مقالات امنیت سایبری

پرسش از متخصصین: چطور نظر مثبت مدیران ارشد را برای امنیت سایبری جلب کنیم؟ - XNET | اخبار مقالات امنیت سایبری

Raymond Evans بنیان‌گذار CyDefe Labs Raymond بنیان‌گذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکست امنیت سایبری CyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشن‌های تحت وب و ارزیابی آسیب‌پذیری ویندوز و لینوکس را دارد. Raymond در…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • مدیره
  • هیئت
  • کنید
  • آن‌ها
  • امنیت
  • اطلاعات
پرسش از متخصصین: چطور نظر مثبت مدیران ارشد را برای امنیت سایبری جلب کنیم؟ - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

Raymond Evans بنیان‌گذار CyDefe Labs Raymond بنیان‌گذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکست امنیت سایبری CyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشن‌های تحت وب و ارزیابی آسیب‌پذیری ویندوز و لینوکس را دارد. Raymond در…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، مدیره، هیئت، کنید، آن‌ها

Raymond Evans بنیان‌گذار CyDefe Labs

Raymond Evans بنیان‌گذار CyDefe Labs

Raymondبنیان‌گذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکستامنیت سایبریCyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشن‌های تحت وب و ارزیابی آسیب‌پذیری ویندوز و لینوکس را دارد.

Raymond در کنفرانس BSides STL سخنرانی کرده و یکی از توسعه دهندگان (NolaCon CTF (capture the flag است.

دانش، ترس و کمی هوشمندی

من به شخصه معمولاً با استفاده از این سه استراتژی نظر مثبت هیئت مدیره را جلب می‌کنم. شاید این موارد، عجیب به نظر برسند اما مطالعه کامل این مطلب ذهن شما را بازتر می‌کند.داشتن اطلاعاتاز چالش پیش رو و همچنین داشتن اطلاعات کافی از اعضای هیئت مدیره به شما کمک می‌کند تا آن‌ها را به‌خوبی آگاه کنیدترسباعث می‌شود که اعضای هیئت مدیره عکس‌العمل مناسب را نشان بدهند وهوشمندیکمک می‌کند تا عکس‌العمل آن‌ها را در مسیر مطلوب خودتان قرار بدهید. در ادامه این سه تکنیک را عمیق‌تر بررسی می‌کنیم.

دانش

وقتی سعی دارید تائید هیئت مدیره را بگیرید، اول از همه نیاز دارید که اعضای تیم را به‌خوبی مطلع و آگاه کنید. یعنی باید مخاطبین خودتان را بشناسید. اصلاً این‌طور فکر نکنید که اطلاعات اعضای هیئت مدیره به اندازه اطلاعات خود شماست. اطلاعات فنی مسئله را با اعضا در میان نگذارید. مثلاً اگر سرورهای شما در برابر حمله Heartbleed آسیب‌پذیر هستند، این‌طور به آن‌ها اطلاع‌رسانی کنید که Heartbleed چطور می‌تواند برای آن‌ها مشکل و دردسر ایجاد کند و برای پیشگیری از این آسیب‌پذیری چه اقداماتی باید انجام شود و این‌طور با اعضا صحبت نکنید که مثلاً: “کد آسیب‌پذیری Heartbleed را در این قسمت مشاهده می‌کنیدhbtype = *p ; n2s(p, payload); pl = p;” با این کار به سرعت توجه مخاطبتان را از دست داده و خواهید دید که با تعجب به شما خیره می‌شوند.

از ترساندن به سبک “دنیا به آخر رسیده، تمام سهام شرکت را بفروشید، به دورترین نقطه ممکن فرار کنید و غیره” خودداری کنید

ترس

مورد بعدی که برای گرفتن تائید هیئت مدیره نیاز دارید، کمی ترس است. البته منظور این نیست که به آن‌ها بگویید “دنیا به آخر رسیده، تمام سهام شرکت را بفروشید، به دورترین نقطه ممکن فرار کنید و غیره”. سعی کنید از حقایق، استفاده کرده و ترسی مفید و واقعی در آن‌ها ایجاد کنید.

برای آن‌ها کاملاً مشخص کنید که در صورت عدم انجام اقدامات مناسب ممکن است شرایط چقدر وخیم شود و از مثال‌های واقعی برای توجیه درخواست خودتان استفاده کنید. معمولاً افراد وقتی مشاهده می‌کنند که دیگران بشدت تحت تأثیر قرار گرفته‌اند، به روشی متفاوت با آن‌ها برخورد می‌کنند.

برای ارائه اطلاعات، از سرخط اخبار منابع خبری مشهور و معتبر استفاده کنید. همیشه در هر جلسه‌ای که قرار است به نوعی تائید مقامات بالاتر را بگیرید، لیستی از حقایق مرتبط را همراه خودتان داشته باشید. در صورتیکه اطلاعات کافی را از شرایط داشته باشید، می‌توانید هر نوع ترس غیرضروری و برداشت غلط را از بین ببرید و اعضا را از تأثیرات احتمالی شرایط موجود مطلع کنید.

هوشمندی

آخرین موردی که می‌تواند به شما برای گرفتن تائید هیئت مدیره کمک کند، کمی هوشمندی و زیرکی است. هیچ‌وقت فقط یک راهکار برای اعضاء ارائه ندهید و همیشه چند گزینه را مدنظر داشته باشید.

من به شخصه معمولاً تمایل دارم که دو گزینه واقعی به همراه یک گزینه جانبی افراطی داشته باشم. معمولاً همین که اعضا این گزینه افراطی را مشاهده می‌کنند به سرعت آن را کنار می‌گذارند. وقتی این شوک به اعضا وارد شد مشاهده گزینه‌های منطقی‌تر به آن‌ها آرامش خاطر می‌دهد.

دقت کنید که معمولاً بزرگ‌ترین موانع برای راهکارهایی که ارائه می‌شوند، موانع مالی هستند. معمولاً راهکارهای خانگی بیشتر مورد تائید هیئت مدیره قرار می‌گیرند، اما اگر چنین گزینه‌ای در دسترس نبود احتمال انتخاب ارزان‌ترین مورد بیشتر است، بنابراین این لیست را هوشمندانه تهیه کنید.

ممکن است این تکنیک‌ها برای همه کار نکنند. اما طبق تجربه من ترکیبی از دانش، ترس و کمی هوشمندی بهترین راه برای موفقیت هستند.

Chris Diogenous، مدیر ارشد بازرگانی، مرکز امنیت دیجیتال لندن

Chris Diogenousمدیر ارشد بازرگانی، مرکز امنیت دیجیتال لندن

Chris Diogenousاز مؤسسین WhiteRock Partners است و در حال حاضر با مرکز امنیت دیجیتال لندن (LDSC) به عنوان مدیر ارشد بازرگانی همکاری می‌کند. Chris سرپرست پروژه‌های ملی در زمینه مقابله با گروه‌های مجرم سازمان یافته، برقراری ارتباط و به اشتراک گذاری داده‌های اطلاعاتی و راهکارهای مقابله با تروریسم است.

چگونگی گرفتن تائید هیئت مدیره سؤالی است که گاهی اوقات ارزش میلیارد دلاری دارد. ما با طیف گسترده‌ای از شرکت‌های کوچک و متوسط سر و کار داریم که از یک شرکت کوچک با 5 کارمند گرفته تا یک موسسه مالی بزرگ با 240 کارمند متغیر هستند و بنابراین گرفتن تائید هیئت مدیره گاهی اوقات تبدیل به یک مبارزه سخت می‌شود.

در وهله اول لازم است که این افراد را از اهمیت امنیت سایبری آگاه کرد. خیلی از مشاغل، امنیت سایبری را به عنوان یکی از مشکلات و مسائل بخش IT و یک هزینه غیرضروری تلقی می‌کنند یا اینکه چون درک این حوزه و اصطلاحات تخصصی آن برایشان سخت است سعی می‌کنند آن را نادیده بگیرند.

ما به عنوان متخصصین امنیت سایبری باید از صحبت کردن درباره موارد تخصصی مثل “حملات Waterhole” یا رویکرد ” bite and switch ” دست برداریم و در عوض تمرکزمان را به سمت خطرات کسب و کار متمرکز کنیم. بنابراین لازم است که امنیت سایبری به عنوان یک خطر شغلی مطرح شود نه یک مسئله IT.

با انتقال این مفهوم با چنین قالبی مدیران مشاغل خیلی راحت‌تر آن را درک می‌کنند. حکمرانی، خطر و موافقت فرایندهایی هستند که اعضای هیئت مدیره بهتر آن‌ها را درک می‌کنند و بارها با آن‌ها روبرو شده‌اند.

اخبار روزافزونی که درباره رخنه‌های سایبری یا نقص‌های تکنولوژیکی منتشر می‌شوند و سرمایه‌های دیجیتال را آسیب‌پذیر می‌کنند، به افزایش آگاهی اعضای هیئت مدیره در زمینه امنیت سایبری کمک می‌کنند. اما سعی کنید خطرات را بیش از حد بزرگ و راهکار خودتان را بشدت خوب جلوه ندهید.

همچنین از بیان عباراتی مثل “ما تنها شرکتی هستیم که می‌تواند این چالش را حل کند” خودداری کنید. صرف نظر از جنبه‌های اخلاقی چنین رویکردی (تحقیر رقبا) این روش‌ها معمولاً حاصلی ندارند و به افزایش آگاهی امنیتی اعضای هیئت مدیره کمک نمی‌کنند و باعث می‌شوند شما یک شریک قابل اطمینان و اولویت برتر تلقی نشوید.

قانون GDPR (قانون حفاظت از اطلاعات)که به‌زودی اجرایی می‌شود بسیار مفید است و فرصت بسیار مناسبی برای انتقال خطرات سایبری به اعضای هیئت مدیره محسوب می‌شود. با توجه به پیاده‌سازی قانون GDPR نیازی به تغییر پیام‌های مرتبط به امنیت سایبری نیست اما این قانون ریسک قابل توجهی را برای بعضی سازمان‌ها به همراه می‌آورد که بدون شک به تمرکز ذهن‌ها کمک می‌کند.

قانون
GDPR(قانون حفاظت از اطلاعات) که به‌زودی اجرایی می‌شود بسیار مفید است و فرصت بسیار مناسبی برای انتقال خطرات سایبری به اعضای هیئت مدیره محسوب می‌شود.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.