مفهوم امنیت اطلاعات چیست؟
امنیت اطلاعات یا data security به معنای ایمن نگهداشتن اطلاعات دیجیتال در برابر آسیبها، دسترسی غیرمجاز یا سایر تهدیدات است و شامل محافظت از سختافزار، نرمافزار، سیستمهای ذخیرهساز و تجهیزات کاربران بوده؛ و همچنین شامل اجرای پالیسیهای امنیتیِ مختلف در جهت محافظت از دادهها میباشد.
در فرایند امنیت اطلاعات از ابزارها و تکنولوژیهایی استفاده میشود که قدرت نظارت و کنترل بر دادههای سازمانی و نحوهی بهکارگیریِ آنها را در اختیار کسبوکار مربوطه قرار میدهد. این ابزارها جهت محافظت از دادهها، سراغ روشهایی از جمله data masking، encryption و redaction میروند. در ضمن به تسهیل ممیزی و انطباق با قوانین سختگیرانه، کمک شایانی مینمایند.
سازمانها در صورت انتخاب صحیح فرایند امنیت اطلاعات، قادر خواهند بود سطح محافظت از دادههای خود را در برابر انواع حملات سایبری به طور چشمگیری افزایش داده و میزان خطای انسانی که عامل اصلیِ بسیاری از موارد data breach است را کاهش دهند.
چرا امنیت اطلاعات برای سازمانها اهمیت دارد؟
به دلایل بیشماری، امنیت اطلاعات برای همهی سازمانهای سراسر جهان در صنایع مختلف اهمیت بالایی دارد.
سازمانها به لحاظ قانونی موظف هستند از دیتای مشتریان و کاربران محافظت نموده تا به دست هکرها نرسد؛ برخی از این قوانین عبارتند از:
-
California Consumer Privacy Act (CCPA)
-
European Union’s General Data Protection Regulation (GDPR)
-
Health Insurance Portability and Accountability Act (HIPAA)
-
Payment Card Industry Data Security Standard (PCI DSS)
یکی از وجوهی که امنیت اطلاعات به شدت بر روی آن متمرکز است، جلوگیری از خدشهدار شدن نام تجاری سازمان بر اثر نقض دادهها است. سرقت اطلاعات، منجر به از دست رفتن اعتماد مشتریان سازمان و روی آوردن آنها به رقبا میگردد. مضافبراین در صورت عدم رعایت قوانین و هرگونه آسیب به اطلاعات، به خسارات مالی و جرایم سنگین میانجامد.
مزایای Data Security
- ایمن نگهداشتن اطلاعات: سازمانها با انتخاب راهکار صحیح امنیت اطلاعات و ابزارهای مناسب، میتوانند به این اطمینان برسند که دادههای آنها در برابر حملات سایبری مختلف، محافظت خواهد شد.
- حفظ برندینگ سازمان: مشتریان هر سازمان، اطلاعات محرمانهی خود را با اطمینان خاطر، به آن میسپارند و وظیفهی آن سازمان در برابر این اعتماد، اتخاذ رویکرد صحیح data security است تا امنیت دادهها را به طور موثر، تامین کند. دستاورد سازمان مربوطه، برتری یافتن نام تجاری آن در بین رقبا خواهد بود.
- اعطا مزیت رقابتی: وقتی مشتریان بدانند دادههای شخصی آنها برای سازمانی، اهمیت داشته و به تامین امنیت آنها اهمیت فراوانی میدهد؛ به احتمال زیاد آن را به سایر رقبا ترجیح میدهند.
- صرفهجویی در هزینههای پشتیبانی و توسعه: گنجاندن اقدامات data security در مراحل اولیهی توسعه به این معناست که در آینده، نیازی به صرف زمان و هزینهی بیشتر برای رفع مشکلات وجود نخواهد داشت. این رویکرد پیشگیرانه باعث صرفهجویی در منابع ارزشمند شده و عملکردهای سازمانی را روانتر میسازد.
تفاوت Data Security با Data Privacy
Data security و data privacy هر دو به محافظت از دادهها میپردازند، اما به روشی متفاوت.
در data security از قوانین صریح و سختگیرانه برای کنترل دسترسی افرادی استفاده میشود که به دادهها دسترسی دارند. به عنوان مثال ممکن است در یک پالیسیِ data security تعریف شود هیچ فردی به جز مسئول رسیدگی به خطاهای پایگاه دادهها، مجاز به مشاهدهی اطلاعات پرداخت مشتریان نیست. در این صورت احتمال نقض دادهها کاهش مییابد.
از سوی دیگر data privacy، شامل تصمیمات استراتژیک و دقیقتر در مورد دسترسی به دادهها است. به عنوان مثال یک سازمان ممکن است به تیم توسعهی خود اجازهی مشاهده اطلاعات پرداخت مشتریان را بدهد تا به تصمیمگیری در مورد روشهای جدید پرداخت کمک کند.
تصمیمگیریهایی که در مبحث امنیت اطلاعات در فضای ابری و یا محیط فیزیکی میشود، در حوزه data privacy قرار میگیرند.
چند روش تضمینشده برای Data Security و Data Privacy
اصلیترین دلیل اهمیت data security، حفظ امنیت اطلاعات و بالابردن اعتماد مشتریان هر سازمان است. در ادامه به معرفی بهترین روشها که برای سایر سازمانها نیز موثر بودهاند، میپردازیم.
تامین امنیت اطلاعات: به مدیریت دسترسیها و رمزنگاری اطلاعات اشاره دارد. تنها افرادی باید مجاز به دسترسی به اطلاعات مهم سازمانی باشند که برای انجام امور کاری خود به آنها نیاز دارند. در ضمن اطلاعات باید در فرایند ارسال و دریافت از پایگاه داده، رمزنگاری شوند.
پیشبینی کردن تهدیدات: با انجام تستهای مختلف، آموزش پرسنل، اجرای مدیریت مناسب ریسک و ایجاد طرح بازیابی اطلاعات میتوان از تهدیدات سایبری سبقت گرفت.
حذف دادههای بلااستفاده: این مورد باید در مورد اطلاعات دیجیتالی و فیزیکی اعمال گردد تا احتمال دسترسی غیرمجاز به آنها کاهش داده شود.
انواع Data Security
سازمانها میتوانند از راهکارهای مختلف data security برای حفظ امنیت اطلاعات، تجهیزات شبکه، سیستمها و کاربران خود استفاده کنند. در ادامه به معرفی رایجترین راهکارهای امنیت اطلاعات خواهیم پرداخت که بهتر است سازمانها به منظور اثربخشی بالاتر، این استراتژیها را ادغام کنند.
-
رمزنگاری دادهها
رمزنگاری اطلاعات به معنای خارج کردن دادهها از نظم و پنهان کردن معنای واقعی آنها با استفاده از الگوریتم مناسب میباشد.
Data encryption تضمین میکند تنها افرادی قادر به خواندن اطلاعات هستند که کلید رمزگشایی را در اختیار داشته باشند. در این صورت حتی در صورت حمله سایبری موفقیتآمیز نیز، اطلاعات قابل خواندن نخواهد بود.
رمزنگاری دادهها شامل استفاده از راهکارهایی مانند tokenization (تبدیل دادهها به توکن) است که از کل دادههای موجود در زیرساخت سازمانی، محافظت میکند.
-
حذف کردن اطلاعات
بهتر است دادههای بلااستفاده به صورت دائمی از سیستمها حذف شوند تا احتمال نقض اطلاعات، کاهش یابد.
-
پنهانسازی دادهها (data masking)
Data masking رویکردی است که به سازمانها امکان میدهد با پنهان و جایگزین نمودن حروف و یا اعداد خاص، اطلاعات را از دسترسی غیرمجاز، حفظ کنند. این فرایند به نوعی رمزنگاری اشاره دارد که دیتا را از حالت قابل خواندن خارج نموده و تنها فردی که کدهای رمزگشایی را در اختیار داشته باشد، میتواند آنها را بخواند.
-
تابآوری اطلاعات (data resiliency)
سازمانها میتوانند با ایجاد نسخههای بکاپ و یا کپی از اطلاعات خود، خطر از دست رفتن آنها را کاهش دهند. بکاپگیری از دادهها به ویژه به هنگام data breach و یا حملات ransomware حائز اهمیت میشود؛ زیرا امکان بازیابی اطلاعات را فراهم میآورد.
چه تهدیداتی در فرایند Data Security وجود دارد؟
-
قرار گرفتن دادهها در معرض تهدیدات احتمالی
بسیاری از موارد data breach، در نتیجهی هک شدن، نیست؛ بلکه از طریق کارمندانی رخ میدهد که به طور تصادفی و از روی سهلانگاری، اطلاعات مهم را فاش میکنند. گاهی اوقات کارمندان به سادگی، دادهها را با اشخاصِ اشتباه به اشتراک گذاشته و یا به افراد غیرمجاز، دسترسی میدهند؛ گاهی اوقات نیز سوء مدیریت آنها بر روی دادهها و عدم آگاهی از سیاستهای امنیتی سازمان منجر به نقض دادهها میگردد.
-
حملات phishing
مجرمان سایبری طی حملات فیشینگ، اقدام به ارسال پیامهایی به ظاهر معتبر و معمولا از طریق ایمیل و پیامک مینمایند. این پیامها حاوی لینک و یا پیوستهای مخربی هستند که قربانیان را به سوی دانلود بدافزار و یا بازدید از یک وبسایت جعلی، سوق میدهند. در این مرحله مهاجمان سایبری قادر خواهند بود به اطلاعات لاگین یا اطلاعات مالی دست یابند.
درضمن این حملات به مهاجمان سایبری کمک میکنند تجهیزات شبکه را به خطر بیاندازند و یا به شبکههای سازمانی، دسترسی پیدا کنند. مهاجمان سایبری غالبا از مهندسی اجتماعی برای حملات فیشینگ استفاده میکنند تا قربانیان را به فاش کردن اطلاعات مهم ترغیب کنند.
-
تهدیدات داخلی
یکی از بزرگترین تهدیداتِ data security، کارمندان سازمان هستند. آنها به صورت عمدی یا سهوی، اطلاعات را در معرض خطر قرار میدهند. به طور کلی Insider Threats به سه نوع مختلف تقسیم میشوند:
- Compromised insider: مهاجم سایبری میتواند فعالیتهای مخربی را به عنوان کاربر انجام داده که در این صورت حتی آن کارمند نیز متوجهِ به خطر افتادن اکانت یا اطلاعات لاگین نمیشود.
- Malicious insider: در این نوع حمله، یک کارمند سازمانی در تلاش است دادهها را به نفع شخصی خود، به سرقت ببرد.
- Nonmalicious insider: یک کارمند سازمانی بر اثر سهلانگاری و عدم رعایت سیاستهای امنیتی سازمان، موجب به خطر افتادن اطلاعات آن میگردد.
-
بدافزار
نرمافزارهای مخرب (بدافزار) به طور معمول از طریق ایمیل و حملات مبتنی بر وب، توزیع میشوند. مهاجمان سایبری با استفاده از malware، به سیستمها و شبکههای سازمانی، نفوذ کرده و از آسیبپذیریهای موجود، اکسپلویت میکنند. غالبا بدافزارها به تهدیدات جدی امنیتی مانند سرقت دادهها، اخاذی و یا اختلال در عملکرد شبکه منجر خواهند شد.
-
باجافزار
حملات باجافزاری میتوانند خطری بسیار جدی برای امنیت دادههای سازمانهای مختلف، صرفنظر از اندازه آنها باشند. باجافزار نوعی بدافزار است که با هدف نفوذ به تجهیزات مورد نظر و رمزنگاری اطلاعات آن، ایجاد شده است. سپس مهاجمان سایبری در مقابل بازگرداندن اطلاعات به قربانی، درخواست باج میکنند. برخی از انواع باجافزار به سرعت توزیع شده و به کل شبکه، تسلط پیدا میکنند؛ در این صورت میتوانند سرورهای بکاپ را نیز مختل کنند.
-
ذخیرهسازی دادههای در فضای ابری
امروزه سازمانها بیشتر از گذشته، از خدمات فضای ابری برای تسهیل همکاری و اشتراکگذاری اطلاعات استفاده میکنند. مسلما انتقال دادهها به فضای ابری موجب میشود کنترل و محافظت بر روی آنها با چالشهای فراوانی روبرو شده و خطر از دست رفتن اطلاعات افزایش یابد.
در واقع راهکار cloud که برای دورکاری، عنصری ضروری میباشد؛ در نقطهای قرار گرفته که کاربران از دستگاههای شخصی خود به شبکه، متصل شده و این اتصال از طریق شبکههایی با امنیت پایین صورت میگیرد؛ بنابراین احتمال به اشتراکگذاری اطلاعات؛ چه به صورت تعمدی و چه به صورت سهوی افزایش مییابد.
مهمترین راهکارهای Data Security
-
Access Controls
این قابلیت به سازمانها امکان میدهد در ruleهایی که تعریف میکنند مشخص شود کدام افراد میتوانند به دادهها و سیستم، دسترسی داشته باشند. این کار را میتوان از طریق access control list (ACL) انجام داد و دسترسی را بر اساس دایرکتوری، فایل و شبکه فیلتر نمود.
-
Cloud Data Security
با روی آوردن هرچه بیشتر سازمانها به فضای ابری، نیاز به خدمات زیر ضروری میگردد.
- ایمنسازی دادهها در حال انتقال به فضای ابری
- محافظت از اپلیکیشنهای فضای ابری
این راهکار برای محیطهای کاری پویا و دورکاری نیز ضروری است.
-
Data Loss Prevention
رویکرد Data Loss Prevention (DLP) به سازمانها امکان میدهد از نقض دادههای احتمالی، جلوگیری نمایند. در ضمن به آنها کمک میکند مانع از به اشتراکگذاری غیرمجاز اطلاعات در خارج از سازمان گردند، بر دادههای سازمانی نظارت دقیقتری داشته باشند، از بین رفتن دادهها جلوگیری کنند و همچنین استانداردهای قانونی را رعایت کنند.
-
Email Security
ابزارهای امنیتی ایمیل در زمینهی شناسایی و جلوگیری از تهدیدات امنیتی مبتنی بر email نقشآفرینی نموده و تاثیر مثبت خود را در جلوگیری از کلیک کردن کارمندان بر روی لینکهای مخرب، باز کردن پیوستهای مخرب و بازدید از وبسایتهای جعلی نشان میدهند. علاوه بر این از قابلیت end-to-end encryption بر روی دیتای ایمیل و پیامهای تلفنهای همراه برخوردار بوده تا امنیت دادهها را ارتقا بخشد.
-
Key Management
این رویکرد شامل استفاده از کدهای ویژه با عنوان کلیدهای cryptographic به منظور محافظت بیشتر از اطلاعات میباشد. کلیدهای public و private نیز با هم جفت شده و اقدام به رمزنگاری و رمزگشایی دادههای به اشتراکگذاشتهشده نموده تا امنیت آنها را تامین کنند.
روش hashing نیز روش دیگری است که برخی از سازمانها بهکار میبرند و اطلاعات را بدون استفاده از کلید، به یک رشته کارکتر با طول ثابت تبدیل میکند.
الزامات قانونی Data Security
-
General Data Protection Regulations (GDPR)
قانون GDPR قانونی است که از دادههای شخصی شهروندان اروپایی محافظت میکند. هدف آن حفظ حریم خصوصی افراد بر دادههای خود و کنترل سختگیرانه بر نحوهی پردازش اطلاعات توسط سازمانها میباشد. GDPR به امنیت پردازش اطلاعات توسط سازمانها پرداخته و از آنها در برابر پردازش غیرمجاز، از دست رفتن اطلاعات به صورت تصادفی و هرگونه آسیب به آنها محافظت میکند.
در صورت مشاهده تخلف، جریمهای معادل ۴ درصد از گردش مالی سالیانهی سازمان و یا ۲۰ میلیون یورو (هر کدام که بیشتر باشد) در نظر میگیرد.
-
California Consumer Privacy Act (CCPA)
قانون CCPA به افراد اجازه میدهد کنترل بیشتری بر نحوهی جمعآوری دادههای شخصی توسط سازمانها داشته باشند. بر اساس این قانون، کاربران اجازه دارند:
- بدانند کسبوکار مربوطه، چه اطلاعاتی دربارهی آنها دارد و چگونه از آنها استفاده نموده و یا به اشتراک میگذارد.
- اطلاعات شخصی خود را حذف کنند.
- مانع از به اشتراکگذاری اطلاعات شخصی خود با دیگران شوند.
- کسبوکارها نباید به دلیل اعمال حقوق خود تحت CCPA، علیه آنها تبعیض قائل شوند.
سازمانها وظیفه دارند در مورد شیوههای حفظ حریم خصوصی خود، مشتریان را آگاه سازند.
-
Health Insurance Portability and Accountability Act (HIPAA)
قانون HIPAA یک قانون فدرال است که به حفظ حریم خصوصی دادههای پزشکی بیماران پرداخته و بررسی میکند آیا دادهها به درستی محافظت میشوند یا خیر. در ضمن دارای یک قانون امنیتی است که از تمام اطلاعات پزشکی قابل شناسایی فردی که توسط سازمان ذیربط، ایجاد شده و به صورت الکترونیکی جابجا میشود، محافظت میکند.
در صورت عدم رعایت این قانون، جرایمی تا ۵۰.۰۰۰ دلار برای هر تخلف، حداکثر جریمه سالانه ۱.۵ میلیون دلار و تا ۱۰ سال حبس به همراه دارد.
-
Sarbanes-Oxley (SOX) Act
Sarbanes-Oxley یک قانون فدرال است که به ممیزی و قوانین حسابرسی و مالی میپردازد. این مقررات از حقوق کارکنان، سهامداران و افراد در برابر اشتباهات حسابداری و ارتکاب فعالیتهای متقلبانهی مالی محافظت میکند.
هدف اصلی این مقررات، تنظیم حسابرسی، گزارشات مالی و سایر فعالیتهای تجاری در سازمانهای سهامی عام میباشد؛ اما دستورالعملهای آن برای سایر سازمانها و شرکتهای خصوصی نیز اجرا میشود.
-
Payment Card Industry Data Security Standard (PCI DSS)
استاندارد PCI Data Security Standard (PCI DSS) به سازمانها کمک میکند تا دادههای کارتهای اعتباری را بهتر مدیریت نموده و فرایند پردازش، ذخیره و انتقال اطلاعات را به صورت ایمن، انجام دهند. این قانون توسط شرکتهایی مانند American Express، Mastercard و Visa به منظور کنترل و مدیریت استانداردهای امنیتی PCI و بهبود امنیت تراکنشهای آنلاین، راهاندازی شده و شورای PCI Security Standards Council (PCI SSC) بر روی آن، نظارت دارد.
سازمانهایی که از این قانون، سرپیچی میکنند ممکن است با جریمه ماهیانه تا ۱۰۰.۰۰۰ دلار مواجه شده و ممکن است مجاز به پذیرش پرداخت توسط کارتهای اعتباری نباشند.
-
International Standards Organization (ISO) 27001
ISO 27001 یک استاندارد بین المللی است که با هدف ایجاد، پیاده سازی، نگهداری و بهبود سیستمهای امنیت اطلاعات طراحی شده و دیتای لازم در خصوص چگونگی توسعه پالیسیهای امنیتی و به حداقل رساندن خطرات را در اختیار سازمانها قرار میدهد.

معرفی محصول : فایروال فورتی گیت 200F







