نهادها مسئولیت افشای اطلاعات کاربران را بپذیرند
مرکز مدیریت امداد و هماهنگی عملیات رخدادها رایانهای (ماهر) در بیانیه ای اعلام کرده است که مسئولیت افشای اطلاعات بر عهده نهادها بوده و باید نسبت به این امر پاسخگو باشند. با این که حملات سایبری بسیاری به دیتابیس های کشور انجام شده است اما هرگز نه نهادهای مربوطه مانند وزارت ارتباطات و وزارت بهداشت و نه استارتاپ ها مسئولیت حملات سایبری را برعهده نگرفته اند.
این مرکز تاکید کرده است که با توجه به مطالبهگیری شهروندان از این مرکز به دلیل افشای اطلاعات، براساس نظام ملی مقابله با حوادث فضای مجازی کشور مسئولیت پیشگیری و مقابله با حوادث فضای مجازی هر دستگاه، بر عهده بالاترین مقام آن دستگاه خواهد بود. مسوولیت اصلی در پاسخ به سوالات امنیت بانکهای داده و اطلاعات، بر عهده بالاترین مسئول نهاداست. در این بیانیه ماهر از سازمانها و دستگاههایی که به هر دلیلی اطلاعات کاربرانشان افشا شده درخواست کرده تا نسبت به این اتفاق مسئولیتپذیر بوده و پاسخگو باشند. به نظر میرسد اشاره ماهر در این زمینه به افشاء اطلاعات ۴۲ میلیون کاربر ایرانی تلگرام باشد که از طریق سامانهای به نام شکار، که متعلق به یک دستگاه امنیتی است رخ داد. تاکنون مشخص نشده که این سامانه مربوط به کدام دستگاه یا نهاد دولتی است.
طی ماه گذشته اطلاعات کاربران از طریق پلتفرمها و یا سامانههای دولتی افشاء و برخی نیز در فضای مجازی برای فروش در اختیار عموم قرار گرفت. افشای اطلاعات شهروندان ایرانی از طریق سامانه احراز هویتی ثبت احوال، نشت اطلاعات ۵ میلیون کاربر سیباپ و دهها خبر تایید نشده افشای اطلاعات کاربران برخی بانکها و سامانههای بیمه در کشور از جمله اتفاقات مهم امنیتی بوده که توجه به افزایش امنیت سایبری در کشور را پررنگتر کرده است.
حفاظت از اطلاعات برعهده سامانه ها و اپلیکیشن ها استدر پی افشای اطلاعات کاربران در فضای مجازی بسیاری وزارت ارتباطات را مسئول اصلی این رخدادها اعلام کردند. به دنبال این اتفاق نیز امیر ناظمی، معاون وزیر ارتباطات و رئیس سازمان فناوری اطلاعات در شبکههای اجتماعی خود اعلام کرد که در قدم اول حفاظت از دادههای شهروندان یکی از وظایف هر اپلیکیشن و سامانهای است. همچنین او تاکید کرد که با این حالا این سازمان سال گذشته با توجه به قوانین فعلی آییننامهای برای حفاظت از دادههای کاربران تهیه و در اختیار شرکتهای خصوصی و دستگاههای اجرایی حوزه فناوری اطلاعات گذاشته است.
اما کاربران همچنان وزارت ارتباطات را مسئول افشای اطلاعات می دانند. مرکز ماهر نیز در یک بیانیه جدید خود یادآور شده که مسئولیت پیشگیری و مقابله با حوادث فضای مجازی هر دستگاه، بر عهده بالاترین مقام آن دستگاه خواهد بود. همچنین این مرکز تاکید کرده بر اساس چارچوبهای قانونی و ماموریتهای مربوطه گزارش خود را در خصوص حوادث، صرفا برای مقامات مسوول ارسال میکند؛ هر چند پس از اتمام بحران این مرکز این حق را برای خود قائل است تا به تدوین گزارشهایی عمومی (با حفظ امنیت و حریم خصوصی دادهها ) اقدام کند؛ تا به عنوان وظیفه ذاتی هر جزء از سیستم، با ارائه بازخوردهای مناسب گامی جهت ارتقاء و بهبود نظام حکمرانی داده بردارد.
