با انواع حملات سایبری، روشهای نفوذ، نشانههای هشدار و راههای مقابله آشنا شوید و اقدامات ضروری پس از حمله را بشناسید.
حملات سایبری همیشه با یک هشدار واضح، صفحه قرمز یا ازکارافتادن ناگهانی سیستم آغاز نمیشوند. گاهی شروع یک حمله فقط دریافت ایمیلی ظاهراً معتبر، ورود به یک صفحه جعلی، استفاده دوباره از رمز عبور یا نصب فایلی است که در نگاه اول مشکلی ندارد.
ممکن است کاربر تا مدتها متوجه نشود که اطلاعات ورود او سرقت شده، حسابش در اختیار فرد دیگری قرار گرفته یا مهاجم به بخشی از شبکه سازمان دسترسی پیدا کرده است. از طرف دیگر، برخی حملات مانند باجافزار یا حمله منع سرویس، نشانههای آشکارتری دارند و میتوانند در مدت کوتاهی فعالیت یک کسبوکار را مختل کنند.
شناخت انواع حملات سایبری به این معنا نیست که کاربران باید نحوه اجرای حمله را یاد بگیرند. هدف اصلی این است که بدانیم مهاجمان معمولاً چه چیزهایی را هدف قرار میدهند، حملات از چه مسیرهایی آغاز میشوند، چه نشانههایی دارند و چگونه میتوان احتمال موفقیت یا دامنه خسارت آنها را کاهش داد.
در این مقاله، مهمترین تهدیدات سایبری را بررسی میکنیم و برای هرکدام، نشانههای اولیه و راهکارهای پیشگیرانه را توضیح میدهیم.
حمله سایبری اقدامی عمدی برای دسترسی غیرمجاز به دستگاهها، حسابها، شبکهها، نرمافزارها یا اطلاعات است. مهاجم ممکن است با هدف سرقت داده، تصاحب حساب، اخاذی، جاسوسی، اختلال در خدمات یا تخریب سیستم اقدام کند.
یک حمله سایبری میتواند فرد، فروشگاه اینترنتی، شرکت خصوصی، بیمارستان، بانک، دانشگاه یا زیرساخت عمومی را هدف قرار دهد. نوع حمله نیز با توجه به هدف، دارایی موردنظر و سطح امنیت سیستم متفاوت خواهد بود.
شناخت مفهوم امنیت سایبری کمک میکند حملات فقط بهعنوان یک رویداد فنی دیده نشوند؛ زیرا پیشگیری، کنترل دسترسی، آموزش کاربران، تشخیص رفتار مشکوک، پاسخ به حادثه و بازیابی اطلاعات همگی بخشی از یک برنامه دفاعی کامل هستند.
برای شکلگیری یک حمله معمولاً چند جزء وجود دارد:
دارایی یا سیستم هدف؛
مهاجم یا عامل تهدید؛
یک مسیر ورود؛
ضعف یا شرایط قابل سوءاستفاده؛
اقدام مهاجم؛
پیامد یا خسارت احتمالی.
برای مثال، حساب ایمیل یک کارمند میتواند دارایی هدف باشد، رمز تکراری ضعف امنیتی محسوب شود و استفاده از اطلاعات افشاشده برای ورود، اقدام مهاجم باشد.
MITRE ATT&CK حملات را فقط براساس نام بدافزار یا گروه مهاجم دستهبندی نمیکند، بلکه رفتار مهاجمان را در قالب تاکتیکها و تکنیکهایی مانند دسترسی اولیه، سرقت اعتبارنامه، کشف محیط، جمعآوری و خروج اطلاعات توصیف میکند.
این اصطلاحات گاهی بهجای یکدیگر استفاده میشوند، اما معنای یکسانی ندارند.
| اصطلاح | تعریف ساده | مثال |
|---|---|---|
| دارایی | چیزی که برای فرد یا سازمان ارزش دارد | اطلاعات مشتریان |
| تهدید | عاملی که قابلیت ایجاد خسارت دارد | مهاجم یا بدافزار |
| آسیبپذیری | ضعفی که ممکن است مورد سوءاستفاده قرار گیرد | نرمافزار قدیمی |
| ریسک | احتمال سوءاستفاده و شدت پیامد آن | احتمال افشای اطلاعات |
| حمله | اقدام واقعی برای سوءاستفاده | ارسال لینک جعلی |
| حادثه امنیتی | رویدادی که امنیت را تحتتأثیر قرار میدهد | ورود غیرمجاز موفق |
فرض کنید یک فروشگاه اینترنتی اطلاعات مشتریان را نگهداری میکند. پایگاه داده این فروشگاه یک دارایی است. فردی که قصد سرقت اطلاعات را دارد عامل تهدید محسوب میشود. تنظیمات اشتباه دسترسی میتواند آسیبپذیری باشد و احتمال افشای اطلاعات، ریسک را شکل دهد. تلاش واقعی برای ورود یا استخراج داده، حمله سایبری است.
