نقش عوامل انسانی در تامین امنیت شبکه های کامپیوتری
نقش عوامل انسانى در امنيت شبکه هاىکامپيوترى
يکسيستم کامپيوترى از چهار عنصر : سخت افزار ، سيستم عامل ، برنامه هاى کاربردى وکاربران ، تشکيل مى گردد. سخت افزار شامل حافظه ، دستگاههاى ورودى ، خروجى وپردازشگر بوده که بعنوان منابع اصلى پردازش اطلاعات ، استفاده مى گردند. برنامه هاىکاربردى شامل کمپايلرها ، سيستم هاى بانک اطلاعاتى ، برنامه هاى تجارى و بازرگانى ،بازى هاى کامپيوترى و موارد متنوع ديگرى بوده که روش بخدمت گرفتن سخت افزار جهت نيلبه اهداف از قبل تعريف شده را مشخص مى نمايند. کاربران ، شا مل انسان ، ماشين وديگر کامپيوترها مى باشد . هر يک از کاربران سعى در حل مشکلات تعريف شده خود ازطريق بکارگيرى نرم افزارهاى کاربردى در محيط سخت افزار مى نمايند. سيستم عامل ،نحوه استفاده از سخت افزار را در ارتباط با برنامه هاى کاربردى متفاوتى که توسطکاربران گوناگون نوشته و اجراء مى گردند ، کنترل و هدايت مى نمايد. بمنظور بررسىامنيت در يک سيستم کامپيوترى ، مى بايست به تشريح و تبين جايگاه هر يک از عناصرموجود در يک سيستم کامپيوترى پرداخته گردد. در اين راستا ، قصد داريم به بررسىنقش عوامل انسانى دررابطه با امنيت اطلاعات پرداخته و جايگاه هر يک از مولفه هاىموجود را تبين و تشريح نما ئيم . اگر ما بهترين سيستم سخت افزارى و يا سيستم عاملرا بخدمت بگيريم ولى کاربران و يا عوامل انسانى درگير در يک سيستم کامپوترى،پارامترهاى امنيتى را رعايت ننمايند ، کارى را از پيش نخواهيم برد. وضعيت فوق مشابهاين است که شما بهترين اتومبيل با درجه بالاى امنيت را طراحى و يا تهيه نمائيد ولىآن را در اختيار افرادى قرار دهيد که نسبت به اصول اوليه رانندگى توجيه نباشند ( عدم رعايت اصول ايمنى ) . ما مى بايست به مقوله امنيت اطلاعات در عصر اطلاعاتنه بصورت يک کالا و يا محصول بلکه بصورت يک فرآيند نگاه کرده و امنيت را در حد يکمحصول خواه نرم افزارى و يا سخت افزارى تنزل ندهيم .هر يک از موارد فوق ، جايگاهخاص خود را با وزن مشخص شده اى دارند و نبايد به بهانه پرداختن به امنيت اطلاعاتوزن يک پارامتر را بيش از آنچيزى که هست در نظر گرفت و پارامتر ديگرى را ناديدهگرفته و يا وزن غير قابل قبولى براى آن مشخص نمائيم . بهرحال ظهور و عرضه شگفتانگيز تکنولوژى هاى نو در عصر حاضر ، تهديدات خاص خود را نيز بدنبال خواهد داشت . ما چه کار مى بايست بکنيم که از تکنولوژى ها استفاده مفيدى را داشته و در عين حالاز تهديدات مستقيم و يا غير مستقيم آنان نيز مصون بمانيم ؟ قطعا" نقش عوامل انسانىکه استقاده کنندگان مستقيم اين نوع تکنولوژى ها مى باشند ، بسيار محسوس و مهم است . با گسترش اينترنت و استفاده از آن در ابعاد متفاوت ، سازمانها و موسسات بامسائل جديدى در رابطه با امنيت اطلاعات و تهاجم به شبکه هاى کامپيوترى مواجه مىباشند. صرفنظر از موفقيت و يا عدم موفقيت مهاجمان و عليرغم آخرين اصلاحات انجام شدهدر رابطه با تکنولوژى هاى امنيتى ، عدم وجود دانش و اطلاعات لازم ( سواد عمومىايمنى ) کاربران شبکه هاى کامپيوترى و استفاده کنندگان اطلاعات حساس در يک سازمان ،همواره بعنوان مهمترين تهديد امنيتى مطرح و عدم پايبندى و رعايت اصول امنيتى تدوينشده ، مى تواند زمينه ايجاد پتانسيل هائى شود که توسط مهاجمين استفاده و باعث بروزمشکل در سازمان گردد. مهاجمان همواره بدنبال چنين فرصت هائى بوده تا با اتکاء بهآنان به اهداف خود نائل گردند. در برخى حالات اشتباه ما زمينه موفقيت ديگران! رافراهم مى نمايد . اگر سعى نمائيم بر اساس يک روش مناسب درصد بروز اشتباهات خود راکاهش دهيم به همان نسبت نيز شانس موفقيت مهاجمان کاهش پيدا خواهد کرد. مديرانشبکه ( سيستم ) ، مديران سازمان و کاربران معمولى جملگى عوامل انسانى در يک سازمانمى باشند که حرکت و يا حرکات اشتباه هر يک مى تواند پيامدهاى منفى در ارتباط باامنيت اطلاعات را بدنبال داشته باشد . در ادامه به بررسى اشتباهات متداولى خواهيمپرداخت که مى تواند توسط سه گروه ياد شده انجام و زمينه بروز يک مشکل امنيتى دررابطه با اطلاعات حساس در يک سازمان را باعث گردد.
