امنیت اطلاعات چیست؟
امنیت اطلاعات مجموعهای از اصول و روش های تایید شده است که به کاربران برای حفاظت از دادههایشان در برابر دسترسیهای غیرمجاز یا ایجاد تغییرات در آنها توسط اشخاص متفرقه در هنگام ذخیره یا انتقال دادهها از مکانی به مکان دیگر کمک میکند. محافظت از اطلاعات دیجیتالی و دادههای خصوصی و حساس در برابر دسترسیهای غیرمجاز از نکات مهمی است که امنیت اطلاعات روی آنها متمرکز است. درست است که مفاهیم امنیت اطلاعات و امنیت سایبری شبیه به نظر میرسند، اما دو مقوله متفاوت هستند. امنیت اطلاعات یک گرایش خاص و زیرمجموعه امنیت سایبری است.
چه تفاوتی بین امنیت سایبری و امنیت اطلاعات وجود دارد؟
با افزایش حجم و پیچیدگی حملات سایبری، شرکتها و سازمانها به ویژه آنهایی که وظیفه حفاظت از اطلاعات مربوط به امنیت ملی، بهداشتی یا سوابق مالی را بر عهده دارند باید اقدامات لازم برای محافظت از اطلاعات حساس را انجام دهند. سال گذشته میلادی بود که شرکتهای امنیتی هشدار دادند حملات سایبری و جاسوسی دیجیتال مهمترین تهدید برای امنیت کشورها هستند و حتا از واژه تروریسم برای خطرناک بودن این تهدیدات استفاده کردند. امنیت سایبری مجموعهای از عملیات و قوانین برای تأمین امنیت و حفاظت از فضای دیجیتالی در برابر حملات سایبری است و از سازمان در برابر هک، حملاتی که از بیرون یا درون سازمان اتفاق میافتند و دسترسیهای غیرمجاز محافظت میکند. بهطور کلی، امنیت سایبری به معنای محافظت از سامانهها، شبکهها و برنامهها در برابر حملههای دیجیتالی، دسترسی غیرمجاز، تغییر و نابودی اطلاعات مهم است. پیادهسازی امنیت سایبری بهشکل درست از چالشهای دنیای امروز است، زیرا هم تعداد دستگاهها بیشتر شده و هم هکرها خلاقتر شدهاند. امنیت سایبری از دادههای دیجیتالی، کامپیوترها، دستگاهها، شبکهها، سرورها، نرمافزارها، نقاط انتهایی، پایگاههای داده، برنامههای کاربردی، سرویسهای ابری و زیرساختها محافظت میکند. لازم به توضیح است که حفاظت از دادههای دیجیتال نیز در زیرمجموعه امنیت سایبری قرار میگیرد. بهطور کلی امنیت اطلاعات شامل اصول محرمانگی، دسترسپذیری و یکپارچگی اطلاعات و حفاظت از دادههای حساس است. کنترلهای رویهای، کنترلهای دسترسی، کنترلهای فنی و کنترلهای قانونی از جمله مباحثی هستند که در حوزه امنیت اطلاعات قرار دارند.
اصول امنیت اطلاعات
امنیت اطلاعات به سه اصل مهم محرمانگی، دسترسپذیری و یکپارچگی اشاره دارد و مادامی که این سه اصل حفظ شوند، هیچ هکری در هیچ نقطه از جهان قادر به نفوذ یا دستکاری اطلاعات نخواهد بود. به بیان دقیقتر، تمامی ابزارها، راهحلها، آموزشها و گواهینامههای امنیتی پیرامون این سه اصل قرار دارند و نقض هر یک از این اصول باعث به خطر افتادن اطلاعات میشود.
