شرح مسئله و اهداف شرکت برای تعریف پروژه
در سالهای اخیر، صنعت پرداخت کشور به یکی از زیرساختهای حیاتی اقتصادی تبدیل شده است که عملکرد مستمر و امن آن برای پایداری نظام مالی کشور ضروری است. حملات سایبری هدفمند علیه بانکها، شرکتهای پرداخت (PSP) و سامانههای حساس، تهدیدی فزاینده برای امنیت و تابآوری این بخش محسوب میشوند. با وجود اقدامات دفاعی (Blue Team) و سیستمهای پایش امنیت (SOC)، بسیاری از سازمانها فاقد مکانیزم ارزیابی پیشنگر برای شناسایی ضعفها و نقاط نفوذ احتمالی پیش از وقوع حمله واقعی هستند.
در سطح بینالمللی، اجرای عملیات تیم قرمز (Red Team Operations) بهعنوان ابزاری ساختاریافته برای شبیهسازی حملات واقعی و ارزیابی مقاومت زیرساختها در برابر تهدیدات پیچیده بهکار میرود. طراحی چنین چارچوبی در سطح صنعت پرداخت کشور، با تمرکز بر تابآوری (Resilience) و انطباق با مقررات بانک مرکزی و مرکز ماهر، میتواند نقشی کلیدی در افزایش آمادگی و پیشگیری از اختلالات سیستمیک داشته باشد.
اهداف کلان پروژه عبارتاند از:
- طراحی و مستندسازی چارچوب عملیات تیم قرمز در صنعت پرداخت کشور.
- شناسایی آسیبپذیریها، خطاهای طراحی، ضعفهای انسانی و فرآیندی در PSPها و سوئیچهای پرداخت.
- طراحی روشهای شبیهسازی حملات هدفمند (Targeted Attack Simulation) در محیطهای کنترلشده.
- ایجاد مدل ارزیابی تابآوری و شاخصهای عملکرد امنیتی (Resilience KPIs).
- توسعه ابزارها، دستورالعملها و رویههای استاندارد برای اجرای تستهای Red Team در سازمانهای مالی.
چالشهای فنی و تخصصی پروژه
- تعریف چارچوب و محدوده عملیات تیم قرمز: تدوین مدل بومی منطبق با الزامات امنیتی بانک مرکزی، شامل اهداف، دامنه حملات، مجوزها، فرایند گزارشدهی و تعامل با تیم آبی (Blue Team).
- شبیهسازی حملات پیچیده چندمرحلهای: طراحی سناریوهای حملات چندبُعدی شامل نفوذ شبکه، مهندسی اجتماعی، تزریق بدافزار، دسترسی به دادههای حساس و حملات زنجیره تأمین (Supply Chain Attacks).
- ایجاد محیط تست ایمن و ایزوله (Test Range): طراحی زیرساخت شبیهسازی شبکه پرداخت، شامل سوئیچ، درگاه، POS و ماژولهای رمزنگاری برای اجرای تمرینهای واقعی بدون تأثیر بر محیط عملیاتی.
- تدوین شاخصهای ارزیابی تابآوری: تعریف متریکهای کمی و کیفی برای سنجش سطح تابآوری شامل MTTD (Mean Time To Detect)، MTTR (Mean Time To Respond)، Attack Surface Score و Resilience Index.
- توسعه ابزارها و سناریوهای بومی تست نفوذ: ساخت اسکریپتها و ابزارهای اختصاصی برای شبیهسازی رفتار مهاجمان پیشرفته (APT) متناسب با ساختار فناوریهای بانکی و پرداخت داخلی.
- مدیریت ریسک حقوقی و الزامات محرمانگی: طراحی فرآیند صدور مجوز برای انجام عملیات قرمز، حفظ محرمانگی دادهها و مدیریت تضاد منافع بین تیمهای عملیاتی و نظارتی.
- همافزایی با SOC و CERT سازمانی: طراحی ارتباط دوسویه بین عملیات تیم قرمز و مراکز پایش امنیت جهت افزایش بلوغ و هماهنگی عملیاتی.
- تحلیل نتایج و طراحی برنامه بهبود: تدوین گزارشهای مدیریتی و فنی با رویکرد یادگیری سازمانی برای اصلاح رویهها و معماریهای امنیتی.
فازهای عملیاتی پیشنهادی:
- فاز ۱: تحلیل مدلهای جهانی تیم قرمز (NIST 800-115، MITRE ATT&CK، CBEST، TIBER-EU).
- فاز ۲: طراحی چارچوب بومی عملیات تیم قرمز برای صنعت پرداخت ایران.
- فاز ۳: طراحی و توسعه زیرساخت تمرینی (Red Team Test Range) و ابزارهای تست.
- فاز ۴: اجرای سناریوهای آزمایشی و ارزیابی عملکرد تابآوری سازمانها.
- فاز ۵: مستندسازی، تدوین شاخصها و گزارش مدیریتی نهایی.
نوآوری محصول نسبت به محصولات مشابه در کشور/شرکت
- اولین چارچوب بومی Red Team در صنعت پرداخت ایران: با انطباق بر الزامات بانک مرکزی و ساختار شبکه شاپرک و شرکتهای PSP.
- تمرکز بر تابآوری (Resilience) بهجای صرفاً آسیبپذیری: تمرکز بر زمان واکنش، پایداری خدمات و قابلیت بازیابی سیستمها در شرایط حمله.
- ایجاد محیط تمرینی ایزوله ملی: توسعه آزمایشگاه Red Team بهصورت Sandbox عملیاتی برای تمرین و آموزش تیمهای امنیتی صنعت.
- بهکارگیری مدلهای حمله بومی و دادههای تهدید واقعی: بر اساس الگوهای حملات رایج در شبکههای بانکی و پرداخت داخلی.
- تعریف شاخصهای کمی امنیت سازمانی: ایجاد «شاخص تابآوری پرداخت» بهعنوان معیار قابل اندازهگیری برای سطح بلوغ امنیتی PSPها.
- ایجاد تعامل ساختارمند بین تیمهای قرمز و آبی: با هدف یادگیری سازمانی و بهبود فرآیندهای پاسخ به حادثه (Incident Response).
مقیاس پروژه
مقیاس فنی: پروژه ابتدا در سطح یک یا دو PSP منتخب پیادهسازی میشود و سپس با همکاری مرکز ماهر و بانک مرکزی به سطح ملی توسعه مییابد.
مقیاس اقتصادی: ایجاد چارچوب ارزیابی تابآوری و اجرای دورهای تمرینهای قرمز، از بروز خسارات مالی سنگین ناشی از حملات سایبری جلوگیری میکند و موجب صرفهجویی قابلتوجهی در هزینههای امنیتی در سطح صنعت میشود.
