کد خبر: ۱۰۹۰

برنامه وزارت ارتباطات برای افزایش تاب‌آوری سایبری؛ سازمان‌های دولتی چقدر آماده حمله سایبری‌اند؟

تاب اوری سایبری

تأکید وزارت ارتباطات بر پایش مستمر امنیت سایبری سازمان‌های تابعه، بار دیگر موضوع آمادگی دستگاه‌های دولتی در برابر حملات سایبری را به یکی از مسائل مهم امنیت دیجیتال تبدیل کرده است؛ اما تاب‌آوری سایبری به طور دقیق با چه شاخص‌هایی سنجیده می‌شود و یک سازمان برای آمادگی واقعی در برابر حمله چه اقداماتی باید انجام دهد؟

هانا حیدری
خبرنگار:
هانا حیدری

سومین نشست راهبر امنیت وزارت ارتباطات و فناوری اطلاعات با تمرکز بر برنامه‌های عملیاتی امن‌سازی، یکسان‌سازی فرایندهای امنیتی و ارتقای سطح آمادگی سایبری سازمان‌های تابعه چهارشنبه هفته گذشته برگزار شد. در این نشست، محمدحسین شیخی، راهبر امنیت وزارت ارتباطات، بر ضرورت ارزیابی مستمر وضعیت امنیتی، شناسایی نقاط ضعف و استفاده از نتایج پایش‌های امنیتی برای اصلاح فرایندها تأکید کرد.

این تأکید نشان می‌دهد که در رویکرد جدید امنیت سازمانی، تنها نصب تجهیزات امنیتی یا انجام یک ارزیابی مقطعی نمی‌تواند معیار کافی برای آمادگی یک سازمان باشد. امنیت سایبری زمانی معنا پیدا می‌کند که سازمان بتواند به‌صورت مستمر آسیب‌پذیری‌های خود را شناسایی کند، رخدادهای مشکوک را تشخیص دهد، در برابر حمله واکنش نشان دهد و پس از حادثه نیز خدمات حیاتی خود را بازیابی کند.

تاب‌آوری سایبری فقط جلوگیری از حمله نیست

تاب‌آوری سایبری مفهومی گسترده‌تر از «جلوگیری از نفوذ» است. یک سازمان تاب‌آور باید بتواند در چند مرحله با تهدید مواجه شود: پیشگیری، شناسایی، واکنش و بازیابی. به همین دلیل، ارزیابی امنیت یک سازمان تنها با بررسی وضعیت فایروال، آنتی‌ویروس یا سایر تجهیزات امنیتی کامل نمی‌شود. مدیریت آسیب‌پذیری‌ها، کنترل دسترسی‌ها، ثبت و تحلیل رخدادها، پشتیبان‌گیری، برنامه واکنش به حادثه، آزمون‌های امنیتی و آمادگی نیروی انسانی نیز بخشی از زنجیره دفاع سایبری هستند.

در ساختار امنیتی دستگاه‌های اجرایی ایران نیز وظایفی مانند تحلیل و مدیریت مخاطرات، اجرای آزمون و تست نفوذ، مقابله با حوادث سایبری و ایجاد سازوکار برای رصد وقایع امنیتی پیش‌بینی شده است.

چرا پایش مستمر اهمیت دارد؟

یکی از محورهای اصلی نشست وزارت ارتباطات، فاصله گرفتن از ارزیابی‌های مقطعی و حرکت به سمت پایش مستمر بوده است. دلیل این موضوع ساده است: وضعیت امنیتی یک سازمان ثابت نمی‌ماند.

هر تغییر در نرم‌افزارها، به‌روزرسانی‌ها، تجهیزات شبکه، حساب‌های کاربری، سرویس‌های برخط یا حتی تغییرات نیروی انسانی می‌تواند سطح حمله یک سازمان را تغییر دهد. از طرف دیگر، آسیب‌پذیری‌های جدید نیز دائماً شناسایی می‌شوند

بنابراین ممکن است سامانه‌ای در زمان انجام یک ارزیابی امنیتی وضعیت قابل قبولی داشته باشد، اما چند ماه بعد با یک آسیب‌پذیری جدید یا پیکربندی اشتباه، در معرض خطر قرار بگیرد. به همین دلیل، پایش مستمر باید به یک چرخه تبدیل شود: شناسایی ضعف، اولویت‌بندی ریسک، اصلاح، ارزیابی مجدد و تکرار این فرایند.

سازمان دولتی برای آمادگی سایبری چه باید بکند؟

بر اساس وظایفی که برای واحدهای فناوری اطلاعات و امنیت فضای مجازی دستگاه‌های اجرایی تعیین شده، آمادگی سایبری تنها به تیم امنیت ختم نمی‌شود. این واحدها وظایفی از جمله مدیریت ریسک، اجرای تست نفوذ و مانور، ثبت و رصد رخدادهای امنیتی و مقابله با حملات را بر عهده دارند.

