رفتن به محتوای اصلی
← بازگشت به رادار
امنیت سایبری

رخنه به Finastra: ریسک زنجیرهٔ تأمین به ستون نرم‌افزاری بانکداری رسید

گروه Clop مدعی سرقت بیش از ۴۰۰ گیگابایت داده از یکی از بزرگ‌ترین تأمین‌کنندگان نرم‌افزار بانکی جهان شد — یادآور اینکه نفوذ به تأمین‌کننده، نفوذ به کل صنعت است.

چه اتفاقی افتاد

در ۶ ژوئن ۲۰۲۶، گروه باج‌افزاری Clop مسئولیت دسترسی غیرمجاز به Finastra را بر عهده گرفت؛ فین‌تکی بریتانیایی که نرم‌افزار هستهٔ بخش بزرگی از بانک‌های جهان را تأمین می‌کند. گزارش‌ها حجم دادهٔ سرقت‌شده را بیش از ۴۰۰ گیگابایت، شامل اطلاعات حساس مشتریان، برآورد می‌کنند.

این رخداد در بستری از پیش رو به وخامت رخ می‌دهد: تنها در سه‌ماههٔ نخست ۲۰۲۶، ۶۵ رخداد در بخش مالی ثبت شد — رشد ۷۶٪ نسبت به مدت مشابه سال قبل — و رخنه‌های با منشأ تأمین‌کننده (مانند پروندهٔ Marquis که داده‌های بیش از ۷۴ بانک و اتحادیهٔ اعتباری آمریکایی را افشا کرد) همچنان سهم غالب زیان‌های بخش را دارند.

چرا اهمیت دارد

بانک می‌تواند مرزهای خودش را مستحکم کند و باز داده‌اش را از مسیر تأمین‌کننده از دست بدهد. فروشندگان بانکداری هسته و پرداخت، دسترسیِ نهادهای بسیار را پشت یک سطح حملهٔ واحد متمرکز می‌کنند؛ دقیقاً به همین دلیل هدف قرار می‌گیرند: یک نفوذ، هزاران قربانی. مقررات هم به همین واقعیت رسیده است — «ثبت اطلاعات» در DORA و نظارت مستقیم اتحادیهٔ اروپا بر ارائه‌دهندگان حیاتی ICT از این‌رو وجود دارد که تمرکز تأمین‌کننده اکنون ریسک سیستمی است.

تأثیر بر بانکداری و فین‌تک

اقدام‌های عملی: فهرست زنده‌ای نگه دارید از اینکه کدام تأمین‌کننده چه داده‌ای را نگه می‌دارد یا پردازش می‌کند؛ اطلاع‌رسانی رخنه با مهلت‌های قطعی را در قرارداد الزام کنید؛ دفترچه‌های واکنش به رخنهٔ تأمین‌کننده (اطلاع‌رسانی به مشتری، چرخش اعتبارنامه‌ها، اعلام به ناظر) را از قبل بنویسید تا واکنش از صفر شروع نشود؛ و از ابتدا داده‌ای را که تأمین‌کننده می‌بیند کمینه کنید. ریسک تمرکز شایستهٔ گزارش‌دهی در سطح هیئت‌مدیره است، نه یک ردیف در دفتر ریسک.

دیدگاه من

از سال‌های ادارهٔ SOC و امنیتِ سمتِ تأمین‌کننده در زیرساخت بانکی، الگو همیشه یکسان است: نهادها تاب‌آوری خودشان را می‌آزمایند اما تاب‌آوری تأمین‌کنندگانشان را مفروض می‌گیرند. این فرض را وارونه کنید. پنج تأمین‌کنندهٔ اصلی‌تان را از هم‌اکنون رخنه‌شده مدل کنید و بپرسید بعدش چه می‌شود — کیفیتِ همان پاسخ، وضعیت امنیتی واقعی شماست.

باج‌افزارزنجیرهٔ تأمینریسک شخص ثالثDORA