نزدیک به نیمی از مشتریان MSPها از آنها خدمات CISO میخواهند؛ شکاف مدیریت امنیت در حال تغییر است
گزارش Sophos نشان میدهد ۴۶ درصد مشتریان MSPها از آنها انتظار خدمات CISO دارند؛ بررسی چالش انطباق، پراکندگی ابزارها و آینده vCISO.
بررسی جدید منتشرشده از سوی Sophos نشان میدهد نقش ارائهدهندگان خدمات مدیریتشده (MSP) در امنیت سایبری شرکتها در حال تغییر است. بر اساس این بررسی، MSPها برآورد کردهاند که بهطور متوسط ۴۶ درصد مشتریانشان از آنها انتظار دارند نقش CISO یا مدیر ارشد امنیت اطلاعات را ایفا کنند.
این روند نشان میدهد برای بخش قابلتوجهی از سازمانها، بهویژه شرکتهایی که تیم امنیتی یا CISO تماموقت ندارند، MSP دیگر صرفاً مسئول اجرای ابزارهای امنیتی نیست و به نقطه اتکای سازمان برای تصمیمگیری درباره ریسک، انطباق و وضعیت امنیتی تبدیل شده است.
MSPها عملاً در حال ورود به نقش CISO هستند
نقش سنتی MSP بیشتر به مدیریت زیرساخت، تجهیزات و سرویسهای فناوری اطلاعات محدود میشد؛ اما افزایش تهدیدات سایبری، الزامات انطباق و هزینه ایجاد تیم امنیتی داخلی باعث شده بخشی از سازمانها این وظایف را نیز به ارائهدهنده خدمات خود بسپارند.
دادههای Sophos نشان میدهد تقریباً تمامی ارائهدهندگان مورد بررسی، بخشی از خدمات مرتبط با انطباق را ارائه میکنند و بسیاری از آنها چندین فعالیت مختلف از شناسایی الزامات قانونی تا مدیریت برنامه انطباق مشتری را برعهده دارند. با این حال، ارائه همه این خدمات در یک مدل یکپارچه هنوز رایج نیست.
مشکل فقط کمبود نیروی متخصص نیست؛ پراکندگی ابزارها هم چالشساز شده است
یکی از نکات مهم این گزارش، فاصله میان داشتن ابزار امنیتی و داشتن تصویر یکپارچه از وضعیت امنیتی سازمان است.
نزدیک به ۹۰ درصد MSPهای بررسیشده برای فعالیتهای امنیتی و انطباق از نرمافزار استفاده میکنند، اما بسیاری از آنها بهجای یک پلتفرم واحد، چند ابزار مختلف را کنار هم به کار میگیرند.
مشکل زمانی جدیتر میشود که این ابزارها نتوانند اطلاعات خود را به یک سیستم گزارشدهی مرکزی منتقل کنند. در نتیجه، بخشی از کار همچنان به ترکیب دستی دادهها توسط کارکنان وابسته است.
این مسئله بهخصوص هنگام تهیه Security Posture Report یا گزارش وضعیت امنیتی مشتری خود را نشان میدهد؛ گزارشی که باید مشخص کند سازمان در چه وضعیتی قرار دارد، چه شکافهایی دارد و چه اقداماتی باید در اولویت قرار گیرد.
طبق این بررسی، تنها حدود یکسوم ارائهدهندگان این گزارشها را کاملاً خودکار تولید میکنند و ۵۵ درصد بخشی از فرآیند را خودکار کردهاند اما همچنان به انجام دستی برخی مراحل نیاز دارند.
۹۵ درصد MSPها به توانایی خود در مدیریت انطباق اطمینان دارند
در طرف دیگر، سطح اعتماد ارائهدهندگان به توانایی خود برای مدیریت وضعیت انطباق مشتریان نسبتاً بالاست.
۹۵ درصد MSPهای مورد بررسی گفتهاند در مدیریت و ردیابی انطباق میان چندین مشتری اطمینان دارند؛ با این حال، تنها حدود یکسوم آنها خود را کاملاً مطمئن توصیف کردهاند.
این تفاوت مهم است: داشتن اعتماد عملیاتی الزاماً به معنای داشتن یک فرآیند کاملاً یکپارچه و خودکار نیست.
