گاهی اوقات شرایط چالشبرانگیز و پر مخاطرهای به لحاظ حفظ امنیت تجهیزات سیار سازمانی به وجود میآید که شرکتها مجبور میشوند برای تداوم کسبوکار و رعایت پروتکلهای بهداشتی به تخلیه ساختمانهای اداری و انتقال تجهیزات به مکانهایی خارج از شرکت بپردازند و حتا برخی تراکنشهای تجاری را به فضای ابری انتقال دهند. نقطه عطف این تحولات بزرگ و غلبه بر چالشهای تجاری مارس 2020 بود. عاملی که شرکتها را مجبور کرد به سراغ راهحلهای امنیتی زودگذر بروند، تنها تغییر ناگهانی محل کار از سازمان به خانه نبود، بلکه واقعیت این بود که شرکتها فرصت بسیار محدود و چند روزهای برای اینکار داشتند.
در کنار این شرایط طاقتفرسا، مشکلات امنیتی بالقوه تجهیزات اینترنت اشیا را نیز اضافه کنید. به ویژه تجهیزات اینترنت اشیا مستقر در محیطهای مسکونی و خانگی که باید از طریق یک شبکه خصوصی مجازی به سامانههای جهانی متصل میشودند و گاهی أوقات ناخواسته به گذرگاه انتقال بدافزارها تبدیل میشدند و عملا باعث از کار افتادن فعالیتهای تجاری میشدند. پژوهشی که شرکت Verizon در ارتباط با تحولات امنیتی منتشر کرده و در قالب گزارشی مشروح آنرا منتشر کرده به صراحت نشان میدهد که تقریبا نیمی از شرکتکنندگان به این حقیقت اذعان داشتهاند که شرکت آنها آگاهانه سطح ایمنی تجهیزات سیار را کاهش داده است. بهطوری که سایت نتورکورلد در خبری اعلام کرده است: «این میزان کاهش در مقایسه با گزارش 2020 ما نزدیک به 46٪ بوده است.» این نسبت در ارتباط با اینترنت اشیا نزدیک به دوسوم معادل 67 درصد افزایش پیدا کرده و 38 درصد (27 درصد اینترنت اشیا) افراد برای انجام اینکار تحت فشار بودند. در این گزارش آماده است که 68 درصد تحت فشار قرار گرفتند تا برخی مکانیزمهای امنیتی را غیر فعال کنند و 72 درصد به این درخواست پاسخ مثبت دادهاند.
چه تعداد از مدیران امنیتی از این موضوع اطلاع داشتند، اما شهامت آنرا نداشتند تا به شکل کتبی این موضوع را اعلام کنند؟ متخصصان امنیتی به خوبی میدانند که ضعف در مکانیزمهای امنیتی به راحتی باعث نشت اطلاعات میشود. بدون اغراق باید بگوییم واقعیت از گزارشی که ورایزان منتشر کرده به مراتب بدتر است. مسئله قابل تاملتر دیگری که وجود دارد این است که با گذشت 13 ماه از این اتفاق، هنوز پیامدهای این تصمیمگیری اشتباه آشکار نشده است. مدیران ارشد امنیت اطلاعات و تیمهای فناوری اطلاعات با کمبود نیرو و زمان روبرو هستند، بنابراین بیشتر وقت خود را صرف وصله کردن حفرههای امنیتی جدید کردهاند و در نتیجه آسیبپذیریهای قدیمی هنوز به قوت خود باقی هستند.
