رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

الزامات افتا چیست؟ چک‌لیست امنیت زیرساخت‌های حیاتی

الزامات افتا چیست و شامل چه سازمان‌هایی می‌شود؟ انتظارات فنی رایج، چک‌لیست عملی آمادگی و نقش ابزارهای داخلی و ایزوله در امنیت زیرساخت‌های حیاتی.

نویسنده: نت‌گاردبه‌روزرسانی: ۹ دقیقه مطالعهRead in English

جلد مقاله الزامات افتا و چک‌لیست امنیت زیرساخت‌های حیاتی در ایران

الزامات افتا مجموعه‌ای از الزامات و رهنمودهای امنیتی است که «مرکز مدیریت راهبردی افتا» برای حفاظت از زیرساخت‌های حیاتی کشور ابلاغ می‌کند. افتا کوتاه‌شده عبارت «امنیت فضای تولید و تبادل اطلاعات» است و این مرکز، که زیر نظر نهاد ریاست‌جمهوری فعالیت می‌کند، مسئولیت راهبری امنیت سایبری زیرساخت‌های حیاتی و نظارت بر ارزیابی امنیتی محصولات و سامانه‌هایی را دارد که در این زیرساخت‌ها به کار می‌روند.

اگر سازمان شما در حوزه‌ای مثل انرژی، ارتباطات، خدمات مالی یا حمل‌ونقل فعالیت می‌کند، به احتمال زیاد باید آمادگی پاسخ‌گویی به الزامات افتا را داشته باشید. این مقاله یک راهنمای عملی است، نه تفسیر رسمی: انتظارات فنی رایج را توضیح می‌دهد، یک چک‌لیست آمادگی ارائه می‌کند و نشان می‌دهد ابزارهای داخلی و ایزوله با گزارش فارسی چه کمکی می‌کنند. متن دقیق و تکالیف به‌روز را همیشه از آخرین اسناد رسمی منتشرشده توسط مرکز افتا و نهاد بالادستی خود بگیرید.

افتا چیست و چه نقشی در امنیت زیرساخت‌های حیاتی دارد؟

زیرساخت حیاتی به سامانه‌ها و دارایی‌هایی گفته می‌شود که اختلال در آن‌ها می‌تواند به خدمات عمومی، اقتصاد یا امنیت کشور آسیب جدی بزند؛ مثل شبکه برق، سامانه‌های بانکی یا شبکه‌های مخابراتی. مرکز مدیریت راهبردی افتا در این حوزه سه نقش اصلی دارد:

  • سیاست‌گذاری و ابلاغ الزامات: تدوین الزامات، رهنمودها و دستورالعمل‌های امنیتی برای دستگاه‌ها و سازمان‌های مشمول.
  • نظارت و ارزیابی: پیگیری وضعیت امنیتی سازمان‌ها از طریق ارزیابی‌ها و ممیزی‌های دوره‌ای.
  • ارزیابی امنیتی محصولات: نظارت بر اینکه محصولات و سامانه‌هایی که در زیرساخت‌های حیاتی به کار می‌روند، از نظر امنیتی بررسی شده باشند.

نکته مهم این است که الزامات افتا ثابت نیستند و در طول زمان به‌روزرسانی می‌شوند. به همین دلیل، به‌جای تکیه بر فهرست‌های دست‌به‌دست‌شده یا نسخه‌های قدیمی، مستندات را مستقیماً از مجاری رسمی دریافت کنید و یک نفر را در سازمان مسئول پیگیری تغییرات کنید.

الزامات افتا شامل چه سازمان‌هایی می‌شود؟

مخاطب اصلی الزامات افتا سازمان‌ها و دستگاه‌هایی هستند که زیرساخت حیاتی یا حساس محسوب می‌شوند. معمولاً حوزه‌هایی مثل نفت، گاز و پتروشیمی، برق و آب، ارتباطات و فناوری اطلاعات، بانک‌ها و مؤسسات مالی، حمل‌ونقل و برخی خدمات عمومی در این دسته قرار می‌گیرند. با این حال، اینکه یک سازمان مشخص مشمول کدام سطح از الزامات است، باید از طریق نهاد بالادستی یا مکاتبه رسمی روشن شود.

علاوه بر خود سازمان‌های زیرساختی، دو گروه دیگر هم به‌طور غیرمستقیم درگیر می‌شوند:

  1. تأمین‌کنندگان و پیمانکاران: شرکت‌هایی که نرم‌افزار، تجهیزات یا خدمات به سازمان‌های زیرساختی می‌دهند، معمولاً باید شواهد امنیتی محصول یا خدمت خود را ارائه کنند.
  2. سازمان‌های غیرمشمول اما هوشمند: بسیاری از شرکت‌ها حتی بدون الزام قانونی، از همین انتظارات به‌عنوان خط مبنای امنیتی استفاده می‌کنند، چون با بهترین روش‌های جهانی هم‌راستاست.

انتظارات فنی رایج در الزامات افتا

جزئیات الزامات به نوع سازمان و نسخه اسناد بستگی دارد، اما در عمل چند محور فنی تقریباً همیشه مطرح می‌شود. این محورها با استانداردهای بین‌المللی مثل ISO 27001 و چارچوب NIST CSF هم هم‌پوشانی زیادی دارند.

فهرست دارایی‌ها (Asset Inventory)

نمی‌توانید از چیزی که نمی‌شناسید محافظت کنید. فهرستی از سرورها، تجهیزات شبکه، ایستگاه‌های کاری، پایگاه‌های داده، نرم‌افزارها و سرویس‌های در معرض اینترنت، همراه با مالک، محل استقرار و سطح اهمیت هر دارایی، پایه همه کارهای بعدی است.

مقاوم‌سازی و پیکربندی امن (هاردنینگ)

هر نوع سیستم باید یک خط مبنای امن (Secure Baseline) داشته باشد: سرویس‌های غیرضروری غیرفعال، رمزهای پیش‌فرض تغییر داده‌شده، پروتکل‌های ناامن خاموش و سیاست‌های رمز عبور و قفل حساب اعمال‌شده. استفاده از CIS Benchmark به‌عنوان نقطه شروع و بومی‌سازی آن، رایج‌ترین روش است. جزئیات بیشتر را در راهنمای هاردنینگ سیستم ببینید.

ارزیابی دوره‌ای آسیب‌پذیری

اسکن آسیب‌پذیری باید منظم، مستند و ترجیحاً با احراز هویت (Authenticated) انجام شود تا نسخه نرم‌افزارها و وصله‌های نصب‌شده دقیق دیده شود. خروجی ارزیابی فقط فهرست یافته‌ها نیست؛ باید نشان دهد چه چیزی، چه زمانی و با چه دامنه‌ای بررسی شده است.

مدیریت وصله (Patch Management)

داشتن فرایند مکتوب برای دریافت، آزمایش و نصب وصله‌ها، با زمان‌بندی متناسب با شدت و احتمال بهره‌برداری، از انتظارات اصلی است. در محیط‌هایی که امکان وصله فوری وجود ندارد، باید کنترل جبرانی و پذیرش رسمی ریسک مستند شود.

کنترل دسترسی و حساب‌های ممتاز

اصل حداقل دسترسی، حذف حساب‌های بلااستفاده، احراز هویت چندعاملی برای دسترسی‌های حساس و کنترل جدی حساب‌های مدیریتی (Admin) از محورهای همیشگی است.

ثبت و پایش رویدادها

لاگ سیستم‌ها، تجهیزات امنیتی و برنامه‌های حیاتی باید جمع‌آوری، به مدت کافی نگهداری و پایش شود تا رخدادها قابل‌تشخیص و قابل‌پیگیری باشند.

پاسخ به رخداد

سازمان باید طرح پاسخ به رخداد، نقش‌های مشخص، مسیر گزارش‌دهی به مراجع ذی‌ربط و تمرین‌های دوره‌ای داشته باشد.

ارزیابی امنیتی محصولات

محصولات و سامانه‌هایی که در زیرساخت‌های حیاتی به کار می‌روند، ممکن است پیش از استقرار نیازمند ارزیابی امنیتی طبق فرایندهای تعیین‌شده توسط افتا باشند. پیش از خرید هر محصول، وضعیت ارزیابی آن را از فروشنده بپرسید و با واحد امنیت سازمان هماهنگ کنید.

از الزام کلی تا شواهد قابل‌ارائه

بیشترین چالش در ممیزی، نبود «شواهد» است، نه نبود کنترل. جدول زیر نشان می‌دهد برای هر محور چه مستنداتی را معمولاً باید آماده داشت:

