خدمات امنیت سایبری

دفاع قابل اندازه‌گیری، نه اطمینان شفاهی

پنج حوزه کاری که به هم وصل‌اند: می‌سنجیم، نفوذ را عملاً آزمایش می‌کنیم، پایش را برقرار می‌کنیم، به حادثه پاسخ می‌دهیم و مستندات انطباق را آماده می‌کنیم. هر مرحله تحویل‌شدنی مکتوب دارد.

درخواست جلسه فنی

پنج حوزه کاری

هیچ‌کدام از این پنج سرفصل پیش‌نیاز دیگری نیست، اما ترتیبی که در عمل بهتر جواب می‌دهد همین ترتیب فهرست زیر است: اول بدانیم چه داریم، بعد بیازماییم، بعد پایش کنیم.

ارزیابی وضعیت امنیتی

نقطه شروع تقریباً همه پروژه‌ها؛ دو تا چهار هفته طول می‌کشد و تصویری دقیق از دارایی‌ها، پیکربندی‌ها و شکاف‌ها می‌دهد — نه فهرست خرید محصول.

  • کشف دارایی و ترسیم سطح حمله داخلی و بیرونی، شامل سرویس‌های منتشرشده روی اینترنت و دامنه‌های فراموش‌شده
  • بازبینی پیکربندی دامنه، تجهیزات لبه، قواعد فایروال و سخت‌سازی سرورها در برابر خط‌مبنای مرجع
  • بررسی مدیریت هویت: حساب‌های سرویس، دسترسی‌های ممتاز و وضعیت احراز هویت چندعاملی
  • تحلیل ترافیک شرق‌غرب برای یافتن مسیرهای ارتباطی ثبت‌نشده در نقشه شبکه

تحویل‌شدنی: گزارش یافته‌ها با درجه‌بندی ریسک و مسیر بهره‌برداری هر یافته، فهرست دارایی‌ها، و نقشه راه شش‌ماهه‌ای که کارها را بر اساس نسبت اثر به هزینه مرتب می‌کند.

تست نفوذ و تیم قرمز

ارزیابی می‌گوید چه چیزی ممکن است اشتباه باشد؛ تست نفوذ نشان می‌دهد چه چیزی واقعاً قابل سوءاستفاده است. دامنه، پنجره زمانی و قواعد درگیری پیش از شروع مکتوب می‌شود.

  • تست نفوذ زیرساخت شبکه، داخلی و خارجی، با روش‌شناسی منطبق بر PTES
  • تست اپلیکیشن وب و سرویس‌های API بر پایه OWASP ASVS، شامل منطق کسب‌وکار و کنترل دسترسی سطح شیء
  • تست اپلیکیشن موبایل: ذخیره‌سازی محلی، ارتباط با سرور و مقاوم‌سازی در برابر مهندسی معکوس
  • تمرین تیم قرمز با سناریوی مشخص — مثلاً «از یک ایستگاه کاری آلوده تا پایگاه داده تراکنش» — و تمرین بنفش همراه تیم امنیت شما

تحویل‌شدنی: گزارش فنی با گام‌های بازتولید و شواهد، خلاصه مدیریتی، و یک تست تأییدی رایگان تا ۹۰ روز بعد برای صحت‌سنجی اصلاحات.

مرکز عملیات امنیت

پایش پیوسته رویدادها با تحلیل‌گر انسانی پشت آن. راه‌اندازی معمولاً چهار تا هشت هفته طول می‌کشد و با جمع‌آوری لاگ شروع می‌شود، نه با خرید ابزار.

  • یکپارچه‌سازی منابع لاگ: کنترل‌کننده دامنه، فایروال، VPN، EDR، سرورهای وب، پایگاه داده و سرویس‌های ابری
  • مهندسی تشخیص: نوشتن و نگهداشت قواعد اختصاصی هم‌راستا با MITRE ATT&CK، به‌جای اتکا به قواعد پیش‌فرض محصول
  • تحلیل ترافیک شبکه و غنی‌سازی هشدار با اطلاعات تهدید و بافتار دارایی
  • کاهش ماهانه هشدار کاذب و شکار تهدید دوره‌ای بر پایه فرضیه، مستقل از هشدارهای خودکار

تحویل‌شدنی: داشبورد زنده، گزارش دوره‌ای مطابق سطح خدمت انتخابی، کتابچه قواعد تشخیص به‌نام خود سازمان، و دسترسی مستقیم به تحلیل‌گر کشیک.

