این صنعت در ایران میشود، اجرای طرحهای امنیت فضای تبادل اطلاعات کشور بهدست فعالان واقعی را باعث افزایش ضریب اطمینان بیشتر در میان پروژههای مذکور میدانند. |
راهكارهاي كميسيون «افتا» براي كاهش اخلال در سايتهاي ايراني | |
|
گروه كامپيوتر- به دنبال بروز مشکلاتي براي برخي از سايتهاي ايراني که در پي حملات هکرها صورت گرفت، کميسيون امنيت فضاي تبادل اطلاعات (افتا) سازمان نظام صنفي رايانهاي در جلسه آخر خود به بررسي اين موضوع پرداخت. به گزارش روابطعموميسازمان نظام صنفي رايانهاي در جلسه اخير کميسيون افتا و به پيشنهاد اعضا، موضوع حملات اخير به سايتهاي ايراني در دستور کار کميسيون قرار گرفته و اعضاي حاضر به بحث و تبادل نظر پيرامون اين موضوع پرداختند. بر اين اساس کميسيون افتا به منظور کاهش زمينههاي وقوع حملات اينترنتي به سايتهاي ايراني و نيز کاهش صدمات احتمالي به ارائه راهکارهايي پرداخت که در پي ميآيد. نکته اول: هيچ بستري 100درصد امن نيست! حتي اگر شما از امنترين سيستمعاملهاي دنيا براي ميزباني استفاده ميكنيد، بايد اين نکته را بخاطر داشته باشيد که سايت شما را تنها سيستم عامل ميزباني نميكند، مجموعه نرمافزارهاي مختلفي نظير سرويسدهنده وب، مفسر زبان برنامه نويسي و... بايد در کنار يکديگر کار کنند تا شما بتوانيد خدمات مورد نياز در سايت خود را ارائه کنيد، اين نکته از اين بابت حائز اهميت است که امن نگهداشتن اين مجموعه نرمافزار به هيچ وجه کار سادهاي نيست، بنابراين بايد روشي اتخاذ کرد که در صورت بروز حفره امنيتي يا کشف نقطه آسيبپذير توسط اخلالگر کارکرد کل سيستم دچار مشکل نشود. سادهترين راه براي رسيدن به اين مهم استفاده از نرمافزارهاي تشخيص اخلال (Intrusion Detection - IDS) و پيشگيري/کنترل اخلال (Intrusion Prevention/Protection - IPS) هستند، اين نرمافزارها بر اساس الگوهاي از پيش تعيين شده در لايههاي پايين انتقال اطلاعات ميتوانند شروع يک حمله را حدس زده و مدير سيستم را از آن آگاه سازند، در صورت استفاده از سيستمهاي IPS در صورتي که تواتر الگوهاي تشخيص داده شده زياد شود، نرمافزار بطور اتوماتيک ترافيک وارده از سمت اخلالگر را قطع و ارتباطات برقرار شده وي با سرويسدهنده را خاتمه ميدهد. (Session reset) سيستمهاي IDS يا IPS بايد توسط شرکت سرويس دهنده ميزباني، در شبکه محلي سرويس دهنده بهطوري که امکان شنود روي ترافيک در گردش شبکه را داشته باشد نصب شود. امروزه اکثر ديوارههاي آتش (Firewall) اين قابليت را بهصورت پيش فرض دارا هستند. نوع ديگري از اين نرمافزارها بنام HIDS (Host Intrusion Detection System) که مستقيما روي خود سرويس دهنده نصب ميشوند، علاوه بر قابليت شناسايي ترافيک مشکوک به سمت سرويس دهنده، امکان تغييرات غير مجاز و مشکوک روي اجزاي اصلي سيستم نظير فايلهاي سيستمي را دارند، اين قابليت به مدير سيستم اين امکان را ميدهد که در صورت بروز مشکل امنيتي براي هر يک از نرمافزارهاي بستر ميزباني، و باز شدن دسترسي براي اخلالگر، مورد را سريعا از طريق هشدار دريافت کرده و جلوي تخريبهاي احتمالي را بگيرد (مثلا ايجاد کانال کوورت(Covert) يا در عقب - (Back-door). نکته دوم: سيستمهاي پايش و اخطار بيشتر شرکتها از نرمافزارهاي پايش سيستم براي اطلاع از وضعيت ترافيک، ميزان مصرف حافظه، توان پردازشي و... سرويس دهنده خود بهره ميگيرند، اما بندرت اتفاق ميافتد که از قابليت ساده «هشدار حاشيه» (Threshold Alert) که در بيشتر اين نرمافزارها تعبيه شده استفاده کنند، اين قابليت حالتهاي ساده ولي غيرعادي سيستم، نظير افزايش بيش از حد پهناي باند را تشخيص و به مدير سيستم اعلام ميكند، نتيجه اين هشدار آمادگي براي بروز خطرات احتمالي پيرو است. نکته سوم: DNS را جدي بگيريد! سرويس تبديل نام به آدرس يا به اصطلاح DNS از بخشهايي است که در ميزباني بسيار مهجور واقع ميشود، معمولا ميزباني دامنه شما به همراه سرويس وب روي يک دستگاه نصب ميشود، اساسا با توجه به ضعفهاي ساختاري پروتکل DNS و مشکلات امنيتي که ويژه اين سرويس ميباشد اکثر سايتهاي اينترنتي مهم از زيرساخت جداگانهاي براي ميزباني دامنه و سرويس DNS خود استفاده ميکنند، هر چند ايجاد اين چنين زيرساختهايي براي سايتهاي ايراني به صرفه نيست اما شرکتهاي معتبري در دنيا نظير easyDNS وجود دارند که با زيرساخت ويژهاي که براي اين منظور ايجاد نمودهاند، ميزباني دامنه سايتهاي پرترافيک را با هزينه کم انجام ميدهند. نکته چهارم: محدود كردن پهناي باند محدود کردن پهناي باند هر کاربر، ميزان زماني که ارتباط کاربر با سيستم زنده نگه داشته ميشود (Half-closed Clients) تعداد درخواست در هر ثانيه براي هر thread از پارامترهاي قابل تنظيم عمده سرويس دهندههاي وب هستند که معمولا توجهي به آنها نميشود، در حاليکه با تنظيم درست اين پارامترها ميتوان اثر نامطلوب حملههاي اخلالگران بخصوص حملههاي از نوع DoS را به نحو چشمگيري کاهش داد. بهعنوان مثال با صفر کردن پارامتر مربوط به زمان کاربران نيمه تمام (Half-closed Clients) ضمن کاهش 20 تا 30درصدي کارايي سرويس دهنده (اثر منفي)، ميتواند ميزان مقاومت سرويسدهنده در برابر حملات از نوع DoS را تا حدود زيادي افزايش دهد! ويا با کنترل پهناي باند هر کاربر در حدود 10 کيلو بايت در ثانيه (مناسب براي کاربران ايراني)، حملات پيچيده تر از نوع DDoS (Distributed Denial of Services Attack) اثر کمتري روي کارکرد سيستم خواهند داشت. |
دستگاههاى دولتى مكلف به تدوين برنامه «امنيت فضاى اطلاعات» شدند | |
|
830804 گروه اجتماعى ـ براساس بخشنامه صادر شده از سوى معاون اول رئيس جمهورى، دستگاههاى مختلف دولتى موظف شدند ظرف ۶ ماه ، برنامه «امنيت فضاى تبادل اطلاعات» خود را تهيه كنند. «مجتبى جعفرى» دبير شوراى عالى امنيت فضاى اطلاعات با اعلام اين خبر به «ايران» گفت : «بخشنامه اى از سوى دكتر عارف به دستگاههاى مختلف ابلاغ شده كه بند اول آن مربوط به ايجاد امنيت فضاى تبادل اطلاعات است». وى توضيح داد كه تهيه اين گزارش هم دستگاههاى دولتى ، هم نهادهاى خصوصى زيرمجموعه هاى دولتى را در برمى گيرد به اين صورت كه مثلاً مبحث امنيت اطلاعات در مراكز پولى وبانكى را هم شامل مى شود. به گفته جعفرى اين بخشنامه در راستاى تهيه « سندملى امنيت تبادل اطلاعات» صادر شده است.در حال حاضر شوراى عالى امنيت فضاى اطلاعات مشغول پيگيرى تهيه اين سند و برگزارى جلسات كميته هاى مربوط به آن است. |
لا «فتا» هستيم و سند«افتا» داريم | ||
در اين نشست كه با مديريت اميرحسين سعيدي ناييني، رييس سازمان نظام صنفي رايانهاي هدايت ميشد تاريخچه و فراز و فرودهاي تدوين سند راهبردي امنيت فضاي تبادل اطلاعات (افتا) به بحث و بررسي گذاشته شد. وضعيت فعلي كشور در ايجاد امنيت شبكه و لزوم گسترش و بها دادن به اين موضوع نيز از جمله بحثهاي اين نشست بود. ايران، جزو 10 كشول اول مهندس مجتبي جعفري دبير شوراي عالي امنيت فضاي تبادل اطلاعات در ابتدا تاريخچهي از تشكيل شوراي عالي امنيت فضاي تبادل اطلاعات و تدوين سند امنيت فضاي تبادل اطلاعات (افتا) ارايه داد. سپس دكتر رسول جليلي، عضو هيات علمي دانشگاه صنعتي شريف با بيان وجود تفاوت ناامني در فضاي تبادل اطلاعات و فضاي غير تبادل اطلاعات گفت: مولفه عمومي بودن امنيت در فضاي تبادل اطلاعات و همجنين ناملموس بودن ناامني در اين فضا، مقوله امنيت فضاي تبادل اطلاعات را با فضاي غير تبادل اطلاعات، متفاوت و همچنين حساسيت آن را نيز بيشتر ميكند. وي افزو: همين وجه تمايز موجب شد دولت هشتم توجه ويژهاي به اين امر مبذول دارد و در نتيجه شوراي عالي افتا تشكيل و سند افتا تدوين شد. جليلي با بيان اينكه كشور ما جزو 10 كشوري است كه در سطح ملي، غيرنظامي و غيراطلاعاتي، سندي ملي براي ايجاد امنيت در فضاي تبادل اطلاعات، تدوين كرده است، گفت: سند افتا با توجه به 6 راهبرد اصلي ايجاد امنيت در كشور با نگاهي كارشناسانه و جامع و كامل تدوين شده و اگر امروز هم بخواهيم سندي با هدف امنيت در فضاي تبادل اطلاعات منتشر كنيم، بيش از آنچه در آن زمان فراهم شد، به دست نخواهد آمد. جليلي در پاسخ به اين سوال سعيد ناييني كه آيا صرف داشتن سند افتا و در ميان 10 كشور دارنده سند قرار گرفتن ميتواند مايه مباهات بوده و حفظ امنيت شبكه را موجب شود، توضيح داد: ممكن است برخي كشورها به دلايلي سند افتا داشته يا نداشته باشند اما شرايط ايدهآل آن است كه تمامي كشورها سند داشته و در اين رابطه با همه تعامل برقرار كنند. وجود سند و ارايه آن در فضاي وب بدان معناست كه ما ملزوم به رعايت امنيت هستيم و اگر ناامني از سوي سايرين رخ دهد تقاضاي همكاري خواهيم داشت. در واقع سند موجب ايجاد اعتماد بينالمللي در فضاي تبادل اطلاعات ميشود. وي افزود: امنيت ملي بخشي از امنيت بينالمللي است و لوازم امنسازي محلي ما بايد با نوع جهاني هماهنگ باشد. به گفته وي، ITU و سازمان ملل سياستگذاران اين حوزه هستند و استانداردها و پروتكلهاي امنيتي را فراهم آورده و توصيه ميكنند. ما نيز ملزم به رعايت اين استانداردها هستيم تا به زماني واحد در سطح جهاني دست يابيم.
شليك به هدف متحرك مهندس عليپور، مديركل بخش تحقيقات و توسعه شركت فناوري اطلاعات، از جمله كارشناسان حاضر در نشست بررسي امنيت تبادل اطلاعات بود. وي با بيان اين مطلب به ذات پروتكل IP ناامن است و هرچه فناوري توسعه مييابد، اين ناامنيها نيز بيشتر ميشود، گفت: شركت فناوري اطلاعات اقدامات بسياري در خريد تجهيزات و انجام پروژههاي امنيت شبكه انجام داده و ميدهد. اما امنيت، هدفي متحرك است و دستيابي صددرصد بدان امكانپذير نيست. با اين حال امكان دستيابي به سطوح بالاتر وجود دارد. ما تلاش ميكنيم در حد توان امنيت شبكه را افزايش دهيم. وي افزود: اگرچه تا به حال مشكل جدي در شبكه پيش نيامده است، اما وضعيت امنيت شبكه در كشور معنادار نيست و در سطح مقابله با خطرات موجود قرار ندارد. وي ادامه داد: فناوري IP و امنيت اطلاعات در حال حاضر در اختيار كشورهايي است كه با كشور ما مشكل سياسي دارند. با اين وجود ما ناگزير به تكيه به دانش داخلي در امنيت هستيم. اقداماتي هم در اين زمينه با ايجاد آزمايشگاه و خريد از شركتهاي داخلي داشتهايم. مديركل تحقيقات و توسعه شركت فناوري اطلاعات گفت: با تغييراتي كه در شركت فناوري اطلاعات پديد آمده است، يكي از محورهاي اصلي فعاليتهاي شركت، تامين امنيت در فضاي تبادل اطلاعات خواهد بود. اما نه در بخش تصديگري بلكه در جايگاه پشتيبان شبكه. وي افزود: كار اصلي ما معماري فناوري اطلاعات و ارتباطات در كشور و كشف خلاءها و مشكلات است تا با همكاري متوليان دولتي و فعالان بخش خصوصي به رفع ضعفها و موانع همت بگماريم.
