روزانه مقدار بسیار زیادی از اطلاعات مهم شهروندان، از مشخصات فردی و مالی گرفته تا اطلاعات املاک و پروژههای شهری، در نرم افزارهای شهرداریها نگهداری و استفاده میشود. محافظت از این اطلاعات در برابر خطرهای اینترنتی، یک اقدام بسیار مهم و لازم برای حفظ اعتماد مردم و ادامه دادن خدمات شهری است. گزارشها نشان میدهد بخش بزرگی از حملات اینترنتی، سازمانهای دولتی را هدف میگیرند، زیرا لو رفتن اطلاعات از این سازمانها میتواند باعث مشکل در خدمات مهم و کم شدن اعتبارشان شود. از طرفی، ضعف در سیستمهای نرم افزاری، یکی از دلایل اصلی موفقیت این حملات است. بنابراین، چگونه میتوان از امنیت سیستمها در برابر این حملهها مطمئن شد؟
در این پست آموزشی از پارس رایانه شاپرک، به بررسی استانداردهای امنیت اطلاعات در نرم افزارهای سازمانی شهرداری خواهیم پرداخت.
استانداردهای امنیت اطلاعات در نرم افزارهای شهرداری چیست؟

استانداردهای امنیت اطلاعات در نرم افزارهای شهرداری، مجموعهای از قوانین و روشهای فنی و مدیریتی است که برای این طراحی شده تا اطلاعات «محرمانه بمانند»، «دستکاری نشوند» و «همیشه در دسترس باشند». این استانداردها فقط به نصب یک آنتی ویروس یا فایروال محدود نمیشوند! بلکه یک روش کامل و چندلایه را به کار میگیرند که تمام بخشهای نرم افزار، از کدنویسی اولیه تا تنظیمات نهایی و نگهداری را شامل میشود.
این استانداردها معمولا از قوانین و استانداردهای شناختهشده در ایران و جهان گرفته شدهاند که مهمترین آنها عبارتند از:
گواهینامه افتا
این گواهینامه که توسط سازمان فناوری اطلاعات ایران صادر میشود، یک مدرک مهم برای نرم افزارهای مورد استفاده در سازمانهای دولتی است. داشتن این گواهینامه نشان میدهد که نرم افزار، تستهای امنیتی مختلفی را بر اساس استانداردهای ملی انجام داده و در برابر نفوذ مقاوم شده است.
استاندارد OWASP
از آنجایی که بیشتر نرم افزارهای سازمانی امروزی تحت وب هستند، پیروی از استانداردهای OWASP برای مقابله با رایجترین حملههای اینترنتی (مانند حملات تزریق کد و دسترسیهای غیرمجاز) بسیار مهم است.
استاندارد ISO 27001
این استاندارد یک چارچوب مدیریتی برای ایجاد، اجرا، نگهداری و بهتر کردن دائمی سیستم مدیریت امنیت اطلاعات در یک سازمان ارائه میدهد.
اهمیت پیادهسازی استانداردهای امنیتی در شهرداریها
امنیت در شهرداریها خیلی مهمتر از سازمانهای دیگر است، چون آنها اطلاعات بسیار حساستری را نگهداری میکنند. یک شرکت خصوصی شاید فقط اطلاعات مشتریانش را داشته باشد، اما شهرداریها اطلاعات مهم همه شهروندان و کل شهر را در اختیار دارند.
به طور کلی، دلایل اصلی اهمیت این موضوع عبارتند از:
- شهرداریها اطلاعات شخصی، مالی، اطلاعات مربوط به خانه و ماشین و حتی جریمههای شهروندان را دارند. اگر این اطلاعات به دست افراد نادرست بیفتد، ممکن است از مردم کلاهبرداری شود، هویتشان دزدیده شود و مشکلات زیادی به وجود بیاید.
- خیلی از کارهای مهم شهر، مثل دادن مجوز ساخت، جمعآوری زبالهها و کنترل ترافیک، با کامپیوتر انجام میشود. یک حمله اینترنتی میتواند این خدمات را برای چند روز یا حتی چند هفته از کار بیندازد و کل شهر را دچار مشکل کند!
- مردم به شهرداری اعتماد میکنند و اطلاعاتشان را در اختیارش قرار میدهند. اگر مشکلی پیش بیاید، این اعتماد از بین میرود و دیگر در کارهای اینترنتی و پروژههای جدید شهر همکاری نمیکنند.
- شهرداریها طبق قانون، وظیفه دارند از اطلاعات مردم محافظت کنند. در غیر این صورت، باید جریمههای سنگینی بپردازند و مدیران شهرداری با مشکلات قانونی روبرو شوند.
مزایای پیروی از استانداردهای امنیتی در نرم افزارهای سازمانی شهرداری
سرمایهگذاری روی نرم افزارهایی که از استانداردهای امنیتی پیروی میکنند و اجرای درست این استانداردها، فایدههای مهمی برای شهرداریها دارد.
جلوگیری از خرجهای سنگین
امن بودن سیستمها جلوی حملههای اینترنتی را میگیرد. این یعنی دیگر نیازی به پرداخت هزینههای زیاد برای بازگرداندن اطلاعات، باج دادن به هکرها، جریمه شدن یا پاسخگویی به شکایتهای قانونی مردم نیست.
