مرکز مدیریت راهبردی افتا با انتشار اطلاعیهای، مجموعهای از الزامات فنی و امنیتی را برای برقراری دسترسی از راه دور به شبکهها و سامانههای داخلی سازمانها در شرایط خاص اعلام کرد. این دستورالعمل با هدف افزایش امنیت سایبری در زمان استفاده از زیرساختهای سازمانی در حالت دورکاری تدوین شده و رعایت آن برای کارکنان، مدیران و پیمانکاران الزامی است.
بر اساس این ابلاغیه، هرگونه دسترسی از خارج از سازمان به سرورها یا سامانههای داخلی تنها در صورتی مجاز خواهد بود که پیش از آن مجوز کتبی کمیته امنیت دستگاه مربوطه صادر شده باشد. این مجوز باید شامل جزئیاتی مانند فهرست دقیق سامانههای قابل دسترسی، سطح دسترسی کاربران (مطالعه، ویرایش یا مدیریت)، محدوده زمانی و مکانی اتصال و همچنین مسئول تأییدکننده نهایی باشد. در صورت ایجاد هرگونه تغییر در این فهرست نیز لازم است موضوع دوباره در کمیته امنیت بررسی و در صورتجلسه ثبت شود.
مرکز افتا همچنین بر استفاده از پروتکلهای ارتباطی امن با سطح رمزنگاری بالا تأکید کرده است. طبق این دستورالعمل، برای برقراری ارتباط ایمن باید از پروتکلهایی مانند IPSec یا WireGuard استفاده شود. علاوه بر این، ترافیک ورودی به درگاههای دسترسی از راه دور باید بهصورت مداوم توسط سامانههای تشخیص و جلوگیری از نفوذ (IDS/IPS) پایش شود و تنها به آدرسهای IP از پیش تعیینشده، پورتها و پروتکلهای مجاز محدود باشد.
در بخش احراز هویت کاربران نیز الزامات سختگیرانهای تعیین شده است. هر کاربر باید دارای نام کاربری منحصربهفرد باشد و رمز عبور او از پیچیدگی کافی برخوردار باشد؛ بهطوریکه حداقل ۱۴ کاراکتر داشته و بهراحتی قابل حدس نباشد. همچنین رمز عبور سامانه دسترسی از راه دور نباید با سایر سرویسهای داخلی یکسان باشد. استفاده از روشهای احراز هویت چندمرحلهای (MFA) مقاوم در برابر حملات فیشینگ، مانند کلیدهای امنیتی سختافزاری یا استاندارد FIDO2 نیز در این دستورالعمل الزامی اعلام شده است.
از سوی دیگر، تجهیزاتی که کاربران برای اتصال به شبکه سازمانی استفاده میکنند نیز باید استانداردهای امنیتی مشخصی را رعایت کنند. این دستگاهها باید از سیستمعامل بهروز همراه با آخرین وصلههای امنیتی برخوردار باشند و نرمافزار ضدبدافزار سازمانی با جدیدترین بهروزرسانیها روی آنها فعال باشد. همچنین فعال بودن سامانههای تشخیص نفوذ در سطح میزبان (HIDS/HIPS) برای این دستگاهها ضروری اعلام شده است.
مرکز افتا در ادامه توصیه کرده است که کاربران از اتصال به شبکههای عمومی برای دسترسی به سامانههای سازمانی خودداری کنند و در صورت امکان از APN اختصاصی برای برقراری ارتباط امن استفاده شود.





ابراهیم میرزاپور عشق تیم ما