با افزایش روز افزون تعداد و پیچیدگی حملات سایبری، سرمایهگذاری سازمانها روی ارتقاء زیرساختها و استراتژیهای امنیت سایبری نیز روز به روز در حال افزایش است. البته، گاهی اوقات بیتوجهی به سادهترین اصول امنیت سایبری است که منجر به هک شدن سازمانها و خسارتهای سنگین میشود؛ در واقع، میتوان با رعایت چندین نکته ساده و کمهزینه امنیت شبکه سازمان را تا حدی ارتقاء داد که نفوذ به آن بسیار دشوار شود. هر چند که تهدیدات پیشرفته، روز به روز در حال بیشتر شدن هستند و اکتفاء به روشهای سنتی و پیش پا افتاده امنیت سایبری به هیچ عنوان در اکوسیستم سایبری امروز، کافی نیست. در این مقاله، نگاهی خواهیم داشت بر سادهترین اصول امنیت سایبری که هر سازمانی باید رعایت کند. با ما همراه باشید.
امنیت شبکه سازمان شما وابسته به مجموعهای از زیرساختها و استراتژیهای امنیت سایبری است که رعایت کردن بعضی از آنها بسیار ساده و کم هزینه است و میتواند از دادههای حساس و داراییهای IT سازمان شما در مقابل هکرها حفاظت کند. البته، شکی نیست که مقابله با حملات سایبری پیشرفته، نیازمند اختصاص منابع است.
با افزایش روز افزون تعداد و پیچیدگی حملات سایبری، سرمایهگذاری سازمانها روی ارتقاء زیرساختها و استراتژیهای امنیت سایبری نیز روز به روز در حال افزایش است. البته، گاهی اوقات بیتوجهی به سادهترین اصول امنیت سایبری است که منجر به هک شدن سازمانها و خسارتهای سنگین میشود؛ در واقع، میتوان با رعایت چندین نکته ساده و کمهزینه امنیت شبکه سازمان را تا حدی ارتقاء داد که نفوذ به آن بسیار دشوار شود. هر چند که تهدیدات پیشرفته، روز به روز در حال بیشتر شدن هستند و اکتفاء به روشهای سنتی و پیش پا افتاده امنیت سایبری به هیچ عنوان در اکوسیستم سایبری امروز، کافی نیست. در این مقاله، نگاهی خواهیم داشت بر سادهترین اصول امنیت سایبری که هر سازمانی باید رعایت کند. با ما همراه باشید.
با رعایت این ۶ مورد، کار هکرها را سخت کنید!
متأسفانه یا شاید هم خوشبختانه، در بسیاری از موارد نقض داده و هک شدن سازمانها، اشتباهاتی کودکانه یا سهلانگاری ساده لوحانه در کانفیگ کردن زیرساختهای شبکه یا رعایت نکردن اصول بدیهی امنیت شبکه، نقش پررنگی دارند. در اینجا، ۶ اصل را به شما معرفی میکنیم که رعایت کردن آنها میتواند کار را برای هکرها سخت کند؛ به طوری که هر بچهای نتواند سازمان شما را هک کند!
۱- سیاستهای سختگیرانه در انتخاب گذرواژه
اینکه کاربران و کارکنان سازمان شما از ۱۲۳۴ به عنوان گذرواژه برای ورود به پرتالها و سامانههای سازمان استفاده کنند قابل قبول نیست اما چیزی که غیر قابل قبولتر است، امکان انتخاب چنین گذرواژهای ضعیفی است! در واقع، تیم IT باید در هنگام کانفیگ کردن شبکه، سیستمها و پرتالهای سازمان، سیاستهای سختگیرانهای برای انتخاب گذرواژه توسط کاربران، اعمال کند. در تنظیم سیاست انتخاب گذرواژه باید به موارد زیر توجه کرد:
- طول و پیچیدگی گذرواژه
- ضرورت تغییر دورهای گذرواژه
- تکراری نبودن گذرواژه
نکته: تیم IT میتواند با استفاده از یک ابزار مدیریت گذرواژه، به راحتی و با صرف کمترین زمان و هزینه، سیاستهای سختگیرانهای برای انتخاب گذرواژه توسط کاربران اتخاذ کند.
نکته: راحتی کاربران برای ورود به سامانهها و پرتالها، آخرین چیزی است که تیم IT باید نگران آن باشد!
۲- احراز هویت چند عاملی (MFA)
این روزها دیگر اکتفا به گذرواژهها به هیچ عنوان کافی نیست و با افزایش سطح حمله به دلیل در همتنیدگی فضای سایبری، گذرواژهها به راحتی لو میروند؛ هکرها با روشهای مهندسی اجتماعی یا حملات بروت-فورس میتوانند بسیاری از گذرواژهها را پیدا کنند. البته تیم IT شما میتواند به راحتی با استقرار یک لایه احراز هویت چند عاملی (مانند ارسال کد ورود یکبار مصرف از طریق پیامک) امنیت شبکه سازمان شما را به طور قابل توجهی ارتقاء دهد.
