زمان مطالعه: 12 دقیقه
گسترش جهانی کووید-۱۹ روند رو به رشد مدلهای کار ترکیبی را سرعت بخشید. امروزه کارکنان به شکل کارآمدتری از خانه و همچنین محیطهای اداری سنتی فعالیتهای روزمره را انجام میدهند. با این حال، این تغییر با چالش مدیریت ریسکهای امنیتی سایبری همراه است. برای سازمانها، حفظ امنیت دیجیتال به معنای پیشگیری از بروز مشکلات مختلف است.
ریسکهای اصلی امنیت سایبری همراه با نیروی کار ترکیبی
مدلهای کار ترکیبی که کار از راه دور و کار در دفتر را با هم ترکیب میکنند، مزایای قابل توجهی را به همراه دارند اما نگرانیهای متمایزی در زمینه امنیت سایبری را نیز ایجاد میکنند. پیش از این، شرکتها بر ایمنسازی شبکههای درون دفاتر فیزیکی خود تمرکز میکردند. امروزه، آنها با گسترش نیروی کار خود به مکانهای مختلف، با طیف وسیعتری از آسیبپذیریهای بالقوه روبهرو هستند. در ادامه، به بررسی تهدیدات اصلی امنیت سایبری ذاتی در این محیطهای کاری پراکنده میپردازیم.
گسترش سطح حمله
ذهنیت سنتی «قلعه و خندق» دیگر در امنیت سایبری کاربرد ندارد. نیروی کار ترکیبی، نقاط ورود بالقوه متعددی را برای مهاجمان ایجاد میکند. کارمندانی که از شبکههای خانگی وارد سیستم میشوند، از Wi-Fi عمومی استفاده میکنند و وظایف شخصی و کاری را در دستگاههای مختلف ترکیب میکنند، به طور چشمگیری ناحیهای را که نیاز به محافظت دارد، گسترش میدهند.
چالشهای دید و کنترل دادهها
پراکندگی دادههای حساس در نقاط انتهایی متعدد، مانند لپتاپها، دستگاههای شخصی و راهحلهای ذخیرهسازی ابری، چالشهای بزرگی را در حفظ دید و حکمرانی دادهها ایجاد میکند. برای بسیاری از سازمانها، دانستن موقعیت دادههای ضروری، تعیین حقوق دسترسی و ردیابی استفاده از آن، کار سخت و پیچیدهای است. این دید ضعیف، اجرای دقیق خط مشیهای امنیتی را با مشکل مواجه میکند.
ریسکهای طرح استفاده از تجهیزات شخصی (BYOD)
استفاده از وسایل شخصی مانند گوشیهای هوشمند و تبلتها در محیط کار تحتِ سیاستهای BYOD، ریسکهای امنیتی جدی را به همراه دارد. این وسایل معمولا از استانداردهای امنیتی که روی سختافزارهای سازمانی اعمال میشود، ضعیفتر هستند و از ویژگیهای امنیتی قوی و بهروزرسانیهای نرمافزاری بهموقع بیبهرهاند. این شکاف در اقدامات امنیتی میتواند منجر به افزایش موارد افشای اطلاعات حساس شرکت در برابر بدافزار یا دسترسی غیرمجاز شود.
افزایش خطر فریبکاری و مهندسی اجتماعی
هنگام کار از راه دور، کارمندان اغلب با خطر بیشتری برای فریب خوردن در حملات فیشینگ و روشهای مهندسی اجتماعی مواجه هستند. کارمندان دورکار به دلیل نداشتن نشانههای امنیتی بصری و محیطی که در دفتر وجود دارد، ممکن است در شناسایی ارتباطات فریبنده دچار مشکل شوند. همچنین، بدون وجود زیرساخت امنیتی متعارف در محیط اداری، اثربخشی استراتژیهای مهندسی اجتماعی – جایی که مهاجمان از فریب برای به دست آوردن اطلاعات حساس یا دسترسی استفاده میکنند – افزایش مییابد.
بهترین شیوهها برای تامین امنیت نیروی کار پراکنده
ماهیت پراکنده محیطهای کاری ترکیبی، رویکرد پیشرفتهای در قبال تامین امنیت زیرساختها را طلب میکند تا کارشناسان امنیت بتواند بر آسیبپذیریهای بالقوه غلبه کنند. برای دفاع موفق در برابر این خطرات در حال تحول، لیستی از بهترین شیوههای ضروری در زیر آمده است:
اجرای امنیت اعتماد صفر (Zero Trust)
امنیت «اعتماد صفر» مفهوم سنتی امنیت شبکه را زیر سوال میبرد که قبلا تصور میکرد کاربرانی که در شبکه شرکت حضور دارند، ذاتا ایمن هستند و به همه منابع دسترسی پیدا میکنند. این رویکرد خواستار ارزیابی مجدد کامل است و مدلی را معرفی میکند که در آن هرگز به کاربر اعتماد نمیشود و تایید هویت دائمی همه کاربران الزامی است. به طوری که مفهوم امنیت شبکه را بازتعریف میکند. با توجه به توضیحاتی که ارائه کردیم باید بگوییم که امنیت اعتماد صفر (Zero Trust) یک مدل امنیتی است که بر این فرض استوار است که هیچ کس، چه داخل و چه خارج از شبکه، به طور پیش فرض قابل اعتماد نیست. این رویکرد امنیتی، به جای ایجاد یک محیط امن درونی و فرض کردن اینکه هر چیزی که در داخل آن محیط قرار دارد امن است، بر تایید هویت و مجوز دائمی تمام کاربران و دستگاهها تمرکز دارد. اجرای امنیت اعتماد صفر شامل مراحل زیر است:
- تعریف سطوح حفاظتی: اولین قدم، شناسایی منابع و دادههای حساس سازمان شما است. این کار به شما کمک میکند تا سطوح حفاظتی را برای هر منبع تعریف کنید و مشخص کنید که چه کسی به چه چیزی دسترسی دارد.
- اعمال کنترلهای دسترسی دقیق: بر اساس سطوح حفاظتی تعریف شده، باید کنترلهای دسترسی دقیق را برای تمام کاربران و دستگاهها اعمال کنید. این شامل احراز هویت دو عاملی، مجوز مبتنی بر نقش و حداقل امتیازات دسترسی است.
- نظارت و تجزیه و تحلیل مداوم: فعالیت شبکه و دسترسی به دادهها را به طور مداوم رصد و تجزیه و تحلیل کنید تا فعالیتهای مشکوک را شناسایی کنید. این امر به شما کمک میکند تا تهدیدات را به سرعت شناسایی و به آنها پاسخ دهید.
- استفاده از فناوریهای امنیتی مناسب: از فناوریهای امنیتی مناسب مانند فایروالهای نسل بعد (NGFW)، سیستمهای تشخیص نفوذ (IDS) و سیستمهای پیشگیری از نفوذ (IPS) برای محافظت از شبکه خود در برابر حملات سایبری استفاده کنید.
- آموزش و آگاهی کاربران: کارکنان خود را در مورد خطرات امنیتی سایبری و نحوه محافظت از اطلاعات آموزش دهید. این فرآیند شامل آگاهی از فیشینگ، مهندسی اجتماعی و سایر روشهای رایج حمله است.
هنگامی که صحبت از امنیت اعتماد صفر به میان میآید، یکسری مزایای کلیدی به شرح زیر در اختیار ما قرار میگیرد.
کاهش خطر نقض دادهها: امنیت اعتماد صفر با کاهش سطح اعتماد در شبکه، خطر نقض دادهها را به طور قابل توجهی کاهش میدهد.
محافظت بهتر از دادههای حساس: با اعمال کنترلهای دسترسی دقیق، میتوانید از دسترسی افراد غیرمجاز به دادههای حساس خود جلوگیری کنید.
پاسخ سریعتر به تهدیدات: با نظارت و تجزیه و تحلیل مداوم، میتوانید تهدیدات را به سرعت شناسایی و به آنها پاسخ دهید.
انطباق بهتر با مقررات: امنیت اعتماد صفر به شما کمک میکند تا با الزامات انطباق دادهها مانند GDPR و CCPA مطابقت داشته باشید.
با اینحال، اجرای امنیت اعتماد صفر یکسری چالشها به شرح زیر دارد:
پیچیدگی: اجرای امنیت اعتماد صفر میتواند پیچیده باشد و به برنامهریزی و تخصص دقیق نیاز دارد.
هزینه: ممکن است برای پیادهسازی و نگهداری فناوریهای امنیتی مورد نیاز برای امنیت اعتماد صفر به هزینههای قابلتوجهی نیاز باشد.