محور شواهد پیشنهادی روش یا ابزار
فهرست دارایی‌ها فهرست به‌روز با مالک و سطح اهمیت کشف خودکار دارایی و بازبینی دوره‌ای
هاردنینگ خط مبنای مصوب و گزارش درصد انطباق ممیزی پیکربندی بر اساس CIS و خط مبنای سفارشی
ارزیابی آسیب‌پذیری گزارش‌های دوره‌ای با دامنه و تاریخ اسکنر آسیب‌پذیری با احراز هویت
وصله سوابق نصب و استثناهای مصوب سامانه مدیریت وصله و اسکن مجدد برای تأیید
کنترل دسترسی فهرست حساب‌های ممتاز و بازبینی دسترسی بازبینی دوره‌ای و MFA
لاگ و پایش سیاست نگهداری لاگ و نمونه هشدارها جمع‌آوری متمرکز لاگ (SIEM)
پاسخ به رخداد طرح مصوب و گزارش تمرین سناریوهای تمرینی (Tabletop)

چک‌لیست عملی آمادگی برای الزامات افتا

اینفوگرافیک چک‌لیست آمادگی برای الزامات افتا در سازمان‌های زیرساخت حیاتی
چک‌لیست آمادگی برای الزامات افتا

این چک‌لیست افتا را می‌توانید به‌عنوان برنامه کاری چندماهه تیم امنیت استفاده کنید. ترتیب مراحل مهم است، چون هر مرحله خروجی مرحله قبل را لازم دارد:

  1. مسئول و دامنه را تعیین کنید. یک مالک برای پروژه انطباق تعیین کنید و آخرین اسناد رسمی مرتبط با سازمان خود را جمع‌آوری کنید.
  2. فهرست دارایی‌ها را کامل کنید. دارایی‌های داخلی و سرویس‌های در معرض اینترنت را کشف و برای هر کدام مالک و سطح اهمیت تعیین کنید.
  3. خط مبنای امن تعریف کنید. برای ویندوز، لینوکس، تجهیزات شبکه و پایگاه داده خط مبنا بنویسید و به تصویب برسانید.
  4. ارزیابی اولیه انجام دهید. اسکن آسیب‌پذیری و ممیزی پیکربندی را روی کل دامنه اجرا کنید تا تصویر واقعی وضعیت فعلی به دست آید.
  5. اصلاح را ریسک‌محور اولویت‌بندی کنید. آسیب‌پذیری‌های دارای اکسپلویت عمومی یا بهره‌برداری‌شده روی دارایی‌های حیاتی در اولویت اول قرار می‌گیرند.
  6. رفع را با اسکن مجدد تأیید کنید. هیچ یافته‌ای بدون شاهد بسته نشود.
  7. پایش و پاسخ را آزمایش کنید. لاگ‌ها را متمرکز کنید و حداقل یک تمرین پاسخ به رخداد برگزار کنید.
  8. پرونده شواهد را به‌روز نگه دارید. گزارش‌ها، صورت‌جلسه‌ها و استثناهای مصوب را در یک مخزن واحد بایگانی کنید.

خطاهای رایج در آماده‌سازی

  • کار نمایشی پیش از ممیزی: اسکن یک‌باره چند روز قبل از ممیزی، تصویر واقعی نمی‌دهد و ارزیاب‌ها معمولاً روند را بررسی می‌کنند.
  • نادیده‌گرفتن پیکربندی: بسیاری از نفوذها از پیکربندی ضعیف شروع می‌شوند، نه فقط از CVE؛ اسکن آسیب‌پذیری بدون ممیزی هاردنینگ ناقص است.
  • اسکن بی‌احتیاط در شبکه صنعتی: در محیط‌های OT و SCADA، اسکن فعال می‌تواند تجهیزات حساس را مختل کند؛ این بخش را با هماهنگی بهره‌بردار، در زمان مناسب و با روش‌های کم‌اثر ارزیابی کنید.
  • اتکا به منابع غیررسمی: فهرست‌های قدیمی که دست‌به‌دست می‌شوند، ممکن است با الزامات فعلی مطابقت نداشته باشند.

چرا ابزار داخلی و ایزوله با گزارش فارسی اهمیت دارد؟

در سازمان‌های زیرساختی، بسیاری از شبکه‌ها از اینترنت جدا (Air-Gapped) هستند و ابزارهایی که به سرویس ابری خارجی وابسته‌اند، عملاً قابل‌استفاده نیستند. از طرف دیگر، نتایج اسکن آسیب‌پذیری خودش اطلاعات بسیار حساسی است و نباید از مرزهای سازمان خارج شود. سه ویژگی در انتخاب ابزار تعیین‌کننده است:

  • استقرار داخلی (On-Premises): همه داده‌ها و گزارش‌ها داخل شبکه سازمان می‌ماند.
  • به‌روزرسانی آفلاین: پایگاه CVE و قواعد CIS باید بدون اتصال مستقیم به اینترنت و به‌صورت کنترل‌شده به‌روز شود.
  • گزارش فارسی: گزارش مدیریتی و فنی به زبان فارسی، ارائه به مدیران و ارزیابان را ساده‌تر و خطای برداشت را کمتر می‌کند.

