۹ نکته پنهان از چشمان مدیران امنیت شبکه
اینکه کاربر به دسترسی به اینترنت و تمام وسایل ارتباطی نیاز دارد و انتظار دارد در هر زمان این دسترسی فراهم باشد پذیرفتنی است. در عین حال خواستههای کسب و کار برای وسایل ارتباطی نیز، روز به روز در حال افزایش است. روند رو به رشد اطلاعات کارکنان و شرکتها چالش مضاعفی را ایجاد میکند و نگهداری از این اطلاعات با توجه به رشد تهدیدات سایبری کاری دلهرهآور است.
به گزارش روابط عمومی شرکت کسپرسکی، حتی در برخی موارد بدون آگاهی و ناخواسته، بسیاری از حوزه های IT به همدستان مجرمان اینترنتی تبدیل شدهاند. این مقاله روشهای متعددی که حوزههای IT جرایم اینترنتی را فعال میسازند را توضیح میدهد و راهحلهایی برای جلوگیری از این خطر ارایه میکند.
مقاله ارایه شده درباره ۹ راهکاری است که امروزه در ایجاد جرایم اینترنتی نقش دارند و بر اساس تحقیقاتی که توسط متخصصان و محققان کسپرسکی انجام شده، راهحلهایی برای توقف این جرایم پیشنهاد میکند.
1-فرض اینکه اطلاعات در مرکزداده (data center) هستند
در نظر بگیرید که مدیران شرکت یک کپی از ایمیلهایشان را روی تلفنهای همراه خود، کپی دوم را در لپتاپ و نسخه سوم را در سرور ایمیل سازمان ذخیره میکنند. این موضوع به وضوح نشان میدهد که اطلاعات بیرون مرکز داده دو برابر اطلاعاتی است که داخل آن ذخیره میشود. علاوه بر اینها، اطلاعات داخل حافظههای فلش، CDها، نوارهای پشتیبان، راهکارهای مبتنی بر فناوری ابر(cloud) و همچنین اطلاعاتی که بین سازمان و شرکاء مبادله میشود نیز وجود دارد، و اندازه این اطلاعات بیش از آنچه تصور میکنیم در حال رشد است.
چه لزومی دارد که برای تقویت مرکز داده با پرداخت هزینه و زمان زیاد از فناوریهایی مانند Authentication، مدیریت دسترسی، فایروال، جلوگیری از نفوذ شبکه و غیره استفاده شود؟ بیان این مطلب به معنی بی اهمیت بودن این فناوریها نیست، به طور قطع آنها از اهمیت بالایی برخوردارند، اما ما احتیاج داریم که بر بخشی که اطلاعات در آن مترکز شده است تمرکز کنیم؛ و این یعنی کاربر نهایی.
دادهها در سیلو نگهداری نمیشوند! بلکه به طور آزادانه خارج از مرکز داده در حال انتقال هستند.در واقع، تحقیقات IDC نشان میدهد که رایانههای شخصی و لپتاپها بیشترین نگرانی را در زمینه پیشگیری از نشت دادهها (Data Leakage Prevention) به وجود میآورند. کاربر نهایی یک تهدید جدی در زمینه از دست دادن دادههاست. تحقیقات IDC نیز نشانگر این است که در جهان نوین سایبری، بیشترین هزینهها بابت جابهجا شدن اطلاعات (Mobility) پرداخته میشود که نشانگر این است که میزان دادههای بیرون از پایگاههای داده سازمانها، بسیار زیاد شده است.
2-عدم به رسمیت شناختن ارزش دادههای گوشی تلفن همراه
وقت شما گرانبهاست. ساعتهای بیشماری را برای ساخت گزارشها و تحلیل آنها برای اخذ تصمیمات برای سازمان میگذاریم. تعطیلات خود را صرف نگارش یک ایمیل یا ارایه آن میکنیم و یا تلاش و کوشش فراوانی برای نتیجه گرفتن از یک فرصت تجاری حساس انجام میدهیم؛ تمام این موارد مقادیر زیادی از اطلاعات را در سیستم های قابلحمل بارگذاری میکند.
حوزههای IT با لپتاپ مانند یک بطری نوشابه برخورد میکنند. زمانی که یک دستگاه گم میشود یا به سرقت میرود، شرکت بیمه تنها بهای بطری خالی را میپردازد نه محتویات آن را، بدون توجه به اینکه این محتویات چه حد اهمیت دارند.
به همین دلیل، راهکارهای حفاظتی روی گوشی بیشتر هم تراز قیمت گوشی است تا ارزش دادههای داخل آن. در حالی که واقعیت این است که در اغلب مواقع ارزش اطلاعات داخل تلفن همراه از ارزش خود تلفن بسیار بیشتر است.
بنابراین استفاده از برنامههای ضد سرقت، ضد بدافزار و فناوریهای حفظ حریم خصوصی برای دستگاههای موبایل شروع خوبی برای حفاظت از اطلاعات داخل این دستگاههاست.
یک روند تجاری در میان شرکتهای تولیدکننده سامانههای رایانهای به کاربران اجازه میدهدکه هنگام خرید، مدل دستگاه دلخواه خود مانند لپتاپ یا تلفنهای هوشمند را انتخاب کنند. رشد تعداد گوشی های iPhone که از شبکه شرکتها پشتیبانی میکند، مثال واضح این مطلب است.
متاسفانه، نگرانی بیشتر مردم و فروشگاههای IT از هزینه و زمانی است که صرف جایگزینی یک دستگاه میکنند بدون اینکه توجهی به ارزش اطلاعات داخل آن دستگاه بکنند.
کارمندان مجهز به دستگاههایی به انتخاب خود هستند به جای اینکه به دستگاههایی با برنامه های ضد بدافزار، ضد سرقت و فناوری حریم خصوصی مجهز باشند. در نتیجه، شاهد تنوع درحال گسترش دستگاهها، سیستمعاملها، پروفایلهای امنیتی و دیگر فناوریهای داخل شبکه سازمانها هستیم. برای سازمان با اعضاء امنیتی محدود، تقاضا برای تضمین امنیت یک پلاتفورم میتواند بیش از ظرفیت پشتیبانی کارکنان واحد امنیت باشد.
3-با لپتاپها و دستگاههای موبایل مانند داراییهای از شرکت برخورد کنید که هرگز نباید از آنها برای موارد شخصی استفاده شود،
اعتقاد داشته باشید که اطلاعات شرکت هیچ راهی برای ورود به سیستمهای شخصی نخواهند یافت.
چند سال پیش، شبکههای حوزه IT به عنوان یک محیط جامد تعریف میشد. فناوریهای محافظتی تعیین میکردند که کدام دستگاها خارجی و و کدام داخلی هستند. دستگاههای خارجی به عنوان دستگاههای غیرقابل اعتماد شناخته میشدند و دستگاههای داخلی از حفاظت فایروال شرکتها بهرهمند میشدند.
تجارتها در سراسر دنیا شاهد افزایش مزایای استفاده از دستگاههای ارتباط از راه دور و یا تلفن همراه بودند. پیشرفت در تکنولوژی موبایل به شرکتها اجازه ایجاد کاربران «همیشه متصل» را داد که این کاربران اجازه دسترسی به تمام اطلاعات شرکت اعم از نرمافزارها، مدارک و ایمیلها از سراسر دنیا، حتی در زمان سفر را داشتند. این دسترسی شامل دستگاههای دستی است. کارکنان موبایل، میتوانستند به شبکه شرکتها و دادهها ازسالنهای فرودگاه، هتلها و در طول پرواز دسترسی داشته باشند که این ارتباطات بسیار نا امن بود. همچنین، ساعت کاری مشترک که محدود به ۹ تا ۵ است و در این ساعتها بیشتر کارمندان در حال استفاده از اطلاعات روز، پاسخگویی به مشتریان و انجام وظایف روزمره خود هستند. حال این محیط یک آسیبپذیری جدید شرکت های بزرگ را ایجاد کرده است که این محیطها را به هدفی برای تهدیدات نوظهور تبدیل میکند. سیاست قدرتمند برای مدیریت لپتاپها با رایانههای شخصی متفاوت است. در اغلب مواقع به دلیل اینکه رایانههای شخصی تنها در محیط شرکت استفاده میشوند نیاز به استفاده از فناوری خاصی، مانند فایروال مجزا ندارند در حالی که لپتاپها نیاز دارند.
