|
چالش امنيت سايبري
-(5 Body)
|
چالش امنيت سايبري
Visitor
1210
Category:
کامپيوتر
از بين بردن تهديدات سايبري امري غيرممکن به نظر ميرسد، بنابراين حفاظت از اطلاعات و دادهها در برابر آنها بدون اينکه اختلالي در رشد و نوآوري ايجاد شود يک مساله مهم مديريتي به شمار ميرود. امنيت سايبري به معني حفاظت از مالکيت معنوي با ارزش و اطلاعات کسبوکار به صورت ديجيتال در برابر سرقت و سوءاستفاده است و به طور فزايندهاي تبديل به يک مساله مهم مديريتي شده است. دولت آمريکا امنيت سايبري را يکي از جديترين چالشهاي امنيت ملي و اقتصادي براي کشورش برميشمرد. در حال حاضر شرکتها بايد در برابر حملات سايبري آماده باشند و درصدد دفع آنها برآيند. اين تهديدات ميتواند از طرف مجرمان رايانهاي يا حتي از سوي کارمندان ناراضي صورت گيرد؛ کساني که اطلاعات حساس را منتشر ميکنند و مالکيت معنوي را در اختيار رقبا قرار ميدهند يا اينکه در کلاهبرداريهاي آنلاين شرکت ميکنند. با اينکه شرکتهاي پيشرفته اخيرا متحمل رخنه و نفوذهاي بسياري به محيطهاي تکنولوژي خود شدهاند، بسياري از اين حملات رايانهاي گزارش نميشوند. در واقع، شرکتها تمايل ندارند اعلام کنند که مجبور به پرداخت باج به مجرمان سايبري شدهاند و نميخواهند در مورد آسيبهاي وارده توضيحي ارائه دهند.با توجه به افزايش سرعت و پيچيدگي تهديدات، شرکتها بايد براي امنيت سايبري شيوههايي را اتخاذ کنند که نيازمند مشارکت بيشتر از سوي مديرعامل و ساير مديران ارشد است تا بتوانند اطلاعات حياتي شرکت را بدون اعمال محدوديت بر رشد و نوآوري حفاظت کنند. چرا امنيت سايبري مساله بسيار مهمي است؟ اکثر شرکتهاي بزرگ به طرز چشمگيري قابليتهاي امنيت سايبري خود را در طول پنج سال گذشته تقويت کردهاند. فرآيندهاي رسمي براي شناسايي و اولويتبندي خطرات امنيتي IT و توسعه استراتژيهاي کاهش خطرات به اجرا درآمدهاند و صدها ميليون دلار براي اجراي اين استراتژيها اختصاص يافته است. محيطهاي دسکتاپ نسبت به پنج سال قبل در برابر حملهها بسيار کمتر آسيبپذيرند، پورتهاي USB غيرفعال و خدمات پست الکترونيک وب مسدود شدهاند. همچنين طرحها و تکنولوژيهاي قدرتمند براي مقابله با حملات در نظر گرفته شدهاند. به تازگي مصاحبهها و جلسات حل مشکل با مديران امنيت اطلاعات در 25 شرکت جهاني برگزار شد و نتايج نشان داد که نگرانيهاي گستردهاي در اين زمينه وجود دارد. ترکيبي از دو عامل پيشرفت تکنولوژي در شرکتها و مهم تر از آن فعالان بدخواه، کار حفاظت از اطلاعات و فرآيندهاي کسب وکار را پيچيده ميسازد. سه نکته مشترک از اين مصاحبهها بهدست آمد: • جابهجايي ارزش (value migration)؛ كه به صورت آنلاين انجام ميشود. چرا برخي موسسات حملات آنلاين بيشتري را نسبت به چند سال پيش تجربه ميکنند؟ جواب ساده است. هرچه معاملات آنلاين بيشتري انجام شود انگيزه بيشتري براي مجرمان سايبري به وجود ميآيد. به علاوه، شرکتها به دنبال کاوش دادههايي مثل معامله و اطلاعات مشتري يا اطلاعات بازار براي ايجاد مالکيت معنوي با ارزش هستند که اين به نوبه خود هدف جذابي است. • انتظار ميرود که شرکتها بيش از گذشته داراي سيستم «باز» باشند. به طور فزايندهاي افراد شاغل در واحدهاي تجاري خواستار دسترسي به شبکههاي شرکت هستند و اين کار را از طريق همان دستگاههاي قابل حملي (تلفن همراه، تبلت و...) انجام ميدهند که در زندگي روزمره خود استفاده ميکنند. در حالي