Performancing Metrics

بانكداري الكترونيكي تضمين امنيت 100درصد ندارد | اتاق خبر
کد خبر: 24098
تاریخ انتشار: 29 فروردین 1391 - 09:18
اتاق نیوز- هنوز هم بحث تغيير رمز كارت‌هاي بانكي ادامه دارد. هم صف‌هاي پشت خودپرداز‌ها به قوت خود باقي است و هم اس‌ام‌اس‌هاي بانك‌ها كه همچنان افراد را به تغيير رمز كارت‌هاي بانكي خود توصيه مي‌كنند. البته به نظر مي‌رسد بانك مركزي هم بيكار ننشسته و علاوه بر انتشار اطلاعيه، انتقال وجه از طريق كارت را پيش از تغيير رمز غيرممكن كرده است. با اين حال نگراني مردم از صف‌هايي كه پشت خودپردازها تشكيل مي‌دهند، پيداست. شرايط طوري شده كه همه مي‌خواهند مردم را به آرامش فراخوانند. اما تا اطلاعات درستي به مردم داده نشود ايجاد آرامش دشوار است. «علي‌اصغر زادحميدي» كه كارشناس امنيت سيستم‌هاي بانكي است، در گفت‌وگو با «شرق» تغيير رمز را در كنار اقدامات بانك مركزي براي جلوگيري از سوءاستفاده موثر مي‌داند، هرچند كه معتقد است امنيت بانكداري الكترونيكي را نمي‌توان به صورت 100درصد تامين كرد اما مي‌توان آن را به حداقل رساند. او در اين گفت‌وگو سعي مي‌كند به تشريح اتفاقات اين روزها بپردازد و بگويد برخي از سوءاستفاده‌ها زماني كه رخ مي‌دهند، قابل پيگيري هستند؛ يعني زماني كه واقعا كار از كار گذشته است. جزييات اين گفت‌وگو در پي مي‌آيد: ‌در خبرها آمده بود كه فردي به نام [...] رمز سه‌ميليون كارت بانكي را افشا كرده است. اين خبر موجب نگراني بسياري شد. به نظر شما كه به طور مستقيم درگير حوزه امنيت نظام‌هاي پرداخت هستید امكان سوءاستفاده از حساب‌هاي افرادي كه شماره حساب و رمز آنها در اين وبلاگ ذكر شده وجود دارد؟ براي سوءاستفاده از يك حساب به چندين نوع اطلاعات نياز است. در اين وبلاگ تنها رمز و شماره حساب كارت بانكي برخي از افراد منتشر شده در حالي كه براي سوءاستفاده علاوه بر رمز به اطلاعاتي كه روی كارت بانكي افراد وجود دارد هم نياز است. البته بانك‌ها (به‌طور خاص براي مشتريان خود و بانك مركزي براي كل شبكه بانكي) در صورت افشاي رمز و اطلاعات روي كارت مي‌تواند ضمن غيرفعال كردن سوييچ كارت شتاب، مانع انجام تراكنش‌ها در شبكه شتاب شود. حتي مي‌تواند مبلغ حساب افراد را نيز مسدود كند تا تغيير رمز حساب انجام شود. مانند چيزي كه درخصوص مابه‌التفاوت مبلغ يارانه نقدي فاز اول و دوم اتفاق افتاد. يعني همان 28‌هزار توماني كه به حساب سرپرستان خانوار واريز شد اما امكان برداشت آن وجود نداشت. در اينجا نيز بانك مركزي تمهيدي انديشيد تا اين مبلغ موقتا قابل برداشت نباشد. ‌يعني علاوه بر رمز، اطلاعات روي كارت‌هاي بانكي نيز لو رفته است كه بانك مركزي طي اطلاعيه‌اي از مردم خواسته، رمز كارت‌هاي بانكي خود را تغيير دهند؟ خير، اين‌گونه نيست. اما ممكن است مواردي وجود داشته باشد كه هم اطلاعات روي كارت و هم رمز آن لو رفته باشد و به همين دليل است كه بانك مركزي از افراد خواسته تا هرچه سريع‌تر به تغيير رمز خود اقدام كنند. در صورتي كه مردم رمز كارت بانكي خود را تغيير دهند حداقل خيال‌شان از اين بابت راحت خواهد شد كه رمز جديد قابل شناسايي نيست. در واقع تغيير رمز كارت‌هاي بانكي، نوعي اطمينان‌بخشي به افراد است كه نگران سوءاستفاده احتمالي از حساب‌هايشان هستند. با اين اقدام بانك مركزي نيز اطمينان مي‌يابد كه سوءاستفاده از كارت‌هاي بانكي حداقل در مرحله اول خنثي شده است. البته اطلاعات موجود نيز حاكي از اين مساله است كه هنوز سوءاستفاده‌اي از حساب كارت‌ها گزارش نشده است. ‌اما بسياري از مردم هنوز رمز كارت‌هاي بانكي خود را تغيير نداده‌اند زيرا حدود 250‌ميليون كارت بانكي وجود دارد و تغيير رمز اين ميزان كارت، امري زمان‌بر است. بنابراين تا تغيير رمز تمامي كارت‌هاي بانكي امكان هر نوع سوءاستفاده وجود دارد. بانك مركزي با توجه به اين نكته و جلوگيري از هرگونه سوءاستفاده، استفاده از كارت (مشكوك) را منوط به تغيير رمز كرده است. يعني شما مجبوريد ابتدا رمز حساب كارت خود را تغيير داده و سپس از كارت خود استفاده كنيد. ‌امكان برداشت وجه از طريق خودپردازها وجود دارد يا آن هم مسدود شده است؟ اين امكان وجود دارد اما ابتدا بايد رمز كارت (مشكوك) خود را عوض كنيد سپس قادر به استفاده از كارت خواهيد بود. كارت‌هايي كه گزارشي از اشكال در آن نشده باشد بدون اعلام خاصي همچنان قابل استفاده هستند. اما توصيه ما اين است كه ضمن تغيير رمز در اين روزها، هر چند ماه يك‌بار هم رمز كارت خود را عوض كنيد. ‌اما اگر انتقال كارت به كارت امكان‌پذير نباشد، افراد چاره‌اي جز مراجعه به شعبه ندارند يعني برگشت به سال‌هايي كه بانكداري الكترونيك وجود نداشت؟ در صورتي كه فرد رمز خود را تغيير داده باشد مانند قبل مي‌تواند وجه مورد نظرش را از طريق كارت به كارت منتقل كند، در غير اين صورت افراد براي انتقال وجه ناچارند به شعب بانك‌ها مراجعه كنند و پس از احراز هويت افراد وجه داخل كارت بانكي قابل انتقال خواهد بود. ‌آيا پرداخت‌هاي اينترنتي هم دچار مشكل شده‌اند؟ خير. نقل و انتقال وجوه از طريق اينترنت مشكلي ندارد زيرا سطح امنيت انتقال وجه از طريق اينترنت با خودپرداز متفاوت است. در حال حاضر ممكن است تعدادي از كارت‌هاي بانكي دچار مشكل شده باشند كه با تمهيدات بانك مركزي به‌زودي رفع خواهد شد. ‌امنيت كدام يك از اين دو راه نقل و انتقال وجه بيشتر است؟ نقل و انتقال وجه از اينترنت امن‌تر است زيرا در اين روش تمامي اطلاعات مربوط به دو طرف انتقال‌دهنده و دريافت‌كننده ثبت و احراز شده و عملا پول فيزيكي نيز به افراد تحويل داده نمي‌شود؛ مشابه زماني كه پول را از طريق عابربانك انتقال مي‌دهيم. اما زماني كه از عابربانك براي دريافت پول فيزيكي اقدام مي‌شود وضعيت متفاوت خواهد بود و ممكن است هركسي با كارت عابربانك هركس ديگري و داشتن رمز آن اقدام به دريافت پول كند كه با روش بالا متفاوت است. البته تمهيداتي نيز براي اين بخش مثل عكسبرداري از چهره فرد در زمان دريافت پول يا سقف دريافت حداكثر روزانه از عابر بانك و غيره انديشيده شده كه موجب افزايش سطح امنيت استفاده از عابربانك مي‌شود. ‌سقف پرداخت‌هاي اينترنتي چقدر است؟ اين سقف از بانكي به بانك ديگر فرق مي‌كند. اگر نقل و انتقال وجه بين حساب‌هاي يك بانك باشد، سقف نقل و انتقالات بيشتر است. در برخي بانك‌ها اين ميزان بر صد‌ميليون تومان روزانه هم بالغ مي‌شود. اما اگر جابه‌جايي وجه بين دو بانك متفاوت باشد سقف‌ها كمتر مي‌شوند. مثلا هر دفعه پنج‌ميليون تومان و روزانه 20‌ميليون تومان. يعني چهار بار در هر شبانه‌روز و هر دفعه حداكثر پنج‌‌ميليون تومان. ‌حالا به نظر شما در اين مورد خاص مشكل اطلاعات از شركت [...] به بيرون درز كرده يا اينكه مشكل از بانك‌ها بوده است. ظاهرا مشكل بيشتر انساني بوده است. يعني فردي به دليل عدم رضايت از شغل و احتمالا موارد ديگر اقدام به انتشار اطلاعات مربوط به سه‌ميليون كارت بانكي كرده است. البته امكان درز اطلاعات در لايه‌هاي مختلف وجود دارد. اين سيستم‌ها، لايه‌هاي متفاوتي دارند كه هر يك از اين لايه‌ها سطح دسترسي خاص خود را داشته و اطلاعات‌شان در سطح مناسب خود قابل استفاده خواهد بود. زماني كه سوءاستفاده‌اي رخ مي‌دهد از طريق اطلاعات منتشرشده مي‌توان فهميد كه درز اطلاعات از كدام لايه و توسط چه كساني انجام شده است. البته براي كاهش درز اطلاعات، طراحي و اجراي فرآيندها و مكانيزم‌هاي امنيتي و استاندارد بسيار موثر و مفيد است كه متاسفانه اين دست امور يا به دقت انجام نمي‌شود يا اينكه افراد زبده و توانمند به كار گرفته نمي‌شوند. ‌يعني تا زماني كه سوءاستفاده رخ نداده، نمي‌توان فهميد كه محل نشت اطلاعات و سوءاستفاده كجاست؟ در برخي موارد متاسفانه همين‌طور است. زماني كه سوءاستفاده انجام شد، مي‌توان فهميد و پيگيري كرد. يعني زماني كه كار از كار گذشته است. در واقع هر چقدر كه بانك‌ها جانب احتياط را نگه دارند باز هم امكان سوءاستفاده وجود دارد. البته اين موضوع درخصوص ساير فعاليت‌هاي مجرمانه نيز صحت دارد. ‌پيشنهاد شما براي جلوگيري از وقوع چنين اتفاقاتي چيست؟ البته پيشگيري و جلوگيري از اتفاقات احتمالي همواره بهتر از درمان است؛ اما براي كاهش عوارض و تبعات احتمالي اين دست وقايع كه به هر حال قابل پيشگيري 100درصد نبوده و نخواهد بود؛ بحث بيمه مطرح مي‌شود. بانك‌ها تمامي نقل و انتقالات را از كانال‌هاي مختلف بيمه مي‌كنند فرقي هم نمي‌كند كه جابه‌جايي از طريق اينترنت و كارت بانكي باشد يا از طريق پيامك و... متاسفانه در ايران مكانيزمي براي بيمه نقل و انتقالات بانكي در فضاي مجازي وجود ندارد. ‌اين روش حق بيمه‌اي دارد كه بايد پرداخت شود. بانك‌ها متقبل هزينه مي‌شوند يا مشتريان؟ به نظر من منافع بيمه نقل و انتقالات وجوه هم به كاربر بازمي‌گردد و هم به سرويس‌دهنده. بنابراين هم بانك‌ها مي‌توانند متقبل هزينه شوند و هم مشتريان. آنها مي‌توانند به صورت تركيبي هم حق بيمه را بپردازند. ‌سيستم‌هاي به كارگرفته در بانك‌ها از نظر امنيت تا چه اندازه‌اي مي‌توانند با تكنولوژي روز دنيا برابري كنند؟ به نظر من بحث امنيت بسيار پيچيده است. تامين امنيت به موارد زيادي چون تكنولوژي، تجهيزات مورد استفاده، دانش نيروها، مديريت منابع، مديريت بومي سازي، مديريت هزينه‌ها، مديريت هماهنگي و... بستگي دارد. ما در بعضي بخش‌ها خوب هستيم و در برخي ديگر ضعيف. معمولا مشكل اصلي در اين است كه ما در هماهنگي لازم بين اجزا ضعف عمده‌اي داريم. براي ايجاد امنيت مطلوب تمامي مراحل بايد به نحو احسن اجرا شوند در حالي كه ما چند مرحله را خوب و چند تا را بد و باقي مراحل را هم به طور متوسط اجرا مي‌كنيم. ‌در هر حال مردم انتظار دارند امنيت حساب‌هاي آنها تامين شود. اين اتفاق، مردم را به هراس انداخته و اين شایبه را به وجود آورده كه بانكداري الكترونيك امن نيست. اين گفته واقعيت ندارد. به صرف يك اتفاق نمي‌توان كل سيستم را زير سوال برد. در حال حاضر جو رواني جامعه بيشتر هيجاني است. مردم با ديدن صف‌هاي مقابل خودپردازها بيشتر هيجاني مي‌شوند و بخشي از شايعات را باور مي‌كنند. حتي مسوولان نيز هيجاني عمل مي‌كنند. آنها در چنين شرايطي في‌البداهه تصميم مي‌گيرند و اندكي بعد همه‌چيز به فراموشي سپرده مي‌شود تا اينكه دوباره اتفاقي مشابه رخ دهد. واقعيت اين است كه ما وارد فضايي شده‌ايم كه نه مي‌توانيم بايستيم و نه با سرعت پيش برويم. بايد ببينيم ساير كشورها، پيش از ما به چه دستاوردهايي رسيده‌اند، آنها را در داخل مدل‌سازي و بومي‌سازي كنيم. بحث‌هاي كارشناسي را جدي بگيريم. اطلاع‌رساني در حوزه بانكداري الكترونيك بسيار مهم است اما ناديده گرفته شده. اما همان‌طور كه گفتم با به كارگيري تمامي اين راهكارها باز هم نمي‌توان امنيت را صددرصد تضمين كرد اما مي‌توان آن را تا حد ممكن افزايش داد. منبع:شرق
مطالب مرتبط
نظرات
ADS
ADS
پربازدید