افتتاح حسابهاي دانشآموزي، تهديد يا فرصت در ادامه اين نشست دكتر وليالله فاطمي اردكاني، مديرعامل شركت كيشوير، با محور قرار دادن مقوله بانكداري الكترونيكي و امنيت در شبكه گفت: در حال حاضر ما در بخش خدمات بانكداري الكترونيكي همسطح با دنيا هستيم، اما اين سيستم به صورت محلي (LocaL) فعاليت ميكند و اگر بخواهيم به سيستم بينالمللي بپيونديم با حوزه بزرگتري از كاربرها مراجعه خواهيم بود و بايد با احراز شرايطي اجازه ورود به سيستم جهاني را بيابيم. فاطمي با بيان اينكه با شرايط فعلي به ما اجازه ورود به سيستم بينالمللي داده نميشود چون ما را نقطه تهديد برانگيزي ميدانند، تاكيد كرد: اگرچه خطر امنيتي بزرگي تا به حال شبكه را تهديد نكرده است اما از آنجا كه سياست كلان و واحدي در بخش امنيت نداشتهايم، تهديدهاي امنيتي در اين فضا بسيار است. وي با اشاره به افتتاح حساب بانكي اينترنتي براي 14 ميليون دانشآموز در كشور گفت: از نگاهي ميتوان اين افتتاح حساب را خطري جدي براي شبكه دانست، به اين معنا كه افتتاح حساب اينترنتي يعني 14 ميليون دانشآموز يك مرحله از access سيستم بانكي را پشتسر گذاشته و امكان اينكه بتوانند مراحل بعدي امنيتي را نيز طي كنند، وجود دارد. وي يادآور شد: اين اقدام هم فرصت و هم تهديد به شمار ميرود از آن جهت كه وجود خطر در شبكه، ضرورت پرداختن به امنيت شبكه را آشكار و ضروري ميكند.
احساس ناامني در فعالان امنيتي محمدرضا خادمي، مسوول كميسيون افتا در سازمان نظام صنفي رايانهاي با رويكرد به مقوله بخش خصوصي و مساله امنيت شبكه گفت: در حال حاضر حدود 25 شركت تخصصي در حوزه امنيت چه در بخش سختآفزار و چه نرمافزار وجوددارد كه همه اينها با ركود بازار و مسايل و مشكلات بسياري مواجهند. وي گفت: مهمترين عاملي كه بازار امنيت شبكه را به ركود كشانده است نبود شناخت درباره امنيت شبكه و ضرورت آن در ميان مديران اجرايي شبكهها و در نتيجه اختصاص نيافتن بودجه بدين امر است. خادمي با تاكيد بر اين نكته كه امنيت، متاعي وارداتي نيست، گفت: بايد دولت به توان داخلي اعتماد كند و با حمايت از بخش خصوصي توان فعلي را افزايش دهد. وي با اشاره به بازنگري سند افتا و تصويب دوباره آن گفت: با وجود گذشت دو سال از رها شدن سند و بازنگري دوباره آن، محتوا همان محتواي قبلي است و صرفا ادبيات و جملهبندي سند تغيير كرده است. مهندس بهرام پيري، مديرعامل شركت رهاورد سامانههاي امن نيز در ادامه نشست به علل و عوامل عملياتي نشدن سند افتا در ابعاد تصويب شده پرداخت. وي گفت: نبود سند مناسب و نياز به مساله امنيت در حوزه «فتا»، فضاي تبادل اطلاعات آشنا نبودن با مفهوم امنيت در فضاي تبادل اطلاعات، در ميان عامه مردم، نبود بازار كالاي امنيتي در بخش خصوصي، تغيير دولت، بالا بودن سطح سند و غير قابل درك بودن آن، فقدان فشار و الزام قانوني براي اجرايي شدن و همچنين ضعف اطلاعرساني درباره سند افتا، از جمله عوامل عملياتي نشدن اين سند، شمار ميرود.
«افتا» راهبرد توسعه ICT در ادامه بحث جعفري با اشاره به نوظهور بودن بحث امنيت در فضاي تبادل اطلاعات ايجاد عزمي راسخ را لازمه پرداختن به اين امر برشمرد. وي گفت: تشكيل شوراي عالي افتا در واقع ايجاد عزمي راسخ براي اين امر بود. وي افزود: در سندافتا علاوه بر مسايل فناورانه، مسايل سياسي، اقتصادي، فرهنگي و اجتماعي هم مدنظر قرار گرفته و گروههاي كارشناسي موضوعات را استخراج و بررسي كردهاند. جعفري با بيان اينكه در سند افتا وظايف همه سازمانها استخراج و به تفكيك ابلاغ شد گفت: در مرحله اجرا مجلس با وجود اشكالي قانوني در بودجه اختصاص يافته به سند، اين امر را به دليل نوظهور بودن مساله رها كرد و لذا سند افتا منفعل شد.جعفري درباره ابعاد اقتصادي افتا گفت: با توجه به ارزش افزودهاي كه در صنعت ICT موجود است، ما در سند افتا به دولت پيشنهاد داديم تا همانند كشور هند كه با انتخاب صنعت نرمافزار و رشد و توسعه آن در اين حوزه پيشگام شده يا سنگاپور كه با انتخاب صنعت سختافزار در اين مسير پيشگام است، ايران نيز افتا را براي رشد اقتصادي در حوزه ICT كه هم ضرورت است و هم اولويت، برگزيند.
چند سوال بيپاسخ جعفري سعيدي ناييني سوالاتي را مطرح كرد. - چرا شوراي عالي افتا با همه اهميتي كه براي آن قايل هستيم و اهداف ارزشمندي كه دارد، دو سال پيش رها شد؟ - چرا پس از گذشت دو سال از رها شدن سند افتا بار ديگر اين سند با كمترين تغييرها مطرح شد؟ و چه كسي پاسخگوي اين دو سال تاخير است؟ - چرا در فهرست جهاني دسترسي به «فتا» ما در پايان فهرست قرار داريم، اما در فهرست دارندگان سند امنيت فضاي تبادل اطلاعات جزو نفرات اول هستيم؟ مگر اينكه ما در وهله نخست بايد فتا داشته باشيم تا بخواهيم امنيتاش را هم تامين كنيم. اين نشست با جمعبندي جعفري پايان يافت. وي گفت: بحث افتا موضوع گستردهاي است كه بحث فرهنگسازي زيربناي كار محسوب ميشود. در اين حوزه كارشناسان، رسانه و NGOها وظيفه اطلاعرساني و فرهنگسازي را بر دوش دارند. دانشگاهها در بخش توليد علم، مراكز صنعتي در توليد محصولات، بخش خصوصي در عرضه محصولات امنيتي، شركتها در بخش ارايه خدمات مديريتي و فني و در نهايت دولت درجايگاه اتخاذ راهبرد و ايجاد فضايي براي حمايت و هدايت بخش خصوصي بايد نقش آفرين باشند، تا در نهايت امنيت در فضاي تبادل اطلاعات تحقق يابد. |
طي شش ماه سند افتا از طرف سازمانها ارايه خواهد شد | |
|
به گزارش شبکه خبری"ورلد نیوز"(world-news.org/persian ) دبير شوراي عالي امنيت فضايي تبادل اطلاعات گفت: سندي كه به عنوان راهبرد ملي امنيت تدوين شده مبتني بر ارزيابي ما از فضاي تبادل اطلاعات در صنعت بوده است. مهندس مجتبي جعفري در جمع خبرنگاران افزود : با وضعيت كنوني نمي توان ارزيابي اصولي از فضاي تبادل اطلاعات در كشور داشت اما تهيه سند و تاثير گذاري آن مي توان اطلاعات دقيق تري را در اختيار داشت. وي اظهار داشت : قطعاً براي گسترش فناوري اطلاعات در كشور نياز به سند امنيت فضاي تبادل اطلاعات افتا است كه با تأمين آن مي توان شاهد گسترش فناوري اطلاعات در كشور بود. وي ادامه داد: فضامي رسيكت داده اي جزء دستور كار امنيت است كه در برنامه هاي بخشي و دستگا ههاي مختلف به آن خواهيم پرداخت. جعفري خاطر نشان كرد: سندي كه تهيه شده در واقع سند ملي است و سندهاي ملي به اجزا نمي پردازند بلكه به صورت تكليف دستگاهها را براي پرداختن به موضوع الزامي مي دارد. وي تصريح كرد: براي پرداختن به امنيت فضاي تبادل اطلاعات نياز به تحريك داريم و برگزاري همايش ها، تهيه اسناد و همچنين بخش نامه اي كه از طرف دكتر عارف براي ارائه سند امنيت فضاي تبادل اطلاعات (افتا) دستگاهها در طي 6 ماه آينده مقدماتي است براي تحريك مديران و نهادهاي دولتي براي گسترش فناوري اطلاعات و امنيت در كشور. وي در خاتمه ياد آور شد: تكليفي كه براي وزارت ارتباطات و فناوري اطلاعات در سند امنيت فضاي تبادل اطلاعات پيش بيني شده، ايجاد امنيت در زير ساخت هاي حياتي كشور در حوزه ارتباطات رابه عنوان الزام در دستور كارهاي خود قرار دهد. |
شوراهاي موازي و مردان موازي در حوزه فنآوري اطلاعات IT | |
|
علي شميراني - طرح ادغام شوراهاي موازي در حوزه فناوري اطلاعات بهانهاي شد تا به اين ادغامها از منظري متفاوت پرداخته شود. اگرچه طرح مذكور از جهات گوناگوني قابل نقد و بررسي است ليكن در اين متن سعي ميشود كه شوراها از منظرگردانندگان آنها مورد بررسي قرار گيرد تا شايد دليلي باشد بر ضرورت ادغام هر چه سريعتر آنها. هر كدام از شوراهايي كه وظايفي عالي نيز براي آنها در نظر گرفته شده بود، به دليل گرايشهاي خاص دبيران خود در آنها، محصول خاصي را طراحي و روانه بازار فناوري اطلاعات و ارتباطات كردند كه شباهتهاي زيادي به علايق دبيران آنها داشت. به اين ترتيب هر شورا عليرغم جايگاه قانوني خود و با تشخيص گردانندگان آن، طرحي خاص را ارايه كرد. بررسي اين طرحها و نگاهي به سرنوشت آنها مويد لزوم توقف برخي از طرحهاي در دست اجرا و لزوم جمعگرايي، كلاننگري و لزوم نوعي اولويتبندي اين طرحها در كشور است. (اگرچه در اين گفتار صرفا به طرحهاي شاخص و شناخته شده اين شوراها اشاره خواهد شد.) اما پيش از بررسي طرحهاي زاييده شوراهاي مذكور مي بايست نگاهي كوتاه به خود شوراها داشت. 1- شوراي عالي انفورماتيك این شورا كه قديميترين تشكل فناوري اطلاعات است ايجاد ساختار فني اجرايي در حوزه IT ، رتبهبندي و تعيين صلاحيت شركتهاي فعال و ثبت نرمافزارهاي توليدي در اين حوزه را جزو اولويتهاي خود قرار داده بود كه از قضا همه اين فعاليتها بهجز ثبت نرمافزار از وظايف ذاتي سازمان سابق مديريت و برنامهريزي كشور در ساير بخشها نيز بود. ليكن بهخاطر وابستگي دبير خانه شوراي عالي انفورماتيك به اين سازمان، وظايف فوق توسط دبيرخانه شوراي عالي انفورماتيك انجام ميپذيرد. البته براساس قانون مختص بهخود و نه قانون مربوط به وظايف سازماندهي سازمان مديريت و برنامهريزي كشور. 2- شوراي عالي اطلاعرساني شوراي عالي اطلاعرساني زماني از طرف شوراي عالي انقلاب فرهنگي متصدي حوزه فناوري اطلاعات شد كه ساختار مناسبي براي پيگيري و نظارت بر امور IT در كشور وجود نداشت و به تعبيري از پوسته اين شورا براي ساماندهي به حوزه IT استفاده شد كه با پيشبيني طرح تكفا در سالهاي گذشته و اجراي آن برخي از نيازهاي IT كشور بهطور منسجم مديريت شد. اما پس از تصويب قانون وظايف و اختيارات وزارت ارتباطات و فناوري اطلاعات و پيشبيني شوراي عالي فناوري اطلاعات در ماده 4 اين قانون، شوراي عالي انقلاب فرهنگي طي بازنگري و اصلاح آييننامه شوراي عالي اطلاعرساني مصوب جلسه 565 مورخ 21/4/84 عملا وظايف شوراي عالي اطلاعرساني را محدود به سياستگذاري در امور فرهنگي، اجتماعي، ديني و اخلاقي در حوزه اطلاعرساني کرد كه يكي از ابزار اين اطلاعرساني نيز ميتواند فناوري اطلاعات باشد. اگرچه طرح تكفا نيز در بايگاني شوراي مربوطه ماند تا بدون هيچ خبر و تغييري به فراموشي سپرده شود. 3- شوراي عالي امنيت فضاي تبادل اطلاعات(افتا) اين شورا كه طي مصوبه دولت در سال 1382 ايجاد شده است فقط بر مسایل امنيتي در فضاي تبادل اطلاعات و فناوري اطلاعات تاكيد دارد و با توجه به اينكه بهجز تصويب يك سند راهبردي هيچ فعاليت اجرايي را انجام نداده است و اصولا بحث امنيت مبحثي نيست كه بتوان آن را بهصورت يك ساختار جداگانه از نهادهاي متولي امنيت كشور پيگيري كرد، بهنظر ميرسيد موضوع امنيت در IT بايد توسط كارگروههاي تخصصي در قالب شوراي عالي امنيت ملي و شوراي عالي فناوري اطلاعات پيگيري شود، نه يك شوراي عالي مجزا. به هر تقدير قرار بود با مصوبه شوراي عالي فناوري اطلاعات، اين وظايف در قالب شوراي عالي IT راهبري شود كه چنين اتفاقي نيز رخ نداد. 4- شوراي عالي فناوري اطلاعات از آنجا كه اين شورا بهمنظور تجميع وظايف در حوزه IT تشكيل شده بود و بهعنوان تنها نهاد قانوني در سياستگذاري و هدايت IT كشور فعاليت ميكرد. قرار بود اين شورا و بهطور خاص دبير آن وظيفه هماهنگي مهمي ميان نهادهاي متولي تمامي امور مربوط به فناوري اطلاعات را برعهده بگيرد. وظيفهاي كه به اذعان كارشناسان و شواهد موجود عملياتي نشده و اين شورا نيز مسير خاص خود را در كنار ساير شوراهاي قبلي در پيش گرفت. در عوض حوزه متلاطم فناوري اطلاعات به جاي