۳- آموزش اصول بهداشت سایبری به کارکنان
یکی دیگر از سادهترین کارهایی که میتوانید برای ارتقاء امنیت شبکه سازمان خود انجام دهید، آموزش اصول بهداشت سایبری به کارکنان است. در واقع، بیشترین موارد نقض داده در دنیا به دلیل اشتباهات کارکنان رخ میدهند و به دلیل ضعف زیرساختهای امنیت سایبری نیستند. تنها با یک جلسه مختصر و مفید میتوانید کارکنان سازمان را با تهدیداتی مانند مهندسی اجتماعی و فیشینگ، تهدیدات USB، اهمیت رعایت امنیت دستگاهها و حسابهای کاربری شخصی و سازمانی، آشنا کنید. گذشته از این، میتوان با اتخاذ سیاستهای تشویقی و تنبهی، انگیزه کافی را در کارکنان برای رعایت اصول بهداشت سایبری ایجاد کرد.
۴- بخشبندی شبکه
بخشبندی شبکه (network segmentation) یکی از راههای ساده ارتقاء امنیت شبکه سازمان است که باید در هنگام راهاندازی شبکه انجام شود. منظور از بخشبندی شبکه، جداسازی بخشهای مختلف شبکه سازمان به صورت فیزیکی یا نرمافزاری است تا کارکنان و کاربران، تنها به بخشهایی از شبکه که به آن نیاز دارند، دسترسی داشته باشند و در صورت نفوذ هکرها به شبکه سازمان از یک نقطه، حرکت عرضی در شبکه و نفوذ به سیستمهای دیگر برای هکرها، دشوار باشد.
یکی از اصول بخشبندی شبکه، جداسازی شبکه سازمان از شبکه اینترنت و راهاندازی شبکه airgap است. البته، جداسازی شبکه سازمان از اینترنت به این معنی است که احتمالا کارکنان برای ورود و خروج فایل به شبکه سازمان باید از حافظههای پرتابل مانند دستگاههای USB استفاده کنند که خطرات خود را به همراه دارند. به عنوان مثال میتوان به ویروس استاکس نت اشاره کرد که با یک درایو USB وارد تأسیسات هستهای جمهوری اسلامی شد و با وارد آوردن خسارتهای سنگین، برنامه هستهای را چندین سال به تعویق انداخت.
برای مقابله با این مشکل در سازمانهای حساسی که شبکه داخلی خود را از اینترنت جدا میکنند، میتوان از کیوسک امن سایبرنو استفاده کرد. این راهکار امنیت شبکه، در ورودیها و خروجیهای سازمان مستقر میشود و به مانند دروازهای امن برای ورود و خروج امن اطلاعات کار میکند. این محصول، با مجهز بودن به فناوری multi-av یا مالتی اسکنر، میتواند هر فایل ورودی را با بیش از ۳۰ موتور آنتی ویروس اسکن کند و همچنین، میتواند جلوی خروج اطلاعات حساس از سازمان را نیز بگیرد. پس از استقرار کیوسک امن سایبرنو، میتوانید با خیال راحت، تمامی پورتهای USB سیستمهای متصل به شبکه داخلی سازمان را ببنیدید و ورود و خروج اطلاعات را تنها از دروازه امن کیوسک انجام دهید.
۵- بروزرسانی نرمافزارها و پچ کردن آسیبپذیریها
تیم IT سازمان شما موظف است که تمامی سیستم عاملها، نرمافزارها و سفتافزارها (firmware) روی کامپیوترها و تجهیزات شبکه سازمان را به طور منظم بروزرسانی کند. همچنین، تیم IT باید به طور روزمره با مرور کردن منابعی مانند بلاگ سایبرنو، در جریان اخبار امنیت سایبری قرار داشته باشد تا در صورت انتشار هر گونه خبری در مورد آسیبپذیریهای کشف شده و پیچهای منتشر شده، اقدامات لازم مانند پچ کردن نرمافزارها را انجام دهد.
۶- غیر فعال کردن پورتها و سرویسهای بلااستفاده
یکی از مهمترین اصول امنیت شبکه سازمان، به حداقل رساندن سطح حمله (attack surface) است. یکی از کارهایی که میتوان برای کاهش سطح حمله انجام داد، غیر فعال کردن تمامی پورتها و سرویسهای بلااستفاده در شبکه سازمان است.
برای مثال اگر ورود و خروج فایل به شبکه سازمان را از طریق کیوسک امن سایبرنو انجام میدهید، هیچ نیازی نیست که پورتهای USB در سیستمهای متصل به شبکه سازمان، باز باشند.
*** این مطلب در سرویس گزارش آگهی منتشر شده و تبلیغاتی می باشد؛ لذا جماران هیچ توصیه در رابطه با انجام فعالیت فوق ندارد.