دانشنامه فناوری و امنیت سعیده در تاج
فناوری و امنیت

امنیت سایبری سازمانی

تصویری مفهومی مرتبط با فناوری و امنیت

امنیت سایبری سازمانی، بخشی از مدیریت ریسک کسب‌وکار است. تصمیم‌هایی مانند تعیین مالک سامانه‌ها، سطح دسترسی کارکنان، نحوه تأیید تغییرات، انتخاب تأمین‌کننده فناوری، نگهداری نسخه پشتیبان و واکنش به رخداده‌ای امنیتی، همگی پیش از ابزارهای فنی اهمیت دارند.

برای پوشش کامل چرخه امنیت، می‌توان از شش محور مدیریتی استفاده کرد: حاکمیت، شناسایی، حفاظت، کشف، پاسخ و بازیابی. این نگاه با NIST 2.0 چارچوب امنیت سایبری هم‌راستا است و کمک می‌کند امنیت به مجموعه‌ای از اقدامات پراکنده محدود نشود.

امنیت سازمانی از کجا شروع می‌شود؟

محورهدف مدیریتینمونه اقدام
حاکمیتتعیین مسئولیت، سیاست و سطح پذیرش ریسکتعیین مالک امنیت، تصویب سیاست دسترسی و مدیریت تغییر
شناساییشناخت دارایی‌ها، داده‌های حساس و وابستگی‌هافهرست سامانه‌ها، حساب‌های مهم، سرورها و داده‌های حیاتی
حفاظتکاهش احتمال نفوذ و سوءاستفادهMFA، کمترین سطح دسترسی، وصله امنیتی، رمزگذاری
کشفشناسایی سریع رفتار غیرعادیثبت لاگ، هشداردهی، پایش حساب‌های مدیریتی و سرورها
پاسخکنترل و مهار رخدادبرنامه واکنش، مسیر گزارش حادثه، تعیین مسئول تصمیم‌گیری
بازیابیبازگرداندن امن عملیات و دادهنسخه پشتیبان جدا از شبکه و آزمون واقعی بازیابی

چک‌لیست امنیت شبکه و دسترسی‌ها

چک‌لیست زیر برای یک بازبینی دوره‌ای مدیریتی طراحی شده است. پاسخ «خیر» به هر مورد، به معنای وجود یک شکاف قطعی نیست، اما نشان می‌دهد موضوع باید از نظر ریسک و اولویت بررسی شود.

مورد بررسیوضعیت مطلوبدلیل اهمیت
حساب‌های کاربری و دسترسیهر فرد حساب اختصاصی دارد و دسترسی فقط بر اساس نیاز شغلی اعطا می‌شود.کاهش اثر نفوذ به یک حساب و افزایش قابلیت ردیابی اقدامات
احراز هویت چندعاملی (MFA)برای ایمیل، دسترسی راه دور و حساب‌های مدیریتی فعال است؛ در صورت امکان از روش مقاوم در برابر فیشینگ استفاده می‌شود.رمز عبور به‌تنهایی برای حساب‌های حساس کافی نیست.
سیاست رمز عبوررمزها طولانی، یکتا و ترجیحاً با مدیر رمز عبور مدیریت می‌شوند؛ تغییر اجباری دوره‌ای فقط در صورت شواهد افشا یا نیاز مشخص سیاستی انجام می‌شود.تعویض اجباری مکرر می‌تواند به الگوهای قابل حدس و رمزهای ضعیف‌تر منجر شود.
به‌روزرسانی و وصلهسیستم‌عامل، نرم‌افزار، تجهیزات شبکه و سامانه‌های اینترنتی طبق اولویت ریسک به‌روز می‌شوند.بخش قابل‌توجهی از حملات از آسیب‌پذیری‌های شناخته‌شده استفاده می‌کند.
شبکه و دسترسی راه دورفایروال، تفکیک شبکه و دسترسی راه دور امن متناسب با معماری سازمان پیاده شده است.از گسترش دسترسی مهاجم میان بخش‌های مختلف شبکه جلوگیری می‌کند.
نسخه پشتیباننسخه‌های پشتیبان از سامانه‌های حیاتی، جدا از محیط اصلی نگهداری و بازیابی آن‌ها دوره‌ای آزمایش می‌شود.نسخه پشتیبان آزمایش‌نشده، تضمینی برای بازیابی نیست.
ثبت رخداد و پایشلاگ سامانه‌های کلیدی نگهداری و رخداده‌ای مهم برای بررسی یا هشدار تعریف شده‌اند.کشف سریع فعالیت غیرعادی، زمان و دامنه آسیب را کاهش می‌دهد.
آموزش و گزارش فیشینگکارکنان روش تشخیص و گزارش پیام‌های مشکوک را می‌دانند.بخش مهمی از حملات با سوءاستفاده از خطای انسانی آغاز می‌شود.

سخت‌سازی سرورها و سامانه‌های حیاتی

سرورها و سامانه‌های مدیریتی به‌دلیل تمرکز داده و سطح دسترسی، نیازمند کنترل‌های سخت‌گیرانه‌تری هستند. اقدامات زیر باید متناسب با نوع سامانه، سطح حساسیت و معماری سازمان اجرا شوند.

  • سرویس‌ها و پورت‌های غیرضروری غیرفعال شوند و سطح حمله تا حد امکان کاهش یابد.
  • دسترسی مدیریتی به افراد محدود و مشخص واگذار شود؛ حساب‌های مدیریتی از حساب‌های روزمره جدا باشند و MFA برای دسترسی‌های حساس فعال باشد.
  • وصله‌های امنیتی سیستم‌عامل، نرم‌افزارها و تجهیزات با اولویت آسیب‌پذیری‌های بحرانی و سامانه‌های در معرض اینترنت مدیریت شوند.
  • داده‌های حساس در زمان انتقال و در صورت نیاز هنگام ذخیره‌سازی با روش‌های مناسب رمزگذاری شوند و مدیریت کلیدها نیز کنترل شود.
  • نسخه پشتیبان از پیکربندی و داده‌های حیاتی در محیطی جدا از شبکه اصلی نگهداری شود و سناریوی بازیابی به‌صورت واقعی آزمایش شود.
  • ثبت لاگ، همگام‌سازی زمان سامانه‌ها و پایش رخداده‌ای مهم فعال باشد تا فعالیت غیرعادی، تغییر تنظیمات یا تلاش‌های ورود ناموفق قابل پیگیری باشد.
  • حساب‌های پیش‌فرض، کلیدها، رمزهای نمونه و دسترسی‌های بلااستفاده حذف یا غیرفعال شوند و بازبینی دوره‌ای دسترسی‌ها انجام شود.

کنترل‌هایی که معمولاً در چک‌لیست‌های کوتاه جا می‌مانند

تمرکز صرف بر فایروال و سرور، تصویر کاملی از امنیت سازمان نمی‌دهد. چند کنترل مدیریتی زیر معمولاً اثر قابل‌توجهی بر کاهش ریسک دارند:

فهرست دارایی‌ها و مالکان آن‌ها: مشخص باشد هر سامانه، حساب ابری، دامنه، سرویس یا داده حساس متعلق به کدام واحد است و چه کسی مسئول تصمیم‌گیری درباره آن است.

طبقه‌بندی داده: داده‌های مالی، اطلاعات کارکنان، اطلاعات مشتریان و اسناد قراردادی بر اساس حساسیت تفکیک شوند تا کنترل دسترسی و نگهداری متناسب تعریف شود.

مدیریت تأمین‌کنندگان: دسترسی پیمانکاران، شرکت‌های نرم‌افزاری و ارائه‌دهندگان خدمات ابری محدود، زمان‌دار و قابل لغو باشد.

برنامه واکنش به رخداد: مسئول تماس، نحوه ایزوله‌کردن سامانه، حفظ شواهد، اطلاع‌رسانی داخلی و تصمیم بازیابی از قبل مشخص باشد.

بازبینی دوره‌ای: تغییر کارکنان، جابه‌جایی نقش‌ها، راه‌اندازی سامانه جدید و خروج تأمین‌کننده باید به بازبینی دسترسی‌ها منجر شود.

یک مدل ساده برای اولویت‌بندی اقدامات

همه کنترل‌ها را نمی‌توان هم‌زمان اجرا کرد. اولویت بهتر است بر اساس اهمیت دارایی، احتمال سوءاستفاده و اثر اختلال تعیین شود. در بسیاری از سازمان‌ها، اجرای چند کنترل پایه زیر بیشترین بازده اولیه را دارد:

اولویتاقدامخروجی قابل سنجش
۱فعال‌سازی MFA روی ایمیل، دسترسی راه دور و حساب‌های مدیریتیدرصد حساب‌های حساس تحت پوشش MFA
۲به‌روزرسانی سامانه‌های اینترنتی و دارایی‌های حیاتیزمان متوسط اعمال وصله‌های بحرانی
۳بازبینی دسترسی‌ها و حذف حساب‌های بلااستفادهتعداد حساب‌های بلااستفاده/اشتراکی حذف‌شده
۴تفکیک و آزمون نسخه پشتیبانآخرین تاریخ بازیابی موفق از نسخه پشتیبان
۵ثبت لاگ و تعریف مسیر گزارش رخداددرصد سامانه‌های کلیدی دارای لاگ و مالک پاسخ‌گو

جمع‌بندی

امنیت سایبری سازمانی، نتیجه یک ابزار یا پروژه مقطعی نیست. امنیت زمانی پایدار می‌شود که مسئولیت‌ها روشن باشند، دارایی‌ها شناخته شوند، دسترسی‌ها محدود و قابل‌ردیابی باشند، سامانه‌ها به‌روز و پایش شوند و سازمان برای پاسخ و بازیابی از رخداد آماده باشد.

چک‌لیست‌های فنی، زمانی بیشترین ارزش را دارند که در یک چرخه مدیریتی منظم قرار بگیرند: بازبینی ریسک، تعیین اولویت، اجرای کنترل، سنجش نتیجه و اصلاح مستمر. به این ترتیب، امنیت از یک واکنش پس از حادثه به بخشی از مدیریت روزمره کسب‌وکار تبدیل می‌شود.

ادامه مسیر یادگیری
گفت‌وگوی تخصصی

مسئله شما هم به یک تصمیم روشن‌تر نیاز دارد؟

کافی است کمی درباره وضعیت کسب‌وکارتان بنویسید؛ گفت‌وگو را از همان مسئله واقعی شروع می‌کنیم.

درخواست گفت‌وگو