میزان تکرار و توزیع
در دهه 2010 میلادی، سرمایهگذاریهای زیادی از سوی شرکتها در جهت تامین امنیت سایبری انجام شده است، در حالی که فعالیتهای هکرها در این بازه نیز افزایش پیدا کرده و آنها از راهکارهای خلاقانهای برای حمله به زیرساختها استفاده کردهاند. حملههای سایبری موضوع جدیدی نیستند، اما اکنون فراگیرتر از قبل شدهاند.
پیچیدگی و خلاقیت
حملههای سایبریای که در گذشته انجام شدهاند، در بیشتر موارد شامل مزاحمتها بودند. اگرچه رویکردهای قدیمی هنوز هم وجود دارند، اما امروزه هکرها از روشهای جدیدتری برای اجرای حملههای هدفمندتر، مخربتر و متمرکزتر استفاده میکنند. حملههایی که با هدف برانگیختن احساسات و ترس پیادهسازی میشوند.
تنوع روشها
حملاتی که در چند سال اخیر به وقوع پیوستهاند، اشکال و ابعاد مختلفی دارند و ترکیبی از حملههای بدافزاری، جاسوسافزاری، باجافزاری، حملات مرد میانی، ترکیبی مثل مهندسی اجتماعی، انکار سرویس توزیعشده، فیشینگ، کریپتوجکینگ و حملات زنجیره تامین را شامل میشوند. هر یک از این بردارهای حمله از نقاط ضعف خاص فناوریها و ابزارها استفاده میکنند.
بهرهبرداری از گنجینههای اطلاعاتی برای کسب سود
بهطور معمول، حملات سایبری بانکهای اطلاعاتی را که شامل صدها هزار رکورد اطلاعاتی میشوند هدف قرار میدهند؛ بانکهای اطلاعاتی که اطلاعات شخصی کاربران را نگهداری میکنند. این گزارش به این نکته اشاره دارد که بخش عمدهای از این حملات انگیزه اقتصادی دارند و هکرها به حملات سایبری به چشم یک سرمایهگذاری تجاری کارآمد و بلندمدت نگاه میکنند. با توجه به تداوم جنگ سایبری و هکتیویسم، امنیت سایبری به میدان نبرد کارشناسان امنیتی و هکرها تبدیل شده است.
مقررات، قوانین و استانداردها
در شماره قبل ماهنامه شبکه و در فصل امنیت به این نکته اشاره کردیم که دولتها، نهادهای ثالث (مثل شرکتهای بیمه) و قانونگذاران بهفکر تدوین قوانین جدید هستند. این روند در سالهای آتی با شدت بیشتری دنبال خواهد شد.
پابرجا بودن مشکلات قدیمی
با وجود پیشرفت چشمگیر مکانیزمهای دفاعی، مشکلات قبلی هنوز به قوت خود باقی هستند. که از مهمترین آنها باید به پیکربندیهای اشتباه تنظیمات، بیتوجهی به نصب وصلههای امنیتی، مهندسی اجتماعی، فقدان آموزش کارمندان، بهکارگیری پروتکلهای ناقص و دارای آسیبپذیری و موارد مشابه اشاره کرد. متاسفانه، هنوز هم بخش عمدهای از سازمانها نسبت به اصول امنیت سایبری بیدقت هستند یا تصور میکنند که مصون از حملههای سایبری هستند. این کسبوکارها بهراحتی مورد حمله هکرها قرار میگیرند.
با توجه به اتفاقات پنج سال گذشته، کارشناسان امنیتی سازمانها مجبور شدهاند سطح دانش خود را در زمینه روشهایی که هکرها برای حمله به زیرساختها از آنها استفاده میکنند افزایش دهند و از ابزارهای پیشرفته برای مقابله با تهدیدات استفاده کنند. به همین دلیل، شرکتهای فعال در زمینه امنیت سایبری با توجه به تاثیرات مخرب حوادث اخیر به سازمانها پیشنهاد میکنند از راهکارهای نوینی برای مقابله با تهدیدات و بهحداقل رساندن حمله به زیرساختها از طریق آسیبپذیریهای مستتر در ابزارها و بهویژه سفتافزارها (Firmware) استفاده کنند و بهفکر ادغام ویژگیهای امنیتی باشند تا زمان واکنش به حوادث را کاهش دهند.
چرا هکرها در این حوزه موفقتر از کارشناسان امنیتی هستند؟
در سالهای اخیر تغییرات گستردهای در نوع فعالیت سازمانها بهوجود آمده است. بهطور مثال، در سطح کاربردی مشاهده کردیم که بخش عمدهای از شرکتها استراتژی خود مبنی بر استفاده از کامپیوترها برای کارمندان را به تجهیزات سیار مثل لپتاپها تغییر دادهاند. همین مسئله برای کاربران خانگی نیز صدق میکند. با توجه به این تغییر الگو، تعیین الزامات امنیتی جدید بهسختی امکانپذیر است. در سطح زیرساخت نیز بسیاری از کسبوکارها از سمت مدل درونسازمانی به سمت رایانش لبه، اینترنت نسل پنجم و فناوری ابر حرکت کردهاند.
علاوه بر این، تعداد دستگاههای مورد استفاده در شبکههای سازمانی، رشد چشمگیری داشته است. شاید ده سال قبل هر کاربری تنها یک کامپیوتر، لپتاپ و گوشی هوشمند داشت، اما امروزه بسیاری از کاربران دهها دستگاه متصل به اینترنت و اینترنت اشیاء دارند که هر یک ممکن است به آسیبپذیریهای امنیتی مختلفی آلوده باشند.
البته تمامی اخبار بد نیستند. بهطور مثال، بسیاری از شرکتها بهسمت استراتژی اعتماد صفر حرکت کردهاند، اما پیادهسازی این خطمشی کار سادهای نیست. در حوزه تجزیهوتحلیل دادهها، هوش مصنوعی و واکنش به حادثه، پیشرفتهای قابل توجهی بهدست آماده است، آیا میزان سرمایهگذاری امنیتی همسو با سرمایهگذاری در حوزه فعالیتهای تجاری است؟ آیا شکافهای پرنشدهای وجود دارد؟ متاسفانه، در برخی از شرکتها این توازن وجود ندارد، بهطوریکه ارتقاء بهرهوری کسبوکارها به بهای افزایش سطح مخاطرات و تهدیدات امنیتی، افزایش مشکل نشت دادهها و کاهش سطح اعتماد به برند همراه بوده است.
برخی از مدیران هنوز هم نسبت به مقوله امنیت بیتفاوت هستند
اگرچه رویدادهای ژئوپلیتیک و اجتماعی اقتصادی باعث شدهاند تا سازمانها در حوزه امنیت سرمایهگذاری بیشتری انجام دهند، اما بهکارگیری روشهای منطقی و درست، مثل پیادهسازی امنیت از مراحل اولیه طراحی، هنوز هم پیچیده است. برای تحقق این هدف باید مزایای بهبود سطح امنیت زیرساختها در جهت تداوم فعالیتهای تجاری بهشکل دقیقی برای مدیران عامل شرح داده شود.
قوانین و مقررات، انگیزهدهنده هستند. قوانین کمیسیون بورس و اوراق بهادار آمریکا، الزامات GDPR، مقررات ایالتی و الزامات تعیینشده برای زیرساختهای حیاتی، سازمانها را مجبور به سرمایهگذاری در حوزه امنیت میکنند، اما تنها یک تفسیر اشتباه باعث میشود تا همهچیز خراب شود. بهطور مثال، ممکن است هئیتمدیره به دنبال پیادهسازی حداقل الزامات باشند یا پیادهسازی خطمشیهای امنیتی را به اولویت دوم یا سوم کسبوکار تبدیل کنند، بهطوری که هزینه پیادهسازی خطمشیهای امنیتی مطابق با استانداردهای بینالمللی به کمترین میزان ممکن برسد. از اینرو، برقراری توازن میان دو حوزه امنیت و تجارت هنوز هم سخت است، مگر اینکه تیم فناوری اطلاعات یا مدیر ارشد امنیت اطلاعات آشنایی دقیقی درباره کسبوکاری که در آن مشغول به فعالیت است داشته باشند و بهشکل صریح اعلام کنند که چرا سالهای قبل، خطر جدی کسبوکار را تهدید نمیکرد، اما در سالهای آتی، مخاطرات جدی فعالیتهای تجاری یک شرکت را تهدید میکنند. در ابتداییترین حالت، کارشناسان امنیتی باید به کارکنان آموزش دهند که چگونه از اطلاعات ارزشمند محافظت کنند.
حفاظت از دادهها
خوشبختانه، همه مسائل در دنیای امنیت سایبری مبهم نیستند، به این شرط که برخی از رفتارها تغییر کنند. ابتدا باید قبول کنیم که شرکتها و کاربران خانگی حجم بسیار زیادی از دادهها را تولید میکنند. براساس تحقیقات انجامشده، ما تا سال 2025، چیزی بیش از 180 زتابایت داده تولید خواهیم کرد. بد نیست بدانید که هر زتابایت معادل 1,000,000,000,000,000,000,000 بایت است.
چه کسی مالک این دادهها است، چه اشخاصی آنها را پردازش میکنند و چگونه میتوانید این دادهها را مدیریت کنید؟ فناوری فقط یک عضو از سهگانه «افراد، فرآیندها و فناوری» است. علاوه بر این، بهتدریج حساسیت مردم نسبت به حریم شخصیشان بیشتر میشود، در نتیجه ممکن است استفاده از خصوصیات زیستی برای انجام کارهایی مثل احراز هویت با مشکل روبهرو شود. در چنین شرایطی راهحل چیست؟ قبل از هر چیز باید چرخه حیات داده را درک کنیم؛ به این معنا که دادهها چگونه تولید و مدیریت میشوند و بهترین راه امحاء آنها چیست؟ بدون شک، برخی از سازمانها ترجیح میدهند دادهها را تا حداکثر زمان ممکن حفظ کنند که ممکن است باعث بروز مشکلاتی در رابطه با اصول سهگانه «محرمانگی، یکپارچگی و دسترسپذیری» دادهها میشود. بنابراین، دادههایی که مورد نیاز نیستند باید حذف شوند.
نکته قابل تاملی دیگری که وجود دارد این است که باید به دادهها از منظر حریم خصوصی نگاه کرد. به همین دلیل، ابتدا باید نگرشتان را تغییر دهید و تصور کنید که دادهها متعلق به دیگران هستند نه خودتان. درک مسئولیتهای خود نسبت به دادههایی که ذخیرهسازی میکنید، یک راهکار درست برای دستیابی به آستانه بهتر تحمل مخاطره است. بهتر است از خودتان سوال کنید که آیا ذخیرهسازی و حفظ این دادهها ضروری است؟
شبکههای اجتماعی، جذاب اما خطرناک
شبکههای اجتماعی بهرغم جذابیت و ظاهر بیخطری که دارند، مخاطرات مختلفی را در دل خود پنهان کردهاند. همین مسئله باعث شده تا بهتازگی قوانین و مقرراتی برای محدود کردن استفاده از این شبکهها در برخی شرایط وضع شود. بهطور مثال، برخی از ایالتهای امریکا استفاده از شبکه اجتماعی تیکتاک را در دستگاههای دولتی ممنوع اعلام کردهاند. شبکه اجتماعی که اجازه میدهد کاربران ویدئوهایی کوتاه با موزیک، جلوههای ویژه و قابلیتهایی خاص تولید و منتشر کنند.
سازمانهای دولتی ایالات متحده به این نکته اشاره دارند که نرمافزارهایی که مالکیت آنها در اختیار کشورهای خارجی قرار دارد، اطلاعات کاربران را در اختیار نهادهای اطلاعاتی آن کشورها قرار میدهد. اطلاعاتی که ممکن است هویتی، الگوهای استفاده از صفحه کلید، اطلاعات موقعیت مکانی (مبتنی بر آیپی یا سیم کارت کاربران)، فعالیتهای کاربر، تاریخچه جستوجوها، وبگردی و اطلاعات زیستی باشد. علاوه بر این، استفاده شخصی از شبکههای اجتماعی توسط کارمندان یک سازمان ممکن است بر اعتبار آن تاثیر منفی داشته باشد و مخاطراتی را برای کارمندان آن سازمان بهوجود آورد. هکرها میتوانند از شبکههای اجتماعی برای تشخیص محل کار یک شخص، شعبهای که در آن مشغول به کار است و یافتن آدرس فیزیکی آن استفاده کنند. مخاطرات بالقوه بهویژه کارمندان و مدیران ارشد یک سازمان را که ارتباط مستقیمی با تراکنشهای مالی دارند شامل میشود.
البته، کارمندان سازمانها از شبکههای اجتماعی برای کارهایی مثل برگزاری کمپینهای بازاریابی، اعلام اخبار یا انتشار اطلاعات مهم سازمان و محصولات تولیدشده توسط سازمان برای دیگران استفاده میکنند. با اینحال، مجرمان سایبری میتوانند از شبکههای اجتماعی برای شناسایی مخاطراتی که زیرساختهای حیاتی یک سازمان آلوده به آنها است، استفاده کنند. علاوه بر این، تیمهای تبلیغاتی مستقر در سازمانها از شبکههای اجتماعی برای ارزیابی اخبار روز مرتبط با کسبوکارشان استفاده میکنند. فارغ از دلیل استفاده از شبکههای اجتماعی، نکته مهمی که باید به آن دقت کرد این است که شبکههای مذکور میتوانند هم برای کارمندان و هم سازمانها مشکلات ناخواستهای بهوجود آورند.
مخاطرات شبکههای اجتماعی برای کارمندان
از مخاطرات مهمی که شبکههای اجتماعی برای کارمندان بهوجود میآورند به موارد زیر باید اشاره کرد:
نقض حریم خصوصی: بهطور مثال، هکرها میتوانند بهشکل هوشمندانه از شبکه اجتماعی تیکتاک برای جمعآوری اطلاعاتی درباره کاربران و حریم خصوصی آنها استفاده کنند. به همین دلیل است که کارشناسان امنیتی دید مثبتی نسبت به این شبکه اجتماعی ندارند. این نرمافزار قادر است اطلاعات زیادی درباره کاربران جمعآوری میکند که از مهمترین آنها باید به اطلاعات دستگاه و موقعیت مکانی کاربر اشاره کرد.
آزار و اذیت در فضای آنلاین: شبکههای اجتماعی میتوانند تبدیل به جولانگاه هکرها و مجرمان سایبری شود که هدفشان زورگویی و آزار و اذیت دیگران است، حتا کارمندان یک سازمان که از چنین شبکههایی برای انجام امور کاری استفاده میکنند.
مخاطره امنیتی حملات سایبری: با توجه به حجم زیاد دادههایی که توسط شبکههای اجتماعی محبوب جمعآوری میشوند، ممکن است این شبکهها هدف مهاجمان سایبری قرار بگیرند. بهطور مثال، در نوامبر 2022 میلادی، پایگاه دادهای از شماره تلفنهای 487 میلیون کاربر واتساپ از بیش از 84 کشور برای فروش در انجمن هک Breached.vc قرار گرفت.
مخاطرات امنیتی شبکههای اجتماعی برای مشاغل
تنها کاربران نیستند که امکان رویارویی با مخاطرات امنیتی هنگام استفاده از شبکههای اجتماعی برای آنها وجود دارد، کسبوکارها نیز ممکن است ناخواسته قربانی این شبکهها شوند. از مخاطرات مهم این شبکهها برای کسبوکارها به موارد زیر باید اشاره کرد:
صدمه به اعتبار: در شبکههای اجتماعی همه کاربران میتوانند نقد و نظرات مثبت و منفی خود را درباره یک کسبوکار بنویسند. نظرات منفی میتوانند به اعتبار یک کسبوکار آسیب وارد کنند، در نتیجه مشاغل باید در اسرع وقت به آنها واکنش نشان داده و مشکل را برطرف کنند.
رفتار نادرست کارمندان: ممکن است کارمندانی که به نمایندگی از کارفرمای خودشان از شبکههای اجتماعی استفاده میکنند، بهشکل تصادفی یا بهعمد مطالب نامناسبی منتشر کنند که به اعتبار کسبوکار صدمه بزند.
احتمال بروز رخنههای اطلاعاتی: اگر یک شبکه اجتماعی با رخنههای اطلاعاتی روبهرو شود، ممکن است دادههای سازمان در معرض خطر قرار بگیرند. یک نشتی اطلاعات در شبکهای مثل لینکدین ممکن است راه را برای پیادهسازی حملات فشینگ بر علیه سازمان هموار کند. علاوه بر این، یک تصویر بهظاهر بیخطر که کارمندان از محیط کارشان در شبکههای اجتماعی منتشر میکنند، ممکن است ناخواسته منجر به افشای دادههای حساس سازمان شود.
چگونه مخاطرات فعالیت در شبکههای اجتماعی را کم کنیم؟
اولین کاری که باید انجام دهید، محدودسازی استفاده از شبکههای اجتماعی در سیستمهای سازمان و بهویژه افرادی است که مسئولیتهای مهمی در سازمان دارند. شرکتها باید کاربردهای شخصی و شغلی را از یکدیگر تفکیک کنند. اگر کارمندان نیاز به استفاده از دو دستگاه جدا برای رسیدگی به مسائل شخصی و کاری دارند باید خطمشیهای واضح در این زمینه تدوین شوند. مشاغلی با چنین خطمشیهایی باید از یک ابزار مدیریت بر دستگاههای همراه استفاده کنند و همواره به کاربران اطلاع دهند که وصلههای امنیتی را روی دستگاههایی که از آنها استفاده میکنند، نصب کنند.
بنابراین بهتر است یک خطمشی صریح برای استفاده مسئولانه از دستگاههای کاربری و سازمانی تدوین کنید. در این خطمشی باید انتظارات سازمان در زمینه مدیریت شبکههای اجتماعی مشخص شود تا اعتبار سازمان حفظ شود. علاوه بر این، بهتر است توصیههایی در مورد استفاده ایمن از دستگاههای اندروید و iOS به کاربران ارائه شود.
کامپیوترها و تجهیزات سیار مورد استفاده برای شبکههای اجتماعی باید به بهترین شکل محافظت شوند و سطح حفاظت ابزارهای امنیتی نصبشده روی آنها در بالاترین درجه تنظیم شود.
اطمینان حاصل کنید که در ابزارهای چندکاربره مورد استفاده برای مدیریت مطالب شبکههای اجتماعی، سطح دسترسی بهشکل مناسب و بر مبنای نیازها تنظیم شده باشد. میتوانید خطمشیهای استفاده چند کاربر از یک حساب را مشخص کنید. در هنگام استفاده از این ابزارها نظارت دقیقی بر آنها اعمال کنید. همه کانالهای اجتماعی مورد استفاده برای ارتباطات رسمی سازمان را ثبت و نظارت کنید. اطمینان حاصل کنید کاربران در جریان هستند که کدام کانالها توسط شرکت استفاده میشوند. همچنین، شخصی را برای نظارت بر نحوه استفاده از ابزارها و شبکهها مشخص کنید. به کارمندان آموزش دهید برای همه حسابهای کاربری در شبکههای اجتماعی از مکانیزم احراز هویت چندمرحلهای استفاده کنند. بارها مشاهده شده است که هکرها با دسترسی غیرمجاز به حسابهای شرکتها در شبکههای اجتماعی، نظرات و بیانیههایی منصوب به شرکت را منتشر کرده و به اعتبار سازمان آسیب وارد کردهاند.
سطح امنیت ایمیل کاربرانی را که با حسابهای شبکههای اجتماعی سازمان کار میکنند افزایش دهید تا احتمال اجرای حمله فیشینگ کمتر شود.
دنیای آینده، بر پایه مقاومت سایبری خواهد بود
در سالهای آتی، شاهد طراحی و استقرار فناوریهای حفاظتی بیشتری از سوی کاربران خانگی و شرکتها خواهیم بود. برخی از این فناوریها مثل رمزنگاری کوانتومی میتوانند تحولی بزرگ در این زمینه بهوجود آورند، اما فارغ از اینکه فناوریهای آینده تا چه اندازه مفید هستند، هر مخزن داده متمرکزی مخاطرات و مسئولیتهای خاص خود را دارد. از سویی دیگر، همانگونه که در پیشبینیهای امنیت سایبری در سال 2023 شماره گذشته مجله شبکه به آن اشاره کردیم، واکنش پیشگیرانه به حوادث و پیادهسازی طرحهای تابآوری نیز افزایش پیدا خواهد کرد.
بنابراین، پیشنهاد میکنیم با آغاز سال 1402 مخاطرات امنیتی را از خودتان دور کنید و طرح مقاومت را در دکترین دفاعی سازمان خود قرار دهید. در این حالت، بهجای آنکه به یک هدف پرسود برای هکرها تبدیل شوید از طریق راهحلهای یکپارچه امنیتی و توزیع اطلاعات در بسترهای مختلف قادر به مقابله با تهدیدات و به حداقل رساندن تهدیدات خواهید بود. نکته آخر این است که مسئولیتتان را برای حفاظت از دادههای دیگران دستکم نگیرید، زیرا ممکن است هکرها روی این نقطه ضعف شما سرمایهگذاری کنند که هزینههای زیادی برای شما بههمراه خواهد داشت.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