تیم پاسخگویی به حوادث کمپیوتری (CERT/CSIRT) چیست؟
پیش از آن که به اصل موضوع بپردازیم، ذکر موضوعات زیر را لازم و ضروری میدانیم:
الف: این مطلب صرفا جهت آشنایی و آگاهی با ساختار تیم پاسخگویی به حوادث کمپیوتری/سایبری که برای مدیریت و رسیدگی به حوادث کمپیوتری میباشد، تهیه و ترتیب شده است.
ب: مفاهمین ذیل در این مقاله به صورت مترادف به کار رفته است:
- حادثه کمپیوتری (Computer Incident) و حادثه امنیتی کمپیوتر (Computer Security Incident)
- تیم پاسخگویی به حوادث کمپیوتری (CERT) Computer Emergency Response Team و تیم پاسخگویی به حوادث امنیتی کمپیوتر (CSIRT) Computer Security Incident Response Team
ج: از آن جایی که موضوع کاملاً تخنیکی است، برای فهم و درک بهتر موضوع لازم است تا اصطلاحات مرتبط به این موضوع را تا حد ممکن تعریف نماییم.
۱. نقض امنیتی (Security Breach) چیست؟
هر عمل که باعث دسترسی غیر مجاز و نقض محرمیت، صحت و قابل دسترس بودن سیستم، شبکه، برنامه، تجهیزات و یا معلومات کمپیوتری شود، بنام نقض امنیتی Security Breach یاد میشوند.
۲. حوادث کمپیوتری/سایبری (Computer Security Incidents/Cyber Incident) چیست؟
از نگاه امنیت سایبری، هر رویداد و عمل که باعث دسترسی غیر مجاز، نقض قوانین و پالیسی امنیتی سیستم و یا باعث نقض محرمیت، صحت و یا قابل دسترس بودن سیستم، شبکه، برنامه و یا معلومات کمپیوتری شوند، به عنوان حادثه امنیتی کمپیوتر یا حادثه کمپیوتری یاد میشود.
۳. پاسخگویی به حوادث کمپیوتری (Computer Security Incident Response) چیست؟
بیانگر فعالیتی است که برای مدیریت و رسیدگی به حوادث کمپیوتری/ سایبری اتخاذ میگردد. هدف از این پاسخ این است که شرایط را طوری کنترول نماید تا آسیبپذیری را محدود نموده و زمان و هزینه بازیابی (Recovery) به حالت عادی را کاهش دهد.
تیم پاسخگویی به حوادث کمپیوتری (CERT/CSIRT):
از زمان که انسانها قادر به ساخت و استفاده از کمپیوتر شده است، در کنار سایر مشکلات تخنیکی، حوادث امنیتی کمپیوتر نیز به مرور زمان یکی از مشکلات بوده که انسانها با آن روبرو میباشد. نکته قابل ذکر این است که حوادث کمپیوتری که امروز دامنگیر کشورها، سازمانها و ارگانها است نه تنها شکل پیچیده و پیشرفته تری به خود گرفته اند، بلکه اهداف این حوادث نیز به مراتب شکل پیچیده یافته است. زمانی که حادثه کمپیوتری اتفاق میافتد، برای کشورها، سازمان و ارگانهای که از این حوادث آسیب می ببینند، بسیار حیاتی و مهم است، که چگونه سریع و مؤثر به این حوادث پاسخ ارایه نمایند تا از آسیب زیاد جلوگیری نموده و برای بازیابی سیستمهای آسیبدیده، هزینه کمتری به مصرف رسانند.
