امنیت صددرصد وجود ندارد

امنیت صددرصد وجود ندارد. اگر هم وجود داشت، برای پیاده سازی آن باید پول خیلی زیادی خرج می‌كردیم، و بدتر از آن، تقریبا تمام عملیات تجاری را متوقف می‌نمودیم. بهترین كاری كه یك شركت در زمینه امنیت می‌تواند انجام دهد، این است كه خطرها و تهدیدهایش را ارزیابی كند، خود را با حداقل نیازهای یكی از استانداردهای قابل پیاده‌سازی تطبیق دهد، و برای دستیابی به سطح امنیتی موجود در استاندارد، كنترل‌های لازم را اعمال كند. سازمان‌های امنیتی، بخش‌های تحقیق و توسعه كارخانجات كه طرح‌ها و ایده‌های گرانقیمتی دارند و سیستم‌های تراكنشی و نقل و انتقالات مالی، به شرایط امنیتی در بهترین حد آن نیاز دارند. در جهان IT معمولا این وظیفه متخصصانIT است كه بین هزینه‌ها و كار لازم برای اعمال كنترل‌های امنیتی، و هزینه‌های كلی IT سازمان، یك تعادل برقرار كنند و به سطح امنیتی‌ای برسند كه پاسخگوی مجموعه قابل قبولی از خطرات باشد. 

در وب سایت اداره فدرال مواد غذایی و دارو در امریكا، اعلام شده‌است كه GxP استاندارد جاری برای شركت های دارو سازی جهت مطابقت با قوانین فدرال است. GxP یعنی راهكار خوب (Good Practices) نه بهترین راهكار. مثلاGood Clinical Practice یا Good Manufacturing Practice. 
البته ممكن است این موضوع كمی عجیب به نظر برسد. یعنی استاندارد لازم برای تولید داروهای حیاتی فقط در حد یك استاندار خوب است و نه بهترین استاندارد یا در زمینه دیگر، مجموعه استانداردهای ساختمانی همگی فقط "حداقل استاندارد قابل قبول" را برای خانه‌ها، زمین، و سازه تعیین می كنند. به همین ترتیب در امور قضایی، به مفهوم محتاط در حد منطقی بر می‌خوریم. یا مثلا، پزشكان و متخصصان معمولا در امور مراقبتی، مطابق استانداردی معقول و متعادل عمل می‌كنند، نه این‌كه كارها را در حد عالی و بهترین سطح ممكن انجام دهند. 
بنابراین، از متخصصان IT هم نباید خواسته شود كه بهترین راهكار امنیتی را پیاده كنند. آن‌ها باید برای حفاظت از اطلاعات و حفظ سازگاری با قوانین فدرال، كنترل‌های منطقی و مناسبی را اعمال نمایند. جالب توجه این است كه تا وقتی كه از اطلاعات به طرز مناسبی حفاظت شود و این حفاظت برمبنای استفاده از یك سند ثبت شده ارزیابی ریسك باشد، استانداردهای امنیتی حتی در روش دستیابی به این حفاظت انعطاف‌پذیرند و برای پیاده‌سازی‌كننده آزادی عمل قائل هستند. 
برای این كه بفهمید آیا هزینه معقولی بابت امنیت اطلاعات می پردازید یا خیر، برای هریك از تصمیم گیری‌های مهم در مورد تكنولوژی امنیتی، ریسك‌های موجود را ارزیابی نمایید. ثبت نتایج و این‌كه چگونه به این نتیجه‌گیری رسیده‌اید، باعث می‌شود سازمان شما با قوانین و استانداردهای موجود سازگار باشد و احترام بخش‌های اداری و مالی سازمان را نسبت به شما جلب نماید. 
برای مثال یك پیشنهاد تغییر معماری شبكه را در نظر بگیرید. مهندسان شبكه، یك معماری با رعایت افزونگی(Redundancy) را برای یكی از شعبه‌های شركت پیشنهاد كرده‌اند. این طرح با درنظر گرفتن "بهترین راهكار " و نظرات كارمندان مبنی بر این كه آن‌ها باید دائما به شبكه دسترسی داشته باشند وگرنه كارشان متوقف خواهد‌شد، ارائه شده است. 