در عمل، چند مؤلفه برای سنجش آمادگی یک سازمان اهمیت ویژه دارند:

شناخت دارایی‌ها: سازمان باید بداند چه سامانه‌ها، داده‌ها و زیرساخت‌هایی در اختیار دارد و کدام‌یک برای ادامه فعالیت حیاتی‌تر هستند.

مدیریت آسیب‌پذیری: آسیب‌پذیری‌ها باید به‌صورت مستمر شناسایی و بر اساس میزان ریسک اولویت‌بندی و برطرف شوند.

پایش رخدادها: ثبت لاگ‌ها و رصد رفتارهای غیرعادی برای تشخیص سریع حمله اهمیت دارد.

تست و مانور: تست نفوذ و مانورهای امنیتی می‌توانند نشان دهند که فرایندهای دفاعی و واکنش به حادثه در شرایط واقعی تا چه اندازه کارآمد هستند.

واکنش به حادثه: سازمان باید از قبل مشخص کرده باشد که در صورت وقوع حمله چه کسی مسئول تصمیم‌گیری است، چه سامانه‌هایی باید ایزوله شوند و چگونه فعالیت‌های حیاتی ادامه پیدا می‌کنند.

بازیابی: داشتن نسخه پشتیبان به‌تنهایی کافی نیست؛ سازمان باید بتواند در شرایط بحران داده‌ها و سرویس‌های مهم خود را در زمان قابل قبول بازیابی کند.

برنامه‌های امنیتی چگونه باید سنجیده شوند؟

یکی از نکات مهم در بحث بلوغ امنیت سایبری، تفاوت میان «اجرای یک اقدام امنیتی» و «اثربخشی آن اقدام» است. برای مثال، اینکه یک سازمان اعلام کند تست نفوذ انجام داده، به‌تنهایی نشان نمی‌دهد که وضعیت امنیتی آن مناسب است. سؤال مهم‌تر این است که آسیب‌پذیری‌های شناسایی‌شده چه تعداد بوده، کدام موارد اصلاح شده‌اند، اصلاح آنها چقدر زمان برده و آیا پس از اصلاح، آزمون مجدد انجام شده است یا خیر.

همین منطق درباره برنامه‌های واکنش به حادثه، پشتیبان‌گیری و آموزش کارکنان نیز صدق می‌کند. معیار تاب‌آوری، وجود یک سند یا دستورالعمل نیست؛ بلکه توانایی سازمان در اجرای آن در شرایط واقعی است.

حرکت از امنیت جزیره‌ای به امنیت هماهنگ

در نشست وزارت ارتباطات، علاوه بر پایش مستمر، بر یکسان‌سازی فرایندهای امنیتی سازمان‌های تابعه و هماهنگی میان آنها تأکید شده است. این امر از اهمیت بالایی برخوردار است چراکه امنیت سایبری یک سازمان دولتی نمی‌تواند کاملا جدا از سایر اجزای زنجیره خدمات دیجیتال تعریف شود. ارتباط میان سامانه‌ها، تبادل داده و وابستگی سرویس‌ها به یکدیگر باعث می‌شود ضعف امنیتی در یک نقطه بتواند بر بخش‌های دیگر نیز اثر بگذارد.

از سوی دیگر، سابقه سیاست‌گذاری در ایران نشان می‌دهد که برای دستگاه‌های اجرایی، ساختارها و وظایفی در حوزه امنیت فضای مجازی تعریف شده و مواردی مانند مدیریت ریسک، تست نفوذ، مانور و رصد رخدادهای سایبری در این چارچوب قرار گرفته‌اند.

از ارزیابی امنیتی تا آمادگی واقعی

تأکید دوباره وزارت ارتباطات بر پایش مستمر را می‌توان بخشی از رویکرد گسترده‌تر برای ارتقای بلوغ امنیت سایبری دستگاه‌های دولتی دانست. در برنامه‌ای که مرکز مدیریت راهبردی افتا برای ارتقای آمادگی دستگاه‌های زیرساختی تدوین کرده بود نیز، گزارش‌دهی دوره‌ای درباره پیشرفت برنامه عملیاتی و سطح امنیت سایبری دستگاه‌ها پیش‌بینی شده بود.

با این حال، چالش اصلی تنها تدوین برنامه یا تعیین شاخص نیست؛ مسئله مهم‌تر، تبدیل الزامات امنیتی به فرایندهای روزمره و قابل اندازه‌گیری است.

برای یک سازمان دولتی، پرسش اصلی دیگر این نیست که «آیا برنامه امنیت سایبری داریم؟» بلکه این است که اگر فردا یک حمله سایبری رخ دهد، سازمان با چه سرعتی می‌تواند آن را شناسایی کند، دامنه خسارت را محدود کند، سرویس‌های حیاتی را حفظ کند و در نهایت به وضعیت عادی بازگردد.

پاسخ به همین پرسش است که در نهایت میزان واقعی تاب‌آوری سایبری یک سازمان را مشخص می‌کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث