الفبای تاب‌آوریِ سایبری

04 خرداد 1404 الفبای تاب‌آوریِ سایبری

 روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ حملات به زیرساخت‌های فناوری اطلاعات شرکت‌ها — به‌ویژه از طریق باج‌افزار — و سایر رخدادهای سایبری، به سرعت در حال تبدیل شدن به یکی از مهم‌ترین تهدیدها برای تداوم کسب‌وکارها هستند. نکته مهم‌تر اینکه این تهدیدها توجه مدیران را به خود جلب کرده‌اند؛ تا جایی که پرسش اصلی دیگر این نیست که «آیا ممکن است مورد حمله قرار بگیریم؟»، بلکه این است که «زمانی که مورد حمله قرار گرفتیم، چه خواهیم کرد؟» در نتیجه، بسیاری از شرکت‌ها در تلاش‌اند تا سطحی از تاب‌آوری سایبری را برای خود ایجاد کنند.

مجمع جهانی اقتصاد (WEF) تاب‌آوری سایبری را توانایی یک سازمان در کاهش اثرات رویدادهای بزرگ سایبری بر اهداف و مأموریت‌های اصلی آن تعریف می‌کند. مؤسسه ملی استانداردها و فناوری ایالات متحده (NIST) نیز تعریف دقیق‌تری ارائه داده است: تاب‌آوری سایبری یعنی توانایی پیش‌بینی، مقاومت، بازیابی و سازگاری در برابر شرایط نامطلوب، حملات یا اختلالات در سامانه‌های سایبری. همگان بر این باورند که شرکت‌های امروزی نیازمند تاب‌آوری سایبری هستند؛ اما اجرای واقعی یک راهبرد مؤثر در این حوزه با چالش‌های فراوانی همراه است. طبق یک نظرسنجی از شرکت Cohesity که با مشارکت ۳۱۰۰ مدیر فناوری اطلاعات و امنیت سایبری انجام شده، ۹۸٪ از شرکت‌ها بر این باورند که باید ظرف ۲۴ ساعت پس از یک حمله سایبری، فعالیت‌های خود را بازیابی کنند؛ اما در واقع تنها ۲٪ از آن‌ها قادر به تحقق این هدف هستند. در عمل، ۸۰٪ از شرکت‌ها برای بازیابی کامل، به زمانی بین چهار روز تا سه هفته نیاز دارند.

هفت ستون تاب‌آوری سایبری

مجمع جهانی اقتصاد در سند راهبردی خود با عنوان «قطب‌نمای تاب‌آوری سایبری» هفت عنصر کلیدی را برای تدوین یک راهبرد مؤثر معرفی کرده است:

  1.      رهبری:ادغام تاب‌آوری سایبری در اهداف راهبردی سازمان؛ ارتباط شفاف با تیم‌ها درباره اهمیت این موضوع؛ تعیین سطح تحمل‌پذیری سازمان در برابر ریسک‌های سایبری بزرگ؛ و توانمندسازی افرادی که مسئول طراحی و اجرای سناریوهای واکنش سریع در مواقع بحرانی هستند.
  2.      حاکمیت، ریسک و انطباق:تعریف دقیق پروفایل ریسک سازمان؛ تعیین مسئولیت‌های مشخص برای هر نوع ریسک؛ طراحی و اجرای اقدامات کاهش‌دهنده ریسک؛ و اطمینان از پایبندی به الزامات قانونی و نظارتی.
  3.      منابع انسانی و فرهنگ سازمانی:توسعه مهارت‌های امنیت سایبری در سطح کارکنان؛ طراحی آموزش‌های متناسب با نقش هر فرد؛ جذب نیروهای متخصص در حوزه امنیت؛ و ایجاد محیطی امن برای گزارش‌دهی اشتباهات و رخدادها بدون ترس از تبعات.
  4.      فرآیندهای کسب‌وکار:اولویت‌بندی خدمات فناوری اطلاعات بر اساس میزان اهمیت آن‌ها برای تداوم عملیات؛ آمادگی برای بدترین سناریوها؛ و برنامه‌ریزی دقیق برای ادامه فعالیت‌های حیاتی حتی در شرایط اختلال گسترده بخش آی‌تی.
  5.      سامانه‌های فنی:طراحی و به‌روزرسانی منظم تدابیر حفاظتی اختصاصی برای هر سامانه. از جمله تنظیمات امن‌سازی، افزونگی، تقسیم‌بندی دقیق شبکه، احراز هویت چندمرحله‌ای (MFA)، پشتیبان‌گیری غیرقابل دست‌کاری، و مدیریت لاگ‌ها. سطح محافظت و منابع اختصاص‌یافته باید متناسب با اهمیت سامانه باشد.