محرمانگی (Confidentiality)
یکی از مولفههای مهم دنیای امنیت اطلاعات محرمانگی است. اگر محرمانگی دادهها حفظ میشود تنها افراد مجاز به آنها دسترسی خواهند داشت. برای حفظ محرمانگی باید تمام راهحلهای ابداع شده پیرامون امنیت که شامل استفاده از گذرواژههای قوی، رمزنگاری، احراز هویت و دفاع در برابر حملات نفوذی است استفاده شود.
یکپارچگی (Integrity)
یکپارچگی از اصول مهم و اساسی در حفاظت از دادهها در برابر تغییرات غیرمجاز است. راهحلهایی که برای حفظ محرمانگی دادهها استفاده میشوند باید جامعیت دادهها را حفظ کنند، زیرا مادامیکه هکرها به دادهها دسترسی نداشته باشند این شانس را پیدا نمیکنند که تغییری در دادهها ایجاد کنند.
دسترسپذیری (Availability)
یکی دیگر از مولفههای مهم امنیت اطلاعات، دسترسپذیری است. دسترسپذیری به معنای تطبیق منابع محاسباتی و شبکه جهت کمک به پیادهسازی خطمشیهای منطقی برای کنترل اوضاع پس از وقوع یک حادثه است. به بیان دقیقتر، دسترسپذیری علاوه بر جلوگیری از دسترسی افراد غیرمجاز به دادههای حساس به افراد مجاز اجازه میدهد به منابع و اطلاعات موردنیاز دسترسی داشته باشند. نکته مهمی که باید در مورد دسترسپذیری به آن دقت کنید، رعایت این اصل در لایههای مختلف است. این لایهها به شرح زیر هستند:
- لایه دسترسی در برنامههای کاربردی: به این نکته اشاره دارد که برنامههای کاربردی طراحی شده برای کاربران نهایی مجاز هستند به روندهای کاری ضروری کسبوکار دسترسی داشته باشند.
- لایه دسترسی زیرساخت: به این نکته اشاره دارد که مولفههای زیرساخت باید تنها به بخشهای مورد نیاز مثل سرورها دسترسی داشته باشند.
- لایه دسترسی فیزیکی: به این نکته اشاره دارد که دسترسیهای فیزیکی به هر سامانه، مرکز داده، کامپیوتر یا تجهیزات فیزیکی که حاوی اطلاعات محرمانه هستند باید در مواقع ضروری انجام شود.
- لایه دادهها: به امنیت دادههای در حال انتقال از طریق کانالهای ارتباطی اشاره دارد.
چرا امنیت سایبری و امنیت دادهها مهم هستند؟
تهدیدات سایبری با سرعت زیادی رشد میکنند و هر ساله تعداد رخنهها افزایش پیدا میکند. بد نیست بدانید ۷.۹ میلیارد ثبت رخنه تنها در نه ماه اول سال 2019 انجام شده که در مقایسه با همین مدت در سال 2018، بیش از دو برابر رشد داشته است. بیشتر رخنهها در سرویسهای پزشکی و عمومی است. هکرها بیشتر به دنبال اطلاعات پزشکی و مالی هستند، با اینحال، کسبوکارهایی که از شبکهها و زیرساختهای ابرمحور یا مجازی استفاده میکنند در تیرراس حملهها قرار دارند، زیرا هکرها به دنبال اطلاعات مشتریان آن شرکت هستند. کارشناسان امنیتی پیشبینی کردهاند سازمانها تا سال 2025 حدود ۱۳۴ میلیارد دلار صرف امنیت سایبری خواهند کرد. ممکن است از خود بپرسید هدف از تامین امنیت دادهها چیست؟ با توجه به حفاظت از دادهها در برابر دسترسیهای غیرمجاز، انتظار میرود پاسخ به این پرسش پیچیده نباشد. مهمترین اصلی که در امنیت اطلاعات وجود دارد این است که اطلاعات فقط برای افرد مجاز در دسترس و قابل مشاهده باشند.
بهعلاوه، کارمندان یک سازمان باید تمام تلاششان برای حفظ محرمانگی دادههایی که در اختیار دارند را به کار گیرند. یکی از روشهای پرکاربردی که برای حفظ محرمانگی دادهها به ویژه دادههای در حال انتقال در دسترس قرار دارد، رمزنگاری است. علم رمزنگاری به مجموعه راهحلهایی برای رمزنگاری و رمزگشایی اطلاعات اشاره دارد. عملکرد کلی رمزنگاری به این شکل است که دادههای درون فایلها به گونهای تغییر کنند که امکان خواندن یا تغییر در آنها بدون کلید رمزگشایی وجود نداشته باشد. از رویکردهای پرکاربرد در این حوزه باید به رمزنگاریهای دستی، متقارن و نامتقارن اشاره کرد. احراز هویت دومرحلهای و مراقبت از کلیدها از جمله راهحلهای دیگری هستند که میتوان در فناوری رمزنگاری از آنها بهره برد. در مکانیزم احراز هویت دومرحلهای، امنیت دادههای محرمانه افزایش پیدا میکنند و احتمال نشت دادهها کمتر میشود. علاوه بر این ضروری است از کلیدهای مخفی رمزنگاری در محلی امن نگهداری شود. به همین دلیل امکان گم یا سوءاستفاده از آنها وجود نخواهد داشت.
خطمشی امنیت اطلاعات (ISP) چیست؟
خطمشی امنیت اطلاعات سرنام Information Security Policy سندی است که یک سازمان بر مبنای نیازها و شرایط خاص آماده میکند. این سند، دادههایی که باید محافظت شوند و روشهای حفاظت از آنها را مشخص و راهنماییهای لازم برای تامین ابزارهای امنیت سایبری را در اختیار سازمانها قرار میدهد. از مهمترین نکاتی که باید در خطمشی امنیت اطلاعات به آنها دقت کنید به موارد زیر باید اشاره کرد:
- توضیحات ضروری در ارتباط با هدف از ارایه طرح امنیت اطلاعات.
- تعریف کلیدواژههای موجود در سند برای ایجاد یک درک مشترک بین تمامی افراد.
- تعریف خطمشی حفاظت از گذرواژهها.
- تعیین این موضوع که چه اشخاصی به چه دادههایی باید دسترسی داشته باشند.
- تعیین نقش و مسئولیتهای کارمندان برای حفاظت از دادهها.
علاوه بر ISP، سیستم مدیریت امنیت اطلاعات ISMS سرنام Information Security Management System به پیادهسازی یک خطمشی امنیت اطلاعات مناسب کمک کرده و یک روش نظاممند برای مدیریت امنیت اطلاعات در سازمان ایجاد میکند. بهطور کلی ISP و ISMS چارچوبهای مدیریت شدهای هستند که خطمشیها، روالها و کنترلهای طراحی شده برای پیروی از هر سه هدف امنیت اطلاعات را تعریف و به کاربران برای مدیریت، نظارت، بازبینی و بهبود اصول امنیت اطلاعات از طریق یک داشبورد واحد و به شیوهای آسان کمک میکنند.
استانداردهای امنیت اطلاعات
سازمان بینالمللی استاندارد ایزو (ISO) سرنام International Organization for Standardization یک سازمان غیردولتی جهانی متشکل از نهادهای مسئول تعریف استاندارد در بیش از 160 کشور مختلف است. هدف اصلی این سازمان، طراحی و ترویج استانداردهای بینالمللی برای شرایط کاری، فناوریها، روالهای ارزیابی علوم و مسائل اجتماعی مهم است. واژه ایزو از کلمه یونانی isos به معنای برابر اقتباس شده و به عنوان پیشوند در کلماتی مثل ایزومتریک (به معنای ابعاد یا اندازهگیریهای برابر) و ایزونومی (به معنای تساوی در برابر قانون) استفاده میشود. بنابراین برای ممانعت از به وجود آمدن هرگونه ابهام ناشی از ترجمههای مختلف، مؤسسه بینالمللی استاندارد در سطح جهان از این واژه به عنوان اسم این سازمان استفاده میکند. از جمله استانداردهای مشهور ایزو در حوزه فناوری اطلاعات به موارد زیر باید اشاره کرد:
اتصال متقابل سامانههای باز (Open Systems Interconnection): شرکتهای مخابراتی و تولیدکنندگان کامپیوتر در سال 1983 این مدل یکپارچه را برای پروتکلهای اعتباری ایجاد و سپس ایزو نیز آن را به عنوان یک استاندارد پذیرفت.