اشتباهات متداول مديرانسيستم مديران سيستم ، به افرادى اطلاق مى گردد که مسئوليت نگهدارى و نظارت برعملکرد صحيح و عملياتى سيستم ها و شبکه موجود در يک سازمان را برعهده دارند.در اغلبسازمانها افراد فوق ، مسئوليت امنيت دستگاهها ، ايمن سازى شبکه و تشخيص ضعف هاىامنيـتى موجود در رابطه با اطلاعات حساس را نيز برعهده دارند. بديهى است واگذارىمسئوليت هاى متعدد به يک فرد، افزايش تعداد خطاء و اشتباه را بدنبال خواهد داشت . فشار عصبى در زمان انجام کار مستمر بر روى چندين موضوع متفاوت و بصورت همزمان ،قطعا" احتمال بروز اشتباهات فردى را افزايش خواهد داد. در ادامه با برخى از خطاهاىمتداولى که ممکن است توسط مديران سيستم انجام و سازمان مربوطه را با تهديد امنيتىمواجه سازد ، آشنا خواهيم شد. مورديک : عدم وجود يک سياست امنيتى شخصى اکثر قريببه اتفاق مديران سيستم داراى يک سياست امنيتى شخصى بمنظور انجام فعاليت هاى مهمىنظير امنيت فيزيکى سيستم ها ، روش هاى بهنگام سازى يک نرم افزار و روشى بمنظوربکارگيرى patch هاى جديد در زمان مربوطه نمى باشند .حتى شرکت هاى بزرگ و شناخته شدهبه اين موضوع اذعان دارند که برخى از سيستم هاى آنان با همان سرعت که يک باگ و يااشکال تشخيص و شناسائى مى گردد ، توسط patch مربوطه اصلاح نشده است .در برخى حالات، مديران سيستم حتى نسبت به آخرين نقاط آسيب پذيرتشخييص داده شده نيز آگاهى بهنگامشده اى را نداشته و قطعا" در چنين مواردى انتظار نصب patch مربوطه نيز توقعى بىمورد است . وجود نقاط آسيب پذير در شبکه مى تواند يک سازمان را در معرض تهديدات جدىقرار دهد . امنيت فرآيندى است که مى بايست بصورت مستمر به آن پرداخته شود و هرگز بهاتمام نمى رسد.در اين راستا لازم است، بصورت مستمرنسبت به آخرين حملات بهمراهتکنولوژى ها ى مربوطه ، آگاهى لازم کسب و دانش خود را بهنگام نمائيم .اکثر مديرانسيستم ، کارشناسان حرفه اى و خبره امنيتى نمى باشند ، در اين رابطه لازم است ،بمنظور افزايش حفاظت و ايمن سازى شبکه ، اطلاعات و دانش مربوطه بصورت مستمر ارتقاءيايد .افراديکه داراى گواهينامه هاى خاصى امنيتى و يا دانش و اطلاعات اضافه دررابطه با امنيت اطلاعات مى باشند ، همواره يک قدم از کسانى مهارت آنان صرفا" محدودبه شبکه است ، جلوتر مى باشند . در ادامه ، پيشنهاداتى بمنظور بهبود وضعيت امنيتىسازمان و افزايش و ارتقاء سطح معلومات مديران سيستم ، ارائه مى گردد :
بصورت فيزيکى محل کار و سيستم خود را ايمن سازيد .زمينه استفاده از سيستمتوسط افراديکه در محدوده کارى شما فعاليت دارند ، مى بايست کاملا" کنترل شده و تحتنظارت باشد . هر مرتبه که سيستم خود را ترک مى کنيد ، عمليات logout را فراموشنکنيد .