پدافند غیرهوشمندِ غیرعامل!

نهال فرخی 

تصویر یک ساعت هوشمند روی مچ غلامرضا جلالی شاید در شرایط دیگری چیزی بیش از یک عکس معمولی نبود؛ اما وقتی صاحب ساعت، رئیس سازمان پدافند غیرعامل باشد، همان تصویر ساده به یک پرسش امنیتی تبدیل می‌شود. پرسشی که پاسخ جلالی نه‌تنها آن را تمام نکرد، بلکه ابعاد تازه‌ای به آن داد که «شما تلویزیون منزلتان هوشمند نیست؟»

ماجرا با انتشار تصویری از حضور غلامرضا جلالی، رئیس سازمان پدافند غیرعامل، در خبرگزاری دفاع مقدس آغاز شد؛ تصویری که در آن ساعتی هوشمند روی مچ او دیده می‌شد. انتشار عکس خیلی زود با این پرسش همراه شد که استفاده یک مقام ارشد نظامی و امنیتی از ابزار هوشمندی که بسته به مدل و تنظیمات می‌تواند قابلیت‌هایی مانند اتصال به تلفن همراه، بلوتوث، اینترنت، ثبت داده‌های حرکتی و موقعیت‌یابی داشته باشد، تا چه اندازه با اصول حفاظت اطلاعات سازگار است. اما آن چه یک عکس را به جنجالی سیاسی و امنیتی تبدیل کرد، واکنش خود جلالی بود.

او در پاسخ به پرسش درباره ساعت هوشمند، از منتقدان پرسید آیا در خانه تلویزیون هوشمند ندارند و سپس با اشاره به اینکه اکنون هواپیماها پرواز می‌کنند، میان وضعیت جنگی و شرایط فعلی تفاوت گذاشت و اذعان کرد که این روزها در شرایط صلح هستیم! همین پاسخ، پرسشی مهم‌تر از نوع و مارک ساعت ایجاد کرد: آیا قواعد حفاظت اطلاعات برای یک شهروند عادی و رئیس سازمان پدافند غیرعامل یکسان است؟ و مهم‌تر از آن، آیا مخاطرات ابزارهای هوشمند فقط از لحظه آغاز جنگ فعال می‌شوند؟

سه ساعت و یک پرسش امنیتی

در همین حال علی قلهکی، فعال رسانه‌ای اصولگرا، ماجرا را یک گام جلوتر برد. او با انتشار تصاویری تأکید کرد استفاده از ساعت هوشمند محدود به جلالی نیست و علی شمخانی و سردار فرحی نیز در تصاویری با ساعت هوشمند دیده شده‌اند و انتشار این تصاویر در چند رسانه نیز بازتاب یافت. قلهکی نوشت: «استفاده مدیران ارشد امنیتی-نظامی کشور از ساعت‌های هوشمند عجیب است» و استدلال کرد در شرایطی که اسرائیل دشمن اصلی ایران محسوب می‌شود، کوچک‌ترین لغزش امنیتی می‌تواند مورد بهره‌برداری قرار گیرد.

بخش مهم‌تر نوشته او اما انتقاد از پاسخ جلالی بود. به اعتقاد قلهکی، مقایسه تلویزیون هوشمند یک شهروند با ابزار هوشمند همراه یک مقام ارشد امنیتی، تفاوت موقعیت این دو را نادیده می‌گیرد.

اهمیت ماجرای ساعت هوشمند جلالی با نگاه به شرح وظایف سازمان پدافند غیرعامل بیشتر می‌شود. براساس اساسنامه مصوب این سازمان، از وظایف آن «تبیین و برآورد تهدیدات دشمن»، استخراج آسیب‌پذیری زیرساخت‌های حیاتی و حساس، تحلیل خطرپذیری و پیامد تهدیدها و تدوین و نظارت بر اجرای مقررات، استانداردها و دستورالعمل‌های عمومی و تخصصی پدافند غیرعامل است

او از این هم فراتر رفت و گفت: «همین سهل‌اندیشی‌ها» در موفقیت اسرائیل و آمریکا در ترور مقام‌های ایرانی طی جنگ‌های اخیر نقش داشته است.

