مهاجمان دیگر هک نمیکنند، وارد میشوند؛ درسهای مهم امنیت سایبری 17 مرداد 1405
بستن تیکت به معنای کاهش ریسک نیست؛ بررسی عملکرد واقعی وصلهها، زنجیرهکردن ضعفها و ریسک تأمینکنندگان از مهمترین چالشهای امنیت سایبری در ۲۰۲۶ هستند.
بستن تیکت به معنای کاهش ریسک نیست. گزارشهای جدید نشان میدهند بسیاری از سازمانها با وجود شناسایی و رفع آسیبپذیریها، هنوز نمیدانند آیا مسیر واقعی حمله برای مهاجم بسته شده است یا نه.
دادههای Horizon3.ai نیز نشان میدهد چالش اصلی فقط پیدا کردن ضعفها نیست؛ بلکه شناسایی زنجیرهای از ضعفها که مهاجم میتواند در کنار هم استفاده کند اهمیت بیشتری دارد.
در کنار این موضوع، کارشناسان بر تفاوت میان Compliance و امنیت واقعی تأکید دارند؛ بهویژه در حوزه زنجیره تأمین و تأمینکنندگان شخص ثالث.
تحلیل بهراد یوسفی
مشکل بسیاری از سازمانها این است که موفقیت امنیتی را با بستهشدن تیکت یا قبولی در ممیزی اندازه میگیرند؛ در حالی که معیار واقعی باید کاهش مسیرهای قابلاستفاده برای مهاجم باشد.
وصلهگذاری بدون آزمون مجدد (Retest)، فقط یک اقدام اداری است. همچنین اولویتبندی آسیبپذیریها نباید صرفاً بر اساس شدت آنها باشد؛ باید دید مهاجم چگونه میتواند چند ضعف را به یک مسیر حمله واقعی تبدیل کند.
در نهایت، امنیت واقعی یعنی بتوانیم ثابت کنیم ریسک کاهش یافته است، نه اینکه فقط یک تیکت بسته شده است.