تعریف اصطلاحپلتفرم، امنیت و امضا
گواهی افتا چیست؟ اهمیت ارزیابی امنیتی در خرید نرمافزار سازمانی
گواهی افتا (ارزیابی امنیتی محصولات فتا): افتا مخفف امنیت فضای تولید و تبادل اطلاعات است و مرکز مدیریت راهبردی افتا مرجع ارزیابی امنیتی و صدور گواهی محصولات و پروانه خدمات امنیتی است. گواهی محصول با مجوز شرکت فرق دارد، برای نسخه مشخص صادر میشود و برای هر نرمافزار سازمانی الزامی نیست. خریدار باید درباره احراز هویت، دسترسی، ممیزی، جداسازی و محل داده، پشتیبان و مدرک پرسش کند و هر ادعا را استعلام کند.
خلاصه در چند نکته
- افتا مخفف امنیت فضای تولید و تبادل اطلاعات است.
- گواهی محصول با پروانه خدمات امنیتی شرکت فرق دارد.
- ارزیابی محصول بر پایه معیار مشترک و پروفایل حفاظتی انجام میشود.
- گواهی برای نسخه مشخصی از محصول صادر میشود.
- همه نرمافزارهای اداری بهطور پیشفرض نیازمند گواهی نیستند؛ الزام اغلب از خریدار میآید.
- گواهی جای پیکربندی، استقرار و فرایند امن را نمیگیرد.
- هر ادعای گواهی را از مرجع رسمی استعلام کنید.
- مقررات تغییر میکند؛ این مطلب توصیه حقوقی نیست.
فهرست مطالب
در بسیاری از مناقصهها و استعلامهای خرید نرمافزار سازمانی، بهویژه در دستگاههای دولتی، بانکها و سازمانهایی که زیرساخت حساس دارند، یک پرسش تکرار میشود: «آیا محصول گواهی افتا دارد؟» برای خریداری که با این اصطلاح آشنا نیست، روشن نیست این گواهی دقیقاً چه چیزی را تأیید میکند، چه کسی آن را صادر میکند و آیا برای هر نرمافزاری لازم است یا نه.
این مقاله توضیحی بیطرف و آموزشی درباره گواهی افتا، تفاوت گواهی محصول با مجوز خدمات، فرایند کلی ارزیابی و مهمتر از همه، پرسشهایی است که خریدار نرمافزار سازمانی باید درباره امنیت بپرسد؛ چه محصول گواهی داشته باشد و چه نداشته باشد.
توجه: مقررات افتا و مراجع صدور گواهی در سالهای اخیر تغییر کردهاند. این مقاله توصیه حقوقی یا مقرراتی نیست؛ برای الزامات دقیق و بهروز، به وبسایت رسمی مرکز مدیریت راهبردی افتا و واحد حقوقی و امنیت سازمان خود مراجعه کنید.
افتا چیست؟
افتا کوتاهشده عبارت «امنیت فضای تولید و تبادل اطلاعات» است. مرکز مدیریت راهبردی افتای ریاست جمهوری نهادی است که مأموریتهایی مانند امنسازی زیرساختهای حیاتی، تدوین نظام ارزیابی امنیتی محصولات و خدمات، بومیسازی استانداردهای ارزیابی امنیتی و تدوین دستورالعملهای ارتقای امنیت را بر عهده دارد.
طبق اخبار منتشرشده در رسانه رسمی این حوزه، از آبان ۱۴۰۴ مراحل ارزیابی امنیتی و اعتباربخشی محصولات و خدمات مؤثر بر امنیت فضای مجازی به مرکز افتا سپرده شد و این مرکز بهعنوان مرجع صدور و استعلام پروانههای خدمات امنیتی، گواهیهای محصولات و آزمایشگاههای ارزیابی معرفی شد. پیش از آن، بخشی از این فرایند با همکاری سازمان فناوری اطلاعات ایران انجام میشد؛ به همین دلیل در منابع قدیمیتر نام هر دو نهاد دیده میشود.
گواهی محصول در برابر مجوز خدمات
دو مفهوم اغلب با هم اشتباه گرفته میشوند:
| مفهوم | موضوع | برای چه کسی |
|---|---|---|
| گواهی ارزیابی امنیتی محصول | تأیید اینکه یک محصول مشخص (با نسخه مشخص) در ارزیابی امنیتی الزامات تعیینشده را برآورده کرده است | تولیدکننده محصول |
| پروانه یا مجوز خدمات افتا | صلاحیت یک شرکت برای ارائه خدمات امنیتی مثل تست نفوذ، ارزیابی امنیتی، مرکز عملیات امنیت یا مشاوره ISMS | شرکت ارائهدهنده خدمات امنیتی |
یعنی وقتی خریدار میپرسد «گواهی افتا دارید؟»، باید روشن شود منظورش گواهی محصول است یا مجوز شرکت، و برای کدام محصول و کدام نسخه.