پاسخ به حادثه

دو حالت دارد: قرارداد آمادگی، و مداخله اضطراری. در حالت اول تیم ما نقشه شبکه و دسترسی‌های لازم را از قبل دارد و زمان مهار محسوساً کوتاه‌تر است.

  • کشیک ۲۴ ساعته با شماره اختصاصی و شروع کار حداکثر تا ۳۰ دقیقه پس از اعلام، برای مشتریان دارای قرارداد آمادگی
  • مهار، جداسازی میزبان‌های آلوده و قطع مسیرهای حرکت جانبی مهاجم
  • جرم‌یابی دیجیتال روی حافظه و دیسک، بازسازی خط زمانی حمله و تعیین نقطه ورود
  • بازیابی کنترل‌شده سرویس و بازنشانی اعتبارنامه‌ها به ترتیبی که مهاجم دوباره وارد نشود

تحویل‌شدنی: گزارش حادثه با خط زمانی، شاخص‌های نفوذ، دامنه دسترسی مهاجم و فهرست اقدامات اصلاحی. چارچوب کار ما NIST SP 800-61 است.

انطباق و مستندسازی

ما نهاد صدور گواهی نیستیم و گواهی نمی‌فروشیم. کاری که می‌کنیم آماده‌سازی سازمان برای ممیزی است: نوشتن آنچه باید نوشته شود و اجرای آنچه باید اجرا شود.

  • تحلیل شکاف در برابر چارچوب ISO 27001 و تعیین دامنه سامانه مدیریت امنیت اطلاعات
  • تدوین سیاست‌ها، رویه‌ها و بیانیه کاربست‌پذیری به زبان قابل اجرا، نه متن ترجمه‌شده
  • ارزیابی و ثبت ریسک، تعیین مالک هر ریسک و برنامه کاهش آن
  • آماده‌سازی شواهد کنترل‌ها و اجرای یک دور ممیزی آزمایشی

تحویل‌شدنی: مجموعه مستندات سامانه مدیریت امنیت اطلاعات، ثبت ریسک، و گزارش ممیزی آزمایشی با فهرست عدم‌انطباق‌ها و برنامه رفع آن‌ها.

سه سطح سرویس پایش

انتخاب سطح به حساسیت سرویس بستگی دارد، نه به اندازه سازمان؛ یک شرکت کوچک با درگاه پرداخت ممکن است به سطح اختصاصی نیاز داشته باشد.

تعهدهای سه سطح سرویس مرکز عملیات امنیت. زمان پاسخ از لحظه ثبت هشدار بحرانی در سامانه محاسبه می‌شود.
سطح سرویسپوشش زمانیزمان پاسخ اولیهنگهداشت لاگدوره گزارش‌دهی
پایه شنبه تا چهارشنبه، ۸ تا ۲۰؛ بیرون از این بازه هشدار بحرانی به کشیک ارجاع می‌شود. ۶۰ دقیقه ۳۰ روز داغ + ۶۰ روز آرشیو گزارش ماهانه
پیشرفته ۲۴ ساعته و هفت روز هفته، با تیم تحلیل مشترک میان چند مشتری. ۳۰ دقیقه ۹۰ روز داغ + ۲۷۵ روز آرشیو گزارش دوهفته‌ای و جلسه مرور ماهانه
اختصاصی ۲۴ ساعته و هفت روز هفته با تحلیل‌گر مشخص و کانال ارتباطی مستقیم. ۱۵ دقیقه ۱۲ ماه داغ + آرشیو توافقی گزارش هفتگی، جلسه ماهانه و مرور مدیریتی فصلی

درباره زمان پاسخ

زمان پاسخ اولیه یعنی فاصله میان ثبت هشدار بحرانی و شروع بررسی توسط یک تحلیل‌گر انسانی. زمان مهار جداگانه تعریف می‌شود و به اختیاری که به تیم ما داده‌اید بستگی دارد؛ با اجازه جداسازی خودکار میزبان، معمولاً زیر ۱۵ دقیقه است. شرایط دقیق در صفحه پشتیبانی آمده است.