مرکز ماهر اعلام کرده است که به این اصل اعتقاد دارد که مقابله با آن دسته از حوادث فضای مجازی کشور که منجر به افشای دادههای شهروندان میشود، باید به صورت متمرکز و کاملا تخصصی، صرفا به یک مرکز مستقل دولتی واگذار شود تا امکان بررسی مستقل، بدون جانبداری، همراه با واکنش سریع و همچنین ایجاد زمینه مناسب برای اطلاعرسانی سریع و باکیفیت همراه با انباشت دانش امنیت داده برای حفظ منافع ملی فراهم آید.
مرکز ماهر یادآور شده که بر اساس وظایف ذاتی و قانونی خود موارد متعددی از این دست را همواره کشف و یا از افراد دلسوزی که به صورت مسئولانه و صادقانه اطلاعرسانی میکنند دریافت میکند. در این زمینه مرکز ماهر توضیح داده است:«تمام این موارد پس از بررسیهای فنی جهت راستیآزمایی و استخراج شواهد و راهکار مقابله بر اساس چارچوبهای قانونی به صورت محرمانه به صاحبان سرویسها و دادهها اطلاعرسانی میشود و تلاش دارد تا در صورت نیاز برای مقابله با آن اقدام عملیاتی مناسب انجام دهد.» در این بیانیه ماهر از تمام متخصصان و کارشناسان امنیت سایبری خواسته است که در صورت مشاهده هرگونه افشای غیرمجاز یا آسیبپذیری در سامانههای بومی آن را از طریق کانالهای ارتباطی مرکز ماهر اطلاعرسانی کنند. به باور مسئولان این مرکز اعلام عمومی یک داده افشا شده یا یک آسیبپذیری امنیتی از طریق رسانه و شبکههای اجتماعی بدون اطلاع قبلی به خود قربانی یا به نهادهای مسئول مانند مرکز ماهر یا مرکز افتا ریاست جمهوری، حرکت سازنده و همراه با مسئولیت اجتماعی محسوب نمیشود.
مرکز ماهر از سازمانها و دستگاههای مختلفی که اطلاعات کاربرانشان افشاء شده خواسته تا نسبت به این اتفاق مسئولیتپذیر باشند. در این زمینه در بیانیه مرکز ماهر آمده است: « به سازمانها و دستگاههای مختلف یادآور میشود که «سکوت، پاسخگویی مناسب نیست؛ بلکه تنها سرمایه اجتماعی را کاهش میدهد»؛ هرچند شهروندان و مطالبهگران از مرجع پاسخگویی آگاهی نداشته باشند. امید میرود صاحبان بانکهای اطلاعاتی که دادهها و اطلاعات شخصی مردم به صورت امانت در اختیار آنها است، نه تنها نسبت به حفظ این امانت و حریم خصوصی شهروندان، هم بر اساس قانون و هم بر اساس مسوولیت اجتماعی، حساسیت لازم را داشته باشند؛ بلکه با پاسخگویی مناسب بتوانند امنیت روانی عمومی را نیز فراهم آورند.
مسئولیت دیتابیس با کسب و کارهاست«علی محمد رجبی»، کارشناس امنیت سایبری پلیس فتا گفت: «راهحل درست برای سایتهای اینترنتی جهت انجام احراز هویت پیادهسازی نظام یکپارچه احراز هویت در فضای مجازی کشور توسط دستگاههای حاکمیتی مانند ثبتاحوال، بانک مرکزی و وزارت ارتباطات است. که متاسفانه پیشرفت مناسبی نداشته است و این خلا موجب شده کسبوکارهای اینترنتی با توجه به نوع خدمات احراز هویت کاربران را انجام دهند.»
به گفته او پلیس فتا تلاش کرده در قالب سند نظام ملی پیشگیری و مقابله با حوادث فضای مجازی، با استانداردسازی این موضوع و تعریف شیوههای مناسب به کمک کسبوکارها بیاید و ضمناً از حریم خصوصی کاربران هم دفاع کند و مانع دریافت اطلاعات غیرضروری از سوی کسبوکارها شود.
رجبی در رابطه با افشای دیتابیس ها بیان کرد: «دارنده اطلاعات از دو جنبه مسئولیت نگهداری و مواظبت از دادههای کاربران را دارد. اول، طبق ماده ۱۷ فصل پنجم قانون جرائم رایانهای، اگر کسبوکاری از روی عمد، بدون اجازه و رضایت کاربران هرگونه اطلاعات آنها را منتشر كند یا در دسترس دیگران قرار دهد، بهنحویکه منجر به ضرر یا عرفا موجب هتک حیثیت او شود، مجرم شناخته میشود.»
او افزود: «دوم، اگر افشای اطلاعات کاربران ناخواسته صورت بگیرد و یا اینکه دارنده اطلاعات براثر رعایت نکردن دستورالعملها و اصول و مقررات زمینه نقض حریم خصوصی و ضرر و زیان کاربران را فراهم کند، طبق ماده 1 قانون مسئولیت مدنی، هر کس بدون مجوز قانونی عمداً یا درنتیجه بیاحتیاطی به جان یا سلامتی یا مال یا آزادی یا حیثیت یا شهرت تجارتی یا به هر حق دیگر که بهموجب قانون برای افراد ایجاد گردیده لطمهای وارد نماید که موجب ضرر مادی یا معنوی دیگری شود مسئول جبران خسارت ناشی از عمل خود میباشد» مجرم شناخته میشود و متناسب با ضرر و زیان ایجادشده و به تشخیص قاضی محکوم خواهد شد.»
رجبی تاکید کرد: «همچنین با توجه به ماده ۷۸ قانون تجارت الکترونیکی، «هرگاه در بستر مبادلات الکترونیکی در اثر نقص یا ضعف سیستم مؤسسات خصوصی و دولتی، بهجز درنتیجه قطع فیزیکی ارتباط الکترونیکی، خسارتی به اشخاص وارد شود، موسسات مزبور مسئول جبران خسارت وارده میباشند مگر اینکه خسارات وارده ناشی از فعل شخصی افراد باشد که در این صورت جبران خسارات بر عهده این اشخاص خواهد بود.» کسبوکاری که به دلیل نقص یا ضعف در سامانههای خود زمینه ضرر به کاربران را فراهم کند مجرم شناخته میشود و متناسب با سطح خسارت و طبق نظر قاضی باید جبران خسارت کنند.»
طی روزهای اخیر حملات بسیاری به دیتابیس ها انجام شده و اطلاعات کاربران فاش شد اما هیچ نهاد، سازمان و هیچ کسب و کار آنلاینی مسئولیت آن را بر عهده نگرفت. وزارت ارتباطات نیز رسما از خود سلب مسئولیت کرده است.
در گفتوگو با هاشم اورعی رییس اتحادیه انجمنهای انرژی ایران، مطرح شد
حسین راغفر در گفتوگو با فراز مطرح کرد
- تازهها
- پربازدیدها
گفتگوی فراز با مدیرکل مدیریت بحران استانداری مازندران
آزمون صداقت میدری؛ در گفتوگو با سمیه گلپور بررسی شد
امسال واکسن آنفولانزا وارد میشود؟
در گفتوگو با هاشم اورعی رییس اتحادیه انجمنهای انرژی ایران، مطرح شد
گفتوگوی فراز با سخنگوی صنعت آب کشور
گزارش تصویری اختصاصی فراز از مراسم بدرقه رهبر جانفدا
علی باقری دبیر کل حزب اطلاحطلب «عهد» در گفتگو با فراز: