چالش‌ها و فرصت‌های پیش‌ روی CISOها در ۲۰۲۶

چالش‌ها و فرصت‌های پیش‌ روی CISOها در ۲۰۲۶

چالش‌های ۲۰۲۶ برای CISOها؛ از بحران مهارت‌های سایبری تا فشار مقررات جدید

هوش مصنوعی، ژئوپلیتیک و عصر جدید تاب‌ آوری سایبری

در پایان هر سال، فورتی‌نت (Fortinet) «گزارش چشم‌انداز جهانی تهدیدات» را منتشر می‌کند؛ گزارشی که فعالیت‌های تهدیدات سایبری در طول سال را تحلیل و پیش‌بینی‌هایی برای سال آینده ارائه می‌دهد. امسال نیز از این قاعده مستثنی نیست. اما در کنار آن، امسال برای اولین بار بخش جدیدی تحت عنوان CISO Collective، گزارشی از پیش‌بینی‌های CISO برای سال ۲۰۲۶ نیز منتشر شده‌است.

در ادامه، مجموعه‌ای از مهم‌ترین موضوعاتی که انتظار داریم مدیران ارشد امنیت اطلاعات (CISO) در سال ۲۰۲۶ و پس از آن با آن‌ها سروکار داشته باشند، را بیان می‌کنیم.

هوش مصنوعی؛ محرک نوآوری، اما با چه قیمتی؟

AI ساختار بسیاری از کسب‌وکار‌ها را تغییر داده‌است. این تغییرات فقط شامل خودکارسازی وظایف و فرایندها نیست، بلکه شامل تغییر در شیوه تصمیم‌گیری، خلق ارزش و نحوه رقابت سازمان‌هاست.

موج جدید فناوری‌های هوش مصنوعی مولد (GenAI)، دیگر محدود به تیم‌های IT نمی‌شود و عملاً کنترل تحول فناوری را در اختیار تمام تیم‌ها در بخش‌های تولید، فروش، مالی و فناوری اطلاعات قرار می‌دهد.

در حال حاضر دیگر هر واحد سازمانی از AI برای خودکارسازی فرآیندها، بهبود مقیاس‌پذیری، تسهیل تصمیم‌گیری بهتر و ارائه تجربه‌های شخصی‌ سازی‌ شده‌تر برای مشتریان استفاده می‌کند. اما این تحول با ریسک‌های جدیدی مانند آنچه در ادامه بیان می‌کنیم، نیز همراه است:

عدم شفافیت (مسئله black box)

بسیاری از مدل‌های AI مبهم هستند و این موضوع تفسیر اینکه چگونه سیستم به تصمیم خود رسیده است را دشوار می‌کند و باعث چالش‌هایی در زمینه پاسخگویی و انطباق می‌شود.

حریم خصوصی و سوء استفاده از داده ها

هوش مصنوعی به مجموعه‌های بزرگی از داده‌‌ها و به‌ویژه داده‌های حساس برای بارگذاری در سیستم‌های مبتنی بر فضای ابری نیاز دارد.

اگر تیم‌ها به اندازه کافی در مورد خطرات این فضا آموزش ندیده باشند، این کار می‌تواند منجر به درز اطلاعات شخصی حساس یا مالکیت معنوی آنها شده و به نقض حریم خصوصی یا تخطی از مقررات منجر شود.

