در دنیای امروز که دنیای اینترنت است شبکهها بخشی جدا نشدنی از زندگی ما هستند. هر جا که صحبت از شبکه میشود مبحث امنیت شبکههای کامیپوتری هم وارد میدان میشود. یک شبکه بدون امنیت دقیقا شبیه به زنبور بی عسل است. این مثال اهمیت موضوع امنیت شبکه را به خوبی نشان میدهد. ما در این مطلب قصد داریم که نه تنها از امنیت شبکه بلکه در مورد امنیت سایبری، امنیت اطلاعات، رایانش ابری و … هم صحبت کنیم. اگر که شما هم در مورد جزئیات این موضوع کنجکاو هستید در ادامه مسیر همراه ما باشید.
امنیت شبکه چیست؟
خب، اولین موضوعی که قصد داریم در مورد آن صحبت کنیم امنیت شبکه است. امنیت شبکه مبحث گستردهایست و این یعنی مفاهیم و معانی متعددی از آن وجود دارد. به همین خاطر مفهوم کلی آن شامل فناوریها و فرآیندهای بسیاری است. اما به عبارت ساده میتوان گفت که امنیت شبکه(Network Security) مجموعهای از قوانین و تنظیمات است که به منظور حفاظت از اطلاعات و دیتای سیستمها در هر دو بخش سخت افزاری و نرم افزاری پیاده سازی شدهاند.
امنیت شبکههای کامپیوتری به منظور محافظت از منابع و قطعات حساس شبکه است.
فراموش نکنید که همه سازمانها فارغ از اندازه و یا صنعتی که در آن فعالیت میکنند به راه حلهایی برای محافظت از شبکههای خودشان نیاز دارند. بنابراین در دنیای امروز امنیت اطلاعات به عنوان یک نیاز حیاتی و اولویت برای تمامی سازمانها در نظر گرفته میشود.
اکثر شبکههای کامپیوتری امروزی معماری نسبتا پیچیدهای دارند. به این دلیل که هدف تمامی آنها جلوگیری از حملات ناخواسته به سیستمهاست. به نظر شما چرا این معماریها تا این اندازه پیچیده شدهاند؟ درست حدس زدهاید، دلیل آن چیزی نیست جز افزایش ناگهانی مهاجمینی که نسبت به دسترسیهای غیر مجاز و هک سیستمها مشتاق شدهاند.
وقتی که صحبت از امنیت شبکههای کامپیوتری میشوند باید لایههای امنیتی زیادی را در نظر بگیرید. هر کدام از این لایهها نیازمند استراتژیها و تاکنیکهای امنیتی بخصوصی هستند که در نهایت همه آنها در کنار هم امنیت کلی سیستم را تضمین میکنند. بنابراین زمانی که قصد دارید قوانین و استراتژیهای امنیتی یک سیستم را طراحی کنید باید حتما ویژگی هر کدام از این لایههای امنیتی را در نظر بگیرید. در غیر این صورت مطمئن باشید ضعف در یکی از این بخشها کل سیستم و شبکه را تحت الشعاع قرار میدهد.
روشهای مختلف اعمال استراتژیهای امنیتی شبکه
برای پیادهسازی استراتژیهای امنیتی در یک شبکه کامپیوتری باید بتوانید قوانین را به ۳ شیوه اعمال کنید، در واقع امنیت کلی بدین شکل تامین میشود:
فیزیکی – Physical: در بخش فیزیکی هدف این است که اجازه ندهید افراد غیر مجاز به منابعی مثل روترها، کابل کشیها و اتاق دادهها دسترسی پیدا کنند. برای جلوگیری از این کار میتوانید به سراغ روشهای مختلفی بروید که یکی از رایجترین آنها احراز هویت کاربران است. فراموش نکنید که در سازمانهای بزرگ تمامی این ورود و خروجهای به سیستم در یک پایگاه داده مجزا ذخیره و ثبت میشوند.
تکنیکال – Technical: درست شبیه به حفاظت فیزیکی در بخش تکنیکال هم هدف حفاظت و در امان نگه داشتن منابع است. اما اینجا منظور منابع و دادههای سیستمی است. مثل دادههایی که در شبکه وجود دارند یا اینکه از طریق آن جابجا میشوند. در بخش تکنیکال علاوه بر اینکه باید از ورود افراد غیر مجازی که هنوز هویتشان تایید نشده جلوگیری کنید بلکه باید حواستان به رفتارهای مخرب کارکنان سیستم هم باشد. این یعنی حفاظت در این لایه دو برابر است.
مدیریتی – Administrative: اقدامات مدیریتی در امنیت شبکه شامل تمامی فعالیتهایی است که به منظور کنترل رفتار کاربران صورت میگیرند. این میتواند مشخص کردن نحوه احراز هویت آنها باشد، یا تعیین سطح دسترسی کاربران به سیستم باشد. همچنین تمامی تغییراتی که قرار است در سیستم نهایی شوند به تایید مدیر سیستم نیاز دارند.
انواع امنیت شبکه – راهکارهایی برای ایمن کردن شبکه در برابر حملات
خب، تا اینجای کار در مورد روشهای مختلف کنترل امنیت شبکههای کامپیوتری صحبت کردیم. در ادامه قصد داریم ببینیم که برای ایمن کردن سیستمها از چه روشهایی میتوانیم استفاده کنیم:
کنترل دسترسی – Network Access Control
این رویکرد امنیتی به منظور جلوگیری از نفوذ افراد غیر مجاز به سیستم صورت میگیرد. کنترل دسترسی نه تنها برای کاربران بلکه بر روی دستگاههای شبکه هم اعمال میشود. علاوه بر این شما میتوانید در سطوح مختلفی(ساده/پیچیده) از NAC استفاده کنید.
آنتی ویروسها و Antimalware
بدون شک تا الان از آنتی ویروسها و آنتی مالورها استفاده کردهاید. این برنامهها هم درست شبیه به نرم افزارهایی هستند که عموما از آنها استفاده میکنید. با این تفاوت که هدف آنها شناسایی ویروسها و تهدیداتی است که سیستم را در خطر میاندازند. آنتی ویروسها علاوه بر اینکه فایلهای ورودی شبکه را اسکن میکنند بلکه به طور مرتب تمامی دایرکتوریها را برای پیدا کردن فایلهای مخرب بررسی میکنند. این اسکنها کمک میکند تا سیستم از تهدیدات و خطرات در امان باشد.
امنیت فایروال – Firewall Protection
Firewall یا همان دیوار آتش کمک میکند تا یک مرز بین شبکههای کامپیوتری داخلی و خارجی مشخص شود. مدیریت شبکه، دیوارهای آتش را بر اساس استراتژیها و قوانین سازمانی تنظیم میکنند. این قوانین عموما از ورود ترافیکهای ناخواسته به درون شبکه جلوگیری میکنند. یکی از فایروالهایی که به عنوان Next Generation Firewall شناخته میشوند از نمونههایی هستند که تمرکز اصلی آنها بر روی مدیریت ترافیکهای شبکه است. وقتی که از ترافیک صحبت میکنیم، فرقی نمیکند فیزیکی، مجازی یا ابری باشد.
شبکههای مجازی خصوصی – Virtual Private Networks
شبکههای مجازی خصوصی که با نام VPN هم شناخته میشوند بین دو نقطه پایانی درون یک شبکه کامپیوتری، ارتباط ایمنی برقرار میکنند. به عنوان مثال کاربران میتوانند به کمک VPN از طریق سیستم خانگی خودشان به شبکه سازمان متصل شوند. یکی از ویژگیهای این شبکه رمزگذاری دادههایی است که بین دو نقطه جابجا میشوند. بنابراین کاربران باید برای استفاده از اطلاعات حتما احراز هویت شوند، در غیر این صورت نمیتوانند به منابع مورد نظرشان دسترسی پیدا کنند(عموما نحوه احراز هویت هم توسط مدیر شبکه مشخص میشود).
امنیت ایمیل
فیشینگ یکی از انواع حملاتی است که شبکه را تهدید میکند. در واقع فیشینگ یک حمله مبتنی بر ایمیل است که مهاجمین ایمیلهایی کاملا مشابه به ایمیلهای اصلی طراحی میکنند. با این تفاوت که محتوای آنها مخرب است. (در ادامه بیشتر در مورد فیشینگ صحبت میکنیم) به همین خاطر است که امنیت ایمیل اهمیت زیادی در امنیت شبکههای کامپیوتری دارد. مخصوصا در دنیای امروز که بیشتر کسب و کارها از استراتژیهای ایمیل مارکتینگ برای تجارتشان استفاده میکنند. تمامی کسب و کارها باید مطمئن شوند که نه تنها مخاطبینشان ایمیلهای ایمنی دریافت میکنند بلکه باید حواسشان به ایمیلهای دریافتی خود شرکت هم باشد. اگر که فرضا حملات فیشینگ موفقیت آمیز باشد مهاجمین میتوانند به راحتی به وسیله اطلاعاتی که در اختیار دارند از سازمان و مشتریان آنها باجگیری کنند.
امنیت شبکههای بیسیم
این روزها استفاده از تکنولوژی شبکههای بیسیم کاملا جا افتاده شده است. از طرفی شبکههای بیسیم امنیت چندانی ندارند و همیشه به عنوان بستری نامطمئن شناخته میشوند. به همین خاطر باید برای حفظ امنیت اطلاعات و شبکه در این بخش فریم ورکها و استراتژیهای مناسبی انتخاب کنید.
چرا امنیت شبکههای کامپیوتری حائز اهمیت است؟
امنیت در شبکههای کامپیوتری یعنی امنیت در دنیای دیجیتال.
وقتی که صحبت از فعالیت در فضای اینترنت میشود موضوع امنیت شبکه یکی از مهمترین مسائلی است که باید به آن توجه شود. در مبحث امنیت اندازه شبکه اهمیتی ندارد، این یعنی فرقی نمیکند یک شبکه خانگی داشته باشید یا یک شبکه بزرگ سازمانی را مدیریت میکنید. هیچ کدام از ما دوست نداریم که اطلاعات حیاتی و شخصیمان در فضای اینترنت و فقط به خاطر یک غفلت ناگهانی فاش شوند.
همان طور که ابتدای متن هم گفتیم هیچ شبکهای مصون از حمله نیست. اما بد نیست که در حین استفاده از شبکههای کامیپوتری استراتژیها و قوانین امنیتی را رعایت کنیم. این چهارچوبها میزان خطرات را به حداقل میرسانند و از دیتای کاربران محافظت میکنند. بنابراین میتوان گفت که یک سیستم امنیتی ایدهآل میزان به سرقت رفتن اطلاعات را کاهش میدهد، سیستم را از بدافزارها دور نگه میدارد و تبادل اطلاعات را ایمن میکند.
فعالیت در فضای اینترنت به این معنی است که شما خواسته یا ناخواسته ترافیک زیادی دریافت میکنید. گاها این حجم بالای ترافیک میتواند میزان آسیب پذیری سیستم را افزایش دهد. اینجا هدف از امنیت شبکه و قوانین آن این است که بر روی این ترافیکها نظارت کامل و همیشگی داشته باشد تا بتواند میزان خطرات احتمالی را کمتر کند.
همچنین علاوه بر اینکه امنیت در شبکه، یکپارچگی سیستم را حفظ میکند و حملات خارجی را کم میکند، از انتقال و اشتراک گذاری ایمن دادهها در فضای شبکه اطمینان حاصل میکند.
امنیت سایبری چیست؟
امنیت سایبری(Cyber Security) هم درست شبیه به امنیت شبکه یکسری قوانین و پروتکلهای امنیتی است که از دادههای حیاتی سازمان در مواقع ضروری و حساس حفاظت میکند. البته امنیت سایبری از امنیت شبکههای کامپیوتری وسعت بیشتری دارد. در واقع میتوان گفت که امنیت شبکه جزئی از امنیت سایبری است. پروتکلهای امنیتی در این جا سعی میکنند که دستگاهها، برنامهها، دادهها و شبکهها را تحت پوشش امنیتی خودشان بگیرند که در نتیجه از خرابیها و دسترسیهای ناخواسته هم جلوگیری میکنند. امنیت سایبری با نام امنیت فناوری اطلاعات هم شناخته میشود. حملات سایبری عموما با هدف دسترسی به اطلاعات، دستکاری دادهها، حذف دادههای حیاتی، اخاذی مالی از کاربران و مختل کردن فرآیندهای کاری انجام میشوند. برای اینکه بتوان امنیت سایبری را به خوبی پیاده کرد باید آن را برای حفاظت از لایههای مختلفی مثل رایانهها، دستگاهها، برنامهها و دادهها آماده کرد. فراموش نکنید که ایمن ماندن تمامی این لایهها منجر میشود شما در امنیت سایبری باشید و اختلال در یکی از آنها امنیت کل سیستم را به خطر میاندازد.
در حال حاضر حفظ امنیت سایبری یکی از دغدغهها و اولویتهای حیاتی سازمانهاست. زیرا این روزها تعداد دستگاههای هوشمند/الکترونیکی و افراد سودجو بیشتر از گذشته است. این یعنی حملات نسبت به قبل و روز به روز پیچیدهتر میشوند.
اینجا کاربران، فرآیندها و تکنولوژی مکمل یکدیگر هستند و در کنار هم میتوانند یک استراتژی امنیتی را تکمیل کنند. اجازه دهید بیشتر در این مورد صحبت کنیم:
کاربران – People: کاربران و تمامی افرادی که درون شبکه فعالیت میکنند باید با مفاهیم پایهای امنیت آشنا باشند. از انتخاب گذرواژه مناسب گرفته تا حساسیت نسبت به ایمیلهایی که دریافت میکنند. فراموش نکنید که اشتباهات انسانی یکی از رایجترین دلایل حملات سایبری است.
فرآیندها – Processes: فرض کنید شما مورد حمله سایبری قرار گرفتهاید. رویکرد شما نسبت به این وضعیت چیست؟ چه حملات موفقیت آمیز باشند چه با شکست مواجه شوند شما باید یک رویکردی برای مقابله با آنها داشته باشید. وجود یک Framework به شما کمک میکند تا بتوانید در برابر این حملات رفتار مناسبی از خودتان نشان دهید و در لحظه تصمیمات عجولانهای نگیرید. به عنوان مثال حملات را شناسایی کنید، به خوبی از سیستم محافظت کنید و حتی اگر مورد حمله قرار گرفتید ضعفهای سیستمی را پیدا کنید.
تکنولوژی – Technology: بدون حضور تکنولوژی پیاده کردن چهارچوبهای امنیتی امکان پذیر نیست، زیرا شما لوازم اولیهای که برای مقابله با حملات سایبری نیاز است را در اختیار ندارید. از کامپیوترهای پیشرفته گرفته تا فایروالها و آنتی ویروسهای قوی، این تکنولوژی به شما کمک میکند تا بتوانید از سیستمهای کامپیوتری، دستگاههای هوشمند، روترها و شبکهها محافظت کنید. عموما برای محافظت از این موارد از تکنولوژی فایروالهای Next generation، آنتی ویروسها و امنیت ایمیل استفاده میشود.
چرا امنیت سایبری موضوع مهم و حائز اهمیتی است؟
از دست دادن اطلاعات شخصی، در خطر افتادن تصاویر خانوادگی، سرقت هویت، تلاش برای باجگیری، همه اینها از نتایج حملات سایبری هستند. این نشان میدهد که امنیت سایبری نه تنها در سازمانهای بزرگ حائز اهمیت است بلکه برای هر فردی که به دنیای اینترنت متصل میشود هم مهم است.
در دنیایی که اطلاعات حرف اول را میزند باید هم نگران امنیت آنها بود. ما خواسته یا ناخواسته روزانه اطلاعات و دیتای زیادی را در فضای اینترنت منتشر میکنیم. از شبکههای مجازی گرفته تا علاقهمندیهایی که در پروفایلهایمان مشخص میکنیم یا حتی خریدهایی که به صورت آنلاین انجام میدهیم. اینها همه ابزاری برای سو استفاده از ما هستند. در یک جامعه مردم باید بتوانند به زیر ساختهای حیاتی بانکها، بیمارستانها، شرکتهای مالی و … اعتماد کنند. این اعتماد مستلزم امنیتی است که توسط این سازمانها به افراد ارائه میشود. در نتیجه رویکردهای امنیت سایبری در تمامی بخشهای یک جامعه کاملا ضروری است.
با انواع تهدیدهای امنیت سایبری آشنا شوید
امنیت سایبری مدلها و اشکال مختلفی دارد که هر کدام از آنها در نهایت به نحوی امنیت کلی یک سازمان و در نتیجه جامعه را به خطر میاندازند. در ادامه قصد داریم که اشکال مختلف این حملات را بررسی کنیم:
فیشینگ
فیشینگ(Phishing) یکی از رایجترین اشکال حملات سایبری است. در این حمله همه چیز در کلاهبرداری ایمیل خلاصه میشود. در فیشینگ افراد مهاجم با ارسال ایمیلهای جعلی که کاملا مشابه ایمیلهای معتبر هستند سعی میکنند اطلاعات حیاتی کاربران را به سرقت ببرند. این دادهها میتوانند شامل سرقت هویت، اطلاعات کارتهای بانکی یا دادههای ورود(Login) به سیستم باشند. برای جلوگیری از این حملات شما میتوانید دانش امنیتی خودتان را توسعه دهید و در کنار آن از تکنولوژی مناسب برای شناسایی این ایمیلها استفاده کنید.
باج افزارها
باج افزارها(Ransomware) جز گروه بد افزارها هستند. اینجا مهاجم سعی میکند اطلاعات سیستم قربانی را به کمک رمز گذاری از دسترسی کاربر خارج کند، که در نتیجه این کار هم به دنبال باجگیری از قربانی است. فراموش نکنید که پرداخت این مبالغ هیچ تضمینی برای بازگشت اطلاعات و دادههای سیستم نیستند.
