شبکههای اجتماعی فقط کانال ارتباطی یا ابزار بازاریابی نیستند؛ بلکه بخشی از دارایی دیجیتال و سطح حمله (Attack Surface) سازمانها محسوب میشوند. با وجود سرمایهگذاری گسترده شرکتها روی فایروال، احراز هویت چند عاملی (MFA)، مدیریت هویت (IAM) و کنترل دسترسی، بسیاری از حسابهای اجتماعی همچنان خارج از چارچوب امنیتی IT مدیریت میشوند.
این موضوع صرفاً یک نگرانی تئوریک نیست. آمارها نشان میدهد در سال ۲۰۲۵ حدود ۴۲۹ میلیون حساب شبکه اجتماعی هک شدهاند و خسارت جهانی این حملات به ۳.۵ میلیارد دلار رسیده است. همچنین کمیسیون تجارت فدرال آمریکا (FTC) گزارش داده که تنها در سال ۲۰۲۴، کلاهبرداریهای مبتنی بر شبکههای اجتماعی ۱.۹ میلیارد دلار زیان ایجاد کردهاند؛ رقمی که نسبت به سال ۲۰۱۹ رشدی حدود ۸۷۰ درصدی داشته است.
نگرانکنندهتر اینکه نفوذ به یک حساب اغلب محدود به همان پلتفرم باقی نمیماند. بررسیها نشان میدهد ۷۳ درصد قربانیان پس از compromise شدن یک حساب، نفوذ به سایر پلتفرمهای خود را نیز تجربه میکنند.
در این مقاله ویکی رسیس، امنیت شبکههای اجتماعی سازمانی را از منظر IT، مدیریت هویت و Governance بررسی میکنیم و یک چکلیست عملیاتی برای کاهش این ریسک ارائه خواهیم داد.
شبکههای اجتماعی؛ دارایی بازاریابی یا دارایی امنیتی؟
در بسیاری از شرکتها هنوز این تصور وجود دارد که حسابهای لینکدین، تلگرام، اینستاگرام، ایکس (Twitter سابق) یا یوتیوب فقط ابزار تبلیغاتی هستند. همین نگاه باعث میشود این حسابها خارج از سیاستهای امنیتی سازمان باقی بمانند. اما واقعیت متفاوت است.
حسابهای شبکه اجتماعی سازمانی اغلب به طیف زیادی از اطلاعات و قابلیتها متصل هستند:
- ارتباط مستقیم با مشتریان و کاربران
- مدیریت اعتبار و تصویر برند
- دسترسی به پنلهای تبلیغاتی
- دادههای تعامل و رفتار کاربران
- اتصال به سرویسها و ابزارهای شخص ثالث
- دسترسی مدیران، پیمانکاران و تیمهای بیرونی
در نتیجه، compromise شدن این حسابها فقط به انتشار یک پست نامناسب ختم نمیشود؛ بلکه میتواند به حملات فیشینگ، انتشار اطلاعات جعلی، سوءاستفاده مالی و بحران reputational منجر شود.
دادههای جدول زیر نشان میدهد شبکههای اجتماعی برای مهاجمان، یک نقطه ورود کم هزینه و پربازده محسوب میشوند.
| شاخص امنیتی شبکههای اجتماعی | وضعیت بحران (آخرین آمار ۲۰۲۶) | پیامد مدیریتی برای تیم IT |
| تعداد حسابهای هک شده | ۴۲۹ میلیون اکانت (رشد ۳۴٪ سالانه) | پلتفرمهای اجتماعی حاشیهای امن نیستند. |
| حملات Credential Stuffing | رتبه ۱ روشهای هک (۳۱٪ حملات) | به دلیل اشتراکگذاری و استفاده مجدد پسوردها در ۹۴٪ سازمانها! |
| اثر دومینویی هک | ۷۳٪ (سقوط زنجیرهای سایر اکانتها) | هک شدن یک اکانت مارکتینگ، امنیت کل اکانتهای شرکت را نابود میکند. |
| خسارت مالی به سازمانها | میانگین ۹۷,۰۰۰ دلار برای هر نشت اطلاعات | ضربه سنگین به بودجه IT و کاهش ۲۳ درصدی درآمدهای شرکت. |
چرا شبکه های اجتماعی، نقطه کور (Blind Spot) تیمهای IT هستند؟
بزرگترین مشکل امنیت شبکههای اجتماعی، فاصله آنها از اکوسیستم هویتی و امنیتی سازمان است. در اغلب سازمانها، دسترسی به سرویسهای سازمانی از طریق Identity Provider ،SSO یا سیاستهای IAM کنترل میشود؛ اما حسابهای اجتماعی اغلب خارج از این ساختار مدیریت میشوند.
این شکاف چند ریسک جدی ایجاد میکند.
۱-اشتراکگذاری رمز عبور
یکی از رایجترین مشکلات، استفاده مشترک از Credential بین اعضای تیم است. سناریوهای آشنا اغلب شامل موارد زیر است که عملاً Audit و پاسخگویی را از بین میبرد:
- چند نفر از تیم مارکتینگ به یک اکانت دسترسی دارند.
- رمز عبور در فایل یا پیام رسان ذخیره شده
- مالکیت واقعی حساب مشخص نیست.
- فعالیتها قابل انتساب به فرد مشخص نیست.
۲-Password Reuse و Credential Stuffing
بررسیها نشان میدهد ۹۴ درصد کاربران از رمزهای تکراری در حسابهای مختلف استفاده میکنند. همین موضوع باعث شده Credential Stuffing با سهم ۳۱ درصدی، رایجترین روش حمله به شبکههای اجتماعی باشد.
۳-دسترسی آژانسها و پیمانکاران
سازمانها برای اجرای کمپینها یا تولید محتوا ممکن است از آژانسهای خارج از سازمان کمک بگیرند. چالش از جایی شروع میشود که:
- سطح دسترسی بیش از نیاز داده میشود.
- حسابها shared میشوند.
- فرآیند خروج پیمانکار وجود ندارد.
- دسترسیهای قدیمی حذف نمیشود.
این موارد به یکی از رایجترین نمونههای Shadow Access تبدیل شدهاست.
۴-نبود Visibility برای تیم IT
در برخی شرکتها حتی فهرست دقیقی از حسابهای رسمی وجود ندارد. این نبود Visibility باعث میشود:
- حسابهای فراموش شده باقی بمانند.
- دسترسیها بازبینی نشود.
- ابزارهای متصل Audit نشوند.
- ارزیابی ریسک ناقص انجام شود.
پیشنهاد مطالعه: Shadow AI چیست؟
مهمترین تهدیدهای امنیتی اکانت شبکه اجتماعی
حملات Social Media صرفاً به سرقت رمز محدود نیستند و مهاجمان از راههای زیر میتوانند امنیت شبکه اجتماعی کسبوکار شما را تهدید کنند:
Account Takeover (ATO)
تصاحب حساب یا ATO رایجترین سناریوی حمله است. مهاجم از طریق سرقت Credential، فیشینگ، Password Reuse و … کنترل حساب را در اختیار میگیرد.
فیشینگ و مهندسی اجتماعی
شبکههای اجتماعی حجم بزرگی از اطلاعات OSINT را در اختیار مهاجمان قرار میدهند. این اطلاعات اغلب شامل سمت شغلی، ساختار تیمها، روابط کاری، شرکای تجاری و … همگی برای طراحی حملات فیشینگ هدفمند استفاده میشوند.
Third-Party Apps
ابزارهای مدیریت شبکه اجتماعی یا تحلیل داده اگر بدون نظارت باشند، مسیر جدیدی برای نفوذ ایجاد میکنند. باید بدانید هر ابزار چه مجوزی دارد، چه دادهای دریافت میکند و آیا هنوز مورد نیاز است یا خیر؟
تهدیدهای داخلی (Insider Threat)
همه حملات خارجی نیستند. کارکنان ناراضی، پیمانکاران سابق یا اشتباهات انسانی نیز عامل ایجاد ریسک هستند. مواردی مانند انتشار ناخواسته اطلاعات، حذف محتوا، تغییر تنظیمات امنیتی و … بخش مهمی از حوادث Social Media را تشکیل میدهند.
کدام پلتفرمها بیشتر هدف قرار میگیرند؟
دادههای اخیر نشان میدهد همه شبکههای اجتماعی به یک اندازه هدف حمله نیستند.
| پلتفرم | سهم از حملات |
| ۳۱٪ | |
| ۲۷٪ | |
| ۱۸٪ |
برای سازمانها، LinkedIn اهمیت ویژهای دارد؛ زیرا با هویت حرفهای، ارتباطات B2B و اطلاعات کارکنان پیوند مستقیم دارد.
نشانههایی که میگویند امنیت Social Media سازمان شما ضعیف است
اگر هر کدام از موارد زیر وجود دارد، احتمالاً باید زمان بازنگری امنیت حسابهای دیجیتال سازمانتان رسیده است. موارد زیر هشدارهای اولیه ضعف Governance هستند:
- رمز عبور بین چند نفر مشترک است.
- MFA فعال نیست.
- مالک مشخص برای حسابها وجود ندارد.
- دسترسی آژانسها بررسی نمیشود.
- لیست ادمینها بهروز نیست.
- ابزارهای متصل Audit نشدهاند.
- Offboarding وجود ندارد.
- IT دید کاملی نسبت به حسابها ندارد.
چک لیست امنیت شبکههای اجتماعی برای تیم IT و امنیت
لایه اول؛ چک لیست پایه امنیت
به عنوان مدیر IT، مطمئن شوید که تیم مارکتینگ و تمامی کارمندان کلیدی این اصول را رعایت میکنند:
- امنیت حساب کاربری (Account Security)
- پسوردهای پیچیده: حداقل ۱۲ کاراکتر ترکیبی، بدون استفاده مجدد در اکانتهای دیگر.
- احراز هویت دوعاملی (2FA) بدون SMS: هکرهای حرفهای از طریق سیمکارت (SIM Swapping) بهراحتی 2FA پیامکی را دور میزنند.
- حریم خصوصی و به اشتراکگذاری محتوا (Content Sharing)
- قانون روزنامه: به تیم تولید محتوا آموزش دهید پیش از انتشار هر پست یا استوری بپرسند: «آیا تمایل داریم این عکس فردا صفحه اول روزنامهها باشد؟»
- حذف جزئیات پس زمینه: تصاویر محیط شرکت نباید تابلوهای راهنما، شماره اتاقها، مانیتورهای روشن کارمندان یا کارتهای پرسنلی را نشان دهند.
- تاخیر در انتشار موقعیت مکانی (Location Delay): لوکیشن استوریها یا پستهای مربوط به همایشها و سفرهای کاری مدیران ارشد را پس از ترک محل منتشر کنید.
لایه دوم: چک لیست پیشرفته برای مدیران ارشد (High-Risk Users)
مدیران عامل (CEOs)، اعضای هیئت مدیره و کارشناسانی که به دیتای حساس دسترسی دارند، اهداف جذابی برای حملات Deepfake و کلاهبرداریهای چند میلیون دلاری هستند (آمارهای جهانی نشان میدهد جعل هویت با AI یا دیپفیک در اوایل سال ۲۰۲۵ رشد خیره کننده ۷۰۰ درصدی داشته است.)
اگر امنیت این افراد به خطر بیفتد، کل سازمان درگیر میشود. پیشنهاد میشود این اقدامات پیشرفته را اعمال کنید:
- پاکسازی متا دیتا (EXIF Data) تصاویر
هر عکسی که با گوشی گرفته میشود، حاوی مختصات دقیق GPS و مشخصات دستگاه است. هکرها از این دیتا برای پیدا کردن لوکیشن دقیق مدیران استفاده میکنند.