جلب اعتماد مردم و مسئولان
سازمانی که به امنیت اهمیت میدهد، به عنوان یک سازمان مسئولیتپذیر و قابل اعتماد به نظر میرسد. این موضوع باعث میشود هم شهروندان و هم سازمانهای بالاتر، به مدیران و کل شهرداری بیشتر اعتماد کنند.
کارها و خدمات متوقف نمیشود
با انجام کارهای امنیتی، مانند گرفتن منظم نسخه پشتیبان از اطلاعات و داشتن برنامه برای شرایط اضطراری، شهرداری میتواند حتی اگر حملهای هم اتفاق بیفتد، خیلی سریع دوباره خدماترسانی به مردم را شروع کند.
کارها بهتر و سریعتر انجام میشود
برای امن بودن، باید مشخص شود که هر کارمندی به چه اطلاعاتی دسترسی دارد و اطلاعات هم باید مرتب و دستهبندی شوند. همین کار ساده، باعث نظم و شفافیت بیشتر در کارها میشود و سرعت انجام آنها را بالا میبرد.
چگونه امنیت اطلاعات را در نرم افزارهای شهرداری تضمین کنیم؟

بالا بردن امنیت، یک کار همیشگی است و فقط به خرید یک نرم افزار خوب ختم نمیشود. باید به سه مرحله اصلی توجه کرد:
- انتخاب نرم افزار
- راهاندازی و تنظیم آن
- نگهداری و مراقبت همیشگی
در ادامه، هر مورد را به طور مفصل توضیح میدهیم.
انتخاب و خرید نرم افزار مناسب
در زمان انتخاب و خرید نرم افزار، اول از همه ببینید که آیا گواهینامه امنیتی «افتا» را دارد یا نه. این گواهینامه نشان دهنده رعایت حداقلهای امنیتی است. سپس، از فروشنده در مورد امکانات امنیتی آن بپرسید؛ مثلا اینکه، آیا ورود دو مرحلهای دارد، اطلاعات را رمزگذاری میکند و میشود دسترسی کارمندان مختلف را به دقت کنترل کرد؟
همچنین، مطمئن شوید که شرکت فروشنده، به طور منظم برای نرم افزار خود آپدیتهای امنیتی میدهد تا مشکلات جدید برطرف شوند.
راهاندازی و تنظیمات
موقع راهاندازی نرم افزار، دسترسیها را با دقت تنظیم کنید. یعنی هر کارمند فقط باید به اطلاعاتی دسترسی داشته باشد که برای کارش لازم دارد؛ مثلا، کارمند بخش مالی نباید بتواند اطلاعات بخش شهرسازی را ببیند. کاری کنید که سیستم، کارمندان را مجبور کند از رمزهای عبور قوی استفاده کنند و هر چند وقت یکبار آن را عوض کنند.
ورود دو مرحلهای را هم حتما فعال کنید، چون این اقدام یک لایه امنیتی اضافه است که حتی اگر رمز کسی لو برود، جلوی ورود هکرها را میگیرد. اگر ممکن است، دسترسی به بخشهای حساس را فقط برای کامپیوترهای داخل شهرداری محدود کنید.
نگهداری و نظارت
یکی از مهمترین کارها، آموزش دادن به کارمندان است، چون خیلی از مشکلات امنیتی به خاطر خطاهای انسانی پیش میآید. به آنها درباره خطراتی مثل ایمیلهای قلابی (فیشینگ) و مهم بودن حفظ رمز عبورشان یادآوری کنید. از همه اطلاعات مهم به طور منظم و خودکار نسخه پشتیبان بگیرید و آن را در یک جای امن و جدا نگه دارید. گزارشهای سیستم را مرتب چک کنید تا اگر فعالیت مشکوکی دیدید، مثل تلاش برای ورود در ساعتهای غیرکاری، زود متوجه شوید. و در آخر، به محض اینکه آپدیت جدیدی برای نرم افزار یا سیستم عاملها منتشر شد، آنها را نصب کنید تا همیشه امن بمانید.
جمع بندی
خلاصه کلام، امنیت اطلاعات در نرم افزارهای شهرداری، یک فرآیند لازم و همیشگی برای حفاظت از اطلاعات دیجیتال شهر و شهروندان است.
با انتخاب نرم افزارهای مناسبی که بر اساس استانداردهای معتبر ساخته شدهاند، مانند مجموعه نرم افزارهای «پرش» که سامانهای یکپارچه برای مدیریت مالی، اداری، پرسنلی، خدمات شهری و پشتیبانی در شهرداریها و دهیاریها است و با اجرای درست سیاستهای امنیتی، میتوان از این اطلاعات و سیستمها در برابر تهدیدهای پیچیده امروزی به خوبی محافظت کرد.
تجربه شما در زمینه امنیت نرمافزارهای سازمانی چیست؟ خوشحال میشویم نظرات و سوالات خود را در بخش کامنتها با ما در میان بگذارید.


