گفتو گو با کامران بیرجیس خان مدیر منطقه خلیج فارس پاناسونیک
گفتوگو با مدیران دفتر ZTE در ایران
گفتوگو با اندی کیم مدیرکل دفتر الجی در ایران
گفت وگوی عصرارتباط با مدیرعامل سازمان فناوریاطلاعات شهرداری تهران
دومين گفتوگوي عصرارتباط با عليرضا قلمبر دزفولي مديرعامل ايرانسل
کبریتی در انتظار یک جرقه
خريد تخصصي يا فروش تخصصي
تفكيك تفرقهافكن
اتاق کوچک سرخ
عادت ميكنيم
گزارش ویژه: جاسوسی سایبر/بیدفاع در اینترنت
۱۶ ارديبهشت ۱۳۸۷
با وجود اينهمه جاسوسهای اینترنتی و هکرهایی که توسط دولتها حمایت میشوند، آیا راهی برای حفاظت از خودمان در اینترنت وجود دارد؟ پاسخ منتقدان به این پرسش منفی است!
ر قرون وسطی دیوارها دیگر نمیتوانستند مثل قبل جلوی تهاجم مهاجمان را بگیرند. سربازان دشمن به راحتی و با استفاده از منجنیق و فلاخن هر دیواری را خراب میکردند. استفاده از منجنیق و ابزارهایی مانند آن به سربازان امکان میداد که قطعه سنگهایی با وزن چند صد کیلوگرم و اجساد حامل بیماریهای واگیردار را به درون دیوارهای بلند قلعههای نفوذناپذیر پرتاب کنند.
استفاده از این فناوری باعث شده بود که هر قدر هم كه دیوارهای قلعههای قرن دوازدهم بلند و محکم بودند، باز هم در مدت کوتاهی مهاجمین راهی به داخل آن بگشایند.
امروز هم یکبار دیگر تهدیدهای امنیتی، جاسوسیهای اینترنتی، هکرهای تحت حمایت دولتها، و جنایتکاران اینترنتی به مدرنترین و مستحکمترین فناوریهای امنیتیای که مصرفکنندگان، دولتها، و شرکتهای تجاری در اختیار دارند رسوخ ميكنند. این وضعیت باعث پیدایش یک منبع درآمد ثابت (در حد چندین میلیارد دلار) برای محصولات و خدمات امنیتی مخصوص رایانهها و شبکههای رایانهای شده است.
اما بنا بر گزارش جدید نشریة بیزنسویک همة این تمهیدات (شامل فایروالها، نرمافزارهای ویروسیاب، و روزآمدسازیهای بیپایان آنها) وقت، بودجه، و نیروی سازمانها و شرکتها را هدر میدهند؛ اما توانایی حفاظت از آنها را حتی در برابر هکرهای نیمهماهر نیز ندارند.
طبق این گزارش حتی هکرهایی که در مراحل ابتدایی کار قرار دارند نیز با استفاده از جستوجوهای ساده در گوگل، ساختن ایمیلهای تقبلی که با شبیهسازی نامهای از کارفرما یا مشتری کاربران را فریب میدهند، و استفاده از جعبهابزارها و راهنماهای آمادهای که به وفور در اینترنت یافت میشوند، به راحتی در رایانههای کاربران اینترنت نفوذ میکنند.
جدا شدن از اینترنت
اگر هکرهایی که در روسیه، چین، و بقیة کشورهای فعال در فضای اینترنت قرار دارند، میتوانند برنامههای خرابکار و اسبهای ترووآی خودشان را از برنامههای مدرن ضدویروس و فایروالهایی که شرکتهای بزرگ فناوری با صرف بودجههای گزاف ساختهاند، بگذرانند و به رایانههای کاربران کشورهای دیگر بفرستند، آیا دیگر هیچیک از ما میتواند به امنیت اطلاعاتش در شبکه امیدی داشته باشد؟
دولت آمریکا که با وضعیت فعلی بدون شک نمیتواند امیدی به امنیت اطلاعاتش در اینترنت داشته باشد. بنا به دستور مستقیم رئیس جمهور فعلی ایالات متحده –جرج بوش- در حال حاضر دولت این کشور رسماً از طریق قطع کردن ارتباطش با شبکة اینترنت اقدام به حفظ امنیت اطلاعات خود میکند.
