چهارشنبه, ۲۶ دی, ۱۴۰۳ / 15 January, 2025
آیا بهترین راهكار امنیتی وجود دارد
امنیت صددرصد وجود ندارد. اگر هم وجود داشت، برای پیاده سازی آن باید پول خیلی زیادی خرج میكردیم، و بدتر از آن، تقریبا تمام عملیات تجاری را متوقف مینمودیم. بهترین كاری كه یك شركت در زمینه امنیت میتواند انجام دهد، این است كه خطرها و تهدیدهایش را ارزیابی كند، خود را با حداقل نیازهای یكی از استانداردهای قابل پیادهسازی تطبیق دهد، و برای دستیابی به سطح امنیتی موجود در استاندارد، كنترلهای لازم را اعمال كند. سازمانهای امنیتی، بخشهای تحقیق و توسعه كارخانجات كه طرحها و ایدههای گرانقیمتی دارند و سیستمهای تراكنشی و نقل و انتقالات مالی، به شرایط امنیتی در بهترین حد آن نیاز دارند. در جهان IT معمولا این وظیفه متخصصانIT است كه بین هزینهها و كار لازم برای اعمال كنترلهای امنیتی، و هزینههای كلی IT سازمان، یك تعادل برقرار كنند و به سطح امنیتیای برسند كه پاسخگوی مجموعه قابل قبولی از خطرات باشد.
در وب سایت اداره فدرال مواد غذایی و دارو در امریكا، اعلام شدهاست كه GxP استاندارد جاری برای شركت های دارو سازی جهت مطابقت با قوانین فدرال است. GxP یعنی راهكار خوب (Good Practices) نه بهترین راهكار. مثلاGood Clinical Practice یا Good Manufacturing Practice.
البته ممكن است این موضوع كمی عجیب به نظر برسد. یعنی استاندارد لازم برای تولید داروهای حیاتی فقط در حد یك استاندار خوب است و نه بهترین استاندارد یا در زمینه دیگر، مجموعه استانداردهای ساختمانی همگی فقط "حداقل استاندارد قابل قبول" را برای خانهها، زمین، و سازه تعیین می كنند. به همین ترتیب در امور قضایی، به مفهوم محتاط در حد منطقی بر میخوریم. یا مثلا، پزشكان و متخصصان معمولا در امور مراقبتی، مطابق استانداردی معقول و متعادل عمل میكنند، نه اینكه كارها را در حد عالی و بهترین سطح ممكن انجام دهند.
بنابراین، از متخصصان IT هم نباید خواسته شود كه بهترین راهكار امنیتی را پیاده كنند. آنها باید برای حفاظت از اطلاعات و حفظ سازگاری با قوانین فدرال، كنترلهای منطقی و مناسبی را اعمال نمایند. جالب توجه این است كه تا وقتی كه از اطلاعات به طرز مناسبی حفاظت شود و این حفاظت برمبنای استفاده از یك سند ثبت شده ارزیابی ریسك باشد، استانداردهای امنیتی حتی در روش دستیابی به این حفاظت انعطافپذیرند و برای پیادهسازیكننده آزادی عمل قائل هستند.
برای این كه بفهمید آیا هزینه معقولی بابت امنیت اطلاعات می پردازید یا خیر، برای هریك از تصمیم گیریهای مهم در مورد تكنولوژی امنیتی، ریسكهای موجود را ارزیابی نمایید. ثبت نتایج و اینكه چگونه به این نتیجهگیری رسیدهاید، باعث میشود سازمان شما با قوانین و استانداردهای موجود سازگار باشد و احترام بخشهای اداری و مالی سازمان را نسبت به شما جلب نماید.
برای مثال یك پیشنهاد تغییر معماری شبكه را در نظر بگیرید. مهندسان شبكه، یك معماری با رعایت افزونگی
(Redundancy) را برای یكی از شعبههای شركت پیشنهاد كردهاند. این طرح با درنظر گرفتن "بهترین راهكار " و نظرات كارمندان مبنی بر این كه آنها باید دائما به شبكه دسترسی داشته باشند وگرنه كارشان متوقف خواهدشد، ارائه شده است.
در این مورد یك ارزیابی ریسك انجام میشود. این شعبه، اگرچه بخش مهمی است، ولی این امكان وجود دارد كه سایت آن چند ساعت به شبكه دسترسی نداشته باشد، بدون اینكه به عملكرد كلی سازمان لطمهای وارد شود.
كارمندان این دفتر و مسئولان شبكه، در ارزیابی اهمیت این بخش در عملكرد كلی شركت اغراق كردهاند و به همین دلیل طرحی ارائه كرده اند كه تقریبا چهار برابر گرانتر از مقدار مورد نیاز است؛ به خاطر خرید تجهیزاتی با قابلیت دسترسی بالا. تجهیزات آن نیز دو برابر مقدار مورد نیاز است. در مقابل تیم امنیت/ ریسك، تجهیزاتی را با سطح دسترس پذیری پایینتری پیشنهاد كرده است كه موجب صرفه جویی در هزینههای سازمان می شود. <بهترین راهكار> برای این مورد راهكار مناسبی نبود و بیش از حد نیاز بود.