ارزیابی امنیتی محصول چگونه انجام میشود؟ (نمای کلی)
بر اساس راهنماهای منتشرشده، فرایند کلی ارزیابی محصول چنین است:
- درخواست و ارائه مدارک توسط تولیدکننده به مرجع.
- انتخاب آزمایشگاه ارزیابی از میان آزمایشگاههای مورد تأیید.
- ارزیابی در آزمایشگاه بر اساس استاندارد معیار مشترک (ISO/IEC 15408) و پروفایل حفاظتی مربوط به نوع محصول، همراه با بررسی مستندات محصول.
- گزارش نواقص در صورت عدم انطباق و مهلت رفع.
- ارزیابی مجدد پس از رفع نواقص.
- ارسال نتیجه به مرجع و تصمیم درباره صدور گواهی.
جزئیات، مدت و هزینه به نوع محصول و دستورالعملهای جاری بستگی دارد و ممکن است تغییر کند.
معیار مشترک و پروفایل حفاظتی چیست؟
معیار مشترک (Common Criteria) استانداردی بینالمللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. پروفایل حفاظتی مجموعه الزامات امنیتی برای یک دسته محصول، مثلاً فایروال یا سامانه مدیریت پایگاه داده، است. ارزیابی بررسی میکند محصول آن الزامات را برآورده میکند یا نه.
آیا هر نرمافزار سازمانی به گواهی افتا نیاز دارد؟
نه لزوماً. طبق راهنماهای منتشرشده در رسانه این حوزه، نیاز به مجوز بیشتر برای شرکتهای ارائهدهنده خدمات امنیتی و محصولات امنیتی مثل فایروال و ضدبدافزار مطرح است و بسیاری از فعالیتها مثل نرمافزارهای اداری و مالی بهطور پیشفرض در این دسته نیستند؛ مگر اینکه پروژه مستقیماً با لایههای امنیتی سازمانهای حساس گره خورده باشد یا سازمان خریدار آن را الزامی اعلام کند.
در عمل، الزام اغلب از خود خریدار میآید: دستگاههایی که در زمره زیرساخت حساساند یا آییننامه داخلی خرید دارند، ممکن است گواهی امنیتی را شرط مناقصه قرار دهند. بنابراین پیش از خرید، از واحد امنیت سازمان خود بپرسید آیا چنین الزامی دارید.
گواهی، همه داستان نیست
گواهی امنیتی نشان میدهد یک محصول در یک نسخه مشخص، در یک ارزیابی مشخص، الزامات تعیینشده را برآورده کرده است. اما امنیت واقعی سامانه در سازمان شما به عوامل دیگری هم بستگی دارد:
- پیکربندی: محصول ایمن با پیکربندی ضعیف، ناایمن است.
- نسخه: گواهی برای نسخه ارزیابیشده است؛ نسخههای بعدی ممکن است تغییر کرده باشند.
- استقرار: امنیت سرور، شبکه و پشتیبانگیری با کسی است که سامانه را مستقر میکند.
- دسترسیها: اگر همه کاربران دسترسی مدیر داشته باشند، هیچ گواهیای کمک نمیکند.
- فرایند و کاربر: رمز ضعیف، اشتراک حساب و فیشینگ از محدوده ارزیابی محصول بیروناند.
۱۲ پرسش امنیتی که خریدار باید بپرسد
چه محصول گواهی داشته باشد و چه نداشته باشد، این پرسشها را در ارزیابی بپرسید و پاسخ مستند بخواهید:
- احراز هویت: آیا ورود یکپارچه سازمانی، سیاست رمز و ورود دومرحلهای پشتیبانی میشود؟
- کنترل دسترسی: آیا دسترسی بر اساس نقش و با اصل کمترین دسترسی لازم تعریف میشود؟
- ممیزی: آیا مشاهده، دانلود، تأیید و امضا با نام و زمان ثبت میشود؟ آیا این سابقه قابل ویرایش یا حذف عادی است؟
- محرمانگی: آیا سطح محرمانگی روی نقش اعمال میشود، نه فقط رمز فایل؟
- جداسازی داده: در نسخه ابری، داده سازمان شما از سازمانهای دیگر چگونه جدا میشود؟
- محل نگهداری داده: داده کجا ذخیره میشود و چه کسی به زیرساخت دسترسی دارد؟
- رمزنگاری: ارتباط و داده ذخیرهشده چگونه رمزنگاری میشود؟
- پشتیبانگیری و بازیابی: هر چند وقت یکبار، کجا و آیا بازیابی آزمایش میشود؟
- بهروزرسانی امنیتی: وصلههای امنیتی چگونه و با چه سرعتی منتشر میشوند؟
- هوش مصنوعی و داده: اگر قابلیت هوش مصنوعی دارد، آیا داده به سرویس عمومی خارج از سازمان فرستاده میشود؟ برای این بحث، سیاست استفاده از ChatGPT در کار را ببینید.
- امضای الکترونیک: آیا امضا به یک ارائهدهنده قفل است یا قابل تعویض؟
- مدرک: برای هر ادعای امنیتی یا گواهی، چه مدرک رسمی قابل استعلام ارائه میشود؟
پرسش آخر را جدی بگیرید
هر ادعای گواهی را از مرجع صادرکننده استعلام کنید. نام محصول، نسخه و تاریخ اعتبار گواهی را با محصولی که میخرید مقایسه کنید. گواهی یک محصول دیگر از همان شرکت، یا نسخهای قدیمی، همان چیزی نیست که شما مستقر میکنید.
سناریوی نمونه: ارزیابی خرید اتوماسیون اداری در یک سازمان حساس
کمیته خرید یک سازمان، سه پیشنهاد اتوماسیون اداری دارد. واحد امنیت بهجای اکتفا به پرسش «گواهی دارید؟»، فهرست دوازده پرسش بالا را برای هر سه ارسال میکند و پاسخ مستند میخواهد. یکی از پیشنهاددهندگان گواهی ارائه میکند؛ کمیته آن را استعلام میکند و متوجه میشود برای نسخه دیگری است. پیشنهاد دوم گواهی ندارد اما پاسخهای مستند و قابل آزمون درباره ممیزی، دسترسی و جداسازی داده میدهد و اجازه میدهد واحد امنیت در پایلوت آنها را بررسی کند. کمیته بر اساس الزامات واقعی سازمان و نتیجه پایلوت تصمیم میگیرد، نه فقط یک برچسب.
مدل استقرار و امنیت
مدل استقرار هم روی مسئولیت امنیت اثر دارد. در نسخه ابری، امنیت زیرساخت با ارائهدهنده است و پرسشهای جداسازی و محل داده مهماند؛ در استقرار روی سرور سازمان، امنیت سرور و شبکه با خود سازمان است. برای مقایسه مدلها، انواع اتوماسیون اداری و اتوماسیون اداری هنگام اختلال اینترنت را بخوانید.
رویکرد آریا آیتی به ادعاهای امنیتی
این مقاله درباره داشتن گواهی افتا برای محصولات آریا آیتی هیچ ادعایی نمیکند. رویکرد اعلامشده در صفحه امنیت، ممیزی و انطباق آریا آیتی این است که ادعا به مدرک گره زده شود. آنچه طبق همان صفحه در دسترس است: کمترین دسترسی لازم و جداسازی داده سازمانها، ثبت اعمال حساس در سابقهای که ویرایش یا حذف عادی ندارد، امضای الکترونیک با ارائهدهنده قابل تعویض و بررسی پیکربندی دسترسی، ممیزی و سیاست پشتیبان روی استقرار شما. برای هویت و ورود سازمانی، صفحه هویت و دسترسی را ببینید. اگر سازمان شما الزام گواهی مشخصی دارد، آن را در جلسه مشاوره مطرح کنید تا پاسخ مستند دریافت کنید.
جمعبندی
افتا مخفف امنیت فضای تولید و تبادل اطلاعات است و مرکز مدیریت راهبردی افتا مرجع ارزیابی امنیتی و صدور گواهی محصولات و پروانه خدمات امنیتی است. گواهی محصول با مجوز شرکت فرق دارد و برای هر نرمافزاری الزامی نیست؛ الزام اغلب از سازمان خریدار میآید. گواهی برای یک نسخه مشخص است و جای پیکربندی، استقرار و فرایند امن را نمیگیرد. دوازده پرسش امنیتی را بپرسید، پاسخ مستند بخواهید و هر ادعای گواهی را از مرجع رسمی استعلام کنید.
پرسشهای امنیتی خود را مطرح کنید: برای بررسی دسترسی، ممیزی و استقرار در سازمان خود مشاوره رایگان بگیرید.
پرسشهای متداول
گواهی افتا چیست؟
+
گواهی ارزیابی امنیتی که نشان میدهد یک محصول در نسخه مشخص، در ارزیابی آزمایشگاهی الزامات امنیتی تعیینشده را برآورده کرده است. مرجع آن مرکز مدیریت راهبردی افتاست.
آیا همه نرمافزارهای سازمانی باید گواهی افتا داشته باشند؟
+
نه لزوماً. نیاز بیشتر برای محصولات و خدمات امنیتی مطرح است؛ اما سازمان خریدار، بهویژه در زیرساخت حساس، ممکن است آن را الزامی کند. الزامات بهروز را از مرجع رسمی بپرسید.
گواهی محصول با مجوز افتا شرکت چه فرقی دارد؟
+
گواهی محصول به یک محصول و نسخه مشخص مربوط است؛ پروانه خدمات صلاحیت یک شرکت برای ارائه خدماتی مانند تست نفوذ یا ارزیابی امنیتی است.
آیا آریا آیتی گواهی افتا دارد؟
+
این مقاله درباره داشتن گواهی افتا برای آریا آیتی ادعایی نمیکند. رویکرد اعلامشده، گره زدن هر ادعا به مدرک است؛ الزام گواهی سازمان خود را در جلسه مشاوره مطرح کنید.