کارشناسان امنیتی دولت آمریکا در همهجا مشغول بستن پورتهای رایانههای خود هستند. قرار است در رایانههای دولت آمریکا از میان بیش از چهار هزار پورت که هکرها در رایانههای مختلف مورد استفاده قرار میدهند، فقط در حدود یکصد عدد باز باشند و تمام کارها از طریق آنها انجام شود.
تصور کنید اگر دولت آمریکا بخواهد امنیت آنلاین کل کشور را به این ترتیب حفظ کند، چارهای نخواهد داشت جز اینکه تمام پورتها را ببندد و فقط چند پورت را برای تبادل اطلاعات با دنیای خارج باز بگذارد!
یکی از ارشدترین مقامهای امنیتی ارتش آمریکا که اصرار داشت نامش فاش نشود تا بتواند با فراغ بال درباره نگرانیهای پنتاگون صحبت کند، در مصاحبه با بیزنسویک گفت: «زمانی که بستن حفرهها برای حفظ امنیت کافی بود، مدتها است که گذشته و ما هماکنون نیازمند روشهای مؤثرتری هستیم. این یک رقابت شبانهروزی و با سرعت نور است. اگر من دشمن باشم و توانسته باشم به داخل رایانة شما نفوذ کنم؛ دیگر مهم نیست که چقدر نرمافزار ضد ویروس داشته باشید، من جایم امن است و کارم را انجام میدهم.»
به خرج خودتان
تعجبی ندارد که مایکروسافت –شرکتی که به خاطر نقطه ضعفهای امنیتی محصولاتش همیشه تحت انتقاد شدید قرار داشته- هماکنون در رأس موافقان تجدید نظر در ساختار اینترنت و برپا کردن دوبارة آن بر مبنای سختافزارهای قویتر از منظر امنیت قرار دارد. اسکات کارنی، استراتژیست ارشد مایکروسافت در زمینه امنیت میگوید: «مایکروسافت و کل صنعت فناوری به تنهایی نمیتوانند امنیت اینترنت را تضمین کنند. حالا وقت ایجاد تحول است.»
بسیاری نیز اعتقاد دارند که زمان اعتراف به این حقیقت گریزناپذیر درباره امید به غلبه فناوریهای سطح بالا بر تهدیدهای امنیتی فرا رسیده است که: با این تفکر خام که فناوری پيشرفته باعث برتری ما نسبت به دشمن خواهد شد، در واقع به دشمن یک امتياز دادهایم.
لارن تامپسون، مدیر ارشد عملیاتی انستیتوی لکرینگتون، کارشناس امور دفاعی، و از افراد نزديك به پنتاگون، میگوید: «ما حوزة رقابت را از موشکها و هواپیماها، که رقابت با آنها براي کشورهای دیگر مشکل است، به حوزه رایانهها و شبکهها آوردهایم، که رقابت در آن ساده است.»
مشکل اینجاست که هیچکس نمیخواهد فناوری را کنار بگذارد؛ نه دولت، نه ارتش، نه شرکتهای تجاری، و نه مردم. مزایای فناوری بسیار بسیار بیشتر از آن است که کنار گذاشته شود. تجهیزات جنگی وابسته به اینترنت هم مانند تجارت و ارتباطات در سالهای آتی بدون شک رشدی چشمگیر خواهند داشت.
راهبرد پنتاگون برای برونرفت از این وضعیت کاهش ریسک (Risk Mitigation) است که در ستاد «عملیات بینالمللی شبکه ارتش» انجام میشود. وظیفه این ستاد نظارت بر امنیت هفت میلیون رایانة ارتش آمریکا در سرتاسر جهان است. وسعت دامنه عملکرد این رایانهها آنقدر زیاد است که بیش چهارده هزار شبکه و یکصد و بیست هزار خط DSL برای متصل کردن آنها به هم مورد استفاده قرار گرفته است.
فقط در سال گذشته تعداد خرابکاریهای امنیتی در این رایانهها 55 درصد افزایش یافته است.
مسابقة نظامی آنلاین
بهراستی چنین به نظر میرسد که با بر طرف شدن هر نقطه ضعف امنیتی یک روش نفوذ دیگر کشف میشود. حدود یک سال پیش بود که وزارت دفاع آمریکا با صرف بودجهای هنگفت چندین لایة امنیتی به دیوارة دفاعی خود افزود. وزارت دفاع آمریکا همچنین به تمام کارمندانش دستور داد که به جای وارد کردن اسمرمز توسط صفحه کلید (که به هکرها امکان خواندن اسم رمز را میدهد) با استفاده از کارتهای امنیتی و اثر انگشت به رایانههای خود وارد شوند (Log in كنند).
نتیجه چه بود؟ تعداد حملههایی که برای به دست آوردن اسم رمز انجام میشد پنحاه درصد کاهش یافت و در عوض هکرها به روشهای مهلکتری روی آوردند. بلی، حتی مسابقه تسلیحاتی کشورهای مختلف نیز اکنون به صورت آنلاین درآمده است.
حتی متخصصین و شرکتهایی که حفظ امنیت را بر عهده دارند نیز دیگر مثل گذشته به نتیجة کارشان اعتماد ندارند. آقای کارنی اخیراً طی گزارشی که در کنفرانس امنیت رایانة RSA ارائه کرد با صراحت گفت که شرکت متبوعش (مایکروسافت) در بالا بردن امنیت محیط ویندوز با مشکلات عدیدهای روبهرو شده است.
در گزارش مذکور آمده است: «اگرچه مایکروسافت و شرکتهای دیگر قدمهای بزرگی را در مسیر بالا بردن امنیت محصولات و خدمات خودشان و حفظ حریم خصوصی کاربرانشان برداشتهاند اما این تلاشها به خودیخود محیط اینترنت را به اندازه کافی امن نخواهد کرد.»
کارنی اعتقاد دارد که راه دستیابی به امنیت بهتر وجود یک سیستم مؤثر تعیین هویت کاربران است. چنین سیستمی باید توانایی نظارت بر فعالیتها و مکان کاربرانش را داشته باشد. جالبترین نکتة گزارش کارنی این بود که این لایههای امنیتی باید در سختافزار شبکه قرار داده شود نه نرمافزار. به عبارت دیگر مایکروسافت کل کار را بر دوش دیگران انداخته و خودش را راحت کرده است.
یکی از راهحلهای ارائه شده توسط کارنی پیوند دادن سیستمعامل با سختافزار به گونهای است که تضمین شود هیچ کد خارجیای نمیتواند خودش را به سیستم تحمیل کند. او این سیستم را «بوت قابل اطمینان» مینامد.
کارنی، که در دهه 1990 یک دادستان ویژه پروندههای امنیتی بوده است، میگوید: «ما باید یک محیط اینترنت قابل اعتمادتر و نظارتشدهتر داشته باشیم.»
یک کار چند میلیارد دلاری
در همان روزی که کارنی ایدههایش را در کنفرانس امنیتی RSA مطرح کرد، رئیس سازمان امنیت ملی آمریکا، آقای مایکل چرتاف، در همان مکان و در برابر همان حضار از لزوم انجام یک پروژه محرمانه و بزرگ برای حفظ امنیت شبکههای رایانهای سخن گفت.
البته چرتاف با دقت تمام از اشاره به جزئیات پروژه مورد نظرش خودداری کرد ولی در مورد نکته اصلی به روشنی سخن گفت و با مقایسة وضعیت کنونی با زمان جنگ جهانی دوم و پروژه منهتن [پروژه ساخت اولین بمب اتمی جهان که در آن آلمان، روسیه، و آمریکا رقابت بسیار نزدیکی داشتند و گفته میشد برندة این رقابت برندة جنگجهانی نیز خواهد بود -م] اینطور القا كرد که در حال حاضر نیز چنین مسابقهای وجود دارد و باید بدون از دست دادن زمان با ساخت سلاحهای دفاعی جدید، تهدیدهای امنیتی را کم کرد.
انتظار میرود هرگونه تجدیدنظر جدی در ساختار امنیتی اینترنت در ایالات متحده چندین میلیارد دلار هزینه داشته باشد. البته چنین پروژهای پیش از این آغاز شده و هماکنون در حال پیشرفت است. جرج بوش با امضا کردن چند دستور محرمانه بدون هیچ سر و صدایی این پروژه چند میلیارد دلاری را به اجرا در آورده است.
مقامات ارشد ارتش آمریکا در مصاحبه با بیزنسویک گفتهاند که باز هم به بودجه بیشتری نیاز است و احتمال دارد که نیاز به همکاری با شرکتهای خصوصی و صنعت فناوری پیش بیاید. در پشت صحنة واشنگتن گفتگوهای بسیاری در مورد آینده اینترنت در جریان است.
سازمان امنیت ملی آمریکا بعد از عوض کردن چندین و چند مسئول مختلف در زمینه امنیت اینترنت یک انتخاب غیرمنتظره کرده است. ماه گذشته این سازمان از انتخاب یک کارآفرین سیلیکونولی به نام راد بکستورم (Rod Bechstorm) به عنوان پنجمین مسئول امنیت اینترنت در پنج سال گذشته خبر داد. او نویسنده کتاب مشهور «عنکبوت و ستاره دریایی» درباره روشهاي شکست دادن رقبا و دشمنان از طریق تمرکززدایی (Decentralizing) و روشهای غیرسلسلهمراتبي (Non-Hierarchical) است.
انتخاب غیرمنتظره
اما رویکردهای غیرمعمول سازمان امنیت ملی آمریکا به همین مورد محدود نمیشود. یک مورد دیگر تلاشهای این سازمان با همکاری بخش خصوصی و دولتی در زمینه پژوهش و ساخت ابزارهای امنیتی در مقياس پروژههای بزرگی مثل لوسآلاموس (مرکز تحقیقات فوق سری ارتش آمریکا در لوسآلاموس) و پروژه منهتن است. این پروژه دربردارنده ساخت ابزارهایی برای بیشتر کردن نظارت بر اینترنت است. یک مقام دولتی آمریکا میگوید: «به این ترتیب شاید بتوان شرکتها را چند میلیثانیه قبل از بروز یک تهدید آگاه ساخت!
در پنتاگون مقامات ارتش مشغول دفاع از طرح تشکیل یک آژانس برای بررسی اعتبار شرکتها و سازمانهای مالی و حقوقیای است که داوطلب شرکت در سیستم نظارت بلادرنگ پنتاگون شدهاند.
بر اساس این پروژه ابررایانهها حجم عظیمی از اطلاعات را به صورت بلادرنگ بررسی میکنند تا تهدیدهای امنیتی و تلاشهای خرابکارانه را کشف کنند. شرکتها نیز در تهیه بودجه این سیستمِ نظارتی همکاری خواهند کرد. اطلاعاتی که تحت بررسی این سیستم قرار گرفته باشند با یک برچسب خاص مشخص خواهند شد و سرمایهگذاران و سهامداران با مشاهد این برچسب مطمئن خواهند بود که تراکنشی امن انجام میدهند.
اما افراد دیگری هم هستند که در واشنگتن تلاش دارند اقدامات متقابل و روشهای حمله دفاعی به هکرها را پیش ببرند. آنها حتی در مورد پیشی گرفتن از هکرها در حمله صحبت میکنند. سازمانهای امنیتی و پلیس گاهی از این روشها برای پیدا کردن یک خرابکار استفاده میکنند. بقیه روشها عبارت هستند از: حمله دفاعی و از کار انداختن دستگاههایی که حملهکننده از آنها استفاده میکند، و رهگیری معکوس نرمافزارهای جاسوسی برای نظارت با ایجاد اختلال در عملکرد هکر.
امنیت مطلق ممکن نیست
در این میان شرکتهای ارائهدهنده خدمات امنیتی نگران لایحهای هستند که دولت آمریکا دنبال میکند. اگرچه این لایحه هنوز به صورت رسمی مطرح نشده ولی گفته میشود که طبق آن از شرکتهایی مانند بوئینگ و لاکهید خواسته شده شبکههای خصوصی خود را بر روی سیستمهای نظارتی دولتی باز کنند و در صورت خودداری، از شرکت در مناقصههای دولتی منع شوند.
بعد از همة اینها باید گفت که به طور قطع هیچیک از روشهای فوق به صورت کامل امنیت را تضمین نخواهند کرد. یکی از مقامات ارتش آمریکا در مصاحبه با بيزنسويك بعد از توضیح روشهای دفاعی و تلاشهای انجام شده میگوید: «با این همه متأسفانه دستیابی به امنیت کامل ممکن نیست!»