چرا شرکتهای کوچک و متوسط دیگر نمیتوانند ریسک سایبری را نادیده بگیرند؟
براساس گزارش پايگاه خبري سروش امنيت ، در این مصاحبه با استیون فرنل، استاد امنیت سایبری در دانشگاه ناتینگهام، نشان میدهد که چگونه کسبوکارهای کوچک و متوسط (SME) باید میزان مواجهه خود با ریسک را مجدداً ارزیابی کرده و برای محافظت از رشد و ثبات بلندمدت خود، انعطافپذیری را در اولویت قرار دهند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بیاموزید که چگونه شرکتهای کوچک و متوسط میتوانند بهتر از خود محافظت کنند، با مقررات سازگار شوند و تابآوری سایبری قویتری ایجاد کنند.
به نظر شما آسیبپذیرترین کسبوکارهای کوچک و متوسط در کدام حوزهها هستند؟ آیا هنوز هم فیشینگ و باجافزار وجود دارد یا تهدیدات ظریفتری در حال ظهور هستند؟
فیشینگ و باجافزار هنوز هم تهدیدات برجستهای هستند و بنابراین مطمئناً مسائلی هستند که کسبوکارهای کوچک و متوسط باید از آنها آگاه باشند. مهاجمان مایل و قادرند خواستههای خود را متناسب با هر آنچه که فکر میکنند قربانی احتمالاً قادر به پرداخت آن است، تنظیم کنند، بنابراین این واقعیت که یک کسبوکار کوچک و متوسط به اندازه یک بازیگر بزرگ در بانک پول ندارد، مانعی برای هدف قرار دادن آنها نیست. با این حال، فقط اینها تهدید نیستند و واقعیت تأسفبار این است که کسبوکارهای کوچک و متوسط میتوانند در برابر هر چیزی که برای آن آماده نشدهاند، آسیبپذیر باشند.
اگر به آخرین نظرسنجی نقض امنیت سایبری نگاهی بیندازیم، فیشینگ را به عنوان برجستهترین مشکل نشان میدهد، به طوری که ۸۵درصد از مشاغل در سال گذشته حملات مرتبط با آن را تجربه کردهاند. با این حال، یافتهها همچنین نشان میدهد که مشاغل کوچک بیشتر در معرض حملات مرتبط با جعل هویت هستند (به عنوان مثال، دیگران در ایمیلها یا سایر زمینههای آنلاین خود را به جای سازمان یا کارکنان آنها جا میزنند). در واقع، این نظرسنجی نشان داد که ۵۱درصد از مشاغل کوچک در مقایسه با یک سوم کل مشاغل، این مورد را تجربه کردهاند.
رایجترین تصورات غلط در مورد امنیت سایبری در شرکتهای کوچک و متوسط چیست و چگونه این تصورات غلط آنها را در معرض خطر قرار میدهد؟
اساساً به نظر من اصلی ترین تصور غلط این است که اندازه آنها، آنها را در معرض خطر کمتری برای تجربه یک حادثه سایبری قرار میدهد. با این حال، اگر دوباره به نتایج حاصل از بررسی نقض امنیت سایبری نگاه کنیم، آنها همچنان نشان میدهند که SMEها به هیچ وجه در این مورد مصون نیستند. با استفاده از نتایج بررسی 2025 به عنوان یک مثال خاص، در حالی که تفسیر همراه آن به طور دلگرمکنندهای به “کاهش قابل توجه در میان مشاغل خرد و کوچک” در مقایسه با سالهای گذشته اشاره میکند، هنوز هم گزارش میشود که 41درصد از مشاغل خرد و 50درصد از مشاغل کوچک در 12 ماه گذشته نقض یا حمله سایبری را شناسایی کردهاند.
در همین حال، دو سوم کسبو کارهای متوسط، در مقایسه با سه چهارم کسبو کارهای بزرگ، چنین چیزی را شناسایی کرده بودند. در ظاهر، این ارقام ممکن است نشان دهد که SMEها (و به ویژه سازمانهای خرد و کوچک) میتوانند درست نتیجهگیری کنند که در معرض خطر کمتری برای نقض امنیتی هستند. با این حال، این نکته را نادیده میگیرند که سازمانهای بزرگ و متوسط ممکن است در وهله اول در موقعیت بهتری برای شناسایی حوادث قرار داشته باشند (مثلاً از طریق داشتن تخصص و توانایی امنیت سایبری در داخل و داشتن نظارت بر موضوع). و در هر صورت، با توجه به اینکه نیمی از کسبوکارهای کوچک هنوز چیزی را شناسایی کردهاند، شانس خوبی برای شرطبندی روی آنها وجود ندارد.
تصور غلط دیگر این است که تصور کنیم نقضهای سایبری منحصراً در نتیجه حملات هدفمند رخ میدهند. مهم است که تشخیص دهیم بسیاری از حملات هنوز فرصتطلبانه هستند – اگر در برابر یک سوءاستفاده خاص آسیبپذیر باشید، در معرض آسیب قرار خواهید گرفت. و البته، بسیاری از نقضها ارتباطی با حملات ندارند. از دست دادن دادهها میتواند از طریق خرابی دستگاه رخ دهد، نقض دادهها میتواند از منشأ تصادفی و غیرعمدی رخ دهد. اگر این جنبهها نادیده گرفته شوند، حوزههای قابل توجهی از خطر همچنان میتوانند باقی بمانند.
فروشندگان چگونه میتوانند محصولات و خدمات خود را بهتر و متناسب با نیازها و محدودیتهای خاص کسبوکارهای کوچک و متوسط، بدون به خطر انداختن امنیت، تنظیم کنند؟
نکته کلیدی این است که در مورد محدودیتهای مختلفی که شرکتهای کوچک و متوسط با آن مواجه هستند، فکر کنید، که معمولاً ترکیبی نامطلوب از بودجه، مهارت و زمان است.
از منظر بودجه، در نظر گرفتن قیمتگذاری یا صدور مجوز مناسب برای شرکتهای کوچک و متوسط و توجه به این نکته که خود شرکتهای کوچک و متوسط از یک جمعیت واحد فاصله زیادی دارند، مرتبط است – آنچه برای یک کسبوکار متوسط مقرونبهصرفه است، ممکن است برای یک کسبوکار خرد یا کوچک بسیار کمتر قابل دسترس باشد.
همین امر اساساً از دیدگاههای دیگر نیز صدق میکند – فروشندگان باید پتانسیل استفاده و استقرار محصولات را تا حد امکان آسان در نظر بگیرند.
چگونه الزامات نظارتی در حال تغییر – مانند NIS2 در اروپا یا قوانین حفظ حریم خصوصی – بر رویکرد SMEها به امنیت سایبری تأثیر میگذارند؟
این نشانهای از زمانه است و در نهایت از منظر امنیت سایبری مثبت است، اما همچنان میتواند یک چالش باشد. NIS2 دامنه سازمانهایی را که در حوزه وظایف آن قرار میگیرند، گسترش میدهد و انتظار میرود طیف وسیعتری از بخشها با آن مطابقت داشته باشند. اگرچه مستقیماً سازمانهای متوسط و بزرگ را مخاطب قرار میدهد، اما به راحتی میتوان فشار رو به جلو را برای بازیگران کوچکتر تصور کرد، زیرا سازمانهای بزرگتر خطرات موجود در زنجیره تأمین خود را در نظر میگیرند.
در بریتانیا، ما در حال حاضر یک اعتبارنامه امنیت سایبری داریم که شرکتهای کوچک و متوسط میتوانند در قالب طرح ملزومات سایبری تحت حمایت دولت، آن را هدف قرار دهند و شواهدی وجود دارد که نشان میدهد کسبوکارهای بیشتری بر اساس انتظارات و الزامات مشتریان یا شرکا، انگیزه دارند که آن را دنبال کنند.
بنابراین، از دیدگاه SME (مانند سایر کسبوکارها)، نادیده گرفتن این مسئله به تدریج دشوارتر میشود، اما متأسفانه اگر هنوز با محدودیتهای ذکر شده مواجه باشند، مقابله با آن آسانتر نمیشود.
چه گامهای عملی اولیهای را به یک شرکت کوچک و متوسط که تازه شروع به جدی گرفتن امنیت سایبری کرده است، توصیه میکنید؟
اگر تا به حال موقعیت خود را بررسی نکردهاید، اساساً قدمی برای بررسی آن بردارید. نحوه استفاده از فناوری – دادههایی که در اختیار دارید، دستگاههایی که استفاده میکنید، حضور و وابستگی آنلاین خود – و معنای آن برای کسبوکار را درک کنید. اگر هر عنصری به خطر بیفتد، چه اتفاقی میافتد و آیا تمهیداتی برای جلوگیری و تشخیص حوادث و (در صورت لزوم) بازیابی در صورت بروز مشکلات دارید؟
یک نقطه شروع خوب برای راهنمایی واقعی، نگاهی به راهنمای کسب و کارهای کوچک مرکز ملی امنیت سایبری است. این راهنما شامل مراحل مشخص و نکات مرتبط است که به برخی از حوزههای اصلی حفاظت میپردازد.
با گذشت زمان، ما همچنین امیدواریم که به شرکتهای کوچک و متوسط پیشنهاد دهیم که به یک انجمن پشتیبانی امنیت سایبری بپیوندند، که رویکردی است که ما به عنوان بخشی از پروژه فعلی CyCOS خود در حال طراحی و آزمایش آن هستیم. همانطور که از نام آن پیداست، هدف ایجاد جوامعی است که در آن شرکتهای کوچک و متوسط بتوانند در یک زمینه قابل دسترس و مشارکتی، با جوامعی که ترکیبی از خود شرکتهای کوچک و متوسط را در کنار مشاوران و ارائه دهندگان امنیت سایبری شامل میشود، با مسائل امنیت سایبری درگیر شوند.
هدف، جایگزینی پشتیبانی امنیت سایبری موجود نیست، بلکه ارائه کانال دیگری است که از طریق آن میتوان مسائل امنیت سایبری را در یک محیط همتا به اشتراک گذاشت. سپس شرکتهای کوچک و متوسط میتوانند سوالات خود را مطرح کنند، تجربیات خود را به اشتراک بگذارند، توصیههایی ارائه دهند و غیره، به گونهای که بتوانند همزمان با توسعه جوامع به خودشان کمک کنند. در این مرحله، ما هنوز در مراحل مقدماتی کار هستیم، اما در نیمه دوم سال، مجموعهای از طرحهای آزمایشی جامعه را راهاندازی خواهیم کرد.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