راهکار: قبل از آپلود عکس، دیتای EXIF آن را پاک کنید. ابزار آنلاین و امن Metadata2Go (که فایلها را سمت مرورگر پردازش میکند) یا ابزار خط فرمان ExifTool گزینههای فوقالعادهای هستند. در آیفون نیز میتوانید هنگام اشتراکگذاری عکس، از منوی Options گزینه Location را غیر فعال کنید.
- پروتکل راستیآزمایی خانوادگی و سازمانی (Verification Protocols)
برای مقابله با تماسهای صوتی یا تصویری جعلی (Deepfake) که با لحن اضطراری درخواست واریز وجه یا ارسال اطلاعات حساس را دارند، یک «کلمه رمز محرمانه» بین اعضای کلیدی سازمان و خانوادههایشان تعیین کنید تا هویت فرد در شرایط اضطراری به صورت آفلاین تایید شود.
لایه سوم و برگ برنده تیم IT؛ مهار خطرات با فایروال فورتی گیت (FortiGate)
تا اینجای کار، امنیت به رفتار کاربران بستگی داشت. اما به عنوان یک متخصص شبکه، چطور میتوانید کنترل اوضاع را در سطح زیرساخت به دست بگیرید؟ اینجاست که لایسنسهای پیشرفته و قابلیتهای فایروال نسل جدید FortiGate نیاز میشود.
- مدیریت دسترسی با Application Control
شما نمیتوانید دسترسی ادمین مارکتینگ به اینستاگرام را ببندید، اما میتوانید با استفاده از بخش Application Control در فورتی گیت، دسترسی سایر کارمندان سازمان را به پلتفرمهای اجتماعی در ساعات اداری کاملاً مسدود یا محدود به «فقط مشاهده» کنید. این کار پهنای باند شبکه را آزاد کرده و جلوی دانلود فایلهای آلوده را میگیرد.
- مقابله با فیشینگ از طریق Web Filtering
بزرگترین خطر برای ادمین لینکدین، کلیک روی پیشنهاد کاری یا پیام فیشینگ است. با فعالسازی قابلیت Web Filtering و لایسنسهای امنیتی فورتی گیت (مانند FortiGuard Anti-Phishing)، فایروال به صورت آنی ترافیک خروجی را بررسی کرده و در صورتی که ادمین روی لینک مخرب کلیک کند، ارتباط را قبل از سرقت سشن (Session Theft) یا پسورد قطع میکند.
- فرآیند Onboarding و Offboarding هوشمند با ZTNA
وقتی یک کارمند از تیم مارکتینگ جدا میشود، دسترسی او به ابزارهای مدیریت شبکه سازمان باید بلافاصله قطع شود. با پیادهسازی معماری ZTNA (دسترسی شبکه با اعتماد صفر) روی فورتی گیت، دسترسی فرد به داراییهای دیجیتال و پنلهای داخلی سازمان به صورت هوشمند و متمرکز، همزمان با غیر فعال شدن اکانت سازمانی او از بین خواهد رفت.
گام بعدی شما برای جلوگیری از هک حساب شبکه اجتماعی سازمان
امنیت شبکههای اجتماعی یک پروژه یکباره نیست؛ بلکه فرآیندی مستمرند. پیشنهاد میکنیم همین هفته یک جلسه ۳۰ دقیقهای با تیم مارکتینگ سازمان خود برگزار کنید و چک لیست امنیت شبکه اجتماعی این مقاله رسیس را در اختیارشان بگذارید، وضعیت احراز هویت دوعاملی اکانتها را بررسی کنید و مطمئن شوید که فایروال فورتی گیت سازمان شما برای مانیتورینگ ترافیک این پلتفرمها بهدرستی کانفیگ شدهاست.
شما نمیتوانید سیاست پلتفرمها را تغییر دهید، اما قطعاً میتوانید نحوه ورود و اشتراکگذاری دادههای سازمان خود را کنترل کنید.