بد افزارها
بد افزارها(Malware) کاملا شبیه به برنامههایی هستند که از آنها روی سیستم استفاده میکنیم. با این تفاوت که این برنامهها با هدف آسیب رساندن به سیستم کاربر و دسترسیهای ناخواسته به بخشهای مختلف آن طراحی شدهاند. از بدافزارهای رایج میتوانیم به تروجانها و کرمها اشاره کنیم.
مهندسی اجتماعی
در مهندسی اجتماعی(Social Engineering) مهاجمین سعی میکنند به کمک تکنیکهای روانشناسی از اعتماد کاربران سو استفاده کنند. در واقع در این روش آنها تلاش میکنند تا کاربران را نسبت به فاش کردن اطلاعات شخصی و حیاتی متقاعد کنند. در مهندسی اجتماعی نیروی انسانی ناآگاه، بزرگترین تهدید برای سیستمها محسوب میشوند. در حملات سایبری میتوان به کمک مهندسی اجتماعی و ترکیب آن با یکی از روشهای بالا احتمال دسترسی به اطلاعات محرمانه را چندین برابر کرد.
امنیت اطلاعات چیست؟
یکی دیگر از مفاهیمی که در دنیای امنیت با آن مواجه میشوید امنیت اطلاعات است. امنیت اطلاعات(information security) که به اختصار به آن InfoSec هم گفته میشود تمامی فرآیندها و ابزارهایی است که به منظور حفاظت از اطلاعات حساس یک کسب و کار توسعه داده شدهاند. هدف امنیت اطلاعات جلوگیری از دستکاری شدن، حذف و اختلال در دادههای یک سازمان است. بنابراین حفاظت از دادهها در برابر هر نوع فعالیت غیر مجاز به اسم امنیت اطلاعات شناخته میشود.
تفاوت امنیت اطلاعات و امنیت سایبری چیست؟
در مبحث امنیت بارها شده که کاربران به اشتباه از امنیت اطلاعات و امنیت سایبری به عنوان یک مفهوم یکسان یاد کردهاند. اما این کاملا اشتباه است و هر کدام از این مفاهیم هدف مجزایی دارند. سوال اینجاست که تفاوت این دو مفهوم در چیست؟ چه چیزی این دو را از هم متمایز میکند؟ اجازه دهید در ادامه این موضوع را بررسی کنیم.
اگر بخواهیم تفاوت این دو را خیلی ساده بررسی کنیم میتوانیم بگوییم که InfoSec بخشی از امنیت سایبری است که تمرکز اصلی آن بر روی حفاظت و امنیت دادهها میباشد. در واقع در امنیت اطلاعات محرمانگی دادهها، صحت و در دسترس بودن آنها اهمیت دارد. اما امنیت سایبری یک اصطلاح نسبتا عمومیتر است و همان طور که گفتیم شامل اقدامات مربوط به InfoSec هم میشود. در امنیت سایبری هدف محافظت از تمامی چیزهایی است که در برابر ICT آسیبپذیر هستند. بد نیست بدانید که بخشی از امنیت سایبری که به منظور حفاظت از فناوری اطلاعات و ارتباطات، سخت افزارها و نرم افزارها انجام میشود به عنوان امنیت ICT هم شناخته میشود.
سیستم ISMS چیست؟
ISMS یا همان سیستم مدیریت امنیت اطلاعات به مجموعهای از دستورالعملها و فرآیندهایی گفته میشود که به منظور مدیریت سیستماتیک اطلاعات در سازمانها مورد استفاده قرار میگیرد. البته این تنها تعریفی نیست که برای ISMS ارائه شده است. از ISMS به عنوان Framework و چهارچوبی برای مدیریت سیستمی و متمرکز اطلاعات یک سازمان هم یاد میشود.
با در اختیار داشتن مجموعهای از خط و مشیها، یک کسب و کار میتواند مطمئن شود که میزان ریسک و خطر را به حداقل میرساند و این دقیقا همان کاری است که از یک ISMS انتظار میرود.
هدف اصلی سیستم مدیریت امنیت اطلاعات تامین محرمانگی، تامین تمامیت اطلاعات و همچنین در دسترس بودن اطلاعات است.
برای پیاده سازی سیستمهای مدیریت امنیت اطلاعات به یکسری بایدها و نبایدها نیاز است. ISO 27001 یک استاندارد بین المللی است که برای پیاده سازی سیستمهای ISMS استفاده میشود. این استاندارد توسط سازمان بین المللی استاندارد و کمیسیون IEC تهیه شده است.
پیاده سازی سیستم مدیریت امنیت اطلاعات چه مزایایی برای یک سازمان دارد؟
امنیت تمامی فرمتهای اطلاعات: یک سیستم مدیریت امنیت اطلاعات تمامی فرمتهای اطلاعاتی را کاملا ایمن نگه میدارد. از اطلاعات دیجیتال گرفته تا اطلاعات کاغذی، داراییهای شرکت، دادههای ابری و دادههای شخصی. این به عنوان مهمترین مزیت این سیستم شناخته میشود.
بهبود فرهنگ سازمانی: این رویکرد و استراتژی نه تنها شامل حال اقدامات فناوری میشود بلکه تمامی افراد و فرآیندهای یک سازمان را تحت پوشش قرار میدهد. این موضوع باعث میشود کارکنان شرکت درک خوبی از اقدامات امنیتی پیدا کنند و به سرعت خطرات موجود را تشخیص دهند. جدای از تشخیص خطرات آنها میتوانند عکس العمل سریعتر و بهتری نسبت به این خطرات داشته باشند.
ارائه چهارچوب مدیریت مرکزی: یک سیستم مدیریت امنیت اطلاعات نه تنها از تمامی اطلاعات سازمان محافظت میکند بلکه با ارائه یک فریم ورک تمامی آنها را یکجا مدیریت میکند. این باعث صرفه جویی در هزینهها و نیروی کار میشود.
محافظت گسترده و وسیع: ISMS نه تنها از سازمان در برابر تهدیدات تکنولوژیک محافظت میکند بلکه هر اقدامی که مشکوک به نظر میرسد را شناسایی میکند. این میتواند رفتار نادرست و ناآگاهانه کارمندان باشد یا تهدیدات ضعیف خارجی باشد، فرقی نمیکند.
پاسخگویی سریع به خطرات: وجود یک سیستم ISMS باعث میشود سازمان دائما با تغییرات داخلی و محیطی خودش را سازگار کند. این یعنی پاسخگویی سریعی نسبت به تهدیدات و خطرات خواهد داشت.
کاهش هزینهها: حفاظت از اطلاعات خواهان هزینههای سنگینی است. اما به لطف روشهای مدیریت و تجزیه و تحلیل ریسک سیستم ISMS شما میتوانید هزینههای بی رویه سازمان را کمتر کنید. همچنین همان طور که گفتیم میتوانید به طور متمرکز از دادهها محافظت کنید که این موضوع خودش تا حد زیادی هزینهها را کمتر میکند.
محرمانگی، در دسترس بودن و یکپارچگی دادهها: یک سیستم مدیریت امنیت اطلاعات با ارائه قوانین، فرآیندها، کنترلهای فیزیکی و تکنیکال باعث میشود تا محرمانگی، در دسترس بودن و یکپارچگی دادهها کاملا حفظ شود.
انعطافپذیری در برابر حملات سایبری: یکی دیگر از مزیتهایی که پیاده سازی و مدیریت یک سیستم ISMS به همراه دارد انعطلافپذیری سازمان در برابر حملات سایبری است.
با انواع مختلف InfoSec آشنا شوید
امنیت اطلاعات مدلهای مختلفی دارد. اگر که در این مورد کنجکاو هستید در ادامه با ما باشید تا انواع مختلف آن را با هم بررسی کنیم:
Application Security
این مدل آسیب پذیری و امنیت نرم افزارها در فضای وب، موبایل و همچنین رابطهای API را پوشش میدهد. آسیب پذیریهای موجود در این بخشها میتواند به احراز هویت و تایید کاربران، اعتبار کدها و فرآیندهای کار مرتبط باشد. امنیت این بخش نقش مهمی در مفهوم کلی امنیت اطلاعات دارد.
Cloud Security
مدل بعدی امنیت ابری است. همان طور که مشخص است اینجا تمرکز بر روی میزبانی و ساخت محیط ابری ایمن برای برنامههای شخص ثالث است. خود فضای ابری به این معنی است که برنامهها در محیطی اشتراکی در اختیار کاربران قرار میگیرند و در همین محیط هم اجرا میشوند.
Cryptography
یکی از اقداماتی که جهت حفاظت از دادهها صورت میگیرد رمز گذاری آنهاست. رمز گذاری به این معنی است که شما دادههای در حال انتقال را ایمن کنید. این کار کمک میکند تا حتی در صورت بروز حمله هم نگرانی در مورد فاش شدن اطلاعات وجود نداشته باشد. در این مدل عموما از امضاهای دیجیتال برای تایید اعتبار و دسترسی به دادهها استفاده میکنند. این روزها رمز گذاری دادهها به مبحثی مهم و ضروری تبدیل شده است و همین موضوع باعث شده که تمامی کسب و کارها به سراغ آن بروند و خودشان را با این تکنولوژی وفق دهند.
Infrastructure security
مدل بعدی امنیت زیر ساختهای سازمان است. وقتی که از زیر ساخت و امنیت آن صحبت میکنیم منظورمان امنیت شبکههای داخلی/خارجی، آزمایشگاهها، مراکز دادهای، سرورها، دسکتاپها و خدمات تلفن همراه است.
Incident response
یکی دیگر از مدلهای امنیت اطلاعات Incident Response است. این پاسخ تصادفی در واقع رفتارها و عملکردهای مخرب را شناسایی کرده و به آنها پاسخ میدهد. این سیستم به یک برنامه پاسخگویی نیاز دارد تا بتواند علاوه بر اینکه حوادث احتمالی را شناسایی کند همچنین نسبت به آنها واکنش درست نشان دهد.
Vulnerability management
و اما مدل آخر مدیریت آسیب پذیری است. این مورد شامل تمامی فرآیندهایی میشود که به منظور شناسایی نقاط ضعف صورت میگیرند. از آن جایی که کسب و کارها دائما در حال تغییر و توسعه خودشان هستند وجود چنین مدل امنیتی کاملا ضروری است. چرا؟ این مدل کمک میکند تا برنامهها، زیر ساختها و تمامی کاربران جدید شبکه برای شناسایی نقاط ضعف احتمالی اسکن شوند.
اهمیت امنیت اطلاعات در سازمان
بدون شک نسبت به اهمیت اطلاعات داخلی شرکت آگاه هستید. از طرفی این اطلاعات تاثیر مستقیمی بر روی سهام سازمان میگذارند. بنابراین اگر زمانی بر اثر تهدیدات داخلی و خارجی این اطلاعات در معرض خطر قرار بگیرند با اثر دومینو مواجه میشویم. این رویداد تاثیرات مخرب و ناخوشایندی بر روی سازمان میگذارد که میتوانیم به افشای اسرار، تخریب هویت شرکت و … اشاره کنیم. فراموش نکنید که دادههای یک شرکت متشکل از دادههای مشتریان و شرکای تجاری است و این مسئله آنها را هم تحت الشعاع قرار میدهد. وقتی که در مورد حملات داخلی و خارجی صحبت میکنیم اندازه شرکت هیچ اهمیتی ندارد و ممکن است حتی کوچکترین سازمانها هم آسیبهای جدی میبینند.
درست اینجاست که اهمیت وجود یک سیستم مدیریت امنیت اطلاعات نمایان میشود. این سیستم کمک میکند با پاسخدهی سریع، جلوگیری از تهدیدات و شناسایی آنها امنیت اطلاعات یک سازمان پابرجا بماند.
امنیت در رایانش ابری
امنیت در رایانش ابری(Cloud Computing Security) با نام امنیت ابری هم شناخته میشود. این مفهوم شامل مجموعهای از اقدامات، سیاستها، رویهها و فناوریهایی است که به منظور محافظت از دستگاهها، دادهها و زیر ساختهای مبتنی بر ابر(Cloud) طراحی شدهاند.
امنیت در رایانش ابری کمک میکند تا تمامی نیازهای یک سازمان را در بخشهای مختلف فیلتر کنید و همه این کارها را یکجا مدیریت و پیکربندی کنید. این یعنی هزینههای اضافی مدیریت کاهش پیدا میکند و در عوض تیم مدیریت میتوانند بر روی تمامی حوزهها به یک اندازه تمرکز کنند.
اما سوال اینجاست که چرا امنیت در رایانش ابری برای یک سازمان مهم است؟ خب، مشاغلی که در حوزه رایانش ابری فعالیت میکنند یا از این تکنولوژی در کسب و کارشان استفاده میکنند در معرض تهدیدات بسیاری قرار دارند. مخصوصا اینکه این خطرات هر روز پیچیدهتر از گذشته میشوند. به همین خاطر است که باید از هویت و اطلاعات حساس در برابر این خطرات محافظت کرد. اینجاست که میتوانید از شرکتهای ارائه خدمات ابری کمک بگیرید.
۳ نوع رایج از محیطهای ابری
محیطهای ابری دارای ۳ مدل رایج هستند که عبارت هستند از:
- Public Cloud Services
- Private Clouds
- Hybrid Clouds
Public Cloud Services
همان طور که از نام این مدل مشخص است Public Cloud Serviceها توسط شرکتهای تامین کننده خدمات ابری ارائه میشوند(شخص ثالث). این فضای ابری از طریق مرورگرها در دسترس هستند. این یعنی در کنار این محیط استفاده از احراز هویت و کنترل دسترسی هم کاملا حیاتی است.
Private Clouds
فضاهای ابری شخصی به طور اختصاصی فقط برای یک سازمان طراحی شدهاند و در دسترس همان سازمان قرار دارند. با اینکه این فضاها به طور اختصاصی طراحی شدهاند با این حال در معرض تهدیداتی مثل مهندسی اجتماعی و دسترسیهای غیر مجاز قرار دارند.
Hybrid Clouds
فضاهای ابری هیبرید ترکیبی از ویژگیهای فضاهای اختصاصی و شخص ثالث هستند. این شبکه به سازمان اجازه میدهد نسبت به یک شبکههای ابری رایج کنترل بیشتری بر روی منابع و دادههای خودش داشته باشد.
امنیت در رایانش ابری مزیتهای بسیاری دارد
از مزایای امنیت ابری میتوانیم به موارد زیر اشاره کنیم:
امنیت متمرکز
زمانی که بحث امنیت در رایانش ابری میشود کنترل حجم زیاد ترافیکها، مدیریت نقاط اتصال پایانی، مدیریت و نظارت بر روی دستگاه و … کار سختی میشود. اما خوشبختانه این سیستم قابلیت امنیت متمرکز را دارد، به طوری که تمامی این موارد را یکجا نظارت میکند و این روند کار را سادهتر میکند.
کاهش هزینهها
یکی از مزیتهای حیاتی سیستمهای ابری کاهش هزینههای هنگفت خرید سخت افزارهای شبکه است. زیرا در این حالت شما دیگر نیازی به سخت افزارهای شبکه ندارید و تمامی کارها در فضاهای ابری انجام میشوند. این کار نه تنها هزینههای خرید لوازم را کمتر میکند بلکه در نتیجه آن هزینههای نیروی انسانی مدیریتی را هم کاهش میدهد.
کاهش فعالیتهای مدیریتی
اگر که به سراغ تکنولوژی رایانش ابری میروید و از سازمانهای خدمات رسان ابری کمک میگیرید دیگر نیازی نیست که خودتان همیشه بر روی سیستمها مدیریت کنید و حتی به صورت دستی آنها را تغییر دهید، زیرا تمامی کارها توسط این شرکتها انجام میشوند و این باعث میشود حجم زیادی از منابع و نیرو را حفظ کنید. رایانش ابری کمک میکند تمامی این کارها به صورت متمرکز و یکجا انجام شوند.
قابل اعتماد
خدمات رایانش ابری بستری کاملا ایمن و مطمئن را برای کاربران مهیا میکند. این یعنی شما میتوانید با خیال راحت به اطلاعات مورد نیازتان دسترسی داشته باشید، بدون اینکه نیاز باشد نگران فاش شدن دادههای حساس باشید. حتی مهم نیست که از چه دستگاهی استفاده میکنید یا اینکه کجا باشید!
استانداردهای امنیت اطلاعات و امنیت شبکه
همان طور که کمی قبلتر هم اشاره کردیم یکی از استانداردهای پیادهسازی سیستم مدیریت امنیت اطلاعات استاندارد ISO 27001 است. همچنین به غیر از این مورد استانداردهای دیگری هم در مبحث امنیت اطلاعات و شبکههای کامپیوتری وجود دارند که هر کدام با هدفی بخصوص توسعه داده شدهاند. در ادامه قصد داریم که بیشتر در مورد این استانداردها و چهارچوبها صحبت کنیم. همچنان همراه ما باشید:
ITIL
ITIL مخفف Information Technology Infrastructure Library است. ITIL نه تنها یک استاندارد، بلکه چهارچوبی است از بهترین روشهای مدیریت و نظارت بر فعالیتهای فناوری اطلاعات یک سازمان. این فریم ورک به سازمان کمک میکند تا به بهترین شکل خدمات فناوری اطلاعات خودش را در اختیار مشتریان قرار دهد. به طور خلاصه میتوان گفت که ITIL استانداردی برای ارائه خدمات IT است. در نتیجه این فریم ورک، نه تنها رضایت مشتریان بیشتر میشود بلکه بهرهوری سازمان هم افزایش پیدا میکند.
coBIT
coBIT مخفف عبارت Control Objectives for Information and Related Technologies است. coBIT هم یکی دیگر از استاندارهای امنیت اطلاعات و شبکه است که توسط ISACA طراحی شده است. این فریم ورک دقیقا مجموعهای از فرآیندها و رویههایی برای مدیریت فعالیتهای IT است. این استاندارد شناخته شده به مدیران کمک میکند تا شکافهای فنی، تجاری و کنترلی را در سازمان پر کنند. از طرفی این چهارچوب قابل اعتماد بودن اطلاعات و همچنین کیفیت آنها را در سازمان تضمین میکند.
ISMS ISO
سری استانداردهای ISO همان استانداردهایی هستند که برای پیادهسازی، نگهداری و توسعه یک سیستم مدیریت امنیت اطلاعات مورد استفاده قرار میگیرند. به عنوان مثال یکی از آنها ISO 27001 است. هر کدام از سری استانداردهای ISO در سال بخصوصی توسعه داده شدهاند. از دیگر نمونههای این سری میتوانیم به ISO 27000، ISO/IEC 27003، ISO/IEC 27004 و … اشاره کنیم. همان طور که واضح است وقتی که شرکتی یکی از این استانداردها را دریافت میکند بدین معنی است که تمامی موارد امنیتی را رعایت میکند.
pcIDss
pcIDss کوتاه شده عبارت Payment Card Industry Data Security Standard است. این استاندارد امنیتی در سال ۲۰۰۴ توسط Visa Card، مستر کارت، American Express و سرویسهالی مالی طراحی شده است. هدف اصلی این فریم ورک ایمن کردن تراکنشهای مالی از طریق کارتهای اعتباری است. در واقع pcIDss میزان کلاهبرداری و سرقتهای مالی این چنینی را تا حد امکان کاهش میدهد.
مرکز عملیات امنیت SOC
SOC (Security Operation Center) مرکزی است که به صورت ۲۴ ساعته امنیت اطلاعات ورودی/خروجی به یک سازمان و فرآیندها را کنترل میکند. این مرکز علاوه بر اینکه به کمک تکنولوژی تمامی تهدیدات را شناسایی میکند بلکه آنها را تجزیه و تحلیل هم میکند. SOC دقیقا شبیه به یک مرکز فرماندهی است که تمامی زیر ساختهای اطلاعاتی یک سازمان را تحت نظارت خودش دارد. از شبکهها گرفته تا دستگاهها، فروشگاهها، کارکنان، دادهها و … همچنین تصمیم نهایی در مورد چگونگی پاسخ دادن به تهدیدات و خطرات هم در این مرکز گرفته میشود.
امنیت شبکه وایرلس
وقتی از امنیت شبکه بیسیم(Wireless) صحبت میکنیم منظورمان تمامی اقدامات و فرآیندهایی است که برای طراحی و پیاده سازی یک شبکه کاملا ایمن انجام میشوند. امنیت شبکه وایرلس زیر مجموعهای از امنیت شبکههای کامپیوتری است. همچنین این مفهوم با نام امنیت بیسیم هم شناخته میشود. امنیت بیسیم در واقع از یک شبکه بیسیم در برابر تلاش برای دسترسیهای غیر مجاز محافظت میکند. امنیت این شبکه هم از طریق روترها و سوئیچهای بیسیمی که رمزگذاری شدهاند تامین میشود. از همین جهت حتی اگر شبکه مورد حمله قرار بگیرد با این حال محتوای بستههای ترافیکی که رد و بدل میشوند قابل رویت نیستند و این به خاطر همان موضوع رمزگذاری سوئیچها و روترها است. این سیستم نه تنها تهدیدات خارجی را شناسایی میکنند بلکه با سیستم هشداری که دارند به مدیران شبکه اخطار میدهند. این کمک میکند تا بتوانید رفتار مناسبی در برابر حملات نشان دهید.
سه مورد از الگوریتمهای امنیتی این شبکه WEP، WPA2 و WPA هستند. اینها در واقع روشهایی هستند که به کمک آنها میتوانید شبکه راه اندازی شده را ایمن کنید.
امنیت شبکه وایرلس به کمک ۶ لایه حفاظتی تامین میشود که این لایهها عبارت هستند از:
- Connection Security
- Device Security
- Wireless Signal Security
- Network Protection
- Data Protection
- End-User Protection
عملکرد تک تک این لایهها باعث میشود که نفود و دسترسی غیر مجاز به شبکه بیسیم تا حد ممکن کاهش پیدا کند.
ارزیابی امنیتی و تست نفوذ چیست؟
امنیت شبکههای کامپیوتری تنها در طراحی و پیادهسازی فریم ورکهای امنیتی خلاصه نمیشود. شما علاوه بر اینکه باید استراتژیها و چهارچوبهای مناسبی انتخاب کنید، بلکه باید مطمئن شوید که این انتخابها در واقعیت هم عملکرد خوبی از خودشان نشان میدهند و فقط محدود به کاغذ نمیشوند. اینجاست که ارزیابی امنیتی و تست نفوذ وارد میدان میشوند.
ارزیابی امنیتی و تست نفود هر دو نوعی تست آسیب شناسی هستند، بله درست شنیدید. شما یک شبکه را از نظر امنیتی و توانایی مقابله با تهدیدات ارزیابی میکنید. البته که این کار وظیفه متخصصین همین حوزه است. این تستها هر کدام سعی میکنند که نقاط قوت و ضعف شبکه فعلی را شناسایی کنند و در واقع حملات داخلی و خارجی مشابهی را شبیه سازی میکنند. این کار باعث میشود تا شبکه در محیطی مشابه قرار بگیرد و عملکرد خودش را ارزیابی کند.
خب، وقت آن است ببینیم که هر کدام از اینها دقیقا چه کاری انجام میدهند.
ارزیابی امنیتی: منظور از ارزیابی امنیتی همان ارزیابی و شناسایی نقاط ضعف و آسیبهای موجود در شبکه است. در ارزیابی امنیتی به کمک تکنولوژی و ابزارهای مناسب این ضعفها شناسایی میشوند.
مراحل ارزیابی امنیتی:
زمانی یک ارزیابی موفقیت آمیز است که بتواند ۴ مرحله را به ترتیب پشت سر بگذارد.
- Identification
- Assessment
- Mitigation
- Prevention
Identification – شناسایی: در مرحله شناسایی باید ابتدا تمامی داراییهای سازمان را مشخص کنید. بعد از این کار باید از بین آنها دادههای حساس را جدا کنید.
Assessment – ارزیابی: همان طور که از نام این مرحله مشخص است اینجا باید تمامی تهدیدات امنیتی که سازمان را به خطر میاندازند ارزیابی کنید. سپس باید مشخص کنید که هر کدام از آنها چه میزان خسارتی به زیر ساختهای سازمان وارد میکنند و اثرات هر کدام چقدر است؟
Mitigation: مرحله سوم وقت تعیین کردن رویکردها و استراتژیهای امنیتی است. در نهایت باید این رویکردها را به مرحله عمل برسانید.
Prevention – پیشگیری: در آخرین مرحله که زمان پیشگیری است باید برای به حداقل رساندن تهدیدات و آسیبهای ناشی از آن تمامی رویکردها را پیاده سازی و اجرا کنید.
تست نفوذ: و اما تست نفوذ، به نظر شما تست نفوذ که یکی دیگر از اقدامات آسیب شناسی است دقیقا چیست؟ به مجموعه فعالیتهایی که هکرهای White Hat یا همان کلاه سفید برای کشف میزان آسیبپذیری سیستم انجام میدهند تست نفوذ میگویند.
تست نفوذ هم دارای چند مدل مختلف است که از آنها میتوانیم به موارد زیر اشاره کنیم:
- Blind Testing
- External Testing
- Internal Testing
- Targeted Testing
- Double-Blind Testing
خدمات امنیت شبکه
خدمات امنیت شبکه شامل تمامی اقدامات، فرآیندها، ابزارها، استراتژیها و فریم ورکهایی میشود که امنیت شبکه مورد نظر را تامین میکنند. از امنیت بستر شبکه گرفته تا امنیت ارتباطات، برنامههای کاربردی، کاربران و امنیت سازمان. شما میتوانید تمامی اینها را از شرکتهایی که در این زمینه فعالیت میکنند دریافت کنید.
وظیفه این شرکتها و متخصصین ایجاد بستری ایمن در سازمان است که نه تنها داراییها و دادههای حساس شرکت را حفظ میکنند بلکه به مشتریان و مخاطبین سازمان هم اطمینان خاطر میدهند. این دقیقا چیزی است که یک کسب و کار به آن نیاز دارد. از مجموعه اقداماتی که توسط این شرکتها صورت میگیرد میتوانیم به موارد زیر اشاره کنیم:
- مشخص کردن مسیرهای مطمئن و همچنین پیاده سازی سیستمهای امنیتی مورد نیاز
- مشخص کردن سیاستها و چهارچوبهای امنیتی برای سرویس دهندههای شبکه سازمان
- اجرای سیستم تشخیص خطرات و تهدیدات بیرونی/داخلی
- طراحی، اجرا و نصب نرم افزارها و سخت افزارهای مورد نیاز شبکه
- و در آخر تست عملکرد شبکه در موقعیتهای سخت و بحرانی
گواهینامه امنیتی افتا
بدون شک تا الان در مباحث امنیت افتا را شنیدهاید. افتا مخفف عبارت امنیت فضای تبادل اطلاعات است. گواهینامه امنیتی افتا هم دقیقا شبیه به همان استانداردهای سیستم ISMS است. با این تفاوت که اینجا هدف از این گواهینامه امنیتی، برقراری امنیت در فضای مجازی است. این گواهینامه توسط سازمان فناوری اطلاعات ایران طراحی و توسعه داده شده است که هدف آن گسترش خدمات امنیتی در فضای تبادل اطلاعات است. از خدمات گواهینامه افتا میتوانیم به خدمات مدیریتی، عملیاتی، فنی و همچنین آموزشی اشاره کنیم.
متخصص امنیت شبکه و اطلاعات کیست؟
با تعاریف و مفاهیمی که در این مطلب به آنها اشاره کردیم احتمالا تشخیص اینکه متخصص امنیت شبکه و اطلاعات چه کسی است کار چندان سختی نیست.
خب، گفتیم که امنیت شبکههای کامپیوتری و اطلاعات در سازمان یک موضوع حیاتی و ضروری است. برای اینکه بتوانید این امنیت را در تمامی بخشهای شبکه برقرار کنید و همچنین همیشه بر روی آنها نظارت داشته باشید باید ۲۴ ساعته تمامی فعالیتها و فرآیندها را زیر نظر بگیرید. همچنین علاوه بر نظارت باید از سیستمهای امنیتی نگهداری کنید. تمامی این وظایف به عهده متخصص امنیت شبکه و اطلاعات است!
این تنها بخشی از فعالیتهای این متخصص است. این فرد همچنین به کمک دانش و ابزارهایی که در اختیار دارد امنیت شبکه را ارتقا میدهد، حملات سایبری را تشخیص میدهد و آنها را مسدود میکند و همچنین دادهها را در بستری مطمئن حفظ و نگهداری میکند.
از تواناییها و مهارتهای مورد نیاز این فرد میتوانیم به موارد زیر اشاره کنیم:
- دانش کافی و همچنین آشنایی با تمامی اجزای یک شبکه و مفاهیم آن.
- قدرت حل مسئله و کار در شرایط بحرانی
- آگاهی و آشنایی نسبت به مفاهیم بروز امنیت شبکه
- قدرت پیاده سازی سیستمهای امنیتی مختلف و کار با آنها
- و …
نتیجهگیری
همان طور که دیدید مبحث امنیت شبکههای کامپیوتری مبحث گسترده و وسیعی است. امنیت یک شبکه در گرو امنیت اجزای کوچک و بزرگی است که وجود نقص در هر کدام از آنها امنیت کلی شبکه کامپیوتری را تهدید میکند. بنابراین اینکه نسبت به تمامی بخشها آگاهی لازم داشته باشید یک امر حیاتی و ضروری است. فراموش نکنید که در دنیای امروز احساس امنیت داشتن یک سرمایه بزرگ محسوب میشود.
بدون دیدگاه