امنیت اطلاعات چیست و چطور می‌توان از داده‌های سازمانی محافظت نمود؟

امنیت اطلاعات چیست و چطور می‌توان از داده‌های سازمانی محافظت نمود؟

مفهوم امنیت اطلاعات چیست؟

امنیت اطلاعات یا data security به معنای ایمن نگه‌داشتن اطلاعات دیجیتال در برابر آسیب‌ها، دسترسی غیرمجاز یا سایر تهدیدات است و شامل محافظت از سخت‌افزار، نرم‌افزار، سیستم‌های ذخیره‌ساز و تجهیزات کاربران بوده؛ و همچنین شامل اجرای پالیسی‌های امنیتیِ مختلف در جهت محافظت از داده‌ها می‌باشد.

در فرایند امنیت اطلاعات از ابزارها و تکنولوژی‌هایی استفاده می‌شود که قدرت نظارت و کنترل بر داده‌های سازمانی و نحوه‌ی به‌کارگیریِ آن‎‌ها را در اختیار کسب‌و‌کار مربوطه قرار می‌دهد. این ابزارها جهت محافظت از داده‌ها، سراغ روش‌هایی از جمله data masking، encryption و redaction می‌روند. در ضمن به تسهیل ممیزی و انطباق با قوانین سختگیرانه، کمک شایانی می‌نمایند.

سازمان‌ها در صورت انتخاب صحیح فرایند امنیت اطلاعات، قادر خواهند بود سطح محافظت از داده‌های خود را در برابر انواع حملات سایبری به طور چشم‌گیری افزایش داده و میزان خطای انسانی که عامل اصلیِ بسیاری از موارد data breach است را کاهش دهند.

 

چرا امنیت اطلاعات برای سازمان‌ها اهمیت دارد؟

به دلایل بی‌شماری، امنیت اطلاعات برای همه‌ی سازمان‌های سراسر جهان در صنایع مختلف اهمیت بالایی دارد.

سازمان‌ها به لحاظ قانونی موظف هستند از دیتای مشتریان و کاربران محافظت نموده تا به دست هکرها نرسد؛ برخی از این قوانین عبارتند از:

  • California Consumer Privacy Act (CCPA)

  • European Union’s General Data Protection Regulation (GDPR)

  • Health Insurance Portability and Accountability Act (HIPAA)

  • Payment Card Industry Data Security Standard (PCI DSS)

 

یکی از وجوهی که امنیت اطلاعات به شدت بر روی آن متمرکز است، جلوگیری از خدشه‌دار شدن نام تجاری سازمان‌ بر اثر نقض داده‌ها است. سرقت اطلاعات، منجر به از دست رفتن اعتماد مشتریان سازمان و روی آوردن آن‌ها به رقبا می‌گردد. مضاف‌براین در صورت عدم رعایت قوانین و هرگونه آسیب به اطلاعات، به خسارات مالی و جرایم سنگین می‌انجامد.

 

مزایای Data Security

 

  • ایمن نگه‌داشتن اطلاعات: سازمان‌ها با انتخاب راهکار صحیح امنیت اطلاعات و ابزارهای مناسب، می‌توانند به این اطمینان برسند که داده‌های آن‌ها در برابر حملات سایبری مختلف، محافظت خواهد شد.
  • حفظ برندینگ سازمان: مشتریان هر سازمان، اطلاعات محرمانه‌ی خود را با اطمینان خاطر، به آن می‌سپارند و وظیفه‌ی آن سازمان در برابر این اعتماد، اتخاذ رویکرد صحیح data security است تا امنیت داده‌ها را به طور موثر، تامین کند. دستاورد سازمان مربوطه، برتری یافتن نام تجاری آن در بین رقبا خواهد بود.
  • اعطا مزیت رقابتی: وقتی مشتریان بدانند داده‌های شخصی آن‌ها برای سازمانی، اهمیت داشته و به تامین امنیت آن‌ها اهمیت فراوانی می‌دهد؛ به احتمال زیاد آن را به سایر رقبا ترجیح می‌دهند.
  • صرفه‌جویی در هزینه‌های پشتیبانی و توسعه: گنجاندن اقدامات data security در مراحل اولیه‌ی توسعه به این معناست که در آینده، نیازی به صرف زمان و هزینه‌ی بیشتر برای رفع مشکلات وجود نخواهد داشت. این رویکرد پیشگیرانه باعث صرفه‌جویی در منابع ارزشمند شده و عملکردهای سازمانی را روان‌تر می‌سازد.

 

تفاوت Data Security با Data Privacy

Data security و data privacy هر دو به محافظت از داده‌ها می‌پردازند، اما به روشی متفاوت.

در data security از قوانین صریح و سختگیرانه برای کنترل دسترسی افرادی استفاده می‌شود که به داده‌ها دسترسی دارند. به عنوان مثال ممکن است در یک پالیسیِ data security تعریف شود هیچ‌ فردی به جز مسئول رسیدگی به خطاهای پایگاه داده‌ها، مجاز به مشاهده‌ی اطلاعات پرداخت مشتریان نیست. در این صورت احتمال نقض داده‌ها کاهش می‌یابد.

از سوی دیگر data privacy، شامل تصمیمات استراتژیک و دقیق‌تر در مورد دسترسی به داده‌ها است. به عنوان مثال یک سازمان ممکن است به تیم توسعه‌ی خود اجازه‌ی مشاهده اطلاعات پرداخت مشتریان را بدهد تا به تصمیم‌گیری در مورد روش‌های جدید پرداخت کمک کند.

تصمیم‌گیری‌هایی که در مبحث امنیت اطلاعات در فضای ابری و یا محیط فیزیکی می‌شود، در حوزه data privacy قرار می‌گیرند.

 

 

چند روش تضمین‌شده برای Data Security و Data Privacy

اصلی‌ترین دلیل اهمیت data security، حفظ امنیت اطلاعات و  بالابردن اعتماد مشتریان هر سازمان است. در ادامه به معرفی بهترین روش‌ها که برای سایر سازمان‌ها نیز موثر بوده‌اند، می‌پردازیم.

تامین امنیت اطلاعات: به مدیریت دسترسی‌ها و رمزنگاری اطلاعات اشاره دارد. تنها افرادی باید مجاز به دسترسی به اطلاعات مهم سازمانی باشند که برای انجام امور کاری خود به آن‌ها نیاز دارند. در ضمن اطلاعات باید در فرایند ارسال و دریافت از پایگاه داده‌، رمزنگاری شوند.

پیش‌بینی کردن تهدیدات: با انجام تست‌های مختلف، آموزش پرسنل، اجرای مدیریت مناسب ریسک و ایجاد طرح بازیابی اطلاعات می‌توان از تهدیدات سایبری سبقت گرفت.

حذف داده‌های بلااستفاده: این مورد باید در مورد اطلاعات دیجیتالی و فیزیکی اعمال گردد تا احتمال دسترسی غیرمجاز به آن‌ها کاهش داده شود.

 

انواع Data Security

سازمان‌ها می‌توانند از راهکارهای مختلف data security برای حفظ امنیت اطلاعات، تجهیزات شبکه، سیستم‌ها و کاربران خود استفاده کنند. در ادامه به معرفی رایج‌ترین راهکارهای امنیت اطلاعات خواهیم پرداخت که بهتر است سازمان‌ها به منظور اثربخشی بالاتر، این استراتژی‌ها را ادغام کنند.

 

  • رمزنگاری داده‌ها

رمزنگاری اطلاعات به معنای خارج کردن داده‌ها از نظم و پنهان کردن معنای واقعی آن‌ها با استفاده از الگوریتم‌ مناسب می‌باشد.

Data encryption تضمین می‌کند تنها افرادی قادر به خواندن اطلاعات هستند که کلید رمزگشایی را در اختیار داشته باشند. در این صورت حتی در صورت حمله سایبری موفقیت‌آمیز نیز، اطلاعات قابل خواندن نخواهد بود.

رمزنگاری داده‌ها شامل استفاده از راهکارهایی مانند tokenization (تبدیل داده‌ها به توکن) است که از کل داده‌های موجود در زیرساخت سازمانی، محافظت می‌کند.

  • حذف کردن اطلاعات

بهتر است داده‌های بلااستفاده به صورت دائمی از سیستم‌ها حذف شوند تا احتمال نقض اطلاعات، کاهش یابد.

  • پنهان‌‌سازی داده‌ها (data masking)

Data masking رویکردی است که به سازمان‌ها امکان می‌دهد با پنهان و جایگزین نمودن حروف و یا اعداد خاص، اطلاعات را از دسترسی غیرمجاز، حفظ کنند. این فرایند به نوعی رمزنگاری اشاره دارد که دیتا را از حالت قابل خواندن خارج نموده و تنها فردی که کدهای رمزگشایی را در اختیار داشته باشد، می‌تواند آن‌ها را بخواند.

  • تاب‌آوری اطلاعات (data resiliency)

سازمان‌ها می‌توانند با ایجاد نسخه‌های بکاپ و یا کپی از اطلاعات خود، خطر از دست رفتن آن‌ها را کاهش دهند. بکاپ‌گیری از داده‌‌ها به ویژه به هنگام data breach و یا حملات ransomware حائز اهمیت می‌شود؛ زیرا امکان بازیابی اطلاعات را فراهم می‌آورد.

 

چه تهدیداتی در فرایند Data Security وجود دارد؟

  • قرار گرفتن داده‌ها در معرض تهدیدات احتمالی

بسیاری از موارد data breach، در نتیجه‌ی هک شدن، نیست؛ بلکه از طریق کارمندانی رخ می‌دهد که به طور تصادفی و از روی سهل‌انگاری، اطلاعات مهم را فاش می‌کنند. گاهی اوقات کارمندان به سادگی، داده‌ها را با اشخاصِ اشتباه به اشتراک گذاشته و یا به افراد غیرمجاز، دسترسی می‌دهند؛ گاهی اوقات نیز سوء مدیریت آن‌ها بر روی داده‌ها و عدم آگاهی از سیاست‌های امنیتی سازمان منجر به نقض داده‌ها می‎‌گردد.

  • حملات phishing

مجرمان سایبری طی حملات فیشینگ، اقدام به ارسال پیام‌هایی به ظاهر معتبر و معمولا از طریق ایمیل و پیامک می‌نمایند. این پیام‌ها حاوی لینک‌ و یا پیوست‌های مخربی هستند که قربانیان را به سوی دانلود بدافزار و یا بازدید از یک وب‌سایت جعلی، سوق می‌دهند. در این مرحله مهاجمان سایبری قادر خواهند بود به اطلاعات لاگین یا اطلاعات مالی دست یابند.

درضمن این حملات به مهاجمان سایبری کمک می‌کنند تجهیزات شبکه را به خطر بیاندازند و یا به شبکه‌های سازمانی، دسترسی پیدا کنند. مهاجمان سایبری غالبا از مهندسی اجتماعی برای حملات فیشینگ استفاده می‌کنند تا قربانیان را به فاش کردن اطلاعات مهم ترغیب کنند.

  • تهدیدات داخلی

یکی از بزرگ‌ترین تهدیداتِ data security، کارمندان سازمان هستند. آن‌ها به صورت عمدی یا سهوی، اطلاعات را در معرض خطر قرار می‌دهند. به طور کلی Insider Threats به سه نوع مختلف تقسیم می‌شوند:

 

  • Compromised insider: مهاجم سایبری می‌تواند فعالیت‌های مخربی را به عنوان کاربر انجام داده که در این صورت حتی آن کارمند نیز متوجهِ به خطر افتادن اکانت یا اطلاعات لاگین نمی‌شود.
  • Malicious insider: در این نوع حمله، یک کارمند سازمانی در تلاش است داده‌ها را به نفع شخصی خود، به سرقت ببرد.
  • Nonmalicious insider: یک کارمند سازمانی بر اثر سهل‌انگاری و عدم رعایت سیاست‌های امنیتی سازمان، موجب به خطر افتادن اطلاعات آن می‌گردد.

 

  • بدافزار

نرم‌افزارهای مخرب (بدافزار) به طور معمول از طریق ایمیل و حملات مبتنی بر وب، توزیع می‌شوند. مهاجمان سایبری با استفاده از malware، به سیستم‌ها و شبکه‌های سازمانی، نفوذ کرده و از آسیب‌پذیری‌های موجود، اکسپلویت می‌کنند. غالبا بدافزارها به تهدیدات جدی امنیتی مانند سرقت داده‌ها، اخاذی و یا اختلال در عملکرد شبکه منجر خواهند شد.

  • باج‌افزار

حملات باج‌افزاری می‌توانند خطری بسیار جدی برای امنیت داده‌های سازمان‌های مختلف، صرف‌نظر از اندازه آن‌ها باشند. باج‌افزار نوعی بدافزار است که با هدف نفوذ به تجهیزات مورد نظر و رمزنگاری اطلاعات آن، ایجاد شده است. سپس مهاجمان سایبری در مقابل بازگرداندن اطلاعات به قربانی، درخواست باج می‌کنند. برخی از انواع باج‌افزار به سرعت توزیع شده و به کل شبکه، تسلط پیدا می‌کنند؛ در این صورت می‌توانند سرورهای بکاپ را نیز مختل کنند.