این حرف بدان معنا است که مدیران در جایگاه سی (مدیران ارشد فناوری اطلاعات)، مدیران ارشد مالی، مدیران ارشد عملیات و مدیران عامل باید بودجه مورد نیاز را تامین کنند و روی برطرف کردن چالشهای امنیتی تاکید کنند. از مهمترین اقداماتی که برای کاهش مخاطرات مرتبط با کووید 19 و برطرف کردن چالشهای امنیتی باید انجام شود به موارد زیر باید اشاره کرد:
LANهای دوگانه در سایتهای راه دور به ویژه دفاتر خانگی
این کار ساده و نسبتاً ارزان است (در بدترین حالت، شما باید یک روتر اضافی برای هر سایت خریداری کنید) و به شما کمک میکند به میزان قابل توجهی ریسک حملههای سایبری که کاربران خانگی را نشانه رفتهاند را کاهش دهید. بهطور معمول، در منازل، افراد از اینترنت موبایل یا ثابت برای انجام بازیهای آنلیان، اتصال دستگاههای اینترنت اشیاء خانگی، لپتاپها و تلفنهای هوشمند به سایتهایی که ممکن است آلوده به بدافزار باشند استفاده میکنند و اقدام به دانلود فایلها میکنند. به همین دلیل احتمال زیادی وجود دارد که این تجهیزات آلوده به بدافزار شوند.
در این زمینه یک خطمشی ساده وجود دارد. در حال حاضر، شما باید یک LAN مختص شرکت ایجاد کنید و همه دستگاههای مرتبط با زیرساخت ارتباطی شبکه را تنها به همین LAN متصل کنید. به بیان دیگر، یک لپتاپ فقط برای اهداف کاری استفاده میشود
BYOD را جدی بگیرید
لطفاً اجازه دهید تأکید کنم: یک ایده اصلی در اینجا وجود دارد که پیادهسازی و رعایت خطمشیهای BYOD به دقیقترین شکل ممکن است. بهطوری که نباید لزوما آنرا کنار بگذارید. در این زمینه متغیرهای زیادی برای پیگیری وجود دارند. اولین نکتهای که باید مدنظر قرار دهید این است که برنامههای شرکت برای ادامه روند دورکاری در أواخر سال 2021 و 2022 چگونه خواهد بود. هنگامی که اکثر شرکتها به BYOD مهاجرت کردند (به استثنای برخی که اینکار را انجام نداند)، آنها این کار را در شرایط کاملاً متفاوت انجام دادند. همواره تجزیه و تحلیل آماری ریسک برای BYOD وجود داشته است. نکتهای که باید در این زمینه به آن دقت کنیم این است که اگر به اولین پیشنهاد خود (dual-LAN) بازگردیم، اگر کارمند/پیمانکار از طریق تلفن هوشمندی خود به سایتهای پرخطر وارد شود و برنامههای مشکوک را دانلود و اجرا کند، ریسک در معرض تهدید قرار گرفتن زیرساختهای شرکت به حداقل میرسد. به همین دلیل برای آنکه بیشترین مزیت از LAN مختص سازمانی را بهدست آورید باید سختگیرانه عمل کنید و در خطمشیهای BYOD تجدید نظر کنید.
از ملاحظات دیگر در این زمینه باید به روش تقسیمبندی اشاره کرد که تا حد زیادی موفقیتآمیز بوده است. یک استدلال برای جداسازی دادهها و برنامههای شخصی و شرکتی در تلفن این است که اگر دادههای شرکت مفقود یا سرقت شده گزارش شوند یک گزینه پاک کردن از راه دور محدود میتواند از دادههای شرکت محافظت کند در حالی که دادههای شخصی دست نخورده باقی بمانند.
اما رویکرد فوق در عمل نتایج متفاوتی را به همراه داشت که به نوبه خود افراد IT را در پاک کردن از راه دور مردد کرده است. پاک کردن از راه دور باید در زمان کوتاهی انجام شود، اما تصمیمگیری در مورد نحوه پاک کردن اطلاعات سازمانی بهطوری که اطلاعات شخصی آسیبی نبینند کار مشکلی است. متخصصان فناوری اطلاعات و امنیت باید فرض کنند که یک گوشی گم شده در اختیار یک فرد بد است. پاک کردن یک دستگاه متعلق به شرکتها احتمالاً ساده است، زیرا هیچ خطری وجود ندارد که اطلاعات شخصی از بین برود.
نکته دیگر: تلفنهای هوشمند در سال 2021 از گزینههای پشتیبان بیشتر و بهتری استفاده کردند. این بدان معنا است که حتی یک پاک کردن از راه دور تضمین نمیکند که هکرها به دادههای شرکت دسترسی نخواهند داشت. فرض کنید یک کارمند یا پیمانکار استعفا میدهد، کار خود را ترک میکند یا اخراج میشود. در این حالت نسخههای پشتیبان از اطلاعاتی که دارد برای همیشه خارج از دسترس بخش فناوری اطلاعات قرار خواهند گرفت. در یک دستگاه شرکتی با مدیریت خوب کنترل بیشتری روی دادهها وجود دارد.
امروزه پاک کردن از راه دور مانند گذشته نیست. در گذشته دادهها یکبار به معنای واقعی کلمه از تلفن همراه پاک میشدند. اگرچه هنوز این کار از نظر فنی امکانپذیر است، اما بیشتر اوقات یک پاک کردن تضمین کننده نیست، زیرا ممکن است اطلاعات در سرویسهای ابری ذخیرهسازی شده باشند.
بازبینی مدیریت دستگاههای تلفن همراه
برخلاف BYOD ، در اینجا ایده این نیست که آیا باید از مدیریت دستگاه همراه (MDM) استفاده کنید یا نه، بلکه تصمیمگیری در ارتباط با این موضوع است که کدام ارائهدهنده را انتخاب کنید و آیا زمان ارتقا یا بازبینی تصمیمات پیکربندی فرا رسیده است یا خیر. در حال حاضر با استفاده از موبایل رایجترین مکانیسم کنترل دادهها که MDM است باید مورد بازنگری قرار گیرد. بهطور خلاصه، شاید امروز بتوانید راهحل MDM سطح بالاتری را استفاده کنید. جلسات آنلاین را به شکل دقیقتری برگزار و مدیریت کنید از فناوریهای نوین همسو با تغییرات جدید استفاده کنید.
داگ باربین از مدیران شرکت مشاوره Schellmen & Co بر این باور است که فناوری MDM پیشرفت خواهد کرد، بنابراین دیگر همه چیز یا هیچ نیست. همه چیز به سرعت در دسترس خواهد بود، اما شما به همه این دسترسیها نیاز ندارید. باربین تأکید میکند که مدیران فناوری اطلاعات و امنیت کمتر از آنچه که انتظار میرود روی تخصیص مجوزها تمرکز کردهاند. آنها به کاربران امکان دسترسی به هر آنچه را که نیاز داشتند، تخصیص دادهاند و سپس شروع به بازنگری این سطح از دسترسیها کردهاند.
تعامل با کاربران
بزرگترین مشکل تیمهای امنیتی شرکتها در ارتباط با دورکاری، آموزش دقیق به کاربران و آشنایی آنها با مخاطرات امنیتی است. بهطوری که در عمل بیشتر کاربران اعلام میکنند که من فقط سعی میکنم کار خود را انجام دهم.
این تقریباً برای این عبارت است: "الزامات امنیتی شما زمان و وقت زیادی از من میگیرد. من بهطور فعال سعی میکنم تنها روی وظایف اصلی خودم متمرکز باشم و برای اطمینان از ایمن بودن از یک شبکه خصوصی مجازی استفاده میکنم." این نگرش بلافاصله پس از شیوع کووید 19 آغاز شد، زمانیکه شبکههای خصوصی مجازی به سرعت رشد پیدا کردند و کاربران تلاش کردند از آنها برای انجام کارهای دیگری به دور از دید مدیران شرکت استفاده کنند. مدیران مشاغل سعی میکنند کاربران را با تشویق کردن متقاعد کنند که روی فعالیتهای شرکت متمرکز شوند یا گاهی أوقات این موضوع را نادیده میگیرند. این موضوع نشان میداد که تیمهای امنیتی و متخصصان فناوری اطلاعات شرکتها در زمینه آموزش و مقید ساختن کارمندان به رعایت خطمشیهای امنیتی به درست عمل نکردهاند.
شرکتها در 22 ماه گذشته درسهای زیادی در این زمینه آموختهاند که برخی خوب و برخی بد بوده است. وقتی صحبت از امنیت به میان میآید، وقت آن است که در مورد نحوه اداره امور در گذشته و اینکه در آینده چگونه باید باشیم، تجدید نظر کنیم.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