بنابراین وجود یک آسیبپذیری الزاماً به معنای وقوع حمله نیست؛ اما اگر ضعفها شناسایی و اصلاح نشوند، سطح ریسک افزایش پیدا میکند.
همه مهاجمان با هدف یکسانی فعالیت نمیکنند. شناخت انگیزه احتمالی کمک میکند داراییهای مهمتر و مسیرهای دفاعی مناسبتر شناسایی شوند.
برخی حملات با هدف تصاحب حساب بانکی، تغییر اطلاعات پرداخت، جعل هویت یا سرقت مشخصات کارت انجام میشوند. کاربران عادی، فروشگاههای اینترنتی و واحدهای مالی سازمانها میتوانند هدف این حملات باشند.
اطلاعات مشتریان، اسناد سازمانی، اطلاعات ورود، پروندههای درمانی و مالکیت فکری از جمله دادههایی هستند که ممکن است هدف قرار گیرند.
در حملات باجافزاری ممکن است فایلها رمزگذاری شوند یا مهاجم تهدید کند اطلاعات سرقتشده را منتشر خواهد کرد. راهنمای StopRansomware سازمان CISA پیشگیری، کاهش اثر حادثه، پاسخ و بازیابی را بهعنوان بخشهای اصلی مقابله با باجافزار و اخاذی داده مطرح میکند.
در برخی حملات، هدف اصلی سرقت اطلاعات نیست؛ مهاجم میخواهد سایت، سامانه فروش، شبکه یا سرویس آنلاین را کند یا از دسترس خارج کند.
مهاجم ممکن است تلاش کند برای مدتی طولانی و بدون جلب توجه به ارتباطات، اسناد یا فعالیتهای هدف دسترسی داشته باشد.
حذف فایلها، تغییر اطلاعات، تغییر ظاهر سایت یا دستکاری تنظیمات عملیاتی میتوانند از اهداف حمله باشند.
ممکن است از دستگاه آلوده برای ارسال پیامهای ناخواسته، انجام حملات دیگر یا استفاده از توان پردازشی بهرهبرداری شود.
روشهای حمله هکرها متنوعاند، اما بسیاری از حملات از چند مسیر متداول آغاز میشوند.
مهاجم ممکن است خود را بهجای بانک، مدیر شرکت، پشتیبانی فنی، همکار یا یک برند شناختهشده معرفی کند. هدف این است که کاربر اطلاعاتی را افشا کند یا اقدامی برخلاف اصول امنیتی انجام دهد.
رمزهای افشاشده، ضعیف یا تکراری ممکن است برای ورود به حسابهای دیگر استفاده شوند. مهاجم گاهی بدون نیاز به نفوذ فنی پیچیده، از اطلاعات ورود معتبر استفاده میکند.
نرمافزارها و تجهیزات بهروزرسانینشده ممکن است دارای ضعفهایی باشند که احتمال دسترسی غیرمجاز را افزایش دهند.
فضای ذخیرهسازی ابری، پایگاه داده، پنل مدیریتی یا سرویس اینترنتی ممکن است بهدلیل تنظیمات نادرست بیش از حد در دسترس قرار گیرد.
گاهی مسیر حمله از یک پیمانکار، نرمافزار جانبی یا ارائهدهنده خدماتی عبور میکند که به بخشی از سیستم سازمان دسترسی دارد.
یک کارمند یا پیمانکار ممکن است بهصورت عمدی یا بر اثر خطا باعث افشا، تغییر یا حذف اطلاعات شود.
MITRE ATT&CK این رفتارها را در مسیرهای مختلفی مانند دسترسی اولیه، دسترسی به اعتبارنامهها، جمعآوری داده و حرکت به سمت هدف نهایی دستهبندی میکند. این دستهبندی نشان میدهد حمله معمولاً یک رویداد منفرد نیست و ممکن است از چند مرحله تشکیل شود.
در محیطهایی که شبکههای اداری، صنعتی، اینترنتی و زیرساختهای ابری در کنار یکدیگر فعالیت میکنند، تفکیک شبکههای ناهمگون میتواند از گسترش دسترسی مهاجم میان سامانههایی با سطح حساسیت و الزامات امنیتی متفاوت جلوگیری کند.
