چگونگی دسترسی هکرها به اطلاعات یک سازمان
یک حقوقدان گفت: اگر هکرها به دادههای سادهای از طریق سایتها دسترسی پیدا میکنند میتوانند با رمزگشایی به تمام دادهها دسترسی پیدا کنند که خیلی خطرناک است.
انصاف نیوز: اولین بار سازمان زندانها هک شد و فیلم دوربینهایش به سرقت رفت تا کلید هکهای زنجیرهای در ایران کلید بخورد. پس از آن تلویبیون (متعلق به سازمان صدا و سیما) و شهرداری تهران هک شد. با هک شدن شهرداری، کامپیوترهای شهرداری 10 روز قابل استفاده نبود. از سوی دیگر بسیاری از شهروندان برای تهیه بلیط مترو و اتوبوس با مشکل روبرو شدند. در این میان نگرانی از لو رفتن اطلاعات شخصی کاربران «تهران من» افزایش یافت. اما سوال این است که چرا این شبکهها مورد حمله سایبری قرار گرفتهاند؟ آیا این هکها به راحتی انجام شده است؟
علیرضا دقیقی، حقوقدان در گفتوگو با انصاف نیوز هک شبکهها را تشریح و تاکید کرد: در گذشته برای حفاظت از دادهای آن را رمزگذاری میکردند. دادهها در بخشی رمزگذاری و به بخش دیگری ارسال میشود و افرادی که در این میان هستند نمیتوانند به دادهها دسترسی پیدا کنند، چون این رمزگذاری دادهها را غیرقابل نفوذ میکرد و برای بازخوانی و شکستن این رمز نیاز به تحلیل دادهها و بسیار سخت بود.
او افزود: اما اتفاق عجیبی در جهان رخ داد و مبنای تحلیل دادهها کوانتومی شد. کامپیوترهای کوانتومی میتوانند در کسری از ثانیه رمزگشایی کرده و به سرعت کدها را باز کنند. رمزگذاریها در سایتهای نهادهای حاکمیتی انجام میشود که از دادههای مردم پشتیبانی کرده و به آنها خدمات ارائه میکنند. این سایتها در معرض خطر هستند. مثلا اگر کشوری بخواهد سیستم موشکی راهاندازی کند باید دادههای خود را کدگذاری کند. این دادهها روی موشک بارگذاری شده یا از جایی کنترل میشوند ولی اگر دادهها رمزگشایی شود به راحتی میتوان دادهها یا حتی جهت موشک را تغییر داد.
این حقوقدان با بیان اینکه در سیستمهای حفاظتی هواپیماها نیز این اتفاقات رخ میدهد، گفت: خلبان از طریق بیسیم اطلاعات خود را برای پایگاههای هوایی کد میکند و آنها را محافظت میکند. اتفاق خطرناک این است که این دادهها در کسری از ثانیه رمزگشایی شود. رمزگشاییها اعلام خطر است که حقوق افراد را تحتالشعاع قرار میدهد و با از بین بردن حریم خصوصی، راه سوءاستفادههای زیادی را باز میکند.
علیرضا دقیقی در پاسخ به این سوال که «با گذشت چند هفته از هک سایت شهرداری هنوز آرشیو برنگشته است آیا دادهها و اطلاعات تهرانیها با مشکل روبرو میشود؟»، گفت: من نمیدانم در مورد شهرداری چه اتفاقی رخ داده است اما اگر منطبق با صحبتهایی که داشتیم باشد بله. دادهها را براساس یک معماری بر روی هارد کامپیوتر سوار میکنند. این کدگذاری میتواند در چندین لایه انجام شود. با دسترسی به ورودی یک مجموعه میتوان در کسری از ثانیه تمام دادهها را برداشت. اما اگر برای نگهداری از دادهها این معماری را به هم بزنیم میتواند دیگر قابل خواندن نباشد.
او در پاسخ به این سوال که «چه جایی مرکز مدیریت این کار را تدوین میکند؟»، بیان کرد: شرکتهای آمریکایی، چینی، اروپایی، ژاپنی مانند ویندوز که به دانش آن واقف هستند. اگر حجم بسیار بالایی را از ویندوز حذف کرده و در یک سیستم مادر بارگذاری کنید این دادهها دوباره کار میکنند. نیازی نیست همه دادهها را از یکجا برداشت چون با دادههای خام میتوان به همان دادهها دست پیدا کرد. در سامانههای شهرداری یا حتی کشورهای مختلف دنیا اگر یکسری دادهها وجود دارد، براساس سیستم مدیریت کامپیوتر (MS) علنا نشان میدهد چه کاربردی دارد. یعنی یکسری سوالهایی از سامانه کامپیوتری میکنیم، مثلا قطعه یک متوفی کجاست؟ از مرکز دادهها که مرکز فناوری اطلاعات شهرداری تهران است، پاسخ سوال داده میشود. اما مشکل اینجاست که اگر پاسخ به همین سوالهای ساده رمزگشایی شود، تمام دادهها در دسترس قرار میگیرد و این اتفاق بسیار خطرناک است.
این حقوقدان در پاسخ به این سوال که «برای اینکه دادهها به راحتی در دسترس قرار نگیرد چه باید کرد؟»، تاکید کرد: شبکه ملی اعلام میکند باید دادههای مردم مثل ثبت احوال، شماره حساب شبا از مجموعه کلی از شبکه اینترنتی جدا شود. اگر این جداسازی انجام نشود باید منتظر اتفاقات ناگوار زیادی باشیم.
در برخی از سازمانها، ارگانهای مختلف و حتی بخش خصوصی مانند ثبت اسناد، شرکتها و… کپی شناسنامه و کارت ملی، امضا، اثر انگشت و… گرفته میشود، آیا مسئولان و بخش خصوصی با این اقدام اطلاعات مردم را به خطر میاندازند؟ علیرضا دقیقی در پاسخ به این سوال گفت: بله. بارها اخطار دادیم دولت باید دارای سیستم احراز هویت بخش خصوصی و دولتی باشد و افراد نباید احراز هویت کنند. یعنی اگر نیاز به احراز است به جای دریافت اوراق هویتی، آن سازمان و شرکت باید از دولت استعلام کند. ثبت احوال تمام دادههای هویتی افراد را دارد و میتواند کدی به شرکت متقاضی بفرستد تا مشخص شود هویت فرد با چیزی که اعلام کرده مطابقت دارد. احراز هویت باید فقط از یک جا انجام شود در حالی که در کشور ما با دریافت اوراق هویت یا کپی آن همه اقدام به احراز هویت میکنند که اطلاعات افراد را به خطر میاندازند.
انتهای پیام
بنده کارم امنیت شبکه است، در یک کلمه چرت و پرت گفته!