پلیس فتا

چرا شرکت‌های کوچک و متوسط دیگر نمی‌توانند ریسک سایبری را نادیده بگیرند؟

براساس گزارش پايگاه خبري سروش امنيت ، در این مصاحبه با استیون فرنل، استاد امنیت سایبری در دانشگاه ناتینگهام، نشان می‌دهد که چگونه کسب‌وکارهای کوچک و متوسط (SME) باید میزان مواجهه خود با ریسک را مجدداً ارزیابی کرده و برای محافظت از رشد و ثبات بلندمدت خود، انعطاف‌پذیری را در اولویت قرار دهند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بیاموزید که چگونه شرکت‌های کوچک و متوسط می‌توانند بهتر از خود محافظت کنند، با مقررات سازگار شوند و تاب‌آوری سایبری قوی‌تری ایجاد کنند.

به نظر شما آسیب‌پذیرترین کسب‌وکارهای کوچک و متوسط در کدام حوزه‌ها هستند؟ آیا هنوز هم فیشینگ و باج‌افزار وجود دارد یا تهدیدات ظریف‌تری در حال ظهور هستند؟

فیشینگ و باج‌افزار هنوز هم تهدیدات برجسته‌ای هستند و بنابراین مطمئناً مسائلی هستند که کسب‌وکارهای کوچک و متوسط باید از آنها آگاه باشند. مهاجمان مایل و قادرند خواسته‌های خود را متناسب با هر آنچه که فکر می‌کنند قربانی احتمالاً قادر به پرداخت آن است، تنظیم کنند، بنابراین این واقعیت که یک کسب‌وکار کوچک و متوسط به اندازه یک بازیگر بزرگ در بانک پول ندارد، مانعی برای هدف قرار دادن آنها نیست. با این حال، فقط اینها تهدید نیستند و واقعیت تأسف‌بار این است که کسب‌وکارهای کوچک و متوسط می‌توانند در برابر هر چیزی که برای آن آماده نشده‌اند، آسیب‌پذیر باشند.

اگر به آخرین نظرسنجی نقض امنیت سایبری نگاهی بیندازیم، فیشینگ را به عنوان برجسته‌ترین مشکل نشان می‌دهد، به طوری که ۸۵درصد از مشاغل در سال گذشته حملات مرتبط با آن را تجربه کرده‌اند. با این حال، یافته‌ها همچنین نشان می‌دهد که مشاغل کوچک بیشتر در معرض حملات مرتبط با جعل هویت هستند (به عنوان مثال، دیگران در ایمیل‌ها یا سایر زمینه‌های آنلاین خود را به جای سازمان یا کارکنان آنها جا می‌زنند). در واقع، این نظرسنجی نشان داد که ۵۱درصد از مشاغل کوچک در مقایسه با یک سوم کل مشاغل، این مورد را تجربه کرده‌اند.

رایج‌ترین تصورات غلط در مورد امنیت سایبری در شرکت‌های کوچک و متوسط چیست و چگونه این تصورات غلط آنها را در معرض خطر قرار می‌دهد؟

اساساً به نظر من اصلی ترین تصور غلط این است که اندازه آنها، آنها را در معرض خطر کمتری برای تجربه یک حادثه سایبری قرار می‌دهد. با این حال، اگر دوباره به نتایج حاصل از بررسی نقض امنیت سایبری نگاه کنیم، آنها همچنان نشان می‌دهند که SMEها به هیچ وجه در این مورد مصون نیستند. با استفاده از نتایج بررسی 2025 به عنوان یک مثال خاص، در حالی که تفسیر همراه آن به طور دلگرم‌کننده‌ای به “کاهش قابل توجه در میان مشاغل خرد و کوچک” در مقایسه با سال‌های گذشته اشاره می‌کند، هنوز هم گزارش می‌شود که 41درصد از مشاغل خرد و 50درصد از مشاغل کوچک در 12 ماه گذشته نقض یا حمله سایبری را شناسایی کرده‌اند.

در همین حال، دو سوم کسب‌و کارهای متوسط، در مقایسه با سه چهارم کسب‌و کارهای بزرگ، چنین چیزی را شناسایی کرده بودند. در ظاهر، این ارقام ممکن است نشان دهد که SMEها (و به‌ ویژه سازمان‌های خرد و کوچک) می‌توانند درست نتیجه‌گیری کنند که در معرض خطر کمتری برای نقض امنیتی هستند. با این حال، این نکته را نادیده می‌گیرند که سازمان‌های بزرگ و متوسط ممکن است در وهله اول در موقعیت بهتری برای شناسایی حوادث قرار داشته باشند (مثلاً از طریق داشتن تخصص و توانایی امنیت سایبری در داخل و داشتن نظارت بر موضوع). و در هر صورت، با توجه به اینکه نیمی از کسب‌وکارهای کوچک هنوز چیزی را شناسایی کرده‌اند، شانس خوبی برای شرط‌بندی روی آنها وجود ندارد.

تصور غلط دیگر این است که تصور کنیم نقض‌های سایبری منحصراً در نتیجه حملات هدفمند رخ می‌دهند. مهم است که تشخیص دهیم بسیاری از حملات هنوز فرصت‌طلبانه هستند – اگر در برابر یک سوءاستفاده خاص آسیب‌پذیر باشید، در معرض آسیب قرار خواهید گرفت. و البته، بسیاری از نقض‌ها ارتباطی با حملات ندارند. از دست دادن داده‌ها می‌تواند از طریق خرابی دستگاه رخ دهد، نقض داده‌ها می‌تواند از منشأ تصادفی و غیرعمدی رخ دهد. اگر این جنبه‌ها نادیده گرفته شوند، حوزه‌های قابل توجهی از خطر همچنان می‌توانند باقی بمانند.

فروشندگان چگونه می‌توانند محصولات و خدمات خود را بهتر و متناسب با نیازها و محدودیت‌های خاص کسب‌وکارهای کوچک و متوسط، بدون به خطر انداختن امنیت، تنظیم کنند؟

نکته کلیدی این است که در مورد محدودیت‌های مختلفی که شرکت‌های کوچک و متوسط با آن مواجه هستند، فکر کنید، که معمولاً ترکیبی نامطلوب از بودجه، مهارت و زمان است.
از منظر بودجه، در نظر گرفتن قیمت‌گذاری یا صدور مجوز مناسب برای شرکت‌های کوچک و متوسط و توجه به این نکته که خود شرکت‌های کوچک و متوسط از یک جمعیت واحد فاصله زیادی دارند، مرتبط است – آنچه برای یک کسب‌وکار متوسط مقرون‌به‌صرفه است، ممکن است برای یک کسب‌وکار خرد یا کوچک بسیار کمتر قابل دسترس باشد.

همین امر اساساً از دیدگاه‌های دیگر نیز صدق می‌کند – فروشندگان باید پتانسیل استفاده و استقرار محصولات را تا حد امکان آسان در نظر بگیرند.

چگونه الزامات نظارتی در حال تغییر – مانند NIS2 در اروپا یا قوانین حفظ حریم خصوصی – بر رویکرد SMEها به امنیت سایبری تأثیر می‌گذارند؟

این نشانه‌ای از زمانه است و در نهایت از منظر امنیت سایبری مثبت است، اما همچنان می‌تواند یک چالش باشد. NIS2 دامنه سازمان‌هایی را که در حوزه وظایف آن قرار می‌گیرند، گسترش می‌دهد و انتظار می‌رود طیف وسیع‌تری از بخش‌ها با آن مطابقت داشته باشند. اگرچه مستقیماً سازمان‌های متوسط و بزرگ را مخاطب قرار می‌دهد، اما به راحتی می‌توان فشار رو به جلو را برای بازیگران کوچک‌تر تصور کرد، زیرا سازمان‌های بزرگ‌تر خطرات موجود در زنجیره تأمین خود را در نظر می‌گیرند.

در بریتانیا، ما در حال حاضر یک اعتبارنامه امنیت سایبری داریم که شرکت‌های کوچک و متوسط می‌توانند در قالب طرح ملزومات سایبری تحت حمایت دولت، آن را هدف قرار دهند و شواهدی وجود دارد که نشان می‌دهد کسب‌وکارهای بیشتری بر اساس انتظارات و الزامات مشتریان یا شرکا، انگیزه دارند که آن را دنبال کنند.

بنابراین، از دیدگاه SME (مانند سایر کسب‌وکارها)، نادیده گرفتن این مسئله به تدریج دشوارتر می‌شود، اما متأسفانه اگر هنوز با محدودیت‌های ذکر شده مواجه باشند، مقابله با آن آسان‌تر نمی‌شود.

چه گام‌های عملی اولیه‌ای را به یک شرکت کوچک و متوسط که تازه شروع به جدی گرفتن امنیت سایبری کرده است، توصیه می‌کنید؟

اگر تا به حال موقعیت خود را بررسی نکرده‌اید، اساساً قدمی برای بررسی آن بردارید. نحوه‌ استفاده از فناوری – داده‌هایی که در اختیار دارید، دستگاه‌هایی که استفاده می‌کنید، حضور و وابستگی آنلاین خود – و معنای آن برای کسب‌وکار را درک کنید. اگر هر عنصری به خطر بیفتد، چه اتفاقی می‌افتد و آیا تمهیداتی برای جلوگیری و تشخیص حوادث و (در صورت لزوم) بازیابی در صورت بروز مشکلات دارید؟

یک نقطه شروع خوب برای راهنمایی واقعی، نگاهی به راهنمای کسب و کارهای کوچک مرکز ملی امنیت سایبری است. این راهنما شامل مراحل مشخص و نکات مرتبط است که به برخی از حوزه‌های اصلی حفاظت می‌پردازد.

با گذشت زمان، ما همچنین امیدواریم که به شرکت‌های کوچک و متوسط پیشنهاد دهیم که به یک انجمن پشتیبانی امنیت سایبری بپیوندند، که رویکردی است که ما به عنوان بخشی از پروژه فعلی CyCOS خود در حال طراحی و آزمایش آن هستیم. همانطور که از نام آن پیداست، هدف ایجاد جوامعی است که در آن شرکت‌های کوچک و متوسط بتوانند در یک زمینه قابل دسترس و مشارکتی، با جوامعی که ترکیبی از خود شرکت‌های کوچک و متوسط را در کنار مشاوران و ارائه دهندگان امنیت سایبری شامل می‌شود، با مسائل امنیت سایبری درگیر شوند.
هدف، جایگزینی پشتیبانی امنیت سایبری موجود نیست، بلکه ارائه کانال دیگری است که از طریق آن می‌توان مسائل امنیت سایبری را در یک محیط همتا به اشتراک گذاشت. سپس شرکت‌های کوچک و متوسط می‌توانند سوالات خود را مطرح کنند، تجربیات خود را به اشتراک بگذارند، توصیه‌هایی ارائه دهند و غیره، به گونه‌ای که بتوانند همزمان با توسعه جوامع به خودشان کمک کنند. در این مرحله، ما هنوز در مراحل مقدماتی کار هستیم، اما در نیمه دوم سال، مجموعه‌ای از طرح‌های آزمایشی جامعه را راه‌اندازی خواهیم کرد.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

helpnetsecurity

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا