امنیت سایبری سازمانی، بخشی از مدیریت ریسک کسبوکار است. تصمیمهایی مانند تعیین مالک سامانهها، سطح دسترسی کارکنان، نحوه تأیید تغییرات، انتخاب تأمینکننده فناوری، نگهداری نسخه پشتیبان و واکنش به رخدادهای امنیتی، همگی پیش از ابزارهای فنی اهمیت دارند.
برای پوشش کامل چرخه امنیت، میتوان از شش محور مدیریتی استفاده کرد: حاکمیت، شناسایی، حفاظت، کشف، پاسخ و بازیابی. این نگاه با NIST 2.0 چارچوب امنیت سایبری همراستا است و کمک میکند امنیت به مجموعهای از اقدامات پراکنده محدود نشود.
امنیت سازمانی از کجا شروع میشود؟
| محور | هدف مدیریتی | نمونه اقدام |
|---|---|---|
| حاکمیت | تعیین مسئولیت، سیاست و سطح پذیرش ریسک | تعیین مالک امنیت، تصویب سیاست دسترسی و مدیریت تغییر |
| شناسایی | شناخت داراییها، دادههای حساس و وابستگیها | فهرست سامانهها، حسابهای مهم، سرورها و دادههای حیاتی |
| حفاظت | کاهش احتمال نفوذ و سوءاستفاده | MFA، کمترین سطح دسترسی، وصله امنیتی، رمزگذاری |
| کشف | شناسایی سریع رفتار غیرعادی | ثبت لاگ، هشداردهی، پایش حسابهای مدیریتی و سرورها |
| پاسخ | کنترل و مهار رخداد | برنامه واکنش، مسیر گزارش حادثه، تعیین مسئول تصمیمگیری |
| بازیابی | بازگرداندن امن عملیات و داده | نسخه پشتیبان جدا از شبکه و آزمون واقعی بازیابی |
چکلیست امنیت شبکه و دسترسیها
چکلیست زیر برای یک بازبینی دورهای مدیریتی طراحی شده است. پاسخ «خیر» به هر مورد، به معنای وجود یک شکاف قطعی نیست، اما نشان میدهد موضوع باید از نظر ریسک و اولویت بررسی شود.
| مورد بررسی | وضعیت مطلوب | دلیل اهمیت |
|---|---|---|
| حسابهای کاربری و دسترسی | هر فرد حساب اختصاصی دارد و دسترسی فقط بر اساس نیاز شغلی اعطا میشود. | کاهش اثر نفوذ به یک حساب و افزایش قابلیت ردیابی اقدامات |
| احراز هویت چندعاملی (MFA) | برای ایمیل، دسترسی راه دور و حسابهای مدیریتی فعال است؛ در صورت امکان از روش مقاوم در برابر فیشینگ استفاده میشود. | رمز عبور بهتنهایی برای حسابهای حساس کافی نیست. |
| سیاست رمز عبور | رمزها طولانی، یکتا و ترجیحاً با مدیر رمز عبور مدیریت میشوند؛ تغییر اجباری دورهای فقط در صورت شواهد افشا یا نیاز مشخص سیاستی انجام میشود. | تعویض اجباری مکرر میتواند به الگوهای قابل حدس و رمزهای ضعیفتر منجر شود. |
| بهروزرسانی و وصله | سیستمعامل، نرمافزار، تجهیزات شبکه و سامانههای اینترنتی طبق اولویت ریسک بهروز میشوند. | بخش قابلتوجهی از حملات از آسیبپذیریهای شناختهشده استفاده میکند. |
| شبکه و دسترسی راه دور | فایروال، تفکیک شبکه و دسترسی راه دور امن متناسب با معماری سازمان پیاده شده است. | از گسترش دسترسی مهاجم میان بخشهای مختلف شبکه جلوگیری میکند. |
| نسخه پشتیبان | نسخههای پشتیبان از سامانههای حیاتی، جدا از محیط اصلی نگهداری و بازیابی آنها دورهای آزمایش میشود. | نسخه پشتیبان آزمایشنشده، تضمینی برای بازیابی نیست. |
| ثبت رخداد و پایش | لاگ سامانههای کلیدی نگهداری و رخدادهای مهم برای بررسی یا هشدار تعریف شدهاند. | کشف سریع فعالیت غیرعادی، زمان و دامنه آسیب را کاهش میدهد. |
| آموزش و گزارش فیشینگ | کارکنان روش تشخیص و گزارش پیامهای مشکوک را میدانند. | بخش مهمی از حملات با سوءاستفاده از خطای انسانی آغاز میشود. |
سختسازی سرورها و سامانههای حیاتی
سرورها و سامانههای مدیریتی بهدلیل تمرکز داده و سطح دسترسی، نیازمند کنترلهای سختگیرانهتری هستند. اقدامات زیر باید متناسب با نوع سامانه، سطح حساسیت و معماری سازمان اجرا شوند.
- سرویسها و پورتهای غیرضروری غیرفعال شوند و سطح حمله تا حد امکان کاهش یابد.
- دسترسی مدیریتی به افراد محدود و مشخص واگذار شود؛ حسابهای مدیریتی از حسابهای روزمره جدا باشند و MFA برای دسترسیهای حساس فعال باشد.
- وصلههای امنیتی سیستمعامل، نرمافزارها و تجهیزات با اولویت آسیبپذیریهای بحرانی و سامانههای در معرض اینترنت مدیریت شوند.
- دادههای حساس در زمان انتقال و در صورت نیاز هنگام ذخیرهسازی با روشهای مناسب رمزگذاری شوند و مدیریت کلیدها نیز کنترل شود.
- نسخه پشتیبان از پیکربندی و دادههای حیاتی در محیطی جدا از شبکه اصلی نگهداری شود و سناریوی بازیابی بهصورت واقعی آزمایش شود.
- ثبت لاگ، همگامسازی زمان سامانهها و پایش رخدادهای مهم فعال باشد تا فعالیت غیرعادی، تغییر تنظیمات یا تلاشهای ورود ناموفق قابل پیگیری باشد.
- حسابهای پیشفرض، کلیدها، رمزهای نمونه و دسترسیهای بلااستفاده حذف یا غیرفعال شوند و بازبینی دورهای دسترسیها انجام شود.
کنترلهایی که معمولاً در چکلیستهای کوتاه جا میمانند
تمرکز صرف بر فایروال و سرور، تصویر کاملی از امنیت سازمان نمیدهد. چند کنترل مدیریتی زیر معمولاً اثر قابلتوجهی بر کاهش ریسک دارند:
فهرست داراییها و مالکان آنها: مشخص باشد هر سامانه، حساب ابری، دامنه، سرویس یا داده حساس متعلق به کدام واحد است و چه کسی مسئول تصمیمگیری درباره آن است.
طبقهبندی داده: دادههای مالی، اطلاعات کارکنان، اطلاعات مشتریان و اسناد قراردادی بر اساس حساسیت تفکیک شوند تا کنترل دسترسی و نگهداری متناسب تعریف شود.
مدیریت تأمینکنندگان: دسترسی پیمانکاران، شرکتهای نرمافزاری و ارائهدهندگان خدمات ابری محدود، زماندار و قابل لغو باشد.
برنامه واکنش به رخداد: مسئول تماس، نحوه ایزولهکردن سامانه، حفظ شواهد، اطلاعرسانی داخلی و تصمیم بازیابی از قبل مشخص باشد.
بازبینی دورهای: تغییر کارکنان، جابهجایی نقشها، راهاندازی سامانه جدید و خروج تأمینکننده باید به بازبینی دسترسیها منجر شود.
یک مدل ساده برای اولویتبندی اقدامات
همه کنترلها را نمیتوان همزمان اجرا کرد. اولویت بهتر است بر اساس اهمیت دارایی، احتمال سوءاستفاده و اثر اختلال تعیین شود. در بسیاری از سازمانها، اجرای چند کنترل پایه زیر بیشترین بازده اولیه را دارد:
| اولویت | اقدام | خروجی قابل سنجش |
|---|---|---|
| ۱ | فعالسازی MFA روی ایمیل، دسترسی راه دور و حسابهای مدیریتی | درصد حسابهای حساس تحت پوشش MFA |
| ۲ | بهروزرسانی سامانههای اینترنتی و داراییهای حیاتی | زمان متوسط اعمال وصلههای بحرانی |
| ۳ | بازبینی دسترسیها و حذف حسابهای بلااستفاده | تعداد حسابهای بلااستفاده/اشتراکی حذفشده |
| ۴ | تفکیک و آزمون نسخه پشتیبان | آخرین تاریخ بازیابی موفق از نسخه پشتیبان |
| ۵ | ثبت لاگ و تعریف مسیر گزارش رخداد | درصد سامانههای کلیدی دارای لاگ و مالک پاسخگو |
جمعبندی
امنیت سایبری سازمانی، نتیجه یک ابزار یا پروژه مقطعی نیست. امنیت زمانی پایدار میشود که مسئولیتها روشن باشند، داراییها شناخته شوند، دسترسیها محدود و قابلردیابی باشند، سامانهها بهروز و پایش شوند و سازمان برای پاسخ و بازیابی از رخداد آماده باشد.
چکلیستهای فنی، زمانی بیشترین ارزش را دارند که در یک چرخه مدیریتی منظم قرار بگیرند: بازبینی ریسک، تعیین اولویت، اجرای کنترل، سنجش نتیجه و اصلاح مستمر. به این ترتیب، امنیت از یک واکنش پس از حادثه به بخشی از مدیریت روزمره کسبوکار تبدیل میشود.