در این مورد یك ارزیابی ریسك انجام می‌شود. این شعبه، اگرچه بخش مهمی است، ولی این امكان وجود دارد كه سایت آن چند ساعت به شبكه دسترسی نداشته باشد، بدون این‌كه به عملكرد كلی سازمان لطمه‌ای وارد شود. 
كارمندان این دفتر و مسئولان شبكه، در ارزیابی اهمیت این بخش در عملكرد كلی شركت اغراق كرده‌اند و به همین دلیل طرحی ارائه كرده اند كه تقریبا چهار برابر گران‌تر از مقدار مورد نیاز است؛ به خاطر خرید تجهیزاتی با قابلیت دسترسی بالا. تجهیزات آن نیز دو برابر مقدار مورد نیاز است. در مقابل تیم امنیت/ ریسك، تجهیزاتی را با سطح دسترس پذیری پایین‌تری پیشنهاد كرده است كه موجب صرفه جویی در هزینه‌های سازمان می شود. <بهترین راهكار> برای این مورد راهكار مناسبی نبود و بیش از حد نیاز بود. 
برای ارزیابی ریسك، روند آسانی پیشنهاد شده است كه در فرایند طراحی و تصمیم گیری می توان آن‌را به كار بست. سند ۳۰-۸۰۰ از موسسه ملی استانداردها و تكنولوژی، فرایندهایی را برای تشخیص تهدیدها و نقاط ضعف و مشخص كردن كنترل‌هایی كه در حال حاضر برای كم كردن این تهدیدها به كار می‌روند (كنترل‌های موجود)، ارائه می‌دهد. با توجه به این موارد، می‌توان احتمال رخ‌دادن یك تهدید و تاثیر سوءاستفاده‌های احتمالی از نقاط ضعف را تخمین زد كه این موارد به عنوان یك ریسك تعریف می شوند. 
راحت‌ترین كار برای ارزیابی ریسك‌ها، تهیه لیستی از تمام تهدیدها و نقاط ضعف است. بسیاری از افراد كه با مفهوم مطلق یك ریسك آشنایی ندارند، به‌طور كلی تهدیدها را به عنوان "چیز بدی كه ممكن است اتفاق بیفتد" مطرح می كنند. فهرست كردن تهدیدها به‌صورت یك كلیت، فرایند دنبال‌كردن و به‌دستآوردن ورودی درست درباره آن‌ها را برای سازمان و پرسنل IT آسان‌تر می‌سازد. سپس موارد دیگر را در گروه‌های جداگانه طبقه‌بندی كنید و روی لیست نهایی به اجماع برسید. 
هدف باید این باشد كه فهرستی با تعداد معقولی مورد به دست بیاوریم. بین ۱۰ تا ۵۰ مورد، تعداد مناسبی است. برای مثال دسترسی غیرمجاز به یك web application می‌تواند همه ریسك‌های هك كردن، دسترسی غیرمجاز، و دستیابی به اطلاعات دیگران را دربربگیرد. از این فهرست هریك از ریسك‌ها را از نظر احتمال رخ دادن و تاثیر آن‌ها، به صورت زیاد، متوسط و كم طبقه بندی كنید. این‌كار نسبتا آسان است. مثلا واضح است كه ریسك ویروس‌ها مكررا وجود دارد، ولی ریسك بلایای طبیعی این‌طور نیست. 
● تحلیل گزینه ها برای صرف هزینه ها
ازآن فهرست برای تعیین میزان كنترل‌هایی كه نیاز دارید، استفاده كنید. واضح است كه یك ریسك با ویژگی احتمال زیاد/زیاد نیازمند توجه و كنترل بیشتری است تا به یك ریسكِ متوسط متوسط یا كم/متوسط تبدیل شود. راه‌حلی كه یك ریسك زیاد/زیاد را به یك ریسك كم/كم تبدیل كند، معمولا بیش از حد نیاز این ریسك را كاهش داده‌است و هزینه زیادی همراه خواهد داشت.  راه‌حلی كه تاثیر بالایی در كاهش ریسك دارد، ولی هزینه اجرای پایینی دارد، باید بلافاصله انجام شود. 
