گزارش
شهرام منادی -وقتی بحث بر سر محافظت از کسب و کارتان در برابر حملات و جرایم سایبری است شاید تشخیص اینکه از کجا شروع کنیم دشوار باشد چرا که حجم زیادی از اطلاعات در این زمینه وجود دارد اما با توجه به مطالب ارائه شده و رعایت آنها در کسب و کار خود تا حد بسیار زیادی میتوان از وقوع حملات سایبری پیشگیری کرد. دغدغه اصلی هر شرکت تولیدی باید طراحی و ساخت محصولات برجسته باشد، نه مراقبت از حملات سایبری و متوقف کردن آنها پیش از اینکه ویرانگر باشند. حملات سایبری به هرگونه تلاش برای افشا، تغییر، غیرفعالکردن، تخریب، سرقت یا دستیابی و دسترسی غیر مجاز از یک دارایی است و در واقع تهاجمی است که سامانههای اطلاعات رایانهای، زیر ساختها، شبکههای رایانهای یا دستگاههای رایانه شخصی را هدف قرار میدهد. حملات سایبری میتواند از نصب جاسوس افزارها بر بروی رایانه شخصی تا تلاش برای تخریب زیر ساختهای کل ملل باشد. اینگونه از حملات به طور فزایندهای پیچیده و خطرناک هستند و برای پیشگیری از این حملات میتوان از تجزیه و تحلیل رفتار کاربران گوناگونی استفاده کرد. با توجه به اینکه در حال حاضر مهاجمان به دلیل ضعفهای امنیتی موجود به طور جدی در حال انجام حملات سایبری هدفمند هستند، پیشگیری از حمله سایبری برای کسبوکارهای کوچک موردی است که باید بسیار جدی گرفته شود. اگرچه در آخرین گزارشات 43 درصد از حملات سایبری مربوط به شرکتهای کوچکتر است اما شرکتهای بزرگ هم در معرض این تهدیدات و حملات قرار دارند و عمده ضرر وارد شده از حملات سایبری میتواند باعث خرابی، بد نامی و ازدسترفتن درآمد شرکتهای بزرگ بشود. استفاده از هوش مصنوعی در امنیت سایبری در حال افزایش است. انتظار می رود محصولات امنیتی مبتنی بر هوش مصنوعی و رایانش ابری، به سرعت رشد کنند. سازمانها از ابزاری که مبتنی بر هوش مصنوعی هستند برای شناسایی تهدیدها، کاهش زمان پاسخ گویی و بهبود تکنیک ها استفاده میکنند (از این تکنیکها استفاده میکنند تا مشکلاتی که نیازمند اقدام فوری هستند را شناسایی کنند.) مدیران و تیم های سایبری باید روشهایی پیدا کنند که از مجرمان و خلافکاران سایبری پیشی بگیرند چرا که عقب افتادن از آنها میتواند منجر به حملات تخریبکننده و هزینه بری شود. به کارگیری هوش مصنوعی راه حلی برای این قضیه است. برنامه های پیشرفته امنیت سایبری نیاز دارند ریسک را کاهش دهند. هوش مصنوعی این نیازشان را رفع کرده است. همچنین در سالهای آتی، هوش مصنوعی در مراقبت از اطلاعات و شبکه های شرکتها نقش مهمی ایفا خواهد کرد. خطای انسانی، عامل ۹۵ درصد نفوذهای امنیتی است به گفته عضو هیأت مدیرهی نصر تهران، ۹۵ درصد نفوذهای امنیتی در شرکتها ناشی از خطاهای انسانی و نه ضعف امنیتی محصولات استفاده شده است. بنابراین تمرکز بر دورههای آموزشی، نگهداشت و پایش اطلاعات از ملزومات جدی حوزهی امنیت است. در نشست مشترک کمیتهی راهبری رستهی توسعهی نرمافزار سازمان نظام صنفی رایانهای استان تهران با معاون وزیر و رییس سازمان فناوری اطلاعات ایران، تاییدیههای امنیتی محصولات نرمافزاری یکی از موضوعات مهمی بود که مورد بحث و بررسی قرار گرفت. علیرضا عابدینژاد - عضو هیأت مدیرهی نصر تهران با بیان اینکه آئیننامههای جدید برای شرکتهای نرمافزاری بسیار سختگیرانه است و این شرکتها از وضعیت کنونی بازار نگرانند، گفت: گزارش جهانی حاکی از آن است که ۹۵ درصد نفوذهای امنیتی ناشی از خطاهای انسانی و نه ضعف امنیتی محصولات استفاده شده است. بنابراین تمرکز بر دورههای آموزشی، نگهداشت و پایش اطلاعات از ملزومات جدی حوزهی امنیت است که باید به آن توجه کرد. درخواست مشخص ما این است که در حوزهی خدمات امنیت نقش مهمی برای سازمان نظام صنفی رایانهای در نظر گفته شود. حمایت از شرکتها در تأمین هزینههای اصلاح نرمافزارهای محصولات با ارائه تسهیلات کمبهره برای تأمین امنیت محصولات که هزینهی زیادی برای شرکتها دارد، از دیگر خواستههایی بود که توسط عابدینژاد طرح شد. افشین نیاکان - نایب رییس کمیسیون نرمافزارهای سلامت الکترونیک نیز با اشاره به مباحث امنیتی در حوزهی سلامت بیان کرد: از میان بیش از ۴۰ محصول در حوزهی سلامت، تنها دو نرمافزار موفق به اخذ تأییدیهی افتا شدهاند. با این بهانه که شرکتها هنوز موفق به دریافت تأییدیهی امنیتی نشدهاند، بیمارستانها و مراکز درمانی تنها ۵۰ درصد مطالبات سال پیش را پرداخت کرده و این تهدیدی جدی برای اکثر قریب به اتفاق شرکتهای عرضهکننده محصولات و خدمات در حوزه سلامت الکترونیک است. احتمال ورشکستگی حدود ۸۰ درصد از شرکتهای حوزهی سلامت الکترونیک وی با بیان اینکه درخواست مشخص شرکتهای این حوزه، استمهال مدت اخذ گواهینامه تا پایان سال جاری است، گفت: پیشبینی ما این بود که حدود ۳۰ درصد از شرکتهای حوزهی سلامت الکترونیک ریزش داشته باشند، اکنون پیشبینی ما این است که با این روند، حدود ۸۰ درصد از شرکتهای این حوزه ورشکست شوند. نیاکان با تأکید براینکه امنسازی نرمافزار برای تامین امنیت محصولات کافی نیست، گفت: درخواست ما این است که یک استاندارد امنیت مبتنی بر تجارب بینالمللی تدوین و به تأیید مجلس شورای اسلامی برسد. در پاسخ به درخواستهای طرحشده، محمود خالقیدخت - معاون امنیت فضای تولید و تبادل اطلاعات بیان کرد: موضوعات حوزهی سلامت به دلیل اهمیت، خارج از محدوده سازمان فناوری اطلاعات است و اساساً وزارت ارتباطات و فناوری اطلاعات امکان ورود به این حوزه را ندارد. با این حال، محمد خوانساری - رییس سازمان فناوری اطلاعات درباره ارائه تسهیلات کمبهره برای شرکتهای دانشبنیان متقاضی گواهی افتا توضیحاتی داد. او همچنین دربارهی تعیین تکلیف گسترش حمایتهای خدمات آزمایشگاهی افتا برای تمامی محصولات نرمافزاری و تأمین اعتبار برای سال جاری، قول داد تا یک ماه آینده مکاتباتی با معاون فناوری و نوآوری وزارت ارتباطات و فناوری اطلاعات درباره اختصاص و اولویتدهی اعطای وام کمبهره برای متقاضیان گواهی افتا انجام خواهد داد. خوانساری همچنین با اشاره به احتمال بازنگری اسناد و فرآیندهای تعریف شده با هدف کاهش زمان، تسهیل و تسریع در صدور گواهی افتا افزود: در حال حاضر امکان استفاده از ظرفیتها آزمایشگاهها و بازار ارایهدهندگان خدمات امنیت در جهت ارتقای سطح امنیتی نرمافزارهای زیرساختی وجود دارد و سازمان فناوری اطاعات ایران درصدد است، امکان تسهیل به منظور تامین امنیت خدماتی که بخش خصوصی به دولت ارایه می دهد را فراهم سازد. به گزارش سازمان نظام صنفی رایانهای استان تهران، برگزاری جلسهای چندجانبه با حضور نمایندگان سازمان فناوری اطلاعات، سازمان نظام صنفی رایانهای، وزارت بهداشت، درمان و آموزش پزشکی و نیز کمیسیون سلامت مجلس شورای اسلامی برای بررسی موضوعات امنیت در حوزه سلامت و همچنین برگزاری جلسهای سهجانبه در خصوص طرح و بررسی مشکلات، دغدغهها و موضوعات کلی امنیت با حضور نمایندگان سازمان فناوری اطلاعات، سازمان نظام صنفی رایانهای و مرکز ملی فضای مجازی پیشنهادهایی بود که توسط معاون وزیر ارتباطات و فناوری اطلاعات مطرح و با استقبال حاضران مواجهه شد. پنج روش پیشگیری از حملات سایبری پیشگیری از حملات سایبری برای کسب و کارهای کوچک موضوع مهمی در امنیت است. در واقع، 43 درصد از حملات سایبری امروز به شرکتهای کوچکتر مربوط میشود. متاسفانه حملات سایبری میتوانند مخرب بوده و باعث خرابی و از دست رفتن درآمد کسب و کارهای کوچک گردد. جلوگیری از این حملات یک بحث چالش برانگیز در کسب و کارهای کوچک است. اکنون امکان عضویت در سرویسهای ضد ویروس و فایروال مبتنی بر ابر وجود دارند که امنیتی مشابه آنچه که در شرکتهای بزرگ است را فراهم میکنند. علاوه بر راهحلهای متداول، اقدامات پیشرفته مانند نقض و شبیهسازی حمله (BAS) برای مشاغل کوچک قابل دسترسی است. BAS کمک میکند تا بتوانید هر گونه راهحل های پیشگیری از حملات سایبری را بررسی کنید. اگر بارهای مخرب را تشخیص دهند میتوانید با آزمونهای مختلف فایروالها را برای شکافهای احتمالی و حتی راهحلهای امنیتی نهایی بررسی کنید. با دانستن مشکلات میتوانید تنظیمات ضروری و یا تغییرات را انجام دهید. توجه داشته باشید که تهدید واقعی است پس با اقدامات امنیتی دقیق میتوانید تهدیدات پیچیده را خنثی کنید. در اینجا با پنج قدم زیر میتوانید از حفاظت اطلاعات شرکت خود اطمینان حاصل کنید. پنج روش پیشگیری از حمله سایبری 1 - یک پایه از نیازهای امنیتی را تعیین کنید 2 - روی راهحلهای امنیتی توانمند سرمایه گذاری کنید 3 - کنترلهای دسترسی دقیق را پیادهسازی کنید 4 - نسخه پشتیبان از برنامه را تهیه کرده و به طور مرتب نرم افزار را به روز کنید 5- کارکنان خود را آموزش دهید 1 - یک پایه از نیازهای امنیتی را تعیین کنید برای صاحبان مشاغل آسان است که از تعدد راهحلهای امنیتی برای جلوگیری از حمله سایبری در مشاغل کوچک استفاده کنند. ابتدا مهم است که درک کنید که نیازهای شغلی شما به چه صورت است، بنابراین میدانید برای پشتیبانی از این نیازها به چه نوع زیرساختهای فناوری اطلاعات نیاز است. با درک اینکه از چه حوزههای تجاری باید توسط فناوری پشتیبانی شود، قادر خواهید بود نیازهای نرمافزاری و سختافزاری خود را بشناسید. علاوه بر این میدانید که دادهها در کجا قرار خواهند گرفت. با مشخص نمودن اینکه از سرور داخلی یا فضای ذخیرهسازی ابری استفاده میکنید، قادر خواهید بود راهحلهای امنیتی متناسب با هر یک را انتخاب کنید. اگر شبکه اداری کوچک شما دارای سه ایستگاه کاری باشد، دستیابی به راه حل های امنیتی ساخته شده برای شرکت های بزرگ از قبیل پلت فرم های مدیریت IT و یا حتی اطلاعات مدیریتی بسیار زیاد باشد. صرف نظر از اندازه بررسی وضعیت دفاعی خود مهم است. اینجاست که BAS مفید خواهد بود. برای جلوگیری از حمله سایبری، شبیهسازی میتواند از تمام نقاط و مولفههای آسیبپذیر اطلاعاتی را ارائه دهد. 2 - روی راهحلهای امنیتی توانمند سرمایهگذاری کنید سرمایهگذاری بر روی ابزارهای امنیتی توانمند یک مرحله واضح برای تقویت امنیت سایبری است. آنتیویروس و ضد بدافزارها و همچنین ابزارهای امنیتی شبکه مانند فایروال از جمله راهحلهایی است که باید پیادهسازی کنید. شاید نیاز به فراتر از ابزارهای رایگان داشته باشید و در راهحلهای پیشرفتهتری که بتواند تهدیدهای پیشرفته را شناسایی و مقابله کند، سرمایهگذاری کنید. شبیه سازی به شما این امکان را می دهد که آزمایش و برنامه ریزی را بصورت خودکار انجام داده تا بتوانید تشخیص دهید که آیا فایروال و آنتی ویروسهای موجود تهدیدات را نمایش میدهند. 3 - کنترلهای دسترسی دقیق را پیادهسازی کنید هکرها برای دستیابی به رایانهها و حسابهای آنلاین از روشهای مختلفی استفاده میکنند. اگر برای بخش پسورد از یک عبارت استفاده شود احتمال موفقیت کاهش مییابد. در عوض استفاده از کلمات و نمادهای خاص، حروف بزرگ و عبارتهای طولانی میتواند مناسب باشد. فعال کردن تأیید هویت دو مرحلهای یکی از روشهای جلوگیری از حمله سایبری است که میتواند یک لایه اضافی برای محافظت از حساب را اضافه کند. یک مورد دسترسی اضافی مانند رمز عبور یکبار مصرف( OTP ) که به یک حساب ایمیل یا تلفن همراه ارسال میشود میتواند از دسترسی هکرها به ان جلوگیری کند. جلوگیری از استفاده مجدد از گواهینامهها نیز میتواند مفید باشد. کاربرانی که از یک رمز عبور برای حسابهای شخصی و حرفهای خود استفاده میکنند، هم شرکت و هم خود را در معرض خطر قرار میدهند. برای ایجاد رمزهای قوی و منحصربفرد میتوانید از مدیر پسورد استفاده کنید. 4 - نسخه پشتیبان از برنامه را تهیه کرده و به طور مرتب نرم افزار را به روز کنید جهت جلوگیری از بین رفتن کامل اطلاعات، برنامهریزی کرده و از دادههای خود نسخه پشتیبان تهیه کنید. جهت ذخیرهسازی اسناد موجود در کامپیوتر خود، از یک راهحل ذخیرهسازی امن ابری استفاده کنید. این راهحلها به شما امکان میدهند تا دادههای خود را در صورت خراب شدن بازیابی کنید. در صورت استفاده از نرمافزار به روز شده، میتوانید از حملههایی که اطلاعات حساس را نیز سرقت میکنند، جلوگیری کنید. بنابراین برای جلوگیری از حمله سایبری، اعلانهای به روز را رد نکرده و فقط بر روی دکمه “remind me later” کلیک نکنید. اکثر برنامهها دارای به روز رسانی خودکار بوده و برای سایر برنامههایی که نیاز دارند بصورت دستی به روز رسانی شوند یک یادآوری برای کارکنان ارسال کنید. 5- کارکنان خود را آموزش دهید حملات مهندسی اجتماعی مانند فیشینگ همچنان از جمله روشهای رایج برای دستیابی به سیستمها است. در حقیقت، در 57 درصد از مشاغل کوچک که مورد حمله قرار گرفتند، گفتند که قربانیان فیشینگ هستند. پس باید اطمینان حاصل کنید که کارکنان شما به راحتی در برابر این کلاهبرداریها قرار نمیگیرند. انجام آموزش امنیت سایبری باید بخشی از روند کاری شما باشد. از طریق آموزش، همه میتوانند جدی بودن حتی یک اشتباه کوچک را درک کنند. آموزش منظم به کارکنان شما کمک می کند تا از لحاظ امنیتی خود را توسعه دهند. آنها میدانند که چگونه میتوانند ابزارهای امنیتی را بطور مؤثر مدیریت کرده، حملات فیشینگ را کشف و فعالیتهای مشکوک را در یک شبکه تشخیص دهند.