«اگر فکر میکنید فناوری میتواند مشکلات امنیتی شما را حل کند، پس نه مشکلات را درک کردهاید و نه فناوری را.»
— بروس اشنایر (Bruce Schneier)، متخصص فناوری در حوزه منافع عمومی آمریکایی
جهان به نقطهای تکامل یافته است که استفاده از فناوری برای انجام امور بانکی، خرید، کار و ارتباطات به امری استاندارد و حتی پیشبینیشده تبدیل شده است. خواه متوجه باشیم خواه نباشیم، در نتیجه این روند، امنیت سایبری به بخشی از زندگی روزمره تبدیل شده است. اما امنیت سایبری دقیقاً چیست؟ افراد زیادی با عناصر کلیدی آن و معنای واقعیاش آشنا نیستند. طی سالها، من شاهد بودهام که بسیاری به این باور گرایش پیدا کردهاند که امنیت سایبری یک مسئله فنی بسیار پیچیده است که باید توسط کسی در یک اتاق تاریک با کلی صفحه نمایش کامپیوتر رسیدگی شود. شاید این تصویر در تلویزیون دیده شود، اما در دنیای واقعی، اوضاع به این شکل پیش نمیرود.
هدف امنیت سایبری، ایمنسازی دادهها، سیستمها و شبکهها در برابر دسترسی غیرمجاز، سرقت یا آسیب است. امنیت سایبری به خودی خود در بر گیرنده تمام کارهایی است که ما برای محافظت از محرمانگی، یکپارچگی و دسترسیپذیری اطلاعات دیجیتال انجام میدهیم. متخصصان این را سهگانه محرمانگی، یکپارچگی و دسترسیپذیری (CIA) مینامند. البته که گاهی اوقات این امر با فناوری همراه است. اما این اقدامِ استفاده از ابزارها، فرآیندها و استراتژیهاست که اطلاعات را ایمن نگه میدارد و قلب تپنده معنای واقعی امنیت سایبری محسوب میشود. گاهی اوقات این کار به شکل جلوگیری از نفوذ هکرها به اکوسیستمهای فناوری یک شرکت است، و گاهی اوقات نیز اطمینان حاصل کردن از این است که اطلاعات سلامت شخصی شما خصوصی باقی میماند. اما این کار همچنین شامل گزارش دادن ایمیلهای مشکوک به تیم امنیتی شرکت یا چیزی به سادگی گذراندن دورههای آموزشی امنیت سایبری نیز میشود.
این موضوع غیرمعمولی نیست که کسی فکر کند امنیت سایبری به ابزارهایی مانند فایروالها، نرمافزارهای آنتیویروس یا سایر فناوریهای پیچیده محدود میشود. اما در هسته خود، امنیت سایبری واقعاً یک چالش انسانی است. فناوری بدون کسی که آن را نصب، پیکربندی، تنظیم یا مانیتور (پایش) کند چه فایدهای دارد؟ این ابزارها و فناوریها نه تنها برای اثربخشی به انسانها نیاز دارند، بلکه برای دفاع در برابر انسانها نیز مستقر شدهاند؛ چه انسانهای خوشنیتی که مرتکب اشتباهات غیرارادی میشوند و چه هکرهای بدطینت. مطالعات متعددی نشان میدهد که بیشتر نقضهای امنیتی سایبری نتیجه مهندسی اجتماعی هستند که در واقع حملهای توسط بازیگران مخرب به رفتار انسان است. در نهایت، آنها ثابت میکنند که تمام ابزارها و فناوریها توسط انسانها و برای محافظت از انسانها، به خاطر خودِ انسانها به کار گرفته میشوند.
کارمندان شرکت برای استراتژی امنیت سایبری یک سازمان ضروری هستند. پرورش فرهنگ بهداشت امنیتی مناسب، آموزش دادن به کارمندان برای شناسایی حوادث امنیتی، و داشتن یک تیم امنیت سایبری اختصاصی برای راهنمایی رهبران کسبوکار جهت گرفتن تصمیمات هوشمندانه، همگی عناصر اساسی یک امنیت سایبری مؤثر هستند. این کتاب نه تنها عناصر کلیدی حوزههای امنیت سایبری و اهداف آنها را تجزیه و تحلیل میکند، بلکه نقشهایی را که هر یک از ما میتوانیم برای دستیابی به آن اهداف ایفا کنیم نیز بررسی میکند؛ چه در حوزه امنیت سایبری کار کنیم چه نکنیم.
کتاب Learning Cybersecurity Fundamentals برای چه کسانی است؟
این کتاب برای هر کسی است که در زندگی روزمره خود با اطلاعات دیجیتال سر و کار دارد. بیایید واقعبین باشیم — این تقریبا شامل همه میشود، و این یعنی همه ما با هم در خط مقدم امنیت سایبری قرار داریم. بزرگترین تهدید برای دادههایی که تیمهای امنیت سایبری برای محافظت از آنها تلاش میکنند، خودِ افرادی هستند که به حق، برای انجام مسئولیتهای روزمره خود به آن دادهها دسترسی داده شدهاند. این افراد میتوانند شامل کارمند بانکی باشند که چک شما را نقد میکند، مدیر پذیرش در مطب پزشک که ادعا بیمه شما را پردازش میکند، مدیر مالی یک خواربارفروشی که کارتهای اعتباری را برای پرداخت میپذیرد، دانشآموزی که در کلاسهای آنلاین شرکت میکند، داروسازی که نسخهها را میپیچد، یا بیماری که به صورت مجازی در قرارهای ملاقات با ارائهدهنده مراقبتهای بهداشتی خود شرکت میکند، باشند.
واقعیت این است که صرف نظر از سن یا شغل شما، فناوری تأثیر عمدهای بر زندگی شما دارد. و به همین دلیل، شما مسئولیت دارید که نگهبان خوبی برای آن فناوری و اطلاعات مهم درون آن باشید. صرف نظر از اینکه اطلاعاتی که از آنها محافظت میشود مالکیت فکری شرکت شماست یا اطلاعات مراقبتهای بهداشتی و بانکی شما، زمانی که افرادی که به این دادهها دسترسی دارند نسبت به محافظت از آنها هوشیار باشند، جهان به مکان امن تری تبدیل میشود.
کتاب Learning Cybersecurity Fundamentals درباره کاوش و توانمندسازی این فلسفه و واقعیت است که امنیت سایبری مسئولیت همه است. و این امر نیازی به این ندارد که ما برنامهنویسان فوقالعاده فنی باشیم. امنیت سایبری طیف وسیعی از مفاهیم است که بر فراز یک چشمانداز پویا که به طور مداوم در حال تکامل است شناور بوده و محور آن رفتار انسان است.
کتاب Learning Cybersecurity Fundamentals امنیت سایبری را قابل دسترستر، قابل فهمتر و حتی قابل اقدام (عملیاتی) خواهد کرد. چه دانشجویی باشید که به دنبال کار در این صنعت محبوب است، چه رهبر کسبوکاری که از فناوری استفاده میکند و میخواهد این کار را به روشی امن انجام دهد، یا صرفاً فردی کنجکاو در مورد امنیت سایبری — این کتاب برای شماست.
من اغلب با دانشجویان و متخصصان مشتاق، باهوش و باانگیزهای روبهرو میشوم که به دنبال ورود به حوزه امنیت سایبری هستند. همه ما درباره شکاف استعدادهای امنیت سایبری شنیدهایم، و راستش را بخواهید، این صنعت یکی از جذابترین حوزهها برای کار کردن است. با این حال، اگرچه افراد زیادی میخواهند در این زمینه کار کنند، بسیاری از آنها نمیدانند از کجا شروع کنند یا از چه نقش یا حوزهای لذت خواهند برد. من در این کتاب پاسخی برای این موضوع نیز دارم. در انتهای هر فصل، بخشی را درباره مشاغل گنجاندهام تا نمای نزدیکی از آنچه در هر حوزه کار کردن شبیه آن است به خوانندگان ارائه دهم: نقشهای مختلف، مسئولیتهای هر نقش، و اینکه چگونه آنها به محافظت از اکوسیستم یک شرکت کمک میکنند.
چرا کتاب Learning Cybersecurity Fundamentals را نوشتم؟
من تقریباً یک دهه پیش به طور کاملاً غیرمنتظرهای کار خود را در زمینه امنیت سایبری آغاز کردم. زبان پیچیده، چشمانداز تهدیدات و انبوهی از ابزارها باعث شده بود احساس ترس و درماندگی کنم. یک مقدمه واضح و موجز، اما دوستانه و ملموس به پایههای امنیت سایبری میتوانست زمان زیادی را برای من پسانداز کند و مانع از ابتلا به سندرم ایمپاستر (خودکمتربینی) و استرس شود.
من زمان بسیار زیادی را صرف اضطراب و استرس درباره چیزهایی کردم که نمیدانستم یا نمیفهمیدم. داشتن کتابی مانند این که ماهیت به هم پیوسته فناوری و رفتار انسان را ترسیم کند، چیزی کمتر از توانمندیبخش و طراوتبخش نبود. این کتاب نه تنها اعتماد به نفس مرا بهبود میبخشد، بلکه به من در درک، به چالش کشیدن و بازطراحی استانداردهای امنیت سایبری تیمم و بعدها که ارشدتر شدم، سازمانم کمک میکرد. همچنین به من کمک میکرد تا شبکههای فناوری شخصیام را در خانه مقاومسازی کنم و ضربه چند نفوذ امنیتی را که متأسفانه در آنها درگیر شده بودم، کاهش دهم.
برای بهرهمندی از مطالبی که در این اثر پوشش خواهیم داد، نیازی نیست که توسعهدهنده نرمافزار یا شکارچی تهدید باشید (اگرچه مواردی در این کتاب پوشش داده خواهد شد که به آنها نیز کمک خواهد کرد). تمام آنچه نیاز دارید کنجکاوی و تمایل به یادگیری نحوه محافظت از چیزهایی است که واقعاً اهمیت دارند.
ناوبری در کتاب Learning Cybersecurity Fundamentals
-
فصل ۱ کتاب Learning Cybersecurity Fundamentals: چهار مؤلفه اکوسیستم امنیت سایبری یک شرکت را معرفی میکند: فناوری، انسانها، فرآیندها و فرهنگ.
-
فصل ۲ کتاب Learning Cybersecurity Fundamentals: چارچوب امنیت سایبری مؤسسه ملی استاندارد و فناوری (NIST CSF 2.0) و شش عملکرد اصلی آن را پوشش خواهد داد: شناسایی، محافظت، تشخیص، پاسخ، بازیابی و حاکمیت.
-
فصل ۳ کتاب Learning Cybersecurity Fundamentals: مفهوم مدیریت دارایی، خطرات سایه فناوری (Shadow IT)، و اهمیت حفظ موجودیهای دقیق که از انطباق با مقررات پشتیبانی میکنند، مانند مقررات عمومی حفاظت از دادهها (GDPR)، قانون تابآوری سایبری اتحادیه اروپا، قانون انتقال و مسئولیت بیمه سلامت (HIPAA) و موارد دیگر را معرفی میکند.

-
فصل ۴ کتاب Learning Cybersecurity Fundamentals: امنیت شخص ثالث، خطرات زنجیره تامین و بررسیهای لازم فروشنده (Vendor due diligence) را مرور خواهد کرد.
-
فصل ۵ کتاب Learning Cybersecurity Fundamentals: خواننده را با مدیریت هویت و دسترسی، فلسفههای مرتبط مانند اعتماد صفر (Zero Trust)، و روندهای نوظهوری که آینده دسترسی امن را شکل میدهند آشنا میکند.
-
فصل ۶ کتاب Learning Cybersecurity Fundamentals: فرآیندها و رویههای حفاظت از اطلاعات، تکنیکهای پیشگیری از از دست رفتن دادهها، و اینکه چگونه این حوزه به طور مداوم برای همگام شدن با تهدیدات و مقررات در حال تغییر تکامل مییابد را پوشش خواهد داد.

-
فصل ۷ کتاب Learning Cybersecurity Fundamentals: عملیات امنیتی را به عنوان یک ظرفیت مستمر، از جمله پایش مستمر، پاسخ به حادثه و بازیابی، به خواننده معرفی میکند.
-
فصل ۸ کتاب Learning Cybersecurity Fundamentals: بر امنیت ابری، مدل مسئولیت مشترک، و توسعه، امنیت و عملیات (DevSecOps) تمرکز خواهد کرد.
-
فصل ۹: با توضیح اهمیت حاکمیت، ریسک و انطباق در درون عملکرد امنیت سایبری، نحوه تبدیل شدن ریسک به بخشی از تصمیمات روزمره، و اینکه چگونه امنیت به عنوان یک عمل بسیار فراتر از تیم امنیت گسترش مییابد، به پایان میرسد.