برای مثال، نصب یك فایروال داخلی كه دسترسی به لیست پرداخت‌ها و داده‌های مالی را محدود كند، برای مطابقت با قانون Sarbanes-Oxley اهمیت حیاتی دارد، ولی یك كنترل پرهزینه/كم‌تاثیر، مانند استفاده از یك فایروال برای جداكردن هریك از سرورهای شركت، هدر دادن پول است.
یك مدیر موفق IT باید بر این نكته كه چقدر از ریسك‌ها باید كاهش داده شوند و هریك از راه‌حل‌های كنترلی مختلف برای انجام این‌كار چقدر هزینه دارد، تمركز كند. با در نظر گرفتن این فرایند، می‌توانید در صورتی كه واقعا به اعمال یك كنترل نیاز دارید، كم هزینه ترین راه حل را پیدا كنید.
David Lynas مدیر اجرایی امنیت در موسسه SABSA می گوید: در حد نیازتان هر چه كه لازم است برای امنیت پول خرج كنید، ولی حتی یك پنی هم بیشتر از نیازتان هزینه نكنید.
منبع : ماهنامه شبکه(زردشت هدایی)
 

    نظرات

    تولید برق با دستشویی عمومی
    فرادانش
    تولید برق با دستشویی عمومی
    محققان دانشگاه UWE انگلستان در حال ساخت یک توالت عمومی هستند که می‌تواند با کمک متابولیسم باکتریایی، ادرار را به برق تبدیل کند.
      2017-04-26 12:34:28
    لباسشویی جدید ال جی از کهکشان می آید
    تازه های فناوری
    لباسشویی جدید ال جی از کهکشان می آید
    وقتی پای شست‌وشو به میان می‌آید مقوله سلامت و بهداشت هم ناخودآگاه مطرح می‌شود، وقتی درباره ماشین لباسشویی حرف می‌زنیم، داستان صرفه‌جویی در مصرف انرژی و آب پررنگ می‌شود، وقتی درباره شست‌وشو می‌گوییم یعنی درباره قسمتی از روزمره‌مان بحث می‌کنیم، قسمتی از روزمره‌مان که باید باصرفه جویی در وقت،انرژی و آب، و در عین حال لحاظ کردن سلامت و بهداشت خانواده همراه باشد.
      2017-04-26 11:26:00
    چگونه یک استارتاپ دانش بنیان داشته باشیم
    استارتاپ ها
    چگونه یک استارتاپ دانش بنیان داشته باشیم
    معاونت علمي و فناوري رياست جمهوري براي حمايت از استارت‌آپ‌ها دو مسير تعريف کرده است؛ استارت‌آپ‌هايي که تازه مي‌خواهند شروع به کار کنند با استفاده از خدمات مرکز شتابدهي نوآوري معاونت علمي (زير نظر پارک فناوري پرديس) حمايت مي‌شوند. استارت‌آپ‌هايي که کمي جلوتر رفته و ثبات پيدا کرده‌اند و شخصيت حقوقي خود را شکل داده‌اند هم مي‌توانند به‌عنوان يک شرکت دانش‌بنيان نوپا شناخته شوند و از «قانون حمايت از شرکت‌هاي دانش‌بنيان» استفاده کنند.
      2017-04-26 11:10:03
    تنها راهکار مقابله با رمزنگاری کوانتومی، خود رمزنگاری کوانتومی است
    فناوریهای برتر
    تنها راهکار مقابله با رمزنگاری کوانتومی، خود رمزنگاری کوانتومی است
    به‌محض اینکه اولین کامپیوتر کوانتومی واقعی در جهان ساخته شود، نیاز داریم که به‌سرعت یک میلیون کامپیوتر کوانتومی دیگر ساخته شود تا برای مقابله با همان اولین کامپیوتر کوانتومی به‌کار گرفته شوند.
      2017-04-26 08:41:20
    ناگهان همه آرزوهایم با آب رفت؛ دیگر در کوچه هایمان صدای بازی بچه ها نمی آید
    جامعه
    ناگهان همه آرزوهایم با آب رفت؛ دیگر در کوچه هایمان صدای بازی بچه ها نمی آید
    جعفر جوان ۲۲ ساله‌ یکی از روستاییانی است که رخت سال نو را با رخت عزا عوض کرده، او در حادثه سیل آذربایجان که ۶ روز از آمدنش می‌گذرد؛ پدر، مادر، دو برادر، دو برادرزاده و برادر زن خود را از دست داده است و تنها بازمانده خانواده ۸ نفره است.
      2017-04-26 08:10:07
    چرا ايده ام تجاري نمي شود؟
    تازه های کسب و کار
    چرا ايده ام تجاري نمي شود؟
    اما یک کسب‌وکار مبتنی بر ایده‌محور بودن تنها زمانی به پایداری می‌رسد که بتواند مشتری را متقاعد سازد که بگوید: "ایده خوبی است، حاضر هستم برای خرید آن هزینه مربوطه را پرداخت کنم. آیا محصولات دیگری نیز دارید؟"
      2017-04-26 08:08:24
    مشتری شناسی ،ضرورت مشتری مداری؟
    بازاریابی و بازارسازی
    مشتری شناسی ،ضرورت مشتری مداری؟
    آنچه که مشتری می خواهد را می توان در سه دسته طبقه بندی کرد: نیازها، خواسته ها و تقاضاها. اما برای تصمیم گیری روی این موارد ابتدا باید بخش بندی را انجام دهید، و اولین گام در بخش بندی این است که مشخص کنید که کدام دسته از مشتریان محصولات شما را ترجیح می دهند.
      2017-04-25 10:53:54
    ابرهای مجازی باریدن گرفته است،ذخیره سازی نامحدود برای همه چیز
    رایانش ابری
    ابرهای مجازی باریدن گرفته است،ذخیره سازی نامحدود برای همه چیز
    اگر روش پیدا کردن آن را بلد باشید، کلاود پر از فضای ذخيره‌سازی رایگان است. از باکس و دراپ‌باکس تا گوگل و اپل انواع مختلفی از فضای ذخيره‌سازی رایگان وجود دارد که در فضای ابری در اختیار کاربران قرار گرفته است. اما قبل از استفاده از آنها باید...
      2017-04-25 10:33:47
    امکان درمان پوکی استخوان با پای مرغ
    کسب و کار
    امکان درمان پوکی استخوان با پای مرغ
    پای مرغ این روزها از اقلامی است که در ویترین پروتئینی‌ها فراوان دیده می‌شود.گرچه این عضو مرغ، ظاهر ناخوشایندی دارد اما پزشکان خوردن آن را به‌شدت توصیه می‌کنند و معتقدند این غذا که سرشار از ژلاتین است می‌تواند جایگزین سالم و ارزان‌قیمتی به جای قرص‌های گران قیمت غضروف‌سازی باشد که این روزها با نام‌های مختلف و در شمار بالا در داروخانه‌ها عرضه می‌شود.
      2017-04-24 15:28:46
    دسترسی به فیبر نوری افتتاح شد
    اینترنت
    دسترسی به فیبر نوری افتتاح شد
    تانوما سرویس FTTB/H به معنی فیبر نوری تا ساختمان یا خانه است. این سرویس به فناوری جدیدی گفته می‌شود به جای استفاده از کابل مسی از فیبر نوری برای انتقال اطلاعات استفاده می‌شود
      2017-04-24 13:40:05
    لذت بردن را فراموش نکنید
    تازه های کسب و کار
    لذت بردن را فراموش نکنید
    سخت ترین و مهم ترین بخش از رسیدگی به زندگی شغلی این است که کاری را انجام دهید که با زندگی شخصی تان در تضاد نباشد. برای شروع کار بايد سه نكته اساسي را مد نظر قرار دهيد.
      2017-04-24 08:33:09