روزانه ۵ دقیقه، زبانت رو متحول کن، به آرزوی مهاجرتت برس! چرب زبان منتظرته
هک و امنیت

حفظ ایمنی و امنیت اینترنت بر عهده چه کسانی است؟ 8 واقعیت

حفظ امنیت اینترنت فقط بر عهده متخصصان امنیت سایبری یا پلیس نیست. دولت‌ها باید قوانین و زیرساخت‌های مناسب فراهم کنند، شرکت‌های فناوری باید محصولات ایمن بسازند، کسب‌وکارها باید از اطلاعات مشتریان محافظت کنند و کاربران نیز باید رفتار مسئولانه‌ای داشته باشند. ضعف هرکدام از این حلقه‌ها می‌تواند به سرقت حساب، افشای اطلاعات، کلاهبرداری، باج‌افزار یا از دسترس خارج‌شدن خدمات منجر شود.

اهمیت این موضوع را می‌توان در گزارش سال ۲۰۲۶ شرکت IBM دید؛ میانگین جهانی هزینه هر نقض داده در این گزارش به ۴.۹۹ میلیون دلار رسیده است. گزارش سال ۲۰۲۶ ورایزن نیز نشان می‌دهد عواملی مانند مهندسی اجتماعی، فیشینگ، اطلاعات ورود سرقت‌شده، آسیب‌پذیری‌های نرم‌افزاری و باج‌افزار همچنان از مسیرهای مهم حمله هستند.

مسئولیت هر گروه در امنیت اینترنت

گروه مسئولیت اصلی نمونه اقدام
دولت‌ها قانون‌گذاری و حفاظت از زیرساخت‌ها مقابله با جرایم سایبری و اطلاع‌رسانی عمومی
شرکت‌های فناوری طراحی و نگهداری محصولات ایمن انتشار به‌روزرسانی و ارائه ورود چندمرحله‌ای
کسب‌وکارها حفاظت از اطلاعات مشتریان و کارکنان کنترل دسترسی، رمزنگاری و تهیه نسخه پشتیبان
متخصصان امنیت پیشگیری، شناسایی و پاسخ به حمله پایش شبکه و مدیریت رخدادهای امنیتی
کاربران مراقبت از حساب‌ها و اطلاعات شخصی رمز منحصربه‌فرد و بررسی پیام‌های مشکوک

واقعیت اول: امنیت اینترنت یک مسئولیت مشترک است

هیچ گروهی به‌تنهایی نمی‌تواند فضای اینترنت را امن نگه دارد. حتی ایمن‌ترین سرویس ممکن است به دلیل استفاده کاربر از رمز تکراری آسیب ببیند. از طرف دیگر، هوشیارترین کاربر نیز نمی‌تواند نقص امنیتی جدی یک نرم‌افزار یا نشت اطلاعات از سرور یک شرکت را جبران کند.

مسئولیت باید متناسب با میزان اختیار تقسیم شود. شرکتی که اطلاعات میلیون‌ها نفر را جمع‌آوری و ذخیره می‌کند، مسئولیتی بسیار سنگین‌تر از یک کاربر عادی دارد. بنابراین عبارت «کاربر باید مراقب باشد» نباید بهانه‌ای برای نادیده‌گرفتن ضعف امنیتی شرکت‌ها باشد.

واقعیت دوم: دولت‌ها مسئول قانون و زیرساخت هستند

دولت‌ها باید برای جمع‌آوری، ذخیره و استفاده از اطلاعات شخصی، قوانین روشن وضع کنند. مقررات عمومی حفاظت از داده اتحادیه اروپا یا GDPR نمونه‌ای از این رویکرد است که برای شهروندان حقوق مشخص و برای سازمان‌های پردازش‌کننده اطلاعات تعهدات قانونی تعیین می‌کند.

حفاظت از سامانه‌های بانکی، سلامت، انرژی، حمل‌ونقل و ارتباطات نیز بخشی از مسئولیت دولت‌هاست. ایجاد سامانه گزارش جرایم سایبری، آموزش عمومی، انتشار هشدارهای امنیتی و حمایت از مراکز پاسخ‌گویی به حوادث از دیگر وظایف نهادهای عمومی است.

البته قانون به‌تنهایی کافی نیست. مقررات زمانی مؤثر هستند که اجرا شوند، سازمان‌های متخلف پاسخ‌گو باشند و برای حفاظت از زیرساخت‌ها نیروی متخصص و بودجه کافی وجود داشته باشد.

واقعیت سوم: شرکت‌های فناوری باید امنیت را از ابتدا بسازند

امنیت نباید قابلیتی باشد که پس از تولید یک برنامه به آن اضافه شود. در رویکرد «امنیت در طراحی»، شرکت سازنده از همان مرحله طراحی، خطرهای احتمالی را در نظر می‌گیرد و تمام مسئولیت را بر دوش مشتری نمی‌گذارد. سازمان CISA نیز تأکید می‌کند که سازندگان نرم‌افزار باید مسئولیت نتایج امنیتی محصولات خود را بپذیرند.

رمزنگاری اطلاعات، تنظیمات ایمن پیش‌فرض، محدودکردن دسترسی‌ها، شناسایی فعالیت مشکوک، ورود چندمرحله‌ای و انتشار سریع وصله‌های امنیتی از وظایف شرکت‌های فناوری هستند.

اگر پشتیبانی امنیتی یک برنامه یا دستگاه متوقف شده است، شرکت سازنده باید این موضوع را شفاف اعلام کند تا کاربران فرصت تعویض یا ارتقای آن را داشته باشند.

ایمنی و امنیت اینترنت

واقعیت چهارم: کسب‌وکارها امانت‌دار اطلاعات مردم هستند

فروشگاه اینترنتی، بانک، مدرسه، درمانگاه و هر سازمان دیگری که اطلاعات کاربران را دریافت می‌کند، باید از آن مانند یک امانت محافظت کند. جمع‌آوری اطلاعاتی که برای ارائه خدمت ضروری نیست، فقط میزان خسارت احتمالی در زمان نشت داده را افزایش می‌دهد.

سازمان‌ها باید مشخص کنند چه کسانی به اطلاعات دسترسی دارند، داده‌ها تا چه زمانی نگهداری می‌شوند و در صورت حمله چه اقداماتی باید انجام شود. رمزنگاری اطلاعات حساس، تهیه نسخه پشتیبان، محدودکردن دسترسی کارکنان و داشتن برنامه واکنش به حادثه از اقدامات ضروری هستند.

امنیت نیز نباید فقط وظیفه واحد فناوری اطلاعات باشد. مدیران مجموعه باید برای آن بودجه، اختیار و فرآیند مشخص در نظر بگیرند.

واقعیت پنجم: متخصصان امنیت فقط هنگام حمله وارد عمل نمی‌شوند

کار متخصص امنیت سایبری به نصب آنتی‌ویروس یا مقابله با هکر محدود نیست. این افراد باید دارایی‌های مهم سازمان را شناسایی کنند، آسیب‌پذیری‌ها را بسنجند، دسترسی‌ها را کنترل کنند و رویدادهای مشکوک را زیر نظر داشته باشند.

آزمایش نفوذ مجاز، مدیریت به‌روزرسانی‌ها، تحلیل بدافزار، بررسی گزارش‌های امنیتی و آماده‌سازی برنامه بازیابی از دیگر وظایف آن‌هاست.

متخصص امنیت باید پیش از وقوع حمله نیز برای سناریوهای مختلف آماده باشد. بااین‌حال، بهترین تیم امنیتی بدون همکاری کارکنان و مدیران نمی‌تواند از یک مجموعه محافظت کند.

واقعیت ششم: کاربران آخرین حلقه دفاع هستند

کاربران تنها مسئول امنیت اینترنت نیستند، اما رفتار آن‌ها تأثیر زیادی بر امنیت حساب‌های شخصی دارد. برای هر حساب باید رمز متفاوتی انتخاب شود و بهتر است رمزها در یک مدیر رمز عبور معتبر نگهداری شوند.

راهنمای جدید NIST برای رمزهایی که تنها عامل ورود هستند، حداقل ۱۵ کاراکتر را توصیه می‌کند. طول و منحصربه‌فردبودن رمز معمولاً از اضافه‌کردن اجباری چند عدد و نماد مهم‌تر است.

ورود چندمرحله‌ای نیز باید برای ایمیل، شبکه‌های اجتماعی و حساب‌های مالی فعال شود. روش‌های مقاوم در برابر فیشینگ، مانند کلید امنیتی، Passkey و فناوری FIDO یا WebAuthn، معمولاً از کد پیامکی محافظت بیشتری ایجاد می‌کنند.

به‌روزرسانی دستگاه‌ها، خودداری از ارسال کد ورود و بررسی لینک‌ها پیش از کلیک نیز از وظایف روزمره کاربران است.

واقعیت هفتم: آموزش یکی از مؤثرترین ابزارهای دفاعی است

بسیاری از حملات به‌جای شکستن سیستم، انسان را فریب می‌دهند. پیام‌هایی مانند «حساب شما مسدود می‌شود»، «بسته شما برگشت خورده است» یا «برای دریافت جایزه کلیک کنید» تلاش می‌کنند کاربر را بترسانند یا به تصمیم عجولانه وادار کنند.

برای شناسایی فیشینگ باید آدرس واقعی فرستنده، دامنه سایت، متن پیام و نوع اطلاعات درخواستی بررسی شود. نام یا لوگوی یک بانک در پیام، دلیل معتبر بودن آن نیست.

آموزش نیز نباید به یک جلسه سالانه محدود شود. تمرین‌های کوتاه، بررسی نمونه‌های واقعی و ایجاد مسیر ساده برای گزارش پیام‌های مشکوک، آگاهی کارکنان و اعضای خانواده را افزایش می‌دهد. کودکان و سالمندان نیز باید بدانند رمز، کد یک‌بارمصرف و تصویر کارت بانکی را نباید برای افراد ناشناس ارسال کنند.

واقعیت هشتم: جرایم سایبری به همکاری جهانی نیاز دارند

مهاجم ممکن است در یک کشور باشد، از سروری در کشور دیگر استفاده کند و اطلاعات قربانی را در نقطه دیگری نگه دارد. به همین دلیل، مقابله با جرایم سایبری فقط با اقدامات داخلی امکان‌پذیر نیست.

کنوانسیون بوداپست یکی از مهم‌ترین چارچوب‌های بین‌المللی در زمینه جرایم سایبری و ادله الکترونیکی است. این چارچوب به هماهنگی قوانین، حفظ مدارک دیجیتال و همکاری میان کشورهای عضو کمک می‌کند.

هوش مصنوعی و اینترنت اشیا نیز این همکاری را ضروری‌تر کرده‌اند. هوش مصنوعی می‌تواند برای شناسایی حمله استفاده شود، اما مهاجمان نیز از آن برای ساخت پیام‌ها و محتوای جعلی کمک می‌گیرند. دوربین‌ها، مودم‌ها و وسایل هوشمند خانگی نیز باید رمز اختصاصی و به‌روزرسانی فعال داشته باشند.

امنیت اینترنت

اگر قربانی حمله سایبری شدیم چه کنیم؟

ابتدا دستگاه مشکوک را از اینترنت جدا کنید. سپس با یک دستگاه سالم، رمز ایمیل اصلی و حساب‌های مهم خود را تغییر دهید. نشست‌های فعال را ببندید و ورود چندمرحله‌ای را روشن کنید.

اگر اطلاعات بانکی در خطر است، فوراً با بانک تماس بگیرید. پیام‌ها، رسیدها، شماره تلفن‌ها و آدرس‌های مشکوک را نیز نگه دارید تا برای پیگیری قابل استفاده باشند. حادثه را به پلتفرم مربوط و مرجع رسمی رسیدگی به جرایم سایبری گزارش دهید.

جمع‌بندی

حفظ ایمنی و امنیت اینترنت بر عهده همه است، اما سهم همه یکسان نیست. دولت‌ها مسئول قانون و زیرساخت هستند، شرکت‌های فناوری باید محصولات امن بسازند، کسب‌وکارها باید از داده‌های مردم محافظت کنند، متخصصان باید خطرها را مدیریت کنند و کاربران نیز باید مراقب حساب‌ها و اطلاعات خود باشند.

برای شروع کافی است سه کار را همین امروز انجام دهید: رمزهای تکراری را حذف کنید، ورود چندمرحله‌ای را فعال کنید و تمام به‌روزرسانی‌های امنیتی دستگاه‌های خود را نصب کنید.

Gild@1413

خالق دنیای دانش و فناوری هستم. با کلمات، پیچیدگی‌ها را ساده و مفاهیم را زنده می‌کنم. هر مقاله داستانی دارد و هر نوشته، پلی به سوی آینده‌ای آگاه‌تر است. به دنیای نوآوری، امنیت، هوش مصنوعی و کشف‌های تازه خوش آمدید!

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا