معرفی بلوغ امنیت سایبری
در دنیای متصل امروز، خطرات امنیتی همه جا وجود دارند و افراد و سازمانها را به یک شکل و اندازه تحت تاثیر قرار میدهند. با افزایش حجم، پیچیدگی و شدت حملات، تقویت وضعیت امنیتی ضروری است. در نتیجه، سازمانها باید برای ارزیابی و دستیابی به بلوغ امنیت سایبری تلاش کنند. این مقاله مفتاح رایانهافزار مفهوم بلوغ امنیت سایبری و پنج نکته برای دستیابی به آن را مورد بررسی قرار میدهد تا بتوانید با چشمان کاملا باز وضعیت بلوغ امنیت سایبری سازمان خود را مورد بررسی قرار دهید یا در صورت لزوم به فکر پیادهسازی خطمشیهای امنیتی باشید.
بلوغ امنیت سایبری چیست؟
اصطلاح بلوغ امنیت سایبری (Security Maturity)، وضعیت امنیت یک سازمان نسبت به محیط، ریسکها و میزان تابآوری در برابر حملات سایبری را مورد ارزیابی قرار میدهد. سناریوهای ریسک با توجه به محیط سازمانی بسیار متفاوت هستند، زیرا هر سازمان فرهنگ ریسک امنیتی خاص خود را دارد. بنابراین، سطح بلوغ سازمان با نحوه اجرای کارآمد کنترلها، گزارشدهی و فرآیندهای امنیتی تعیین میشود.
اهمیت ارزیابی سطح امنیت یک سازمان
در دنیای امروز، تهدیدهای امنیتی به شدت در حال افزایش هستند. این تهدیدها بسیار متنوع و پیچیده شدهاند. بنابراین، رهبران کسبوکار نباید فقط به دنبال این پاسخ باشند که آیا سازمانشان مورد حمله قرار خواهد گرفت یا نه، بلکه باید بپرسند که چه زمانی و چگونه مورد حمله قرار خواهند گرفت. برای محافظت بهتر از سازمان و زیرساختها، رهبران باید مقوله امنیت را به شکل جدی مورد توجه قرار دهند. به بیان دقیقتر، باید از مکانیزمها و سیستمهای پیشگیری و تشخیص به همراه ابزارهای پاسخگویی سریع استفاده کنند. این کارها باعث میشوند تا سازمان در برابر حملات امنیتی بهتر مقاومت کند. از آنجایی که تهدیدهای امنیتی میتوانند به هر بخش از سازمان آسیب برسانند، اتخاذ یک برنامه راهبردی کارآمد و تاثیرگذار، نقش مهمی در تداوم فعالیتهای تجاری دارد و مانع از آن میشود تا فعالیتهای تجاری به واسطه یک حمله سایبری متوقف شوند.
افزایش تعداد حملات سایبری در دهه گذشته
طبق آمار، تعداد حملات سایبری در دهه گذشته به شدت افزایش یافته است. این آمارها نشان میدهند که تهدیدهای امنیتی روز به روز جدیتر میشوند.
اولین گام برای بهبود امنیت و مقابله با تهدیدات، ارزیابی سطح امنیت فعلی است. چه سازمانهایی نیازمند ارزیابی سطح امنیت خود هستند؟
1. سازمانهایی که نیازمند بهبود مداوم امنیت خود هستند
اگر سازمان شما اقدامات امنیتی اولیه را انجام داده است، اما هنوز در زمینه خودکارسازی یا مدیریت یکپارچه خطمشیهای امنیتی سرمایهگذاری نکرده است، بهتر است ابتدا یک ارزیابی مستقل انجام دهید تا نقاط قوت و ضعف خود را شناسایی کنید و بدانید که باید روی کدام جنبههای امنیتی تمرکز کنید.
2. سازمانهایی که به دنبال تحول دیجیتال هستند
در طول فرآیند تحول دیجیتال، سازمان باید سطح امنیت خود را دومرتبه ارزیابی کند تا اطمینان حاصل کند که حداقل امنیت را لحاظ کرده و در صورت امکان قادر به بهبود آن است.
3. سازمانهایی که به طور منظم مورد حسابرسی قرار میگیرند
بسیاری از سازمانها هر ساله توسط نمایندگان نهادهای دولتی مورد حسابرسی قرار میگیرند تا بتوانند گواهیهایی را دریافت کنند که جایگاه آنها را در بازار تثبیت کند. در صنایع با مقررات بالا، این یک نگرانی اصلی است. چه تحت نظارت PCI، HIPAA، GDPR، ISO27001 یا سایر حسابرسیها باشید، انجام ارزیابی منظم بلوغ امنیت سایبری، شواهدی محکم دال بر رعایت اصول امنیتی در اختیار حسابرسان قرار میدهد و نشان میدهد، سازمان از زیرساختهای خود در برابر تهدیدات سایبری رایج به بهترین شکل محافظت میکند.
4. سازمانهایی که در محیطهای ترکیبی یا چند ابری فعالیت میکنند
هر ارائهدهنده دارای کنترلها و سیاستهای امنیتی متفاوتی است. بنابراین، ارزیابی سطح بلوغ امنیت سایبری در این محیطها نشان میدهد چه کنترلهایی نیازمند مقاومسازی هستند. همچنین، سازمانها میتوانند بر مبنای ارزیابیهای انجام شده سطحی هدفمند از مکانیزمهای امنیتی را به شکل یکپارچه در محیط پیادهسازی کنند.
تعریف سطوح مختلف بلوغ امنیت سایبری
به طور کلی، پنج سطح بلوغ امنیت سایبری به شرح زیر وجود دارد که باید در مورد آنها اطلاع داشته باشید:
- فرآیندهای امنیت اطلاعات غیرساختار یافته و سیاستها مستندسازی نشدهاند. در اولین سطح، کنترلها خودکار نشدهاند یا اطلاعاتی در قالب گزارش در اختیار کسبوکارها قرار نمیدهند. همچنین، سازمان اغلب از مکانیزمهای زیرساختی مثل اسکن استفاده میکند.
- فرآیندهای امنیت اطلاعات ایجاد شده، اما خطمشیها به شکل غیررسمی تعریف شدهاند. در این سطح، فرآیندهای امنیت اطلاعات به شکل محدود اجرا شدهاند. در این مورد، ممکن است برخی از فرآیندهای خودکارسازی اعمال شده باشد، اما گزارشدهی به کسبوکار به شکل محدود انجام میشود.
- مبحث مستندسازی خطمشیها به شکل جدیتری مورد توجه قرار گرفتهاند. در این سطح شاهد پیادهسازی و خودکارسازی کنترلها با سطوح بالاتر گزارشدهی هستیم.
- سازمان فرآیندهای امنیت اطلاعات خود را با خطمشیهای جامع هماهنگ کرده، پیادهسازی را به شکل فراگیر انجام داده و درجه بالایی از خودکارسازی و گزارشدهی تجاری را مورد استفاده قرار میدهد.
- سازمان به بلوغ امنیت سایبری بالایی دست یافته است. سیاست جامع و رسمی تصویب شده است، استقرار کامل و خودکارسازی کنترلها انجام شده است و گزارشدهی تجاری در تمام سیستمها رخ میدهد. فرآیندهای امنیت اطلاعات به طور مداوم از طریق نظارت بهینه میشوند. سازمان میداند که اولویت اصلی امنیت سایبری است و فرآیندهای تجاری باید با محوریت رعایت اصول امنیتی انجام شوند.
آیا امنیت فناوری اطلاعات سازمان شما به بلوغ رسیده است؟
اگر نظارت داخلی امنیتی شما نشان میدهد با تهدید جدی روبرو نشدهاید، خود را خوش شانس بدانید. البته، این حرف بدان معنا نیست که شما در امان خواهید بود. بهتر است، همواره این احتمال را در نظر بگیرید که کنترلهای شما ممکن است دارای یک نقض تشخیص داده نشده باشند. بهاستناد مطالعه دانشگاه مریلند، هر 39 ثانیه یک حمله سایبری جدید رخ میدهد. بنابراین، حتی سازمانهایی با بالغترین وضعیت امنیتی نیز باید دائما وضعیت امنیت خود را ارزیابی کرده و بهبود دهند. بهینهسازی بلوغ امنیتی یک سازمان به معنای تغییر از یک وضعیت امنیتی صرفا واکنشی به یک رویکرد پیشگیرانه است.
