تهدیدات باجافزاری
گزارشی که توسط شرکت امنیتی کسپرسکی منتشر شده، نشان میدهد در سال 2022 باجافزارها از تهدیدات امنیتی مهم و خطرناک برای کسبوکارها خواهند بود. حملههای باجافزاری خطرناک، بر ضد سازمانهای مهمی مانند شرکت خط لوله سوخت آمریکا و بزرگترین شرکت بستهبندی گوشت جهان نشان داد که هکرها شرکتهای بزرگ را نشانه رفتهاند. اواسط خردادماه 1400 بود که شبکههای کامپیوتری شرکت گوشت جیبیاس (JBS) هک شد و عملکرد بخش بزرگی از فعالیتهای این شرکت در استرالیا، کانادا و آمریکا مختل شد. در جریان این حمله بزرگ، این شرکت بزرگ بستهبندی گوشت در جهان مجبور شد 11 میلیون دلار باج در قالب بیتکوین به هکرها پرداخت کند تا بتواند دومرتبه بهزیرساختهای ارتباطی خود دسترسی داشته باشد.
هکرها از باجافزارها برای مسدود کردن دسترسی کاربران و کارمندان به اطلاعات سیستمهایشان از طریق رمزنگاری فایلها استفاده میکنند. در این حالت، کاربران و کارمندان برای اینکه دومرتبه به اطلاعاتشان دست پیدا کنند مجبور به پرداخت باج خواهند بود. مبلغ درخواستی نیز به میزان اهمیت دادهها، درجه اعتبار سازمان، نوع و اندازه کسبوکار بستگی دارد. حملههای باجافزاری میتوانند روی بهرهوری سازمانها و خدماتدهی آنها تأثیر جدی گذاشته و آسیبهای مالی جبرانناپذیری وارد کنند. بهکارگیری راهحلهای ضدبدافزاری، پشتیبانگیری مداوم از دادهها، نصب وصلههای امنیتی روی سیستمها و محدود کردن دسترسی به اینترنت، از راهکارهای موثر برای مقابله با تهدیدات باجافزاری است.
آسیبپذیری در زیرساخت اینترنت اشیاء
اینترنت اشیاء از فناوریهایی است که دائما در حال توسعه است. کسبوکارها اگرچه با پیادهسازی راهحلهای اینترنت اشیاء میتوانند از مزایای مختلف آن بهرهمند شوند، اما متاسفانه بهکارگیری سیستمهای هوشمند هنوز چندان ایمن نیست و چالشهای امنیتی زیادی بههمراه دارند. واقعیت این است که بیشتر تولیدکنندگان دستگاههای اینترنت اشیاء تمایلی به سرمایهگذاری کافی روی راهحلهای امنیتی این محصولات ندارند و به همین دلیل تجهیزات مذکور قابلیت تشخیص، شناسایی و واکنش سریع به مشکلات یا تهدیدات امنیتی را ندارند. همین مسئله باعث شده زیرساخت اینترنت اشیاء با چالشهای خاص خود روبرو باشد و این سیستمها بهراحتی قربانی حملههای هکری شوند. کسبوکارها باید برای حفظ امنیت خود و تجهیزات اینترنت اشیاء به راهنماییهای ارائه شده توسط کارشناسان امنیتی مثل داشتن خطمشیهای مناسب برای تنظیم گذرواژهها، انجام بهروزرسانیهای منظم، بخشبندی شبکه و آموزش مداوم کارمندان دقت کنند و قبل از پیادهسازی دقیق مکانیزمهای امنیتی به هیچ عنوان در پیادهسازی سیستمهای هوشمند و استفاده از تجهیزات اینترنت اشیاء عجله نکنند.
چالشهای همکاری
همکاری یکی از مهمترین مسائل دنیای تجارت است. تیمهای مختلف برای توسعه یک محصول با یکدیگر همکاری میکنند و گاهیاوقات ممکن است همه آنها در یک مکان واحد نباشند. شرایط همکاری سازمانی نقش مهمی بر سازنده بودن و تداوم این همکاریها دارد. یکی از چالشهای تاثیرگذار روی همکاری، ضعف در برقراری ارتباط از طریق روشهای پیامرسانی سنتی است. بهرهوری و سرعت در ارسال پیام، برقراری کنفرانسهای ویدیویی و اشتراکگذاری آسان فایلها اهمیت زیادی در حفظ کیفیت محصولات و چابکسازی فرایندهای توسعه دارد. کسبوکارها باید برای مقابله با این چالشها از مکانیزمهای مدرن اطلاعرسانی و همکاری استفاده کنند. این پلتفرمها مجهز به رابط کاربری مناسب، گزینههای مختلف جهت یکپارچهسازی، سفارشیسازی و سازگاری با استانداردهای قانونی هستند. با اینحال، مهمترین تهدید امنیتی که پیرامون چالشهای همکاری و استفاده از نرمافزارهای پیانرسان دارد، رخنههای امنیتی این محصولات است. زوم (Zoom) یکی از محبوبترین نرمافزارهایی بود که همزمان با همهگیری کرونا مورد توجه کاربران و شرکتها قرار گرفت. در حالی که نرمافزار مذکور قابلیتهای کاربردی خوبی در اختیار کاربران قرار میدهد، اما ضعفهای امنیتی در ارتباط با حریم خصوصی، هایجک شدن ویدیوها و جلسات آنلاین داشت. بهطوری که هنگام برگزاری یک جلسه کاری مهم، ناگهان هکری در ویدیوکنفرانس وارد میشد. این شرکت در واکنش به این اتفاقات، عدم آشنایی با پلتفرم را دلیل بروز این مشکلات عنوان کرد.
افزایش مخاطرات فناوریهای ابری
در سالهای اخیر استفاده از فناوری ابری بهشکل چشمگیری افزایش پیدا کرده و همچنان شرکتهای بیشتری به سمت پلتفرمهای ابرمحور در حال حرکت هستند. برونسپاری اطلاعات و استفاده از فناوری ابر تهدیدات امنیتی زیادی برای مشاغل و کسبوکارها ایجاد میکند. درست است که شرکتهای ارائهدهنده سرویسهای ابری، راهحلهای امنیتی مختلفی دارند، اما تمرکز اصلی آنها امنسازی زیرساختهای خودشان است. بنابراین، سازمانهایی که از چنین خدماتی استفاده میکنند خودشان باید مسئولیت حفاظت از اطلاعات و امنیت دادههایشان را بر عهده بگیرند. هکرها سعی میکنند از این شکاف برای انجام حملههای سایبری استفاده کنند. توصیه میشود قبل از آنکه اطلاعاتتان را در اختیار شرکتهای ارائهدهنده خدمات قرار دهید، راهحلهای امنیتی مختلف مثل پیکربندی دیوار آتش، راهاندازی شبکه خصوصی مجازی، احراز هویت چندمرحلهای و غیره را پیادهسازی کنید. علاوه بر این، میتوانید از پروکسیها برای افزایش امنیت کسبوکار استفاده کنید.
کمبود مهارتهای فنی
یکی از مشکلات رایج سازمانها در مقابله با مخاطرات امنیتی، کمبود نیروی ماهر و متخصص امنیتی است. در شرایطی که همه سازمانها در داخل و خارج از ایران با کمبود نیروی متخصص روبرو هستند، آسیبپذیریها در حوزه امنیت سایبری همچنان درحال افزایش است و بههمین دلیل رقابت برای جذب نیروهای متخصص در امنیت شدت پیدا خواهد کرد. بنابراین، باید برای رسیدگی به چنین حجم انبوهی از تقاضا، عرضه کافی وجود داشته باشد. تعداد موسسات و آموزشگاههایی که آموزشهای پیشرفته امنیت سایبری مثل تست نفوذ، جرمشناسی دیجیتالی و غیره را به دانشپژوهان ارائه میکنند محدود است. علاوه بر این، باید به این نکته دقت کنید که برقراری توازن مناسب بین عرضه و تقاضای مهارت، زمانبر است. با توجه به اینکه هر ساله رخنههای اطلاعاتی میلیونها دلار به شرکتهای کوچک و بزرگ خسارت وارد میکنند، کسبوکارها نمیتوانند این خطر را نادیده بگیرند و باید سرمایهگذاریهای لازم در حوزه امنیت انجام دهند و مطمئن شوند که کارمندانشان مهارتهای لازم برای مقابله با تهدیدات مختلف را دارند. البته تعداد زیادی از کسبوکارها تصمیم گرفتهاند به جای استخدام نیروهای جدید، سطح دانش کارمندان فعلی را ارتقاء دهند و ابزارهای امنیتی مناسب در اختیار آنها قرار دهند. در این حالت کارمندان و تیمهای امنیتی مهارتها و دانش لازم برای مقابله با حملههای سایبری و پیشگیری از وقوع حملهها را فرا خواهند گرفت.