رهايي از چند مديريتي و تعدد شوراها شاهد اضافه شودن يك شورا بر مجموعه شوراهاي قبلي بود. اما براي باز شدن مقدمه، حال بايد به بررسي طرحهاي زاييده شوراهاي مذكور پرداخت. نماتن طرح نظام مهندسي و استاندارهاي توليد و توسعه نرمافزار يا همان نماتن را مي توان از جمله مهمترين خروجيهاي شوراي عالي انفورماتيك دانست كه فردي به نام دكتر سپهريراد با هشت سال سابقه دبيري اين شورا از تدوين و اجراي آن پشتيباني كرد. طرحي كه شنيده ميشود تا سه فاز نيز به پيش رفته است. اگرچه در اين مقال، قصد، ورود به جزئيات اين طرحها نيست. در مورد اين طرح همين بس كه دبير سابق شوراي عالي انفورماتيك كه از سال 59 مسئوليت راهبري فناوري اطلاعات كشور را در شرح وظايف خود داشت، گرايش خاصي به نرمافزاريها و طرحهاي مرتبط با نرمافزار نشان داد. به عبارت «از كوزه همان برون تراود كه در اوست» شوراي عالي انفورماتيك و دبير آن با توجه به رابطه نزديك با انجمن شركتهاي انفورماتيك سابق طرحي به نام نماتن درآمد كه كمتر كسي در جريان دستاوردهاي اين طرح در كشور و ضمانت اجرايي آن قرار دارد. تكفا شوراي عالي اطلاعرساني را ميتوان از حيث فعاليت به دو دوره شوراي قديم و جديد تقسيم كرد. اين شورا در دوره قديم خود به علت حضور فردي به نام نصرالله جهانگرد طرحي به نام توسعه و كاربري فناوري اطلاعات و ارتباطات با نام اختصاري تكفا را روانه كشور كرد. جهانگرد از مديران مخابراتي كشور بود ليكن طرح او را با توجه به تجربياتي كه در قبل و ادامه اين متن آمده و ميآيد را ميتوان در نوع خود جامعترين دانست. اين طرح آمده بود تا با تهيه نقشه راه توسعه فناوري اطلاعات و ارتباطات كشور همان مسير را طي كند كه كشورهايي همچون مالزي طي كرده بودند. طرح تكفا را ميتوان به جرات پرسروصداترين و در عين حال جامعترين طرح در حوزه فناوري اطلاعات وارتباطات كشور تلقي كرد. اگرچه با توجه به نو بودن و كمي تجربيات مشابه در كشور اين طرح نيز اگرچه نسبت به ساير طرح از جامعيت بيشتري برخوردار بود ليكن در عمل و با توجه به ساختار كشور با مشكلات و كاستيهايي در اجرا مواجه شد. اما با تكيه بر تجربيات فاز يك اين طرح سعي شد تا مشكلات آن در فاز دوم تكفا برطرف شود. اتفاقي كه مجال اجراي آن فراهم نشد. چرا؟ زيرا شوراي عالي اطلاعرساني وارد مرحله جديد شده بود و اين بار فرد ديگري بر مسند دبيري اين شورا تكيه زد تا به اين ترتيب مقدمات اجراي طرح ديگري با توجه به وظايف جديد و گرايشهاي دبير جديد آن شكل بگيرد و طرح قبلي با حذف دبير قبلي حذف شود. تسما شوراي عالي اطلاعرساني در دوره را يك روحاني هدايت ميكرد. حجتالاسلام والمسلمين حميد شهرياري مدیریت شبکه اطلاعرسانی حوزه و ریاست مرکز تحقیقات کامپیوتری علوم اسلامی قم را در كارنامه خود داشت. زماني كه وي به دبيري شوراي عالي اطلاعرساني جديد منصوب شد طرحي به نام توسعه و ساماندهي محتواي الكترونيكي(تسما) را در دستور كار اين شورا قرار داد. طرح 14 بندي كه در 5 صفحه منتشر شده و اطلاعات بيشتري نيز تاكنون(پس از يك و نيم سال) منتشر نشد. اين طرح نيز همان طور كه از نام آن برميآيد آمده بود تا به حمايت از توسعه محتواي الكترونيكي بپردازد. اگرچه اين طرح در شهريور ماه سال جاري و با خريد قريب به 700 ميليون تومان محتوا كار خود را آغاز ميكند ولي با توجه به طرح ادغام شوراها و تشكيل شورايي جديد به احتمال زياد براي اين طرح نيز سرنوشتي همچون ساير طرحهاي پيشين حوزه فناوري اطلاعات و ارتباطات نميتوان متصور بود. چرا؟ چون شورايي جديد با دبيري جديد در راه است! افتا طرح افتا زاييده شوراي به نام افتا است كه مخفف امنيت فضاي تبادل اطلاعات محسوب ميشود. اين طرح در دوران دبيري مجتبي جعفري رييس فعلي پژوهشكده امنيت مركز تحقيقات مخابرات ايران ارايه شد. در مورد اين طرح كه آمده بود با تقسيم كار ميان دستگاههاي مختلف كشور امنيت فضاي تبادل اطلاعات الكترونيكي كشور تامين كند، همين بس كه مدت نه چندان طولاني و به دلايلي كه هيچ گاه روشن نشد، طرح و شورا با هم به حالت كما رفتند و كسي نيز پيگير فلسفه وجود و عدم وجود اين شورا نشد. پس از جعفري نيز اطلاعات خاصي از اين طرح و سرنوشت شوراي مذكور منتشر نشد لذا بيش از اين نيز نميتوان در مورد طرح مذكور نوشت! اينترنت ملي نام اينترنت ملي نيز با عنوان نخستين و آخرين دبير شوراي عالي فناوري اطلاعات يعني عبدالمجيد رياضي عجين شده است. رياضي از مديران مخابراتي كشور به شمار ميرود كه هم اكنون نيز معاون فناوري اطلاعات وزرات ارتباطات و فناوري اطلاعات محسوب ميشود. از اين رو و با توجه به پيشينه وي، رياضي نيز صلاح را بر آن ديد كه اولويت اول كشور اجراي طرح اينترنت ملي است تا با اجراي اين طرح وابستگي اينترنتي كشور به آن سوي مرزها كم و بلكه قطع شود. در مورد اين طرح نيز كه اطلاعات زيادي نيز از سرنوشت آن در دست نيست نيز بحث ها وجدلهاي زيادي در كشور به راه افتاد. رياضي اما به غير از اينترنت ملي طرحهايي ديگر همچون اتصال مدارس به فيبر نوري و افتتاح حساب اينترنتي براي دانش آموزان را در كارنامه خود دارد. اگرچه اين جمله به معناي اجراي اين طرحها نيست، چرا كه طرحهاي مذكور نيز همچنان در دست اجرا هستند. همانطور كه مشاهده مي شود جنس همه طرحهاي مذكور نيز با توجه به پيشينه دبير خود تقريبا مخابراتي محسوب ميشود. اگرچه شوراي عالي فناوري اطلاعات كشور وظيفه داشت نظام جامع فناوري اطلاعات كشور را تدوين كند. طرحي كه بيشك چنانچه به شكل بايسته و شايسته تدوين ميشد، نقشه راهي براي توسعه فناوري اطلاعات و ارتباطات كشور به شمار ميرفت كه ميتوانست گرههاي زيادي را باز كند. ليكن اين طرح نيز بنا به دلايل نامعلوم با طالعي نامعلوم همراه شد. نتيجه همانطور كه تشريح شد هر شوراي عالي در حوزه فناوري اطلاعات در هر دوره بنا به سابقه و صلاحديد دبير و گردانندگان خود به سمتي كشيده شد و طرحي جديد را تدوين كرد. با اين تفاسير وزير ارتباطات و فناوري اطلاعات معتقد است كه وظايف شوراهاي موازي پس ادغام پابرجا خواهد ماند! با اين تفاسير اگر منظور از ادغام هماني باشد كه وزير ارتباطات اعلام كرده كه خروجي نيز هماني خواهد بود كه در قبل آمد. ليكن با برداشتهاي موجود قرار است تا شوراها به معناي واقعي كلمه ادغام شوند تا اصولا و يك بار براي هميشه مشخص شود كه كشور در شرايط فعلي و از ميان طرحهايي همچون نماتن، تكفا، تسما، افتا، اينترنت ملي، نظام جامع فناوري اطلاعات و ارتباطات و دهها طرح از اين دست، كدام، همه، تلفيقي و يا هيچ كدام از اين طرحها را بايد در اولويت اجرا قرار دهد. اين مهم وظيفهاي ملي، خطير و بسيار پراهميت براي كشور تلقي ميشود كه اميد ميرود در «شوراي عالي آموزش، پژوهش و فناوري» كه از ادغام چهار شوراي موازي IT و چند شوراي ديگر تشكيل شده است ، رقم بخورد. انشاالله منبع : ماهنامه دنیای مخابرات و ارتباطات |
گزارش همايش بررسي پيش نويس سند ملي امنيت فضاي تبادل اطلاعات كشور (افتا) | |
|
روز چهارشنبه، نهم ديماه، به طور كاملاً اتفاقي سايت شوراي عالي امنيت فضاي تبادل اطلاعات كشور (افتا) را ديدم و در صفحه اول سايت، پوستر همايش ارائه، بررسي و نقد سند راهبرد ملي امنيت فضاي تبادل اطلاعات كشور را مشاهده كردم! برايم جالب بود كه تا به حال خبري از آماده سازي سند منتشر نشده و حتي درباره همايش فوق الذكر نيز اطلاع رساني مناسبي انجام نشده بود. جهت حضور در همايش تماسي با دبيرخانه شورا گرفته شد كه در پاسخ ما را به مركز امنيت شبكه شريف ـ مجري همايش ـ راهنمايي كردند. طي تماس تلفني با مركز امنيت شبكه شريف گله كردم كه چرا هيچ گونه خبر و اطلاعاتي درباره سند و همايش منتشر نشده است. پاسخ شنيدم كه براي متخصصان، كارشناسان و فعالان در اين زمينه دعوتنامه ارسال شده است. از ما هم خواسته شد فاكس بفرستيم و ليست اسامي كساني را كه مي خواهند در همايش حضور بيابند اعلام كنيم. اين كار در همان روز انجام شده و قرار شد كه روز شنبه ۱0/۱2 پاسخ را دريافت كنيم. شنبه بعدازظهر طي تماسي كه با مركز داشتيم به ما گفته شد كه به دليل كمبود جا و ثبت نام بيش از حد ظرفيت، از پذيرش افراد جديد معذورند. با چند تلفن متوجه شديم كه بسياري از رسانه هاي فعال در زمينه IT نه تنها دعوت نشده اند كه حتي از اين موضوع خبر نيز ندارند. در همين حين و حدود ساعت 15:10 فاكس جالبي به دفتر بعضي مجلات ارسال شد . در اين فاكس از خبرنگاران آن مجموعه جهت شركت در مصاحبه اي با آقاي مهندس جعفري – دبير محترم شوراي عالي افتا – دعوت شده بود. تا اينجا مشكلي نبود ولي با ديدن ساعت برگزاري مصاحبه كه 16 بود، تعجب ما بيشتر شد كه چطور توقع مي رود كه بدون هيچ اطلاع قبلي خبرنگاران بتوانند ظرف مدت 50 دقيقه از گوشه و كنار تهران خود را به مجموعه رياست جمهوري برسانند. به هرحال با همكاري جناب آقاي دكتر جليلي – دبير محترم همايش و رئيس مركز امنيت شبكه شريف – بالاخره توانستيم در همايش حضور يابيم و آنچه در ذيل مي خوانيد، گزارشي كوتاه از اين همايش است. نكته اي كه تذكر آن ضروري به نظر مي رسد اين است كه همايش فضاي تبادل اطلاعات و سند راهبردي آن گرچه مرتبط با “امنيت” است اما يك موضوع محرمانه امنيتي نيست كه نتوان در باره آن اطلاع رساني كرد. ضمنا پيش نويس سند در حال حاضر از سايت شورا قابل دريافت است.
مطابق با برنامه اعلام شده روز دوشنبه 14ديماه در دانشگاه صنعتي شريف، سالن جابربن حيان حضور يافتيم. قرار بود از ساعت 8 تا ۸:۳۰ ثبت نام انجام شود و در ساعت ۸:۴۰ پس از تلاوت قرآن مجيد، اهداف همايش توسط دكتر جليلي تبيين شود. ما هم پس از ثبت نام حدود ۸:۴۰ وارد سالن شديم اما با كمال تعجب متوجه شديم كه ظاهراً برنامه زودتر شروع شده است، لذا صحبت هاي دكتر جليلي را نشنيديم و به اواسط صحبت هاي مهندس جعفري درباره ارائه كليات سند رسيديم. وي با اشاره به زحماتي كه براي تهيه سند از حدود 10 ماه پيش كشيده شده متذكر شد كه حدود 18000 نفرساعت كار كارشناسي بر روي سند انجام گرفته و در نتيجه حدود 1790 صفحه سند توليد شده است. وي خاطرنشان كرد كه تهيه سند افتا براساس بند ج ماده ۴۴ برنامه چهارم توسعه به دولت تكليف شده و امروز پيش نويس اين سند تهيه شده و آماده نقد و ارائه نظر عمومي است. دكتر عارف، معاون رئيس جمهور و رئيس شوراي عالي افتا، پس از مهندس جعفري به سخنراني پرداخت. وي طي سخنانش به اهميت فاوا (فناوري اطلاعات و ارتباطات) اشاره كرد و بر ضرورت وجود امنيت براي تكميل فاوا تأكيد كرد. وي سند افتا را يك سند بسيار باارزش در كشور دانست كه در تمامي حوزه ها تأثيرگذار است. وي تصريح كرد: امروز تمامي شبكه هاي زيربنايي كشور بايد امن باشد و بحث هاي امنيتي براي ما بسيار مهم است. دكتر عارف تأمين افتا را اولويت ملي و ضرورت تحقق اهداف چشم انداز بيست ساله و اجراي برنامه هاي كلان جمهوري اسلامي ايران دانست و ادامه داد: هرچند كه بنا داريم از تشكيلات موازي جلوگيري كنيم و سياست دولت تحديد تشكيلات و كاهش متصدي گري است اما اگر لازم باشد، توسعه تشكيلات در دستگاه هاي اصلي و يا تشكيلات ملي بايد ايجاد شود تا بتوانيم فعاليت ها را بطور جدي دنبال كنيم. چون فعاليت افتا يك فعاليت جديد است، نبايد نگاه تحديد تشكيلاتي به آن داشته باشيم به شرطي كه اين نوع نگاه فقط منحصر با اين حوزه باشد.