در اين رابطه مى توان يک زمان time out را تنظيم تا در صورت فراموش نمودنعمليات logout ، سيستم قادر به حفاظت خود گردد. خود را عضو خبرنامه ها ى متفاوتامنيتى کرده تا شما را با آخرين نقاط آسيب پذير آشنا نمايند. درحقيقت آنان چشم شمادر اين معرکه خواهند بود( استفاده مفيد از تجارب ديگران ) . سعى گردد بصورتمستمر از سايت هاى مرتبط با مسائل امنيتى ديدن تا درزمان مناسب با پيام هاىهشداردهنده امنيتى در رابطه با نرم افزارهاى خارج از رده و يا نرم افزارهاى غيراصلاح شده ( unpatched ) آشنا گرديد. مطالعه آخرين مقالات مرتبط با مسائلامنيتى يکى از مراحل ضرورى و مهم در فرآيند خود آموزشى ( فراگيرى ) مديران شبکه است . بدين ترتيب اين اطمينان بوجود خواهد آمد که مدير مربوطه نسبت به آخرين اطلاعات ومسائل مربوطه امنيتى در کميته هاى موجود ، توجيه است . استفاده از ياداشت ها ومقالات در ارتباط با هر نوع اطلاعاتحساس نظير رمزهاى عبور وI هر چيزى که ممکن استزمينه ساز ايجاد يک پتانسيل آسيب پذير و دستيابى به سيستم مطرح گردد را محدودنمائيد. در صورتيکه از اين نوع اطلاعات استفاده مى شود، قبل ازترک محل کار ، آنهارا از بين ببريد. افراديکه داراى سوء نيت بوده در محدوده کارى شما مى باشند ، مىتوانند ازمزاياى ضعف هاى شناخته شده استفاده نمايند، بنابراين ضرورى است استفاده ازچنين ياداشت هائى محدود و يا بصورت کامل حذف گردد .
مورد دو : اتصال سيستمهاى فاقد پيکربندى مناسب به اينترنت همزمان با گسترش نيازهاى سازمان، سيستم هاو سرويس دهندگان جديدى بر اساس يک روال معمول به اينترنت متصل مى گردند. قطعا" توسعه سيستم با هدف افزايش بهره ورى در يک سازمان دنبال خواهد شد.اکثر اينچنينسيستمهائى بدون تنظيمات امنيتى خاص به اينترنت متصل شده و مى تواند زمينه بروز آسيبو حملات اطلاعاتى توسط مهاجمان را باعث گردد ( در بازه زمانى که سيستم از لحاظامنيتى بدرستى مميزى نشده باشد ، اين امر امکان پذير خواهد بود). مديران سيستمممکن است به اين موضوع استناد نمايند که سيستم جديد بوده و هنوز کسى آن را نمىشناسد و آدرس IP آن شناخته شده نيست ، بنابراين امکان شناسائى و حمله به آن وجودنخواهد داشت .طرز فکر فوق ، يک تهديد براى هر سازمان بشمار مى رود . افراد و يااسکريپت هاى پويش اتوماتيک در اينترنت ، بسرعت عمليات يافتن و تخريب اين نوع سيستمهاى آسيب پذير را دنبال مى نمايند. در اين راستا ، شرکت هائى خاصى وجود دارد کهموضوع فعاليت آنان شبکه بوده و براى تست سيستم هاى توليدى خود بدنبال سيستم هاىضعيف و آسيب پذير مى گردند.( سيستم آسيب پذير ما ابزار تست ديگران خواهد شد). بهرحال همواره ممکن است افرادى بصورت مخفيانه شبکه سازمان شما را پويش تا در صورتوجود يک نقطه آسيب پذير، از آن براى اهداف خود استفاده نمايند. لازم است در اينراستا تهديدات و خطرات را جدى گرفته و پيگرى لازم در اين خصوص انجام شود. در اينرابطه موارد زير پيشنهاد مى گردد : قبل از اتصال فيزيکى يک کامپيوتر به شبکه ،مجوز امنيتى لازم با توجه به سياست هاى تدوين شده امنيتى براى آن صادر گردد ( بررسىسيستم و صدور مجوز اتصال ) کامپيوتر مورد نظر مى بايست شامل آخرين نرم افزارهاىامنيتى لازم بوده و از پيکربندى صحيح آنان مى بايست مطمئن گرديد. در صورتيکهلازم است بر روى سيستم مورد نظر تست هاى شبکه اى خاصى صورت پذيرد ، سعى گردد امکاندستيابى به سيستم فوق از طريق اينترنت در زمان تست ، بلاک گردد. سيستمى را کهقصد اتصال آن به اينترنت وجود دارد ، نمى بايست شامل اطلاعات حساس سازمانباشد. سيستم مورد نظر را تحت برنامه هاى موسوم به Intrusion Detection System قرار داده تا نرم افزارهاى فوق بسرعت نقاط آسيب پذير و ضعف هاى امنيتى را شناسائىنمايند. مورد سه : اعتماد بيش از اندازه به ابزارها برنامه هاى پويش و بررسىنقاط آسيب پذير،اغلب بمنظور اخذ اطلاعات در رابطه وضعيت جارى امنيتى شبکه استفادهمى گردد . پويشگرهاى تشخيص نقاط آسيب پذير ، اطلاعات مفيدى را در ارتباط با امنيتسيستم نظير : مجوزهاى فايل ، سياستهاى رمز عبور و ساير مسائل موجود، ارائه مىنمايند . بعبارت ديگر پويشگران نقاط آسيب پذير شبکه ، امکان نگرش از ديد يک مهاجمرا به مديريت شبکه خواهند داد. پويشگرها ى فوق ، عموما" نيمى از مسائل امنيتى مرتبطرا به سيستم واگذار نموده و نمى توان به تمامى نتايج بدست آمده توسط آنان بسنده ومحور عمليات خود را بر اساس يافته هاى آنان قرار دهيم . در اين رابطه لازم استمتناسب با نوع سيستم عامل نصب شده بر روى سيستم ها از پويشگران متعدد و مختص سيستمعامل مربوطه استفاده گردد( اخذ نتايج مطلوبتر) . بهرحال استفاده از اين نوع نرمافزارها قطعا" باعث شناسائى سريع نقاط آسيب پذير و صرفه جوئى زمان مى گردد ولى نمىبايست اين تصور وجود داشته باشد که استفاده از آنان بمنزله يک راه حل جامع امنيتىاست . تاکيد صرف بر نتايج بدست آمده توسط آنان ، مى تواند نتايج نامطلوب امنيتى رابدنبال داشته باشد . در برخى موارد ممکن است لازم باشد ، بمنظور تشخيص نقاط آسيبپذير يک سيستم ،عمليات دستى انجام و يا حتى تاسکريپت هاى خاصى در اين رابطه نوشتهگردد . مورد چهار : عدم مشاهده لاگ ها ( Logs ) مشاهده لاگ هاى سيستم، يکى ازمراحل ضرورى در تشخيص مستمر و يا قريب الوقوع تهديدات است . لاگ ها، امکان شناسائىنقاط آسيب پذير متداول و حملات مربوطه را فراهم مى نمايند. بنابراين مى توان تمامىسيستم را بررسى و آن را در مقابل حملات مشخص شده ، مجهز و ايمن نمود. در صورت بروزيک تهاجم ، با استفاده از لاگ هاى سيستم ، تسهيلات لازم بمنظور رديابى مهاجمانفراهم مى گردد.( البته بشرطى که آنان اصلاح نشده باشند ) . لاگ ها را بصورت ادوارىبررسى و آنها را در يک مکان ايمن ذخيره نمائيد. مورد پنج : اجراى سرويس ها و يااسکريپت هاى اضافه و غير ضرورى استفاده از منابع و شبکه سازمان ، بعنوان يک زمينبازى شخصى براى تست اسکريپت ها و سرويس هاى متفاوت ، يکى ديگر از اشتباهات متداولىاست که توسط اکثريت قريب به اتفاق مديران سيستم انجام مى شود . داشتن اينچنيناسکريپت ها و سرويس هاى اضافه اى که بر روى سيستم اجراء مى گردند ، باعث ايجادمجموعه اى از پتانسيل ها و نفاط ورود جديد براى يک مهاجم مى گردد ( در صورتيکهسرويس هاى اضافه و يا اسکريپت ها بر روى سرويس دهنده اصلى نصب و تست گردند ، مشکلاتمى تواند مضاعف گردد ). در صورت نياز به تست اسکريپت ها و يا اجراى سرويس هاى اضافه، مى بايست عمليات مورد نظر خود را از طريق يک کامپيوتر ايزوله شده انجام داد (هرگزاز کامپيوترى که به شبکه متصل است در اين راستا استفاده نگردد ) .
اشتباهاتمتداول مديران سازمان ها مديران سازمان، به افرادى اطلاق مى گردد که مسئوليتمديريت ، هدايت و توسعه سازمان را بر عهده داشته و با منابع متفاوت موجود در سازماننظير بودجه ، سروکار دارند. امروزه استفاده از اينترنت توسط سازمان ها و موسسات ،مزاياى متعددى را بدنبال دارد. واژه " تجارت الکترونيکى" بسيار متداول و استراتژىتجارت الکترونيکى ، از جمله مواردى است که در هر برنامه ريزى تجارى به آن توجه خاصمى گردد. در صورتيکه سازمان ها و موسسات داراى يک استراتژى امنيتى مشخص شده اىنباشند ، اتصال به شبکه جهانى تهديدى در ارتباط با اطلاعات حساس خواهد بود. درادامه به برخى از اشتباهات متداول که از ناحيه مديران سازمان بروز و تاثير منفى درارتباط با امنيت اطلاعات در سازمان را بدنبال خواهد داشت ، اشاره مى گردد : مورديک : استخدام کارشناسان آموزش نديده و غيرخبره بدون ترديد ، کارشناسان آموزشديده و خبره ، يکى از منابع ارزشمند درهر سازمان محسوب مى گردند. همواره مى بايستاز کارشناسان ورزيده در ارتباط با امنيت در يک سازمان استفاده گردد. فرصت سعى وخطاء نيست و ممکن است در اين محدوده زمانى چيزى را که يک سازمان از دست مى دهدبمراتب بيشتر از چيزى است که مى خواهد بدست آورد. امنيت اطلاعات از جمله مقولاتىاست که براى يک سازمان داراى جايگاهى است و همواره مى بايست بهترين تصميم دررابطهبا استفاده از منابع انسانى ماهر ، اتخاذ گردد. استفاده از يک کارشناس غير ماهر درامور امنيت اطلاعات و شبکه در يک سازمان ، خود تهديدى امنيتى است که بر سايرتهديدات موجود اضافه خواهد شد . ( ما نمى توانيم مسئوليت پياده سازى استراتژىامنيتى در سازمان را به افرادى واگذار نمائيم که در اين رابطه اطلاعات و دانش لازمرا ندارند ) . مورد دوم : فقدان آگاهى لازم در رابطه با تاثير يک ضعف امنيتى برعملکرد سازمان بسيارى از مديران سازمان بر اين باور مى باشند که " اين مسئلهبراى ما اتفاق نخواهد افتاد " و بر همين اساس و طرز فکر به مقوله امنيت نگاه مىنمايند . بديهى است در صورت بروز مشکل در سازمان ، امکان عکس العمل مناسب در مقابلخطرات و تهديدات احتمالى وجود نخواهد داشت . اين مسئله مى تواند بدليل عدم آشنائىبا ابعاد و اثرات يک ضعف امنيتى در سازمان باشد . در اين رابطه لازم است به ايننکته اشاره گردد که همواره مشکل براى ديگران بوجود نمى آيد و ما نيز در معرض مشکلاتفراوانى قرار خواهيم داشت .بنابراين لازم است همواره و بصورت مستمر مديران سازماننسبت به اثرات احتمالى يک ضعف امنيتى توجيه و دانش لازم در اختيار آنان قرار گيرد . در صورت بروز يک مشکل امنيتى در سازمان ، مسئله بوجود آمده محدود به خود سازماننشده و مى تواند اثرات منفى متعددى در ارتباط با ادامه فعاليت سازمان را بدنبالداشته باشد. در عصر اطلاعات و دنياى شديد رقابت ، کافى است سازمانى لحظاتى آنچيزىباشد که نمى بايست باشد ، همين امر کافى است که تلاش چندين ساله يک سازمان هرز و دربرخى حالات فرصت جبران آن نيز وجود نخواهد داشت .
تاثير منفى بر سايرفعاليت هاى تجارى online سازمان عاملى براى توزيع اطلاعات غير مفيد و غير قابلاستفاده در يک چرخه تجارى عرضه اطلاعات حساس مشتريان به يک مهاجم و بمخاطرهافتادن اطلاعات خصوصى مشتريان آسيب جدى وجهه سازمان و بدنبال آن از دست دادنمشتريان و همکاران تجارى مورد سوم : عدم تخصيص بودجه مناسب براى پرداختن به امنيتاطلاعات مجاب نمودن يک مدير سازمان مبنى بر اختصاص بودجه مناسب براى پرداختن بهمقوله امنيت اطلاعات در سازمان از حمله مواردى است که چالش هاى خاص خود را خواهدداشت .مديران، تمايل دارند بودجه را به حداقل مقدار خود برسانند، چراکه آنان يااطلاعات محدودى در رابطه با تاثير وجود ضعف هاى امنيتى در عملکرد سازمان را دارند ويا در برخى حالات بودجه ، آنان را براى اتخاذ تصميم مناسب محدود مى نمايد.اينترنتيک شبکه جهانى است که فرصت هاى جذاب و نامحدود تجارى را براى هر بنگاه تجارى فراهممى نمايد، با رعايت امنيت اطلاعات و حفا ظت مناسب از داده هاى حساس ،امکان استفادهاز فرصت هاى تجارى بيشترى براى يک سازمان فراهم خواهد شد. با اختصاص يک بودجه مناسببراى پرداختن و بهاء دادن به مقوله امنيت اطلاعات در يک سازمان ، پيشگيرى هاى لازمانجام ودر صورت بروز مسائل بحرانى ، امکان تشخيص سريع آنان و انجام واکنش هاى مناسبفراهم مى گردد . بعبارت ديگر با در نظر گرفتن بودجه مناسب براى ايمن سازىسازمان ، بستر مناسب براى حفاظت سيستم ها و داده هاى حساس در يک سازمان فراهم خواهدشد . قطعا" توليد و عرضه سريع اطلاعات در سازمان هاى مدرن و مبتنى بر اطلاعات ، يکىاز مهمترين شاخص هاى رشد در عصر حاضر بوده و هر آنچيزى که مى تواند خللى در فرآيندفوق ايجاد نمايد ، باعث توقف و گاها" برگشت به عقب يک سازمان ، مىگردد.
مورد چهارم : اتکاء کامل به ابزارها و محصولات تجارى اگر از يکسازمان سوال شود که چگونه خود را در مقابل حملات حفاظت نموده ايد ؟ اغلب آنان درپاسخ خواهند گفت :" ما از يک فايروال شناخته شده و يک برنامه ويروس ياب بر روىسرويس دهنده استفاده مى کنيم ، بنابراين ما در مقابل حملات ايمن خواهيم بود " . توجه داشته باشيد که امنيت يک فرآيند است نه يک محصول که با خريدارى آن خيال خود رادر ارتباط با امنيت راحت نمائيم . مديران سازمان لازم است شناخت مناسب و اوليهاى از پتانسل هاى عمومى يک فايروال و يا برنامه هاى ويروس ياب داشته باشند ( قادربه انجام چه کارى مى باشند و چه کارى را نمى توانند انجام دهند. مثلا" اگر ويروسجديدى نوشته و در شبکه توزيع گردد ، برنامه هاى ويروس ياب موجود قادر به تشخيص وبرخورد با آن نخواهند بود.اين نوع برنامه ها صرفا" پس از مطرح شدن يک ويروس وآناليز نحوه عملکرد آن مى بايست بهنگام شده تا بتوانند در صورت بروز وضعيتى مشابهبا آن برخورد نمايند) . ابزارهائى همچون فايروال و يا برنامه هاى ويروس ياب ، بخشىاز فرآيند مربوط به ايمن سازى اطلاعات حساس در يک سازمان بوده و با بکارگيرى آناننمى توان اين ادعا را داشت که آنان سازمان را بطور کامل در مقابل تهاجمات ، حفاظتخواهند نمود .
مورد پنجم : يک مرتبه سرمايه گذارى در ارتباط با امنيت امنيت مفهمومى فراگير و گسترده بوده که نيازمند هماهنگى و سرمايه گذارى در دوبعد تکنولوژى و آموزش است. هر روز ما شاهد ظهور تکنولوژى هاى جديدى مى باشيم . مانمى توانيم در مواجهه با يک تکنولوژى جديد بصورت انفعالى برخورد و يا عنوان نمائيمکه ضرورتى به استفاده از اين تکنولوژى خاص را نداريم . بکارگيرى تکنولوژى عملا" صرفه جوئى در زمان و سرمايه مادى را بدنبال داشته و اين امر باعث ارائه سرويس هاىمطلوبتر و ارزانتر به مشتريان خواهد شد. موضوع فوق هم از جنبه يک سازمان حائز اهميتاست و هم از نظر مشتريان ، چراکه ارائه سرويس مطلوب با قيمت تمام شده مناسب يکى ازمهمترين اهداف هر بنگاه تجارى محسوب شده و مشتريان نيز همواره بدنبال استفاده ازسرويس ها و خدمات با کيفيت و قيمت مناسب مى باشند. استفاده از تکنولوژى هاى جديد وسرويس هاى مرتبط با آنان،همواره تهديدات خاص خود را بدنبال خواهد داشت . بنابراينلازم است به اين موضوع توجه شود که امنيت يک سرمايه گذارى پيوسته را طلب مى نمايد،چراکه با بخدمت گرفتن تکنولوژى ها ى نو بمنظور افزايش بهره ورى در يک سازمان ،زمينه پرداختن به امنيت مى بايست مجددا" و در ارتباط با تکنولوژى مربوطه بررسى و درصورت لزوم سرمايه گذارى لازم در ارتباط با آن صورت پذيرد . تفکر اينکه، امنيت يکنوع سرمايه گذارى يکبار مصرف است ، مى تواند از يکطرف سازمان را در استفاده ازتکنولوژى ها ى نو با ترديد مواجه سازد و از طرف ديگر با توجه به نگرش به مقولهامنيت ( يکبار مصرف ) ، بهاء لازم به آن داده نشده و شروع مناسبى براى پياده سازىيک سيستم امنيتى و حفاظتى مناسب را نداشته باشيم .
اشتباهات متداول کاربرانمعمولى کاربران ، به افرادى اطلاق مى گردد که طى روز با داده ها ى حساس در يکسازمان سروکار داشته و تصميمات و فعاليت هاى آنان، داده ها ى حساس و مقوله امنيت وحفاظت از اطلاعات را تحت تاثير مستقيم قرار خواهد داد. در ادامه با برخى ازاشتباهات متداولى که اين نوع استفاده کنندگان از سيستم و شبکه مرتکب مى شوند ،اشاره مى گردد. مورد يک : تخطى از سياست امنينى سازمان سياست امنيتى سازمان ،اعلاميه اى است که بصورت جامع ، مسئوليت هر يک از پرسنل سازمان ( افراديکه بهاطلاعات و سيستم هاى حساس در سازمان دستيابى دارند ) در ارتباط با امنيت اطلاعات وشبکه را تعريف و مشخص مى نمايد. سند و يا اعلاميه مورد نظر ، بعنوان بخش لاينفک درهر مدل امنيتى بکارگرفته شده در سازمان محسوب مى گردد.هدف عمده اعلاميه فوق ، ارائهروشى آسان بمنظور شناخت و درک ساده نحوه حفاظت سيستم هاى سازمان در زمان استفادهاست . کاربران معمولى ، عموما" تمايل به تخطى از سياست هاى تدوين شده امنيتى در يکسازمان را داشته و اين موضوع مى تواند عاملى مهم براى تحت تاثير قراردادن سيستم هاىحساس و اطلاعات مهم سازمان در مواجهه با يک تهديد باشد. پيامد اين نوع عمليات ،بروز اشکال و خرابى در رابطه با اطلاعات ارزشمند در يک سازمان خواهد بود.بهمين دليلاست که اکيدا" توصيه مى گردد که اطلاعات لازم در رابطه با نقش کاربران در تبعيت ازسياست هاى امنيتى در سازمان به آنان يادآورى و بر آن تاکيد گردد .
مورد دوم : ارسال داده حساس بر روى کامپيوترهاى منزل يکى از خطرناکترين روش ها در رابطهبا داده هاى حساس موجود در يک سازمان ، فعاليتى است که باعث غير فعال شدن تمامىپيشگيرى هاى امنيتى ايجادشده و در گير شدن آنان در يک فرآيند غير امنيتى مى گردد . پرسنل سازمان عادت دارند،اطلاعات حساس سازمان را بر روى کامپيوتر منزل خود فوروارد ( ارسال ) نمايند . در حقيقت کاربران تمايل به فوروارد نمودن يک پروژه ناتمام و يابرنامه ريزى تجارى به کامپيوتر منازل خود را داشته تا از اين طريق امکان اتمام کارخود در منزل را پيدا نمايند. کاربران به اين موضوع توجه نکرده اند که تغيير محيطايمن سازمان با کامپيوتر منزل خود که داراى ايمنى بمراتب کمترى است ، بطور جدىاطلاعات را در معرض آسيب و تهاجم قرار خواهد داد . در صورتيکه ضرورى است که اطلاعاترا به کامپيوترهاى منزل فوروارد نمود ، يک سطح مناسب ايمنى مى بايست وجود داشتهباشد تا اين اطمينان بوجود آيد که نوت بوک ها و يا کامپيوترهاى منازل در مقابلمهاجمين اطلاعاتى حفاظت شده و ايمن مى باشند.
مورد سوم : ياداشت داده هاىحساس و ذخيره غيرايمن آنان ايجاد و نگهدارى رمزهاى عبور قدرتمند ، فرآيندىمستمر است که همواره مى بايست مورد توجه قرار گيرد. کاربران همواره از اين موضوعنفرت دارند که رمزعبورهائى را ايجاد نمايند که قادر به بخاطرآوردن آن نمى باشند. سياست امنيتى تدوين شده سازمان مى بايست تعيين نمايد که يک رمز عبور چگونه مى بايستايجاد و نگهدارى گردد. بخاطر سپردن چنين رمزعبورى همواره مسائل خاص خود را خواهدداشت . بمنظور حل اينچنين مشکلى ، کاربران تمايل دارند که ياداشت هاى مخفى را نوشتهو آنها را زير صفحه کليد ، کيف جيبى و يا هر مکان ديگر در محل کار خود نگهدارىنمايند. ياداشت ها ى فوق ، شامل اطلاعات حساس در ارتباط با داده هاى مربوط بهرمزعبور و ساير موارد مرتبط است .استفاده از روشهاى فوق براى نگهدارى اطلاعات ، يکتخطى امنيتى است .دراين راستا لازم است ،کاربران توجيه و به آنان آگاهى لازم دادهشود که با عدم رعايت موارد مشخص شده امنيتى ،پتانسيل هاى لازم بمنظور بروز مشکل درسيستم افزايش خواهد يافت . لازم است به کاربران ، روش ها و تکنيک هاى متفاوت بخاطرسپردن رمز عبور آموزش داده شود تا زمينه استفاده کاربران از ياداشت براى ثبتاينگونه اطلاعات حساس کاهش يابد . سناريوى هاى متفاوت براى آنان تشريح و گفته شودکه يک مهاجم با استفاده از چه روش هائى ممکن است به اطلاعات ثبت شده در ياداشت ها ،دست پيدا نموده و زمينه بروز مشکل را فراهم نمايد.
مورد چهارم : دريافتفايل از سايت هاى غير مطمئن يکى از سرويس هاى اينترنت امکان دريافت فايل توسطکاربران است . کاربران بمنظور دريافت فايل از اينترنت ، اغلب از امتيازات خود تعدىو حتى سياست ها ى موجود در سازمان را در معرض مخاطره و آسيب قرار مى دهند . دريافتفايل از وب سايت هاى گمنام و يا غير مطمئن باعث کمک در توزيع برنامه هاى مهاجم دراينترنت مى گردد. بدين ترتيب ما بعنوان ابزارى براى توزيع يک برنامه مخرب دراينترنت تبديل خواهيم شد. فايل ها و برنامه هاى دريافتى پس از آلودگى به نوع خاصىاز برنامه مخرب ( ويروس ، کرم ، اسب تراوا ) ، مى تواند تاثيرات منفى فراوانى را درارتباط با عملکرد يک سازمان بدنبال داشته باشد .کاربران مى بايست بندرت فايل هائىرا از اينترنت دريافت در موارديکه ضرورت اين کار حس و به برنامه اى خاص نياز باشد ،اکيدا" توصيه مى گردد که موضوع با دپارتمان IT ( يا ساير بخش هاى مسئول در سازمان ) درميان گذاشته شود تا آنان بر اساس تجربه و دانش خود ، اقدام به تهيه برنامه موردنظر از منابع مطمئن نمايند .
مورد پنجم : عدم رعايت امنيت فيزيکى ميزانآگاهى و دانش کاربران در رابطه با رعايت مسائل ايمنى خصوصا" امنيت فيزيکى ، بطرزکاملا" محسوسى افزايش امنيت و حفاظت داده ها ى حساس در يک سازمان را بدنبال خواهدداشت . عموما" ، رفتار کاربران در زمان استفاده از ايستگاه هاى کارى سازمان سهلانگارانه و فاقد سوادعمومى ايمنى است . کاربران ، اغلب ايستگاههاى کارى خود را بدوندر نظر گرفتن امنيت فيزيکى رها و screensaver آنان ، بندرت داراى رمز عبور بوده ومى تواند باعث بروزمسائل متعددى گردد. به کاربران مى بايست آموزش هاى لازم در رابطهبا استراتژى هاى متفاوت بمنظور استفاده از سيستم هاى سازمان داده شود : مطمئن شويدآنها قادرند بدرستى با اطلاعات حساس در سازمان برخورد نمايند و همواره پيامدهاى عدمرعايت امنيت فيزيکى به آنان يادآورى گردد.
خلاصه در اين مقاله به بررسىاهم اشتباهات متداول که ممکن است از جانب عوامل انسانى در يک سيستم کامپيوترى بروزنمايد ، اشاره و گفتته شد که عدم رعايت مسائل مربوطه مى تواند زمينه بروز مشکلاتمتعدد ايمنى در سازمان را بدنبال داشته باشد . موارداعلام شده را جدى گرفته و درصورت ضرورت مدل امنيتى جارى را بازسازى نمائيد . به کاربران ، مديران شبکه و حتىمديران سازمان آموزش هاى لازم داده شود تا سطح آگاهى و اطلاعات آنان دررابطه باامنيت افزايش يابد( جملگى مى بايست داراى يک سطح مناسب از سوادعمومى در ارتباط باامنيت اطلاعات باشيم ). تداوم عمليات يک سازمان در عصر حاضر ارتباط مستقيم به رعايتمسائل ايمنى توسط عوامل انسانى آن سازمان دارد.
+ نوشته شده در دوشنبه یکم بهمن 1386ساعت 14:8  توسط امین
توضیحات :
سلام از انتخاب شما متشکرم . تبادل لینک با تمام سایت ها و وبلاگ ها صورت می گیرد . درضمن تبلیغات شما با کمترین قیمت بصورت فلش در اینجا قرار می گیرد. لطفاَ با نظرات سازنده خود مرا را یاری کنید .