پرسش‌های پرتکرار

تفاوت ارزیابی آسیب‌پذیری با تست نفوذ در عمل چیست؟

ارزیابی آسیب‌پذیری خودکار است و فهرستی از ضعف‌های محتمل می‌دهد که بخش بزرگی‌شان در محیط واقعی قابل بهره‌برداری نیستند. تست نفوذ کار انسانی است: تحلیل‌گر زنجیره‌ای از ضعف‌ها را به یک دسترسی واقعی تبدیل می‌کند. توصیه ما ارزیابی ماهانه درون‌سازمانی است و تست نفوذ سالی یک تا دو بار.

برای راه‌اندازی سرویس پایش، از سمت ما چه چیزی لازم است؟

سه چیز: دسترسی خواندنی به منابع لاگ، یک نقطه تماس فنی با اختیار تصمیم‌گیری، و توافق مکتوب درباره اینکه در ساعت سه بامداد چه کسی مجاز است چه کاری بکند. کف فنی برای شروع، لاگ کنترل‌کننده دامنه، فایروال لبه، VPN و حفاظت نقطه پایانی است؛ بقیه منابع را مرحله‌به‌مرحله اضافه می‌کنیم.

آیا لاگ‌ها و داده‌های ما از سازمان خارج می‌شود؟

انتخاب با شماست. در مدل درون‌سازمانی، سکوی نگهداشت لاگ داخل مرکز داده خودتان مستقر می‌شود و تحلیل‌گران ما با دسترسی کنترل‌شده و ثبت‌شده کار می‌کنند؛ داده خام جایی نمی‌رود. این انتخاب غالب مشتریان بانکی و دولتی ماست. در مدل میزبانی‌شده، داده روی زیرساخت ما در داخل کشور می‌ماند.

آیا نیک‌تاز گواهی ISO 27001 صادر می‌کند؟

خیر. صدور گواهی کار نهادهای ممیزی مستقل است و هیچ شرکت مشاوره‌ای نمی‌تواند هم‌زمان مشاور و صادرکننده گواهی باشد. ISO 27001 برای ما چارچوبی است که بر اساس آن کار می‌کنیم: تحلیل شکاف، تدوین مستندات، پیاده‌سازی کنترل‌ها، ممیزی آزمایشی و همراهی در روز ممیزی بیرونی.

تمرین تیم قرمز از چه مرحله‌ای منطقی است؟

وقتی پایش برقرار است و تیم امنیت داخلی وجود دارد. تمرین تیم قرمز سنجش توان تشخیص و پاسخ است، نه سنجش وجود آسیب‌پذیری؛ اگر هنوز هشداری جمع‌آوری نمی‌شود، نتیجه از پیش معلوم است. ترتیب درست: ارزیابی، رفع یافته‌های بحرانی، راه‌اندازی پایش، سه تا شش ماه بهره‌برداری، و بعد نخستین تمرین.

هزینه چطور محاسبه می‌شود؟

ارزیابی و تست نفوذ مبلغ ثابت دارند؛ عامل تعیین‌کننده تعداد دارایی‌ها و اپلیکیشن‌های در دامنه است، نه اندازه سازمان. سرویس پایش ماهانه است و بر پایه سطح خدمت انتخابی و حجم رویداد ورودی محاسبه می‌شود.

نمونه پیاده‌سازی مرکز عملیات امنیت در یک بانک خصوصی تصویر روشنی از دامنه و زمان‌بندی یک پروژه کامل می‌دهد.

از کجا شروع کنیم؟

یک جلسه فنی ۴۵ دقیقه‌ای با تیم امنیت ما بگذارید. وضعیت فعلی را می‌شنویم و می‌گوییم کدام یک از این پنج سرفصل برای شما اولویت دارد.

درخواست جلسه فنی
تجربه شما از این صفحه چطور بود؟