گواهی امنیتی افتا چیست؟ بررسی کاربرد، انواع و اهمیت آن برای سازمانها
وقتی یک سازمان برای ارائه خدمات دیجیتال، نرمافزار، زیرساخت یا سرویسهای حساس با یک تأمینکننده فناوری همکاری میکند، یکی از پرسشهای مهم این است که راهکار موردنظر تا چه اندازه الزامات امنیتی را رعایت میکند. در چنین شرایطی، «گواهی امنیتی افتا» میتواند یکی از معیارهای قابل بررسی برای ارزیابی امنیتی محصول یا صلاحیت ارائهدهنده خدمات باشد.
اما گواهی افتا دقیقاً چیست، چه انواعی دارد و آیا داشتن آن به معنی امنیت کامل یک محصول یا سرویس است؟ در این مقاله، مفهوم گواهی امنیتی افتا، کاربرد آن، نحوه بررسی اعتبار و تفاوت آن با استانداردهایی مانند ISO/IEC 27001 را مرور میکنیم.
گواهی امنیتی افتا چیست؟
«افتا» مخفف امنیت فضای تولید و تبادل اطلاعات است و در حوزه امنیت فناوری اطلاعات ایران به مجموعه فرایندها، الزامات و سازوکارهای ارزیابی و احراز صلاحیت محصولات و خدمات مرتبط با امنیت اطلاعات اشاره دارد.
گواهی امنیتی افتا را میتوان بهطور کلی سندی دانست که نتیجه یک فرایند رسمی ارزیابی یا احراز صلاحیت در حوزه مشخصی از امنیت فناوری اطلاعات را نشان میدهد. بنابراین، عبارت «گواهی افتا» بهتنهایی مشخص نمیکند که چه چیزی ارزیابی شده است؛ ممکن است موضوع گواهی، یک محصول نرمافزاری یا سختافزاری، یک خدمت تخصصی یا حوزه دیگری از فعالیتهای مرتبط با افتا باشد.
در ارزیابی امنیتی محصول، محصول در دامنه مشخصی بررسی میشود و نتایج ارزیابیهای انجامشده مبنای تصمیمگیری برای صدور گواهی قرار میگیرد. به همین دلیل، گواهی افتا را نباید معادل «تضمین امنیت کامل» دانست؛ بلکه باید آن را در چارچوب دامنه، معیارها و مدت اعتبار همان گواهی تفسیر کرد.
افتا چیست و گواهی امنیتی آن چه کاربردی دارد؟
هدف از ارزیابیهای امنیتی افتا، ایجاد سازوکاری برای سنجش و احراز برخی الزامات امنیتی در محصولات، خدمات و فعالیتهای مرتبط با امنیت فضای تولید و تبادل اطلاعات است.
این موضوع برای سازمانهایی اهمیت بیشتری دارد که با اطلاعات حساس، دادههای هویتی، اطلاعات مالی یا زیرساختهای حیاتی سروکار دارند. برای مثال، یک سازمان هنگام انتخاب یک محصول نرمافزاری یا تأمینکننده یک خدمت فناوری میتواند علاوه بر بررسی قابلیتهای فنی و تجاری، وضعیت گواهیها و صلاحیتهای امنیتی مرتبط با آن راهکار را نیز بررسی کند.
در اینجا یک نکته مهم وجود دارد: داشتن گواهی افتا بهتنهایی به معنی ایمنبودن مطلق یک سازمان، محصول یا سرویس در برابر همه تهدیدها نیست. اعتبار یک گواهی باید در ارتباط با موضوع گواهی، دامنه ارزیابی، نسخه یا محصول مورد ارزیابی و تاریخ اعتبار آن بررسی شود.
به بیان ساده، گواهی امنیتی یکی از قطعات پازل ارزیابی تأمینکننده فناوری است، نه تمام آن.
گواهینامه امنیتی افتا؛ یک مزیت مهم در انتخاب سرویس احراز هویت
فراشناسا با برخورداری از گواهینامه امنیتی افتا، راهکار احراز هویت بیومتریک را با تمرکز بر امنیت و اعتماد سازمانی ارائه میدهد. با سرویس احراز هویت فراشناسا بیشتر آشنا شوید.
مشاهده سرویس احراز هویتگواهیها و مجوزهای مرتبط با افتا چه تفاوتی با یکدیگر دارند؟
یکی از دلایل سردرگمی درباره «گواهی افتا» این است که این عبارت برای اشاره به انواع مختلفی از گواهیها و مجوزهای مرتبط با امنیت فناوری اطلاعات استفاده میشود.