- ایزو 27001: این استاندارد یک فرایند شش مرحلهای برای توسعه و پیادهسازی فرایندها و خطمشیهای امنیت اطلاعات است.
- ایزو 20000: این استاندارد مشخصات فنی و اصول توصیه شده برای مدیریت سرویسهای فناوری اطلاعات را مشخص میکند.
- ایزو 31000: مدیریت مخاطرات، تعریف مخاطرات و اصطلاحات مرتبط با آنرا استانداردسازی و دستورالعملهای راهنما برای همه کسب و کارها و مشاغل را تعریف میکند.
- ایزو 12207: یک فرایند مدیریت چرخه حیات یکپارچه برای همه نرمافزارها ایجاد میکند.
چگونه مانع سرقت هویت توسط مجرمان سایبری شویم؟
یکی از نکات مهمی که در بحث امنیت اطلاعات باید به آن دقت کنید محافظت از هویت دیجیتالی است. بروس اشنیر در خصوص اقدامهای پیشگیرانه برای جلوگیری از سرقت هویت میگوید: «سرقت هویت جرم جدیدی در عصر اطلاعات است. یک سارق، اطلاعات فردی یک قربانی را برای جعل هویت او در بانکها و مؤسسههای مالیاعتباری جمعآوری میکند. در ادامه مبالغی بهنام فرد قربانی گرفته و در نهایت ناپدید میشود. اینکار علاوه بر وارد کردن خسارت به مؤسسههای مالی (بهویژه شرکتهای صادرکننده کارت اعتباری) خسارت اعتبارسنجی را برای قربانیان به همراه دارد». پس از وقوع سرقت هویت، بازیابی اطلاعاتی که مجرمان سرقت کردهاند وقتگیر، دشوار و در بیشتر موارد غیرممکن است. شما هیچگاه متوجه نمیشوید چگونه یا چه زمانی این اتفاق رخ داده است. به همین دلیل بهتر است اقدامهای امنیتی پیشگیرانه انجام دهید تا مانع سرقت اطلاعات و دادههای شخصی توسط هکرها شوید.
محافظت از هویت دیجیتالی در برابر تهدیدهای آنلاین
بهطور کلی اگر به یازده توصیه زیر دقت کنید و اقدامات پیشگیرانه لازم برای جلوگیری از سرقت هویت دیجیتالی را انجام دهید، شانس هکرها در سرقت هویت دیجیتالی را به حداقل میرسانید.
1. از گذرواژه مناسب برای حسابهای کاربری استفاده کنید
- بین دانستن این نکته که چه چیزی مفید و چه اقداماتی صحیح است فاصله زیادی وجود دارد. به همین دلیل باید روی گذرواژه حساس باشید و نباید به سادگی از کنار آن عبور کنید.
2. اطمینان حاصل کنید گذرواژهها قوی و منحصر به فرد هستند
- برای تمام حسابهای کاربری، گذرواژهای بیشتر از ۸ کاراکتر که ترکیبی از حروف بزرگ و کوچک، اعداد و نشانهها در آن قرار دارد استفاده کنید. از تاریخ تولد، شماره تلفن، کد ملی، شماره شناسنامه، شماره بیمه، نام اعضای خانواده یا اسم حیوان خانگی برای انجام این کار استفاده نکنید. اینکار باعث میشود هکرها با یک جستوجوی ساده در شبکههای اجتماعی و حسابهای کاربریتان به راحتی بتوانند آنها را حدس بزنند. بهعلاوه، از گذرواژه های یکسان و تکراری برای هیچیک از حسابهای کاربری استفاده نکنید، زیرا با لو رفتن یا نشت اطلاعاتی یکی از آنها، هکرها میتوانند به سایر حسابهای کاربری دسترسی پیدا کنند.
3. اطلاعات محرمانه را در اینترنت قرار ندهید
- قبل از انتشار هر اطلاعاتی در مورد خودتان فکر کنید. به یاد داشته باشید هر آنچه در وبسایتها و شبکههای اجتماعی قرار میدهید تا مدت طولانی در محیط اینترنت باقی میمانند و برای همه مردم در دسترس و قابل نمایش هستند. به همان اندازه که فکر میکنیم حریم خصوصیمان تحت کنترل کامل قرار دارد به همان مقدار نمیتوانیم مطمئن باشیم هیچ فردی آنرا نقض نخواهد کرد. تمام مطالبی که در بخش نظرها، پیامهای خصوصی، پستها، اطلاعیهها، عکسها یا هر مکان آنلاین دیگری منتشر میکنیم اهمیت زیادی دارند.
4. قبل از ارسال اطلاعات شخصی در شبکههای اجتماعی، کمی فکر کنید
واقعیت این است که رسانههای اجتماعی و فضای مجازی، بخش مهمی از زندگی واقعی ما هستند. بهویژه امروزه که همه دوستان، همکاران یا اعضای خانواده دارای پروفایلهای اجتماعی هستند، این شبکهها تبدیل به مکانهایی شدهاند که هر شخصی را میتوانیم در آنجا پیدا کنیم. بیتوجهی به مطالبی که قصد انتشار آنها در شبکههای اجتماعی دارید ممکن است حریم خصوصیتان را با مشکل جدی روبرو کند. مهم نیست چقدر مراقب تنظیمات حریم خصوصی هستید، بهتر است به این نکته دقت کنید که انتشار عکسها و مطالب شخصی بازگشتپذیر نیست و امکان کنترل اطلاعات خصوصی منتشر شده دیگر وجود ندارد.
5. مراقب کلاهبرداریهای فیشینگ باشید
فیشینگ یکی از قدیمیترین بردارهای حمله است که هنوز کاربران زیادی را قربانی میکند. بهطور معمول، هکرها از کمپینهای فیشینگ در مواردی مثل خرید آنلاین، چک کردن ایمیل و ورود به شبکههای اجتماعی و پیامرسانهای ارتباطی استفاده میکنند. هکرها در حملههای فیشینگ سعی میکنند به روشهای مختلف شناسههای کاربری را سرقت کنند. کمپینهای ارسال هرزنامه اصلیترین روش فیشینگی است. گزارش شرکت ورایزن در خصوص بررسی تخلفات آنلاین نشان میدهد 23٪ دریافتکنندگان ایمیل، پیامهای فیشینگ را باز و 11٪ روی فایلهای پیوست کلیک میکنند.
6. در هنگام خرید آنلاین هوشیار باشید
با شیوع کووید 19 خرید از فروشگاههای آنلاین رایجتر از قبل شده است. در اینجا سؤال مهمی مطرح است. چگونه باید مطمئن شویم در حال خرید از یک فروشگاه آنلاین معتبر هستیم؟ برای اطمینان از این موضوع به نکات زیر دقت کنید:
- از وبسایتهای مشهور و قانونی خرید کنید.
- اطمینان حاصل کنید ارتباطات با وبسایتها رمزنگاری شده باشد. برای بررسی این موضوع به قفل سبز سمت چپ نوار آدرس سایت در مرورگر نگاه کنید. در مقابل آدرس سایت نیز باید به جای http از https استفاده شده باشد.
- مطمئن شوید در هنگام پرداخت آنلاین، گزینه تأیید اعتبار فعال باشد. با این کار، قبل از ثبت نهایی سفارش و پایان خرید، یک کد شناسایی برای تلفن همراه شما ارسال میشود که در صورت وارد کردن آن در وبسایت فروشگاه، امکان ردیابی فرایند خرید وجود دارد.
- برای خریدهای آنلاین از یک کارت بانکی جداگانه استفاده کنید تا در صورت وقوع اتفاق ناگوار خسارت زیادی را متحمل نشوید. استفاده از اطلاعات کارتهای بانکی در هر وبسایتی بدون رعایت ملاحظات امنیتی مخاطرات زیادی به همراه دارد.
7. مرورگر خود را ایمن کنید
مرورگرها اصلیترین ابزاری هستند که برای اتصال به وبسایتها استفاده میشوند. از نکات مهمی که باید در این بخش به آن دقت کنید باید به موارد زیر اشاره کرد:
- آیا از جدیدترین نسخه مرورگر استفاده میکنید؟ مطمئن شوید از جدیدترین نسخه همراه با وصلههای امنیتی استفاده میکنید.
- در هنگام استفاده از کامپیوترهای عمومی به سایتهای مهم و حسابهای بانکی وارد نشوید.
- برای برقراری یک ارتباط ایمن از شبکههای خصوصی مجازی که قابلیت رمزنگاری ارتباطات را دارند استفاده کنید.
8. چند محصول امنیتی مختلف روی سیستم نصب کنید
- هکرها برای دستیابی به اطلاعات محرمانه از ابزارهای مختلف استفاده میکنند. نرمافزارهای جاسوسی مثل کیلاگرها، اکسپلویت کیتها و ابزارهای مدیریت از راه دور نمونههای رایجی هستند. این ابزارها میتوانند اطلاعات حساس سیستمها را بدون اطلاع کاربر سرقت کنند. بدافزارهای پیشرفته از روشهای ویژه برای عدم شناسایی توسط ضدویروسها استفاده میکنند. گاهی اوقات باید وقت زیادی صرف کنید تا نکات مشکوک را پیدا کنید، اما یک ضدویروس معتبر قادر است منابع مختلف سیستم را آزمایش و موارد مشکوک را شناسایی کند.
9. از راهحلهای امنیتی برای مقابله با بدافزارها و سرقت اطلاعات استفاده کنید
- راهحلهای امنیتی قدیمی نمیتوانند اثربخشی خوبی در برابر تهدیدات و مخاطرات امروزی داشته باشند. برای اطمینان از امنیت اطلاعات مالی در تراکنشهای بانکی و محافظت از اطلاعات در برابر بدافزارهای جدید باید از ابزارهای پویش پیشرفته مثل WireShark استفاده کنید.
10. از سیستمعامل در برابر جاسوسافزارها محافظت کنید
جاسوسافزار نوعی بدافزار است که برای جمعآوری اطلاعات کاربران روی سامانهها نصب میشود. این نوع بدافزار میتواند مرورگر را به سمت وبسایتهای مخرب هدایت کرده و بر ارتباطات اینترنتی نظارت کنند. برای مصون ماندن از جاسوسافزارها یکی از محصولات ضدجاسوسی را روی سیستم نصب کنید. برخی از راهحلهای امنیتی که میتوانند مانع از فعالیت این بدافزارها شوند عبارتند از:
Malwarebytes، Spybot Search، Destroy و Ad-Aware Lavasoft .
11. سیستم و نرمافزارها را به روز نگهدارید
- همواره جدیدترین وصلههای امنیتی را روی سیستم نصب کنید. با انجام این کار، حفرهها و آسیبپذیریهای امنیتی که نفوذگران میتوانند از آنها برای ضربه زدن به سیستم استفاده کنند، وصله میشوند.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