تغییر شرایط بهمعنای تغییر اولویتها است
در سال 2022 هدف اصلی مدیران امنیتی افزایش سرعت پاسخگویی بهرخدادهای امنیتی، حملههای سایبری و تشخیص این تهدیدات در سریعترین زمان ممکن است. بنابراین، پیشبینی میشود شاهد افزایش حرکت بهسمت فناوریهای ابری باشیم و بازار راهحلهایی مثل اسپلانک پررونقتر از قبل شود. لیز مایلر (Liz Miller) مدیر و تحلیلگر ارشد شرکت Constellation Research در این ارتباط گفته است: «با توجه به تداوم دورکاری کارمندان، وضعیت سازمانها در حالت غیرامنی قرار خواهد داشت، بهطوری که شاهد افزایش حملههای سایبری و مخاطرات امنیتی خواهیم بود. به همین دلیل تیمهای امنیتی باید توانایی مدیریت چنین وضعیتی و مقابله با تهدیدات امنیتی را داشته باشند.» در حال حاضر بزرگترین مشکلی که کارمندان بخشهای امنیتی دارند مقابله با حجم بیشمار حملههای سایبری است، بهطوری که برخی از آنها ترجیح به ادامه فعالیت در حوزه و گرایش دیگری دارند. مایلر میگوید: «مدیران ارشد امنیت اطلاعات باید انگیزه کارمندان را افزایش دهند و شرایط را مدیریت کنند. آنها باید گامهایی هوشمندانه، امن و سریع بردارند و بهجای آنکه رسیدگی به همه امور را به کارمندان امنیتی واگذار کنند از راهحلهای هوشمند برای شناسایی و مقابله با تهدیدات استفاده کنند.»
دارل کیلینگ (Darrell Keeling) مدیر ارشد امنیت اطلاعات و مدیر امنیت شرکت Parkview Health معتقد است که مهارتهای مجرمان سایبری در حال پیشرفت است و آنها از ابزارهای حرفهای برای اجرای حملههای باجافزاری استفاده میکنند. علاوه بر این، حرکت سازمانها بهسمت فناوریهای دیجیتالی و سرویسهای ابری راه نفوذ را برای هکرها هموارتر میکند.
کیلینگ میگوید: «سازمانها باید توانایی تطبیق با فناوریهای روز و شناسایی تهدیدات پیشرو را داشته باشند. آنها میتوانند با اجرای طرح سادهسازی فناوریهای امنیتی اثربخشی عملیات امنیتی را افزایش دهند و هزینههای افزوده را کم کنند.» پیادهسازی نرمافزارهای تحلیل رفتار هوشمند، بهکارگیری ابزارها و نرمافزارهایی برای شناسایی و شکار تهدید و تقویت برنامههای مدیریت مخاطرات ناشی از وجود شخص ثالث از جمله اقداماتی است که سازمانها باید انجام دهند.
فهرست اولویتهای مدیران ارشد امنیت اطلاعات
بر اساس پژوهش انجام گرفته توسط گارتنر در زمینه اولویتهای امنیتی مدیران ارشد امنیت اطلاعات، سازمانها سرمایهگذاریهای هنگفتی برای تهیه فناوریها و ابزارهای امنیتی انجام خواهند داد. از مهمترین اولویتهای مدیران امنیت سازمانها که تمرکز زیادی روی آنها خواهند داشت، به موارد زیر باید اشاره کرد:
- تهیه فناوریهای امنیتی برای حفاظت از دادههای ذخیره شده روی سرویسهای ابر.
- ارائه رویکردی جامع برای یکپارچهسازی راهحلهای امنیتی و ارتقاء آنها.
- خریداری ابزارهای مدرن امنیتی برای دسترسی به دادهها.
- خریداری ابزارهای نظارتی کارآمد برای زیرنظر گرفتن رفتارهای کارمندان و تحلیل فعالیتهای آنها.
این فهرست شامل عملیات مربوط به اجرای طرحهای هماهنگی، خودکارسازی و واکنش به حادثه و ارتقای آنها است. محققان امنیتی بر این باور هستند که با توجه به افزایش حرکت سازمانها بهسمت رایانشهای ابری تهیه مجموعهای از راهحلهای امنیتی و ارتقای آنها، نهتنها کار بیهودهای نیست، بلکه ضروری است.
کوین اف بران (Kevin F. Brown) مدیرعامل شرکت Science Applications میگوید: «مدیران ارشد امنیت اطلاعات باید با بررسی و تحلیل پلتفرمهای موجود در زمینه مدیریت وضعیت امنیت ابر، امکان ایمنسازی محیطهای ابری را فراهم کنند. حجم تقاضا برای استخدام نیروهای امنیت سایبری زیاد است، به همین دلیل برای تداوم کسبوکار باید کارمندانی که دارای پشتکار، انگیزه و استعدادهای برتر هستند را استخدام و حفظ کرد.»
در حال حاضر باجافزارها نسبت به دیگر تهدیدات امنیتی خطرناکتر هستند. هکرها میتوانند با استفاده از ابزارهای پیشرفته و حرفهای و پیادهسازی حملههای باجافزاری به سیستمهای قربانیان نفوذ کرده، اطلاعات را دستکاری کرده یا قفل کنند. بنابراین، مدیران امنیتی باید علاوه بر استفاده از قابلیتهای حفاظتی و پیشگیرانه، طرحهای ارتجاعی و بازیابی را در اولویتهای امنیتی و برنامههای اجرایی قرار دهند. تیمهای امنیتی میتوانند با پیادهسازی رویکرد اعتماد صفر در شبکه سازمانی و ابر، شبکههای سنتی و فضای ابری را ایمن کرده و از دادههای محرمانه سازمان و مشتریان محافظت کنند.