بهطور کلی، باید میان ارزیابی امنیتی محصول و صلاحیت ارائه خدمات افتا تفاوت قائل شد.
گواهی ارزیابی امنیتی محصول
در این حالت، تمرکز بر خود محصول است. محصول میتواند یک نرمافزار، سامانه، تجهیز یا راهکار فناوری اطلاعات باشد که در چارچوب فرایند ارزیابی امنیتی مورد بررسی قرار میگیرد.
در فرایند ارزیابی محصول، آزمایشگاههای مورد تأیید در بخشهایی از فرایند آزمون و ارزیابی مشارکت دارند و نتیجه ارزیابی برای تصمیمگیری درباره صدور گواهی به مرجع مربوط ارائه میشود.
مجوز یا پروانه فعالیت در حوزه خدمات افتا
این دسته بیشتر به صلاحیت یک شرکت برای ارائه خدمات مشخص در حوزه امنیت فناوری اطلاعات مربوط است. بنابراین، داشتن چنین مجوزی را نباید با گواهی امنیتی یک محصول خاص یکسان دانست.
برای مثال، ممکن است یک شرکت برای ارائه یک نوع خدمت تخصصی در حوزه افتا دارای صلاحیت باشد، اما این موضوع بهخودیخود به معنی دریافت گواهی ارزیابی امنیتی برای تمام نرمافزارها یا سرویسهای آن شرکت نیست.
در نتیجه، هنگام بررسی «گواهی افتا» بهتر است ابتدا مشخص شود گواهی دقیقاً برای چه چیزی صادر شده است: محصول، خدمت یا صلاحیت یک شرکت؟
فرایند دریافت و ارزیابی گواهی افتا چگونه است؟
فرایند دریافت گواهی بسته به نوع گواهی و موضوع ارزیابی متفاوت است؛ بنابراین نمیتوان یک مسیر یکسان را برای همه گواهیهای افتا در نظر گرفت.
در مورد ارزیابی امنیتی محصول، فرایند کلی شامل آمادهسازی و ارائه اطلاعات و مستندات موردنیاز، بررسی و ارزیابی امنیتی، انجام آزمونهای لازم توسط آزمایشگاه مربوط و بررسی نتایج ارزیابی است. در صورت وجود عدمانطباق، موارد لازم برای اصلاح اعلام میشود و پس از تکمیل فرایند، نتایج برای تصمیمگیری درباره صدور گواهی ارائه خواهد شد.
بنابراین، برخلاف تصور رایج، «گواهی افتا» صرفاً یک مجوز اداری ساده نیست؛ نوع محصول یا خدمت، دامنه ارزیابی و الزامات امنیتی تعیین میکنند که چه بررسیهایی باید انجام شود.
برای اطلاعات اجرایی و الزامات روز، باید به سامانهها و دستورالعملهای رسمی مرتبط با افتا مراجعه کرد؛ زیرا جزئیات فرایندها و الزامات ممکن است در طول زمان تغییر کنند.
چگونه اعتبار گواهی افتا را بررسی یا استعلام کنیم؟
اگر یک شرکت در معرفی محصول یا خدمت خود اعلام میکند که «دارای گواهی افتا» است، بهتر است این ادعا صرفاً بر اساس متن تبلیغاتی پذیرفته نشود.
برای بررسی اعتبار گواهی، چند مورد اهمیت دارد:
- عنوان دقیق گواهی را بررسی کنید.
- مشخص کنید گواهی برای محصول، خدمت یا شرکت صادر شده است.
- نام دارنده گواهی را با نام شرکت یا محصول موردنظر تطبیق دهید.
- شماره گواهی را بررسی کنید.
- تاریخ صدور و تاریخ اعتبار را کنترل کنید.
- در صورت وجود، دامنه و نسخه محصول یا خدمت ارزیابیشده را بررسی کنید.
- در نهایت، اطلاعات را با مرجع یا سامانه رسمی مربوط به گواهی تطبیق دهید.
این موضوع بهخصوص در قراردادهای سازمانی اهمیت دارد. ممکن است یک شرکت در گذشته برای محصولی مشخص گواهی دریافت کرده باشد، اما گواهی موردنظر در حال حاضر منقضی شده باشد یا محصولی که سازمان قصد خرید آن را دارد در دامنه همان گواهی قرار نگیرد.
به همین دلیل، استعلام گواهی افتا باید بر اساس مشخصات دقیق سند انجام شود، نه صرفاً وجود عبارت «دارای مجوز افتا» در وبسایت یک شرکت.
