کمیته رکن چهارم – افسران امنیت اطلاعات و سازمانهایشان، باید اقدامات ضروری برای کسب آمادگی و مقابله با حملات سایبری احتمالی انجام دهند.
هر افسر امنیت اطلاعات (CISO) بهخوبی میداند که یک حمله سایبری از منبع داخلی یا خارجی رخ میدهد. بنابراین حملات را پیشبینی میکند و اقدامات پیشگیرانه را برای جلوگیری، بازدارندگی و به حداقل رساندن آنها به شیوه خودش انجام میدهد.
در ادامه، برخی اقدامات ضروری که افسران امنیت اطلاعات و سازمانهایشان باید انجام دهند تا در برابر حملات سایبری احتمالی آمادگی داشته باشند، بیان شدهاند.
گام اول، درک محدوده اصلی سایبری بهوسیله افسر امنیت اطلاعات است. افسران باید راهبرد، مأموریت، اهداف، فرآیندها، اطلاعات و تأثیرات روی سازمان خود را درک کنند.
چارچوب امنیت سایبری ملی (مؤسسه ملی فناوری و استانداردهای ایالات متحده) این فعالیتها را تحت عنوان «شناسایی» خلاصه میکند.
دفاع متقابل
فردریک بزرگ (Frederick the Great) معتقد بود:
کسی که از هر چیزی دفاع میکند، از هیچ چیز دفاع نمیکند.
اکثر سازمانهای امنیت سایبری تلاش میکنند تا از تمام اطلاعات بهطور مساوی دفاع کنند. این افراد یکهزار دلار صرف دفاع از اطلاعاتی میکنند که تنها یک پنی ارزش دارند و یکهزار دلار صرف دفاع از اطلاعاتی میکنند که ارزششان میلیونها دلار است.
این یک راهبرد نادرست در محیط بسیار پیچیده سایبری است. سازمانهای سایبری بزرگ در جهان، با درک ارزش سایبری، روی دفاع از ارزشهای اطلاعاتی و زمان و تلاش برای حفظ آگاهی موقعیتی سرمایهگذاری میکنند. سازمانهای درجهیک، ضمن شناخت محیط تهدید، میدانند که منشأ تهدیدات شاید عوامل زیادی مانند: محیط فیزیکی، بلایای طبیعی، یا تهدیدات انسانی باشد.
علاوه بر این، آنها درک میکنند که تهدیدات انسانی شامل مواردی نظیر انحراف، انزجار، سرقت، جاسوسی، خرابکاری، بیدقتی، غفلت، یا بیتفاوتی هستند. سازمانها روی اشتراک اطلاعات، تأیید منابع اطلاعات تهدید و اشتراک مشاهدات به عنوان بخشی از ساختار سایبری «Neighbourhood Watch» سرمایهگذاری میکنند.
این سازمانها، اهمیت حفظ روابط مثبت با بخشهای سایبری سازمانهای اجرای قانون را میدانند. حتی قبل از این که سازمانی مورد حمله قرار گیرد، سازمان محلی سایبری قانونی به عنوان منبع غنی اطلاعات تهدید عمل و به مدیریت بهتر خطرات سایبری کمک میکند.
مجرمان و عوامل سایبری، فرصت جمعآوری اطلاعات را دارند و فقط یک سازمان واحد را هدف قرار نمیدهند؛ بلکه به دنبال یک بخش گسترده هستند.
کارکنان سایبری قانونی، شاید دانش شناسایی، یا حمله علیه دیگران را داشته باشند. بنابراین به دفاع بهتر کمک میکنند. پس باید این پرسنل را به خوبی شناخت.
راهبرد بزرگ
افسر امنیت اطلاعات با همکاری دیگر مدیران اجرایی باید دانش مأموریت، اهداف و اطلاعات سازمان را داشته باشد و یک راهبرد سایبری برای حمایت از راهبرد بزرگ سازمان ارائه دهد. در محیط سایبری امروز –که اطلاعات شاید بهصورت پیشفرض در مرکز داده، چند ابر و دستگاه تلفن همراه ذخیره میشوند– راهبرد امنیتی اعتماد صفر، بهترین رویکرد برای امنیت دادهها به شمار میرود. در اصل، در این راهبرد نباید به هیچکس اعتماد کرد. شما همیشه باید هویت را تأیید کنید و تنها افراد را به اطلاعاتی متصل کنید که مجاز به دسترسی هستند. موفقیت اجرای این راهبرد، با کاهش سطح حمله، دسترسی به اطلاعات را ایمن و توطئه دشمنان را خنثی میکند.
افسران امنیت اطلاعات بزرگ، نقاط قوت و ضعف خود را میشناسند و روزانه تصمیمات بزرگی به عنوان بخشی از برنامه مدیریت ریسک اتخاذ میکنند. آنها از «bug bounties» حمایت و پاداشهایی را برای نهادهای خارجی تعیین میکنند، تا بتوانند نقاط ضعفشان را در دفاع بیابند. آنها با هوشیاری و بهصورت مداوم روی محیط خود نظارت و کنترل دارند.
برای مقابله با نقصهای سایبری، سازمانهایی مانند: «Target»، «Home Depot»، «Equifax»، آژانس امنیت ملی و دفتر مدیریت پرسنل، باید حضور افراد مناسب را با آموزش و اجرای فرآیندهای درست، در زمان شایسته و با فناوری متناسب برای رسیدن به اهداف در نظر بگیرند.
افسران امنیت اطلاعات، از ایجاد یک معماری انعطافپذیر برای ادامه حملات و مقابله با تهاجمات مطمئن میشوند. یک حمله سایبری نباید باعث نابودی یک سازمان شود. معماری امنیتی باید توانایی شناخت سریع و مؤثر در زمان حمله و واکنش به موقع و سودمند را داشته باشد. این افسران از دفاع عملیاتی و نظارتی خود اطمینان حاصل میکنند. بسیاری از سازمانهای کوچک، با ارائه دهندگان سرویس امنیتی مدیریت شده برای حفظ عملیات و نظارت روی دفاع سایبری به عنوان یک جایگزین قابل قبول و استفاده از متخصصان سایبری همکاری میکنند.
بهترین سازمانها علاوه بر شبکه و اطلاعاتشان، بخش کوچکی از مدل دسترسی هویت محور را تقسیم میکنند و اقدامات لازم را برای محافظت از ارزشها و داراییهایشان انجام میدهند. آنها با نظارت مداوم، روی آموزش و هشدار سرمایهگذاری میکنند. این سازمانها، آموزش، تست و تمرینهای سایبری را با شرکتکنندگان در هر بخش از سازمان از جمله مدیران انجام میدهند.
سازمانهای درجه یک، بهطور پیوسته اثربخشی تجهیزات، معماری، فرآیند و مردم را برای پیشرفت ارزیابی میکنند و بهخوبی میدانند که امنیت سایبری یک مسئله مدیریت ریسک است که بر هر جنبه از کسبوکار تأثیر میگذارد. درنتیجه همه کارکنان باید نقش خود را بهدرستی درک کنند.
منبع : سایبربان