رایجترین حملات سایبری شامل فیشینگ، بدافزار، باجافزار، مهندسی اجتماعی، حملات رمز عبور، DDoS، حمله مرد میانی، نشت اطلاعات، حملات وب، تهدید داخلی و حملات زنجیره تأمین هستند.
| نوع حمله | هدف اصلی | نشانه احتمالی | اقدام اولیه |
|---|---|---|---|
| فیشینگ | سرقت اطلاعات ورود | پیام یا لینک مشکوک | بررسی فرستنده |
| باجافزار | اخاذی و توقف فعالیت | قفلشدن فایلها | جداسازی سیستم |
| بدافزار | جاسوسی یا تخریب | رفتار غیرعادی دستگاه | بررسی امنیتی |
| DDoS | اختلال در سرویس | کندی یا قطعی گسترده | تماس با تیم فنی |
| مهندسی اجتماعی | فریب کاربر | درخواست فوری و غیرعادی | تأیید از کانال دیگر |
| نشت اطلاعات | افشای داده | دسترسی یا انتقال مشکوک | محدودکردن دسترسی |
| Brute Force | تصاحب حساب | تلاش ورود متعدد | فعالکردن MFA |
| مرد میانی | شنود یا تغییر ارتباط | هشدار گواهی یا شبکه مشکوک | قطع ارتباط حساس |
| حمله وب | دسترسی به برنامه یا داده | خطا یا تغییر غیرعادی | بررسی برنامه |
| تهدید داخلی | سوءاستفاده از دسترسی | دسترسی خارج از وظیفه | بازبینی مجوزها |
فیشینگ نوعی حمله مبتنی بر فریب است که در آن مهاجم تلاش میکند قربانی را به ارائه رمز عبور، اطلاعات مالی، کد ورود یا انجام اقدامی مانند بازکردن لینک و فایل متقاعد کند.
پیام فیشینگ ممکن است از طریق ایمیل، پیامک، شبکه اجتماعی یا تماس صوتی ارسال شود. برخی پیامها به تعداد زیادی کاربر فرستاده میشوند و برخی دیگر برای یک فرد، شرکت یا صنعت مشخص طراحی شدهاند. نوع هدفمند آن معمولاً Spearphishing نامیده میشود. MITRE فیشینگ را نوعی مهندسی اجتماعی الکترونیکی میداند و اشاره میکند که حمله میتواند عمومی یا برای یک هدف مشخص شخصیسازی شود.
نشانههای احتمالی فیشینگ عبارتاند از:
درخواست فوری برای ورود یا پرداخت؛
تهدید به مسدودشدن حساب؛
آدرس فرستنده غیرعادی؛
لینک متفاوت با دامنه اصلی؛
درخواست رمز یا کد احراز هویت؛
فایل غیرمنتظره؛
غلطهای نگارشی یا لحن نامتناسب.
برای کاهش خطر، بهتر است کاربر بهجای بازکردن لینک پیام، مستقیماً وارد سایت یا برنامه رسمی شود و درخواستهای حساس را از کانالی مستقل تأیید کند.
در سازمانهایی که کارکنان بهطور مستمر با سایتها، ایمیلها و خدمات آنلاین کار میکنند، استفاده از سامانه مرورگر امن میتواند احتمال دسترسی به صفحات جعلی، دانلود فایلهای پرخطر و اجرای محتوای مشکوک را کاهش دهد. این راهکار باید در کنار آموزش کاربران و بهروزرسانی نرمافزارها استفاده شود.
باجافزار نوعی بدافزار است که میتواند فایلها یا سیستمها را رمزگذاری و دسترسی به آنها را محدود کند. در برخی حملات، مهاجم پیش از رمزگذاری اطلاعات، نسخهای از دادهها را نیز سرقت میکند و قربانی را به انتشار آنها تهدید میکند.
خسارت باجافزار فقط به فایلهای قفلشده محدود نیست. توقف فرایندهای کاری، هزینه بازیابی، بررسی فنی، اطلاعرسانی به افراد تحتتأثیر و آسیب اعتباری نیز ممکن است پیامد حادثه باشند.
CISA در راهنمای StopRansomware توصیههای پیشگیری را براساس مسیرهای رایج دسترسی اولیه سازماندهی کرده و برای زمان وقوع حادثه نیز چکلیست پاسخ ارائه داده است.
اقدامات مهم برای کاهش ریسک شامل پشتیبانگیری جداگانه، مدیریت دسترسی، بهروزرسانی، آموزش کاربران، پایش رفتار غیرعادی و آمادهبودن برنامه پاسخ به حادثه هستند.
بدافزار یا Malware عنوانی کلی برای نرمافزارهایی است که با هدف مخرب طراحی یا استفاده میشوند. بدافزار ممکن است اطلاعات جمعآوری کند، تنظیمات را تغییر دهد، فایلها را حذف کند یا راه دسترسی دیگری برای مهاجم ایجاد کند.
