دوازده سال پیش Cloudflare پروژه‌ای را با ایده‌ای ساده اما بلندپروازانه راه‌اندازی کرد: نباید کسی تنها به‌خاطر مخالفتِ فرد یا گروهِ قدرتمندتر، از اینترنت کنار گذاشته شود. امروز Project Galileo به بیش از 3,400 وب‌سایت متعلق به روزنامه‌نگاران، مدافعان حقوق بشر و سایر نهادهای غیرانتفاعی در 120 کشور خدمات امنیت سایبری رایگان ارائه می‌دهد و هدفش این است که هر کسی با یک ایده بتواند مخاطب جهانی پیدا کند 🎉

هر سال در سالگرد Project Galileo، محصولات، برنامه‌ها و همکاری‌های جدید اعلام می‌شود. برای دوازدهمین سالگرد، Cloudflare گزارش جامع اول خود درباره حملات سایبری علیه جامعه مدنی منتشر کرده است، همراه با کیس‌استادی‌هایی که نیازهای امنیتی 16 شرکت‌کننده Project Galileo را بررسی می‌کند، و چند شریک جدید معرفی شده‌اند.

با توجه به اینکه Project Galileo اکنون شامل 3,400 دامنه از سازمان‌ها در بیش از 120 کشور است، Cloudflare به داده‌های منحصربه‌فردی در مورد تهدیدات و روندهای حملاتی که جامعه مدنی را هدف قرار می‌دهند دسترسی دارد؛ این موضوع برای درک وضعیت امنیتیِ بخش مهمی از دموکراسی جهانی ضروری است. شبکه Cloudflare در بیش از 335 شهر در 125 کشور حضور دارد و بیش از 20% وب پشت این شبکه است، بنابراین مقایسه بین حملات علیه جامعه مدنی و کل اینترنت از منظرِ دید شبکه‌ای امکان‌پذیر شده است 🛡️

داده‌های امسال نشان می‌دهند که سازمان‌های جامعه مدنی نه‌تنها بیشتر هدف قرار گرفته‌اند، بلکه گاهی شدت و ویژگی حملات هم متفاوت بوده است؛ اغلب حملات هم‌زمان با لحظات حساسِ کاری مثل انتشار گزارش‌های تحقیقی یا کمپین‌های عمومی رخ داده‌اند.

یافته‌های کلیدی گزارش شامل موارد زیر است و برای هر کدام توضیحی کاربردی از منظر عملیات و پاسخ‌دهی ارائه شده است:

DDoS attacks بیشترین تهدید علیه جامعه مدنی بوده‌اند؛ ویژگیِ برجسته آنها طولانی‌بودنِ حملات است، به‌طوری که برخی چند روز تا چند هفته ادامه داشته‌اند. نکتهٔ عملی: برای SRE/DevOps این یعنی نیاز به ظرفیت‌گذاری برای موج‌های طولانی، سیاست‌های autoscaling عقلانی، rate-limiting موثر و آماده‌سازی برای استفاده از scrubbing centers یا CDN protections.

تلاش برای بهره‌برداری از آسیب‌پذیری‌های وب‌سایت در سازمان‌های جامعه مدنی بیش از هفت برابرِ سایر مشتریان Cloudflare بوده است؛ رسانه‌ها به‌خصوص متأثر بوده‌اند. نکتهٔ عملی: لازم است اسکنینگ آسیب‌پذیری منظم، patch management سریع، Web Application Firewall (WAF) و deployment pipeline امن داشته باشید تا سطح حمله کاهش یابد.

روزنامه‌نگارانی که در تبعید فعالیت می‌کنند با نرخ ترافیک مخرب تقریباً چهار برابرِ میانگینِ سازمان‌های رسانه‌ای مواجه بوده‌اند. نکتهٔ عملی: ایزولاسیون سرویس‌ها، سیاست‌های دقیق IP handling، geo-controls هوشمند و مانیتورینگِ رفتار ترافیک اهمیت بالایی دارد.

نزدیک به 10% از ایمیل‌هایی که Cloudflare برای جامعه مدنی پردازش کرده احتمالی از phishing داشته‌اند. نکتهٔ عملی: این آمار نشان می‌دهد که باید DMARC/DKIM/SPF را به شکل جدی پیاده‌سازی و مانیتور کنید، ابزارهای Threat Intelligence برای ایمیل فعال باشد، و فرایند بررسی لاگ‌های MTA و آموزش کاربران تقویت شود.

گزارش با یک فراخوان عمل پایان می‌یابد: فراهم‌سازیِ امنیت سایبری ساده و مقرون‌به‌صرفه برای همگان، افزایش شفافیت در مورد حملات سایبری و قطعی‌های اینترنت، و ادغامِ پیش‌فرضِ محافظت‌های مبتنی بر AI و post-quantum در ابزارهای امنیتی. توضیح کوتاه: منظور این است که ویژگی‌های تشخیص هوشمند و الگوریتم‌های مقاوم در برابر تهدیدات آینده (مثلاً cryptography مقاومِ کوانتومی) باید از ابتدا در محصولات گنجانده شوند، نه به‌صورت افزونهٔ اختیاری.

امید است این گزارش به‌عنوان منبعی برای سازمان‌های جامعه مدنی، سیاست‌گذاران و عمومِ علاقه‌مندان در فهم و مقابله با حملات سایبری مفید واقع شود. از این پس این گزارش به‌صورت سالانه تولید خواهد شد تا امکان مقایسه روند تهدیدات در طول زمان فراهم گردد.

علاوه بر گزارش، Cloudflare چند کیس‌استادی کیفی منتشر کرده که بسترِ زمینه‌ای درباره نیازهای امنیتی هر سازمان ارائه می‌دهد. اینجا خلاصه‌ای از سازمان‌ها و حوزهٔ عملیات آنها آمده است (نام سازمان‌ها به انگلیسی حفظ شده‌اند):

SHARE Foundation — مدافع حقوق دیجیتال مثل privacy و free expression. فعالیت: Serbia.

Hledaczvirat — پلتفرم آنلاین برای پیدا کردن حیوانات گمشده و اتصال صاحبان به پناهگاه‌ها. فعالیت: Czech Republic.

Iran Watch / The Wisconsin Project — پروژهٔ تحقیقاتی درباره توانمندی‌های تسلیحاتی ایران و مسائل nonproliferation. فعالیت: United States.

Bulletin of Atomic Scientists — سازمان رسانه‌ای در حوزهٔ ریسک هسته‌ای، تغییرات اقلیمی و فناوری‌های مخرب. فعالیت: United States.

The Royal Meteorological Society — انجمنی برای علوم هواشناسی و اقلیم، حمایت از تحقیق و آموزش. فعالیت: United Kingdom.

Project Ainita — یک مجموعهٔ مهندسی که ابزار و پژوهش برای سازمان‌های حقوق بشری، وکلا و فعالان در محیط‌های پرخطر توسعه می‌دهد. فعالیت: Global.

Ukraine War Archive — آرشیو دیجیتال که اسناد و شواهد جرایم جنگی مرتبط با جنگ روسیه-اوکراین را حفظ می‌کند. فعالیت: Ukraine.

Our World in Data — انتشار تحقیق و داده دربارهٔ مسائل جهانی مانند فقر، سلامت و اقلیم. فعالیت: United Kingdom.

Hague Institute for Innovation of Law — think-and-do tank متمرکز بر سیستم‌های عدالت کاربرپسند و حل مسائل حقوقی برای مردم. فعالیت: Netherlands.

Center for American Progress — اندیشکدهٔ پیشرو در سیاست عمومی و تحلیل‌های اجتماعی-اقتصادی. فعالیت: United States.

Sea Shepherd Brazil — شاخهٔ برزیل سازمان حفاظت از حیات دریایی و اکوسیستم‌های اقیانوسی. فعالیت: Brazil.

elTOQUE — رسانهٔ دیجیتال مستقل پوشش‌دهندهٔ اخبار و اقتصاد کوبا. فعالیت: Global.

Humanitix — پلتفرم بلیتینگ غیرانتفاعی که درآمدها را به آموزش و سلامت کودکان اختصاص می‌دهد. فعالیت: Australia.

Organized Crime and Corruption Reporting Project (OCCRP) — شبکهٔ روزنامه‌نگاری تحقیقی در افشای جرم سازمان‌یافته و فساد. فعالیت: Netherlands.

Activist Rights — منبع اطلاعات حقوقی برای فعالان دربارهٔ حقوق و ریسک‌های قانونی در تجمعات و کمپین‌ها. فعالیت: Australia.

China Digital Times — وب‌سایت دوزبانه پوشش‌دهندهٔ سانسور، حقوق بشر و سیاست در چین. فعالیت: United States.

پوششِ نیازهای متنوعِ این سازمان‌ها نشان می‌دهد که حفاظت لایه‌به‌لایه (network + application + email + operational practices) برای جلوگیری از سانسور و اختلال در دسترسی حیاتی است.

Project Galileo برای موفقیت خود به 59 شریک جامعهٔ مدنی متکی است؛ هر سازمانی که برای برنامه درخواست می‌دهد توسط یکی از این شرکا بررسی و تأیید می‌شود. این گروه‌ها داوطلبانه زمان و تخصص‌شان را می‌گذارند و اغلب چندین درخواست را در روز بررسی می‌کنند تا مطمئن شوند خدمات به سازمان‌های شایسته برسد.

هدف یکی از برنامه‌های بلندمدت، دسترسی به سازمان‌های بیشتر در مناطقی خارج از آمریکای شمالی و اروپا بوده است. برای رسیدن به این هدف، حضور در رویدادهای منطقه‌ای مثل RightsCon (Costa Rica 2023 و Taiwan 2025) و تعامل مستقیم با سازمان‌های حقوق دیجیتال محلی بخشی از استراتژی بوده است. همچنین شرکای جدیدی که شبکه‌ها و جوامع فعال خود را وارد برنامه می‌کنند، به توسعه کمک کرده‌اند — مثال‌های قبلی شامل EngageMedia و OpenCulture Foundation در منطقهٔ آسیا-پاسیفیک هستند.

به‌دلیل سرویس‌های جدیدی که برای کمک به خبرگزاری‌های محلی جهت محافظت از محتوا در برابر AI crawlers اضافه شده، تمرکز امسال روی گروه‌هایی است که به رسانه‌ها خدمت می‌دهند. در همین راستا سه شریک جدید معرفی شده‌اند:

International Center for Journalists — سازمانی که روی ترویج روزنامه‌نگاری مستقل و باکیفیت تمرکز دارد، فراهم‌کنندهٔ آموزش، fellowship و حمایت‌های مالی و تکنیکی برای خبرنگاران. فعالیت: United States (حمایت از روزنامه‌نگاران در بیش از 180 کشور).

Media Cluster Norway — هاب نوآوری متمرکز بر تکنولوژی‌های نسل بعدی رسانه؛ فضاهای تحقیقاتی مشترک، فرصت‌های تأمین مالی و شبکه‌سازی برای خالقان و تحریریه‌های محلی. فعالیت: Norway.

NGO-ISAC — شبکهٔ غیرانتفاعی متمرکز بر حفاظت از جامعه مدنی در برابر تهدیدات سایبری؛ ارائه‌دهندهٔ threat intelligence، هماهنگی دفاعی، آموزش و پشتیبانی برای بیش از 1,000 سازمان غیرانتفاعی. فعالیت: United States.

تمامیِ این گزارش‌ها، کیس‌استادی‌ها و شرکای جدید در راستای هدف بنیادین Project Galileo ایجاد شده‌اند: جلوگیری از سکوتِ سازمان‌هایی که در حوزه‌های حساس و حیاتی مثل روزنامه‌نگاری و حقوق بشر فعالیت می‌کنند. در قدم بعدی، متعهد به گسترشِ محافظت‌ها برای گروه‌های در معرض ریسک در سراسر جهان باقی می‌مانیم 🛡️

اگر سازمان شما به دنبال محافظت تحت پوشش Project Galileo است، اطلاعات و فرم درخواست در آدرس cloudflare.com/galileo در دسترس است.