تفاوت گواهی افتا با ISO 27001 چیست؟
گواهی افتا و ISO/IEC 27001 دو مفهوم یکسان نیستند و جایگزین یکدیگر محسوب نمیشوند.
استاندارد ISO/IEC 27001:2022 یک استاندارد بینالمللی برای ایجاد، پیادهسازی، نگهداری و بهبود مستمر «سیستم مدیریت امنیت اطلاعات» یا ISMS است. این استاندارد رویکردی سازمانی و مبتنی بر مدیریت ریسک دارد و موضوعاتی مانند محرمانگی، یکپارچگی و دسترسپذیری اطلاعات را دربرمیگیرد.
در مقابل، گواهیها و ارزیابیهای افتا بسته به نوع آنها میتوانند بر یک محصول، خدمت یا صلاحیت مشخص در حوزه امنیت فناوری اطلاعات تمرکز داشته باشند.
بنابراین، برای مثال، یک سازمان ممکن است:
- برای مدیریت امنیت اطلاعات خود از چارچوب ISO/IEC 27001 استفاده کند؛
- برای انتخاب یک محصول یا تأمینکننده، وضعیت گواهیها و صلاحیتهای افتا را بررسی کند؛
- و در کنار این موارد، کنترلهای فنی، سیاستهای داخلی، تستهای امنیتی و الزامات قراردادی خود را نیز در نظر بگیرد.
پس سؤال درست لزوماً این نیست که «ISO 27001 بهتر است یا افتا؟»؛ بلکه باید پرسید هرکدام در چه حوزهای چه چیزی را ارزیابی یا مدیریت میکنند و برای نیاز سازمان چه الزامی وجود دارد؟
چرا گواهی امنیتی افتا برای سازمانها و سرویسهای حساس اهمیت دارد؟
هرچه یک سرویس با اطلاعات حساستر و عملیات مهمتری سروکار داشته باشد، انتخاب تأمینکننده آن نیز حساستر میشود.
در چنین شرایطی، گواهیها و ارزیابیهای امنیتی میتوانند بخشی از فرایند ارزیابی تأمینکننده باشند. برای مثال، سازمانی که قصد استفاده از یک سامانه برای پردازش دادههای هویتی دارد، میتواند در کنار بررسی معماری فنی و سطح دسترسیها، سابقه امنیتی، فرایندهای مدیریت داده، نتایج ارزیابیهای امنیتی و گواهیهای مرتبط ارائهدهنده را نیز بررسی کند.
این موضوع در سرویسهایی مانند:
- احراز هویت غیرحضوری؛
- خدمات مالی و بانکی؛
- سامانههای دولتی؛
- خدمات مبتنی بر دادههای هویتی؛
- سامانههای سازمانی حساس؛
- و سرویسهای APIمحور که داده میان چند سامانه جابهجا میکنند،
اهمیت بیشتری پیدا میکند.
البته ارزیابی امنیتی نباید فقط به یک گواهی محدود شود. معماری سرویس، نحوه نگهداری داده، رمزنگاری، کنترل دسترسی، مدیریت رخدادهای امنیتی، سیاستهای نگهداری اطلاعات و شیوه اتصال سرویس به زیرساخت سازمان نیز باید متناسب با ریسک بررسی شوند.
گواهی امنیتی افتا در سرویسهای احراز هویت چه اهمیتی دارد؟
احراز هویت یکی از حساسترین نقاط بسیاری از خدمات دیجیتال است؛ زیرا نتیجه آن میتواند تعیین کند که یک فرد چه دسترسی یا خدمتی دریافت کند.
در احراز هویت غیرحضوری، بخشی از فرایند شناسایی در خارج از محیط فیزیکی سازمان انجام میشود. در نتیجه، سازمان استفادهکننده باید علاوه بر دقت احراز هویت، به نحوه انتقال و پردازش دادههای هویتی، امنیت APIها، حفاظت از اطلاعات و سازوکارهای مقابله با جعل هویت نیز توجه کند.
به همین دلیل، هنگام انتخاب یک سرویسدهنده احراز هویت، وجود ارزیابیها یا گواهیهای امنیتی مرتبط میتواند یکی از معیارهای بررسی باشد؛ اما بهتر است در کنار آن، معماری فنی سرویس، دامنه گواهی، شیوه پردازش داده و الزامات امنیتی قرارداد نیز ارزیابی شود.
به عبارت دیگر، گواهی امنیتی برای سرویس احراز هویت یک نشانه قابل بررسی در فرایند انتخاب تأمینکننده است، نه جایگزین ارزیابی امنیتی جامع سازمان.
فراشناسا و سرویس احراز هویت بیومتریک
فراشناسا یکی از سرویسهای ارائهدهنده راهکارهای احراز هویت الکترونیکی و بیومتریک در ایران است که برای کسبوکارها و سازمانها امکان انجام فرایندهای احراز هویت غیرحضوری را فراهم میکند. اطلاعات عمومی منتشرشده درباره فراشناسا، این پلتفرم را در حوزه احراز هویت بیومتریک و خدمات مرتبط با شناسایی الکترونیکی معرفی میکند.
در چنین سرویسهایی، استفاده از فناوریهای بیومتریک میتواند بخشی از فرایند تطبیق هویت کاربر را بهصورت غیرحضوری انجام دهد. فراشناسا نیز بهعنوان یک نمونه واقعی از سرویس احراز هویت بیومتریک، برای سازمانها و کسبوکارهایی ارائه میشود که به احراز هویت کاربران بدون مراجعه حضوری نیاز دارند.
گواهی امنیتی افتای فراشناسا
بر اساس اطلاعات رسمی گواهی که باید از مستندات شرکت فراشناسا دریافت و درج شود، مشخصات گواهی امنیتی این سرویس به شرح زیر است:
| مشخصه | اطلاعات رسمی |
| عنوان گواهی | [عنوان دقیق گواهی] |
| شماره گواهی | [شماره رسمی گواهی] |
| دارنده گواهی | [نام دقیق شرکت/دارنده] |
| محصول یا خدمت | [عنوان دقیق محصول/خدمت مندرج در گواهی] |
| تاریخ صدور | [تاریخ صدور] |
| تاریخ اعتبار | [تاریخ پایان اعتبار] |
| دامنه ارزیابی | [دامنه دقیق مندرج در گواهی] |
این مشخصات باید مستقیماً از نسخه رسمی گواهی درج شوند؛ زیرا عنوان محصول، دامنه ارزیابی و تاریخ اعتبار برای تفسیر صحیح گواهی اهمیت دارند و نباید بر اساس اطلاعات تبلیغاتی یا منابع غیررسمی بازسازی شوند.
برای سازمانی که قصد استفاده از سرویس احراز هویت غیرحضوری دارد، بررسی این اطلاعات در کنار سایر معیارهای فنی و قراردادی میتواند به ارزیابی دقیقتر تأمینکننده کمک کند.
در انتخاب یک سرویس احراز هویت، بهتر است علاوه بر گواهیها، مواردی مانند نحوه اتصال API یا SDK، روشهای احراز هویت، سازوکار تشخیص زندهبودن کاربر، حفاظت از دادههای هویتی، کنترل دسترسی و الزامات نگهداری اطلاعات نیز بررسی شوند. این رویکرد به سازمان کمک میکند ارزیابی امنیتی خود را از یک «مدرک» فراتر ببرد و کل چرخه سرویس را در نظر بگیرد.
جمعبندی
گواهی امنیتی افتا را باید در چارچوب ارزیابی امنیتی و احراز صلاحیت در حوزه مشخص در نظر گرفت، نه بهعنوان تضمینی برای امنیت کامل یک محصول یا سازمان. از طرفی، همه گواهیهای مرتبط با افتا یکسان نیستند؛ بعضی بر ارزیابی امنیتی محصول تمرکز دارند و برخی دیگر به صلاحیت ارائه خدمات مربوط میشوند.
برای سازمانها، بهخصوص هنگام انتخاب تأمینکنندگان سرویسهای حساس مانند احراز هویت، بررسی دقیق عنوان گواهی، دارنده، دامنه، تاریخ اعتبار و وضعیت استعلام آن اهمیت دارد. در کنار این موارد نیز باید معماری فنی، فرایندهای امنیتی، نحوه پردازش داده و الزامات قراردادی تأمینکننده بررسی شود.
از سوی دیگر، ISO/IEC 27001 رویکرد متفاوتی دارد و چارچوبی برای مدیریت امنیت اطلاعات در سطح سازمان ارائه میکند؛ بنابراین این استاندارد و گواهیهای افتا را نباید دو گزینه جایگزین یکدیگر در نظر گرفت.
در نهایت، اگر سازمان شما قصد استفاده از سرویس احراز هویت غیرحضوری دارد، گواهیها و ارزیابیهای امنیتی را بهعنوان یکی از معیارهای انتخاب در کنار سایر شاخصهای فنی و عملیاتی بررسی کنید.
برای بررسی راهکار مناسب احراز هویت سازمان خود با کارشناسان فراشناسا در ارتباط باشید.