این بخش از سخنان قلهکی، البته یک ادعا است و تاکنون سند مستقلی که نشان دهد ساعت هوشمند این افراد یا ابزار مشخصی از این جنس عامل شناسایی یا ترور مقام‌های مورد اشاره بوده، منتشر نشده و بنابراین نمی‌توان از وجود ساعت هوشمند روی مچ یک مقام، رابطه‌ای مستقیم میان آن وسیله و یک عملیات اطلاعاتی یا ترور نتیجه گرفت. اما اثبات نشدن چنین رابطه‌ای، اصل پرسش درباره مخاطرات امنیتی ابزارهای هوشمند را از میان نمی‌برد.

جلالی علیه جلالی؛ هشدار 11 سال قبل

جالب این که جدی‌ترین منتقد استفاده مسئولان از ابزارهای هوشمند را لازم نیست در میان کارشناسان امنیت سایبری پیدا کرد؛ خود غلامرضا جلالی سال‌ها قبل چنین هشداری داده بود.

۲۳ خرداد ۱۳۹۴، رئیس سازمان پدافند غیرعامل در یک نشست خبری اعلام کرد این سازمان دستورالعملی درباره استفاده مسئولان از گوشی‌های هوشمند تهیه کرده است.

جلالی گفته بود «ما دستورالعملی تهیه کرده‌ایم برای این که مسئولانی که به اطلاعات طبقه‌بندی‌شده دسترسی دارند، علی‌القاعده مجاز نباشند از گوشی‌های هوشمند استفاده کنند». وی افزوده بود که حتی‌الامکان این مسئولان باید برای امور اداری از گوشی‌های غیرهوشمند استفاده کنند و استدلال او نیز دقیقاً امنیت اطلاعات بود. 

جلالی همان زمان هشدار داده بود شبکه‌های اجتماعی و ابزارهای هوشمند می‌توانند موجب قرار گرفتن بخشی از اطلاعات کاربران در اختیار شرکت‌ها و کشورهای سازنده شوند و تأکید کرده بود اطلاعات حساس نباید روی این دستگاه‌ها قرار گیرد. این فقط یک هشدار متعلق به 11 سال پیش هم نیست.  تیرماه ۱۴۰۴ و پس از جنگ 12 روزه نیز اظهاراتی از جلالی منتشر شد که در آن گوشی‌های هوشمند دارای «حداقل ۱۸ آسیب‌پذیری مهم» توصیف شدند.

او به دسترسی نرم‌افزارها به اطلاعاتی مانند دفترچه تلفن، تصاویر و موقعیت جغرافیایی اشاره کرد و گفت این داده‌ها با فناوری‌های داده‌کاوی و هوش مصنوعی قابل‌بهره‌برداری‌اند. نتیجه‌گیری خود جلالی روشن بود و به مسئولان و تیم‌های حفاظتی توصیه شد از گوشی هوشمند استفاده نکنند یا استفاده‌ای کاملاً کنترل‌شده داشته باشند.

اما حالا کنار هم گذاشتن این تصاویر کمی دشوار است و از جلالی سال ۱۳۹۴ که از محدودیت گوشی هوشمند برای دارندگان اطلاعات طبقه‌بندی‌شده سخن می‌گوید؛ تا جلالی سال ۱۴۰۴ که عدم استفاده مسئولان و تیم‌های حفاظتی از گوشی هوشمند را اقدامی ضروری در برابر تهدید سایبری می‌خواند؛ و جلالی سال ۱۴۰۵ که در برابر پرسش درباره ساعت هوشمند خود می‌پرسد که «تلویزیون منزلتان هوشمند نیست؟»؛ بالاخره کدام یکی واقعی است؟

خطر فقط وقتی است که جنگ شروع می‌شود!؟

اما دومین بخش قابل تأمل پاسخ رئیس سازمان پدافند غیرعامل، تفکیک شرایط جنگی از وضعیت فعلی است. مساله اینجاست که منطق حفاظت اطلاعات الزاماً از روز آغاز جنگ شروع نمی‌شود. جمع‌آوری اطلاعات درباره یک هدف، شناسایی محل‌های پرتردد، الگوی رفت‌وآمد و ارتباطات می‌تواند مدت‌ها پیش از عملیات صورت گیرد.

