حفره امنیتی سایت وزارت صنعت دردسرساز شد
جلوگیری از لو رفتن هویت همه ایرانیها
صاحبخبر - در نتیجه وجود آسیبپذیری در سامانه آمار وزارت صنعت، معدن و تجارت که به اطلاعات ثبت احوال دسترسی (API) داشت، اطلاعات هویتی همه شهروندان ایرانی برای سارقان قابل دسترس شده بود. به گزارش فارس، بتازگی یک توسعهدهنده وب از وجود یک حفره امنیتی مهم در سامانه عمومی یک وزارتخانه خبر داد که دسترسی به اطلاعات هویتی تمام شهروندان ایرانی را ممکن میکرد. در روزهای اخیر شخصی با انتشار مستنداتی در توئیتر اعلام کرد در یکی از زیرپورتالهای سازمان صنعت، معدن و تجارت با وارد کردن کد ملی افراد میتوان اطلاعات هویتی فرد را به دست آورد و با نوشتن یک نرمافزار که بیشتر از 30 دقیقه طول نمیکشد و دانستن الگوی کد ملی، اطلاعات هویتی همه ایرانیان را سرقت کرد. وی برای جلوگیری از سوءاستفاده احتمالی نشانی زیرپورتال وزارت صنعت را منتشر نکرد اما برای اثبات گفته خود اطلاعات هویتی محمود احمدینژاد را استخراج و تصویر کدهای آن را منتشر کرد. با طرح این موضوع، سجاد بنابی، دستیار وزیر ارتباطات و فناوری اطلاعات در امور جوانان در واکنش به اطلاعات ارائه شده، از بررسی موضوع توسط مرکز ماهر خبر داد. وی اعلام کرد: «حساب توئیتری تازهتاسیس مرکز ماهر از فرد گزارشدهنده درخواست اطلاعات بیشتر کرد و از سوی دیگر این مرکز شبانه با برقراری ارتباط با مسؤولان حوزه IT وزارت صنعت، با اطلاعرسانی موضوع و درخواست بررسی سریع همه سامانههای آن وزارتخانه که دارای API فعال به اطلاعات ثبت احوال هستند، فهرست همه سایتهای محتمل را دریافت کرد. این سایتها برای شناسایی حفره مشابه، توسط یکی از تیمهای تخصصی مرکز ماهر ارزیابی امنیتی شدند. سرانجام صبح پنجشنبه گذشته با توجه به حسن نیت فرد انتشاردهنده موضوع و ارسال اطلاعات دقیق به این مرکز، مشخص شد آسیبپذیری در سامانه آمار صنعت آن وزارتخانه وجود داشته است که پس از اطلاعرسانی به مسؤولان آن وزارتخانه، هماکنون سامانه از مدار خارج شده است». بنابی ادامه داد: به نظر میرسد اگر سامانههای ملی کشور از بستر مرکز ملی تبادل اطلاعات و قواعد ملی سازمان فناوری اطلاعات به عنوان متولی دولت الکترونیکی استفاده کنند، احتمال بروز چنین خطاهایی کاهش یابد. همچنین پس از حلوفصل مشکل، امیر ناظمی، رئیس سازمان فناوری اطلاعات ایران نیز دراین باره گفت: «ذخیرهسازی دادههای شهروندان غیرقانونی است و به بهانه سرعت یا سخت بودن نمیتوان از اصول حریم خصوصی عدول کرد. دستگاههای دولتی حق ذخیرهسازی این دادهها را طبق قانون ندارند. این امر مطالبه عمومی است و مسؤولان رده بالای دولتی باید مدافع حقوق شهروندان باشند». وی اضافه کرد: «اصول اتصال به مرکز تبادل داده ملی (NIX) برای تبادل دادهها طراحی شده و نه ذخیرهسازی آن». گفتنی است این موضوع آخر هفته گذشته رخ داد که در شبکههای مجازی آغاز شد و پایان یافت و وزارت صنعت، معدن و تجارت هنوز واکنشی به این موضوع نشان نداده است.∎