تغییر فرهنگ: ممکن است برای تغییر فرهنگ سازمانی و متقاعد کردن کارکنان به پذیرش رویکرد جدید امنیتی به زمان و تلاش نیاز باشد.
با وجود این چالشها، امنیت اعتماد صفر یک مدل امنیتی ضروری برای سازمانهایی است که میخواهند در دنیای دیجیتال امروزی از دادههای خود محافظت کنند.
در این مدل، تمام تلاشها برای دسترسی به منابع، بدون توجه به موقعیت کاربر یا دستگاهی که استفاده میکند، نیاز به تایید هویت دارند. این کار با اجرای یک رویکرد امنیتی چندلایه که شامل موارد زیر است، انجام میشود:
کنترل دسترسی دقیق: با اعمال مجوزهای مبتنی بر نقش، اطمینان حاصل کنید که کاربران فقط برای انجام موثر وظایف خود، دسترسی لازم را دریافت میکنند. این رویکرد با جلوگیری از اعطای امتیازات دسترسی بیش از حد به کارکنان، به حفظ محیطی امن و کنترل شده با مطابقت دادن حقوق دسترسی با وظایف خاص شغلی کمک میکند.
احراز هویت چند عاملی (MFA): احراز هویت چند عاملی یا MFA، روشی موثر برای تقویت امنیت با نیاز به یک عامل تایید دوم علاوه بر رمز عبور است. این کار میتواند شامل تایید اعتبار از طریق کدی که روی تلفن دریافت میشود، استفاده از اسکن اثر انگشت یا به کارگیری یک توکن امنیتی باشد. MFA یک سد اضافی برای تایید هویت کاربر ایجاد میکند و مکانیسمهای دفاعی را در برابر دسترسی غیرمجاز به طور قابل توجهی بهبود میبخشد.
بخشبندی شبکه: بخشبندی شبکه شامل تقسیم شبکه به مناطق جداگانه است، راهکاری که با جداسازی دادههای حساس، به طور قابل توجهی به امنیت کمک میکند. اثربخشی اقدامات امنیتی را میتوان از طریق حسابرسی SOC و حسابرسی ISO ارزیابی کرد. این فرآیندها یک بررسی شخص ثالث از مکانیسمهای امنیتی یک شرکت و پایبندی آنها به استانداردهای شناخته شده را ارائه میدهند.
امنیت نقاط نهایی را مستحکمتر کنید
برای هر دستگاهی که به منابع شرکت متصل میشود، باید اقدامات امنیتی قوی برای نقاط نهایی در نظر گرفته شود. این موارد به شرح زیر هستند:
بهروزرسانی نرمافزارها: نصب و بهروزرسانی دائمی نرمافزار آنتی ویروس و ضد بدافزار در تمام دستگاههای سازمانی برای محافظت در برابر آلودگی به بدافزار بسیار مهم است. این اقدامات امنیتی به شناسایی و حذف تهدیداتی که میتوانند دادههای حساس را به خطر بیندازند و عملیات شما را مختل کنند، کمک میکند. بهروزرسانی اجازه میدهد تا در برابر تهدیدات جدید امنیت سایبری با خطر جدی روبهرو نشوید.
رمزگذاری دادهها: رمزگذاری دادهها روی دستگاهها یک روش امنیتی حیاتی است که اطلاعات را به یک فرمت کدگذاریشده و ایمن تبدیل میکند. این کار باعث میشود دادهها در صورت گم شدن یا سرقت دستگاه غیرقابل خواندن و غیرقابل دسترسی شوند. این رمزگذاری به عنوان یک اقدام حفاظتی ضروری برای دستگاههایی که شامل اطلاعات حساس شرکت هستند عمل میکند و تضمین میکند که دادهها در سناریوهای مختلف محافظت میشوند.
کنترل BYOD: با توجه به استفاده کارمندان از دستگاههای شخصی خود برای انجام وظایف کاری، سیاستهای «استفاده از دستگاه شخصی» (BYOD) به طور فزایندهای رایج میشوند. این سیاستها به اجرای شیوههای امنیتی مانند نیاز به رمزهای عبور قوی و قفل صفحه، پاک کردن از راه دور دستگاههای گمشده یا دزدیدهشده و توزیع برنامههای کاربردی شرکت کمک میکنند.
از رمزگذاری مبتنی بر ویپیان استفاده کنید
استفاده از یک شبکه خصوصی مجازی (VPN) یک مسیر ارتباطی امن برای انتقال دادهها ایجاد میکند. این امر برای کارکنانی که در مکانهای عمومی مانند کافیشاپها یا فرودگاهها به اینترنت دسترسی پیدا میکنند، بسیار مهم است، زیرا Wi-Fi در این مکانها باز و به راحتی قابل نفوذ است. یک ویپیان با رمزگذاری اطلاعات هنگام انتقال از دستگاه کارمند به شبکهی شرکت، از آن محافظت میکند. این کار باعث میشود دادهها برای هر کسی که مجوز دیدن آنها را ندارد، غیرقابل خواندن شود. شرکتها باید برای تمام کارهای از راه دور، استفاده از ویپیانهای تاییدشدهی شرکت با پروتکلهای رمزگذاری قوی را الزامآور کنند. علاوه بر این، این ویپیانها باید به گونهای پیکربندی شوند که به محض اتصال کارمندان به شبکههای Wi-Fi عمومی و ناامن، به صورت خودکار فعال شوند و حفاظت مداوم را تضمین کنند.
خدمات تست نفوذ
تست نفوذ، که به عنوان هک اخلاقی شناخته میشود، استراتژی پیشرو برای ارزیابی وضعیت امنیت سایبری نیروی کار ترکیبی ارائه میدهد. این کار شامل استخدام متخصصان امنیت ماهر برای انجام حملات سایبری کنترلشده روی محیط فناوری اطلاعات است. هدف آنها کشف نقاط ضعف قابل سوءاستفاده از طریق تلاش برای نفوذ به شبکه، سرقت دادهها و آزمایش اثربخشی آموزش کارمندان در برابر کلاهبرداری و تکنیکهای فریب است. شناسایی این آسیبپذیریها قبل از اینکه توسط مهاجمان مورد سوءاستفاده قرار گیرند، به شما امکان میدهد تا استراتژیهای اصلاح هدفمند را اجرا کنید، اقدامات امنیتی را تقویت کنید و بینشی عمیقتر در مورد ریسک سایبری سازمان خود به دست آورید. اجرای تست نفوذ منظم برای محافظت پیشگیرانه از داراییهای اطلاعاتی سازمان، به ویژه در چارچوب تطبیقپذیر مدلهای کاری ترکیبی، بسیار مهم است.
آموزش کارکنان و فرهنگ امنیت
آموزشهای سنتی امنیت سایبری با بهروزرسانیهای سالانه، در دنیای تهدیدات دائما در حال تغییر، کافی نیست. اولویت باید بر برگزاری جلسات آموزشی منظم و جذاب باشد. این کارگاهها باید بر روی حوزههای کلیدی مانند شناسایی ایمیلهای فریبنده، تشخیص تلاشهای مهندسی اجتماعی، رعایت بهترین شیوهها در امنیت رمز عبور و مدیریت ایمن دادههای حساس، صرف نظر از محیط کار، تمرکز کنند.
استفاده از ابزارهای عملی مانند شبیهسازی، آزمونها و مطالعات موردی مبتنی بر حوادث واقعی میتواند به طور قابل توجهی تجربه یادگیری را بهبود بخشد و باعث شود جلسات آموزشی نه تنها آموزنده، بلکه جذاب و کاملا مرتبط با سناریوهای روزمره باشند.
تقویت امنیت در سیستم کاری ترکیبی
گذر به مدلهای کاری ترکیبی مزایای زیادی را به همراه دارد، اما نگرانیهای قابل توجهی در مورد امنیت سایبری نیز ایجاد میکند. برای سازمانها مهم است که به طور پیشگیرانه پروتکلهای امنیتی خود را به روز کنند تا با موفقیت در پیچیدگیهای محیط کار ترکیبی حرکت کنند. اولویت دادن به راهحلهای فناوری مانند «اعتماد صفر» (Zero Trust)، اجرای مکانیزمهای حفاظتی قوی از نقاط نهایی و توانمندسازی کارمندان از طریق آموزشهای امنیتی دقیق، از اقدامات کلیدی هستند. به خاطر داشته باشید که امنیت سایبری یک وظیفه یکبار مصرف نیست – بلکه نیازمند توجه و تطبیق مداوم با چشمانداز تهدیدات پویا است. تنها در این صورت است که قادر هستید از الگوی کار ترکیبی به بهترین شکل استفاده کرده و از مزایای آن بهرهمند شوید.
بدون دیدگاه