سعید محمد زاده، مدیر واحد امنیت شرکت ایرانکیش / تصور کنید در شهرکی زندگی میکنید که هر شب دزدها به یکی از خانهها دستبرد میزنند. هر خانواده بهتنهایی دوربین نصب میکند و نگهبان میگذارد، اما دزدها همیشه یک قدم جلوترند. تا اینکه یک روز همسایهها تصمیم میگیرند گروهی در پیامرسان بسازند و هر وقت دزدی در خانهای اتفاق افتاد یا خودروی مشکوکی دیدند، فوراً به بقیه خبر دهند. ناگهان همه باخبر میشوند، قفلها را محکمتر میکنند و دزد دستگیر میشود.»
همسایههایی که نگهبان هم میشوند
مرکز اشتراک و تحلیل اطلاعات (ISAC) دقیقاً همین گروه همسایگان است، اما در دنیای سایبری. بهجای خانهها، شرکتها و سازمانهای حساس یک کشور (مانند بانکها، بیمارستانها، نیروگاهها) دور هم جمع میشوند و اطلاعات تهدیدها و حملات سایبری را بهصورت امن و محرمانه با یکدیگر به اشتراک میگذارند تا هیچکس تنها نماند. به زبان بسیار ساده، ISAC یک باشگاه اعتماد است برای دفاع جمعی در برابر دشمنانی که به چشم دیده نمیشوند.
تولد و بلوغ ISAC در جهان: از یک فرمان ریاستجمهوری تا یک ضرورت جهانی
ایده ISAC یک اتفاق ساده نبود؛ یک ضرورت امنیت ملی بود. در سال ۱۹۹۸، «بیل کلینتون» رئیسجمهور وقت آمریکا، طی بخشنامه معروف PDD-63 دستور داد تا برای حفاظت از زیرساختهای حیاتی، بخش خصوصی و دولتی در قالب «مراکز اشتراک و تحلیل اطلاعات» با هم همکاری کنند. نتیجه تولد نخستین ISAC تخصصی، یعنی FS-ISAC (مخصوص صنعت خدمات مالی) بود.
در ۲۵ سال گذشته، ISACها از یک لیست ایمیل ساده به پلتفرمهای فوقپیشرفته بلوغ یافتهاند:
- نسل اول (اعتمادسازی): رقبای تجاری یاد گرفتند برای دفع تهدید مشترک، اطلاعات حساس را بینام و نشان به اشتراک بگذارند.
- نسل دوم (خودکارسازی: ورود استانداردهایی مثل STIX/TAXII باعث شد تبادل خودکار Indicator of Compromise یا IOCها (نشانههای نفوذ) بین سازمانها در کسری از ثانیه ممکن شود.
- نسل سوم (همکاری فرامرزی و بینبخشی): امروز بیش از ۲۵ ISAC رسمی در آمریکا (از انرژی و سلامت گرفته تا هوانوردی و انتخابات) و دهها نمونه مشابه در اروپا، ژاپن و استرالیا فعالند. برای مثال، EE-ISAC اروپا شرکتهای برق سراسر قاره را در برابر حملات به شبکه توزیع برق هماهنگ میکند. بلوغ واقعی زمانی رخ داد که ISACها از حالت واکنشی به حالت پیشکنشگر تغییر کردند و امروز با بهکارگیری هوش مصنوعی، تهدید را پیش از وقوع حمله پیشبینی میکنند.
زیر پوست یک ISAC چه میگذرد
رای متخصصان امنیت، ISAC صرفاً یک اتاق گفتوگو نیست؛ بلکه یک مرکز عملیات اشتراکی است با مؤلفههای فنی دقیق:
- مدیریت هویت و دسترسی (IAM) و اعتماد: عضویت مبتنی بر احراز صلاحیت سختگیرانه با سطوح دسترسی طبقهبندیشده (TLP: White, Green, Amber, Red) تا اطمینان حاصل شود اطلاعات حیاتی فقط به دست افراد کلیدی میرسد.
- تحلیل همافزای تهدید: تیمهای SOC اعضا، دادههای خام (لاگها، فایلهای بدافزار) را به اشتراک میگذارند و تحلیلگران ارشد ISAC با Correlation و De-duplication، یک تصویر بزرگ از کمپین حمله (Threat Actor Campaign) میسازند. خروجی یک TTP (تاکتیک، تکنیک و رویه) مهاجم است، نه صرفاً یک IP سیاه.
- پلتفرمهای خودکار تبادل تهدید (TIP): بسترهایی مانند MISP یا Anomali که با API به SIEM، EDR و فایروالهای اعضا متصل میشوند تا بلاکسازی خودکار در لبه شبکه انجام شود.
- اتاقهای بحران و تمرینهای مشترک: شبیهسازی حملات سایبری بزرگ (Tabletop Exercises) با سناریوهای چندبخشی (مثلاً حمله همزمان به بانک و شبکه برق) تا واکنش ملی تمرین شود.
چرا ایران به شدت به ISAC نیاز دارد؟
با نگاهی به چشمانداز تهدید سایبری ایران، چند دلیل حیاتی برای شکلگیری و بلوغ ISACهای بومی وجود دارد:
- جزیرهای بودن امنیت: امروز هر سازمان ایرانی (از بانک و اپراتور تلفن همراه گرفته تا کارخانه فولاد) بهتنهایی با مهاجمان پیچیده میجنگد. یک بدافزار که یک سازمان را آلوده کرده، ساعتها بعد بدون هیچ هشداری به سازمان دوم میرسد.
- تهدیدات خاص و بومی: مهاجمان هدفمند، از باجافزارهای بومیسازیشده تا حملات پیچیده به زیرساختهای حیاتی، الگوهای رفتاری منحصربهفردی دارند که تنها با اشتراک دادههای بومی در یک ISAC قابل شناسایی و دفع است.
- جهش دفاعی با هزینه کم: ایجاد یک ISAC ملی یا بخشی، ارزانترین و سریعترین راه برای ارتقای بلوغ امنیتی کل یک صنعت است. سازمانهای کوچک و متوسط که توان استخدام تیمهای بزرگ تحلیل تهدید را ندارند، با عضویت در ISAC به دانش و بینش امنیتی همتراز سازمانهای بزرگ دست مییابند.
- پاسخ هماهنگ ملی: در حملاتی مانند اختلال در سامانههای سوخت یا حمله به شبکه سلامت، وجود یک ISAC از پیش تاسیسشده، زمان واکنش و بازیابی را از روزها به ساعتها کاهش میدهد و از بروز هرجومرج جلوگیری میکند.
ISAC تنها یک فناوری نیست؛ یک پیمان اعتماد است برای آنکه در دنیای ناامن سایبری، هیچ سازمانی تنها نماند.