چالشهای ۲۰۲۶ برای CISOها؛ از بحران مهارتهای سایبری تا فشار مقررات جدید
هوش مصنوعی، ژئوپلیتیک و عصر جدید تاب آوری سایبری
در پایان هر سال، فورتینت (Fortinet) «گزارش چشمانداز جهانی تهدیدات» را منتشر میکند؛ گزارشی که فعالیتهای تهدیدات سایبری در طول سال را تحلیل و پیشبینیهایی برای سال آینده ارائه میدهد. امسال نیز از این قاعده مستثنی نیست. اما در کنار آن، امسال برای اولین بار بخش جدیدی تحت عنوان CISO Collective، گزارشی از پیشبینیهای CISO برای سال ۲۰۲۶ نیز منتشر شدهاست.
در ادامه، مجموعهای از مهمترین موضوعاتی که انتظار داریم مدیران ارشد امنیت اطلاعات (CISO) در سال ۲۰۲۶ و پس از آن با آنها سروکار داشته باشند، را بیان میکنیم.
هوش مصنوعی؛ محرک نوآوری، اما با چه قیمتی؟
AI ساختار بسیاری از کسبوکارها را تغییر دادهاست. این تغییرات فقط شامل خودکارسازی وظایف و فرایندها نیست، بلکه شامل تغییر در شیوه تصمیمگیری، خلق ارزش و نحوه رقابت سازمانهاست.
موج جدید فناوریهای هوش مصنوعی مولد (GenAI)، دیگر محدود به تیمهای IT نمیشود و عملاً کنترل تحول فناوری را در اختیار تمام تیمها در بخشهای تولید، فروش، مالی و فناوری اطلاعات قرار میدهد.
در حال حاضر دیگر هر واحد سازمانی از AI برای خودکارسازی فرآیندها، بهبود مقیاسپذیری، تسهیل تصمیمگیری بهتر و ارائه تجربههای شخصی سازی شدهتر برای مشتریان استفاده میکند. اما این تحول با ریسکهای جدیدی مانند آنچه در ادامه بیان میکنیم، نیز همراه است:
عدم شفافیت (مسئله black box)
بسیاری از مدلهای AI مبهم هستند و این موضوع تفسیر اینکه چگونه سیستم به تصمیم خود رسیده است را دشوار میکند و باعث چالشهایی در زمینه پاسخگویی و انطباق میشود.
حریم خصوصی و سوء استفاده از داده ها
هوش مصنوعی به مجموعههای بزرگی از دادهها و بهویژه دادههای حساس برای بارگذاری در سیستمهای مبتنی بر فضای ابری نیاز دارد.
اگر تیمها به اندازه کافی در مورد خطرات این فضا آموزش ندیده باشند، این کار میتواند منجر به درز اطلاعات شخصی حساس یا مالکیت معنوی آنها شده و به نقض حریم خصوصی یا تخطی از مقررات منجر شود.
آسیب پذیریهای امنیتی
- حملات تخریبی (Adversarial attacks): دستکاری ظریف دادههای ورودی (مانند تصاویر، متن، صدا) برای فریب مدلها به منظور انجام پیشبینیهای نادرست.
- معکوس سازی یا استخراج مدل: مهاجمان با از مدلها دادههای آموزشی حساس را بازسازی یا خود مدل را شبیهسازی میکنند. مانند استخراج چهرههای شخصی از یک AI تشخیص چهره.
- مسمومسازی دادهها (Data poisoning): دستکاری دادهها برای وادار کردن آنها به تولید پیشبینیهای و خروجیهای نادرست.
- تزریق دستور (Prompt injection) به مدلهای بزرگ زبان (LLM): دور زدن موانع ایمنی با جاسازی دستورالعملهای پنهان در متن یا وبسایتها که باعث میشود سیستمهای artificial general intelligence قوانین ایمنی را نادیده بگیرند یا دادهها را فاش کنند.
- نتایج پیشبینی نشده: هرچه عوامل AI (رباتها، خدمات خودمختار و غیره) بیشتر با هم تعامل کنند، خطر هماهنگی یا تبانی، حملات گروهی و آسیبپذیریهای نوظهور وجود دارد. این تهدیدات گاهی اوقات توسط چارچوبهای سنتی امنیت سایبری پوشش داده نمیشوند.
- شناسایی و احراز هویت ضعیف عاملهای غیر انسانی (NHI): هوش مصنوعی عامل محور (Agentic AI) میتواند به چندین عامل اجازه دهد که از یکدیگر پرس و جو کنند، تصمیمات خودمختار و منطقی بگیرند و برای دستیابی به اهداف مشخص، اغلب بدون دخالت انسان، اقداماتی انجام دهند.
با افزایش استفاده از این فناوری، امنیت هویت غیر انسانی (NHI) این عوامل حیاتی میشود، زیرا یک ضعف در هویت یک عامل میتواند منجر به آسیبپذیری زنجیرهای و در نتیجه دسترسی غیر منتظره به اطلاعات حساس شود.
پیشبینی: در زمان ارائه این گزارش چندین مورد نقض مدلهای LLM رخ داده است. در سال ۲۰۲۶ حجم و شدت این حوادث با افزایش کاربردهای AI و رشد ارتباطات خودکار بین عاملها، افزایش پیدا میکند.
استفاده مخرب از هوش مصنوعی
در گزارش سالانه چشم انداز تهدیدات جهانی فورتی نت (Global Threat Landscape)، استفاده از AI برای تقویت ابزارهای بازیگران بدافزار و باجافزار را بررسی شدهاست ، بنابراین در این گزارش به آن نمیپردازیم. در ادامه، به برخی از خطراتی که AI به همراه دارد و بر نقش مدیران ارشد امنیت اطلاعات تأثیر میگذارد، میپردازیم.
سرویسهای جعل عمیق (deep-fake) و اطلاعات نادرست
موارد زیادی از استفاده از اطلاعات نادرست برای تأثیرگذاری بیش از حد بر مردم وجود داشته است، که برجستهترین آنها در جریان برگزیت بریتانیا بودهاست.
قدرت AI این مسئله را با خدماتی مانند DALL-E و Sora 2 از شرکت OpenAI به سطح جدیدی میرساند، که ایجاد صدا، تصویر و ویدیوهای تقریباً غیر قابل تشخیص را به امری پیش پا افتاده تبدیل میکند.
پیشبینی: سرویس Deep-fake، سطح حملات «سازش ایمیلهای تجاری» (BEC) و مهندسی اجتماعی را به کلی دگرگون خواهند کرد. در سالهای ۲۰۲۴ و ۲۰۲۵، ما در حال حاضر شاهد تغییر قابل توجهی در کیفیت ایمیلهای فیشینگ بودهایم، بهطوری که AI ایمیلهایی بسیار هدفمند و خوش ساخت تولید میکند که شناسایی محتوای فیشینگ را سختتر و سختتر میسازد.
استفاده از صدای تولید شده توسط هوش مصنوعی در تلاشهای اخاذی مشاهده شدهاست، اما در سال ۲۰۲۶، انتظار داریم سازمانها با هجوم محتوای صوتی و ویدیویی تولید شده توسط آن برای حملات BEC، فیشینگ و سایر حملات هدفمند مواجه شوند.
اگر مردم اکنون قربانی حملات متنی میشوند که میلیاردها دلار ضرر به بار میآورد، تصور کنید زمانی که تماسهای تلفنی یا حتی تصویری از مدیرعامل خود دریافت میکنند که به آنها میگوید پول را انتقال دهند، چند مورد دیگر رخ خواهد داد.
کمبود مهارتهای امنیت سایبری
مهارتهای حیاتی امنیت سایبری
در سه سال گذشته، بزرگترین نگرانی مدیران امنیت اطلاعات (CISO) کمبود مهارتهای سایبری کافی بودهاست. گزارش «۲۰۲۵ Cybersecurity Skills Gap Report» نشان میدهد که چالشهای متعددی در این زمینه وجود دارد:
- رهبران فناوری اطلاعات اعلام کردهاند که اصلیترین دلایل رخداد نقض امنیتی عبارتاند از: کمبود آگاهی امنیتی (۵۶٪) و کمبود مهارتها و آموزش امنیت سایبری (۵۴٪).
- ۴۹٪ از مدیران بر این باورند که اعضای هیئت مدیره از ریسکهای ناشی از استفاده از هوش مصنوعی آگاهی کافی ندارند.
خبر خوب این است که ۸۹٪ از سازمانها ترجیح میدهند افرادی را استخدام کنند که دارای گواهینامههای تخصصی هستند.
پیشبینی: امروز بیش از هر زمان دیگری حضور CISO در جلسات هیئتمدیره اهمیت دارد. نقش او نه ایجاد نگرانی، بلکه ارائه تصویر روشنی از مزایا و ریسکهای فناوریهایی مانند هوش مصنوعی است.
این شفافسازی به هیئت مدیره کمک میکند تا میزان ریسکپذیری سازمان را مشخص کند و تصمیم بگیرد تا چه حد آماده است در مسیر نوآوری حرکت کند و چه زمانی باید احتیاط بیشتری به خرج دهد.
نسل بعدی کارشناسان امنیت
نسل کارکنان فعلی و آینده امنیت، به فناوریهای «سازمانی» سنتی مانند ایمیل عادت ندارند. بسیاری از افراد جدیدی که وارد بازار کار میشوند، در دنیای دیجیتالی بزرگ شدهاند؛ دنیایی که اطلاعات در آن فراوان است، اما میزان توجه بهدلیل پلتفرمهایی مانند تیکتاک، یوتیوب و اینستاگرام بسیار محدود شدهاست. به همین دلیل، لازم است روشهای استخدام، آموزش و حتی شیوه کار کردن خود را تغییر دهیم.
مشکل بزرگتر این است که AI با سرعت بسیار بالا در حال رشد است و بسیاری از شغلهای پایه را که اغلب فارغالتحصیلان تازهکار از آنها شروع میکردند، در حال جایگزینی است. این بدان معناست که دیگر پلهای برای رسیدن به نقشهای ارشدتر که همچنان مورد نیاز هستند، وجود نخواهد داشت.
اگر ما خود را با این تغییرات تطبیق ندهیم، خطر اینکه نسل بعدی متخصصان امنیت سایبری را از دست بدهیم، وجود دارد.
پیشبینی: تسلط بر هوش مصنوعی دیگر یک مهارت تخصصی نخواهد بود؛ بلکه به مهارتی پایه و ضروری تبدیل میشود و باید در برنامه درسی تمام دانشآموزان قرار بگیرد تا نیروی کار آینده برای دنیای مبتنی بر آن آماده شود.
با تغییر یا حذف نقشهای سطح پایه، افرادی که بلد باشند چگونه از artificial general intelligence استفاده کنند و آن را ایمن کنند، سریعتر از دیگران پیشرفت خواهند کرد؛ در حالی که سازمانها و نظامهای آموزشی که خود را تطبیق ندهند، ممکن است یک نسل کامل از استعدادهای امنیت سایبری را از دست بدهند.
تسلی از جنس کوانتوم (The Quantum of Solace)
رایانش کوانتومی برای مدیر ارشد امنیت اطلاعات (CISO) یک فناوری بسیار پیچیده به جهت مسیریابی و برنامهریزی است. این فناوری کاملاً متفاوت از هر چیزی است که تاکنون با آن سروکار داشتهایم. در حالیکه فهم آن تقریباً غیر ممکن است، هیچ خطری نیز در کوتاهمدت وجود ندارد؛ زیرا یک رایانه کوانتومی که بتواند رمزنگاریهای امروزی را بشکند، احتمالاً بیش از ۱۰ سال دیگر در دسترس خواهد بود (مگر اینکه یک جهش ناگهانی در فناوری رخ دهد که همیشه ممکن است.)
با این حال، گرچه تهدیدات کوانتومی یک نگرانی فوری نیستند، یک ریسک واقعی وجود دارد که مهاجمان امروز دادهها را جمعآوری کنند تا در آینده آنها را رمزگشایی کنند. (رویکرد Harvest Now, Decrypt Later) این موضوع اهمیت آمادهسازی برای آیندهای را نشان میدهد که در آن استانداردهای رمزنگاری فعلی ممکن است منسوخ شوند و مهاجمان سایبری بتوانند دادههای حساس گذشته را رمزگشایی کنند.
پیشبینی (بیشتر یک توصیه است تا پیشبینی): منتظر نمانید. بهجای عقب انداختن این مشکل تا زمانی که خیلی دیر شود، از همین حالا آمادگی کوانتومی را وارد فرآیند خرید و تأمین تجهیزات کنید تا تمام محصولاتی که امروز خریداری میکنید، در آینده نیز در برابر تهدیدات کوانتومی مقاوم باشند.
چرا نقش CISO به سمت Chief Resilience Officer در حال تغییر است؟
نقش CISO مدتهاست که فراتر از «امنیت اطلاعات» پیش رفته و نقش واقعی آنها تضمین تداوم کسبوکار در بدترین سناریوهاست.
عبارت «امنیت اطلاعات» در عنوان CISO ممکن است تا حدی گمراه کننده باشد. این عنوان نشان نمیدهد که نقش CISO فقط بر امنیت متمرکز نیست. نقش هر روزه مدیر ارشد امنیت اطلاعات، توانمندسازی کسبوکار است؛ یعنی کمک به تحول و نوآوری در سازمان، آن هم به شکلی ایمن و کنترل شده و در مواردی پذیرش ریسک در حدی که کسبوکار تعیین میکند.