هنگامی که آنها محیط داخل شبکه شرکت با امنیت نسبی را ترک میکنند، نرم افزارهای امنیتی باید به طور خود کار برنامهریزی شده فعال شوند. اقدامات امنیتی مانند فعال کردن فایروال، غیرفعال کردن ارتباطات بیسیم و بلوتوث بدون درخواست رمز عبور و افزایش بررسی دستگاههای USB، باید بلافاصله پس از خروج لپتاپ از شبکه شرکت تغییر کنند.
4-قبول رسانههای اجتماعی بدون محافظت
شبکههای اجتماعی آمدهاند که بمانند! زمانی که از این شبکهها به درستی استفاده شود به طور فوقالعادهای میتوانند یاری رسان باشند. ۱۰ سال پیش، بیشترین فشار بر حوزه IT مدیریت بر دسترسی کاربران به اینترنت بود. مدتی بعد از آن دغدغه دسترسی به ایمیل و بعد از آن نرمافزارهای مربوط به چت پیش آمد. هر کدام از این موارد به یک ماموریت حساس در تجارت تبدیل شد. رسانههای اجتماعی قدم بعدی خواهند بود و ما باید آماده باشیم.
برای بسیاری از سازمانها این سوال مطرح است که چگونه به کاربران خود اجازه دسترسی به ابزار وب بدهند بدون اینکه امنیت به خطر بیافتد و یا قوانین سازمان نقض شود؟ رسانههای اجتماعی و فناوریهای وب، اگر به صورت ایمن استفاده شود میتواند به بالا بردن بهرهوری سازمان کمک کند و سازمان را به سمت بازدهی بیشتر سوق دهد. تمرکز ما باید بر روی این موضوع باشد که چگونه میتوان سازمانها را به استفاده از رسانههای اجتماعی با رویکردی امن تشویق کرد؟ زیرا ثابت شده است که جز چند مورد استثناء، ممنوعیت آشکار رسانههای اجتماعی کاری نشدنی است.
یک سیاست رسمی برای کنترل دسترسی و مدیریت استفاده از رسانههای اجتماعی ضرورری است. به عنوان مثال، اگر یک شرکت مجموعه خود را در مقابل حمله بدافزارها ایمن ساخته باشد، ولی کنترل کافی بر دسترسی کاربران به شبکههای اجتماعی نداشته باشد، یک کارمند به طور غیر عمد میتواند شبکه را آلوده کند و مسبب زیانهایی به آن شرکت شود. شبکههای اجتماعی نیز به عنوان راهی برای نشت اطلاعات محسوب میشود، زمانی که کارمندی به طور ارادی اطلاعات خود را با شخص ثالثی در این محیط به اشتراک میگذارد میتواند خطر ایجاد کند.
جز موارد اندکی، مانند محیطهای دانشگاهی که به میزان زیادی تحت کنترل هستند، ممنوعیت رسانههای اجتماعی غیر عملی است. یک روش عملی به کارگیری فناوریهایی است که ترافیک شبکه و میزان استفاده از این رسانهها را دقیقا بررسی میکند و سایتهای مخرب شناخته شده را مسدود میکند.
5-تمرکز بر محافظت مقابل شناسایی و پاسخ
در نظر گرفتن طرحهای جامع امنیتی قابلیتهای متعددی را درگیر میکند. این قابلیتهای بنیادی محافظت، شناسایی و پاسخ است. محصولات آنتیویروس اغلب نادیده گرفته میشوند و با آنها تنها به عنوان یک کالا که هر سال تمدید میشود برخورد میشود و در نتیجه قابلیتهای شناسایی و پاسخ نیز نادیده گرفته میشود. همانطور که ذکر شد، این سه مورد عناصر ضروری در ایجاد امنیت برای سازمان شما هستند. همچنین در صنعت طیف گستردهای از ابزارها برای امنیت، مدیریت، کارایی و پشتیبانی وجود دارد.
تمرکز بسیاری از سازمانها بر انتقال به فناوریهای امنیت مدرن مانند DLP، رمزگذاری و غیره است. و این در حالی است که با وجود استفاده از این ابزارها، میزان حوادث مربوط به بدافزارها و آلودگی حاصل شده از این بدافزارها رو به افزایش است. بررسیهای که توسط IDC انجام شده نشانگر این است که ۴۶ درصد سازمانها شاهد افزایش این حوادث بودهاند و این در حالی است که تنها ۱۶ درصد سازمانها کاهش این حوادث را داشتهاند. این آمار در محیطهای SMB (که تعداد کاربران بین ۵۰۰ تا ۲۵۰۰ است) با محیطهای دیگر تفاوت چشمگیری داشته است. در محیط SMB 44 درصد افزایش و تنها ۷ درصد کاهش این حوادث را شاهد بودیم.
این آمار به این معنی است که با وجود این همه ابزار پیشگیری، باز هم بدافزارها در حال انتشار هستند و این روند رو به رشد تاکید دارد که برای قابلیتهای شناسایی و پاسخ باید هزینههای بیشتری شود. حوزههای IT در بخش مکانیسمهای محافظت در gateway سرمایهگذاری کردهاند و این درحالی است که هنوز برای کارمندان درهای گشت و گذار در وب بدون مکانیسم امنیتی مناسب باز است و مجرمان شناسایی نمیشوند و به طور موثر فعالیتهای مخرب آنها مسدود نمیشود.
امروزه به دلیل اینکه مجرمان کاربر نهایی را هدف خود قرار میدهند روی سیستم کاربران نهایی نیاز به فناوری تشخیص و پاسخ قوی است که آنها را در مقابل بدافزارهایی که مجرمان اینترنتی برای سرقت اطلاعات مهم طراحی میکنند، محافظت کند.
6-عدم ترویج فرهنگ آگاهی
آگاهی و آموزش به کاربر نهایی در تمام مراحل و سطوح امنیت دادهها امری ضروری است. به عنوان مثال، کاربر باید از نحوه دفاع از خود در مقابل کدهای مخرب، گشت و گذار امن، جلوگیری از نرم افزارهای جاسوسی و قوانین الصاق آگاه باشد. سیاستهای مربوط به رمز عبور باید اجرا شده و سیاستهای استفاده از وب باید به وضوح طراحی، اجرا و بررسی شود.
آگاهی از تهدیدات، اثر و روش تکثیر آنها، به هوشیاری کاربران کمک میکند و از اتخاذ تصمیمات نادرست توسط کاربر که باعث آلودگی سیستم میشود جلوگیری میکند. مطمئنا به کارکنان حوزه IT نیز باید مبارزه با تهدیدات مدرن آموزش داده شود تا بتوانند تصمیمات درستی در استفاده از فناوریهای محافظت و تشخیص اخذ کنند.
7-گزارشهای نقض امنیت
گرچه جرایم نقض امنیت بیش از ۲۳ درصد افزایش یافته است و هزینه این جرایم نیز بیش از ۲ برابر شده است، ولی این تنها نوک یک کوه یخ است! این آمار، که توسط FBI منتشر شده، ناقص است. زیرا بسیاری از شرکتها گزارشی درباره به سرقت رفتن اطلاعاتشان نمیدهند. شرکتها به دلیل ترس از کاهش سهام، ارزش، شهرت و تاثیرات منفی آنها، از ارایه این گزارشها جلوگیری میکنند. در حالی که این امر کاملا طبیعی است، اما تاثیر منفی آنرا میتوانیم در نتایج نادرست به دست آمده در زمینه رشد تهدیدات در اینترنت شاهد باشیم.