کاربران نهایی:
- بانک مرکزی و نهادهای تنظیمگر امنیت سایبری
- شرکتهای پرداخت (PSP) و سوئیچهای بانکی
- مراکز SOC و CERT سازمانی
- تیمهای امنیتی و مدیریت ریسک در صنعت مالی
تأثیر کلان:
- ارتقای سطح تابآوری زیرساختهای پرداخت کشور در برابر تهدیدات سایبری
- استانداردسازی فرآیند ارزیابی امنیتی در سطح صنعت
- تقویت همکاری بین نهادهای نظارتی و عملیاتی در امنیت سایبری
- افزایش اعتماد عمومی به پایداری و امنیت خدمات پرداخت
جمعبندی فازبندی پیشنهادی پروژه
فاز | عنوان فاز | خروجی کلیدی | نوع فعالیت |
۱ | تحلیل مدلهای جهانی Red Team و ارزیابی تطبیقی | گزارش تحقیق و طراحی مدل بومی عملیات قرمز | Research |
۲ | طراحی چارچوب عملیات تیم قرمز صنعت پرداخت | مستند معماری، فرآیند و نقشها | Design |
۳ | توسعه زیرساخت تست و ابزارهای شبیهسازی | محیط تمرینی (Test Range) و ابزارهای اختصاصی | Development |
۴ | اجرای تمرین و ارزیابی تابآوری سازمانها | گزارش آسیبپذیریها و شاخصهای Resilience | Implementation |
۵ | مستندسازی و بهبود فرآیندها | گزارش نهایی مدیریتی و نقشه راه ارتقای تابآوری | Validation |
ملاحظات چارچوب پروپوزال ارسالی:
نگاه ماژولار و فازبندی:
به توجه به نوع تامین مالی پروژه که مبتنی بر اعتبار مالیاتی بانک مرکزی که عطف به تفاهم نامه بانک مرکزی و معاونت علمی ریاست جمهوری است، پروپوزال تهیه شده باید ساختار فازبندی شده و ماژولار داشته باشد و برای بازه زمانی یک ساله طراحی شده باشد و از سوی دیگر خروجی های هر فاز یا ماژول قابل اندازه گیری و بررسی باشد. از این رو ساختار فازبندی پیشنهادی در RFP موجود ارائه شده است با توجه به دانش و تجربه شرکت ارسال کننده پروپوزال، قابلیت بهبود و اصلاح دارد.
نگاه مالی مبتنی بر تحقیق و توسعه:
باتوجه به ماهیت R&D این پروژه و اهمیت سهم تحقیق برای نوآوری نسبت به راهکارهای موجود در بازار یا نمونه های بین المللی، باید بیش از 40 درصد ارزش پروژه باید برای مصارف مربوط به تحقیقات مورد نیاز برای توسعه محصول باشد. میزان سطح نوآوری و بخشی از محصول / پروژه که نسبت به راهکارهای حال حاضر نوآورانه است، تصریح و شفاف شود.
سرفصل هزینه کرد موردپذیرش:
باتوجه به نوع تامین مالی پروژه، باید محل مصرف منابع تامین شده عطف به آیین نامه های معاونت علمی و فناوری ریاست جمهوری برای پروژه های R&D در موضوعات ذیل باشد:
- تهیه و اجاره فضای کار اختصاصی تحقیق و توسعه: هزینه اجاره فضای تحقیق و توسعه با اولویت استقرار در زیست بوم نوآوری متناسب با پروژه تحقیق و توسعه
- ماشین آلات و تجهیزات: معادل استهلاک سالیانه ماشین آلات و تجهیزات در صورتی که نصب و راه اندازی شده باشد.
- نیروی انسانی : معادل حقوق و مزایای مندرج در لیست بیمه تامین اجتماعی برای نیروی انسانی مستقیم در پروژه های تحقیق و توسعه تا سقف حداکثر دستمزد مشمول کسر حق بیمه
- مواد اولیه و قطعات مصرفی : مواد اجزاء و قطعات به میزان متناسب برای تولید آزمایشی به تعداد محدود برای ساخت نمونه اولیه و به میزان به کار رفته برای ساخت واحد آزمایشی
- تاییدیه ها و استانداردها:
- هزینه آزمون ها و تست ها برای تحقیق و توسعه
- استانداردهای ویژه و اختصاصی بر روی محصولات و خدمات مرتبط با پروژه مورد نظر
- هزینه ثبت پتنت بین المللی
- همکاری فناورانه: هزینه کرد قرارداد با شرکت های دانش بنیان و فناور دانشگاه ها و مراکز پژوهشی با تایید دبیرخانه و در چارچوب سرفصل های مورد تایید هزینه کرد در پروژه های تحقیق و توسعه
در پروپوزال ارسالی، پیشنهاد کلی نسبت به ساختار هزینه اعلام گردد.
تدقیق فازهای عملیاتی و ساختار هزینه کرد پس از ارزیابی شرکت های درخواست دهنده، با مشارکت ذینفعان بانک مرکزی و ناظران پروژه در همکاری با شرکت انجام خواهد شد.