نمونه‌ای شناخته‌شده از این نگرانی در سال ۲۰۱۸ رخ داد. پس از آن که داده‌های یک اپلیکیشن ورزشی و نقشه فعالیت کاربران آن نگرانی‌هایی درباره آشکار شدن محل و الگوی فعالیت نیروهای نظامی آمریکا ایجاد کرد، وزارت دفاع آمریکا استفاده از قابلیت‌های موقعیت‌یابی دستگاه‌ها و اپلیکیشن‌ها را در مناطق عملیاتی ممنوع کرد. پنتاگون صریحاً اعلام کرد دستگاه‌های دارای قابلیت مکان‌یابی می‌توانند اطلاعات شخصی، موقعیت، عادات و حتی شمار نیروها را آشکار کنند و حتی در فضاهای امن داخل پنتاگون نیز مقررات جداگانه‌ای برای دستگاه‌هایی که قابلیت ذخیره، انتقال یا ضبط داده دارند وضع شده است.

این البته به معنای یکسان بودن مقررات ایران و آمریکا نیست؛ مقایسه فقط نشان می‌دهد نگرانی درباره ابزارهای پوشیدنی هوشمند در محیط‌های نظامی یک بحث فرضی یا صرفاً رسانه‌ای نیست. بنابراین سؤال درباره ساعت جلالی الزاماً این نیست که «آیا این ساعت جاسوسی کرده است؟»؛ سؤال درست این است که پروتکل امنیتی استفاده از چنین ابزاری برای مقام دارای موقعیت حساس چیست و آیا رعایت شده است؟

امروز، وقتی پرسش به خود رئیس سازمان رسیده، پاسخ «مگر تلویزیون خانه شما هوشمند نیست؟» دیگر کافی به نظر نمی‌رسد چراکه پرسش اصلی نه درباره تلویزیون خانه مردم است، نه درباره برند ساعت رئیس پدافند و نه حتی درباره یک عکس خبرساز؛ پرسش درباره فاصله میان قواعدی است که برای امنیت کشور نوشته می‌شوند و قواعدی که صاحبان مسئولیت امنیتی برای خود اجرا می‌کنند

وقتی مسئول تدوین قواعد، خودش موضوع سؤال می‌شود

اهمیت ماجرا با نگاه به شرح وظایف سازمان پدافند غیرعامل بیشتر می‌شود. براساس اساسنامه مصوب این سازمان، از وظایف آن «تبیین و برآورد تهدیدات دشمن»، استخراج آسیب‌پذیری زیرساخت‌های حیاتی و حساس، تحلیل خطرپذیری و پیامد تهدیدها و تدوین و نظارت بر اجرای مقررات، استانداردها و دستورالعمل‌های عمومی و تخصصی پدافند غیرعامل است. اساسنامه همچنین صریحا «رصد و پایش تهدیدات نوین دشمن» و مدیریت پیشگیرانه را در مأموریت سازمان قرار داده است. یعنی سازمانی که رئیس آن اکنون در مرکز بحث ساعت هوشمند قرار گرفته، اساساً یکی از نهادهایی است که باید آسیب‌پذیری‌های جدید را پیش از تبدیل شدن به بحران شناسایی کند.

این همان پرسشی است که پیش‌تر نیز درباره عملکرد سازمان مطرح شده بود. پدافند غیرعامل ساختاری گسترده با قرارگاه‌ها و حوزه‌های تخصصی، از جمله حوزه سایبری دارد و مأموریت آن صرفاً واکنش بعد از وقوع حادثه نیست؛ پیشگیری و کاهش آسیب‌پذیری بخش اصلی فلسفه وجودی آن است.

کما این که پس از جنگ 12 روزه در خرداد سال گذشته نیز درباره عملکرد این سازمان پرسش‌هایی درباره نسبت این مأموریت گسترده با حملات سایبری و آسیب‌هایی که طی سال‌های گذشته متوجه زیرساخت‌های کشور شده، مطرح شده بود؛ سوالاتی که از حملات به سامانه‌های دولتی و جایگاه‌های سوخت تا نفوذ به پایگاه‌های داده و زیرساخت‌های شهری را دربرمی‌گرفت.

حالا یک ساعت هوشمند، همان پرسش قدیمی را در ابعادی کوچک‌تر اما نمادین دوباره مطرح کرده که چگونه نهادی که باید آسیب‌پذیری دیگران را ببیند، آسیب‌پذیری احتمالی خودش را مدیریت می‌کند؟

مسأله تنها یک ساعت نیست

ماجرای اخیر را می‌توان با شوخی درباره «تلویزیون هوشمند» تمام کرد؛ اما چنین رویکردی شاید اصل مسئله را پنهان کند.

بحث بر سر ممنوعیت عمومی فناوری نیست. همان جلالی سال‌ها قبل نیز گفته بود استفاده از فناوری باید «هوشمندانه» باشد و مساله درباره تفاوت سطح دسترسی، اهمیت اطلاعات و میزان تهدید است.

شهروندی که ساعت هوشمند می‌بندد با رئیس نهادی که به اطلاعات حساس دسترسی دارد و مأمور رصد تهدیدات امنیتی است، در یک سطح از خطر قرار ندارد. 

همان‌گونه که مقررات حفاظت اطلاعات برای ورود یک تلفن همراه به یک مرکز حساس با ورود همان تلفن به خانه یک شهروند یکسان نیست.از این منظر، پاسخ جلالی به جای بستن پرونده، چند سؤال تازه ایجاد کرده که آیا دستورالعملی مشخص درباره استفاده مقامات ارشد نظامی و امنیتی از ساعت‌های هوشمند وجود دارد و اگر وجود دارد، چه کسانی مشمول آن هستند؟ آیا تفاوتی میان زمان جنگ و صلح در این مقررات وجود دارد و اگر چنین ابزارهایی در شرایط عادی مجازند، با چه تنظیمات و محدودیت‌هایی؟

این پرسش‌ها بعد از جنگ‌های اخیر اهمیت بیشتری پیدا کرده‌اند. ادعاهای فراوانی درباره ابعاد نفوذ اطلاعاتی اسرائیل در ایران مطرح شده و عملیات‌های دقیق علیه برخی اهداف حساس، خود به بحث گسترده‌ای درباره حفاظت اطلاعات منجر شده  اما تعیین این که هر عملیات مشخص با کدام شیوه اطلاعاتی انجام شده، نیازمند تحقیقات مستند است و نمی‌توان هر رخنه‌ای را به تلفن یا ساعت هوشمند نسبت داد.

قلهکی نیز در نوشته اخیر خود از ضرورت نوعی «کمیته وینوگراد» سخن گفته؛ اشاره‌ای به کمیسیون تحقیق اسرائیل پس از جنگ ۲۰۰۶ لبنان که مأمور بررسی نحوه تصمیم‌گیری و عملکرد ساختارهای سیاسی و نظامی شد. فارغ از این قیاس، پرسش مطرح‌شده قابل توجه است که پس از تجربه جنگ‌ها و ضربه‌های امنیتی، آیا سازوکار مستقلی برای بررسی آسیب‌پذیری‌ها، خطاهای حفاظتی و به‌روزرسانی قواعد امنیتی شکل گرفته است؟

ساعت روی مچ رئیس پدافند غیرعامل شاید هیچ نقشی در هیچ رخداد امنیتی نداشته باشد. ممکن است تنظیمات آن محدود شده باشد، ممکن است برخی قابلیت‌های ارتباطی‌اش غیرفعال باشد و حتی مدل دقیق آن هنوز نیازمند بررسی باشد و هیچ‌یک از این موارد را نمی‌توان از روی یک عکس تعیین کرد. اما جنجال ساعت یک فایده داشته که دوباره مساله‌ای را مقابل ساختار امنیتی کشور گذاشته که خود غلامرضا جلالی دست‌کم از سال ۱۳۹۴ درباره آن هشدار می‌داد.

چنان که 11 سال پیش گفته شد مسئول دارای اطلاعات طبقه‌بندی‌شده نباید مانند یک کاربر عادی با ابزار هوشمند رفتار کند. 

سال گذشته نیز دوباره درباره خطر موقعیت جغرافیایی و داده‌های ذخیره‌شده در گوشی‌های هوشمند هشدار داده شد. 

امروز، وقتی پرسش به خود رئیس سازمان رسیده، پاسخ «مگر تلویزیون خانه شما هوشمند نیست؟» دیگر کافی به نظر نمی‌رسد چراکه پرسش اصلی نه درباره تلویزیون خانه مردم است، نه درباره برند ساعت رئیس پدافند و نه حتی درباره یک عکس خبرساز؛ پرسش درباره فاصله میان قواعدی است که برای امنیت کشور نوشته می‌شوند و قواعدی که صاحبان مسئولیت امنیتی برای خود اجرا می‌کنند.