وي همچنين به تاريخچه اين شورا اشاره كرد و پيشنهاد انجمن رمز در آبان سال گذشته را پايه تشكيل شوراي عالي افتا در اسفند ۸۲ معرفي كرد. وي با اظهار اميدواري به اجراي سند گفت: “ تفاوت ما با كشورهاي توسعه يافته اين است كه آنها سند را مي نويسند كه اجرا كنند اما ما مي نويسيم كه نوشته باشيم!” قابل به ذكر است كه طي سخنراني معاون اول رئيس جمهور، دوبار برق سالن به مدت چند ثانيه رفت و سالن همايش در تاريكي مطلق فرو رفت كه ظاهراً علّت آن قطعي برق سراسري و بازه زماني مورد نياز جهت وارد مدار شدن برق اضطراري دانشگاه بود.
با پايان سخنان دكتر عارف، مراسم افتتاحيه همايش پايان يافت و پس از پذيرايي و در ساعت ۱۰:۳۰ بخش دوم همايش با موضوع معرفي سند آغاز شد. در اين بخش ابتدا دكتر برنجكوب به رويكرد ديگر كشورها به سند راهبردي ملي امنيت پرداخت و به مقايسه نگرش دو كشور آمريكا و فنلاند به شيوه تدوين سند و دلايل آن پرداخت. نكته جالب آن بود كه آمريكا به تازگي و بعد از حادثه ۱۱ سپتامبر و با هدف جلوگيري از حملات عليه زيرساختهاي حياتي كشور به فكر تدوين اين سند افتاده است. اما فنلاند از تدوين اين سند افزايش رفاه اجتماعي مردم خود را مدنظر دارد. پس از دكتر برنجكوب، دكتر غريبي به مدل برنامه ريزي راهبردي براي سند راهبردي ملي امنيت پرداخت و دكتر جليلي به معرفي سند راهبرد ملي افتا پرداخت. رئيس مركز امنيت شبكه شريف در ابتدا به دلايل و شيوه تدوين سند پرداخت. وي با اشاره به مدل مورد استفاده جهت تدوين سند (swot) راهبردهاي اوليه و نهايي را با توجه به قوتها، فرصتها، تهديدها و ضعفها معرفي كرد. در پايان دكتر جليلي پيش نويس تهيه شده را مرور كرد و بخش هاي مختلف آن را معرفي نمود. بخش دوم همايش با سخنراني مهندس خالقي با موضوع زيرساختهاي فني افتا پايان يافت.
نشست هاي بعدازظهر كه با حدود يك ربع تأخير و در ساعت 13:45 آغاز شد به نقد سند اختصاص داشت. در نشست اول با موضوع نقد تخصصي سند راهبرد ملي افتا به ترتيب آقايان دكتر ولوي و مهندس پورآذين سخنراني كردند و سپس حاضران به بيان نظرات و انتقادات خود پرداختند. از جمله مهمترين موارد مطرح شده در اين نشست مي توان به موارد زير اشاره كرد: - ظاهراً به جز دولت ساير بخش هاي حكومت در اين سند ديده نشده اند. براي مثال در اقدام ۸-۲ ، ايجاد نظام مقابله با جرايم فتا شامل ايجاد دادگاه ها و آموزش قضاوت و ... به عهده وزارت كشور گذارده شده است در حالي كه اين كار وظيفه قوه قضائيه است. - بعضي حاضران سند ملي را بدون توجه به ساختار و نيازهاي كشور و در واقع منطبق با سند ملي آمريكا مي دانستند. براي مثال در سند ملي افتا ايجاد نظام ارزيابي فني افتا، ايجاد نظام ارزيابي امنيتي مديريت افتا (مانند مراكز صدور گواهي) و ايجاد نظام ارزيابي امنيت محصولات افتا (مانند ايجاد آزمايشگاه هاي ارزيابي امنيتي محصولات) بر عهده سازمان مديريت و برنامه ريزي گذارده شده كه به نظر كارشناسان و با توجه به توانايي هاي اين سازمان، وظايف فوق الذكر در سازمان مديريت قابل انجام نيست. - يكي از اساتيد دانشگاه دفاع ملي با انتقاد از روند تهيه سند، مطالعه انجام شده جهت تدوين سند را كافي ندانست و اشاره كرد كه استراتژي ها به شكل صحيحي تدوين نشده اند. وي با اشاره به زمان ذكر شده در برنامه چهارم توسعه (اسفند ۸۴) جهت آماده سازي سند، درخواست كرد كه با استفاده از فرصت، به كار روي اين پيش نويس پرداخته شود تا در آن زمان سند كامل و آماده شود. - يكي از كارشناسان و متخصصان سازمان مديريت نيز با انتقاد از روند كاري رياست جمهوري پرسيد : “چرا رياست جمهوري خود به كارهاي اجرايي روي مي آورد؟ پس وزارت ارتباطات و فناوري اطلاعات چه كاره است؟ اضافه شدن يك شورايعالي به شوارهاي عالي چه فايده دارد، در حاليكه اين شورا نيز مسير شورايعالي اطلاع رساني را مي پيمايد؟” - مهندس پورآذين نيز با واردآوردن انتقاداتي جدي به سند آن را منطبق با تكنولوژي جديد ندانست.
در نشست دوم كه به ميزگرد و نقد عمومي سند اختصاص داشت، مهندس جعفري دبير شوراي عالي و دكتر جليلي دبير همايش حضور داشتند و قرار بود رؤساي چهار كميته ذيل شورا كه به تدوين سند كمك كرده اند نيز شركت داشته باشند، اما تنها دو نفر در اين ميزگرد حاضر شدند. دكتر دژپسند، رئيس كميته اقتصادي - تجاري شورا و معاون وزير بازرگاني، يكي از افراد حاضر در اين ميزگرد بود كه به معرفي فعاليت هاي كميته خود پرداخت. وي اين كميته را متشكل از نمايندگان بانك مركزي و وزارتخانه هاي اقتصاد و دارايي، بازرگاني، صنايع و معادن و راه وترابري معرفي كرد كه به مباحث افتا در موضوعات اقتصادي و تجاري مي پردازند. وي با اشاره به كار انجام شده جهت تهيه سند، قرار گرفتن نام وزارت كشور به عنوان مسؤول تشكيل دادگاه ها را اشكال تايپي دانست. دكتر دژپسند پس از مدت كوتاهي به دليل گرفتاري هاي كاري مجبور به ترك ميزگرد شد و نقد با حضور سه نفر يعني آقايان مهندس جعفري، دكتر جليلي و دكتر سميعي ادامه يافت. دكتر سميعي، رئيس كميته امور فرهنگي - اجتماعي، نيز با معرفي كميته خود به شرح فعاليت هاي انجام شده پرداخت. به گفته وي سازمان صدا و سيما و وزارتخانه هاي دادگستري، آموزش و پرورش، علوم، تحقيقات و فناوري و فرهنگ و ارشاد اسلامي تشكيل دهنده اين كميته هستند. به گفته مهندس جعفري كميته امور دفاعي - امنيتي كه متشكل از وزارتخانه هاي دفاع، امور خارجه، كشور و اطلاعات است زير نظر مهندس فيروز آبادي به فعاليت مي پردازد و كميته امور زيربنايي نيز كه با هدف استمرار خدمات زيربنايي كشور و با رياست دكتر كرمانشاه فعاليت مي كند، از وزارتخانه هاي راه و ترابري، بهداشت، نيرو و نفت تشكيل شده است. بنابه گفته مهندس جعفري هريك از كميته ها سندي را به دبيرخانه شورا ارائه كرده اند و سپس با مطالعات انجام شده توسط دبيرخانه، پيش نويس فعلي تهيه شده است. پس از معرفي ساختار شورا و كميته ها، حاضران باز به نقد سند پرداختند كه موارد ذيل از جمله انتقادات مطرح شده بودند: - سند ايستاست و پويايي ندارد. - زيرساختهاي فني فراموش شده اند. تا زماني كه شبكه، پهناي باند و امكانات فني لازم در سطح كشور وجود نداشته باشند، امن سازي آنها بي معني است. به عبارت ديگر چيزي بايد وجود داشته باشد تا بتوان بر آن حكومت كرد. - ايجاد ساز و كار قانوني سلامت محتوا كه در بند ۴-۳ به آن اشاره شده است، متولي ديگري دارد و به عهده اين شورا نيست. - دستگاه هاي مجري و همكار در اقدامات و راهبردهاي ارائه شده به درستي انتخاب نشده اند. - الزامات قانوني تصويب سند مشخص نشده است.
پس از پايان نشست دوم، مراسم اختتاميه برگزار گرديد كه در آن مهندس جهانگرد، دبير شوراي عالي اطلاع رساني طي سخناني به اهميت امنيت اشاره كرد و گفت: هدف ما ايجاد شرايط و محيط امن براي دسترسي مناسب به اطلاعات سالم و يكپارچه است. وي كليدي ترين موضوع در بحث امنيت را اعتماد و اجماع عمومي ملي دانست و لذا از مردم، سياست گذاران و اجراكنندگان خواست تا با هم تفاهم داشته باشند. مراسم اختتاميه با جمع بندي مهندس جعفري از همايش به پايان رسيد. |
كليهي دستگاهها تا پايان دي ماه 1384 امسال موظف به ارايهي برنامهي فرابخشياند | |
|
*شنبه 19 شهريور 1384 - (ISNA)* مهندس جهانگرد: كليهي دستگاهها تا پايان دي ماه امسال موظف به ارايهي برنامهي فرابخشياند 200 ميليارد ريال بودجه براي اجراي برنامههاي فرابخشي تخصيص مييابد دبير شوراي عالي اطلاع رساني كشور، گفت: طبق بند 5 و 9 افتا كليهي دستگاههايي كه در بخش اقدامات، به عنوان مجري معرفي شدهاند موظفاند، طرحها و برنامههاي بخشي و فرابخشي مورد نياز مطابق با سند حاضر را حداكثر تا پايان دي ماه سال جاري به سازمان مديريت و برنامهريزي ارايه داده و اين سازمان موظف است به منظور تهيهي طرحها و برنامهها مقدمات مورد نياز براي تحقق اهداف هر يك از دستگاهها را با تخصيص 200 ميليارد ريال پايهريزي كند. به گزارش خبرنگار سرويس فناوري اطلاعات خبرگزاري دانشجويان ايران (ايسنا )، بررسي ميزگرد سند راهبردي افتا در سومين كنفرانس انجمن رمز ايران با حضور مهندس مجتبي جعفري دبير شوراي عالي افتا، مهندس نصرا.. جهانگرد دبير شوراي عالي اطلاع رساني و عضو شوراي افتا، دكتر محمود سلماسيزاده مسوول كميتهي علمي انجمن رمز ايران و عضو شوراي افتا به همراه دكتر رسول جليلي روز چهارشنبه در دانشگاه صنعتي اصفهان برگزار شد. در اين ميزگرد موضوعاتي به بحث و نقد و چالش گذاشته شد، دكتر سلماسي زاده به عنوان گردانندهي اين ميزگرد در ابتدا ميزان اعتبار حقوقي اين سند و مقدار تكليفي كه دستگاههاي اجرايي در قبال آن دارند را به عنوان سوال مطرح كرد . مهندس جهانگرد در پاسخ به سوال سلماسيزاده به سه سند بخشي، فرابخشي و استاني اشاره كرد و افزود: سندهاي فرابخشي محورهاي افقي ماتريس توسعه را تشكيل ميدهند كه در سطح برنامهي چهارم توسعه به 18 سند استاني اشاره شده است و از انجايي كه هر استان موظف به ارايهي سند توسعهي خود ميباشد اين رقم با تعداد استانها مغايرت دارد. وي افزود: 12 مورد سند فرابخشي در مجموعهي برنامهي چهارم موجود است كه بخش ICT را نيز شامل ميشود. به گونهاي كه مجموعهي 40 مواد قانون برنامهي چهارم به نوعي مرتبط و با معماري ICT در كشور ايجاد شده است و در فصل 10 تا 16 در هر يك، احكام تكاليف به همراه تعريف روشن و تعيين دستگاهها با افق معين زماني ذكر شده است . وي ادامه داد: در ICT حدود 19 مورد سند با مخاطبهاي مشخص موجود است كه در چارچوب برنامهي چهارم توسعه براي انها تعيين و ظيفه شده است . جهانگرد ارتباط سندها را از جهت گسترهي نفوذ و اثرگذاريي مطابق با سند چهارم توسعه دانست و گفت: اين سند چون مصوب دولت است نظام بودجه و مديريت كشور را موظف به تامين اعتبارات مربوطه به آن ميكند و اين سند از جنبه حقوقي لازم الاجراست . وي با اشاره به اينكه در بازار ايران ارايهي خدمات بر اساس سفارش صورت ميگيرد، اظهار داشت: ما محصول انتخابي در بازار نداريم و بخش خصوصي وسرمايهگذاري در توليد كالا بر اساس سفارش پول توسعه را ميخواهد و در صورت وجود ساز و كار لازم براي پذيرش ريسك سرمايهگذاري ميتوان در رفع نقض ساختاري كه باعث چنين فضاي تصميم سازي ميشود مفيد واقع شد. از طرفي انتظارات در كشور مطابق با آگاهي و دانش تخصصي است، اما واقعيت توسعه در مسير منطقي مطابق با متوسط دانش مديران است. جهانگرد در ادامه گفت: كالاي ICT يك كالاي سرمايهيي است چرا كه نقش زيرساختي براي توسعه، توليد و ارايه خدمات دارد. به همين