با این حال، ارزیابیها و اقداماتی که برای یک شرکت بزرگ بر مبنای آن گام بر میدارد ممکن است برای یک سازمان کوچک کار نکنند. به همین دلیل انتخاب یک چارچوب بلوغ امنیت سایبری بسیار مهم است. یک چارچوب بلوغ امنیت سایبری ساختاری را ارائه میدهد که در آن سازمان شما میتواند پیشرفت در بهبود تلاشهای امنیتی را ارزیابی کند.
چارچوبهای بلوغ امنیت سایبری
چندین چارچوب و کنترل اصلی امنیت سایبری وجود دارد که بسته به اولویت یک سازمان، میتوان آنها را به طور مشترک نگاشت کرد. این چارچوبها به شرح زیر هستند:
مدل بلوغ امنیت سایبری (CMM) مرکز امنیت اینترنت (CIS): یک مدل جامع سیاستگذاری، نظارتی و کنترلی، خودکارسازی و گزارشدهی است که در صورت پیروی از آن، سازمانها اطمینان خواهند داشت که امنیت سایبری را به شکل موثری مدیریت میکنند و توانایی محافظت از خود در برابر طیف گستردهای از تهدیدات را دارند. این چارچوب که ابتدا توسط وزارت دفاع ایالات متحده توسعه یافت، دستورالعملی برای ارزیابی بلوغ امنیت سایبری یک سازمان است که برخی از کنترلها را برای نظارت بر زیرساختها در اختیارشان قرار میدهد.
بهطور مثال، CIS نسخه 8 شامل 18 کنترل امنیتی مختلف است که یک سازمان برای دستیابی به بلوغ امنیتی باید آنها را برآورده کند. حوزههای ارزیابی شامل طیف کاملی از تلاشهای امنیتی و شامل کنترل داراییها، حفاظت از دادهها، مدیریت کنترل دسترسی، ورود به سیستم حسابرسی، دفاع از زیرساختها در برابر بدافزارها و موارد دیگر است.
موسسه ملی استانداردها و فناوری (NIST): بخشی از وزارت بازرگانی ایالات متحده است که یک چارچوب امنیت سایبری ارائه میدهد، نه یک مدل، اما میتوان از آن به عنوان یک مدل ارزیابی استفاده کرد. چارچوب امنیت سایبری NIST پنج سطح اجرا را برای کمک به سازمانها برای پیشگیری، تشخیص و پاسخ به تهدیدات امنیت سایبری ارائه میدهد.
مدل بلوغ قابلیت امنیت سایبری (C2M2) وزارت انرژی ایالات متحده: یک چارچوب کنترل امنیتی پیشرو دیگر است که به سازمانها کمک میکند تا فرآیندهای امنیت اطلاعات خود را اندازهگیری کنند و نحوه بهبود مستمر آنها را شناسایی کنند.
نکاتی برای دستیابی به بلوغ امنیت سایبری جامع
هنگامی که تلاش میکنید سطح امنیت سازمان خود را افزایش دهید، پیشنهاد میکنیم به مراحل زیر دقت نظر خاصی داشته باشید:
فرهنگ بهبود مستمر را فراموش نکنید: سازمانها ممکن است فکر کنند که پس از دستیابی به سطح بالایی از امنیت، نیازی به تلاشهای بیشتر ندارند، اما داستان درست برعکس این دیدگاه است. از آنجایی که مهاجمان دائما در حال بهبود تاکتیکهای خود هستند، سازمانها باید به طور مداوم اقدامات امنیتی خود را بهبود بخشند. هرگونه ارزیابی امنیتی، باهدف دستیابی به یک حالت امنتر، کار هکرها برای دسترسی به اطلاعات را سختتر میکند. این نگرش، یک فرهنگ سازمانی ایجاد خواهد کرد که امنیت را یک فعالیت مداوم میداند و دائما به دنبال بهبود و تقویت آن است.
اولویتبندی امنیت در قالب یک رویکرد جامع: امروزه، تقریبا هر سازمانی با فناوری اطلاعات عجین شده است. بنابراین، امنیت سایبری باید در همه جنبههای سازمان نفوذ کند و برای همه ذینفعان از مدیرعامل تا جدیدترین کارمند اولویت باشد. امروزه، انجام کارها به شیوه از راه دور و دسترسی به شبکههای شرکتی کاملا رایج است. برای اطمینان از موثر بودن کنترلهای امنیتی و رعایت مقررات حفاظت از دادهها، بهتر است بهترین شیوهها را پیادهسازی کنید.
کنترلهای امنیتی را خودکار کنید: خودکارسازی بخش مهمی از دستیابی به سطح بالایی از بلوغ امنیت سایبری است. پیادهسازی راهحلهای خودکار قابلیت اطمینان بالاتری ارائه میدهد، در وقت و تلاش تیمهای امنیتی صرفهجویی میکند، فرآیند گزارشدهی را بهتر میکند و زمان پاسخگویی را سریعتر میکند. همچنین، اجازه میدهد حجم عظیمی از دادههای سازمانی را به شکل کارآمد مدیریت میکنید. فراموش نکنید، بدون راهحلهای خودکار، تامین امنیت شبکه، زیرساخت، برنامهها و دادهها عملا غیرممکن است.
یک مدل امنیت سایبری اتخاذ کنید: انتخاب یک مدل امنیت سایبری و پایبندی به آن مهمتر از چارچوبی است که انتخاب میکنید. یک مدل امنیت سایبری تنها یک مسیر برای انجام کارها را نشان میدهد، اما الزام به رعایت آن باعث موفقیت خواهد بود. با ارزیابی اینکه در حال حاضر کجا هستید، میتوانید روی مناطقی که نیاز به تقویت دارند تمرکز کنید.
امنیت سایبری را به جلسات هیئت مدیره وارد کنید: امنیت سایبری باید برای مدیران اجرایی و مدیران یک موضوع راهبردی باشد. نادیده گرفتن این مسئله عواقب فاجعهباری به همراه دارد. مدیران رده میانی و مدیریت ارشد میتوانند طعمه مهندسی اجتماعی شوند. مطالعهای که بهتازگی انجام شده نشان میدهد که مدیران ارشد 9 برابر بیشتر احتمال دارد که هدف حملات مهندسی اجتماعی قرار بگیرند. درگیر کردن مدیران در بحثهای امنیتی، ارائه گزارشها در ارتباط با مدیریت ریسک و امنیت، دید بهتری از شرایط در اختیار آنها قرار میدهد و آنها را متقاعد میکند یک موضع پیشگیرانه اتخاذ کنند و رویکرد امنیتی سازمان خود را بهبود ببخشند.
با مفتاح رایانهافزار به سطح بالایی از بلوغ امنیت سایبری دست یابید
تیم متخصصان امنیتی مفتاح رایانهافزار، از کارشناسان مجرب اطلاعات امنیت هستند که میتوانند بلوغ امنیت سایبری سازمان شما را ارزیابی کرده و توصیههای عملی برای بهبود کنترلها، فرآیندها و اتوماسیون امنیتی ارائه دهند تا اطمینان حاصل شود که با مقررات مطابقت دارند. مفتاح رایانهافزار، تنها MSP است که خدمات انتها به انتها را از مینفریم تا فضای ابری ارائه میدهد و به شما در مسیر دستیابی به بلوغ امنیت سایبری کمک میکند. اگر به دنبال، حضوری مقتدرانه در دنیای تجارت هستید، کارشناسان ما با مشاورههای اختصاصی در این راه به شما کمک میکنند. لازم به توضیح است که MSP سرنام Managed Service Providers به معنای ارائهدهنده خدمات مدیریتشده است که میتواند تهدیدها را شناسایی و خنثی کند. اینکار از طریق بهکارگیری ابزارهای تشخیص نقطه پایانی و پاسخ به تهدیدات و استقرار فایروالهای پیشرفته انجام میشود که مانع از بروز حملات آنلاین میشوند.
نویسنده: حمیدرضا تائبی