  • ذخیره‌سازی داده‌های در فضای ابری

امروزه سازمان‌ها بیشتر از گذشته، از خدمات فضای ابری برای تسهیل همکاری و اشتراک‌گذاری اطلاعات استفاده می‌کنند. مسلما انتقال داده‌ها به فضای ابری موجب می‌شود کنترل و محافظت بر روی آن‌ها با چالش‌های فراوانی روبرو شده و خطر از دست رفتن اطلاعات افزایش یابد.

در واقع راهکار cloud که برای دورکاری، عنصری ضروری می‌باشد؛ در نقطه‌ای قرار گرفته که کاربران از دستگاه‌های شخصی خود به شبکه، متصل شده و این اتصال از طریق شبکه‌هایی با امنیت پایین صورت می‌گیرد؛ بنابراین احتمال به اشتراک‌گذاری اطلاعات؛ چه به صورت تعمدی و چه به صورت سهوی افزایش می‌یابد.

 

مهم‎‌ترین راهکارهای Data Security

 

  • Access Controls

این قابلیت به سازمان‌ها امکان می‌دهد در ruleهایی که تعریف می‌کنند مشخص شود کدام افراد می‌توانند به داده‌ها و سیستم، دسترسی داشته باشند. این کار را می‌توان از طریق access control list (ACL) انجام داد و دسترسی را بر اساس دایرکتوری، فایل و شبکه فیلتر نمود.

 

  • Cloud Data Security

با روی آوردن هرچه بیشتر سازمان‌ها به فضای ابری، نیاز به خدمات زیر ضروری می‌گردد.

  • ایمن‌سازی داده‌ها در حال انتقال به فضای ابری
  • محافظت از اپلیکیشن‌های فضای ابری

این راهکار برای محیط‌های کاری پویا و دورکاری نیز ضروری است.

 

  • Data Loss Prevention

رویکرد Data Loss Prevention (DLP) به سازمان‌ها امکان می‌دهد از نقض داده‌های احتمالی، جلوگیری نمایند. در ضمن به آن‌ها کمک می‌کند مانع از به اشتراک‌گذاری غیرمجاز اطلاعات در خارج از سازمان گردند، بر داده‌های سازمانی نظارت دقیق‌تری داشته باشند، از بین رفتن داده‌ها جلوگیری کنند و همچنین استانداردهای قانونی را رعایت کنند.

 

  • Email Security

ابزارهای امنیتی ایمیل در زمینه‌ی شناسایی و جلوگیری از تهدیدات امنیتی مبتنی بر email نقش‌آفرینی نموده و تاثیر مثبت خود را در جلوگیری از کلیک کردن کارمندان بر روی لینک‌های مخرب، باز کردن پیوست‌های مخرب و بازدید از وب‌سایت‌های جعلی نشان می‌دهند. علاوه بر این از قابلیت end-to-end encryption بر روی دیتای ایمیل و پیام‌های تلفن‌های همراه برخوردار بوده تا امنیت داده‌ها را ارتقا بخشد.

 

  • Key Management

این رویکرد شامل استفاده از کدهای ویژه با عنوان کلیدهای cryptographic به منظور محافظت بیشتر از اطلاعات می‌باشد. کلیدهای public و private نیز با هم جفت شده و اقدام به رمزنگاری و رمزگشایی داده‌های به اشتراک‌گذاشته‌شده نموده تا امنیت آن‌ها را تامین کنند.

روش hashing نیز روش دیگری است که برخی از سازمان‌ها به‌کار می‌برند و اطلاعات را بدون استفاده از کلید، به یک رشته کارکتر با طول ثابت تبدیل می‌کند.

 

 

الزامات قانونی Data Security

 

  • General Data Protection Regulations (GDPR)

قانون GDPR قانونی است که از داده‌های شخصی شهروندان اروپایی محافظت می‌کند. هدف آن حفظ حریم خصوصی افراد بر داده‌های خود و کنترل سخت‌گیرانه بر نحوه‌ی پردازش اطلاعات توسط سازمان‌ها می‌باشد. GDPR به امنیت پردازش اطلاعات توسط سازمان‌ها پرداخته و از آن‌ها در برابر پردازش غیرمجاز، از دست رفتن اطلاعات به صورت تصادفی و هرگونه آسیب به آن‌ها محافظت می‌کند.