دليل در دنيا براي رسيدن به كالاي سرمايهاي و عموميكردن نياز به انتخاب كوتاه ترين مسير است . براي توليد كالاي امنيت اطلاعات نيز به دليل ويژگيهاي ساختاري بسيار حياني در بقاي يك ضرورت يا محصول بايد به اعتمادسازي محصول داخل كه كوتاهترين مسير است پرداخت. وي، پول را مشكل اساسي در كشور ندانست و افزود: فقدان بينش تصميم گيري مديريتي مناسب و نبودن برنامهي خوب بر عدم موفقيت پروژهها دامن ميزند. جهانگرد با اشاره به اينكه اساس تعامل در محيط سايبر اعتماد است، اظهار داشت: ca و PKA ابزاري است كه در مرحلهي مقدماتي برقراري اعتماد است در حالي كه اقتصاد كشور 80 تا90 درصد دولتي است از طرفي براي حضور در بازارهاي بين المللي نياز به اعتماد سازي و مجبور به داشتن مناسبات سياسي هستيم. وي بسياري از عقبماندگيها را ناشي از سليقههاي بين دستگاهها برشمرد و افزود: در اواخر دولت قبل منطق شورا به تصويب رسيد و در طول آن برگزاري چهار تا پنج شورا به مرور گسترش پيدا ميكند . همچنين نگاه بخشي به امر فرابخشي ميتواند بر هم زنندهي فعاليتها باشد از اين رو بر اساس كار دبيرخانه يكي از كميسيونهاي دولت به عنوان دولت الكترونيكي تصويب شد كه كليهي طرحها بعد از شورا از يك مجراي براي عدم تداخل عبور كند. جهانگرد، با اشاره به اقدامات تكفا كه با برگزاري سمينار براي ارتقا توان كارفرمايي دولت پرداخته شد تصريح كرد: افزايش كارايي مديران براي برخورداري از كيفيت بالا در برنامهي استراتژيك هدف مهمياست كه بايد در جهت رسيدن به كارفرما با كيفيت بالا پيش رفت. گذار به عصر اطلاعات هزينهبر و شامل ريسكهاي خطرناكي است كه كامل نبودن همكاريهاي بين بخش منجر به يك جهت نشدن اندام وارههاي پاسخگو در دولت ميشود. وي در پايان سه بخش صنعت، دانشگاه و خدمات را دركنار هم تشكيل دهندهي سقف توسعه دانست و گفت: بايد با تقويت سرويس در حوزهي توسعهي علمي، دانشگاه را به بازار كار نزديك كرد كه اميد است شاهد شكل گيري نظام مهندسي شده و ساخت يافته باشيم . به گزارش ايسنا، مهندس مجتبي جعفري دبير شوراي عالي افتا در ادامهي ميزگرد به اتكاي صنعت به بخش خصوصي كه تكليف آور است اشاره كرد و اظهار داشت: در اين سند، نظام و طرحهايي براي ايجاد ارتباط منطقي و تقويت دورهها و پشتيباني از محصولات داخلي پيشبيني شده است كه پيش رو بودن صنعت افتا را به دنبال دارد. وي گفت: ما در بخش اقدامات راهبردي دوم مديريت، سيستم امنيت اطلاعات را داريم كه اهميت آن باعث آشنايي و درگير شدن دستگاه دولتي با اين سيستم شده است . از طرفي ISMS به عنوان يكي از محورهاي اتكاء صنعت به بخش خصوصي و ايجاد تكليف براي دولت با ابلاغ سند در دستگاههاي دولتي شكل گرفت و تقاضاي زياد را براي شركتهاي خصوصي به همراه داشت . جعفري، با اشاره به اهداف و خط مشيهاي سند راهبردي افتا، گفت: جايگاه يك بند در سند جايگاه خط مشي كشور است و به معناي كم توجهي به بخش خاصي نيست . سياست تهيهي اين سند بر مبناي حضور پررنگتر بخش غيردولتي و تغيير ديدگاه انحصاري نسبت به حوزهي امنيت بوده است . وي به تعريف رابطهي مجري و همكار پرداخت و افزود: مجري بايد پاسخگو باشد و طرحهايي كه مربوط به يك سند است هر كدام مباحث كلاني است و نياز به حضور مركز ca در بخش دولت الكترونيكي در حوزهي ملي دارد تا سلسله مراتب را شكل دهد . جعفري با بيان تلاش براي اولويت بندي طرحها گفت: اين طرحها همه گرههاي شبكهيي هستند كه بدون يكي بقيهي طرحها نيز با عدم موفقيت رو به رو ميشود. وي در ادامه تصريح كرد: آزمايشگاهي پيشبيني شده كه محصولات داخلي و بين الملل را ارزيابي كند. همچنين بازنگري سند در آخرين خط سندگفته شده و در مورد زيرساختهاي حياتي كميسيوني در شوراي عالي ايجاد كرديم كه مباحث زيرساختي را مورد بررسي قرار دهد. جعفري با اشاره به پويايي امنيت گفت: ما در مقدمه و در بند 6 با معرفي ويژگيهاي ديناميك بودن امنيت به تغييرات سريع آن اشاره كرديم تا روشهاي مقابله در حوزهي بازنگري قرار گيرد. همچنين سعي شده با هماهنگي و وفاق ملي اين 200 صفحه تدوين شود. دكتر محمود سلماسي زاده گردانندهي اين ميزگرد و عضو شوراي افتا به سرمايهگذاري در حوزهي بنيادي اشاره كرد و افزود: با دادن اعتبارات خاص به دانشكدهيهاي علوم كامپيوتري و رياضي به دور شدن از حالت سنتي و انجام كارهاي بنيادي كمك خواهد شد. انتظار ميرود با آشنايي تازهي بخش خصوصي و دولت با اين سند براي اظهار نظر بر روي آن و فعاليت بيشتر در دولت جديد همچنان سياستهاي دولت قبل ادامه داشته باشد. دكتر جليلي نيز در پايان به نگرانيهاي موجود در بخش خصوصي در اين سند اشاره كرد واظهار داشت: نگرش مديران بايد منجر به اعتماد بخش خصوصي شود و بايد سرمايهي ريسك پذيري براي توليدات داخلي در نظر گرفته شود، به گونهاي كه از طرف دبيرخانهي افتا و نظام بانكي به صنايع، پول و تسهيلاتي داده شود و اين پول در جهت پركردن خلاء در بخش امنيت پيش رود. دولت از اين طريق ميتواند ورشكستگي را جبران كند و با نهادينه شدن صنايع و تحمل دولت بستر مناسب رشد بخش خصوصي حاصل ميشود. |
کليه دستگاه ها موظف به قراردادن يک نسخه از اطلاعات خود بر روي ديتا سنتر هاي داخلي شدند 12/9/1384 | |
|
مهندس مجتبي جعفري ، دبير شوراي عالي امنيت فضاي تبادل اطلاعات و رييس مركز فناوري اطلاعات رياست جمهوري ، در گفت و گو با خبرنگار ايلنا ،گفت: مركز فناوري اطلاعات رياست جمهوري ، يك سند در زمينه امنيت فضاي تبادل اطلاعات تهيه كرده كه پس از اجرا ، زمينه لازم براي تحقق اهداف دولت الكترونيكي را فراهم خواهد كرد. مهندس جعفري ، با اشاره به اين كه كليه ابعاد تحقق دولت الكترونيكي در تهيه اين سند مدنظر قرار داده شده ، گفت: اگر امنيت مردم براي ورود به حوزههاي الكترونيكي تامين نشده يا پس از مدتي عدم وجود امنيت در اين حوزهها براي آنها احراز شود عقب گرد كرده و از فعاليتهاي الكترونيكي دوري خواهند كرد. دبير شوراي عالي امنيت فضاي تبادل اطلاعات ، عنوان كرد: امنيت ، توانمندساز تحقق دولت الكترونيكي ، تجارت الكترونيكي ، بانكداري الكترونيكي و به طور كلي هر فعاليت الكترونيكي ديگر است. وي ، در ادامه در خصوص تاثير ديتا سنترهاي داخلي در امنيت فضاي تبادل اطلاعات، گفت: از يك طرف مراكزي كه در داخل كشور هاستينگ خود را ايجاد ميكنند بايد اطلاعات خود را در محلي قرار دهند كه از امنيت لازم برخوردار باشد و از طرف ديگر لازمه ايجاد ديتا سنتر در داخل كشور ، داشتن مشترياني است كه هاستينگ خود را بر روي اين ديتاسنتر ايجاد كنند. رييس مركز فناوري اطلاعات رياست جمهوري ، افزود: در همين راستا سال گذشته بخشنامهاي با امضاي معاون اول رييسجمهور به دستگاهها ابلاغ و در آن تاكيد شده كه كليه دستگاهها بايد يك نسخه از اطلاعات خود را بر روي ديتاسنترهاي داخلي قرار دهند. مهندس جعفري ، با اشاره به اين كه با اين اقدام مشتريان ديتاسنترهاي داخلي ايجاد خواهند شد ، عنوان كرد: وقتي ديتاسنترهاي داخلي به توانمنديهاي لازم رسيده و قادر به ارايه خدمات مورد نياز از جمله امنيت شوند ، ميتوان از كليه افراد خواست كه هاستينگ خود را بر روي ديتا سنترهاي داخلي قرار دهند. وي ، با تاكيد بر اين مطلب كه كارگزاران نظام براي تحقق دولت الكترونيكي بايد سعي در رفع موانع آن داشته باشند، اظهار داشت: يكي از اين موانع ، تامين امنيت مورد نياز بوده و اگر پيش از اجراي هر طرح مرتبط با ICT در كشور ابعاد امنيتي آن مدنظر قرار داده نشود هميشه بيم آن وجود دارد كه مردم از تحقق دولت الكترونيكي استقبال نكرده و اهداف تعريف شده محقق نشود. |
امنيت فضاي تبادل اطلاعات كشور بايد در اولويت قرار بگيرد | |
|
توسعه امنيت فضاي تبادل اطلاعات در كاربري فناوري اطلاعات و ارتباطات موثر بوده و در نهايت توسعه كشور را به دنبال دارد. به گزارش ايسنا مجتبي جعفري رييس پژوهشكده امنيت ICT مركز تحقيقات مخابرات ايران - با بيان اين مطلب در نشست بررسي امنيت فضاي تبادل اطلاعات اظهار كرد: بحث امنيت در كشور در حوزههاي الكترونيكي با برگزاري كلاسهايي تحت عنوان رمز دانشگاهها و 15 سال پيش مطرح شد و همچنين گروه امنيتي در مركز تحقيقات در ارتباط با فناوري اطلاعات و ارتباطات در كشور تشكيل شدند كه حوزه عملكردي خودشان را شناسايي كنند. وي افزود: در مركز تحقيقات محورهاي اين پروژهها برنامهريزي، تربيت نيروي انساني، آگاهيرساني، امدادرساني و حمايت از فعاليت حوزهها بود. جعفري خاطرنشان كرد: با توجه به آغاز پروژه در سال 80 نياز به شكلگيري شوراي سياستگذاري در سطح كلان حس ميشد كه اين موضوع را در دولت قبل به رييس جمهور وقت پيشنهاد و ابعاد و اهميت آن را تشريح كرديم. او افزود: تقاضا براي تشكيل شوراي مرجعيت سياستگذاري براي اين كار بود كه موافقت شد و موضوع را به دفتر فناوري اطلاعات رياست جمهوري ارجاع دادند و در اواخر سال 82 شوراي عالي امنيت تبادل اطلاعات به تصويب دولت رسيد. وي ادامه داد: اولين گام بعد از تصويب تشكيل شوراي عالي، تدوين بند بود كه به موازات اين كه برنامهي چهارم در دست تدوين بود، ما بندي را قرار داديم كه دولت مكلف است در اولين سال برنامه چهارم، سند راهبرد ملي را تدوين كند، تا اينكه سند تهيه و مراحل تصويب را طي كرد. وي تاكيد كرد: در سال 84 سند افتا مراحل خودش را طي كرد و پيشنويس آن تهيه شد و اواخر دولت قبل به تصويب دولت رسيد. او درباره رها شدن شوراي عالي امنيت تبادل اطلاعات از سال 84 گفت: آن شورا در سطح عالي نشان دهنده عزم ملت براي اين كار بود و ما سندي ميخواستيم كه تكليف همه روشن شود اما تقريبا در مرحلهاي اين پروژه زمين گذاشته شد كه بايد سازماندهي ميشديم و شوراي عالي در اين دو سال متولي خاصي نداشت. جعفري ادامه داد: مقصر اصلي دولت نيست بلكه اين يك موضوع نوظهوري است به طوري كه متخصصان به اندازه كافي با مساله آشنا نبودند و رسانهها كم كاري كردند و ما به عنوان كارشناسان منطقي فعاليت زيادي نكرديم. او دربارهي سند افتا خاطرنشان كرد: در بند مذكور وظايف دو دستگاه را به آن ابلاغ كرديم به طوري كه سندي تفكيك شده مختص هر دستگاه است اما در مرحلهاي كه ميخواست اجرا شود، مجلس يك اشكال قانوني را به مطلبي كه ما براي انجام حركت اوليه تخصيص داده بوديم گرفت. وي افزود: دولت بايد بودجهاي را معلوم ميكرد كه سازمان برنامه و بودجه محل آن را تعيين نكرده و بعد از تغيير دولت در اواخر دولت هشتم، مجلس نامهاي را نوشته بود كه در آن بلاتكليفي مطرح شده و با توجه به نوظهور بودن موضوع حركتي در اين زمينه انجام نشد؛ همچنين اگر ما فعال