برای پاسخ‌گویی مؤثر و به‌موقع به تهدیدها، پیاده‌سازی سامانه‌هایی که پایش دقیق زیرساخت را با واکنش نیمه‌خودکار تلفیق می‌کنند — مانند XDR، SIEM+SOAR  و ابزارهای مشابه — ضروری است.

  1.      مدیریت بحران:تشکیل تیم‌های واکنش به رخداد؛ تقویت برنامه‌های بازیابی؛ تعیین تصمیم‌گیرندگان در شرایط بحرانی؛ فراهم‌سازی کانال‌های ارتباطی جایگزین (مثلاً در صورت اختلال در ایمیل یا پیام‌رسان‌های داخلی)؛ و تدوین راهبردهای ارتباطی بیرونی.
  2.      همکاری با زیست‌بوم: تعامل با شرکای زنجیره تأمین، نهادهای قانون‌گذار و حتی رقبا با هدف ارتقای تاب‌آوری جمعی در برابر تهدیدات سایبری.

مراحل اجرای تاب‌آوری سایبری

نتایج همان نظرسنجی انجام‌شده توسط Cohesity نشان می‌دهد که بسیاری از شرکت‌ها احساس می‌کنند در میانه راه اجرای تاب‌آوری سایبری قرار دارند؛ به این معنا که برخی از اقدامات پایه‌ای فنی و سازمانی را پیاده‌سازی کرده‌اند، اما مسیر همچنان ادامه دارد.

اقداماتی که بیشتر پیاده‌سازی شده‌اند:

  •          ابزارهای پشتیبان‌گیری
  •          تمرین‌های منظم بازیابی پشتیبان
  •          احراز هویت چندمرحله‌ای (MFA) — هرچند اغلب به‌صورت کامل و سراسری اجرا نشده است
  •          کنترل دسترسی مبتنی بر نقش (RBAC) — معمولاً تنها به‌صورت جزئی پیاده‌سازی شده
  •          سایر اقدامات بهداشت سایبری
  •          برنامه‌های رسمی پاسخ به رخداد
  •          تمرین‌های سالانه یا فصلی «Tabletop» برای آزمایش رویه‌های واکنش به بحران، با حضور کارکنانی از واحدهای مختلف

با این حال، باید توجه داشت که «پیاده‌سازی رایج» الزاماً به معنای «پذیرش گسترده» نیست. تنها ۳۰ تا ۶۰ درصد از شرکت‌های مورد بررسی حتی بخشی از این اقدامات را اجرا کرده‌اند. افزون بر این، در بسیاری از سازمان‌ها، فقدان هم‌افزایی بین تیم‌های فناوری اطلاعات و امنیت سایبری منجر به همکاری ضعیف در حوزه‌های مشترک مسئولیت شده است.

چالش‌برانگیزترین عناصر برای اجرا از دیدگاه پاسخ‌دهندگان نظرسنجی:

  •          شاخص‌ها و تحلیل‌ها:اندازه‌گیری پیشرفت در تاب‌آوری سایبری یا نوآوری‌های امنیتی دشوار است. تعداد کمی از شرکت‌ها می‌دانند چگونه شاخص‌هایی مانند MTTD/MTTR را محاسبه کنند یا ریسک‌ها را به زبان مالی بیان نمایند. عموماً این توانمندی در شرکت‌هایی وجود دارد که فعالیت اصلی آن‌ها ارزیابی و مدیریت ریسک است، مانند بانک‌ها.
  •          تغییر فرهنگ سازمانی:درگیر کردن کارکنان در تمامی سطوح با فرآیندهای امنیت سایبری دشوار است. آموزش‌های پایه آگاهی‌رسانی نسبتاً رایج است، اما تعداد اندکی از شرکت‌ها قادرند آن را بر اساس نقش‌های شغلی بهینه‌سازی کرده و به‌صورت مستمر اجرا و به‌روزرسانی کنند — اغلب به دلیل کمبود منابع انسانی.
  •          ادغام تاب‌آوری سایبری در زنجیره تأمین:از کاهش وابستگی به یک تأمین‌کننده واحد گرفته تا نظارت واقعی بر فرایندهای امنیتی پیمانکاران، این حوزه با دشواری‌های فنی، حقوقی و مالی قابل‌توجهی همراه است. حتی با همکاری مشترک تیم‌های امنیت سایبری و تدارکات، اجرای کامل این بخش برای تمامی طرف‌های تجاری عملاً هزینه‌بر و در برخی موارد غیرممکن است.

مسئله کلیدی دیگر، بازنگری در ساختار امنیت سایبری و حرکت به‌سوی سامانه‌های مبتنی بر «اعتماد صفر»-که قبلاً به چالش‌های آن اشاره شده- است. کارشناسان تأکید می‌کنند که تاب‌آوری سایبری پروژه‌ای با نقطه پایان مشخص نیست؛ بلکه فرآیندی تکرارشونده و چندمرحله‌ای است که در نهایت تمامی بخش‌های سازمان را در بر می‌گیرد.

منابع مورد نیاز

اجرای مؤثر تاب‌آوری سایبری با حمایت قوی از سوی هیئت‌مدیره آغاز می‌شود. تنها در این صورت است که همکاری واقعی بین مدیر ارشد فناوری اطلاعات (CIO) و مدیر ارشد امنیت اطلاعات (CISO) می‌تواند منجر به تغییرات بنیادین و پیشرفت سریع در پیاده‌سازی شود. در اغلب سازمان‌ها، تا ۲۰ درصد از بودجه امنیت سایبری به فناوری‌ها و پروژه‌های مرتبط با تاب‌آوری اختصاص می‌یابد — از جمله واکنش به رخداد، مدیریت هویت، و برنامه‌های آموزشی. هسته اصلی تیم تاب‌آوری سایبری باید گروهی کوچک، میان‌رشته‌ای و برخوردار از اختیار کافی برای بسیج منابع IT و امنیت در هر مرحله از اجرا باشد. این تیم همچنین باید در صورت لزوم، امکان بهره‌گیری از متخصصان بیرونی را نیز داشته باشد — برای مثال جهت برگزاری دوره‌های آموزشی، تمرین‌های tabletop  برای مدیران، یا ارزیابی‌های امنیتی. برخورداری از مهارت‌های تخصصی در این گروه هسته‌ای، حیاتی است.

در نهایت باید گفت: پیاده‌سازی تاب‌آوری سایبری عمدتاً فرآیندی سازمانی است، نه صرفاً فنی. بنابراین، علاوه بر دارا بودن فهرست دقیق دارایی‌ها و تدابیر امنیتی، کارهای اساسی‌تری لازم است؛ از جمله اولویت‌بندی ریسک‌ها و فرآیندها، تعریف دقیق نقش‌ها و مسئولیت‌ها در واحدهای کلیدی، مستندسازی و آزمون سناریوهای واکنش به رخداد و آموزش گسترده نیروی انسانی.

 

 کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    8,706,700 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    13,064,200 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    13,064,200 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    87,141,700 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    12,325,500 ریال24,651,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    17,674,850 ریال35,349,700 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    18,907,400 ریال37,814,800 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    62,744,680 ریال156,861,700 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    250,983,700 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    75,294,280 ریال188,235,700 ریال
    خرید
  • Kaspersky Small Office Security

    301,530,700 ریال
    خرید
  • Kaspersky Small Office Security

    87,843,880 ریال219,609,700 ریال
    خرید
  • Kaspersky Small Office Security

    351,206,200 ریال
    خرید
  • Kaspersky Small Office Security

    100,393,480 ریال250,983,700 ریال
    خرید
  • Kaspersky Small Office Security

    401,753,200 ریال
    خرید
  • Kaspersky Small Office Security

    112,943,080 ریال282,357,700 ریال
    خرید
  • Kaspersky Small Office Security

    451,428,700 ریال
    خرید
  • Kaspersky Small Office Security

    115,034,680 ریال287,586,700 ریال
    خرید
  • Kaspersky Small Office Security

    460,143,700 ریال
    خرید
  • Kaspersky Small Office Security

    162,095,680 ریال405,239,200 ریال
    خرید
  • Kaspersky Small Office Security

    648,387,700 ریال
    خرید
  • Kaspersky Small Office Security

    209,156,680 ریال522,891,700 ریال
    خرید
  • Kaspersky Small Office Security

    836,631,700 ریال
    خرید
  • Kaspersky Small Office Security

    252,731,680 ریال631,829,200 ریال
    خرید
  • Kaspersky Small Office Security

    1,010,931,700 ریال
    خرید
  • Kaspersky Small Office Security

    479,321,680 ریال1,198,304,200 ریال
    خرید
  • Kaspersky Small Office Security

    1,917,291,700 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد