چرا اطلاعات شخصی ما راحت لو می‌رود؟

پس از چند نشت اطلاعاتی و حمله سایبری در سال‌های اخیر، مرکز پژوهش‌های مجلس در گزارشی، نبود قوانین کافی، کمبود نیروی متخصص و ضعف برخی دستگاه‌ها در حفاظت از اطلاعات را از مهم‌ترین چالش‌های امنیت سایبری کشور عنوان کرده است.
به گزارش گروه علم و پیشرفت خبرگزاری فارس، مرکز پژوهش‌های مجلس در تازه‌ترین گزارش خود با عنوان «مروری بر چالش‌ها و راهکارهای سیاستی ارتقای امنیت سایبری در ایران» دست روی یکی از حساس‌ترین مسائل کشور گذاشته است: امنیت اطلاعات شخصی مردم.این گزارش با بررسی نمونه‌های بزرگ هک و لو رفتن اطلاعات در ایران و جهان، نشان می‌دهد که امنیت سایبری دیگر فقط یک مسئله فنی ساده نیست؛ بلکه مستقیماً با زندگی روزمره مردم، اعتماد عمومی و امنیت ملی در ارتباط است.

چرا اطلاعات ما در خطر است؟

این گزارش، مهم‌ترین ریشه‌های ضعف ایران در حوزه حفاظت از داده‌ها را در چهار محور اصلی خلاصه کرده است. نخست، نبود یک قانون جامع و الزام‌آور برای نحوه جمع‌آوری، نگهداری و استفاده از اطلاعات شخصی شهروندان؛ دوم، کمبود نیروی متخصص در حوزه امنیت سایبری که بخشی از آن به مهاجرت نخبگان و بخشی دیگر به نبود سازوکارهای مؤثر برای جذب و حفظ این نیروها بازمی‌گردد؛ سوم، پاسخگو نبودن سازمان‌ها و شرکت‌هایی که اطلاعات مردم را در اختیار دارند و در بسیاری از موارد مسئولیت خسارت‌های ناشی از افشای داده‌ها را بر عهده نمی‌گیرند؛ و در نهایت، محدود بودن اختیارات و ابزارهای قانونی نهادهای ناظر که برخورد مؤثر با متخلفان را با چالش مواجه کرده است.

کارنامه دو ساله: ۱۵ حادثه امنیتی بزرگ در کشور

بر اساس گزارش مرکز پژوهش‌های مجلس، تنها در فاصله تیر ۱۴۰۲ تا خرداد ۱۴۰۴ دست‌کم ۱۵ رخداد امنیتی مهم در کشور به ثبت رسیده که نشان می‌دهد آسیب‌پذیری سایبری به بخش یا صنعت خاصی محدود نبوده است. در تابستان ۱۴۰۲ سرورهای بنیاد شهید، تپسی، اطلاعات شرکت‌های بیمه و سامانه ثبت‌احوال هدف حملات سایبری قرار گرفتند. در پاییز و زمستان همان سال نیز حملاتی به سایت وزارت علوم، سامانه هوشمند سوخت، اسنپ‌فود، سایت مجلس، سامانه قوه قضائیه و بنیاد مستضعفان گزارش شد. در شهریور ۱۴۰۳ نیز اطلاعات بیش از ۲۰ بانک ایرانی به‌طور همزمان هک شد و در خرداد ۱۴۰۴، همزمان با درگیری‌های ۱۲ روزه، بانک سپه، بانک پاسارگاد و صرافی نوبیتکس هدف حملات سایبری قرار گرفتند. یکی از شاخص‌ترین این رخدادها، حمله شهریور ۱۴۰۲ به ۱۸ شرکت بیمه بود که در جریان آن اطلاعات ۱۱۵ میلیون بیمه‌گذار شامل نام، کد ملی، شماره تلفن، تاریخ تولد و سایر اطلاعات شخصی افشا و برای فروش در فضای مجازی منتشر شد. با وجود گستردگی این رخداد، در روزهای ابتدایی برخی مسئولان آن را انکار یا «شبهه‌افکنی رسانه‌ها» توصیف کردند و با وجود مشخص شدن دریافت هشدارهای قبلی، هیچ نهادی به‌طور صریح مسئولیت این آسیب گسترده به اطلاعات شهروندان را بر عهده نگرفت.

تجربه جهان؛ از فیس‌بوک تا ماریوت

اما بخش مهمی از گزارش مرکز پژوهش‌ها به بررسی پرونده‌های بزرگ افشای اطلاعات در جهان اختصاص دارد؛ پرونده‌هایی مانند فیس‌بوک، یاهو، هتل‌های ماریوت، شرکت اعتبارسنجی Equifax، آمازون و سامانه هویت دیجیتال هند (Aadhaar) که نشان می‌دهد پیامدهای نقض داده‌ها تنها به جریمه‌های مالی محدود نمی‌شود و کاهش اعتماد کاربران و آسیب به اعتبار برند نیز از مهم‌ترین خسارت‌های این حوادث است. در یکی از شناخته‌شده‌ترین نمونه‌ها، پس از رسوایی کمبریج آنالیتیکا و سوءاستفاده از اطلاعات میلیون‌ها کاربر، فیس‌بوک با جریمه‌های سنگین مواجه شد و تحت فشار قانون‌گذاران، تغییرات گسترده‌ای در سیاست‌ها و ساختار مدیریت داده‌های خود ایجاد کرد. شرکت متا، مالک فیس‌بوک و اینستاگرام نیز به دلیل نقض مقررات سخت‌گیرانه حفاظت از داده اتحادیه اروپا (GDPR) با جریمه‌های میلیارد یورویی روبه‌رو شده است. همچنین شرکت اعتبارسنجی Equifax پس از هک و افشای اطلاعات میلیون‌ها مشتری، پذیرفت دست‌کم ۵۷۵ میلیون دلار غرامت پرداخت کند. آمازون نیز به دلیل نقض مقررات حفاظت از داده در اتحادیه اروپا، با جریمه ۸۷۷ میلیون دلاری مواجه شد. این پرونده‌ها نشان می‌دهد در بسیاری از کشورها، هزینه بی‌توجهی به امنیت داده‌ها تنها پرداخت جریمه نیست، بلکه از دست رفتن اعتماد عمومی و آسیب بلندمدت به اعتبار شرکت‌ها نیز بخش مهمی از تبعات آن است.

جهان در برابر هک چه می‌کند؟

در بخش دیگری از گزارش، قوانین و تجربه کشورهای مختلف در حفاظت از داده‌های شخصی بررسی شده است. بر این اساس، اتحادیه اروپا با اجرای مقررات عمومی حفاظت از داده‌ها (GDPR) یکی از سخت‌گیرانه‌ترین نظام‌های حقوقی جهان را در این حوزه دارد. طبق این مقررات، در صورت وقوع نقض داده، شرکت‌ها موظف‌اند حداکثر ظرف ۷۲ ساعت موضوع را به نهاد ناظر اطلاع دهند و در صورت به خطر افتادن حقوق کاربران، آن‌ها را نیز در جریان قرار دهند. همچنین، متخلفان ممکن است به پرداخت جریمه‌ای تا سقف ۲۰ میلیون یورو یا ۴ درصد از گردش مالی سالانه جهانی خود محکوم شوند.این مقررات همچنین حقوقی مانند دسترسی به داده‌های شخصی، اصلاح یا حذف آن‌ها و انتقال اطلاعات به سایر ارائه‌دهندگان خدمات را برای کاربران به رسمیت می‌شناسد. گزارش همچنین با اشاره به نمونه‌های بین‌المللی تأکید می‌کند که شرکت‌های بزرگی مانند متا، آمازون و اکویفکس به دلیل نقض امنیت داده‌های کاربران، با جریمه‌های سنگین چند صد میلیون دلاری و حتی میلیاردی مواجه شده‌اند؛ رویکردی که با هدف وادار کردن شرکت‌ها به رعایت استانداردهای امنیتی و حفاظت مؤثر از اطلاعات کاربران اتخاذ شده است.

چه باید کرد؟ راهکارهای مرکز پژوهش‌ها

برای خروج از این وضعیت، این گزارش چند راهکار عملیاتی پیشنهاد می‌دهد: ۱. تصویب فوری قانون جامع حفاظت از داده‌ها: برای روشن شدن تکلیف مسئولیت‌ها و جریمه‌ها.۲. ایجاد یک نهاد مستقل و مقتدر: سازمان مستقل برای نظارت بر امنیت اطلاعات مردم (مشابه کشورهای اروپایی).۳. قانون اعلام سریع حادثه: الزام شرکت‌ها به اطلاع‌رسانی لو رفتن داده‌ها به مردم ظرف ۷۲ ساعت.۴. حمایت و تشویق مالی: ارائه تخفیف‌های مالیاتی به کسب‌وکارهای کوچک برای ارتقای امنیت و تشویق آن‌ها به استفاده از بیمه امنیت سایبری.۵. استفاده از هوش مصنوعی و آموزش: به کارگیری هوش مصنوعی برای کشف زودهنگام تهدیدها و تربیت نیروی متخصص.

تاوان بی‌قانونی را مردم می‌دهند

گزارش مرکز پژوهش‌های مجلس تاکید می‌کند امنیت سایبری امروز صرفا موضوعی فنی یا مرتبط با واحدهای فناوری اطلاعات نیست، بلکه به‌طور مستقیم با امنیت اقتصادی، اعتماد عمومی، اقتصاد دیجیتال و حتی امنیت ملی گره خورده است. به باور نویسندگان گزارش، هرچه وابستگی خدمات عمومی و کسب‌وکارها به زیرساخت‌های دیجیتال بیشتر می‌شود، پیامدهای نقض داده نیز گسترده‌تر خواهد شد.نشت و سرقت اطلاعات در دنیای امروز، فقط یک زیان مالی برای شرکت‌ها نیست؛ بلکه اعتماد مردم به خدمات آنلاین را نابود می‌کند. تا زمانی که قانون مشخص، جریمه‌های بازدارنده و شفافیت اجباری وجود نداشته باشد، صورت‌حساب آسیب‌های سایبری همچنان از جیب و امنیت کاربران پرداخت خواهد شد.#امنیت_سایبری #هک
21:58 - 5 مرداد 1405
علم و پیشرفت
ارتباطات و فناوری اطلاعات

4 بازنشر3 واکنش
62٫1k بازدید