رفتن به محتوا

تعریف اصطلاحپلتفرم، امنیت و امضا

گواهی افتا چیست؟ اهمیت ارزیابی امنیتی در خرید نرم‌افزار سازمانی

گواهی افتا (ارزیابی امنیتی محصولات فتا): افتا مخفف امنیت فضای تولید و تبادل اطلاعات است و مرکز مدیریت راهبردی افتا مرجع ارزیابی امنیتی و صدور گواهی محصولات و پروانه خدمات امنیتی است. گواهی محصول با مجوز شرکت فرق دارد، برای نسخه مشخص صادر می‌شود و برای هر نرم‌افزار سازمانی الزامی نیست. خریدار باید درباره احراز هویت، دسترسی، ممیزی، جداسازی و محل داده، پشتیبان و مدرک پرسش کند و هر ادعا را استعلام کند.

انتشار: ۷ دقیقه مطالعه

خلاصه در چند نکته

  • افتا مخفف امنیت فضای تولید و تبادل اطلاعات است.
  • گواهی محصول با پروانه خدمات امنیتی شرکت فرق دارد.
  • ارزیابی محصول بر پایه معیار مشترک و پروفایل حفاظتی انجام می‌شود.
  • گواهی برای نسخه مشخصی از محصول صادر می‌شود.
  • همه نرم‌افزارهای اداری به‌طور پیش‌فرض نیازمند گواهی نیستند؛ الزام اغلب از خریدار می‌آید.
  • گواهی جای پیکربندی، استقرار و فرایند امن را نمی‌گیرد.
  • هر ادعای گواهی را از مرجع رسمی استعلام کنید.
  • مقررات تغییر می‌کند؛ این مطلب توصیه حقوقی نیست.
فهرست مطالب

در بسیاری از مناقصه‌ها و استعلام‌های خرید نرم‌افزار سازمانی، به‌ویژه در دستگاه‌های دولتی، بانک‌ها و سازمان‌هایی که زیرساخت حساس دارند، یک پرسش تکرار می‌شود: «آیا محصول گواهی افتا دارد؟» برای خریداری که با این اصطلاح آشنا نیست، روشن نیست این گواهی دقیقاً چه چیزی را تأیید می‌کند، چه کسی آن را صادر می‌کند و آیا برای هر نرم‌افزاری لازم است یا نه.

این مقاله توضیحی بی‌طرف و آموزشی درباره گواهی افتا، تفاوت گواهی محصول با مجوز خدمات، فرایند کلی ارزیابی و مهم‌تر از همه، پرسش‌هایی است که خریدار نرم‌افزار سازمانی باید درباره امنیت بپرسد؛ چه محصول گواهی داشته باشد و چه نداشته باشد.

توجه: مقررات افتا و مراجع صدور گواهی در سال‌های اخیر تغییر کرده‌اند. این مقاله توصیه حقوقی یا مقرراتی نیست؛ برای الزامات دقیق و به‌روز، به وب‌سایت رسمی مرکز مدیریت راهبردی افتا و واحد حقوقی و امنیت سازمان خود مراجعه کنید.

افتا چیست؟

افتا کوتاه‌شده عبارت «امنیت فضای تولید و تبادل اطلاعات» است. مرکز مدیریت راهبردی افتای ریاست جمهوری نهادی است که مأموریت‌هایی مانند امن‌سازی زیرساخت‌های حیاتی، تدوین نظام ارزیابی امنیتی محصولات و خدمات، بومی‌سازی استانداردهای ارزیابی امنیتی و تدوین دستورالعمل‌های ارتقای امنیت را بر عهده دارد.

طبق اخبار منتشرشده در رسانه رسمی این حوزه، از آبان ۱۴۰۴ مراحل ارزیابی امنیتی و اعتباربخشی محصولات و خدمات مؤثر بر امنیت فضای مجازی به مرکز افتا سپرده شد و این مرکز به‌عنوان مرجع صدور و استعلام پروانه‌های خدمات امنیتی، گواهی‌های محصولات و آزمایشگاه‌های ارزیابی معرفی شد. پیش از آن، بخشی از این فرایند با همکاری سازمان فناوری اطلاعات ایران انجام می‌شد؛ به همین دلیل در منابع قدیمی‌تر نام هر دو نهاد دیده می‌شود.