انواع متداول بدافزار عبارتاند از:
تروجان: خود را شبیه فایل یا برنامه سالم نشان میدهد.
کرم کامپیوتری: میتواند میان سیستمها گسترش پیدا کند.
جاسوسافزار: اطلاعات و فعالیتهای کاربر را جمعآوری میکند.
باجافزار: دسترسی به فایل یا سیستم را محدود میکند.
بدافزار تبلیغاتی: تبلیغات ناخواسته یا تغییرات آزاردهنده ایجاد میکند.
کندی ناگهانی سیستم، اجرای برنامه ناشناس، تغییر تنظیمات، افزایش مصرف منابع و غیرفعالشدن ابزار امنیتی میتوانند نشانه باشند؛ اما هیچکدام بهتنهایی وقوع آلودگی را ثابت نمیکنند.
حمله منع سرویس توزیعشده یا DDoS با ایجاد حجم زیادی از درخواست یا مصرف منابع، تلاش میکند یک سایت یا سرویس اینترنتی را کند یا غیرقابلدسترسی کند. در این حمله معمولاً درخواستها از چندین منبع به سمت هدف ارسال میشوند.
CISA حمله DDoS را شرایطی توصیف میکند که در آن بازیگران مخرب یک سرور عمومی متصل به اینترنت را با درخواستها اشباع میکنند و باعث کندی یا از دسترس خارجشدن آن میشوند.
نشانههای احتمالی عبارتاند از:
افزایش ناگهانی ترافیک؛
کندی گسترده و همزمان؛
مصرف غیرعادی منابع سرور؛
خطاهای مکرر دسترسی؛
افزایش درخواست از منابع یا مناطق غیرمعمول.
مقابله با DDoS میتواند به پایش ترافیک، توزیع بار، محدودسازی درخواست، استفاده از خدمات حفاظتی و برنامه ازپیشآماده پاسخ نیاز داشته باشد. جزئیات فنی باید متناسب با زیرساخت و توسط تیم متخصص تنظیم شوند.
مهندسی اجتماعی مجموعهای از روشهای فریب و تأثیرگذاری بر رفتار انسان است. مهاجم ممکن است خود را مدیر، همکار، مشتری، بانک یا پشتیبان فنی معرفی کند و از قربانی بخواهد اطلاعاتی را ارائه دهد، پرداختی انجام دهد یا دسترسی خاصی را تأیید کند.
MITRE مهندسی اجتماعی را استفاده از روشهای تأثیرگذاری بر کاربران برای ایجاد دسترسی غیرمجاز، تأیید تغییرات، افشای اطلاعات یا اجرای دستور مهاجم توصیف میکند.
نشانههای رایج مهندسی اجتماعی:
درخواست فوری و خارج از روال؛
تأکید بر محرمانهبودن درخواست؛
استفاده از ترس یا فشار زمانی؛
درخواست دورزدن فرایند رسمی؛
تغییر ناگهانی اطلاعات بانکی؛
درخواست کد ورود یا رمز؛
تماس از شماره یا حساب ناشناس.
بهترین اقدام این است که درخواست حساس از یک مسیر مستقل و رسمی تأیید شود. برای مثال، بهجای پاسخ مستقیم به پیام، با شماره شناختهشده فرد یا سازمان تماس گرفته شود.
نشت اطلاعات یا Data Breach زمانی رخ میدهد که دادههای حساس بدون مجوز مشاهده، منتقل، افشا یا در اختیار افراد نامناسب قرار گیرند.
نشت داده همیشه نتیجه یک حمله پیچیده نیست. تنظیمات اشتباه، ارسال فایل به گیرنده نادرست، دسترسی بیش از حد کارکنان، گمشدن دستگاه یا استفاده از حساب سرقتشده نیز میتوانند باعث افشای اطلاعات شوند.
دادههای در معرض خطر ممکن است شامل این موارد باشند:
نام و اطلاعات تماس مشتریان؛
اطلاعات ورود کاربران؛
اسناد مالی؛
اطلاعات درمانی؛
قراردادها؛
اطلاعات داخلی سازمان؛
مالکیت فکری.
برای کاهش خطر باید اطلاعات حساس شناسایی و طبقهبندی شوند، مجوزها محدود باشند، انتقالهای غیرعادی پایش شوند و حسابهای بلااستفاده حذف شوند.
در حمله Brute Force مهاجم با تلاشهای تکراری میکوشد رمز یا اطلاعات ورود صحیح را پیدا کند. این حملات ممکن است شامل حدس رمز، امتحانکردن یک رمز متداول روی حسابهای متعدد یا استفاده از اطلاعات افشاشده قبلی باشند.
MITRE چهار زیرگروه Password Guessing، Password Cracking، Password Spraying و Credential Stuffing را برای Brute Force معرفی میکند. Credential Stuffing به استفاده از اطلاعات ورود افشاشده برای امتحانکردن حسابهای دیگر اشاره دارد.
نشانههای احتمالی عبارتاند از:
تعداد زیاد ورود ناموفق؛
قفلشدن چند حساب؛
تلاش ورود از نشانیهای متعدد؛
تلاش برای ورود به حسابهای غیرفعال؛
افزایش درخواستهای صفحه ورود.
رمزهای منحصربهفرد، احراز هویت چندمرحلهای، محدودسازی تلاش ورود، پایش رفتار مشکوک و حذف حسابهای بلااستفاده میتوانند ریسک را کاهش دهند.
در حمله مرد میانی یا Adversary-in-the-Middle، مهاجم تلاش میکند میان دو طرف ارتباط قرار گیرد و دادههای ردوبدلشده را مشاهده، ثبت، تغییر یا بازپخش کند.
MITRE این تکنیک را موقعیتی توصیف میکند که مهاجم میان دو یا چند دستگاه شبکه قرار میگیرد و میتواند برای شنود، دستکاری داده منتقلشده یا حملات بازپخش از آن استفاده کند.
این خطر میتواند در شبکههای ناامن، نقاط دسترسی جعلی یا ارتباطاتی که بهدرستی محافظت نشدهاند افزایش پیدا کند.
نشانههای احتمالی:
هشدار گواهی امنیتی؛
تغییر غیرمنتظره آدرس سایت؛
اتصال به شبکهای با نام مشابه؛
قطع و وصل یا هدایت غیرعادی؛
درخواست ورود مجدد بدون دلیل مشخص.
کاربران نباید هشدارهای امنیتی مرورگر را نادیده بگیرند و بهتر است برای فعالیتهای حساس از شبکه مطمئن و ارتباط رمزگذاریشده استفاده کنند.
ضعفهای کنترل دسترسی، احراز هویت، اعتبارسنجی ورودی و تنظیمات امنیتی میتوانند برنامههای وب را در معرض خطر قرار دهند. بررسی تخصصی این موضوع باید در کلاستر امنیت وب و نرمافزار انجام شود.
در این حمله، مسیر نفوذ میتواند از طریق نرمافزار، ارائهدهنده خدمات یا تأمینکنندهای باشد که هدف اصلی به آن اعتماد دارد.
فردی که از قبل دسترسی قانونی دارد ممکن است آگاهانه یا بر اثر اشتباه، اطلاعات را افشا، حذف یا منتقل کند. مدیریت مجوزها و پایش فعالیتهای حساس در کاهش این ریسک اهمیت دارند.
سرقت حسابهای مدیریتی، تنظیمات اشتباه، کلیدهای افشاشده و مجوزهای بیش از حد میتوانند داراییهای ابری را در معرض خطر قرار دهند.
این اصطلاح معمولاً به ضعفی اشاره دارد که هنوز اصلاحیه عمومی مناسبی برای آن وجود ندارد یا سازمان فرصت کافی برای اصلاح نداشته است. دفاع چندلایه و قابلیت تشخیص رفتار غیرعادی در چنین شرایطی اهمیت بیشتری پیدا میکند.
صدای مصنوعی، تصویر دستکاریشده یا پیامهای تولیدشده با هوش مصنوعی ممکن است برای معتبرتر نشاندادن درخواست جعلی استفاده شوند. MITRE در مطالب بهروز خود به استفاده از محتوای تولیدشده در پشتیبانی از فیشینگ، مهندسی اجتماعی و سرقت مالی اشاره میکند.
حمله سایبری همیشه نشانه واحد و قطعی ندارد. بااینحال، مشاهده تغییرات زیر میتواند نیازمند بررسی باشد:
| نشانه | تهدید احتمالی | اقدام اولیه |
|---|---|---|
| ورود از دستگاه ناشناس | تصاحب حساب | تغییر رمز و لغو نشستها |
| تلاش ورود متعدد | حمله رمز عبور | فعالکردن محدودیت و MFA |
| قفلشدن فایلها | باجافزار | جداسازی دستگاه |
| ارسال پیام خودکار | سرقت حساب یا بدافزار | غیرفعالکردن نشستها |
| کندی ناگهانی سایت | DDoS یا مشکل فنی | بررسی ترافیک |
| تغییر فایل یا تنظیمات | دسترسی غیرمجاز | محدودکردن حساب |
| غیرفعالشدن ابزار امنیتی | بدافزار یا دستکاری | بررسی فوری |
| انتقال غیرعادی داده | نشت اطلاعات | متوقفکردن دسترسی |
| ایجاد حساب مدیریتی | نفوذ یا خطای مدیریتی | بررسی سوابق |
| هشدار گواهی مرورگر | ارتباط ناامن | ادامهندادن اتصال |
وجود یکی از این نشانهها بهتنهایی حمله را ثابت نمیکند. مشکلات سختافزاری، خطای نرمافزار یا تغییرات مجاز نیز ممکن است علائم مشابهی ایجاد کنند. بررسی لاگها، زمان رویداد، حسابهای درگیر و تغییرات اخیر برای تشخیص دقیق ضروری است.