در صورت مشاهده تخلف، جریمه‌ای معادل ۴ درصد از گردش مالی سالیانه‌ی سازمان و یا ۲۰ میلیون یورو (هر کدام که بیشتر باشد) در نظر می‌گیرد.

 

  • California Consumer Privacy Act (CCPA)

قانون CCPA به افراد اجازه می‌دهد کنترل بیشتری بر نحوه‌ی جمع‌آوری داده‌های شخصی توسط سازمان‌ها داشته باشند. بر اساس این قانون، کاربران اجازه دارند:

  • بدانند کسب‌و‌کار مربوطه، چه اطلاعاتی درباره‌ی آن‌ها دارد و چگونه از آن‌ها استفاده نموده و یا به اشتراک می‌گذارد.
  • اطلاعات شخصی خود را حذف کنند.
  • مانع از به اشتراک‌گذاری اطلاعات شخصی خود با دیگران شوند.
  • کسب‌و‌کارها نباید به دلیل اعمال حقوق خود تحت CCPA، علیه آن‌ها تبعیض قائل شوند.

سازمان‌ها وظیفه دارند در مورد شیوه‌های حفظ حریم خصوصی خود، مشتریان را آگاه سازند.

 

 

  • Health Insurance Portability and Accountability Act (HIPAA)

قانون HIPAA یک قانون فدرال است که به حفظ حریم خصوصی داده‌های پزشکی بیماران پرداخته و بررسی می‌کند آیا ‌داده‌ها به درستی محافظت می‌شوند یا خیر. در ضمن دارای یک قانون امنیتی است که از تمام اطلاعات پزشکی قابل شناسایی فردی که توسط سازمان ذیربط، ایجاد شده و به صورت الکترونیکی جابجا می‌شود، محافظت می‌کند.

در صورت عدم رعایت این قانون، جرایمی تا ۵۰.۰۰۰ دلار برای هر تخلف، حداکثر جریمه سالانه ۱.۵ میلیون دلار و تا ۱۰ سال حبس به همراه دارد.

 

  • Sarbanes-Oxley (SOX) Act

Sarbanes-Oxley یک قانون فدرال است که به ممیزی و قوانین حسابرسی و مالی می‌پردازد. این مقررات از حقوق کارکنان، سهام‌داران و افراد در برابر اشتباهات حسابداری و ارتکاب فعالیت‌های متقلبانه‌ی مالی محافظت می‌کند.

هدف اصلی این مقررات، تنظیم حسابرسی، گزارشات مالی و سایر فعالیت‌های تجاری در سازمان‌های سهامی عام می‌باشد؛ اما دستورالعمل‌های آن برای سایر سازمان‌ها و شرکت‌های خصوصی نیز اجرا می‌شود.

 

  • Payment Card Industry Data Security Standard (PCI DSS)

استاندارد PCI Data Security Standard (PCI DSS) به سازمان‌ها کمک می‌کند تا داده‌های کارت‌های اعتباری را بهتر مدیریت نموده و فرایند پردازش، ذخیره و انتقال اطلاعات را به صورت ایمن، انجام دهند. این قانون توسط شرکت‌هایی مانند American Express، Mastercard و Visa به منظور کنترل و مدیریت استانداردهای امنیتی PCI و بهبود امنیت تراکنش‌های آنلاین، راه‌اندازی شده و شورای PCI Security Standards Council (PCI SSC) بر روی آن، نظارت دارد.

سازمان‌هایی که از این قانون، سرپیچی می‌کنند ممکن است با جریمه ماهیانه تا ۱۰۰.۰۰۰ دلار مواجه شده و ممکن است مجاز به پذیرش پرداخت‌ توسط کارت‌های اعتباری نباشند.

 

 

  • International Standards Organization (ISO) 27001

ISO 27001 یک استاندارد بین المللی است که با هدف ایجاد، پیاده سازی، نگهداری و بهبود سیستم‌های امنیت اطلاعات طراحی شده و دیتای لازم در خصوص چگونگی توسعه پالیسی‌های امنیتی و به حداقل رساندن خطرات را در اختیار سازمان‌ها قرار می‌دهد.

 

معرفی محصول : فایروال فورتی گیت 200F