حفظ ایمنی و امنیت اینترنت بر عهده چه کسانی است؟ 8 واقعیت

حفظ امنیت اینترنت فقط بر عهده متخصصان امنیت سایبری یا پلیس نیست. دولتها باید قوانین و زیرساختهای مناسب فراهم کنند، شرکتهای فناوری باید محصولات ایمن بسازند، کسبوکارها باید از اطلاعات مشتریان محافظت کنند و کاربران نیز باید رفتار مسئولانهای داشته باشند. ضعف هرکدام از این حلقهها میتواند به سرقت حساب، افشای اطلاعات، کلاهبرداری، باجافزار یا از دسترس خارجشدن خدمات منجر شود.
اهمیت این موضوع را میتوان در گزارش سال ۲۰۲۶ شرکت IBM دید؛ میانگین جهانی هزینه هر نقض داده در این گزارش به ۴.۹۹ میلیون دلار رسیده است. گزارش سال ۲۰۲۶ ورایزن نیز نشان میدهد عواملی مانند مهندسی اجتماعی، فیشینگ، اطلاعات ورود سرقتشده، آسیبپذیریهای نرمافزاری و باجافزار همچنان از مسیرهای مهم حمله هستند.
مسئولیت هر گروه در امنیت اینترنت
| گروه | مسئولیت اصلی | نمونه اقدام |
|---|---|---|
| دولتها | قانونگذاری و حفاظت از زیرساختها | مقابله با جرایم سایبری و اطلاعرسانی عمومی |
| شرکتهای فناوری | طراحی و نگهداری محصولات ایمن | انتشار بهروزرسانی و ارائه ورود چندمرحلهای |
| کسبوکارها | حفاظت از اطلاعات مشتریان و کارکنان | کنترل دسترسی، رمزنگاری و تهیه نسخه پشتیبان |
| متخصصان امنیت | پیشگیری، شناسایی و پاسخ به حمله | پایش شبکه و مدیریت رخدادهای امنیتی |
| کاربران | مراقبت از حسابها و اطلاعات شخصی | رمز منحصربهفرد و بررسی پیامهای مشکوک |
واقعیت اول: امنیت اینترنت یک مسئولیت مشترک است
هیچ گروهی بهتنهایی نمیتواند فضای اینترنت را امن نگه دارد. حتی ایمنترین سرویس ممکن است به دلیل استفاده کاربر از رمز تکراری آسیب ببیند. از طرف دیگر، هوشیارترین کاربر نیز نمیتواند نقص امنیتی جدی یک نرمافزار یا نشت اطلاعات از سرور یک شرکت را جبران کند.
مسئولیت باید متناسب با میزان اختیار تقسیم شود. شرکتی که اطلاعات میلیونها نفر را جمعآوری و ذخیره میکند، مسئولیتی بسیار سنگینتر از یک کاربر عادی دارد. بنابراین عبارت «کاربر باید مراقب باشد» نباید بهانهای برای نادیدهگرفتن ضعف امنیتی شرکتها باشد.
واقعیت دوم: دولتها مسئول قانون و زیرساخت هستند
دولتها باید برای جمعآوری، ذخیره و استفاده از اطلاعات شخصی، قوانین روشن وضع کنند. مقررات عمومی حفاظت از داده اتحادیه اروپا یا GDPR نمونهای از این رویکرد است که برای شهروندان حقوق مشخص و برای سازمانهای پردازشکننده اطلاعات تعهدات قانونی تعیین میکند.
حفاظت از سامانههای بانکی، سلامت، انرژی، حملونقل و ارتباطات نیز بخشی از مسئولیت دولتهاست. ایجاد سامانه گزارش جرایم سایبری، آموزش عمومی، انتشار هشدارهای امنیتی و حمایت از مراکز پاسخگویی به حوادث از دیگر وظایف نهادهای عمومی است.
البته قانون بهتنهایی کافی نیست. مقررات زمانی مؤثر هستند که اجرا شوند، سازمانهای متخلف پاسخگو باشند و برای حفاظت از زیرساختها نیروی متخصص و بودجه کافی وجود داشته باشد.