مقابله با حملات سایبری فقط به نصب یک ابزار محدود نمیشود. سازمان باید پیش از حادثه برای پیشگیری و کشف آماده باشد و پس از وقوع نیز توان پاسخ و بازیابی داشته باشد.
چارچوب امنیت سایبری NIST نسخه ۲ این چرخه را در شش عملکرد Govern، Identify، Protect، Detect، Respond و Recover سازماندهی میکند.
مسئولیتهای امنیتی مشخص شوند.
سیاستهای دسترسی و استفاده از سیستم تدوین شوند.
ریسک تأمینکنندگان بررسی شود.
مدیریت سازمان از برنامه امنیتی حمایت کند.
گزارشدهی حادثه مسیر مشخصی داشته باشد.
دستگاهها و نرمافزارها فهرست شوند.
دادههای حساس مشخص شوند.
حسابهای مدیریتی شناسایی شوند.
آسیبپذیریها ارزیابی شوند.
داراییهای حیاتی اولویتبندی شوند.
MFA فعال شود.
دسترسیها محدود شوند.
نرمافزارها بهروز بمانند.
از اطلاعات نسخه پشتیبان گرفته شود.
کارکنان آموزش ببینند.
شبکه به بخشهای مناسب تقسیم شود.در سازمانهایی که اطلاعات حساس یا سامانههای حیاتی دارند، جداسازی اینترنت از شبکه داخلی میتواند مسیر دسترسی مستقیم تهدیدهای اینترنتی به منابع سازمان را محدود کند. اجرای این راهکار باید همراه با تعریف مسیرهای کنترلشده برای انتقال اطلاعات، پایش رویدادها و مدیریت دسترسی کاربران باشد.
ورودهای غیرعادی پایش شوند.
لاگها جمعآوری و بررسی شوند.
تغییرات حساس هشدار ایجاد کنند.
رفتارهای خارج از الگو شناسایی شوند.
فعالیت حسابهای مدیریتی نظارت شود.
سیستم آسیبدیده مهار شود.
حساب مشکوک محدود شود.
دامنه حادثه بررسی شود.
شواهد حفظ شوند.
افراد مسئول و در صورت لزوم کاربران تحتتأثیر مطلع شوند.
اطلاعات از نسخه سالم بازیابی شوند.
ضعف اصلی برطرف شود.
سیستمها پیش از بازگشت بررسی شوند.
عملکرد برنامه پاسخ ارزیابی شود.
کنترلها براساس درسهای حادثه بهبود پیدا کنند.
کاربران با رعایت چند اقدام پایه میتوانند احتمال بسیاری از حملات رایج را کاهش دهند:
برای هر حساب رمز متفاوت انتخاب کنید.
احراز هویت چندمرحلهای را فعال کنید.
نرمافزارها و سیستمعامل را بهروز نگه دارید.
پیامهای غیرمنتظره را با دقت بررسی کنید.
رمز و کد احراز هویت را در اختیار دیگران قرار ندهید.
از اطلاعات مهم نسخه پشتیبان تهیه کنید.
برنامهها را از منابع معتبر نصب کنید.
مجوزهای برنامهها را محدود کنید.
نشستها و دستگاههای متصل به حساب را بررسی کنید.
فعالیت مشکوک را سریع گزارش دهید.
در سازمانها، کنترلها باید متناسب با داراییها، سطح ریسک و نوع فعالیت طراحی شوند:
تهیه فهرست داراییها و حسابها؛
حذف حسابهای بلااستفاده؛
اجرای اصل حداقل دسترسی؛
فعالسازی MFA برای حسابهای حساس؛
مدیریت وصله و آسیبپذیری؛
پشتیبانگیری جداگانه و آزمایش بازیابی؛
آموزش دورهای کارکنان؛
پایش رویدادها و ورودها؛
تقسیمبندی شبکه؛
ارزیابی امنیت تأمینکنندگان؛
تدوین برنامه پاسخ به حادثه؛
اجرای تمرینهای دورهای.
راهنمای CISA برای باجافزار نیز بر آمادگی، مدیریت آسیبپذیری، آموزش، پشتیبانگیری و داشتن چکلیست پاسخ به حادثه تأکید میکند.
اقدام عجولانه مانند حذف گسترده فایلها یا خاموشکردن تمام سیستمها ممکن است بررسی حادثه را دشوار کند.
در صورت مشاهده آلودگی یا رمزگذاری، ارتباط دستگاه مشکوک با شبکه محدود شود تا خطر گسترش کاهش پیدا کند.
کارکنان باید سریعاً تیم فناوری اطلاعات یا مسئول امنیت را مطلع کنند. تأخیر در گزارش ممکن است دامنه خسارت را افزایش دهد.
اولویت با ایمیل اصلی، حساب مدیریتی، مالی و سرویسهایی است که همان رمز یا نشست فعال را دارند.
دستگاهها و ورودهای ناشناس بررسی و دسترسی آنها قطع شوند.
زمان رویداد، پیامها، تصاویر صفحه، هشدارها و حسابهای درگیر ثبت شوند. این اطلاعات به بررسی دامنه حادثه کمک میکنند.
پیش از بازگرداندن فایلها یا اتصال دوباره سیستم باید عامل تهدید کنترل شده باشد؛ در غیر این صورت، آلودگی یا دسترسی غیرمجاز ممکن است بازگردد.
راهنمای واکنش CISA به باجافزار نیز فرایند را از تشخیص تا مهار، حذف تهدید و بازیابی دنبال میکند.
کاربران عادی بیشتر با حملاتی روبهرو میشوند که حساب، رفتار یا دستگاه شخصی را هدف قرار میدهند:
| تهدید | راهکار مهم |
|---|---|
| فیشینگ | بررسی فرستنده و لینک |
| سرقت رمز | رمز منحصربهفرد و MFA |
| جعل پشتیبانی | تماس با کانال رسمی |
| بدافزار موبایل | نصب از منبع معتبر |
| حساب جعلی فروشگاه | بررسی دامنه و هویت |
| وایفای ناامن | پرهیز از ورود حساس |
| مهندسی اجتماعی | تأیید درخواست غیرعادی |
مهمترین اصل این است که پیام فوری یا ظاهراً معتبر نباید باعث کنارگذاشتن فرایند بررسی شود.
شدت خطر به صنعت، داراییها، وابستگی به خدمات آنلاین و سطح آمادگی سازمان بستگی دارد. بااینحال، حملات زیر میتوانند پیامد گستردهای ایجاد کنند:
باجافزار و اخاذی داده؛
نشت اطلاعات؛
فیشینگ هدفمند؛
تصاحب حساب مدیریتی؛
حمله زنجیره تأمین؛
تهدید داخلی؛
DDoS؛
سوءاستفاده از زیرساخت ابری؛
حملات به سیستمهای صنعتی.
گزارش چشمانداز تهدید ENISA در سال ۲۰۲۵ تعداد ۴۸۷۵ حادثه را در فاصله اول ژوئیه ۲۰۲۴ تا ۳۰ ژوئن ۲۰۲۵ تحلیل کرده و نشان میدهد گروههای تهدید از ترکیب و استفاده مجدد ابزارها و روشهای مختلف بهره میبرند. این موضوع بر ضرورت دفاع چندلایه و بهروزرسانی مستمر ارزیابی ریسک تأکید دارد.
در آینده، حملات احتمالاً بیش از گذشته از ترکیب ضعفهای فنی و فریب انسانی استفاده خواهند کرد. تولید پیامهای متقاعدکنندهتر، جعل صدا و تصویر و شخصیسازی درخواستها میتواند تشخیص برخی حملات را دشوارتر کند.
گسترش خدمات ابری، دستگاههای متصل و زنجیرههای تأمین نرمافزار نیز سطح حمله سازمانها را افزایش میدهد. در مقابل، دفاع سایبری به سمت مدیریت بهتر هویت، معماری اعتماد صفر، خودکارسازی پایش و شناسایی رفتارهای غیرعادی حرکت میکند.
هیچ فناوری جدیدی بهتنهایی مسئله امنیت را حل نمیکند. همان ابزارهایی که برای شناسایی حمله استفاده میشوند، ممکن است توسط مهاجمان نیز برای تولید محتوا، انتخاب هدف یا افزایش مقیاس فعالیت به کار گرفته شوند. به همین دلیل، آموزش کاربران، کنترل دسترسی، پایش و برنامه پاسخ همچنان نقش اساسی خواهند داشت.