اما مهمتر از همه این است که CISO باید هر لحظه کسبوکار را سرپا نگه دارد. این نکتهای است که گاهی نادیده گرفته میشود. این موضوع حتی مستقیماً به امنیت ارتباط ندارد، اما یکی از مهمترین مسئولیتهای یک CISO است.
مدیران ارشد امنیت اطلاعات در یک سازمان بزرگ، ممکن است روزانه از صدها هزار حمله دفاع کنند؛ اما مهاجم فقط کافیست یکبار موفق شود.
بههمین دلیل، وجود چندین لایه امنیتی، تقسیم بندی شبکه برای جلوگیری از گسترش حملات و از همه مهمتر داشتن برنامهای روشن برای زمانی که همه چیز بهطور کلی خراب میشود، کاملاً ضروری است.
در سال ۲۰۲۵ چندین کسبوکار بهطور کامل بهدلیل رخدادهای امنیتی متوقف شدند. بنابراین، CISOها باید حداقل سطح قابل قبول عملیات سازمان یا همان MVB – Minimum Viable Business را بهخوبی بشناسند و تمام تمرکز خود را بر تضمین در دسترس بودن آن بگذارند.
پیشبینی: حملات علیه سازمانهای چند ملیتی چند میلیارد دلاری در سال ۲۰۲۶ با عواملی که در ادامه بیان میکنیم، ادامه پیدا میکند:
-
- سرعت گرفتن شناسایی و جاسوسی سایبری با کمک AI
- رشد مستمر مدل «جرم سایبری بهعنوان سرویس»
- افزایش فعالیتهای مورد حمایت دولتهای ملی
واقعگرایانه بخواهیم بگوییم، انتظار نمیرود که عنوان شغلی CISO در سال ۲۰۲۶ به Chief Resilience Officer تغییر کند.
اما در هر صورت، CISOها باید برای شکست برنامهریزی کنند، در زیر ساختهای سازمان نقش فعالتری داشته باشند و برنامه تداوم کسبوکار را تدوین کنند. این موارد شامل کمک به تعریف MVB، تستهای عملی برنامهها و انجام منظم Tabletop Exerciseهاست.
سال تابآوری؛ آنچه ۲۰۲۶ از هر CISO انتظار دارد
سال ۲۰۲۶ تمام فرضیات ما درباره دفاع، بازیابی و سازگاری با تهدیدات در حال تکامل، را به چالش میکشد.
سرعت تغییر دوباره رو به افزایش است، AI اکنون هم سلاح و هم سپر است.
تنشهای ژئوپولیتیکی وارد شبکههای سازمانی شدهاند و مرز میان ریسک IT و ریسک کسبوکار از بین رفته است.
مسیر پیش روی CISOها روشن است:
- ابتدا تاب آوری را بسازید. فرض کنید اختلال اجتناب ناپذیر است و روی تداوم کسبوکار، بخشبندی و آمادگی بازیابی سرمایهگذاری کنید.
- با هوش مصنوعی مانند یک قابلیت حاکمیتی رفتار کنید، نه یک میانبر. از آن برای بهبود کشف و پاسخ استفاده کنید، اما مدلها، دادهها و دسترسیها را مانند هر سیستم مهم دیگر ایمن سازی کنید.
- هویتها را همه جا سختگیرانه ایمن کنید. با افزایش تعامل انسانها و ماشینها، هویتهای غیر انسانی نیز باید محافظت و بهطور مداوم راستی آزمایی شوند.
- همکاری را تقویت کنید. مرزهای بین امنیت، عملیات و مدیریت را از بین ببرید. تاب آوری تنها با درک مشترک و واکنش هماهنگ بدست میآید.
- آگاه و سازگار بمانید. مهاجمان با همان سرعتی نوآوری میکنند که فناوری پیش میرود؛ بنابراین یادگیری مداوم و آزمونهای منظم اکنون بخش اصلی امنیت سایبری هستند.
نقش CISO هرگز تا این اندازه وسیع و مهم نبوده است. موفقیت در سال ۲۰۲۶ از آن کسانی خواهد بود که بتوانند عمق فنی را با دیدگاه راهبردی ترکیب کنند و امنیت را از یک عملکرد واکنشی، به یک نیروی محرک برای تاب آوری، اعتماد و رشد تبدیل کنند.
منبع مقاله : https://www.fortinet.com/blog/ciso-collective/ciso-predictions-for-2026