بوديم دو سال رها نميشد. جعفري تاكيد كرد: قرار شد ايران از نظر اقتصادي در افتا سرمايهگذاري كند و اين بحث به تصويب دولت برسد و سند افتا هم در اولويت قرار گيرد چون يك ضرورت بوده و از وظايف اصلي دولت تدوين امنيت جامعه است. او گفت: جنس امنيت افتا، نرم است؛ امروزه امنيت به فضاي نظامي و امنيتي منحصر نبوده بلكه افتا در دانشگاهها و شركتهاي خصوصي امنيت را ايجاد ميكند. وي افزود: تمام فعاليتها و كارهاي ما به امنيت وابسته بوده و يكي از اهداف اصلي امنيت يكپارچگي آن است. در ادامه اين ميزگرد رسول جليلي عضو هيات علمي دانشگاه صنعتي شريف اظهار كرد: تفاوت عمدهاي بين امنيت فضاي تبادل اطلاعات و امنيت غير از اين فضا وجود دارد كه در مورد اول احاطه بر همه فعاليتهاي آحاد مردم و حساستر بودن امنيت و در مورد دوم به دسته كمتر از جامعه مربوط ميشود. وي تاكيد كرد: اين تمايز باعث شد كه در دولت هشتم توجه خاصي به اين موضوع شود و ايران در منطقه جزء اولين كشورها و در دنيا جزء شش كشور اول در سطح ملي و غيرنظامي به عنوان سند ملي بر امنسازي افتا محسوب شود. جليلي درباره سند افتا گفت: در سطح حاكميت جمهوري اسلامي در سال 82 تا 84 به اين موضوع پرداخته شد به طوري كه امري كارشناسانه بود و اين سند تهيه و در جلسات متعددي به نقد گذاشته و به صورت ملي منتشر شد. او ادامه داد: اين سند پوشاي نيازهاي كشور در حوزه غيربحران، غيردفاع و غير اطلاعات است، سند جامعي كه شش راهبرد از امنسازي زيرساختهاي حياتي كشور تا تعاملات بينالمللي در حوزه انتظامي، قضا و تخلفات كه صورت ميگيرد. جليلي افزود: آنچه در اخبار يك ماه اخير به عنوان آماده شدن سند و تقديم براي تصويب مجدد عنوان شده عملا هيچ فرقي از نظر محتوا با سند قبلي نداشت؛ بهتر بود عنوان خبر را بازتصويب سند افتا ميگذاشتند. عضو هيات علمي دانشگاه شريف تاكيد كرد: نسبتي خطي بين فتا و افتا وجود دارد به طوري كه اول بايد فتا توسعه يابد تا افتا شكل گيرد. وي افزود: وجود سند، عادي بودن محرمانگي آن و انتشار آن روي اينترنت افتخاري خواهد بود زيرا قبول داريم كه بايد خودمان را امن كرده و به حقوق ديگران احترام بگذاريم و وضع خوب در دنيا زماني است كه همه دولتها سند داشته باشند و همگام با هم و با يك همكاري بينالمللي يك فضاي امن بينالمللي را موجب شود. جليلي به اين كه امنيت محلي بخشي از امنيت بينالمللي است اشاره كرد و افزود: بايد لوازم امنسازي محلي ما سازگار باشد و همچنين همه دنيا از نظر ايجاد امنيت با استانداردهاي واحدي اين مكانيزمها را فراهم ميكنند و بايد استانداردهاي امن جهاني را بپذيريم و به شكل امن مبادله اطلاعات انجام دهيم. حميد عليپور مديركل دفتر تحقيقات و توسعه شركت فناوري اطلاعات هم در ادامه تصريح كرد: سعي و تلاش ما بايد در جهت رسيدن به امنيت بالاتر باشد به گونهاي كه در مقدمه امنيت بايد فقط به دانش داخلي بپردازيم تا براي امنيت به تكنولوژي كشورهايي كه رابطه خوبي با ما ندارند متكي نباشيم. وي افزود: ما بايد جهتگيري و خط مشي خود را در امنيت فنآوري اطلاعات مشخص كنيم، همچنين فرهنگسازي و امنيت بايد در جهت مثبت شكل گيرد. همچنين وليالله فاطمي اردكاني - مدير يك شركت نرمافزاري - اظهار كرد: با توجه به امنيت محدود موجود در حوزه سرويس خدمات انتقال وجه بانكها، نسبت به دنيا عقب نيستيم و اين سرويس كاملا پيشرفته و جديد است همچنين از ديگر اقدامات بانكها، دعوت از دانشآموزان با ارايهي 14 ميليون حساب بانكي اينترنتي است. وي افزود: در بازنويسي سند افتا، بحث تخلف از جرم جدا شده و اين امري قابل تحسين است؛ بانكها در اين مسير دو روند تبادل اطلاعات و دسترسي به حفظ و نگهداري اطلاعات را دارند كه تمهيداتي را از نظر دستهي فيزيكي و كنترلهاي داخلي سازمان براي حفظ اطلاعات اجرا ميكنند اما از نظر فضاي تبادل هنوز جاي كار دارد. فاطمي تاكيد كرد: كشور ما به دليل تهديدهاي وارد بر آن بحرانخيز است و در حال حاضر تهديد جدي كه در اين زمينه وجود دارد، اجازه ندادن اتصال ما به شبكه امن جهاني است كه اميدواريم در حوزه امنيت و ملي اين بازنگري سند زودتر به مرحله اجرا برسد. در ادامه ميزگرد محمدرضا خادم عضو هيات مديره سازمان نظام صنفي رايانهيي كشور اظهار كرد: بخشنامهاي كه در زمان دولت قبل سازمانها را ملزم كرد كه در يك محدوده زماني به پيادهسازي اين شبكه به سمت امن شدن بروند كنند، به نوعي به فضاي امنيت لطمه زده و بازار را به ركورد كامل كشاند. وي افزود: تقريبا 25 شركت تخصصي امنيت داريم كه در حوزهي نرم و سختافزار، رمزنگاري و امنيت فعاليت كرده و امنيت براي آنها اهميت دارد. عضو سازمان نظام صنفي رايانهيي ادامه داد: بايد به توان داخلي و بخش خصوصي اعتماد داشته باشيم و در تقويت توان نوپاي تكنولوژي گام برداريم. او تاكيد كرد: يكي از نيازهاي جامعهي اطلاعاتي توليد علم است و بازنگري سند با سند قبلي تفاوتي از نظر محتوا نداشته و بلكه تفاوت آن صرفا از نظر ادبيات و جملهبندي است كه دو سال كار برده و قرار است در هيات دولت به تصويب مجدد برسد. بهرام پيري عضو ديگر سازمان نظام صنفي رايانهيي كشور - هم تصريح كرد: از عوامل عملياتي شدن سند افتا ميتوان به نبود بستر مناسب براي عملياتي شدن سند، وجود نداشتن نياز به امنيت در حوزه افتا، آشنا نبودن با مفهوم فرهنگ امنيت در حوزه مصرف كنندگان، نبود سرويسدهي بخش خصوصي، تغيير دولت و سياستهاي آن اشاره كرد. وي ادامه داد: از ديگر عوامل، بالا بودن سطح سند و غيرقابل درك بودن آن براي مصرفكننده، نبود اهرمهاي قانوني، عدم توجه به توان كاربر و مصرفكننده، نبود روند بوميسازي براي سند و نبود اطلاعرساني سريع در مورد سند است. |
لينوكس فارسي را شركت ها بايد ايمن كنند | |
|
استاد دانشگاه صنعتي شريف گفت: دولت نبايد نرم افزارهاي خاصي را براي مردم تعيينكند بلكه بايد به تدوين استانداردها و معيارهاي مشخصي در رابطه با آن بپردازد و آنها را به ديگران اعلام كند. " رسول جليلي" در نشست " بررسي سند راهبردي افتا و راهكارهاي اجراي آن" در" سومين كنفرانس انجمن رمز" ايران در اصفهان اظهارداشت:اگر دولت بخواهد براي مردم نرم افزار يا سيستم عامل خاصي را تعيين كند دچار اشتباه برزگي مي شود. وي با اشاره به پروژه فارسيسازي "لينوكس" افزود : بهتر است در اين راستا معيارهاي مشخصي توسط شوراهاي مربوطه مانند شوراي عالي انفورماتيك كشور تعيين و براي اجرا اعلام شود. وي تاكيد كرد: ما نبايد حوزه فناوري اطلاعات كشور را انحصاري كنيم بلكه بايد با ارايه معيارها و استانداردهاي مناسب و كارشناسي شده، فضاي رقابتي سالمي را به منظور حضور هر چهبهتر شركتهاي تخصصي در اين عرصه فراهم كنيم. جليلي درباره انتقادات وارده درباره فقدان پروژه ايمنسازي در كنار پروژه فارسي كردن لينوكس، گفت: در مساله امنيت اين نگرش مطرح است كه ما نبايد سيستم را امن كنيم بلكه بايد آن را با استفاده از تخصص شركتهاي خصوصي و كارشناسان ايمن نگاه داريم. اين استاد دانشگاه ادامهداد: البته بحث بخشهاي نظامي در اين زمينه كاملا جدا است و آنها بايد به امن كردن سيستمهاي خود بپردازند اما براي ساير امور لازم نيست چرا كه اگر بخواهيم چنين برنامههايي را اجراكنيم به بودجه- اي معادل بودجه وزارت دفاع آمريكا نياز داريم. به گفته وي ، ما بايد از سطوح مياني به مساله امنيت فضاي تبادل اطلاعات بپردازيم تا نيازهاي داخلي خود را برطرف كرده و نيروي تخصصي و دانشور، پرورش دهيم. جليلي، با اشاره به سند راهبردي "امنيت فضاي تبادل اطلاعات ( افتا )" گفت: در اين سند به حضور بخش خصوصي تاكيد شده است اما نگرانيهايي كه در اين زمينه وجود دارد عدم اعتماد بخش دولتي به شركتهاي خصوصي در زمينههاي امنيتي است. وي يادآور شد: هر چند در سند افتا از عبارت " غير دولتي " استفاده شده اما اميد است با سياستهاي حمايتي دولت حضور بخش خصوصي نيز در عرصه امنيت اطلاعات در كشور توسعه يابد. اين كارشناس با اشاره به سرمايهگذاري براي توليد محصولدر عرصهحفظ امنيت فضاي تبادل اطلاعات گفت: شوراي افتا بايد هزينه ريسك پذيري بخش خصوصي در اين زمينه را فراهم كند. به گفته وي مسايل امنيت اطلاعات يكي از اولويتهاي مركز صنايع نوين كشور است لذا بايد اين مركز در زمينه ريسك پذيري از شركتهاي خصوصي فعال حمايت مالي داشته باشد. دبير شوراي عالي امنيت فضاي تبادل اطلاعات كشور نيز در اين نشست با اشاره به سند راهبري افتا گفت: حدود ۲۰ميليارد ريال اعتبار در سال ۸۴ براي اجراي اين سند در نظر گرفته شده است. " مجتبي جعفري " افزود: مبحث امنيت اطلاعات به تازگي در دنيا مطرح شده است و دستگاههاي اجرايي و حتي بخش خصوصي در ايران هنوز با اين مساله چندان آشنايي ندارند. وي ادامه داد: در سند "افتا" اولويت بندي خاصي براي وظايف و برنامه هاي تعيين شده وجود ندارد و به نوعي تمام وظايف بين دستگاهها تقسيم شده است. درنشست " بررسي سند راهبردي افتا و راهكارهاي اجراي آن " كه با حضور دبير شوراي عالي امنيت فضاي تبادل اطلاعات ، دبير شوراي عالي اطلاع رساني ، مسوول كميتهعلمي انجمن رمز ايران و يك استاد دانشگاه صنعتي شريف برگزار شد به بررسي،اظهار نظر و پاسخ به سوالات حاضرين درباره سند افتا پرداخته شد. |
براي امنيت فضاي تبادل اطلاعات تنها به خريد ابزار اكتفا ميكنيم. | |
|
اثرات مخرب رويكرد ابزاري در مقولهي امنيت فضاي تبادل اطلاعات به عنوان امري نوظهور، بيشتر مشهود است زيرا امنيت زماني تامين ميشود كه به آن به مثابه يك نظام واحد و به طور جامع نگريسته شده و ابعاد گوناگون مساله مدنظر قرار گيرد و در مراحل بعد وارد اجزاي مختلف آن شده و ابزارهاي لازم تهيه شود. به گزارش آژانس خبری پرشین هک از ایستنا،مهندس مجتبي جعفري - رييس پژوهشكدهي امنيت مركز تحقيقات مخابرات ايران - در گفتوگو با ايسنا، با بيان اين مطلب و با تاكيد بر ضرورت از بين رفتن نگاه ابزاري به مقولهي امنيت فضاي تبادل اطلاعات (افتا)، اظهار كرد: از مشكلات جدي در كشور رويكرد ابزاري به افتا است و متاسفانه براي برقراري محيط امن تنها به خريد ابزارها اكتفا ميشود. وي دربارهي اهداف تدوين سند افتا و اقداماتي كه پس از تدوين سند در كشور انجام شده است گفت: كشور اولين گامي كه در اين حوزه ضروري تشخيص داد، بحث تدوين سند افتا بود و سند را براي تعيين وظايف دستگاههاي گوناگون و همگرايي اقدامات اين حوزه تهيه كرد كه در آن، افتا به صورت سيستم واحدي متشكل از سيستمهاي مختلف (system of system) طراحي شده است كه اين روش همگرايي اقدامات را جهت تحقق اهداف را تضميين ميكند.
|
مهندس جعفري - امنیت فضای تبادل اطلاعات، ضرورت توسعه کشور | |
|
اثرات مخرب رویکرد ابزاری در مقوله امنیت فضای تبادل اطلاعات به عنوان امری نوظهور، بیشتر مشهود است زیرا امنیت زمانی تامین میشود که به آن به مثابه یک نظام واحد و به طور جامع نگریسته شده و ابعاد گوناگون مساله مدنظر قرار گیرد و در مراحل بعد وارد اجزای مختلف آن شده و ابزارهای لازم تهیه شود. مجتبی جعفری رییس پژوهشکده امنیت مرکز تحقیقات مخابرات ایران در گفتوگو با ایسنا با بیان این مطلب و با تاکید بر ضرورت از بین رفتن نگاه ابزاری به مقوله امنیت فضای تبادل اطلاعات (افتا)، اظهار کرد: از مشکلات جدی در کشور رویکرد ابزاری به افتا است و متاسفانه برای برقراری محیط امن تنها به خرید ابزارها اکتفا میشود. وی ادامه داد: اگر در سازمانی ابعاد فنآورانه افتا فراهم شود اما نیروی انسانی آموزشهای لازم را ندیده باشند، در نهایت به تامین امنیت در سازمان نخواهیم رسید؛ گزارشات مرتبط با این حوزه حاکی از آن است که 70 درصد نقض امنیت را نشات گرفته از نیروی انسانی داخل محیط میدانند، پس تامین امنیت مسالهیی یک بعدی نیست و به ابعادی فراتر از تامین ابزار نیاز دارد. وی درباره اهداف تدوین سند افتا و اقداماتی که پس از تدوین سند در کشور انجام شده است گفت: کشور اولین گامی که در این حوزه ضروری تشخیص داد، بحث تدوین سند افتا بود و سند را برای تعیین وظایف دستگاههای گوناگون و همگرایی اقدامات این حوزه تهیه کرد که در آن، افتا به صورت سیستم واحدی متشکل از سیستمهای مختلف (system of system) طراحی شده است که این روش همگرایی اقدامات را جهت تحقق اهداف را تضمیین میکند. جعفری ترویج امنیت فضای تبادل را حرکت بعدی در ادامه تدوین سند و نیاز کشور بیان و تصریح کرد: ترویج افتا و تبیین آن به عنوان یک قادرساز در توسعه کشور ضرورت دارد؛ از آن جا که در مستندات حوزه برنامهریزی ICT، امنیت را قادرساز توسعه و گسترش ICT را نیز قادرساز توسعه کشورها میشناسند پس میتوان گفت امنیت فضای تبادل اطلاعات به نوعی یک ضرورت برای توسعه کشور است و این مقوله به ترویج آن نیاز دارد تا مسوولان و کاربران مختلف ابعاد گوناگون آن را بشناسند در غیر این صورت، هر کس تعریف خود را از افتا خواهد داشت و همگرایی حاصل نخواهد شد. رییس پژوهشکده امنیت مرکز تحقیقات مخابرات ایران معتقد است: امنیت فضای تبادل اطلاعات مفهوم میان رشتهیی است و به حفرههای مختلفی مرتبط است و مسایل سیاسی، اجتماعی، اخلاقیات، آداب و سنن جوامع بر آن تاثیرگذار بوده و نیازمند نهادینه شدن مفهوم آن در کشور است. جعفری تصریح کرد: از جمله حرکتهای ترویجی در سالهای اخیر ایجاد آزمایشگاههای امنیت شبکه در دانشگاهها بود که به تربیت کارشناسان متخصص در این حوزه منجر شد و امروز در بیشتر دانشگاهها به این مهم پرداخته میشود. او افزود: افتا نباید یک بعدی جلوه نکند و تمام ابعاد آن شناخته شود؛ اگر این پیکر اشتباه شکل گیرد، تهدیدات مختلف این ناحیه برطرف نخواهد شد و به حرکت جامعه در مسیر ICT لطمه میزند و باید مسوولان با حساسیت و عمق بیشتری به این مساله بپردازند. رییس پژوهشکده امنیت مرکز تحقیقات مخابرات ایران، مقدمه تشکیل پژوهشکده امنیت ICT مرکز تحقیقات مخابرات ایران را تشکیل گروه امنیت شبکه در سال 79 دانست و افزود: برای سازماندهی پژوهشکده، ابتدا در خصوص سرمایههای کشور در حوزه ICT و نحوه امن سازی آنها بررسی و سپس ساختار پژوهشکده بر این اساس و استانداردهای موجود ارایه شد. او افزود: سرمایههای این حوزه شبکهها، اطلاعات و سیستمهای بنیادی و کاربردی، خدمات، سازمانها و کاربران نهایی آن است و برای پوشش کامل تحقیقات به منظور امنسازی این سرمایهها، گروههای امنیت شبکه، امنیت اطلاعات و سیستمها، امنیت جامعه اطلاعاتی و آزمایشگاه و استانداردها در پژوهشکده تشکیل شد. وی در بخش دیگری از سخنان خود تصریح کرد: از آن جا که بیمه برای این حوزه یکی دیگر از ضروریات گسترش کاربرد افتا است و در دنیا، بیمه برای این حوزه فعالیت چشمگیری دارد و ما نیز با تعریف پروژه و جلساتی که با کارشناسان و متخصصان بیمه در دانشکده بیمه داشتیم سعی در فعالسازی صنعت بیمه در این حوزه را داریم. جعفری تصریح کرد: میخواهیم مدلهایی برای این کار طراحی کنیم تا شرکتها از آن استفاده کنند و به عنوان مرکز پژوهشی وظیفه ارایه مدلها چه برای جامعه و چه برای بیمه گذار دارد، نه تنها بیمه بلکه احساس تضمین را برای سرمایهگذاران این حوزه فراهم سازیم. جعفری معتقد است: آغاز حرکت امنسازی به نقشه راه نیاز دارد که سند افتا این نقشه را نشان میدهد و به حرکت عملی در حوزه امنسازی نیاز است و باید بخشهای گوناگون دولتی و خصوصی وارد فعالیت در این حوزه شوند. او با بیان اینکه دانشگاهها در بخش آموزش افتا فعال شدهاند و بخش خصوصی شاهد بالا بودن گردش مالی و ارزش افزوده در این حوزه است، تصریح کرد: این امر موجب شده تا اقبال بیشتری به این بخش نشان دهند و بخشهای دولتی نیز به ضرورت و نیاز به آن واقف گشتهاند و این موضوع موجب رونق بازار این حوزه گشته است. به گفته این کارشناس، مرکز تحقیقات مخابرات ایران نیز در عرصه تحقیقات این حوزه فعال است و از حوزههای دیگر هم حمایت میکند و بدیهی است برای سرعت بخشیدن به این حرکت، لازم است بخشهای حاکمیتی نیز به طور جدیتری فعال شوند. |
نخستين جلسه رسمى تهيه سندملى ايران در جامعه اطلاعاتى | |
|
گروه اجتماعى ـ ندا دهقانى: باحضور وزراى كابينه نخستين جلسه كميسيون هاى تخصصى كميسيون ملى اجلاس سران در جامعه اطلاعاتى هفته آينده با دعوتنامه نماينده ويژه رئيس جمهورى براى ۱۰ وزير و مسؤولان ديگر تشكيل مى شود تا ۵ماه بعد از دستور خاتمى، اقدامات رسمى براى تهيه سند ملى مشاركت ايران در اجلاس تونس آغاز شده باشد. هرچند تلاشها براى تشكيل ۷كميسيون تخصصى كميته ملى از ماهها پيش آغاز شده بود، اعضاى اين هفت كميسيون تاكنون نتوانسته اند در جلسه اى مشترك درباره وظيفه اصلى خود يعنى تهيه سند ملى گرد هم آيند. كميسيون ها چه مى كنند به گفته محسن پازرى دبير كميته ملى «كنفرانس سران در اجلاس جامعه اطلاعاتى» كه كار پيگيرى تشكيل اين كميسيون ها را به عهده داشته براساس تصميمات گرفته شده، قرار است هفت كميسيون تخصصى بررسى تهيه سند ملى را انجام دهند: «كميسيون هاى تخصصى زيرساخت، دسترسى به اطلاعات، امنيت، فرهنگ و تنوع زبانها، برنامه هاى كاربردى، اخلاق در محيط الكترونيك و كميسيون تخصصى رسانه ها.» اين كميسيون ها براساس ۱۱ اصل تأكيد شده در اعلاميه اصول اجلاس ژنو تشكيل شده و در واقع تهيه گزارش ملى كشورهاى شركت كننده براساس اين ۱۱اصل يكى از برنامه هاى دولتها براى شركت در مرحله دوم اجلاس سران در جامعه اطلاعاتى تونس است.شوراى عالى اطلاع رسانى، وزارتهاى ارتباطات و فناورى اطلاعات، علوم، آموزش و پرورش، وزارت بازرگانى و صدا و سيما ۶ عضو اصلى كميسيون تخصصى زيرساخت هستند كه قرار است درباره قوانين لازم در حوزه آى تى، زيرساخت شبكه پهن باند، حاكميت اينترنت، PAPها و ICPها به بحث بنشينند.وزارت فرهنگ و ارشاد اسلامى به همراه صدا و سيما و شوراى عالى اطلاع رسانى هم وظيفه تصويب قوانين رسانه اى، بررسى آزادى بيان ومطبوعات، جنسيت و رسانه، حفظ امنيت محتواى فارسى در رسانه ها و … را در كميسيون رسانه ها به عهده دارند كه به اعتقاد پازرى يكى ازكاستى هاى اين كميسيون غيبت نمايندگان رسانه هاست كه بزودى اصلاح خواهد شد. در كميسيون امنيت ، وزارت هاى كشور، ارتباطات و فناورى اطلاعات، علوم و وزارت اطلاعات در كنار دفتر رياست جمهورى و قوه قضاييه به بررسى حريم خصوصى كاربران ، احراز هويت، شبكه هاى مجازى خصوصى، پروتكل هاى امنيتى وحفاظت از داده ها خواهند پرداخت.وزارت فرهنگ وارشاد اسلامى ، مركز اسناد ومدارك علمى ايران، فرهنگستان زبان و ادبيات فارسى ، وزارت علوم و كميسيون ملى يونسكو نيز از اعضاى كميسيون فرهنگ و تنوع زبان ها هستند كه موضوعات مرتبط با آن ، وبلاگ ها ، يونى كد زبان فارسى، محتويات ديجيتالى براى ميراث فرهنگى ، حمايت از زبانهاى بومى و محلى و رسانه هاى بومى تعريف شده است.اعضاى هفت كميسيون متفاوت اما حوزه وظايف آنها در كل در ۵ محور خلاصه شده است : تدوين برنامه كارى كميسيون ، بررسى موانع ومشكلات مرتبط با موضوع تخصصى ، تشكيل كميته هاى فرعى و در نهايت تدوين سند ملى كميسيون. < چهره ايران در جامعه اطلاعاتى همه اين تلاشها براى اين است كه ايران با دست پربعداز اجلاس ژنو در تونس شركت كند. اين دغدغه اى بود كه استادان دانشگاه درجلسه قبلى آمادگى براى شركت در اجلاس جامعه اطلاعاتى مطرح و براى سرعت كم كارها از دبير شوراى عالى اطلاع رسانى انتقاد كردند. نامه جهانگرد به ۱۰ وزير و سران نهادهاى مرتبط براى تشكيل جلسه دريكى از روزهاى ماه رمضان نشاندهنده به ثمر نشستن آن انتقادهاى خودمانى است اما در كنار همه اين مسائل گذشته از تهيه گزارش ملى كشور براى اجلاس بعدى، موضوع مهم ترى هم وجود دارد كه پازرى از آن اينگونه ياد مى كند: «از همه مهم تر آن است كه ببينيم براى رسيدن به اهداف جامعه اطلاعاتى چه مى خواهيم بكنيم . بايد بدانيم موقعيت و جايگاه ما كجاست». شايد به اعتقاد پازرى مهم تر از به نتيجه رسيدن اين كميسيون هادر قالب يك گزارش ملى، كنار هم نشستن مديران وهمدلى و رسيدن به يك جمع بندى براى توسعه در راستاى نظام جديد جهانى و جامعه اطلاعاتى با اهميت باشد. اين نكته مهم وفرصتى حياتى براى كشورهايى است كه در زمينه هاى ديگر فاصله زيادى با جهان صنعتى دارند اما عده كمى ازمديران چنين نكته حساسى را درك كرده اند. به گفته پازرى، تنظيم سندملى تنها يكى از سه اقدام ايران براى شركت دردومين مرحله اجلاس سران در جامعه اطلاعاتى است و دو اقدام ديگر يكى تدارك براى حضور در اجلاس وديگر گروههاى پيگير روند فعاليت دبيرخانه اجلاس وشركت در گروههاى كارى است. او مى گويد:«اجلاس جامعه اطلاعاتى يا WSIS را اينگونه نبينيم كه مانند ساير نشستهاى بين المللى يك اجلاس مقطعى است كه مى آيد و تمام مى شودو ما براى حضور بايد با دست پر و گزارشهاى كامل شركت كنيم. WSIS مبحث مهمى است كه مى خواهد بگويد ما چه اندازه براى حركت به سمت جامعه اطلاعاتى آمادگى داريم». او معتقداست، WSISيعنى حل مشكل كشور ما درزمينه فناورى اطلاعات. اينكه ما بالاخره يك استراتژى مشخص دراين حوزه داريم يا نه. تنهامتوليان زيادى وجوددارند كه نمى توانند در كنار هم به يك جمع بندى كامل برسند: «حضور دراين اجلاس شايد به نوعى نشان دادن چهره ايران و ساير كشورها از لحاظ پيشرفت فناورى اطلاعات باشد. مهم نيست ما آنجا چه سندمكتوبى ارائه مى دهيم. آن مهم است كه بگوييم آيا برنامه اى براى حضور در عرصه جامعه اطلاعاتى يافته ايم يا نه». درخواست WSIS از ايران پازرى خبرمى دهد كه دبيرخانه اجلاس در ژنو از ايران و ساير كشورها خواسته پروژه هاى فعال درزمينه فناورى اطلاعات را چه متعلق به بخش خصوصى يا دولتى به اجلاس معرفى كند. شنبه ۹ آبان ماه قرار است وزراى ارتباطات، اطلاعات، آموزش و پرورش، بازرگانى، علوم و تحقيقات، فرهنگ و ارشاداسلامى، كشور، كار و اموراجتماعى، بهداشت، اقتصاد و دارايى، رئيس قوه قضاييه، دبير كميسيون ملى يونسكو، رئيس فرهنگستان ادب و زبان فارسى و... خيلى از مسؤولان ديگر «كلنگ» تهيه سند ملى ايران را براى شركت دراجلاس سران بزنند تا شايد سالهاى نزديك آينده، توسعه فناورى اطلاعات دغدغه همه مديران تصميم گير شود. |
U.S. Information Security Law, Part 2 | ||
|
Steven Robinson 2003-04-01
U.S. Information Security Law, Part One Steven Robinson |
U.S. Information Security Law, Part 1 | ||
Steven Robinson 2003-02-25
|
Network and Transmission Security | |
|
IBM Electronic Service Agent TMNetwork and Transmission Security And Information Privacy Electronic Services January 2006 |
INFORMATION SYSTEMS SECURITY | |
|
NATIONAL TRAINING PROGRAM FOR INFORMATION SYSTEMS SECURITY (INFOSEC) PROFESSIONALS |
Transmission Security Information Inventory Information Privacy | |
|
Electronic Service Agent TMTransmission Security Information Inventory Information Privacy Electronic Services April 2004 |
Cyber Security: Security Requirements and Security Measures for Utility Operational Environments | |||||||||||||||||||||||||||||||||||||||
Cyber Security: Security Requirements and Security Measures for Utility Operational Environments | |||||||||||||||||||||||||||||||||||||||
Priority | Security Concerns | |
Non-Secure ICCP Profile | Entire Set of Secure ICCP Profile when Security Recommendations have been Implemented | |
1 | Bypassing Controls | Bypassing Controls |
2 | Integrity Violation | Indiscretion |
3 | Authorization Violation | Illegitimate Use |
4 | Indiscretion | Information Leakage |
5 | Intercept/Alter | Availability (e.g. Prevention of Denial of Service) |
6 | Illegitimate Use | Data Validity |
7 | Information Leakage | Performance |
8 | Spoof | Local Security Administration and Procedures |
9 | Masquerade | Remote Security Procedures |
10 | Availability (e.g. Prevention of Denial of Service) | Certificate and Authentication Management |
11 | Eavesdropping (e.g. Data Confidentiality) | Certificate Authority Privacy and Security Procedures |
UCI also assessed the impacts on performance of possible security measures (encryption, IPSec, SSL/TLS, and other security technologies) for remote digital control. Specifically, UCI evaluated the impacts of adding security on ICCP, UCA, and DNP.
