مشاوران کسب و کار ۱۴۰۵

امنیت و حریم خصوصی

امنیت اطلاعات مسئله‌ای فنی نیست که بتوان آن را کامل به واحد فناوری سپرد. ضعیف‌ترین حلقه تقریباً همیشه انسان است، و به همین دلیل امنیت پیش از هر چیز یک مسئله مدیریتی و فرهنگی است.

سه‌گانه امنیت اطلاعات
  • محرمانگی (Confidentiality) — تنها افراد مجاز به اطلاعات دسترسی داشته باشند
  • یکپارچگی (Integrity) — اطلاعات بدون مجوز تغییر نکند و صحیح بماند
  • دسترس‌پذیری (Availability) — اطلاعات در زمان نیاز در دسترس باشد

میان این سه مصالحه وجود دارد: کنترل‌های شدید محرمانگی می‌تواند دسترس‌پذیری را کاهش دهد. طراحی امنیتی خوب، تعادل متناسب با ارزش دارایی است، نه بیشینه‌سازی یک بُعد.

تهدیدهای رایج

تهدیدتوضیح
فیشینگفریب کاربر برای افشای اطلاعات ورود؛ شایع‌ترین نقطه نفوذ
مهندسی اجتماعیسوءاستفاده از اعتماد انسانی به‌جای نفوذ فنی
باج‌افزاررمزگذاری داده سازمان و مطالبه باج
تهدید داخلیکارمند ناراضی یا سهل‌انگار؛ اغلب پرهزینه‌ترین
نشت دادهافشای اطلاعات مشتریان بر اثر پیکربندی نادرست یا نفوذ
حمله منع سرویساز کاراندازی سرویس با ترافیک انبوه

کنترل‌های امنیتی

  • پیشگیرانه — احراز هویت چندعاملی، رمزگذاری، کنترل دسترسی بر پایه نقش، دیوار آتش، وصله‌گذاری منظم
  • کاشفانه — ثبت رویداد، پایش، سامانه تشخیص نفوذ، ممیزی
  • اصلاحی — پشتیبان‌گیری و بازیابی، برنامه پاسخ به رخداد، برنامه تداوم کسب‌وکار
  • اداری — سیاست امنیتی، آموزش کارکنان، طبقه‌بندی اطلاعات، قرارداد با تأمین‌کنندگان
اصول بنیادی
  • کمترین امتیاز — هر کاربر تنها به آنچه برای انجام کارش لازم دارد دسترسی داشته باشد
  • دفاع در عمق — چند لایه کنترل، چون هیچ لایه‌ای نفوذناپذیر نیست
  • تفکیک وظایف — هیچ فردی کنترل کامل یک فرایند حساس را در اختیار نداشته باشد
  • امنیت از طریق طراحی — لحاظ‌کردن امنیت از آغاز، نه افزودن آن در پایان
  • پشتیبان‌گیری آزمون‌شده — پشتیبانی که هرگز بازیابی‌اش آزمایش نشده، پشتیبان نیست

حریم خصوصی و حفاظت از داده مشتری

  • محدودیت هدف — داده تنها برای هدفی که برایش گردآوری شده استفاده شود
  • کمینه‌سازی داده — گردآوری تنها آنچه واقعاً لازم است
  • رضایت آگاهانه — شفافیت درباره نوع داده و نحوه استفاده
  • حق دسترسی، اصلاح و حذف برای صاحب داده
  • محدودیت نگهداری — حذف داده پس از پایان ضرورت
  • مسئولیت در قبال پردازشگر ثالث — سپردن داده به پیمانکار، مسئولیت را منتقل نمی‌کند
نکته تمایز
  • امنیت حفاظت از داده در برابر دسترسی غیرمجاز است؛ حریم خصوصی پرسش از این است که اساساً چه داده‌ای و با چه مجوزی باید گردآوری شود. سیستمی می‌تواند کاملاً امن باشد و هم‌زمان ناقض حریم خصوصی.
  • تهدید عامل بالقوه آسیب است، آسیب‌پذیری ضعف قابل بهره‌برداری، و ریسک حاصل تلاقی این دو با احتمال و اثر مشخص.
  • امنیت هزینه نیست، مدیریت ریسک است؛ سطح سرمایه‌گذاری باید متناسب با ارزش دارایی و زیان بالقوه باشد.
  • هزینه نشت داده معمولاً بیش از جریمه است: از دست رفتن اعتماد مشتری و آسیب اعتباری، ماندگارترین بخش زیان‌اند.

واژگان کلیدی

  • سه‌گانه امنیتCIA Triad
  • احراز هویت چندعاملیMFA
  • کمترین امتیازLeast Privilege
  • دفاع در عمقDefense in Depth
  • کمینه‌سازی دادهData Minimization