گوناگون

امنیت صددرصد وجود ندارد

برای این كه بفهمید آیا هزینه معقولی بابت امنیت اطلاعات می پردازید یا خیر، برای هریك از تصمیم گیری‌های مهم در مورد تكنولوژی امنیتی، ریسك‌های موجود را ارزیابی نمایید.
  چهارشنبه ۰۸ دی ۱۳۹۵ ۱۳:۵۲:۰۰

امنیت صددرصد وجود ندارد. اگر هم وجود داشت، برای پیاده سازی آن باید پول خیلی زیادی خرج می‌كردیم، و بدتر از آن، تقریبا تمام عملیات تجاری را متوقف می‌نمودیم. بهترین كاری كه یك شركت در زمینه امنیت می‌تواند انجام دهد، این است كه خطرها و تهدیدهایش را ارزیابی كند، خود را با حداقل نیازهای یكی از استانداردهای قابل پیاده‌سازی تطبیق دهد، و برای دستیابی به سطح امنیتی موجود در استاندارد، كنترل‌های لازم را اعمال كند. سازمان‌های امنیتی، بخش‌های تحقیق و توسعه كارخانجات كه طرح‌ها و ایده‌های گرانقیمتی دارند و سیستم‌های تراكنشی و نقل و انتقالات مالی، به شرایط امنیتی در بهترین حد آن نیاز دارند. در جهان IT معمولا این وظیفه متخصصانIT است كه بین هزینه‌ها و كار لازم برای اعمال كنترل‌های امنیتی، و هزینه‌های كلی IT سازمان، یك تعادل برقرار كنند و به سطح امنیتی‌ای برسند كه پاسخگوی مجموعه قابل قبولی از خطرات باشد. 

در وب سایت اداره فدرال مواد غذایی و دارو در امریكا، اعلام شده‌است كه GxP استاندارد جاری برای شركت های دارو سازی جهت مطابقت با قوانین فدرال است. GxP یعنی راهكار خوب (Good Practices) نه بهترین راهكار. مثلاGood Clinical Practice یا Good Manufacturing Practice. 
البته ممكن است این موضوع كمی عجیب به نظر برسد. یعنی استاندارد لازم برای تولید داروهای حیاتی فقط در حد یك استاندار خوب است و نه بهترین استاندارد یا در زمینه دیگر، مجموعه استانداردهای ساختمانی همگی فقط "حداقل استاندارد قابل قبول" را برای خانه‌ها، زمین، و سازه تعیین می كنند. به همین ترتیب در امور قضایی، به مفهوم محتاط در حد منطقی بر می‌خوریم. یا مثلا، پزشكان و متخصصان معمولا در امور مراقبتی، مطابق استانداردی معقول و متعادل عمل می‌كنند، نه این‌كه كارها را در حد عالی و بهترین سطح ممكن انجام دهند. 
بنابراین، از متخصصان IT هم نباید خواسته شود كه بهترین راهكار امنیتی را پیاده كنند. آن‌ها باید برای حفاظت از اطلاعات و حفظ سازگاری با قوانین فدرال، كنترل‌های منطقی و مناسبی را اعمال نمایند. جالب توجه این است كه تا وقتی كه از اطلاعات به طرز مناسبی حفاظت شود و این حفاظت برمبنای استفاده از یك سند ثبت شده ارزیابی ریسك باشد، استانداردهای امنیتی حتی در روش دستیابی به این حفاظت انعطاف‌پذیرند و برای پیاده‌سازی‌كننده آزادی عمل قائل هستند. 
برای این كه بفهمید آیا هزینه معقولی بابت امنیت اطلاعات می پردازید یا خیر، برای هریك از تصمیم گیری‌های مهم در مورد تكنولوژی امنیتی، ریسك‌های موجود را ارزیابی نمایید. ثبت نتایج و این‌كه چگونه به این نتیجه‌گیری رسیده‌اید، باعث می‌شود سازمان شما با قوانین و استانداردهای موجود سازگار باشد و احترام بخش‌های اداری و مالی سازمان را نسبت به شما جلب نماید. 
