امنیت سایبری شبیه به چیست؟
اگر بخواهیم با تفصیل بیشتری راجع به امنیت سایبری حرف بزنیم، چه باید بگوییم؟ شاید بسیاری از ما با مفهوم امنیت در دنیای واقعی آشنایی داریم، اما امنیت مجازی هنوز برایمان مفهوم گنگی ست. امنیت سایبری شبیه به چیست؟ چه کارکردی دارد؟ در این بلاگپست میخواهیم حول مفهوم امنیت سایبری گشتی بزنیم و به بیان مثالها و تجربیاتی از دیدگاه خودمان بپردازیم.
آنچه در این بلاگپست خواهید خواند:
مرور تعریفی رایج از امنیت سایبری
مراقبت از الماس
مراقبت از الماسهای دنیای سایبری
امنیت مطلق؟!
نگاه به امنیت سایبری
مرور تعریفی رایج از امنیت سایبری
امنیت سایبری را معمولا به این صورت تعریف میکنند: مجموعهای از اقدامها که کمک میکند ریسک از دستدادن داراییهای دیجیتال کم شود.
مراقبت از الماس
امنیت سایبری شبیه به مجموعه اقدامهایی است که برای مراقبت از یک الماس در خانه خواهیم داشت. به عنوان مثال؛ اگر شما در خانه الماسی داشته باشید که قرار است از آن مراقبت کنید، احتمالا مجموعه اقدامهایی را برای مراقبت از آن طراحی میکنید؛ گاوصندوقی تهیه میکنید، آن را در جایی امن میگذارید، دزدگیر تهیه میکنید، از درب ضد سرقت استفاده میکنید، از پنجرهها محافظت میکنید، دوربین مداربسته تعبیه میکنید، روشنایی محیط را در شبها تامین و احتمالا یک نگهبان هم استخدام میکنید. نکتهی اصلی اینجاست که تمام این مجموعه اقدامها در کنار یکدیگر معنی پیدا میکنند. امنیت الماس شما با رعایت همهی اینها تامین میشود. هر چند که انجام همهی این کارها به معنی صفرشدن ریسک و خطر نیست. ممکن است باز هم فردی پیدا شود که بتواند با هوش و خلاقیت خود راهی بیاید و به الماس شما دست پیدا کند. حال فرض کنید که شما صرفا همهی فعالیتهایی را انجام داده باشید که با برق کار میکنند و نگهبان نداشته باشید. در این صورت نفوذگر خیلی راحت میتواند با قطعکردن جریان برق به الماس شما دسترسی پیدا کند. پس صرفا با تکیه بر یک راهکار و روش نمیتوان از امنیت الماس اطمینان خاطر داشت.
پیشنهاد خواندنی: چرا کسبوکارها به امنیت سایبری نیاز دارند؟
مراقبت از الماسهای دنیای سایبری
در دنیای کسبوکار مجازی و ساختمان دادههای مجازی سازمانها هم همین اتفاق میافتد. فرض بگیرید که شما قلعهای مجازی دارید که باید برای امنیت آن کاری کنید. اگرکه به دنیای مجازی کوچ کردهایم، لازم است مانند دنیای واقعی به جوانب آن توجههایی داشته باشیم.
مرضیه لکزایی؛ راهبر سابق کسبوکار راورو براساس تجربهی خود چنین میگوید:
"به نظر من پیشرفت تکنولوژی با پیشرفت امنیت سایبری همسان و همآهنگ نیست. ما همیشه میبینم که اول تکنولوژی میآید و بعد از یک بازهی زمانی یکی_دوساله، موضوع امنیتش مطرح و دغدغه میشود. اگر چوب جادویی داشتم، کاری که میکردم همین همسانسازی و همآهنگسازی پیشرفت تکنولوژی با پیشرفت امنیت سایبری بود. یعنی اگر قرار است که یک چیز جدیدی به وجود بیاید، همانجا و بهصورت همزمان، تمام مسائل امنیتیش هم مطرح شود."
پیشنهاد خواندنی: گپوگفتی با مرضیه لکزایی؛ راهبر سابق کسبوکار راورو
امروزه و با پیشرفت تکنولوژی، ابزارهای خودکاری که به صورت اتوماتیک پایش میکنند و آسیبپذیریها را مورد سوءاستفاده قرار میدهند، بسیار زیاد شده اند. ترکیب این ابزارها با باج افزارها ریسکهای بزرگی را به وجود میآورند. به بیان دیگر سرعت تهدیدهای سایبری بسیار افزایش یافته است. با توجه به فراگیری استفاده از فضای وب، هزینههای بسیار زیادی را به کسبوکارها وارد میکند.
امنیت مطلق؟!
فرض کنید شما برای مراقبت از در ورودی قلعهی مجازی کسبوکارتان، تعدادی نگهبان در آنجا قرار دادهاید. در این شرایط شاید نفوذگر نتواند از در وارد شود، اما این تنها راه نفوذ است؟ راههای نفوذ محدود نیستند و از الگوهای محدود و معینی پیروی نمیکنند. از طرفی خلاقیت انسان محدودیت نمیشناسد و به تعداد هکرهای روی زمین، راه برای نفوذ به سامانه وجود دارد. نفوذگر فقط و فقط به یک آسیبپذیری نیاز دارد تا بتواند نفوذ کند. برای همین در حوزهی دفاع در امنیت سایبری، سختی کار اینجاست که شما باید تمام آسیب پذیریها را شناسایی و برای آنها اقدامی کنید.
به قول Kevin Mitnick:
"شما هرگز نمیتوانید بهطور 100% از خود محافظت کنید! هرگز نمیتوانید تمامی خطرات را حذف کنید. کاری که میتوانید انجام دهید، این است که تاحد ممکن از خود محافظت کنید تا احتمال بروز خطر را تا حد قابلقبولی کاهش دهید."
پیشنهاد خواندنی: نقاط آسیب پذیر رایج در سامانهی کسبوکارها
نگاه به امنیت سایبری
جملهی معروفی در فضای امنیت سایبری در دنیا نقل میشود:" اینکه یا سازمان شما هک شده است و خبر دارید، یا سازمان شما هک شده است و خبر ندارید! حالت سومی وجود ندارد!"
امروز سازمانهای بسیار بزرگ دنیا و حتی سازمان امنیتی مورد تهاجم هکرها قرار میگیرند. مسئله صرفا میزان مقاومت و دشوارکردن دسترسی نفوذگر است. در نتیجه لازم است از قبل آمادگی سازمان را در این زمینه بالا ببریم و برای شرایط قبل از هک و بعد از هک برنامهریزی داشته باشید. اینکه لازم است در صورت هک و نفوذپذیری با برخورد آگاهانه آسیب آن را به حداقل ممکن رسانید.
سخن آخر:
مایلیم این بلاگپست را با تجربه و توصیهی یکی از شکارچیان آسیبپذیری، به اتمام برسانیم.
رضا شریفزاده:
"اگر بخواهم بر اساس تجربهام یک توصیه برای امنیت کسب و کارها کنم، آن توصیه این است:
برای امنیت و ارزیابی امنیتی هزینه کنید! نترسید از اینکه سامانهتان ناامن باشد! از این بترسید که اعتبارتان ضربه بخورد!"
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ رضا شریفزاده
بلاگپستهای مرتبط:
چرا کسبوکارهای ایران امنیت اطلاعات را جدی نمیگیرند؟
آرزوهای جمعی برای حوزهی امنیت سایبری
رفتارهای ناامنی که برای مراقبت از امنیت مجازیمان، نباید بکنیم. (قسمت اول)