آینده بیمه سایبری؛ آینده مدیریت ریسک دیجیتال
حملات هکرها یکی از تهدیداتیست که با انگیزههای مختلف مالی، سیاسی، جاسوسی، خرابکاری و حتی تفریح با هدف نفوذ، تخریب یا باجگیری از سیستمها و دادههای محرمانه کاربران صورت میگیرد. بهگزارش ایسنا؛ امروزه فروشگاههای آنلاین، پلتفرمهای تجارت الکترونیک و مؤسسات مالی و بانکی بهدلیل «هزینه سنگین» حملات سایبری بیشازپیش درمعرضخطرند و پوشش بیمه سایبری برای آنها یک ضرورت مدیریت ریسک بهشمار میرود.
امنیت سایبری (Cybersecurity) مجموعهای از ابزارها، روشها و فناوریهایی است که از سیستمها، شبکهها و دادههای شما در برابر حملات دیجیتال، سرقت یا آسیب محافظت میکند؛ مثل زمانهایی که برای در خانهتان قفل محکمی نصب میکنید یا وقتیکه از یک گوشی هوشمند استفاده میکنید یا کسبوکاری دارید که دادههای مشتریان را مدیریت میکند. در سادهترین تعریف امنیت سایبری بهمعنای ایجاد یک حصار دیجیتال پیرامون داراییهای اطلاعاتی شماست تا از دسترسی و نفوذ بیگانگان و تخریب آگاهانه یا ناآگاهانه دادهها در امان بماند. در تعریف آکادمیک، امنیت سایبری بهمعنای تمرین محافظت از سیستمها، شبکهها و برنامهها در برابر حملات دیجیتال است. این حملات با اهدافی همچون دسترسی، تغییر یا نابودی اطلاعات حساس، باجگیری یا اخاذی از کاربران یا اختلال در فرایندهای عادی کسبوکار صورت میگیرد. حفاظت از محتوا و اطلاعات موجود و بهبود عملکرد سیستمهای دیجیتالی از جمله اهداف اصلی امنیت سایبری بهشمار میرود تا بهبهترینشکل ممکن از خسارتهای احتمالی، سوءاستفادههای ناشی از نفوذهای غیرمجاز، جرائم سایبری و سرقت اطلاعات جلوگیری شود. تهدیدات سایبری ممکن است در قالب هککردن، نفوذ، برنامههای ضد آنتیویروس، برنامههای مخرب و سایر اشکال حملات الکترونیکی باشد ازاینرو امنیت سایبری از ابزارها، تکنیکها و استراتژیهای متنوعی استفاده میکند تا شناسایی، پیشگیری، تشخیص و پاسخ به تهدیدات سایبری را ممکن سازد. تاریخچه امنیت سایبری به اواخر دهه ۱۹۶۰ بازمیگردد. زمانیکه استفاده از رایانهها و شبکهها در سازمانهای دولتی و دانشگاهی آغاز شد. در دهه ۱۹۷۰ و ۱۹۸۰ با افزایش استفاده از اینترنت و شبکههای رایانهای نیاز به امنیت سایبری بیشتر شد و مفاهیمی مانند رمزنگاری و فایروالها توسعه یافتند. در دهه ۱۹۹۰ و ۲۰۰۰ با رشد چشمگیر تجارت الکترونیک و فناوریهای وب، تهدیدات سایبری پیچیدهتر شدند و امنیت سایبری به یک حوزه تخصصی با ابزارها و روشهای پیشرفتهتری مانند سیستمهای تشخیص نفوذ و امنیت شبکه تبدیل شد. امروزه امنیت سایبری به یک ضرورت حیاتی برای حفاظت از اطلاعات در برابر تهدیدات پیشرفته و حملات سایبری تبدیل شده است. درحالحاضر امنیت سایبری حوزههای مختلفی را شامل میشود که هرکدام بخشی از دنیای دیجیتال را ایمن میکند. امنیت شبکه، امنیت ابری، امنیت نقطه پایانی، امنیت اینترنت اشیا، امنیت موبایل، امنیت برنامهها، امنیت عملیاتی ازجمله انواع امنیت سایبری بهشمار میرود. در امنیت موبایل هدف حفاظت از گوشیها و تبلتهایی است که به دادههای سازمانی دسترسی دارند. در امنیت اینترنت اشیا، هدف شناسایی و ایمنسازی دستگاههای متصل به اینترنت است یا در امنیت شبکه حفاظت از زیرساخت شبکه و جلوگیری از دسترسی غیرمجاز از اهداف اصلی است. درراستای امنیت سایبری، بحث بیمه سایبری از اهمیت بسزایی برخوردار است. در دنیای امروز که تمامی کسبوکارها بهنوعی با فضای دیجیتال و دادههای الکترونیکی سروکار دارند، بیمه سایبری نقش یک «سپر دفاعی» را در برابر خسارات مالی ناشی از حوادث دنیای مجازی بازی میکند. حقیقت آناستکه در اقتصادی که بخش بزرگی از فعالیتها به داده و زیرساخت دیجیتال وابسته است، مسئله تنها جلوگیری از حملات سایبری نیست زیرا سازمانها باید برای هزینه و پیامدهای روزیکه ناگزیر گرفتار حمله میشوند آماده باشند. یک حمله سایبری ممکن است در عرض چندساعت رخ دهد اما تبعات اقتصادی آن میتواند ماهها و سالها ادامه داشته باشد. حملات سایبری از نوع باجافزارها، فیشینگ و هککردن سیستمها میتوانند هزینههای سنگینی بهدنبال داشته باشند. خسارات ناشی از توقف کسبوکار و درآمد ازدسترفته، هزینه بازگرداندن سیستمها و بازیابی اطلاعات، آسیب به اعتبار و شهرت برند و هزینههای اطلاعرسانی به مشتریان درصورت لورفتن اطلاعات آنها از جمله هزینههایی است که حملههای سایبری ممکن است بهبار بیاورند. کشور ما ازنظر ساختار اداری، اقتصادی و زیرساختی کشوری بسیارگسترده است. وزارتخانهها، بانکها و مؤسسات مالی، سازمانهای دولتی، نهادهای عمومی، شرکتهای بزرگ صنعتی، اپراتورها، مراکز درمانی، دانشگاهها، شهرداریها، شرکتهای خدماتی و هزاران کسبوکار خصوصی، هرکدام دارای سامانهها و داراییهای اطلاعاتی خاص خود هستند. ازسویدیگر بخش قابلتوجهی از زیرساختهای حیاتی مثل برق و آب، انرژی، ارتباطات، نظام بانکی و سلامت به شبکهها و سامانههای دیجیتال وابسته هستند. درچنینشرایطی تصور اینکه «امنیت سایبری کشور» توسط یک نهاد واحد مدیریت شود، امکانپذیر نیست. هر دستگاه هم مسئولیت تخصصی خود را دارد و هم باید الزامات عمومی امنیت سایبری را رعایت کند. مثلاً امنیت سایبری یک بانک تنها یک مسئله فناوری اطلاعات نیست بلکه به استمرار خدمات مالی، حفاظت از اطلاعات مشتریان و اعتماد عمومی مربوط میشود و حمله به یک زیرساخت انرژی میتواند از یک رخداد فنی فراتر رفته و به مسئلهای در سطح تداوم خدمات عمومی و امنیت ملی تبدیل شود. بیتا کیامهر (مدیرکل توسعه صنعت افتا سازمان فناوری اطلاعات) چندیقبل در نشست تخصصی «شبکههای تابآور، نقش بیمه در پایداری شبکه و زیرساخت»، بیمه امنیت سایبری را یکی از دغدغههای مهمی عنوان کرد که در بخش حاکمیتی موردتوجه قرار گرفته است. او معتقد است ازآنجاکه موضوع بیمه سایبری، اطلاعات هستند و دارایی نامشهود بهحساب میآیند برای بخش بیمه کشورمان که همیشه با داراییهای فیزیکی مثل ملک و خودرو مواجه بوده کمی ناآشناست. بهگفته کیامهر، برآورد ارزش ملک و خودرو برای بیمهها ملموس است ولی ارزشگذاری داراییهای ناملموس موضوع جدیدی برای بیمههاست. امین ترابی (فعال حوزه امنیت سایبری و زیرساخت) نیز در پنل «تحلیل حملات زنجیرهای به زیرساخت پرداخت» در نمایشگاه الکامپ ۱۴۰۵ بااشارهبه نقش ابزارهای مکمل مالی و مشارکت بخش خصوصی در ارتقای امنیت گفت: آنبخش از ریسک باقیمانده که پس از اقدامات امنیتی همچنان میتواند برای سازمانها مسئلهساز شود، باید ازطریق صنعت بیمه مدیریت و منتقل شود. بهگفته وی؛ تنها راهکار مؤثر، اعتماد به توان بدنه شرکتهای خصوصی و فعالان امنیت سایبری کشور و واگذاری بخشی از وظایف اجرایی و نظارتی به آنهاست. این فعال حوزه امنیت سایبری معتقد است طرح اپراتور امنیت میتواند مسئولیت قانونی امنیت سازمانها را تنفیذ کرده و امکان ایمنسازی و نظارت بر زیرساختها را فراهم کند. بهگفته ترابی؛ بیش از ۹۰درصد از حملات سایبری ناشی از نقاطضعفی است که دانش پیشگیری از آنها در کشور و شرکتهای تخصصی وجود دارد و درصورت استقرار اپراتورهای امنیت و بهرهگیری از بیمه مسئولیت سایبری، میتوان ریسکهای باقیمانده را جبران کرده و خسارات مالی ناشی از حوادث را بهحداقل رساند. امروزه هر کسبوکاری که دادههای دیجیتال مثل ایمیل مشتریان، اطلاعات کارتبانکی یا اسرار تجاری را نگهداری میکند، فروشگاههای آنلاین و پلتفرمهای تجارت الکترونیک، شرکتهای فناوری و نرمافزاری، مؤسسات مالی و بانکی، مراکز درمانی و بیمارستانها بهدلیل حساسیت بالای پروندههای پزشکی و هر شرکتی که دارای وبسایت یا شبکه داخلی متصل به اینترنت است درمعرض ریسک و خطر است. هرچه کسبوکارها بیشتر به فناوری و داده وابسته میشوند، هزینه اختلال دیجیتال نیز بههماننسبت بالاتر میرود. درچنینشرایطی، توان یک سازمان برای پرداخت هزینههای یک حادثه و ادامه فعالیت بهاندازه توان آن برای جلوگیری از حادثه اهمیت پیدا میکند. البته ایننکته را نباید ازنظر دور داشت که بیمه سایبری جایگزین امنیت نیست و داشتن بیمه بهاینمعنانیستکه نیازی به فایروال، آنتیویروس یا آموزش کارکنان وجود ندارد. بیمهگرها معمولاً پیش از صدور بیمهنامه، استانداردهای امنیتی شما را بررسی میکنند. اکثر بیمههای سایبری، حوادثی که ناشی از خطاهای عمدی داخلی مثلاً توسط کارمند خود شرکت یا جنگهای سایبری رسمی باشند را پوشش نمیدهند. ایجاد امنیت سایبری فرایندی دائمی و چندلایه است؛ یعنی هیچ راهحل جادویی وجود ندارد که شما را ۱۰۰درصد امن کند بلکه باید ترکیبی از روشهای فنی، مدیریتی و آموزشی را بهکار بگیرید. تدابیر فنی و روشهای امنیت سایبری مثل دیواره آتش (Firewall)، آنتیویروس و ضد بدافزار، رمزگذاری، احراز هویت چندعاملی، بهروزرسانی و تهیه نسخه پشتیبان ازجمله روشهایی است که برای جلوگیری از هککردن، نفوذ، برنامههای مخرب و دیگر حملات هکری بهکار گرفته میشوند. درحالحاضر بیمه سایبری مزایای متعددی دارد که میتواند بهطور قابلتوجهی به پایداری و امنیت مالی کسبوکارها در برابر تهدیدات دیجیتال کمک کند. بیمه سایبری اگر درست، طراحی و در کنار سایر ابزارهای مدیریت ریسک، استفاده شود میتواند بخشی از همین ظرفیت دوام آوردن باشد. آینده بیمه سایبری آینده مدیریت ریسک دیجیتال است؛ مسیری که در آن امنیت، تابآوری و بیمه نه سه موضوع جداگانه بلکه سه بخش از یک مسئله واحد خواهد بود. اینکه سازمان چگونه در جهانی که ریسک سایبری اجتنابناپذیر شده است همچنان بتواند به فعالیت خود ادامه دهد.