برای مثال یك پیشنهاد تغییر معماری شبكه را در نظر بگیرید. مهندسان شبكه، یك معماری با رعایت افزونگی(Redundancy) را برای یكی از شعبه‌های شركت پیشنهاد كرده‌اند. این طرح با درنظر گرفتن "بهترین راهكار " و نظرات كارمندان مبنی بر این كه آن‌ها باید دائما به شبكه دسترسی داشته باشند وگرنه كارشان متوقف خواهد‌شد، ارائه شده است. 
در این مورد یك ارزیابی ریسك انجام می‌شود. این شعبه، اگرچه بخش مهمی است، ولی این امكان وجود دارد كه سایت آن چند ساعت به شبكه دسترسی نداشته باشد، بدون این‌كه به عملكرد كلی سازمان لطمه‌ای وارد شود. 
كارمندان این دفتر و مسئولان شبكه، در ارزیابی اهمیت این بخش در عملكرد كلی شركت اغراق كرده‌اند و به همین دلیل طرحی ارائه كرده اند كه تقریبا چهار برابر گران‌تر از مقدار مورد نیاز است؛ به خاطر خرید تجهیزاتی با قابلیت دسترسی بالا. تجهیزات آن نیز دو برابر مقدار مورد نیاز است. در مقابل تیم امنیت/ ریسك، تجهیزاتی را با سطح دسترس پذیری پایین‌تری پیشنهاد كرده است كه موجب صرفه جویی در هزینه‌های سازمان می شود. <بهترین راهكار> برای این مورد راهكار مناسبی نبود و بیش از حد نیاز بود. 
برای ارزیابی ریسك، روند آسانی پیشنهاد شده است كه در فرایند طراحی و تصمیم گیری می توان آن‌را به كار بست. سند ۳۰-۸۰۰ از موسسه ملی استانداردها و تكنولوژی، فرایندهایی را برای تشخیص تهدیدها و نقاط ضعف و مشخص كردن كنترل‌هایی كه در حال حاضر برای كم كردن این تهدیدها به كار می‌روند (كنترل‌های موجود)، ارائه می‌دهد. با توجه به این موارد، می‌توان احتمال رخ‌دادن یك تهدید و تاثیر سوءاستفاده‌های احتمالی از نقاط ضعف را تخمین زد كه این موارد به عنوان یك ریسك تعریف می شوند. 
راحت‌ترین كار برای ارزیابی ریسك‌ها، تهیه لیستی از تمام تهدیدها و نقاط ضعف است. بسیاری از افراد كه با مفهوم مطلق یك ریسك آشنایی ندارند، به‌طور كلی تهدیدها را به عنوان "چیز بدی كه ممكن است اتفاق بیفتد" مطرح می كنند. فهرست كردن تهدیدها به‌صورت یك كلیت، فرایند دنبال‌كردن و به‌دستآوردن ورودی درست درباره آن‌ها را برای سازمان و پرسنل IT آسان‌تر می‌سازد. سپس موارد دیگر را در گروه‌های جداگانه طبقه‌بندی كنید و روی لیست نهایی به اجماع برسید. 
هدف باید این باشد كه فهرستی با تعداد معقولی مورد به دست بیاوریم. بین ۱۰ تا ۵۰ مورد، تعداد مناسبی است. برای مثال دسترسی غیرمجاز به یك web application می‌تواند همه ریسك‌های هك كردن، دسترسی غیرمجاز، و دستیابی به اطلاعات دیگران را دربربگیرد. از این فهرست هریك از ریسك‌ها را از نظر احتمال رخ دادن و تاثیر آن‌ها، به صورت زیاد، متوسط و كم طبقه بندی كنید. این‌كار نسبتا آسان است. مثلا واضح است كه ریسك ویروس‌ها مكررا وجود دارد، ولی ریسك بلایای طبیعی این‌طور نیست. 