که تلفنهاي همراه هوشمند و تبلتها امکان ارتباط را افزايش ميدهند، اما در عين حال انواع تهديدات امنيتي جديد را نيز دربردارند: هنگامي که هکرها دستگاهي را رمزگشايي يا کرک کنند، براي بدافزارها يک مسير ورود آسان به شبکههاي شرکت ايجاد ميشود. • فعاليتهاي بدخواهانه در حال پيچيدهتر شدن هستند. سازمانهاي حرفهاي جرائم رايانهاي، هکرهاي سياسي و گروههاي تحت حمايت دولتهاي رقيب به لحاظ تکنولوژي پيشرفته تر شده اند و در برخي موارد از مهارتها و منابع تيمهاي امنيتي شرکتها پيش افتادهاند. هکرها در ازاي هر دستگاهي که مورد نفوذ قرار دهند پول دريافت ميکنند. در نتيجه، در 5 سال گذشته حملات هدفمند و پيچيدهتر شده است. امروزه رديابي ويروسها بسيار مشکل تر شده است. اغلب اين ويروسها اطلاعاتي را ميدزدند که سود مالي داشته باشد. به کارگيري مدل جديد امنيت سايبري بر پايه کسبوکار در حال حاضر بيش از هر زمان ديگري، حفاظت از تکنولوژي شرکتها در برابر آسيبهاي مخرب و استفاده نامناسب نيازمند اعمال محدوديتهاي هوشمند بر چگونگي دسترسي کارمندان، مشتريان و شرکا به اطلاعات و برنامههاي شرکت است. تدابير امنيتي ناکافي منجر به از دست دادن اطلاعات حياتي ميشود، اما کنترلهاي شديد افراطي نيز ميتواند مانع انجام کار شود يا اثرات نامطلوب ديگري به جاي گذارد. براي مثال، به کار بردن يک نرمافزار امنيتي در يک بانک سرمايه گذار باعث شده متخصصان ادغام و مالکيت (M&A) مجبور شوند خدمات ايميل و لپتاپهاي شرکت را کنار بگذارند و به جاي آن از کامپيوترهاي شخصي خود و ايميل تحت وب استفاده کنند. امنيت سايبري بايد در سطوح ارشد مورد توجه قرار گيرد در بسياري از سازمانها، امنيت سايبري اساسا يک مساله مربوط به تکنولوژي در نظر گرفته ميشود. اکثر مصاحبهشوندگان معتقدند که مديران ارشد شرکت براي سبک و سنگين کردن سرمايهگذاريها، ريسکها و رفتار کاربر درک بسيار کمي نسبت به مفاهيم تجاري و ريسکهاي امنيتي IT دارند. موسسات بسيار کمي امنيت سايبري را به جاي حاکميت تکنولوژي بخش اصلي استراتژي کسب وکار قرار دادهاند. مديرعامل يک شرکت سعي کرد با مشارکت مستقيم خود با مديران امنيتي ارشد در انجام تصميم گيريهاي کليدي، اهميت امنيت سايبري را نشان دهد. برخي از سازمانها اقدام به، بهکارگيري ماموران امنيتي اطلاعات در واحدهاي کسبوکار کردهاند تا به طور نزديک با مديران ارشد آنجا همکاري داشته باشند. به جاي«پيشبرد تکنولوژي» به فکر «پشتيباني از کسبوکار» باشيد شرکتها بايستي به طور فزاينده براي برخورد با ريسکهاي سايبري تفکرشان را تغيير دهند. به جاي پرداختن به آسيبپذيريهاي مربوط به تکنولوژي، شرکتها ابتدا بايد از مهمترين سرمايهها يا فرآيندهاي کسبوکار (مانند اطلاعات کارت اعتباري مشتري) حمايت کنند که ما آن را رويکرد «پشتيباني از کسبوکار» ميناميم. تاکنون بسياري از موسسات بزرگ برنامههاي چندساله را براي طبقهبندي اطلاعات شرکت اجرا کردهاند، به گونهاي که ميتوانند سياستها و تلاشهاي امنيت سايبري را روي مهمترين سرمايههاي اطلاعاتي متمرکز کنند. شرکتها شروع به ارزيابي خصوصيات ريسک سايبري در زنجيره ارزش کامل کردهاند، در عين حال به شفافسازي انتظارات خود از فروشندگان و ارتقاي همکاري با شرکاي اصلي کسب وکار ميپردازند. حفاظت از اطلاعات به جاي حفاظت از محيط اکثر سازمانها با قرار دادن سيستمهاي حفاظتي پيچيده در محيط اطراف خود سعي بر رسيدن به امنيت سايبري دارند. واقعيت اين است که فرد حملهکننده احتمالا يک راه نفوذ پيدا ميکند يا اينکه کارمندي ممکن است سهوا شکافي ايجاد کند، براي مثال اطلاعات حساس يک مشتري را ايميل کند. شرکتهاي پيشرو در حال تغيير ساختارهاي امنيتي شان از دستگاهها و مکانها به نقشها و دادهها هستند. با وصل کردن لپتاپ خود به شبکه در نقطهاي از شرکت، تنها ممکن است بتوانيد به وبسايتهاي در دسترس عموم وارد شويد. اما دستيابي به اطلاعات و برنامههاي شرکت نيازمند تاييد هويت شما است. امنيت به زودي به يک تصميم اساسي طراحي در ساختارهاي تکنولوژي بنيادين تبديل ميشود. براي مثال، اگر اطلاعات کارت اعتباري مشتري در يک پايگاه داده قرار بگيرد، يک مجرم سايبري براي انجام معاملات کلاهبرداري تنها ميتواند يک بار به آن نفوذ کند. جدا کردن شمارههاي کارت اعتباري و تاريخهاي انقضا تا حد زيادي کار را پيچيده ميکند. از آنجا که مسوول پايگاه دادهها يا سيستمهاي مخرب ميتوانند حتي خطرناکتر از کاربر نهايي بيدقت باشند، برخي از سازمانهاي فناوري اطلاعات در اقدامي شروع کردهاند به محدود کردن تعداد افرادي که ميتوانند به دادهها و سيستمهاي توليد دسترسي داشته باشند. اقدامات لازم براي اطمينان از امنيت سايبري در سازمانهاي مهم و برجسته، امنيت سايبري بايد يکي از موارد ثابت دستورجلسه هياتها و مديران عامل قرار گيرد. به منظور پيشي گرفتن از تهديدات، مديران بايد در گفتوگوهاي مداوم شرکت داشته باشند تا اطمينان يابند که استراتژيشان به طور پيوسته درحال تکامل است و تعادل مناسبي بين ريسکها و فرصتهاي کسبوکار ايجاد ميشود. ما معتقديم که اين گفتوگو بايد با تعدادي پرسش مهم آغاز شود: • چه کسي مسوول توسعه و حفظ رويکرد چند کارکردي در امنيت سايبري است؟ تا چه حدي رهبران کسبوکار اين مساله را مربوط به خود ميدانند؟ • مهمترين اطلاعات کدامند و «ارزش در معرض خطر» به هنگام نفوذ چيست؟ چه وعدههايي به مشتريان يا شرکاي خود براي حفاظت از اطلاعات آنها دادهايم؟ • اعتماد و امنيت سايبري در پيشنهاد ارزش به مشتري چه نقشي ايفا ميکنند و چه اقداماتي براي حفظ اطلاعات و حمايت از تجربه مشتري انجام دهيم؟ • چگونه از تکنولوژي و فرآيندهاي کسبوکار براي حفاظت از اطلاعات مهم خود استفاده ميکنيم؟ شيوه ما چگونه با شيوههاي همکاران و بهترين عملکردها برابري ميکند؟ • آيا شيوه و رويکرد ما در حال رشد و تکامل است و آيا فرآيندهاي کسبوکار را مطابق آن تغيير ميدهيم؟ • آيا روابط فروشندگان و شرکاي خود را مديريت ميکنيم تا از حفاظت دوجانبه اطلاعات اطمينان يابيم؟ • به عنوان يک صنعت، آيا ما براي کاهش تهديدات امنيت سايبري به طور موثر با يکديگر و با نهادهاي دولتي مرتبط همکاري ميکنيم؟ از آنجاييکه ارزشها بيشتر به صورت آنلاين انتقال مييابند و شرکتها براي تعامل با مشتريان و ساير شرکاي خود شيوههاي نوآورانهتر را اتخاذ ميکنند، چالش امنيت سايبري تنها افزايش پيدا خواهد کرد.از آنجا که شدت و پيچيدگي حملات و پيشرفته شدن محيطهاي IT به سرعت در حال افزايش است، پرداختن به اين چالش نيازمند راههايي است که پيمودن مسير استراتژي، عملکردها، مديريت ريسک و فعاليتهاي تکنولوژي و قانوني را کوتاه کند. شرکتها بايد اين امر را به عنوان ابتکار مديريتي گسترده به کار گيرند تا بتوانند بدون اعمال محدوديت بر رشد و نوآوري کسبوکار از سرمايههاي مهم اطلاعاتي حفاظت و نگهداري کنند. منبع: Mckinsey
|
|
|