تحلیل درست، سرعت و شناسایی منابع حوادث امنیتی کمپیوتر از فاکتورهای مهم پاسخگویی به حوادث کمپیوتری دانسته میشوند. برای ایجاد توانایی و ظرفیت پاسخگویی مؤثر در سازمانها و ارگانها، لازم است پالیسیها (Policies)، پروسهها (Processes) و پروسجرهای (Procedures) رسمی تعریف شوند. به همین منظور، تیم پاسخگویی به حوادث کمپیوتری (CERT/CSIRT) برای ارایه پاسخ به حوادث کمپیوتری شکل گرفته است. هر چند نقشها و ساختار این تیم در کشورها و سازمانهای مختلف متفاوت بوده و نیز با گذشت زمان تغییر یافته است با آن هم به صورت کلی، نقش اصلی و کلیدی آن بر پاسخگویی به حوادث کمپیوتری حفظ شده است. بناء میتوان تیم پاسخگویی به حوادث کمپیوتری (CERT/CSIRT) را چنین تعریف نمود؛ "تیم از متخصصین تکنالوژی معلوماتی (IT) است که مسوول شناسایی، جلوگیری، رسیدگی و پاسخگویی به حوادث کمپیوتری/ سایبری در یک کشور و یا در یک سازمان را به عهده دارند."
هدف تیم پاسخگویی به حوادث کمپیوتری (Objectives of CERT/CSIRT):
تیم پاسخگویی به حوادث کمپیوتری در کشورها و سازمانهای مختلف دارای نقشها و مسوولیتهای متفاوت است. تیم پاسخگویی به حوادث کمپیوتری هر کشور و سازمان بنابر ساختار تشکیلاتی امنیت سایبری، تواناییها و ظرفیتهای مالی و انسانی، خدمات مختلف و متفاوت را ارایه مینمایند. بناء به صورت کلی میتوان گفت که هدف اصلی و اساسی تیم پاسخگویی به حوادث کمپیوتری "محافظت از محرمیت (Confidentiality)، صحت و کامل بودن (Integrity) و قابل دسترس بودن (Availability) سیستم، شبکه، برنامه، تجهیزات و معلومات کمپیوتری در برابر حوادث کمپیوتری/ سایبری میباشد."
قابل یادآوری است که از نگاه امنیت سایبری، هدف از تیم پاسخگویی به حوادث کمپیوتری، محافظت از منافع ملی، اقتصادی، سیاسی، زیربناها و زیرساختها و محافظت از خدمات که از سوی دولت ارایه میشوند، میباشد. مطالعه ساختار تیمهای پاسخگویی به حوادث کمپیوتری نشان میدهد که بعضی از کشورها دارای چندین تیم پاسخگویی به حوادث کمپیوتری میباشند و نقش هر تیم بنابر دیدگاها، منافع ملی، اقتصادی و استراتیژی ملی متفاوت است. به صورت خلاصه میتوان گفت که نقش کلیدی و اساسی تیم پاسخگویی به حوادث کمپیوتری ارایه پاسخ مؤثر به حوادث امنیت کمپیوتری می باشد.
فواید و ضرورت تیم پاسخگویی به حوادث کمپیوتری (The Need and Benefits of CERT/CSIRT)
با توجه به پیشرفت تکنالوژی معلوماتی، تهدیدات، حملات و جرایم سایبری نیز ابعاد گستردهتر و پیچیدهتری به خود گرفته است. کشورها و سازمانها سالانه میلیونها دالر را برای مبارزه با جرایم سایبری سرمایه گذاری مینمایند. با آن هم تحقیقات نشان میدهند که تهدیدات، حملات و جرایم سایبری هنوز هم یکی مشکلات جدی کشورها و سازمانها می باشند. کشور ها و سازمان ها برای مبارزه با این تهدیدات سایبری تیمهای تخنیکی پاسخگویی به حوادث کمپیوتری و سایر ساختارهای سایبری را ایجاد نموده است. از آن جایی که تهدیدات و جرایم سایبری به صورت صد فیصد قابل جلوگیری نیستند، تیمهای پاسخگویی به حوادث کمپیوتری (CERT/CSIRT) با جلوگیری، شناسایی، کنترول و پاسخیدهی حوادث کمپیوتری، در حفظ و محافظت از منافع اقتصادی، سیاسی، زیربناها، حکومتداری و ارایه خدمات کشورها و سازمانها نقش کلیدی دارند. بناء داشتن و ایجاد تیم پاسخگویی به حوادث کمپیوتری (CERT/CSIRT) برای مهار و مبارزه با حوادث کمپیوتری لازم و ضروری دانسته میشود.
ادامه دارد...............................
تهیه شده: توسط ریاست امنیت سیستمهای معلومات