آسیب‌ پذیری‌های امنیتی

  • حملات تخریبی (Adversarial attacks): دستکاری ظریف داده‌های ورودی‌ (مانند تصاویر، متن، صدا) برای فریب مدل‌ها به منظور انجام پیش‌بینی‌های نادرست.
  • معکوس‌ سازی یا استخراج مدل: مهاجمان با از مدل‌ها داده‌های آموزشی حساس را بازسازی یا خود مدل را شبیه‌سازی می‌کنند. مانند استخراج چهره‌های شخصی از یک AI تشخیص چهره.
  • مسموم‌سازی داده‌ها (Data poisoning): دستکاری داده‌ها برای وادار کردن آنها به تولید پیش‌بینی‌های و خروجی‌های نادرست.
  • تزریق دستور (Prompt injection) به مدل‌های بزرگ زبان (LLM): دور زدن موانع ایمنی با جاسازی دستورالعمل‌های پنهان در متن یا وب‌سایت‌ها که باعث می‌شود سیستم‌های artificial general intelligence قوانین ایمنی را نادیده بگیرند یا داده‌ها را فاش کنند.
  • نتایج پیش‌بینی‌ نشده: هرچه عوامل AI (ربات‌ها، خدمات خودمختار و غیره) بیشتر با هم تعامل کنند، خطر هماهنگی یا تبانی، حملات گروهی و آسیب‌پذیری‌های نوظهور وجود دارد. این تهدیدات گاهی اوقات توسط چارچوب‌های سنتی امنیت سایبری پوشش داده نمی‌شوند.
  • شناسایی و احراز هویت ضعیف عامل‌های غیر انسانی (NHI): هوش مصنوعی عامل‌ محور (Agentic AI) می‌تواند به چندین عامل اجازه دهد که از یکدیگر پرس‌ و‌ جو کنند، تصمیمات خودمختار و منطقی بگیرند و برای دستیابی به اهداف مشخص، اغلب بدون دخالت انسان، اقداماتی انجام دهند.

با افزایش استفاده از این فناوری، امنیت هویت غیر انسانی (NHI) این عوامل حیاتی می‌شود، زیرا یک ضعف در هویت یک عامل می‌تواند منجر به آسیب‌پذیری زنجیره‌ای و در نتیجه دسترسی غیر منتظره به اطلاعات حساس شود.

پیش‌بینی: در زمان ارائه این گزارش چندین مورد نقض مدل‌های LLM رخ داده است. در سال ۲۰۲۶ حجم و شدت این حوادث با افزایش کاربردهای AI و رشد ارتباطات خودکار بین عامل‌ها، افزایش پیدا می‌کند.

استفاده مخرب از هوش مصنوعی

در گزارش سالانه چشم‌ انداز تهدیدات جهانی فورتی نت (Global Threat Landscape)، استفاده از AI برای تقویت ابزارهای بازیگران بدافزار و باج‌افزار را بررسی شده‌است ، بنابراین در این گزارش به آن نمی‌پردازیم. در ادامه، به برخی از خطراتی که AI به همراه دارد و بر نقش مدیران ارشد امنیت اطلاعات تأثیر می‌گذارد، می‌پردازیم.

سرویس‌های جعل عمیق (deep-fake) و اطلاعات نادرست

موارد زیادی از استفاده از اطلاعات نادرست برای تأثیرگذاری بیش از حد بر مردم وجود داشته است، که برجسته‌ترین آنها در جریان برگزیت بریتانیا بوده‌است.

قدرت AI این مسئله را با خدماتی مانند DALL-E و Sora 2 از شرکت OpenAI به سطح جدیدی می‌رساند، که ایجاد صدا، تصویر و ویدیوهای تقریباً غیر قابل تشخیص را به امری پیش پا افتاده تبدیل می‌کند.

پیش‌بینی: سرویس Deep-fake، سطح حملات «سازش ایمیل‌های تجاری» (BEC) و مهندسی  اجتماعی را به کلی دگرگون خواهند کرد. در سال‌های ۲۰۲۴ و ۲۰۲۵، ما در حال حاضر شاهد تغییر قابل توجهی در کیفیت ایمیل‌های فیشینگ بوده‌ایم، به‌طوری که AI ایمیل‌هایی بسیار هدفمند و خوش‌ ساخت تولید می‌کند که شناسایی محتوای فیشینگ را سخت‌تر و سخت‌تر می‌سازد.

