خدمات امنیت سایبری
دفاع قابل اندازهگیری، نه اطمینان شفاهی
پنج حوزه کاری که به هم وصلاند: میسنجیم، نفوذ را عملاً آزمایش میکنیم، پایش را برقرار میکنیم، به حادثه پاسخ میدهیم و مستندات انطباق را آماده میکنیم. هر مرحله تحویلشدنی مکتوب دارد.
درخواست جلسه فنیپنج حوزه کاری
هیچکدام از این پنج سرفصل پیشنیاز دیگری نیست، اما ترتیبی که در عمل بهتر جواب میدهد همین ترتیب فهرست زیر است: اول بدانیم چه داریم، بعد بیازماییم، بعد پایش کنیم.
نقطه شروع تقریباً همه پروژهها؛ دو تا چهار هفته طول میکشد و تصویری دقیق از داراییها، پیکربندیها و شکافها میدهد — نه فهرست خرید محصول.
- کشف دارایی و ترسیم سطح حمله داخلی و بیرونی، شامل سرویسهای منتشرشده روی اینترنت و دامنههای فراموششده
- بازبینی پیکربندی دامنه، تجهیزات لبه، قواعد فایروال و سختسازی سرورها در برابر خطمبنای مرجع
- بررسی مدیریت هویت: حسابهای سرویس، دسترسیهای ممتاز و وضعیت احراز هویت چندعاملی
- تحلیل ترافیک شرقغرب برای یافتن مسیرهای ارتباطی ثبتنشده در نقشه شبکه
تحویلشدنی: گزارش یافتهها با درجهبندی ریسک و مسیر بهرهبرداری هر یافته، فهرست داراییها، و نقشه راه ششماههای که کارها را بر اساس نسبت اثر به هزینه مرتب میکند.
ارزیابی میگوید چه چیزی ممکن است اشتباه باشد؛ تست نفوذ نشان میدهد چه چیزی واقعاً قابل سوءاستفاده است. دامنه، پنجره زمانی و قواعد درگیری پیش از شروع مکتوب میشود.
- تست نفوذ زیرساخت شبکه، داخلی و خارجی، با روششناسی منطبق بر PTES
- تست اپلیکیشن وب و سرویسهای API بر پایه OWASP ASVS، شامل منطق کسبوکار و کنترل دسترسی سطح شیء
- تست اپلیکیشن موبایل: ذخیرهسازی محلی، ارتباط با سرور و مقاومسازی در برابر مهندسی معکوس
- تمرین تیم قرمز با سناریوی مشخص — مثلاً «از یک ایستگاه کاری آلوده تا پایگاه داده تراکنش» — و تمرین بنفش همراه تیم امنیت شما
تحویلشدنی: گزارش فنی با گامهای بازتولید و شواهد، خلاصه مدیریتی، و یک تست تأییدی رایگان تا ۹۰ روز بعد برای صحتسنجی اصلاحات.
پایش پیوسته رویدادها با تحلیلگر انسانی پشت آن. راهاندازی معمولاً چهار تا هشت هفته طول میکشد و با جمعآوری لاگ شروع میشود، نه با خرید ابزار.
- یکپارچهسازی منابع لاگ: کنترلکننده دامنه، فایروال، VPN، EDR، سرورهای وب، پایگاه داده و سرویسهای ابری
- مهندسی تشخیص: نوشتن و نگهداشت قواعد اختصاصی همراستا با MITRE ATT&CK، بهجای اتکا به قواعد پیشفرض محصول
- تحلیل ترافیک شبکه و غنیسازی هشدار با اطلاعات تهدید و بافتار دارایی
- کاهش ماهانه هشدار کاذب و شکار تهدید دورهای بر پایه فرضیه، مستقل از هشدارهای خودکار
تحویلشدنی: داشبورد زنده، گزارش دورهای مطابق سطح خدمت انتخابی، کتابچه قواعد تشخیص بهنام خود سازمان، و دسترسی مستقیم به تحلیلگر کشیک.
دو حالت دارد: قرارداد آمادگی، و مداخله اضطراری. در حالت اول تیم ما نقشه شبکه و دسترسیهای لازم را از قبل دارد و زمان مهار محسوساً کوتاهتر است.
- کشیک ۲۴ ساعته با شماره اختصاصی و شروع کار حداکثر تا ۳۰ دقیقه پس از اعلام، برای مشتریان دارای قرارداد آمادگی
- مهار، جداسازی میزبانهای آلوده و قطع مسیرهای حرکت جانبی مهاجم
- جرمیابی دیجیتال روی حافظه و دیسک، بازسازی خط زمانی حمله و تعیین نقطه ورود
- بازیابی کنترلشده سرویس و بازنشانی اعتبارنامهها به ترتیبی که مهاجم دوباره وارد نشود
تحویلشدنی: گزارش حادثه با خط زمانی، شاخصهای نفوذ، دامنه دسترسی مهاجم و فهرست اقدامات اصلاحی. چارچوب کار ما NIST SP 800-61 است.
ما نهاد صدور گواهی نیستیم و گواهی نمیفروشیم. کاری که میکنیم آمادهسازی سازمان برای ممیزی است: نوشتن آنچه باید نوشته شود و اجرای آنچه باید اجرا شود.