UCI developed a “Security Primer on Transmission and Distribution Operational Systems”, and presented this primer at an EPRI EIS Workshop to raise the awareness of utilities as to the real threat of cyber security attacks on power system operations.
http://www.uci-usa.com/UCI_Projects/Security_Projects.htmSecurity and Privacy Statement | |
Security and Privacy StatementUse of this or any other DoD interest computer system constitutes a consent to monitoring at all times. This World Wide Web site contains official information about organizations and efforts under the cognizance of the Chief Information Officer (CIO) of the Marine Corps. It is provided as a public service by the Marine Corps Computer & Telecommunications Activity (MCCTA). The purpose is to provide information and news related to the CIO to the general public. All information on this site is public domain and may be distributed or copied unless otherwise specified. Use of appropriate byline/photo/image credits is requested. Unauthorized attempts to upload information or change information on this web site are strictly prohibited and may be punishable under the Computer Fraud and Abuse Act of 1986 and the National Information Infrastructure Protection Act. For site security purposes and to ensure that this service remains available to all users, this government computer system employs software programs to monitor network traffic to identify unauthorized attempts to upload or change information, or otherwise cause damage. All DoD interest computer systems and related equipment are intended for the communication, transmission, processing, and storage of official U.S. Government or other authorized information only. All DoD interest computer systems are subject to monitoring at all times to ensure proper functioning of equipment and systems including security devices and systems, to prevent unauthorized use and violations of statutes and security regulations, to deter criminal activity, and for other similar purposes. Any user of a DoD interest computer system should be aware that any information placed in the system is subject to monitoring and is not subject to any expectation of privacy. Except for authorized law enforcement investigation and to ask the writer's name on incoming e-mail in order we may respond to an individual and maintain required correspondence files, no other attempts are made to identify individual users or their usage habits. Raw data logs are used to simply determine how many users are accessing the site, which pages are the most popular, and, from time to time, from which top level domain users are coming, and are scheduled for regular destruction in accordance with National Archives and Records Administration guidelines. If monitoring of this or any other DoD interest computer system reveals possible evidence of violation of criminal statutes, this evidence and any other related information, including identification information about the user, may be provided to law enforcement officials. If monitoring of this or any other DoD interest computer systems reveals violations of security regulations or unauthorized use, employees who violate security regulations or make unauthorized use of DoD interest computer systems are subject to appropriate disciplinary action. Privacy and Security Notice
DisclaimerAreas of this Server link to other Web Information Systems providing security-related information which are operated by other government organizations, commercial firms, educational institutions, and private parties. We have no control over the information on those systems which may be objectionable or which may not otherwise conform to Department of Navy policies. Unless otherwise noted, some of the Sites listed within the pages of this server are provided by organizations outside the Marine Corps Domain. These links are offered as a convenience and for informational purposes only. Their inclusion here does not constitute an endorsement or an approval by the Department of the Navy of any of the products, services, or opinions of the external providers. The Department of the Navy bears no responsibility for the accuracy or the content of external sites. https://www.marinenet.usmc.mil/MarineNet/PasswordPolicy/SecurityAndPrivacyStmt.aspx |
e-Security | |
The 2006 Messaging Security Benchmark Report: Strategies for Securing Corporate Communications | ||
|
Executive Summary and full report by Heather DalleTezze AberdeenGroup looks at the results of the 2006 Messaging Security Benchmark Report and advises on messaging security solutions. The results reveal that while most IT organizations still view messaging security as an inbound threat centered on preventing spam, malware, and viruses to enter corporate networks through email, best-in-class companies are also addressing the risk of outbound information leaks. Best-in-class companies also understand that messaging is reaching beyond email to encompass instant messenger (IM) communications, as well as web based messaging and are proactively implementing solutions that embrace these mediums while bringing them under the protective cover of corporate security policy and control. Under increasing pressure to meet regulatory and policy requirements, and an increased sensitivity to and understanding of the impact of confidential data leaks, IT organizations should take a new look at their messaging security plans and understand the gaps that might be present and the risks these gaps represent to their company’s operation and financial health. In addition, IT organizations have the opportunity to harness the power of messaging mediums other than email, such as IM, in a way that improves operational efficiency for their organizations while addressing the very real risk that these mediums currently represent. Though most IT organizations have made investments to control the inbound threat of spam and virus laden emails, many have not addressed the equally important risk of inadvertent or intentional outbound data leaks. Many are still struggling to adapt current solutions to constantly changing risks as well as lack an understanding of the security requirements to implement effective outbound messaging security. The biggest challenge most organizations face is in the area of training. The number one challenge faced by companies is ensuring compliance to policies and procedures by staff, which is often ignored through ignorance or the perceived need of business expedience. The chief information security officer for a large medical company reported that shortly after implementing a messaging security tool, senior-level management followed up regarding how the tool was being used and how the policies set by the tool were being enforced for end users. The ability to effectively monitor the productivity of the software was key in this customers messaging solution choice. A variety of solutions exist to ensure effective security of both inbound and outbound messages. Mature technologies exist to block inbound email spam and message based malware. The technology to monitor and control the contents of outbound communications has grown out of its infancy and now offers a broad range of products to effectively control and protect the outbound flow of sensitive data. Message encryption technology allows companies to protect sensitive contents during the delivery process and actually acts as a business enabler allowing the secure transmission of sensitive data, such as account information and patient data, which could not normally be trusted to open messaging systems. To understand the effectiveness of messaging solutions better, Aberdeen Group surveyed more than 116 companies to determine the degree to which IT organizations are leveraging processes and messaging security products to improve the efficiency of their organizations and the integrity of their messaging. Key Business Value Findings Our research unsurprisingly shows that 90% of the surveyed companies considered email to be business critical to their organization. Interestingly, while only 7% considered IM to be business critical, 73% allowed its use. Since a vast majority of IM traffic is through non corporate controlled services such AOL, MSN and Yahoo, this means that a great deal of IM communication is going on without any corporate control. Similarly, 20% considered web based messaging to be business critical, and 90% allowed its use. Employees are generally educated enough with current corporate policies to understand that their corporate email may be monitored, and companies often encourage employees to use personal email accounts for personal message traffic. If an employee is planning illicit activity, are they more likely to use their IT monitored email system or one that is outside the control of the company? Common sense would lead us to believe employees with improper intentions would make a conscious effort to circumvent company controlled messaging systems. From a risk perspective, 91% consider virus and malware, and 86% consider spam to be a medium or high threat. Interestingly, 72% consider the external interception of confidential data to be a medium or high threat though only 25% have implemented messaging encryption solutions to mitigate the threat. 80% are concerned with the loss of confidential data by insiders while only 43% have implemented outbound message security solutions. In fairness, 25% plan on implementing encryption solutions within the next 12 months and 16% plan on implementing integrated inbound/outbound security solutions. Fifty-seven percent indicate that compliance is a component in their messaging security strategy, with HR policy, federal privacy, and SOX requirements being the top three drivers in their strategy. On the flip side, the majority of respondents (on average 55%) don’t know the actual annual financial risk that a compliance failure might represent. Although some companies do not have the resources available to conduct a formal assessment of the financial risk of non-compliance, other companies found such an analysis to be unnecessary because compliance is not a question—it is a necessity. “We didn't bother with formally trying to figure out the impact of a regulatory violation as part of our planning because we believe that proactively protecting health care information is a necessary requirement,” said Ken Patterson, Chief Information Security Officer for Harvard Pilgrim Health Care. Implications and Analysis Spam and virus outbreaks are very visible security breaches that in the best case generate unneeded help desk calls and in the worst case openly disrupt the operation of an organization. The increased help desk load is a cost that is easily calculated within IT. As a result, IT departments have focused on minimizing the impact of these threats armed with ROI arguments that are fairly easy to compute. Calculating the cost of the loss of confidential data or a compliance violation is often harder to calculate and generally must involve cross functional discussion. A senior manager/technologist that provides data management solutions for clinical trials and drug safety indicated that his company outsourced the analysis of data loss and compliance violations due to the fact that the resources were unavailable within his organization. After quantifying the risk of noncompliance, his organization determined that compliance failure would cost millions. For the companies that knew the cost of a compliance failure, the costs can be significant. Messaging security solutions can have a beneficial impact on day to day operations while improving an organization’s security posture. 15% of respondents were able to reduce security staffing requirements, 15% reduced messaging operations staffing, and 12% reduced messaging services related capital requirements by implementing automated security solutions. Recommendations for Action Companies need to review their messaging security plans to ensure that their processes and technologies address not only the traditional inbound threat, but outbound data leak risks and the protection of the transmission of sensitive data to protect against interception. If necessary, the process of updating the security policy should:
When considering solutions to address risk, organizations should take the opportunity to use security technology as a business enabler. Rather than blocking IM, embrace and control it and make use of the power of quick communication to tie teams closer together. Leverage encryption solutions to improve process workflow and enable secure communications with partners and customers. Messaging security solutions, if properly leveraged, enable companies to actually improve the bottom line while providing stronger protection of corporate systems and sensitive data. To download the complete version of this benchmark report from Aberdeen Group, visit our Web site. http://www.csoonline.com/analyst/report4280.html |
WHITE PAPER ON SCIENCE AND TECHNOLOGY2003 | ||
Part1 Human Resources in Science and Technology Required of Japan in the Future 1.1 Fostering and Securing Human Resources in Science and Technology for an Advanced Science-and Technology-Oriented Nation 1.2 Trends in Human Resources in Science and Technology in Japan and Other Nations 1.2.1 Human Resourcesin Scienceand Technology Trendsin Japan and Other Nations 1.3 How Human Resources in Science and Technology Should be Fostered and Secured 1.3.1 Construction of an Environment for Scienceand Technology Activities Attracting Excellent Personnel and In-spiring them to Displaytheir Creativity 1.3.2 1.3.2 Fostering in Science and Technology Human Resources Rich in Creativity 2.1 R&D Expenditures 2.1.1 Total R&D Expenditures 2.1.5 R&D expenditures by Industry 2.2.1 Researchers 2.2.3 Production and Employment of Research Personnel 2.4.2 Efforts in Japan 3.1.2 The Council for Science and Technology Policy 3.1.3 Administrative Structure of Science andT echnology,and the Budget 3.2 Priority Strategies for Science and Technology 3.3. Reform of Japan's Science and Technology System 3.3.1 Reform of Japan's Research and Development System 3.3.2 Strengthening of Industrial Technology and Reform of Structure for Co-ordination between Industry,Academia,and Government 3.3.4 Development and Retention of Excellent Researchers and Engineers 3.3.6 Developing a Foundation for Promoting Science and Technology 3.4 Promoting International Science and Technology Activity 3.4.2 Promoting International Research Exchanges CHART INDEX Table1-3-70Problems concerning employment of doctoral course graduate researchers and post-doctorals |
هنوز وارد سایت نشده اید (ورود به سایت)