مسیر اقتصاد/ از صبح ۲۳ خردادماه، خدمات بانکهای ملی، صادرات، تجارت و توسعه صادرات با اختلال گسترده مواجه شد و مشتریان در استفاده از همراهبانک، خدمات الکترونیکی و برخی تراکنشهای بانکی با مشکل روبهرو شدند. بانک مرکزی بعدتر اعلام کرد منشأ اختلال، حمله سایبری به زیرساخت ارتباطی این چهار بانک بوده و برای استمرار فعالیت، بخشی از خدمات با استفاده از روشهای جایگزین در اختیار مشتریان قرار گرفته است.
با این حال بازگشت خدمات به شرایط پایدار به سرعت محقق نشد. یکم تیرماه، گزارشها همچنان از محدودیت دسترسی بخشی از مشتریان به منابع مالی و اختلال در برخی خدمات حکایت داشت و برآورد مطرحشده در جلسه مسئولان اقتصادی، رفع کامل مشکل تا دو هفته بعد بود. ششم تیر نیز خدمات بانکهای ملی و صادرات دوباره دچار اختلال شد. در نهایت ۲۲ تیرماه شرکت خدمات انفورماتیک اعلام کرد بانک ملی به هسته اصلی خود بازگشته و بانکهای صادرات و تجارت نیز طی روزهای آینده به زیرساخت اصلی بازخواهند گشت. به این ترتیب، هرچند خدمات پایه زودتر از طریق سامانههای جایگزین برقرار شد، بازیابی پایدار زیرساخت اصلی چند هفته زمان برد.
کالبدشکافی یک آسیبپذیری ساختاری
جزئیات منتشرشده از سوی مسئولان نشان میدهد یکی از نقاط اصلی درگیر در این رخداد، هسته خدماتی چهار بانک در شرکت خدمات انفورماتیک بوده است. میثم ظهوریان عضو کمیسیون اقتصادی مجلس شورای اسلامی، پس از جلسه با وزیر اقتصاد، مسئولان بانک مرکزی و مدیران عامل چهار بانک اعلام کرد حمله به «زیرساخت و هسته خدماتی» این بانکها رخ داده و حتی تغییر سختافزار نیز در ابتدا نتوانسته مشکل را برطرف کند. او همچنین زیرساخت سختافزاری مبتنی بر مینفریمهای IBM را از ریسکهای موجود دانست. با این حال منشأ و سازِکار دقیق حمله همچنان به طور عمومی اعلام نشده است.
محمدسعید طباطبایی مدیرعامل شرکت خدمات انفورماتیک نیز تأیید کرده است که بسیاری از بانکهای کشور از تجهیزات مینفریم IBM استفاده میکنند و به دلیل شرایط تحریمی، سالهاست امکان دریافت پشتیبانی مستقیم از این شرکت وجود ندارد. همین مسئله باعث شد برای عملیات بازیابی از متخصصان داخلی دارای تجربه کار با این تجهیزات استفاده شود. طباطبایی همچنین معماری مبتنی بر مینفریم را یکی از دلایل زمانبر شدن راهاندازی مجدد خدمات دانسته است.
مینفریمها در بانکهای بزرگ جهان مورد استفاده قرار میگیرند. اما وابستگی زیرساخت حیاتی کشور به یک سختافزار انحصاری خارجی، در شرایطی که امکان پشتیبانی مستقیم سازنده وجود ندارد و تأمین تجهیزات و قطعات نیز با محدودیت مواجه است، ریسک متفاوتی برای نظام بانکی ایران ایجاد میکند. طولانی شدن فرآیند بازیابی در رخداد اخیر، نمونه عملی این آسیبپذیری بود.
مهاجرت سختافزاری؛ کاهش وابستگی تحریمی
در شرایط تحریم، تأمین و نگهداری تجهیزات خاص و انحصاری دشوارتر است و محدود بودن تعداد متخصصان مسلط به این سامانهها نیز فرآیند بازیابی در شرایط بحرانی را پیچیده میکند. علاوه بر این، هرچه تأمین تجهیزات و قطعات از مسیرهای غیرمستقیم و چندواسطهای انجام شود، کنترل زنجیره تأمین و اطمینان از اصالت و سلامت تجهیزات نیز دشوارتر خواهد شد.
یکی از راهکارهای پیشنهادی برای کاهش این وابستگی، حرکت تدریجی از سختافزارهای انحصاری به سمت تجهیزات استاندارد و دسترسپذیرتر از جمله سرورهای مبتنی بر معماری x86 است. گستردگی استفاده از این تجهیزات، تنوع تأمینکنندگان و وجود نیروی متخصص بیشتر، میتواند ریسک ناشی از وابستگی به یک فناوری خاص را کاهش دهد.
با این حال تعویض مینفریم با سرورهای متعارف به تنهایی مسئله را حل نمیکند. اگر همان ساختار متمرکز نرمافزاری روی سختافزار جدید بازتولید شود، همچنان یک نقطه حیاتی میتواند بخش بزرگی از خدمات بانک را تحت تأثیر قرار دهد. از این رو مهاجرت سختافزاری باید همزمان با بازطراحی معماری سامانههای بانکی انجام شود.
گذر به معماری ماژولار و بدون هسته متمرکز
گام دوم، حرکت تدریجی از بانکداری متمرکز Core Banking یکپارچه و حجیم به سمت معماری ماژولار و «بدون هسته متمرکز» یا Coreless Banking است. در این ساختار، دامنههای مختلف خدمات بانکی به اجزای مستقل تقسیم میشوند و هر جزء میتواند جداگانه توسعه، ارتقا یا جایگزین شود، بدون آنکه تغییر در یک بخش الزاماً کل سامانه را درگیر کند.
استاندارد بینالمللی BIAN نیز بر همین رویکرد استوار است. BIAN با تعریف دامنههای استاندارد خدمات و رابطهای مشخص میان آنها، امکان توسعه اجزای مختلف توسط تأمینکنندگان متفاوت و تعامل آنها با یکدیگر را فراهم میکند. ابتکار Coreless Banking این مجموعه نیز با هدف کاهش مشکلات ناشی از زیرساختهای قدیمی Core Banking و ایجاد امکان انتخاب و جایگزینی خدمات مختلف بدون وابستگی کامل به یک سامانه واحد توسعه یافته است.
رخداد اخیر نشان داد آسیبپذیری زیرساخت بانکی کشور را نباید تنها در چارچوب مقابله با یک حمله سایبری بررسی کرد. وابستگی به تجهیزات انحصاری فاقد پشتیبانی رسمی و تمرکز خدمات در معماریهای قدیمی، مسئلهای در سطح حکمرانی فناوری است. کاهش این آسیبپذیری نیازمند حرکت همزمان به سمت تنوع سختافزاری، کاهش وابستگی تحریمی و معماری ماژولار و بدون هسته متمرکز در شبکه بانکی است.
انتهای پیام/ پول و بانک