بران میگوید: «هیچیک از طرحهای امنیتی سالهای آتی جدید نیستند، زیرا مدیران امنیتی تلاش خواهند کرد تا راهحلهای امنیتی که در سالهای گذشته استفاده کردهاند را متناسب با نیازهای امنیتی سازمان ارتقاء داده و بهبود بخشند.» او بر این باور است که تغییر و تحول تنها زمانی کارآمد است که همراه با پیشرفت باشد. بنابراین مدیران امنیت سایبری در سال جدید باید علاوه بر تحولآفرینی و ارتقای راهحلهای امنیتی موجود، معیاری برای سنجش میزان پیشرفت امنیت سازمانی در نظر بگیرند.
بران میگوید: «سازمانها باید اصول، رویهها و کنترلهای امنیتی را متناسب با تهدیدات و مخاطرات امنیتی سازمان طراحی کنند و قابلیتهای امنیتیشان را بهشکل مداوم بهبود بخشند. ممکن است نیازی به متحول کردن تمامی راهحلها و رویکردهای امنیتی برای بهبود سطح ایمنی سازمان نداشته باشید؛ بهطوری که نزدیک به نیمی از سازمانها در سال 2022 تمرکزشان روی بهبود راهحلهای امنیتی موجود و تامین منابع خدمات امنیتی است. علاوه بر این، برخی از آنها از یک فرایند مشخص جهت ارزیابی مستمر میزان اثربخشی راهحلها و خدمات امنیتی استفاده خواهند کرد. مدیران ارشد امنیت اطلاعات باید به فراتر از یک چارچوب ثابت فکر کنند و راهحلهای جامع امنیتی مبتنی بر مخاطرات را طراحی کنند. بهطور مثال، باید بهجای ایمنسازی بر مبنای چارچوبهای مشخص و ارائه خدمات استاندارد روی طرح مدیریت مخاطرات تمرکز کنند و تهدیدات مرتبط با محدودههای کاریشان را شناسایی و اولویتبندی کنند. در این حالت، تیمهای امنیتی میتوانند منابع موردنیازشان برای مقابله با تهدیدات امنیتی را سازماندهی و مدیریت کنند.»
بران بر این باور است که سازمانها میتوانند از طریق همکاری با یکدیگر به مدلسازی تهدیدات پرداخته و محصولات و سرویسهایی برای مقابله با تهدیدات آتی طراحی کنند.
چالشهای امنیتی احتمالی سالهای پیشرو
بیشتر مدیران ارشد امنیت اطلاعات بر این باور هستند که متقاعدسازی همه اعضای سازمان درباره مخاطرات امنیتی پیشرو کار سادهای نیست و خود یک ضعف امنیتی مهم بهشمار میآید. کمبود منابع، عدم دسترسی به یک راهحل امنیتی جامع برای پیشگیری از بروز حوادث امنیتی، چالشهای مرتبط با استخدام و حفظ کارشناسان حرفهای، عدم رسیدگی به الزامات امنیتی و عدم برگزاری دورههای آموزشی در زمینه امنیت سایبری از مواردی هستند که باعث ایجاد ضعف در سازمانها برای مقابله با مخاطرات سایبری میشوند. بنابراین مدیران سازمانها باید قبل از اولویتبندی نیازهای امنیتی به این نکات مهم دقت کنند.
مایکل ایبارا (Michael Ibarra) مدیر ارشد فناوری اطلاعات شرکت Symbridge Holdings میگوید: «خودکارسازی در فناوریهایی مثل رویکرد اعتماد صفر، ابزارهای حفاظت از امنیت ابر و غیره، به کاهش چالشهای ناشی از کمبود نیرو و خطاهای انسانی کمک میکنند.»
کلام آخر
تداوم ویروس کرونا و دورکاری کارمندان از یک سو و پیشرفت مجرمان سایبری در اجرای کمپینهای بدافزاری و تهدیدات امنیتی در سویی دیگر، باعث بروز چالشهای امنیتی جدید و مخاطرهآمیزی برای سازمانها خواهد شد. بنابراین مدیران ارشد امنیت اطلاعات باید تلاش کنند با اولویتبندی نیازهای امنیتی سازمانها، ارتقای راهحلهای امنیتی موجود و ارائه طرحهای آموزشی مناسب جهت افزایش دانش و آگاهی امنیتی کارکنان، آمادگی مقابله و واکنش سریع به حملههای سایبری را داشته باشند.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