برای ارزیابی ریسك، روند آسانی پیشنهاد شده است كه در فرایند طراحی و تصمیم گیری می توان آنرا به كار بست. سند ۳۰-۸۰۰ از موسسه ملی استانداردها و تكنولوژی، فرایندهایی را برای تشخیص تهدیدها و نقاط ضعف و مشخص كردن كنترلهایی كه در حال حاضر برای كم كردن این تهدیدها به كار میروند (كنترلهای موجود)، ارائه میدهد. با توجه به این موارد، میتوان احتمال رخدادن یك تهدید و تاثیر سوءاستفادههای احتمالی از نقاط ضعف را تخمین زد كه این موارد به عنوان یك ریسك تعریف می شوند.
راحتترین كار برای ارزیابی ریسكها، تهیه لیستی از تمام تهدیدها و نقاط ضعف است. بسیاری از افراد كه با مفهوم مطلق یك ریسك آشنایی ندارند، بهطور كلی تهدیدها را به عنوان "چیز بدی كه ممكن است اتفاق بیفتد" مطرح می كنند. فهرست كردن تهدیدها بهصورت یك كلیت، فرایند دنبالكردن و بهدستآوردن ورودی درست درباره آنها را برای سازمان و پرسنل IT آسانتر میسازد. سپس موارد دیگر را در گروههای جداگانه طبقهبندی كنید و روی لیست نهایی به اجماع برسید.
هدف باید این باشد كه فهرستی با تعداد معقولی مورد به دست بیاوریم. بین ۱۰ تا ۵۰ مورد، تعداد مناسبی است. برای مثال دسترسی غیرمجاز به یك web application میتواند همه ریسكهای هك كردن، دسترسی غیرمجاز، و دستیابی به اطلاعات دیگران را دربربگیرد. از این فهرست هریك از ریسكها را از نظر احتمال رخ دادن و تاثیر آنها، به صورت زیاد، متوسط و كم طبقه بندی كنید. اینكار نسبتا آسان است. مثلا واضح است كه ریسك ویروسها مكررا وجود دارد، ولی ریسك بلایای طبیعی اینطور نیست.
● تحلیل گزینه ها برای صرف هزینه ها
ازآن فهرست برای تعیین میزان كنترلهایی كه نیاز دارید، استفاده كنید. واضح است كه یك ریسك با ویژگی احتمال زیاد/زیاد نیازمند توجه و كنترل بیشتری است تا به یك ریسكِ متوسط متوسط یا كم/متوسط تبدیل شود. راهحلی كه یك ریسك زیاد/زیاد را به یك ریسك كم/كم تبدیل كند، معمولا بیش از حد نیاز این ریسك را كاهش دادهاست و هزینه زیادی همراه خواهد داشت. میتوانید از یك نمودار ساده (همانند شكل ۱) برای ثبت كاهش ریسكها به هزینه كنترلهای اعمالی برای آنها، استفاده كنید. راهحلی كه تاثیر بالایی در كاهش ریسك دارد، ولی هزینه اجرای پایینی دارد، باید بلافاصله انجام شود.
برای مثال، نصب یك فایروال داخلی كه دسترسی به لیست پرداختها و دادههای مالی را محدود كند، برای مطابقت با قانون Sarbanes-Oxley اهمیت حیاتی دارد، ولی یك كنترل پرهزینه/كمتاثیر، مانند استفاده از یك فایروال برای جداكردن هریك از سرورهای شركت، هدر دادن پول است.
یك مدیر موفق IT باید بر این نكته كه چقدر از ریسكها باید كاهش داده شوند و هریك از راهحلهای كنترلی مختلف برای انجام اینكار چقدر هزینه دارد، تمركز كند. با در نظر گرفتن این فرایند، میتوانید در صورتی كه واقعا به اعمال یك كنترل نیاز دارید، كم هزینه ترین راه حل را پیدا كنید.
David Lynas مدیر اجرایی امنیت در موسسه SABSA می گوید: در حد نیازتان هر چه كه لازم است برای امنیت پول خرج كنید، ولی حتی یك پنی هم بیشتر از نیازتان هزینه نكنید.
منبع: نت ورك ورلد
ترجمه: زردشت هدایی
ایران مسعود پزشکیان دولت چهاردهم پزشکیان مجلس شورای اسلامی محمدرضا عارف دولت مجلس کابینه دولت چهاردهم اسماعیل هنیه کابینه پزشکیان محمدجواد ظریف
پیاده روی اربعین تهران عراق پلیس تصادف هواشناسی شهرداری تهران سرقت بازنشستگان قتل آموزش و پرورش دستگیری
ایران خودرو خودرو وام قیمت طلا قیمت دلار قیمت خودرو بانک مرکزی برق بازار خودرو بورس بازار سرمایه قیمت سکه
میراث فرهنگی میدان آزادی سینما رهبر انقلاب بیتا فرهی وزارت فرهنگ و ارشاد اسلامی سینمای ایران تلویزیون کتاب تئاتر موسیقی
وزارت علوم تحقیقات و فناوری آزمون
رژیم صهیونیستی غزه روسیه حماس آمریکا فلسطین جنگ غزه اوکراین حزب الله لبنان دونالد ترامپ طوفان الاقصی ترکیه
پرسپولیس فوتبال ذوب آهن لیگ برتر استقلال لیگ برتر ایران المپیک المپیک 2024 پاریس رئال مادرید لیگ برتر فوتبال ایران مهدی تاج باشگاه پرسپولیس
هوش مصنوعی فناوری سامسونگ ایلان ماسک گوگل تلگرام گوشی ستار هاشمی مریخ روزنامه
فشار خون آلزایمر رژیم غذایی مغز دیابت چاقی افسردگی سلامت پوست