گواهی محصول در برابر مجوز خدمات

دو مفهوم اغلب با هم اشتباه گرفته می‌شوند:

مفهوم موضوع برای چه کسی
گواهی ارزیابی امنیتی محصول تأیید اینکه یک محصول مشخص (با نسخه مشخص) در ارزیابی امنیتی الزامات تعیین‌شده را برآورده کرده است تولیدکننده محصول
پروانه یا مجوز خدمات افتا صلاحیت یک شرکت برای ارائه خدمات امنیتی مثل تست نفوذ، ارزیابی امنیتی، مرکز عملیات امنیت یا مشاوره ISMS شرکت ارائه‌دهنده خدمات امنیتی

یعنی وقتی خریدار می‌پرسد «گواهی افتا دارید؟»، باید روشن شود منظورش گواهی محصول است یا مجوز شرکت، و برای کدام محصول و کدام نسخه.

ارزیابی امنیتی محصول چگونه انجام می‌شود؟ (نمای کلی)

بر اساس راهنماهای منتشرشده، فرایند کلی ارزیابی محصول چنین است:

  1. درخواست و ارائه مدارک توسط تولیدکننده به مرجع.
  2. انتخاب آزمایشگاه ارزیابی از میان آزمایشگاه‌های مورد تأیید.
  3. ارزیابی در آزمایشگاه بر اساس استاندارد معیار مشترک (ISO/IEC 15408) و پروفایل حفاظتی مربوط به نوع محصول، همراه با بررسی مستندات محصول.
  4. گزارش نواقص در صورت عدم انطباق و مهلت رفع.
  5. ارزیابی مجدد پس از رفع نواقص.
  6. ارسال نتیجه به مرجع و تصمیم درباره صدور گواهی.

جزئیات، مدت و هزینه به نوع محصول و دستورالعمل‌های جاری بستگی دارد و ممکن است تغییر کند.

معیار مشترک و پروفایل حفاظتی چیست؟

معیار مشترک (Common Criteria) استانداردی بین‌المللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. پروفایل حفاظتی مجموعه الزامات امنیتی برای یک دسته محصول، مثلاً فایروال یا سامانه مدیریت پایگاه داده، است. ارزیابی بررسی می‌کند محصول آن الزامات را برآورده می‌کند یا نه.

آیا هر نرم‌افزار سازمانی به گواهی افتا نیاز دارد؟

نه لزوماً. طبق راهنماهای منتشرشده در رسانه این حوزه، نیاز به مجوز بیشتر برای شرکت‌های ارائه‌دهنده خدمات امنیتی و محصولات امنیتی مثل فایروال و ضدبدافزار مطرح است و بسیاری از فعالیت‌ها مثل نرم‌افزارهای اداری و مالی به‌طور پیش‌فرض در این دسته نیستند؛ مگر اینکه پروژه مستقیماً با لایه‌های امنیتی سازمان‌های حساس گره خورده باشد یا سازمان خریدار آن را الزامی اعلام کند.

در عمل، الزام اغلب از خود خریدار می‌آید: دستگاه‌هایی که در زمره زیرساخت حساس‌اند یا آیین‌نامه داخلی خرید دارند، ممکن است گواهی امنیتی را شرط مناقصه قرار دهند. بنابراین پیش از خرید، از واحد امنیت سازمان خود بپرسید آیا چنین الزامی دارید.

گواهی، همه داستان نیست

گواهی امنیتی نشان می‌دهد یک محصول در یک نسخه مشخص، در یک ارزیابی مشخص، الزامات تعیین‌شده را برآورده کرده است. اما امنیت واقعی سامانه در سازمان شما به عوامل دیگری هم بستگی دارد:

  • پیکربندی: محصول ایمن با پیکربندی ضعیف، ناایمن است.
  • نسخه: گواهی برای نسخه ارزیابی‌شده است؛ نسخه‌های بعدی ممکن است تغییر کرده باشند.
  • استقرار: امنیت سرور، شبکه و پشتیبان‌گیری با کسی است که سامانه را مستقر می‌کند.
  • دسترسی‌ها: اگر همه کاربران دسترسی مدیر داشته باشند، هیچ گواهی‌ای کمک نمی‌کند.
  • فرایند و کاربر: رمز ضعیف، اشتراک حساب و فیشینگ از محدوده ارزیابی محصول بیرون‌اند.

۱۲ پرسش امنیتی که خریدار باید بپرسد

چه محصول گواهی داشته باشد و چه نداشته باشد، این پرسش‌ها را در ارزیابی بپرسید و پاسخ مستند بخواهید:

  1. احراز هویت: آیا ورود یکپارچه سازمانی، سیاست رمز و ورود دومرحله‌ای پشتیبانی می‌شود؟
  2. کنترل دسترسی: آیا دسترسی بر اساس نقش و با اصل کمترین دسترسی لازم تعریف می‌شود؟
  3. ممیزی: آیا مشاهده، دانلود، تأیید و امضا با نام و زمان ثبت می‌شود؟ آیا این سابقه قابل ویرایش یا حذف عادی است؟
  4. محرمانگی: آیا سطح محرمانگی روی نقش اعمال می‌شود، نه فقط رمز فایل؟
  5. جداسازی داده: در نسخه ابری، داده سازمان شما از سازمان‌های دیگر چگونه جدا می‌شود؟
  6. محل نگهداری داده: داده کجا ذخیره می‌شود و چه کسی به زیرساخت دسترسی دارد؟
  7. رمزنگاری: ارتباط و داده ذخیره‌شده چگونه رمزنگاری می‌شود؟
  8. پشتیبان‌گیری و بازیابی: هر چند وقت یک‌بار، کجا و آیا بازیابی آزمایش می‌شود؟
  9. به‌روزرسانی امنیتی: وصله‌های امنیتی چگونه و با چه سرعتی منتشر می‌شوند؟
  10. هوش مصنوعی و داده: اگر قابلیت هوش مصنوعی دارد، آیا داده به سرویس عمومی خارج از سازمان فرستاده می‌شود؟ برای این بحث، سیاست استفاده از ChatGPT در کار را ببینید.
  11. امضای الکترونیک: آیا امضا به یک ارائه‌دهنده قفل است یا قابل تعویض؟
  12. مدرک: برای هر ادعای امنیتی یا گواهی، چه مدرک رسمی قابل استعلام ارائه می‌شود؟

پرسش آخر را جدی بگیرید

هر ادعای گواهی را از مرجع صادرکننده استعلام کنید. نام محصول، نسخه و تاریخ اعتبار گواهی را با محصولی که می‌خرید مقایسه کنید. گواهی یک محصول دیگر از همان شرکت، یا نسخه‌ای قدیمی، همان چیزی نیست که شما مستقر می‌کنید.

سناریوی نمونه: ارزیابی خرید اتوماسیون اداری در یک سازمان حساس

کمیته خرید یک سازمان، سه پیشنهاد اتوماسیون اداری دارد. واحد امنیت به‌جای اکتفا به پرسش «گواهی دارید؟»، فهرست دوازده پرسش بالا را برای هر سه ارسال می‌کند و پاسخ مستند می‌خواهد. یکی از پیشنهاددهندگان گواهی ارائه می‌کند؛ کمیته آن را استعلام می‌کند و متوجه می‌شود برای نسخه دیگری است. پیشنهاد دوم گواهی ندارد اما پاسخ‌های مستند و قابل آزمون درباره ممیزی، دسترسی و جداسازی داده می‌دهد و اجازه می‌دهد واحد امنیت در پایلوت آن‌ها را بررسی کند. کمیته بر اساس الزامات واقعی سازمان و نتیجه پایلوت تصمیم می‌گیرد، نه فقط یک برچسب.

مدل استقرار و امنیت

مدل استقرار هم روی مسئولیت امنیت اثر دارد. در نسخه ابری، امنیت زیرساخت با ارائه‌دهنده است و پرسش‌های جداسازی و محل داده مهم‌اند؛ در استقرار روی سرور سازمان، امنیت سرور و شبکه با خود سازمان است. برای مقایسه مدل‌ها، انواع اتوماسیون اداری و اتوماسیون اداری هنگام اختلال اینترنت را بخوانید.

رویکرد آریا آی‌تی به ادعاهای امنیتی

این مقاله درباره داشتن گواهی افتا برای محصولات آریا آی‌تی هیچ ادعایی نمی‌کند. رویکرد اعلام‌شده در صفحه امنیت، ممیزی و انطباق آریا آی‌تی این است که ادعا به مدرک گره زده شود. آنچه طبق همان صفحه در دسترس است: کمترین دسترسی لازم و جداسازی داده سازمان‌ها، ثبت اعمال حساس در سابقه‌ای که ویرایش یا حذف عادی ندارد، امضای الکترونیک با ارائه‌دهنده قابل تعویض و بررسی پیکربندی دسترسی، ممیزی و سیاست پشتیبان روی استقرار شما. برای هویت و ورود سازمانی، صفحه هویت و دسترسی را ببینید. اگر سازمان شما الزام گواهی مشخصی دارد، آن را در جلسه مشاوره مطرح کنید تا پاسخ مستند دریافت کنید.

جمع‌بندی

افتا مخفف امنیت فضای تولید و تبادل اطلاعات است و مرکز مدیریت راهبردی افتا مرجع ارزیابی امنیتی و صدور گواهی محصولات و پروانه خدمات امنیتی است. گواهی محصول با مجوز شرکت فرق دارد و برای هر نرم‌افزاری الزامی نیست؛ الزام اغلب از سازمان خریدار می‌آید. گواهی برای یک نسخه مشخص است و جای پیکربندی، استقرار و فرایند امن را نمی‌گیرد. دوازده پرسش امنیتی را بپرسید، پاسخ مستند بخواهید و هر ادعای گواهی را از مرجع رسمی استعلام کنید.


پرسش‌های امنیتی خود را مطرح کنید: برای بررسی دسترسی، ممیزی و استقرار در سازمان خود مشاوره رایگان بگیرید.

پرسش‌های متداول

گواهی افتا چیست؟

+

گواهی ارزیابی امنیتی که نشان می‌دهد یک محصول در نسخه مشخص، در ارزیابی آزمایشگاهی الزامات امنیتی تعیین‌شده را برآورده کرده است. مرجع آن مرکز مدیریت راهبردی افتاست.

آیا همه نرم‌افزارهای سازمانی باید گواهی افتا داشته باشند؟

+

نه لزوماً. نیاز بیشتر برای محصولات و خدمات امنیتی مطرح است؛ اما سازمان خریدار، به‌ویژه در زیرساخت حساس، ممکن است آن را الزامی کند. الزامات به‌روز را از مرجع رسمی بپرسید.

گواهی محصول با مجوز افتا شرکت چه فرقی دارد؟

+

گواهی محصول به یک محصول و نسخه مشخص مربوط است؛ پروانه خدمات صلاحیت یک شرکت برای ارائه خدماتی مانند تست نفوذ یا ارزیابی امنیتی است.

آیا آریا آی‌تی گواهی افتا دارد؟

+

این مقاله درباره داشتن گواهی افتا برای آریا آی‌تی ادعایی نمی‌کند. رویکرد اعلام‌شده، گره زدن هر ادعا به مدرک است؛ الزام گواهی سازمان خود را در جلسه مشاوره مطرح کنید.

این مطلب برایتان مفید بود؟

اتوماسیون اداری آریا آی‌تی را رایگان امتحان کنید

هر آنچه در دانشنامه خواندید، در محیط کار دیجیتال آریا آی‌تی آماده استفاده است؛ بدون نصب و راه‌اندازی پیچیده.