● تحلیل گزینه ها برای صرف هزینه ها
ازآن فهرست برای تعیین میزان كنترل‌هایی كه نیاز دارید، استفاده كنید. واضح است كه یك ریسك با ویژگی احتمال زیاد/زیاد نیازمند توجه و كنترل بیشتری است تا به یك ریسكِ متوسط متوسط یا كم/متوسط تبدیل شود. راه‌حلی كه یك ریسك زیاد/زیاد را به یك ریسك كم/كم تبدیل كند، معمولا بیش از حد نیاز این ریسك را كاهش داده‌است و هزینه زیادی همراه خواهد داشت.  راه‌حلی كه تاثیر بالایی در كاهش ریسك دارد، ولی هزینه اجرای پایینی دارد، باید بلافاصله انجام شود. 
برای مثال، نصب یك فایروال داخلی كه دسترسی به لیست پرداخت‌ها و داده‌های مالی را محدود كند، برای مطابقت با قانون Sarbanes-Oxley اهمیت حیاتی دارد، ولی یك كنترل پرهزینه/كم‌تاثیر، مانند استفاده از یك فایروال برای جداكردن هریك از سرورهای شركت، هدر دادن پول است.
یك مدیر موفق IT باید بر این نكته كه چقدر از ریسك‌ها باید كاهش داده شوند و هریك از راه‌حل‌های كنترلی مختلف برای انجام این‌كار چقدر هزینه دارد، تمركز كند. با در نظر گرفتن این فرایند، می‌توانید در صورتی كه واقعا به اعمال یك كنترل نیاز دارید، كم هزینه ترین راه حل را پیدا كنید.
David Lynas مدیر اجرایی امنیت در موسسه SABSA می گوید: در حد نیازتان هر چه كه لازم است برای امنیت پول خرج كنید، ولی حتی یك پنی هم بیشتر از نیازتان هزینه نكنید.
منبع : ماهنامه شبکه(زردشت هدایی)
 

    نظرات

    چرامشترکان اینترنت در ایران  ترجیح می‌دهند کمتر به دانلود فایل‌ های تصویری و ویدیویی اقدام کنند؟
    اینترنت
    چرامشترکان اینترنت در ایران ترجیح می‌دهند کمتر به دانلود فایل‌ های تصویری و ویدیویی اقدام کنند؟
    پیش ‌بینی‌ها نشان می‌ دهد تعداد مشترکان تلفن همراه در سال ۲۰۲۰ به بیش از پنج میلیارد و ۴۰۰ میلیون نفر خواهد رسید و به موازات آن مصرف داده نیز افزایش خواهد یافت؛ تا آنجا که سهم ویدئو از ترافیک داده دنیا از ۶۴ درصد در سال ۲۰۱۴ به ۸۰ درصد در سال ۲۰۱۹ خواهد رسید.
    برای موفقیت بلند مدت در بازار سهام‌ چه قواعدی را باید رعایت کنیم
    تازه های کسب و کار
    برای موفقیت بلند مدت در بازار سهام‌ چه قواعدی را باید رعایت کنیم
    توجه داشته باشید که این توصیه‌ها بسیار عمومی هستند و هر کدام نسبت به شرایط ممکن است کاربردهای متفاوتی داشته باشند ولی هر کدام از توصیه‌ها دارای مفاهیم پایه‌ای هستند که می‌توانند شما را به یک سرمایه‌گذار آگاه تبدیل کند.
    دِرون‌های پاسخ EMS به‌زودی رنگ واقعیت به‌خود می‌گیرند.
    فناوریهای برتر
    دِرون‌های پاسخ EMS به‌زودی رنگ واقعیت به‌خود می‌گیرند.
    فرض کنید یک حادثه رانندگی برای شما رخ داده و کنار جاده افتاده‌اید. دِرون روی پیدا کردن شما زوم می‌کند؛ و به کمک GPS اسمارت‌فون‌تان به سمت محلی که قرار دارید، پرواز می‌کند. وقتی به مکان موردنظر رسید؛ آرام در نزدیکی شما فرود می‌آید در حالی‌که با خود کمک‌های اولیه آورده است.
    کدام گوشی های سامسونگ میتوانند اندروید نوقا را نصب کنند
    تلفن همراه و تبلت
    کدام گوشی های سامسونگ میتوانند اندروید نوقا را نصب کنند
    سامسونگ به تازگی عرضه‌ی آپدیت اندروید نوقا (Android Nougat) برای گلکسی اس 7 و اس 7 اج خود را برای کاربران تمام نقاط جهان و به صورت OTA آغاز کرده است. حالا این موضوع باعث به وجود آمدن این پرسش برای کاربران شده است که کدام یک از گوشی های سامسونگ این به‌روزرسانی را دریافت خواهند کرد؛ در ادامه با ما باشید تا به این سوال مهم پاسخ دهیم.
    روش جدید برای پیش‌بینی مرگ هفت سال آینده
    فرادانش
    روش جدید برای پیش‌بینی مرگ هفت سال آینده
    محققان به تازگی محققان موفق شده‌اند با یک آزمایش خون که هزینه آن تنها ۴۰ پوند است، خطر سکته قلبی را در افراد پیش بینی کنند. آن ها حتی می توانند با این آزمایش احتمال ایجاد حمله قلبی در افراد در هفت سال آینده را نیز پیش بینی کنند.
    مدرن کردن آشپزخانه‌ با اينترنت اشياء
    اینترنت اشیاء و پوشیدنی
    مدرن کردن آشپزخانه‌ با اينترنت اشياء
    وسایل اصلی آشپزخانه نیز می‌توانند در آینده این بخش مهم خانه‌ نقش پررنگ‌تری داشته باشند؛ یعنی وسایلی مانند اجاق گاز، یخچال و انواع فر‌ها می‌توانند به شبکه متصل شوند. این اتصال به افراد کمک می‌کند هر لحظه تسلط خود را بر آشپزخانه حفظ کنند.
    DeepMind مهار نشدني است، دست اندر كاران هوش مصنوعی به کجا می روند؟
    فرادانش
    DeepMind مهار نشدني است، دست اندر كاران هوش مصنوعی به کجا می روند؟
    هم اکنون نیز نشانه های کوچکی وجود دارند دال بر اینکه در آینده یادگیری تقویت شده به ایجاد شرایطی می انجامد که در آن، ماشین ها به سادگی غیرفعال نمی شوند و در برابر این مساله مقاومت خواهند کرد.
    برای عزیزانتان هدیه هنری پیشکش کنید؛ سایتی برای همه هنر دوستان
    استارتاپ ها
    برای عزیزانتان هدیه هنری پیشکش کنید؛ سایتی برای همه هنر دوستان
    «پیشکش» استارت‌آپی است که آمده تا به شما برای دریافت هرآنچه که به نام هنر باشد و هدیه دادنی، کمک کند. آنها که شعار «پیشکش» را «هنر، پیشکش زندگی» انتخاب کرده‌اند، در چهار بخش پیشکش‌هایی به شما می‌دهند .
    لاغر بودن، مهم‌تر از سالم بودن است
    جامعه
    لاغر بودن، مهم‌تر از سالم بودن است
    در پایگاه‌های اینترنتی برای لاغری بیش از اندازه که ناشی از یک بیماری عصبی است به عنوان "ایده‌آل زیبایی" تبلیغ می‌شود. در این میان توئیگی، مانکن لاغر سال‌های ۱۹۶۰ هم که سایز صفر را مد کرد، جایی برای عرض اندام ندارد.
    این روزها همه از نوکیا سخن میگویند؛ تازه ترین اطلاعات از محصول جدید دیگر نوکیا
    تلفن همراه و تبلت
    این روزها همه از نوکیا سخن میگویند؛ تازه ترین اطلاعات از محصول جدید دیگر نوکیا
    به نقل از یک فعال انتشاراتی روسیه‌ای، گوشی اندرویدی نوکیا پی 1 مبتنی بر گوشی شارپ آگوس ایکس ایکس 3 (Sharp Aquos Xx3) طراحی شده است که یک سال و نیم پیش در ژاپن رونمایی شد. با این حال گوشی نوکیا از سخت افزار مدرن‌تر و قدرتمندتری نظیر چیپست اسنپدراگون 835(تازه‌ترین چیپ موبایلی شرکت کوالکام)، رم 6 گیگابایتی و حافظه داخلی 256 گیگابایتی بهره می‌برد.