- تحلیل شکاف در برابر چارچوب ISO 27001 و تعیین دامنه سامانه مدیریت امنیت اطلاعات
- تدوین سیاستها، رویهها و بیانیه کاربستپذیری به زبان قابل اجرا، نه متن ترجمهشده
- ارزیابی و ثبت ریسک، تعیین مالک هر ریسک و برنامه کاهش آن
- آمادهسازی شواهد کنترلها و اجرای یک دور ممیزی آزمایشی
تحویلشدنی: مجموعه مستندات سامانه مدیریت امنیت اطلاعات، ثبت ریسک، و گزارش ممیزی آزمایشی با فهرست عدمانطباقها و برنامه رفع آنها.
سه سطح سرویس پایش
انتخاب سطح به حساسیت سرویس بستگی دارد، نه به اندازه سازمان؛ یک شرکت کوچک با درگاه پرداخت ممکن است به سطح اختصاصی نیاز داشته باشد.
| سطح سرویس | پوشش زمانی | زمان پاسخ اولیه | نگهداشت لاگ | دوره گزارشدهی |
|---|---|---|---|---|
| پایه | شنبه تا چهارشنبه، ۸ تا ۲۰؛ بیرون از این بازه هشدار بحرانی به کشیک ارجاع میشود. | ۶۰ دقیقه | ۳۰ روز داغ + ۶۰ روز آرشیو | گزارش ماهانه |
| پیشرفته | ۲۴ ساعته و هفت روز هفته، با تیم تحلیل مشترک میان چند مشتری. | ۳۰ دقیقه | ۹۰ روز داغ + ۲۷۵ روز آرشیو | گزارش دوهفتهای و جلسه مرور ماهانه |
| اختصاصی | ۲۴ ساعته و هفت روز هفته با تحلیلگر مشخص و کانال ارتباطی مستقیم. | ۱۵ دقیقه | ۱۲ ماه داغ + آرشیو توافقی | گزارش هفتگی، جلسه ماهانه و مرور مدیریتی فصلی |
درباره زمان پاسخ
زمان پاسخ اولیه یعنی فاصله میان ثبت هشدار بحرانی و شروع بررسی توسط یک تحلیلگر انسانی. زمان مهار جداگانه تعریف میشود و به اختیاری که به تیم ما دادهاید بستگی دارد؛ با اجازه جداسازی خودکار میزبان، معمولاً زیر ۱۵ دقیقه است. شرایط دقیق در صفحه پشتیبانی آمده است.
پرسشهای پرتکرار
تفاوت ارزیابی آسیبپذیری با تست نفوذ در عمل چیست؟
ارزیابی آسیبپذیری خودکار است و فهرستی از ضعفهای محتمل میدهد که بخش بزرگیشان در محیط واقعی قابل بهرهبرداری نیستند. تست نفوذ کار انسانی است: تحلیلگر زنجیرهای از ضعفها را به یک دسترسی واقعی تبدیل میکند. توصیه ما ارزیابی ماهانه درونسازمانی است و تست نفوذ سالی یک تا دو بار.
برای راهاندازی سرویس پایش، از سمت ما چه چیزی لازم است؟
سه چیز: دسترسی خواندنی به منابع لاگ، یک نقطه تماس فنی با اختیار تصمیمگیری، و توافق مکتوب درباره اینکه در ساعت سه بامداد چه کسی مجاز است چه کاری بکند. کف فنی برای شروع، لاگ کنترلکننده دامنه، فایروال لبه، VPN و حفاظت نقطه پایانی است؛ بقیه منابع را مرحلهبهمرحله اضافه میکنیم.
آیا لاگها و دادههای ما از سازمان خارج میشود؟
انتخاب با شماست. در مدل درونسازمانی، سکوی نگهداشت لاگ داخل مرکز داده خودتان مستقر میشود و تحلیلگران ما با دسترسی کنترلشده و ثبتشده کار میکنند؛ داده خام جایی نمیرود. این انتخاب غالب مشتریان بانکی و دولتی ماست. در مدل میزبانیشده، داده روی زیرساخت ما در داخل کشور میماند.
آیا نیکتاز گواهی ISO 27001 صادر میکند؟
خیر. صدور گواهی کار نهادهای ممیزی مستقل است و هیچ شرکت مشاورهای نمیتواند همزمان مشاور و صادرکننده گواهی باشد. ISO 27001 برای ما چارچوبی است که بر اساس آن کار میکنیم: تحلیل شکاف، تدوین مستندات، پیادهسازی کنترلها، ممیزی آزمایشی و همراهی در روز ممیزی بیرونی.
تمرین تیم قرمز از چه مرحلهای منطقی است؟
وقتی پایش برقرار است و تیم امنیت داخلی وجود دارد. تمرین تیم قرمز سنجش توان تشخیص و پاسخ است، نه سنجش وجود آسیبپذیری؛ اگر هنوز هشداری جمعآوری نمیشود، نتیجه از پیش معلوم است. ترتیب درست: ارزیابی، رفع یافتههای بحرانی، راهاندازی پایش، سه تا شش ماه بهرهبرداری، و بعد نخستین تمرین.
هزینه چطور محاسبه میشود؟
ارزیابی و تست نفوذ مبلغ ثابت دارند؛ عامل تعیینکننده تعداد داراییها و اپلیکیشنهای در دامنه است، نه اندازه سازمان. سرویس پایش ماهانه است و بر پایه سطح خدمت انتخابی و حجم رویداد ورودی محاسبه میشود.
نمونه پیادهسازی مرکز عملیات امنیت در یک بانک خصوصی تصویر روشنی از دامنه و زمانبندی یک پروژه کامل میدهد.
از کجا شروع کنیم؟
یک جلسه فنی ۴۵ دقیقهای با تیم امنیت ما بگذارید. وضعیت فعلی را میشنویم و میگوییم کدام یک از این پنج سرفصل برای شما اولویت دارد.
