از نگاه مدیرعامل چارگون؛ امنیت سایبری محور اعتماد در جهان دیجیتال امروز
حملات سایبری اخیر ثابت کردهاند که امنیت دیگر فقط مربوط به متخصصان فنی نیست؛ بلکه برای بقا و پیشرفت در دنیای دیجیتال امروزی حیاتی است. در یک گفتوگوی جذاب، فرزاد رحمانی، مدیرعامل چارگون، توضیح میدهد که چرا سازمانها باید مسئولیتپذیر باشند، چرا امنیت باید از همان ابتدای تولید یک محصول دیجیتال لحاظ شود و چگونه همه ما در ساختن یک اکوسیستم امنیتی قوی نقش داریم.
در عصر حاضر، مرزهای امنیتی ما دیگر فقط در خشکی نیست، بلکه در فضای دادهها و زیرساختهای دیجیتال تعریف میشود. به همین دلیل، امنیت سایبری از یک موضوع تخصصی فراتر رفته و به یک مسئله ملی و اجتماعی تبدیل شده است. فرزاد رحمانی، مدیرعامل چارگون که سابقه زیادی در زمینه نرمافزارهای سازمانی دارد، با نگاهی جامع به امنیت اطلاعات میگوید: «امنیت نباید در لحظه آخر به محصول اضافه شود؛ بلکه باید از همان ابتدا و در تمام مراحل ساخت با آن عجین باشد.»
امنیت: جنگی خاموش، اما بسیار واقعی
رحمانی با اشاره به حملات سایبری اخیر که باعث اختلال در خدمات بانکی و رمزارزی کشور شد، میگوید: «ما در یکی از پرخطرترین دورههای تاریخ فناوری کشور هستیم. این یک جنگ واقعی است، فقط صدای گلوله ندارد. جنگی که مستقیماً زیرساختهای بانکی، صرافیهای دیجیتال و حتی زندگی روزمره مردم را هدف قرار میدهد.»
او تأکید میکند: «دیگر کسی نمیتواند ادعا کند امنیت سایبری موضوعی دور از ذهن است. مردم در هفتههای اخیر، با حملات سایبری به دو بانک و یکی از بزرگترین صرافیهای دیجیتال کشور، با تمام وجود فهمیدند که آسیب به زیرساختهای دیجیتال یعنی مختل شدن زندگی روزمرهشان؛ اینکه بانکشان کار نمیکند، صرافی قطع شده یا اطلاعاتشان در خطر است. این یعنی امنیت اطلاعات، امنیت داراییها و امنیت روانی جامعه.»
امنیت، جزئی از DNA محصول است
فرزاد رحمانی با اشاره به ۲۷ سال تجربه در تولید نرمافزارهای سازمانی و اهمیت امنیت در این مسیر، توضیح میدهد که در چارگون، امنیت فقط یک شعار نیست؛ بلکه در تمام مراحل طراحی، توسعه، تست و ارائه خدمات وجود دارد. او میگوید: «از همان لحظهای که به فکر یک محصول جدید میافتیم، امنیت اولویت ماست. اگر این کار را نکنیم، حتی بهترین محصول هم بدون امنیت ارزشی برای ارائه نخواهد داشت. امنیت چیزی نیست که بتوان آن را مانند یک وصله در لحظه آخر به محصول چسباند، بلکه باید از ابتدا طراحی و پیادهسازی شود.»
او ادامه میدهد: «برای ما، امنیت فقط گرفتن گواهینامه نیست. تفکر امنیتمحور باید در فرهنگ سازمانی نهادینه شود. هر عضو تیم ما میداند که محصولی که میسازد، باید در برابر تهدیدات واقعی مقاوم باشد.»
گواهی امنیت: فقط یک برچسب نیست، یک سند مسئولیت است
مدیرعامل چارگون نگاه سطحی به گواهینامههای امنیتی را رد میکند و میگوید: «ما هم برای محصول و هم برای خدماتمان گواهی افتا و تأییدیه امنیتی از سازمان پدافند غیرعامل داریم. اما برای ما، این گواهیها پایان راه نیستند، بلکه فقط مهری بر دیدگاه و فرایندی هستند که در سازمان ما جاری است. از نظر ما، گواهی امنیتی یک لوگو نیست؛ یک سند تعهد است.»
او در ادامه توضیح میدهد: «برای برخی، گواهی امنیتی فقط یک مدرک یا لوگوی اعتماد است، اما به نظر من، این موضوع نتیجه یک فرایند پیچیده و مسئولانه است. همانطور که از یک دارو انتظار دارید گواهی سلامت داشته باشد تا با اطمینان مصرف کنید، کاربران هم باید مطمئن باشند که نرمافزارها از نظر امنیت بررسی شدهاند. اما مهمتر از خود گواهی، مسیری است که به آن منتهی میشود؛ یعنی تعهد به استانداردها، پاسخگویی و شفافیت در مواجهه با تهدیدات.»
چالشهای ساختاری و راهکارهای نوآورانه
رحمانی به چالشهای موجود در ساختارهای امنیت سایبری کشور نیز اشاره میکند: «ما در کشور با مشکلات ساختاری زیادی در این زمینه روبهرو هستیم؛ از طولانی بودن فرآیندهای اخذ گواهی گرفته تا پراکندگی نهادهای نظارتی. اما راهحل، کنار گذاشتن گواهی نیست. اتفاقاً باید این مسیر را حرفهایتر و چابکتر کنیم. ما نقد داریم، اما اصل موضوع را انکار نمیکنیم. استانداردها، اگرچه ممکن است سختگیرانه باشند، اما برای توسعه پایدار ضروری هستند.»
او تأکید میکند: «ما سالها قبل از اینکه اخذ گواهی الزامی شود، داوطلبانه این مسیر را طی کردیم، چون میدانستیم مشتریان ما به اطمینان نیاز دارند. و این اعتماد، با ادعا به دست نمیآید؛ باید سند داشته باشد.»
باگبانتی: نگاهی آیندهنگر به امنیت
یکی از اقدامات پیشرو چارگون، پیادهسازی برنامه باگبانتی (Bug Bounty) است؛ کاری که در ایران کمتر سابقه دارد. رحمانی در این خصوص توضیح میدهد: «ما تصمیم گرفتیم محصولمان را در معرض ارزیابی عمومی متخصصان امنیت قرار دهیم. با همکاری دو شرکت متخصص (باگدشت و راورو)، محصول را منتشر کردیم تا هر متخصص امنیتی که توانایی کشف آسیبپذیری دارد، آن را بررسی و گزارش کند.»
او با اشاره به فرهنگسازی این حرکت میگوید: «امنیت همیشه با ترس و نگرانی همراه بوده است؛ انگار موضوعی است که فقط باید درِ گوشی دربارهاش صحبت کرد. اما توصیه من این است که با شفافیت با آن روبهرو شویم. امنیت با ترس به دست نمیآید، بلکه با آگاهی و مشارکت حاصل میشود.»
چشمانداز چارگون: امنیت به مثابه مسئولیتی همیشگی
رحمانی تأکید میکند که چارگون فقط به تست یا گواهینامهها اکتفا نمیکند، بلکه این دیدگاه را در تمام طول عمر محصول ادامه میدهد: «ما متعهدیم که برنامه باگبانتی را ادامه دهیم، ارزیابیهای امنیتی را به طور دورهای انجام دهیم، گواهیها را بهروز کنیم و با مشاوران امنیتی در تعامل دائمی باشیم. علاوه بر این، تیم امنیتی اختصاصی داریم که روی امنیت در لایههای مختلف تمرکز دارد.»
مدیرعامل چارگون به نقش کل اکوسیستم دیجیتال در امنیت اشاره میکند: «هیچ شرکت یا فردی بهتنهایی نمیتواند امنیت را تضمین کند. امنیت محصول تعامل است؛ تعامل بین توسعهدهنده، ناظر، رگولاتور، کارفرما، کاربر و حتی رسانه. تا زمانی که فقط یک حلقه فعال باشد و بقیه بیتفاوت، پیشرفتی حاصل نمیشود. ما نیاز به یک فرهنگ امنیتی فراگیر داریم. این فرهنگ باید از مدیران ارشد شروع شود؛ چون وقتی مدیر یک سازمان امنیت را جدی بگیرد، این اهمیت به لایههای پایینتر منتقل میشود.»
او نتیجهگیری میکند: «اگر امنیت را سرمایهگذاری ببینیم، نه هزینه، آن وقت مسیر متفاوتی را خواهیم رفت. چون نرمافزار فقط یک محصول نیست، یک مسئولیت است. هرچه تعامل بین توسعهدهنده، ناظر، مصرفکننده و رسانه بیشتر باشد، امنیت واقعیتری شکل میگیرد.»
رحمانی در پایان تأکید میکند: «در آیندهای نزدیک، سازمانهایی که امنیت را نادیده بگیرند، نه فقط آسیبپذیر، بلکه بیاعتبار خواهند شد. مردم امروز آگاهترند، رسانهها مطالبهگرند و سرمایهگذاران به ریسکهای امنیتی حساس هستند. امنیت، شرط بقا در آیندهای است که اقتصاد دیجیتال در آن حرف اول را میزند. و اعتماد، بزرگترین سرمایه برند است. و این اعتماد، بدون امنیت دوام نمیآورد.»