گزارشهای نادرست به شرکتها این باور غلط را میدهد که تهدیدات ناشی از نرمافزارهای مخرب و رشد مجرمان اینترنتی کاهش یافته است. اما واقعیت این است که تهدیدات بیش از ۲۳ درصد افزایش یافتهاند، ولی به دلیل کامل گزارش نشدن سرقت اطلاعات که در هر روز اتفاق میافتد، FBI قادر به ارایه گزارش دقیق نیست. این در حالی است که شرکتها از آگاهی درباره این سرقتها، چگونگی انجام آنها و راههای مقابله با آنها در موارد مشابه، سود بیشتری خواهند برد.
8-الگوهای امنیتی
پیروی از مقررات و امنیت IT همیشه هم معنی نیستند. شما همیشه میتوانید از یکسری مقررات وضع شده پیروی کنید و در عین حال همیشه در مقابل تهدیدات ایمن نباشید. بسیاری از سازمانها به محافظت در مقابل بدافزارها تنها به چشم یک بخش برای چک کردن نگاه میکنند. صرف پیروی از مقررات، اغلب یک روش «بالا به پایین» است. قالب برش بیسکوئیت این مطلب را به سادگی توصیف میکند. یک کارخانه باید به محصولات خود نگاه کند و بیابد که چگونه میتواند آنها را با این قالب تطابق دهد.
امنیت زمانی که به درستی پیادهسازی شود یک رویکرد «پایین به بالا» است. زمانی که شما در حال طراحی یک نرمافزار و یا معماری جدید برای شبکه سازمان خود هستید باید عناصر امنیتی را در نظر بگیرید. همانطور که زمانی که در حال طراحی یک نرمافزار تغییرات احتمالی بعدی را در نظر میگیرید، در استفاده از عناصر امنیت نیز باید این نکته را در نظر بگیرید که شبکه در طول مدت گسترش، باید مودر بازبینی مداوم قرار گیرد.
9-فرض اینکه همه چیز خوب است
اگرچه ممکن است که سیستمها ضد گلوله باشند، اما در نهایت انسانها از این سیستمها استفاده میکنند. در بسیاری از موارد مشکلات در نتیجه همین عنصر انسانی به وجود میآید، بر اساس اشتباهات ساده، فقدان دانش لازم و آموزش کافی، و مانند اینها. کارکنان یک شرکت باید درباره مدیریت اطلاعات، مانند چگونه رفتار درست در شرایط خاص، چگونگی پیروی از سیاستهای شرکت و چگونگی جلوگیری از بدافزارها را آموزش ببینند. همچنین آگاه باشند زمانی که یک بدافزار به شبکه نفوذ کرده است، چه عملی باید انجام دهند تا از اطلاعات محافظت کنند و جلوی خسارت بیشتر را بگیرند.
نگاهی دقیق بر رویدادهای امنیتی احتمالی در شرکت خود داشته باشید. همه چیز خوب نیست. همه ما میتوانیم راههای بیشتری برای جلوگیری از سرقت اطلاعات مهم خود پیدا کنیم.
خلاصه هر روز مجرمان اینترنتی راههای جدیدی برای نفوذ به سیستم کاربران نهایی شرکتها مییابند تا به این وسیله اطلاعات مهم و دارایی آنها را به سرقت ببرند. طبق گزارش «The Top Cyber Security Risks» که توسط SANS.org ارایه شده، شرکتها روزانه هزاران دلار خسارت میدهند در حالی که فکر میکنند در برابر تهدیدات ایمن هستند.
دیدگاه خود را بنویسید