حملات سایبری شکل یکسانی ندارند. بعضی از آنها فناوری را هدف میگیرند و برخی دیگر بر اعتماد، عجله یا خطای انسان تمرکز میکنند. فیشینگ، باجافزار، بدافزار، DDoS، حملات رمز عبور، نشت اطلاعات و حمله مرد میانی فقط بخشی از تهدیداتی هستند که کاربران و سازمانها با آنها روبهرو میشوند.
پیشگیری مؤثر زمانی شکل میگیرد که چند اقدام در کنار هم اجرا شوند:
شناسایی داراییهای مهم؛
محدودکردن دسترسی؛
استفاده از MFA؛
بهروزرسانی مستمر؛
پشتیبانگیری قابلبازیابی؛
آموزش کاربران؛
پایش فعالیتها؛
آمادگی برای پاسخ و بازیابی.
هدف امنیت سایبری حذف کامل همه خطرها نیست؛ بلکه باید احتمال موفقیت حمله، دامنه خسارت و زمان لازم برای بازیابی را کاهش دهد.
امن آسا با تمرکز بر امنیت شبکه، حفاظت از زیرساختهای حیاتی و ارائه راهکارهای دفاع سایبری، به سازمانها کمک میکند تا ریسکهای امنیتی خود را بهتر شناسایی و مدیریت کنند. رویکرد امن آسا بر ایجاد لایههای دفاعی متناسب با نیاز هر سازمان، کنترل دسترسیها، کاهش سطح حمله و محافظت پایدار از دادهها، سرویسها و داراییهای دیجیتال استوار است.
حمله سایبری اقدامی عمدی برای دسترسی غیرمجاز، سرقت اطلاعات، مختلکردن خدمات، دستکاری داده یا آسیبرساندن به دستگاهها و سیستمهای دیجیتال است.
فیشینگ، بدافزار، باجافزار، مهندسی اجتماعی، DDoS، حملات رمز عبور، نشت اطلاعات و حمله مرد میانی از رایجترین انواع حملات سایبری هستند.
تهدید سایبری یک عامل یا شرایط بالقوه خطرناک است؛ اما حمله، اقدام واقعی برای سوءاستفاده از یک ضعف یا هدفقراردادن یک دارایی محسوب میشود.
مهاجمان ممکن است بهدنبال سرقت پول، تصاحب حساب، افشای اطلاعات، اخاذی، جاسوسی، ایجاد اختلال یا تخریب سیستم باشند.
فیشینگ، رمز سرقتشده، نرمافزار آسیبپذیر، تنظیمات اشتباه، دسترسی شخص ثالث و خطای انسانی از مسیرهای رایج آغاز حمله هستند.
ورود ناشناس، تلاشهای ناموفق متعدد، تغییر فایل، قفلشدن اطلاعات، کندی غیرعادی، ایجاد حساب جدید و انتقال مشکوک داده میتوانند از نشانهها باشند.
استفاده از رمز منحصربهفرد، MFA، بهروزرسانی، کنترل دسترسی، پشتیبانگیری، آموزش کاربران و پایش فعالیتهای غیرعادی میتواند ریسک را کاهش دهد.
سیستم مشکوک را محدود کنید، حادثه را گزارش دهید، رمزهای حساس را از یک دستگاه سالم تغییر دهید، نشستهای ناشناس را ببندید و شواهد را حفظ کنید.
خیر. بسیاری از حملات حسابهای کاربری، رفتار انسان، سرویسهای ابری یا تنظیمات اشتباه را هدف قرار میدهند و به دفاع چندلایه نیاز دارند.
پاسخ ثابتی وجود ندارد. شدت خطر به نوع دارایی، صنعت، سطح آمادگی و پیامد احتمالی حمله بستگی دارد.
بدافزار عنوان کلی نرمافزارهای مخرب است. باجافزار یکی از انواع بدافزار است که دسترسی به اطلاعات یا سیستم را محدود و از قربانی درخواست باج میکند.
تلاشی تکراری برای حدس یا امتحانکردن اطلاعات ورود است. رمز منحصربهفرد، MFA و محدودسازی تلاش ورود میتوانند احتمال موفقیت آن را کاهش دهند.
بله. هر کسبوکاری که ایمیل، حساب بانکی، سایت، اطلاعات مشتری یا نرمافزارهای آنلاین دارد ممکن است هدف حمله قرار گیرد.
هیچ سیستم متصلی کاملاً بدون ریسک نیست. هدف اقدامات امنیتی کاهش احتمال موفقیت حمله، تشخیص سریعتر و محدودکردن خسارت است.
تعداد نظرات : 0