نت‌گارد چگونه به آمادگی برای الزامات افتا کمک می‌کند

نت‌گارد را می‌توان به‌صورت داخلی و کاملاً ایزوله مستقر کرد و محتوای CVE و CIS آن به‌طور منظم به‌روز می‌شود. این پلتفرم اسکن آسیب‌پذیری با و بدون احراز هویت روی سرورها، تجهیزات شبکه، اندپوینت‌ها و پایگاه‌های داده، ممیزی هاردنینگ بر اساس CIS Benchmark و خط مبنای سفارشی، کشف انحراف پیکربندی، کشف سطح حمله بیرونی و اسکن مجدد برای تأیید رفع را انجام می‌دهد و گزارش‌های مدیریتی و فنی را به فارسی و انگلیسی تولید می‌کند تا پرونده شواهد شما کامل‌تر شود. برای بررسی نیاز سازمان خود صفحه هاردنینگ و ممیزی پیکربندی را ببینید یا با ما تماس بگیرید.

سوالات متداول

افتا چیست؟

افتا کوتاه‌شده «امنیت فضای تولید و تبادل اطلاعات» است. مرکز مدیریت راهبردی افتا زیر نظر نهاد ریاست‌جمهوری فعالیت می‌کند و مسئولیت راهبری امنیت سایبری زیرساخت‌های حیاتی کشور را بر عهده دارد. این مرکز الزامات و رهنمودهای امنیتی را برای سازمان‌های مشمول ابلاغ می‌کند و بر ارزیابی امنیتی محصولات و سامانه‌هایی که در این زیرساخت‌ها استفاده می‌شوند، نظارت دارد.

الزامات افتا شامل چه سازمان‌هایی می‌شود؟

مخاطب اصلی، سازمان‌ها و دستگاه‌هایی هستند که زیرساخت حیاتی یا حساس محسوب می‌شوند؛ معمولاً در حوزه‌هایی مثل انرژی، ارتباطات، خدمات مالی و حمل‌ونقل. تأمین‌کنندگان این سازمان‌ها هم معمولاً باید شواهد امنیتی محصول یا خدمت خود را ارائه کنند. اینکه سازمان شما دقیقاً مشمول کدام الزامات است، باید از طریق نهاد بالادستی یا مکاتبه رسمی مشخص شود.

چک‌لیست افتا شامل چه مواردی است؟

یک چک‌لیست عملی آمادگی معمولاً شامل فهرست کامل دارایی‌ها، خط مبنای پیکربندی امن، ارزیابی دوره‌ای آسیب‌پذیری، فرایند مدیریت وصله، کنترل دسترسی و حساب‌های ممتاز، ثبت و پایش لاگ‌ها، طرح پاسخ به رخداد و پرونده شواهد برای ممیزی است. این فهرست راهنمای آمادگی است و جایگزین متن رسمی نمی‌شود؛ آخرین اسناد افتا را مبنا قرار دهید.

آیا اسکن آسیب‌پذیری برای انطباق با الزامات افتا کافی است؟

خیر. اسکن آسیب‌پذیری فقط یکی از محورهاست. ارزیابان معمولاً به مقاوم‌سازی پیکربندی، کنترل دسترسی، ثبت و پایش رویدادها، آمادگی پاسخ به رخداد و وجود فرایندهای مستند هم توجه می‌کنند. اسکن منظم همراه با ممیزی هاردنینگ و تأیید رفع با اسکن مجدد، بخش فنی شواهد را به‌خوبی پوشش می‌دهد، اما جای مستندات مدیریتی را نمی‌گیرد.

آخرین نسخه الزامات افتا را از کجا بگیریم؟

الزامات افتا در طول زمان به‌روزرسانی می‌شوند، بنابراین تنها منبع قابل‌اتکا اسناد رسمی منتشرشده توسط مرکز مدیریت راهبردی افتا و مکاتبات نهاد بالادستی شماست. به فهرست‌های دست‌به‌دست‌شده یا نسخه‌های قدیمی اکتفا نکنید و یک نفر را در سازمان مسئول پیگیری تغییرات و به‌روزرسانی چک‌لیست داخلی کنید.

  • #الزامات افتا
  • #افتا چیست
  • #امنیت زیرساخت‌های حیاتی
  • #چک‌لیست افتا
  • #مرکز مدیریت راهبردی افتا
  • #ارزیابی امنیتی افتا
  • #AFTA

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.