استفاده از صدای تولید شده توسط هوش مصنوعی در تلاش‌های اخاذی مشاهده شده‌است، اما در سال ۲۰۲۶، انتظار داریم سازمان‌ها با هجوم محتوای صوتی و ویدیویی تولید شده توسط آن برای حملات BEC، فیشینگ و سایر حملات هدفمند مواجه شوند.

اگر مردم اکنون قربانی حملات متنی می‌شوند که میلیاردها دلار ضرر به بار می‌آورد، تصور کنید زمانی که تماس‌های تلفنی یا حتی تصویری از مدیرعامل خود دریافت می‌کنند که به آن‌ها می‌گوید پول را انتقال دهند، چند مورد دیگر رخ خواهد داد.

 

کمبود مهارت‌های امنیت سایبری

مهارت‌های حیاتی امنیت سایبری

در سه سال گذشته، بزرگ‌ترین نگرانی مدیران امنیت اطلاعات (CISO) کمبود مهارت‌های سایبری کافی بوده‌است. گزارش «۲۰۲۵ Cybersecurity Skills Gap Report» نشان می‌دهد که چالش‌های متعددی در این زمینه وجود دارد:

  • رهبران فناوری اطلاعات اعلام کرده‌اند که اصلی‌ترین دلایل رخداد نقض امنیتی عبارت‌اند از: کمبود آگاهی امنیتی (۵۶٪) و کمبود مهارت‌ها و آموزش امنیت سایبری (۵۴٪).
  • ۴۹٪ از مدیران بر این باورند که اعضای هیئت‌ مدیره از ریسک‌های ناشی از استفاده از هوش مصنوعی آگاهی کافی ندارند.

خبر خوب این است که ۸۹٪ از سازمان‌ها ترجیح می‌دهند افرادی را استخدام کنند که دارای گواهینامه‌های تخصصی هستند.

پیش‌بینی: امروز بیش از هر زمان دیگری حضور CISO در جلسات هیئت‌مدیره اهمیت دارد. نقش او نه ایجاد نگرانی، بلکه ارائه تصویر روشنی از مزایا و ریسک‌های فناوری‌هایی مانند هوش مصنوعی است.

این شفاف‌سازی به هیئت‌ مدیره کمک می‌کند تا میزان ریسک‌پذیری سازمان را مشخص کند و تصمیم بگیرد تا چه حد آماده است در مسیر نوآوری حرکت کند و چه زمانی باید احتیاط بیشتری به خرج دهد.

نسل بعدی کارشناسان امنیت

نسل کارکنان فعلی و آینده امنیت، به فناوری‌های «سازمانی» سنتی مانند ایمیل عادت ندارند. بسیاری از افراد جدیدی که وارد بازار کار می‌شوند، در دنیای دیجیتالی بزرگ شده‌اند؛ دنیایی که اطلاعات در آن فراوان است، اما میزان توجه به‌دلیل پلتفرم‌هایی مانند تیک‌تاک، یوتیوب و اینستاگرام بسیار محدود شده‌است. به همین دلیل، لازم است روش‌های استخدام، آموزش و حتی شیوه کار کردن خود را تغییر دهیم.

مشکل بزرگ‌تر این است که AI با سرعت بسیار بالا در حال رشد است و بسیاری از شغل‌های پایه را که اغلب فارغ‌التحصیلان تازه‌کار از آن‌ها شروع می‌کردند، در حال جایگزینی است.  این بدان معناست که دیگر پله‌ای برای رسیدن به نقش‌های ارشدتر که همچنان مورد نیاز هستند، وجود نخواهد داشت.

اگر ما خود را با این تغییرات تطبیق ندهیم، خطر اینکه نسل بعدی متخصصان امنیت سایبری را از دست بدهیم، وجود دارد.

پیش‌بینی: تسلط بر هوش مصنوعی دیگر یک مهارت تخصصی نخواهد بود؛ بلکه به مهارتی پایه و ضروری تبدیل می‌شود و باید در برنامه درسی تمام دانش‌آموزان قرار بگیرد تا نیروی کار آینده برای دنیای مبتنی بر آن آماده شود.

با تغییر یا حذف نقش‌های سطح پایه، افرادی که بلد باشند چگونه از artificial general intelligence استفاده کنند و آن را ایمن کنند، سریع‌تر از دیگران پیشرفت خواهند کرد؛ در حالی که سازمان‌ها و نظام‌های آموزشی که خود را تطبیق ندهند، ممکن است یک نسل کامل از استعدادهای امنیت سایبری را از دست بدهند.

تسلی از جنس کوانتوم (The Quantum of Solace)

رایانش کوانتومی برای مدیر ارشد امنیت اطلاعات (CISO) یک فناوری بسیار پیچیده‌ به جهت مسیریابی و برنامه‌ریزی است. این فناوری کاملاً متفاوت از هر چیزی است که تاکنون با آن سروکار داشته‌ایم. در حالی‌که فهم آن تقریباً غیر ممکن است، هیچ خطری نیز در کوتاه‌مدت وجود ندارد؛ زیرا یک رایانه کوانتومی که بتواند رمزنگاری‌های امروزی را بشکند، احتمالاً بیش از ۱۰ سال دیگر در دسترس خواهد بود (مگر اینکه یک جهش ناگهانی در فناوری رخ دهد که همیشه ممکن است.)

با این حال، گرچه تهدیدات کوانتومی یک نگرانی فوری نیستند، یک ریسک واقعی وجود دارد که مهاجمان امروز داده‌ها را جمع‌آوری کنند تا در آینده آن‌ها را رمزگشایی کنند. (رویکرد Harvest Now, Decrypt Later) این موضوع اهمیت آماده‌سازی برای آینده‌ای را نشان می‌دهد که در آن استانداردهای رمزنگاری فعلی ممکن است منسوخ شوند و مهاجمان سایبری بتوانند داده‌های حساس گذشته را رمزگشایی کنند.

پیش‌بینی (بیشتر یک توصیه است تا پیش‌بینی): منتظر نمانید. به‌جای عقب انداختن این مشکل تا زمانی که خیلی دیر شود، از همین حالا آمادگی کوانتومی را وارد فرآیند خرید و تأمین تجهیزات کنید تا تمام محصولاتی که امروز خریداری می‌کنید، در آینده نیز در برابر تهدیدات کوانتومی مقاوم باشند.

چرا نقش CISO به سمت Chief Resilience Officer در حال تغییر است؟

نقش CISO مدت‌هاست که فراتر از «امنیت اطلاعات» پیش رفته و نقش واقعی آنها تضمین تداوم کسب‌وکار در بدترین سناریوهاست.

عبارت «امنیت اطلاعات» در عنوان CISO ممکن است تا حدی گمراه‌ کننده باشد. این عنوان نشان نمی‌دهد که نقش CISO فقط بر امنیت متمرکز نیست. نقش هر روزه مدیر ارشد امنیت اطلاعات، توانمندسازی کسب‌وکار است؛ یعنی کمک به تحول و نوآوری در سازمان، آن هم به شکلی ایمن و کنترل‌ شده و در مواردی پذیرش ریسک در حدی که کسب‌وکار تعیین می‌کند.

اما مهم‌تر از همه این است که CISO باید هر لحظه کسب‌وکار را سرپا نگه دارد. این نکته‌ای است که گاهی نادیده گرفته می‌شود. این موضوع حتی مستقیماً به امنیت ارتباط ندارد، اما یکی از مهم‌ترین مسئولیت‌های یک CISO است.

مدیران ارشد امنیت اطلاعات در یک سازمان بزرگ، ممکن است روزانه از صدها هزار حمله دفاع کنند؛ اما مهاجم فقط کافی‌ست یکبار موفق شود.
به‌همین دلیل، وجود چندین لایه امنیتی، تقسیم بندی شبکه برای جلوگیری از گسترش حملات و از همه مهم‌تر داشتن برنامه‌ای روشن برای زمانی که همه چیز به‌طور کلی خراب می‌شود، کاملاً ضروری است.

