روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ یک ماهی میشود که وزارت بازرگانی آمریکا نظر به فروش و اسفاده از محصولات کسپرسکی توسط اشخاص آمریکایی تصمیم نهایی خود را گرفته. اگر احیاناً خبر ندارید، تصمیم این آژانس به طور کلی ممنوعیت محصولات کسپرسکی است. البته استثناهایی هم لحاظ شده؛ برای مثال محصولات و خدمات اطلاعاتی و آوزشی که در بازار به فروش میرسند. نتیجه: کاربران در آمریکا دیگر به نرمافزارهای امنیت سایبری که بر اساس کیفیت و مهارت انتخاب کرده بودند دسترسی ندارند. در کل تاریخ 27 سالهی کسپرسکی، این شرکت همیشه بهترین تأمینکننده بازار در بخش محافظت در برابر هر نوع تهدید سایبری بوده است (صرفنظر از اینکه تهدید سایبری از کدام بخش کره خاکی است).
در ادامه چند مثال میآوریم: اوایل سال جاری محصولات ما باری دیگر از سوی لابراتوار معروف تست مستقل لقب بهترین محصول سال دریافت کرد. هر سال راهکارهای ما از خود محافظت صد در صدی در مقابل مهمترین تهدید که باجافزار است نشان میدهند. و تیم تحقیقات تهدید کسپرسکی که هم مورد احترام جامعه جهانی امنیت اطلاعات هست و هم مورد قبول کاربرانمان کارش کشف، تحلیل و از همه مهمتر رو کردن دست پیچیدهترین و بزرگترین کمپینهای جاسوسی -که از سوی دولت حمایت میشوند- برای جهانیان است. پس چرا راهکارهای امنیت سایبری که میلیونها نفر به آنها اعتماد دارند باید ممنوع شوند؟ آیا مشکل به طور واضح و بدون غرضمندی مطرح شده؟ آیا مدرکی دال بر ریسکهایی که دولت آمریکا سالهاست به آنها اشاره کرده وجود دارد؟ ما که مدرک و شواهد نداریم!
ما در عین حال که با پیامدهای حمایتگرایی رو به افزایش و تکامل (از ادعاهای آمریکا) و تأثیرات همهجانبهاش دست و پنجه نرم میکنیم –مانند ادعاهای بدون مدرک سوءعملکرد و اتهاماتی تماماً بر پایه ریسکهای فرضی- پیوسته در حال توسعه متودولوژیای جهانی هستیم برای ارزیای محصول امنیت سایبری و نیز همیشه صادق بودن در مورد اصل کلیدیمان: به شدت واضح بودن و پذیرا بودن در مورد کاری که داریم انجام میدهیم (سند حقانیت: مراکز شفافیت جهانیمان است). ما اولین و تنها شرکت بزرگ امنیت سایبری هستیم که دسترسی طرفسومها را به کد منبع خود فراهم میکند و همچنین به سهامداران و شرکای مورد اعتماد خود اجازه میدهیم قوانین شناسایی تهدید و بهروزرسانیهای نرمافزار ما را در یک حرکت حسن نیت بینظیر بررسی کنند.
چندین سال است که ابتکار شفافیت جهانی خود را اجرا کردهایم - از نظر دامنه و ارزش عملی منحصربهفرد - که بار دیگر نشاندهنده نگرش و عزم مشترک ما برای رسیدگی به هرگونه نگرانی بالقوه در مورد نحوه عملکرد راهکارهایمان است. با این وجود، همچنان با نگرانی در مورد قابلیت اطمینان محصولات خود - که معمولاً ناشی از عوامل خارجی مانند حدس ژئوپلیتیک است - مواجه بودیم و بنابراین با پیشنهاد یک چارچوب حتی دقیقتر، که یکپارچگی راهکارهای امنیتی ما را در طول چرخه عمر آنها ارزیابی میکرد، یک گام فراتر نیز رفتهایم.
آنچه در زیر توضیح خواهیم داد چارچوبی است که فعالانه با طرفین در مورد ابراز نگرانی در مورد اعتبار راهکارهای کسپرسکی - از جمله راهکارهای دولت ایالات متحده - به اشتراک گذاشتهایم. بر این باوریم که این چارچوب به اندازه کافی جامع است تا به رایجترین نگرانیهایی که بیان میشود، رسیدگی کرده و بتواند یک زنجیره اعتماد قابل اعتماد را تشکیل دهد. ستونهای کلیدی روش ارزیابی امنیت سایبری که ارائه کردهایم (که اتفاقاً معتقدیم پتانسیل تشکیل یک متدولوژی در سطح صنعت را دارد) عبارتند از: (1) محلیسازی پردازش دادهها (ب) بررسی دادههای دریافتشده، و (ج بررسی اطلاعات و بهروزرسانیهای ارائهشده به ماشینهای کاربر (به عنوان بخشی از نرمافزار و بهروزرسانیهای پایگاه داده تهدید). همانطور که در ابتکار شفافیت جهانی ما، هدف اصلی استراتژی مشارکت یک بازبین خارجی برای بررسی فرآیندها و راهکارهای شرکت است. با این حال، چیز جدید در مورد این روش شناسی، هم گستردگی و هم عمق چنین بررسی هایی است. بیایید به جزئیات نگاه کنیم…
بومیسازی پردازش دادهها
موضوع پردازش و ذخیرهسازی دادهها نه تنها برای کسپرسکی، بلکه برای کل صنعت امنیت سایبری یکی از حساس ترین موارد بوده است. ما اغلب در مورد اینکه محصولات ما چه دادههایی را میتوانند پردازش کنند، این دادهها چگونه ذخیره میشوند و اساساً چرا به این دادهها نیاز داریم، سؤالات معقولی دریافت میکنیم. هدف اصلی پردازش دادهها برای کسپرسکی ارائه بهترین راهکارهای امنیت سایبری به کاربران و مشتریانمان است: با جمعآوری دادهها روی فایلهای مخرب و مشکوک که در ماشینهای کاربر شناسایی میکنیم، میتوانیم الگوریتمهای خود را آموزش دهیم - به آنها یاد میدهیم چگونه تهدیدات جدید را شناسایی کنند و گسترش آنها را مهار کند.
چارچوبی که ارائه کردهایم همچنین مستلزم محلیسازی بیشتر زیرساختهای پردازش داده و اجرای کنترلهای فنی و اداری است که دسترسی به چنین زیرساختهای پردازشی را برای کارکنان خارج از یک کشور یا منطقه معین محدود میکند. ما قبلاً چنین رویکردی را در ارائه سرویس شناسایی و پاسخ مدیریت شده MDR) ) خود در عربستان سعودی اجرا میکنیم، و مکانیسمهای مشابهی در گفتگو با مقامات ایالات متحده برای کاهش نگرانیهای آنها پیشنهاد شده است. این اقدامات تضمین میکند دادههای محلی هم در یک محیط فیزیکی ذخیره و هم پردازش میشوند که کنترل نهایی بر دادهها در اختیار افراد تحت صلاحیت محلی یا کشورهای متحد نزدیک است که توسط این افراد مناسب تشخیص داده میشود. درست مانند مراحل ذکر شده در بالا، ممکن است از یک تایید کننده طرفسوم مستقل برای بررسی اثربخشی اقدامات اجرا شده دعوت شود.
پردازش دادههای محلی نیاز به تجزیه و تحلیل تهدید محلی و توسعه امضاهای تشخیص بدافزار محلی دارد و روش ما دقیقاً این را فراهم میکند. بومیسازی پردازش دادهها مستلزم گسترش منابع انسانی برای پشتیبانی از زیرساخت های محلی است و ما آمادهایم تیم های تحقیق و توسعه و فناوری اطلاعات منطقه ای خود را در کشورهای معین بیشتر بسازیم. چنین تیمهایی به طور انحصاری مسئول پشتیبانی از پردازش دادههای داخلی، مدیریت نرم افزار مرکز داده محلی، و تجزیه و تحلیل بدافزارها برای شناسایی APT های جدید خاص در منطقه هستند. این اقدام همچنین تضمین میکند که کارشناسان بینالمللی بیشتری در توسعه خطوط تولید آینده کسپرسکی درگیر هستند - تحقیق و توسعه ما را حتی غیرمتمرکزتر میکند.
بررسی فرآیند بازیابی دادهها
ما از دادههای جمعآوریشده در برابر خطرات احتمالی با استفاده از سیاستها، شیوهها و کنترلهای داخلی دقیق محافظت میکنیم. هرگز دادههای جمعآوریشده را به یک فرد یا سازمان خاص نسبت نمیدهیم، آنها را تا جایی که امکان دارد ناشناس میکنیم، و همچنین دسترسی به چنین دادههایی را در شرکت محدود و 99 درصد آنها را بهطور خودکار پردازش میکنیم. برای کاهش بیشتر خطرات احتمالی برای دادههای مشتریانمان، پیشنهاد کردهایم از یک بازبین مجاز طرفسوم برای بازبینی دورهای فرآیند بازیابی دادههایمان استفاده کنیم. چنین بازنگری بلادرنگ به طور دورهای دادههایی را -که با ابزارهای تجزیه و تحلیل دادهها و پلتفرمهای پردازش داده دریافت میکنیم- ارزیابی نموده تا مطمئن شود هیچ اطلاعات شناسایی شخصی یا سایر دادههای محافظتشده به کسپرسکی منتقل نشده و تأیید میکند دادههای بازیابی شده صرفاً برای شناسایی، محافظت در برابر تهدیدات استفاده شده و به طور مناسب مدیریت میشوند.
بررسی به روز رسانیها و دادههای تحویل دادهشده به ماشینهای کاربر
گام بعدی در راستای محصول، چارچوب کاهش برای بررسی منظم طرفسوم از بهروزرسانیهای پایگاه داده تهدید و توسعه کد نرمافزار مرتبط با محصول برای کاهش خطرات زنجیره تامین برای مشتریانمان ارائه میشود. نکته مهم این است که طرف سوم یک سازمان مستقل است که مستقیماً به یک تنظیم کننده محلی گزارش میدهد. این بالاتر از فرآیند توسعه نرمافزاری سختگیرانه و امن کسپرسکی است که بر کاهش خطرات تمرکز دارد - از جمله سناریویی که در آن نفوذی در سیستم وجود دارد - تا اطمینان حاصل شود هیچکس نمیتواند کد غیرمجاز را به محصولات یا پایگاههای داده AV ما اضافه کند. اما برای تقویت بیشتر تضمینهای امنیتی، تعامل یک بازبینی بیدرنگ خارجی برای ارزیابی امنیت کد توسعهیافته توسط مهندسین کسپرسکی، پیشنهاد بهبود، شناسایی خطرات احتمالی و سپس تعیین راهکارهای مناسب در نظر گرفته شده است.
تاکید بر این نکته مهم است که بررسی طرف سوم میتواند مسدود کننده یا غیرمسدود باشد، یا به طور منظم انجام شود یا زمانی که توده مهمی از به روز رسانیها / مؤلفهها برای بررسی جمع شده است، و همچنین برای همه یا فقط گزیدهای از آنها اعمال شود. اجزاء. پیشرفتهترین گزینه بررسی پیشنهادی شامل مسدود کردن بلادرنگ میشود - به بازبینکنندگان این امکان را میدهد تا به طور کامل کدهای تحویل داده شده به ماشینهای کاربر را کنترل کنند. بازبینی مسدود کردن هر کدی را در طول فرآیند بررسی از ورود به محصول یا بهروزرسانیها - و در نتیجه به مشتریان کسپرسکی - جلوگیری میکند.
این فرآیند بررسی جامع را میتوان با نیاز به امضای بازبین در همه بهروزرسانیهایی که پس از تأیید و ساخته شدن کد زیربنایی به ماشینهای کاربر تحویل داده میشود، بیشتر تقویت کرد. این تضمین میدهد کد پس از بررسی در زمان واقعی تغییر نکرده است. بررسی پیشنهادی نه تنها امکان تأیید بیدرنگ امنیت کدهای توسعهیافته را، بلکه دسترسی به کل کد منبع - از جمله تاریخچه آن- را نیز فراهم میکند. این به بازبین اجازه می دهد تا کد جدید توسعه یافته را به طور کامل ارزیابی کند، تغییرات آن را در طول زمان درک کند و ببیند چگونه با سایر اجزای محصول تعامل دارد.
چنین بازنگری کد تمامعیاری همچنین به همراه دسترسی به کپی محیط سازه نرمافزار شرکت خواهد بود که خود منعکسکننده آنی که است کسپرسکی استفاده میکند؛ شامل دستورالعملها و اسکریپتهای جمعآوری، اسناد طراحی با جزئیات و نیز شرحیات فنی فرآیندها و زیرساخت. از این رو این بازنگر در لحظه میتواند به طور مستقل کد را جمع کرده یا بسازد و باینریها و/یا اشیاء سازه میانجی را با نسخههای شیپشده مقایسه نماید. این بازنگر همچنین قادر خواهد بود زیرساخت سازه و نرمافزارها را برای تغییر تأیید کند. افزون بر این، طرفسوم مستقل و مورد اعتماد میتواند به تمارین توسعه نرمافزاری شرکت نیز دسترسی داشته باشد.
هدف چنین تحلیل مستقلی تضمین دادن بیشتر در مورد این حقیقت است که اقدامات و فرآیندهای بکاررفته کسپرسکی با تمارین اصلی این صنعت همراستاست. این دسترسی همه سندسازیهای امنیتی مربوطه را شامل الزامات امنیت تعیینکننده، مدلسازی تهدید، بازنگری کد و تأیید دینامیک کد و تست نفوذ (این لیست به موارد ذکرشده محدود نمیشود) پوشش میدهد. نکته این است که –به قضاوت ما- استراتژی که پیشتر ذکر کردیم میتواند به بیشتر ریسکهای زنجیره تأمین ICT مربوط به توسعه و توزیع محصول به شکل قابلتأیید و مؤثری رسیدگی کند. و همانطور که بالاتر اشاره کردیم، اینها در واقع اقدامات کاهشی هستند که ما در پروپوزالی برای بحث با وزارت بازرگانی آمریکا آماده کردیم. باری دیگر این میتواند فکت شفافیت و بیباکیمان برای رودررویی باشد.
ما قصد داریم نهایت تضمین امنیتی را ارائه دهیم اما پیشنهاد ما به آمریکا براحتی رد و نادیده گرفته شد. این شاید به ایدههای از پیشساختهشده دولت آمریکا ربط داشته باشد. به نظر میرسد به جای ارزیابی پروپوزال ما و بررسی کاراییاش در پرداختن به ریسکهای امنیتی، بیشتر وزارت بازرگانی آمریکا سعی داشته با بهانهجویی راههایی برای رد این پروپوزال پیدا کند. گرچه باید اعتراف کنیم باری دیگر باید با حمایتگرایی دیجیتالی دست و پنجه نرم کنیم اما میدانیم جهان به شدت به استراتژی مدیریت ریسک امنیت سایبری در سطح جهانی نیاز دارد. مهم است بتوان به طور مؤثری از پس چشمانداز همیشه در حال تغییر برآمد و تضمین رویکردی جامع را داد که میتواند ریسکهای امنیت سایبری را در کل دامنههای مختلف امنیت آیتی مدیریت نماید.
این رویکرد همچنین کمک میکند جلوی تصمیمهای کوتهبینانه گرفته شود و میلیونها کاربر از آزادی انتخابشان برای داشتن محافظت شگفتانگیز امنیت سایبری محروم نشوند. اجازه دهید این کارشناسان بدون بار اضافی ژئوپلیتیک – که تأثیر آن تنها به نفع مجرمان سایبری است – روی کار مهم خود تمرکز کنند. در دنیایی به هم پیوسته که در آن تهدیدات سایبری از مرزها فراتر میروند، یک استراتژی جهانی برای تقویت دفاع از امنیت سایبری، افزایش اعتماد و ترویج اکوسیستمی دیجیتال امنتر حیاتی است. چارچوب ما دری را برای بحث در صنعت در مورد اینکه ارزیابی امنیت سایبری زنجیره تامین جهانی چگونه باید باشد - با هدف نهایی ایجاد سپری اعتماد قابل اعتماد و در نتیجه، یک دنیای امنتر باز میکند.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.