یک پلتفرم واحد میتواند بخش زیادی از کار دستی را حذف کند
MSPهای شرکتکننده در مطالعه برآورد کردهاند که یک پلتفرم یکپارچه میتواند زمان موردنیاز برای مدیریت وضعیت امنیتی، انطباق و گزارشدهی را تقریباً نصف کند.
البته این رقم یک برآورد درباره یک سیستم فرضی است و نباید آن را بهعنوان اندازهگیری واقعی صرفهجویی زمانی در نظر گرفت. ضمن اینکه مطالعه توسط Sophos انجام و تأمین مالی شده و این شرکت خود محصولی به نام CISO Advantage را برای همین حوزه عرضه میکند.
Sophos اعلام کرده CISO Advantage قرار است از طریق Sophos Fusion ارائه شود و قابلیتهایی مانند ارزیابی وضعیت امنیتی، تحلیل شکاف، اولویتبندی اقدامات، گزارشدهی و نگاشت کنترلها به چارچوبهای انطباق را پوشش دهد. عرضه نسخه نخست این سرویس برای اکتبر ۲۰۲۶ برنامهریزی شده است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
داده مهم این گزارش فقط عدد ۴۶ درصد نیست؛ بلکه تغییری است که پشت این عدد اتفاق میافتد.
وقتی یک شرکت MSP را برای تصمیمگیری درباره ریسک، انطباق، وضعیت امنیتی و اولویتبندی اقدامات امنیتی خود به کار میگیرد، مرز میان «ارائهدهنده فناوری» و «مشاور امنیتی» کمرنگ میشود.
این تغییر برای شرکتهای کوچک و متوسط اهمیت بیشتری دارد؛ زیرا ایجاد یک تیم کامل امنیت اطلاعات و استخدام CISO تماموقت برای همه آنها عملی یا اقتصادی نیست. در چنین شرایطی، مدل vCISO یا CISO بهعنوان سرویس میتواند بخشی از شکاف مدیریتی امنیت را پوشش دهد.
اما یک نکته مهم باقی میماند: انتقال نقش CISO به MSP بهتنهایی مشکل امنیت را حل نمیکند. اگر دادههای امنیتی، کنترلها، گزارشهای انطباق و ابزارهای مختلف در سیستمهای جداگانه باقی بمانند، بخشی از زمان متخصصان همچنان صرف جمعآوری و تطبیق اطلاعات خواهد شد، نه تحلیل ریسک و تصمیمگیری.
بنابراین روند مهمی که باید دنبال شود، حرکت MSPها از مدیریت ابزارها به مدیریت خروجی و نتیجه امنیتی است؛ یعنی مشتری در نهایت بهجای دریافت فهرستی از هشدارها و ابزارها، بداند مهمترین ریسکهایش چیست، کدام کنترلها واقعاً کار میکنند و اقدام بعدی باید چه باشد.
از این منظر، رشد خدمات CISO برونسپاریشده میتواند یکی از مسیرهای مهم تحول بازار خدمات امنیت سایبری در سالهای پیش رو باشد؛ مسیری که در آن حاکمیت امنیت، انطباق و مدیریت ریسک در کنار عملیات فنی قرار میگیرند.
جمعبندی
مطالعه Sophos تصویری از بازاری ارائه میدهد که در آن MSPها دیگر صرفاً مجری خدمات فناوری نیستند. برآورد وابستگی ۴۶ درصدی مشتریان به MSPها برای نقش CISO نشان میدهد بخشی از سازمانها عملاً مدیریت استراتژیک امنیت خود را نیز به ارائهدهندگان خدمات سپردهاند.
همزمان، پراکندگی ابزارها و وابستگی به گزارشدهی دستی نشان میدهد چالش بعدی MSPها فقط جذب مشتری بیشتر نیست؛ بلکه استانداردسازی، یکپارچهسازی و مقیاسپذیر کردن خدمات امنیتی است.
نکته مهم: آمار این گزارش از مطالعهای منتشرشده توسط Sophos به دست آمده و خود Sophos نیز در این حوزه محصول تجاری CISO Advantage دارد؛ بنابراین ارقام و برآوردهای مربوط به صرفهجویی زمانی باید با درنظرگرفتن این زمینه تفسیر شوند.
منبع اصلی: Help Net Security – MSPs say nearly half their customers rely on them for CISO services
منبع رسمی : Sophos CISO Advantage