واقعیت سوم: شرکتهای فناوری باید امنیت را از ابتدا بسازند
امنیت نباید قابلیتی باشد که پس از تولید یک برنامه به آن اضافه شود. در رویکرد «امنیت در طراحی»، شرکت سازنده از همان مرحله طراحی، خطرهای احتمالی را در نظر میگیرد و تمام مسئولیت را بر دوش مشتری نمیگذارد. سازمان CISA نیز تأکید میکند که سازندگان نرمافزار باید مسئولیت نتایج امنیتی محصولات خود را بپذیرند.
رمزنگاری اطلاعات، تنظیمات ایمن پیشفرض، محدودکردن دسترسیها، شناسایی فعالیت مشکوک، ورود چندمرحلهای و انتشار سریع وصلههای امنیتی از وظایف شرکتهای فناوری هستند.
اگر پشتیبانی امنیتی یک برنامه یا دستگاه متوقف شده است، شرکت سازنده باید این موضوع را شفاف اعلام کند تا کاربران فرصت تعویض یا ارتقای آن را داشته باشند.

واقعیت چهارم: کسبوکارها امانتدار اطلاعات مردم هستند
فروشگاه اینترنتی، بانک، مدرسه، درمانگاه و هر سازمان دیگری که اطلاعات کاربران را دریافت میکند، باید از آن مانند یک امانت محافظت کند. جمعآوری اطلاعاتی که برای ارائه خدمت ضروری نیست، فقط میزان خسارت احتمالی در زمان نشت داده را افزایش میدهد.
سازمانها باید مشخص کنند چه کسانی به اطلاعات دسترسی دارند، دادهها تا چه زمانی نگهداری میشوند و در صورت حمله چه اقداماتی باید انجام شود. رمزنگاری اطلاعات حساس، تهیه نسخه پشتیبان، محدودکردن دسترسی کارکنان و داشتن برنامه واکنش به حادثه از اقدامات ضروری هستند.
امنیت نیز نباید فقط وظیفه واحد فناوری اطلاعات باشد. مدیران مجموعه باید برای آن بودجه، اختیار و فرآیند مشخص در نظر بگیرند.
واقعیت پنجم: متخصصان امنیت فقط هنگام حمله وارد عمل نمیشوند
کار متخصص امنیت سایبری به نصب آنتیویروس یا مقابله با هکر محدود نیست. این افراد باید داراییهای مهم سازمان را شناسایی کنند، آسیبپذیریها را بسنجند، دسترسیها را کنترل کنند و رویدادهای مشکوک را زیر نظر داشته باشند.
آزمایش نفوذ مجاز، مدیریت بهروزرسانیها، تحلیل بدافزار، بررسی گزارشهای امنیتی و آمادهسازی برنامه بازیابی از دیگر وظایف آنهاست.
متخصص امنیت باید پیش از وقوع حمله نیز برای سناریوهای مختلف آماده باشد. بااینحال، بهترین تیم امنیتی بدون همکاری کارکنان و مدیران نمیتواند از یک مجموعه محافظت کند.
واقعیت ششم: کاربران آخرین حلقه دفاع هستند
کاربران تنها مسئول امنیت اینترنت نیستند، اما رفتار آنها تأثیر زیادی بر امنیت حسابهای شخصی دارد. برای هر حساب باید رمز متفاوتی انتخاب شود و بهتر است رمزها در یک مدیر رمز عبور معتبر نگهداری شوند.
راهنمای جدید NIST برای رمزهایی که تنها عامل ورود هستند، حداقل ۱۵ کاراکتر را توصیه میکند. طول و منحصربهفردبودن رمز معمولاً از اضافهکردن اجباری چند عدد و نماد مهمتر است.
ورود چندمرحلهای نیز باید برای ایمیل، شبکههای اجتماعی و حسابهای مالی فعال شود. روشهای مقاوم در برابر فیشینگ، مانند کلید امنیتی، Passkey و فناوری FIDO یا WebAuthn، معمولاً از کد پیامکی محافظت بیشتری ایجاد میکنند.
بهروزرسانی دستگاهها، خودداری از ارسال کد ورود و بررسی لینکها پیش از کلیک نیز از وظایف روزمره کاربران است.
واقعیت هفتم: آموزش یکی از مؤثرترین ابزارهای دفاعی است
بسیاری از حملات بهجای شکستن سیستم، انسان را فریب میدهند. پیامهایی مانند «حساب شما مسدود میشود»، «بسته شما برگشت خورده است» یا «برای دریافت جایزه کلیک کنید» تلاش میکنند کاربر را بترسانند یا به تصمیم عجولانه وادار کنند.
برای شناسایی فیشینگ باید آدرس واقعی فرستنده، دامنه سایت، متن پیام و نوع اطلاعات درخواستی بررسی شود. نام یا لوگوی یک بانک در پیام، دلیل معتبر بودن آن نیست.
آموزش نیز نباید به یک جلسه سالانه محدود شود. تمرینهای کوتاه، بررسی نمونههای واقعی و ایجاد مسیر ساده برای گزارش پیامهای مشکوک، آگاهی کارکنان و اعضای خانواده را افزایش میدهد. کودکان و سالمندان نیز باید بدانند رمز، کد یکبارمصرف و تصویر کارت بانکی را نباید برای افراد ناشناس ارسال کنند.
واقعیت هشتم: جرایم سایبری به همکاری جهانی نیاز دارند
مهاجم ممکن است در یک کشور باشد، از سروری در کشور دیگر استفاده کند و اطلاعات قربانی را در نقطه دیگری نگه دارد. به همین دلیل، مقابله با جرایم سایبری فقط با اقدامات داخلی امکانپذیر نیست.
کنوانسیون بوداپست یکی از مهمترین چارچوبهای بینالمللی در زمینه جرایم سایبری و ادله الکترونیکی است. این چارچوب به هماهنگی قوانین، حفظ مدارک دیجیتال و همکاری میان کشورهای عضو کمک میکند.
هوش مصنوعی و اینترنت اشیا نیز این همکاری را ضروریتر کردهاند. هوش مصنوعی میتواند برای شناسایی حمله استفاده شود، اما مهاجمان نیز از آن برای ساخت پیامها و محتوای جعلی کمک میگیرند. دوربینها، مودمها و وسایل هوشمند خانگی نیز باید رمز اختصاصی و بهروزرسانی فعال داشته باشند.

اگر قربانی حمله سایبری شدیم چه کنیم؟
ابتدا دستگاه مشکوک را از اینترنت جدا کنید. سپس با یک دستگاه سالم، رمز ایمیل اصلی و حسابهای مهم خود را تغییر دهید. نشستهای فعال را ببندید و ورود چندمرحلهای را روشن کنید.
اگر اطلاعات بانکی در خطر است، فوراً با بانک تماس بگیرید. پیامها، رسیدها، شماره تلفنها و آدرسهای مشکوک را نیز نگه دارید تا برای پیگیری قابل استفاده باشند. حادثه را به پلتفرم مربوط و مرجع رسمی رسیدگی به جرایم سایبری گزارش دهید.
جمعبندی
حفظ ایمنی و امنیت اینترنت بر عهده همه است، اما سهم همه یکسان نیست. دولتها مسئول قانون و زیرساخت هستند، شرکتهای فناوری باید محصولات امن بسازند، کسبوکارها باید از دادههای مردم محافظت کنند، متخصصان باید خطرها را مدیریت کنند و کاربران نیز باید مراقب حسابها و اطلاعات خود باشند.
برای شروع کافی است سه کار را همین امروز انجام دهید: رمزهای تکراری را حذف کنید، ورود چندمرحلهای را فعال کنید و تمام بهروزرسانیهای امنیتی دستگاههای خود را نصب کنید.