در سال ۲۰۲۵ چندین کسب‌وکار به‌طور کامل به‌دلیل رخدادهای امنیتی متوقف شدند. بنابراین، CISOها باید حداقل سطح قابل‌ قبول عملیات سازمان یا همان MVB – Minimum Viable Business را به‌خوبی بشناسند و تمام تمرکز خود را بر تضمین در دسترس بودن آن بگذارند.
پیش‌بینی: حملات علیه سازمان‌های چند ملیتی چند میلیارد دلاری در سال ۲۰۲۶ با عواملی که در ادامه بیان می‌کنیم، ادامه پیدا می‌کند:

    • سرعت گرفتن شناسایی و جاسوسی سایبری با کمک AI
    • رشد مستمر مدل «جرم سایبری به‌عنوان سرویس»
  • افزایش فعالیت‌های مورد حمایت دولت‌های ملی

واقع‌گرایانه بخواهیم بگوییم، انتظار نمی‌رود که عنوان شغلی CISO در سال ۲۰۲۶ به Chief Resilience Officer تغییر کند.
اما در هر صورت، CISOها باید برای شکست برنامه‌ریزی کنند، در زیر ساخت‌های سازمان نقش فعال‌تری داشته باشند و برنامه تداوم کسب‌وکار را تدوین کنند. این موارد شامل کمک به تعریف MVB، تست‌های عملی برنامه‌ها و انجام منظم Tabletop Exercise‌هاست.

سال تاب‌آوری؛ آنچه ۲۰۲۶ از هر CISO انتظار دارد

سال ۲۰۲۶ تمام فرضیات ما درباره دفاع، بازیابی و سازگاری با تهدیدات در حال تکامل، را به چالش می‌کشد.
سرعت تغییر دوباره رو به افزایش است، AI اکنون هم سلاح و هم سپر است.
تنش‌های ژئوپولیتیکی وارد شبکه‌های سازمانی شده‌اند و مرز میان ریسک IT و ریسک کسب‌وکار از بین رفته است.

مسیر پیش روی CISOها روشن است:

  • ابتدا تاب‌ آوری را بسازید. فرض کنید اختلال اجتناب‌ ناپذیر است و روی تداوم کسب‌وکار، بخش‌بندی و آمادگی بازیابی سرمایه‌گذاری کنید.
  • با هوش مصنوعی مانند یک قابلیت حاکمیتی رفتار کنید، نه یک میانبر. از آن برای بهبود کشف و پاسخ استفاده کنید، اما مدل‌ها، داده‌ها و دسترسی‌ها را مانند هر سیستم مهم دیگر ایمن‌ سازی کنید.
  • هویت‌ها را همه‌ جا سخت‌گیرانه ایمن کنید. با افزایش تعامل انسان‌ها و ماشین‌ها، هویت‌های غیر انسانی نیز باید محافظت و به‌طور مداوم راستی‌ آزمایی شوند.
  • همکاری را تقویت کنید. مرزهای بین امنیت، عملیات و مدیریت را از بین ببرید. تاب‌ آوری تنها با درک مشترک و واکنش هماهنگ بدست می‌آید.
  • آگاه و سازگار بمانید. مهاجمان با همان سرعتی نوآوری می‌کنند که فناوری پیش می‌رود؛ بنابراین یادگیری مداوم و آزمون‌های منظم اکنون بخش اصلی امنیت سایبری هستند.

نقش CISO هرگز تا این اندازه وسیع و مهم نبوده است. موفقیت در سال ۲۰۲۶ از آن کسانی خواهد بود که بتوانند عمق فنی را با دیدگاه راهبردی ترکیب کنند و امنیت را از یک عملکرد واکنشی، به یک نیروی محرک برای تاب‌ آوری، اعتماد و رشد تبدیل کنند.

 

منبع مقاله : https://www.fortinet.com/blog/ciso-collective/ciso-predictions-for-2026