📉چرا بسیاری از سازمانها و زیرساختهای حیاتی کشور در پروژههای امنیت سایبری شکست میخورند؟ 4⃣قسمت چ…
انتشار: 2026/08/15 20:46 UTCدریافت: 2026/08/21 00:45 UTCآخرین مشاهده: 2026/08/21 00:45 UTC
📉چرا بسیاری از سازمانها و زیرساختهای حیاتی کشور در پروژههای امنیت سایبری شکست میخورند؟ 4⃣قسمت چهارم | وقتی امنیت «مسئول» دارد، اما «صاحب» ندارد! ⬅در بسیاری از سازمانها تقریباً همه واحدها بهنوعی درگیر امنیت سایبری هستند؛ واحد IT، #حراست، امنیت، بهرهبرداری،…📉چرا بسیاری از سازمانها و زیرساختهای حیاتی کشور در پروژههای امنیت سایبری شکست میخورند؟5⃣قسمت پنجم | وقتی «انطباق» جای «امنیت» را میگیرد.⬅یکی از خطرناکترین خطاها در ساختار #امنیت_سایبری سازمانها در ایران این است که امن سازی، بهتدریج از کاهش ریسک واقعی به پاس کردن چکلیست های #افتا و #پدافند، گرفتن تأییدیه و بستن پرونده تبدیل میشود.⬅در چنین فضایی، دغدغه اصلی سازمان این میشود که:⭕«برای این بند از چک لیست چه مدرکی باید ارائه کنیم؟؟»⬅سازمان ممکن است دهها کنترل را اجرا کند، مستندات کامل داشته باشد، ممیزی را هم با موفقیت پشت سر بگذارد؛ اما همچنان یک مسیر نفوذ جدی در شبکه باقی مانده باشد که هیچکس به آن توجه نکرده است.✅توجه داشته باشیم که امنیت واقعی، همیشه داخل یک چکلیست جا نمیشود.◀️در بسیاری از زیرساختهای حیاتی، #الزامات_افتا، #پدافند_غیرعامل، استانداردها و دستورالعملهای بالادستی برای ایجاد حداقلهای امنیتی ضروریاند؛ اما مشکل زمانی آغاز میشود که سازمان، رعایت الزام را معادل امن بودن تلقی کند.⬅ظاهر قضیه این است که بله! فایروال وجود دارد، لاگ جمعآوری میشود، Backup گرفته میشود، کنترل دسترسی تعریف شده و گزارش ارزیابی هم تهیه شده است. اما کسی نمی پرسد آیا این کنترلها واقعاً متناسب با تهدیدها و معماری همان سازمان طراحی شدهاند؟ آیا چک لیست ارزیابی امنیتی یک بانک با چک لیست ارزیابی امنیتی شرکت ملی پخش سوخت باید یکی باشد؟!⬅برای مثال، آیا داشتن SIEM الزاماً به معنی مانیتورینگ مؤثر است؟ اگر لاگهای حیاتی وارد آن نشوند یا کسی هشدارها را تحلیل نکند چه؟⬅داشتن Backup نیز الزاماً به معنی قابلیت بازیابی نیست؛ اگر Restore آن هیچگاه آزمایش نشده باشد.وجود Firewall نیز به معنی Segmentation واقعی نیست؛ اگر Rule Base سالها بازبینی نشده یا مسیرهای جایگزین ارتباطی کنترل نشده باشند.حتی اجرای Hardening نیز زمانی ارزشمند است که متناسب با سرویس، تهدید و محدودیت عملیاتی انجام شده باشد؛ نه صرفاً برای اینکه چند بند از یک چکلیست تیک بخورد.◀️چک لیست لازم است، اما کافی نیست!✅یک سازمان بالغ، استاندارد و الزام را «نقطه شروع» میبیند، نه «خط پایان».✅هدف نهایی امنیت سایبری این نیست که نشان دهیم چند کنترل اجرا کردهایم؛ هدف این است که بدانیم چه ریسکی را، تا چه اندازه و با چه اثربخشی کاهش دادهایم.◀️در غیر این صورت ممکن است وضعیت امنیت سازمان روی کاغذ کاملاً منطبق با چک لیست باشد، اما در عمل همچنان آسیبپذیر بماند.✅امنیت با تعداد تیکهای سبز سنجیده نمیشود؛ با میزان کاهش ریسک واقعی سنجیده میشود.🔜در قسمت بعد به یکی دیگر از ضعفهایی میپردازیم که معمولاً تا زمان وقوع یک حادثه جدی دیده نمیشود؛ اما وقتی خودش را نشان میدهد، ممکن است تمام لایههای دفاعی سازمان را دور بزند. با ما همراه باشید...✈️@PingChannel خبر، تحلیل، انتقاد - فناوری اطلاعات🅰️🅰️🅰️🅰️




