امروزه اطلاعات، زیرساختها و سرویسهای آنلاین بخش مهمی از سرمایه هر کسبوکار محسوب میشوند. از دسترس خارج شدن یک سرویس، از بین رفتن اطلاعات یا افشای دسترسیهای حساس میتواند در مدت کوتاهی باعث ایجاد خسارتهای مالی، کاهش اعتماد مشتریان و اختلال در فعالیتهای روزمره شود.
بسیاری از مشکلات امنیتی که برای کسبوکارها اتفاق میافتد، لزوما نتیجه حملات پیچیده و پیشرفته نیست، بلکه از موارد سادهای مانند استفاده از رمزهای عبور ضعیف، نگهداری نامناسب اطلاعات دسترسی، نداشتن نسخه پشتیبان قابل اعتماد یا بهروزرسانی نکردن سیستمها و سرویسها شروع میشود.
با افزایش سرعت توسعه فناوری و گسترش استفاده از ابزارهای هوش مصنوعی، شناسایی و بهرهبرداری از برخی آسیبپذیریهای امنیتی نیز سریعتر از گذشته انجام میشود. به همین دلیل، داشتن یک رویکرد پیشگیرانه و بررسی منظم وضعیت امنیتی زیرساختها، اهمیت بیشتری پیدا کرده است.
این چکلیست با هدف کمک به مدیران کسبوکارها، مدیران فنی و صاحبان سرویسهای آنلاین تهیه شده است تا بتوانند مهمترین موارد امنیتی را بررسی کرده، نقاط ضعف احتمالی را شناسایی کنند و قبل از وقوع یک اتفاق جدی، اقدامات لازم را انجام دهند.
به یاد داشته باشید که امنیت یک اقدام یکباره نیست، بلکه فرآیندی مداوم است که با رعایت چند اصل ساده مانند مدیریت صحیح رمزهای عبور، تهیه بکاپ منظم، کنترل دسترسیها و بهروزرسانی سرویسها میتوان بخش بزرگی از ریسکهای احتمالی را کاهش داد.
بخش اول: مدیریت رمزهای عبور
رمزهای عبور اولین لایه محافظتی برای دسترسی به سرویسها و اطلاعات حساس کسبوکار هستند. با این حال، بسیاری از مشکلات امنیتی به دلیل استفاده از رمزهای ساده، تکراری یا نگهداری نامناسب اطلاعات دسترسی اتفاق میافتند.
استفاده از یک رمز عبور مشترک برای چند سرویس مختلف، یکی از بزرگترین ریسکهای امنیتی محسوب میشود، زیرا در صورت افشای یک رمز، سایر سرویسهایی که از همان رمز استفاده میکنند نیز در معرض خطر قرار خواهند گرفت.
چکلیست بررسی امنیت رمزهای عبور:
☐ آیا رمزهای عبور سرویسهای مهم طولانی و پیچیده هستند؟
☐ آیا برای هر سرویس از یک رمز عبور اختصاصی و غیرتکراری استفاده میکنید؟
☐ آیا رمزهای عبور در فایلهای متنی، فایلهای اکسل، پیامرسانها یا روشهای غیرامن ذخیره نشدهاند؟
☐ آیا از یک ابزار مدیریت رمز عبور (Password Manager) برای نگهداری امن اطلاعات دسترسی استفاده میکنید؟
☐ آیا دسترسی افرادی که دیگر با مجموعه همکاری ندارند، از سرویسها حذف شده است؟
☐ آیا برای حسابهای مهم مانند پنل مدیریت، ایمیلها، سرورها و سرویسهای مهم احراز هویت چندمرحلهای فعال شده است؟
توصیههای امنیتی برای ایجاد رمز عبور مناسب:
برای سرویسهای مهم بهتر است از رمزهای عبوری استفاده شود که:
- طول مناسبی داشته باشند (ترجیحا حداقل ۱۲ کاراکتر)
- شامل ترکیبی از حروف بزرگ و کوچک باشند
- شامل اعداد باشند
- از کاراکترهای خاص مانند @، #، % و ! استفاده کنند
- شامل اطلاعات قابل حدس مانند نام، شماره تلفن، تاریخ تولد یا نام شرکت نباشند
استفاده از Password Manager
ذخیره کردن رمزهای عبور در فایلهای متنی، مرورگر بدون تنظیمات امنیتی مناسب یا ارسال آنها از طریق پیامرسانها، میتواند باعث افشای ناخواسته اطلاعات حساس شود.
استفاده از ابزارهای مدیریت رمز عبور مانند Bitwarden به شما کمک میکند تا:
- رمزهای پیچیده و منحصربهفرد ایجاد کنید
- اطلاعات دسترسی را بهصورت امن ذخیره کنید
- دسترسیها را به شکل کنترلشده با اعضای تیم به اشتراک بگذارید
- نیاز به حفظ کردن تعداد زیادی رمز عبور را کاهش دهید
امنیت رمزهای عبور فقط به انتخاب یک رمز قوی محدود نمیشود، بلکه شامل نحوه ذخیرهسازی، اشتراکگذاری و مدیریت چرخه عمر دسترسیها نیز میشود.
بخش دوم: اشتراکگذاری امن اطلاعات حساس
اطلاعات دسترسی مانند رمزهای عبور، کلیدهای امنیتی و اطلاعات اتصال به سرویسها، جزو حساسترین داراییهای هر کسبوکار هستند. در بسیاری از موارد، مشکل از خود رمز عبور شروع نمیشود، بلکه نحوه ارسال، ذخیرهسازی و اشتراکگذاری آن باعث ایجاد ریسک امنیتی میشود.
ارسال اطلاعات حساس از طریق پیامرسانها، ایمیل یا فایلهای معمولی ممکن است باعث شود این اطلاعات در اختیار افراد غیرمجاز قرار بگیرد یا در آینده بدون اطلاع شما مورد سوءاستفاده قرار گیرد.
چکلیست بررسی اشتراکگذاری امن اطلاعات:
☐ آیا رمزهای عبور و اطلاعات حساس را از طریق پیامرسانهایی مانند تلگرام و واتساپ ارسال نمیکنید؟
☐ آیا برای انتقال دسترسیها و اطلاعات محرمانه، یک روش امن و مشخص دارید؟
☐ آیا دسترسی هر فرد فقط به سرویسها و اطلاعات مورد نیاز خودش محدود شده است؟
☐ آیا قبل از ارسال اطلاعات حساس، از هویت دریافتکننده اطمینان حاصل میکنید؟
☐ آیا دسترسیهای قدیمی و اشتراکگذاریهای قبلی بهصورت دورهای بررسی و حذف میشوند؟
اطلاعاتی که نباید از روشهای ناامن ارسال شوند:
برخی اطلاعات به دلیل حساسیت بالا، نباید در پیامرسانها، ایمیلهای معمولی یا فایلهای بدون محافظت ارسال شوند، از جمله:
- رمز عبور سرورها و دسترسی SSH
- اطلاعات ورود به پنلهای مدیریتی
- اطلاعات اتصال به دیتابیس
- کلیدهای API و Token ها
- فایلهای پشتیبان و اطلاعات محرمانه کسبوکار
استفاده از ابزارهای امن برای اشتراکگذاری دسترسیها
یکی از روشهای اشتباه رایج این است که یک رمز عبور را در یک پیام ارسال کنیم و بعد از مدتی فراموش کنیم که چه افرادی به آن دسترسی داشتهاند.
استفاده از ابزارهای مدیریت رمز عبور مانند Bitwarden این امکان را فراهم میکند که:
- رمزها بهصورت امن ذخیره شوند.
- دسترسیها بدون ارسال مستقیم رمز عبور به افراد داده شوند.
- امکان مدیریت و حذف دسترسیها وجود داشته باشد.
- سوابق اشتراکگذاری بهتر کنترل شوند.
اصل مهم در مدیریت دسترسیها:
هر فرد باید فقط به اندازهای دسترسی داشته باشد که برای انجام وظیفه خود نیاز دارد.
دادن دسترسی کامل مدیریتی به افراد غیرضروری، استفاده از یک حساب مشترک برای چند نفر و نگهداری دسترسیهای قدیمی، از اشتباهات رایج امنیتی هستند که میتوانند در آینده مشکلات جدی ایجاد کنند.
امنیت اطلاعات فقط به قوی بودن رمزها محدود نمیشود، نحوه انتقال و مدیریت دسترسیها نیز بخش مهمی از امنیت زیرساخت شماست.
بخش سوم: بکاپگیری و بازیابی اطلاعات
بکاپ یکی از مهمترین بخشهای امنیت اطلاعات است، اما داشتن یک فایل پشتیبان به معنی محافظت کامل از اطلاعات نیست. یک بکاپ زمانی ارزشمند است که در زمان نیاز، امکان بازیابی سریع و صحیح اطلاعات از آن وجود داشته باشد.
بسیاری از کسبوکارها زمانی متوجه اهمیت بکاپ میشوند که اطلاعات خود را از دست دادهاند، در حالی که برنامهریزی برای پشتیبانگیری باید قبل از وقوع هرگونه مشکل انجام شود.
چکلیست بررسی وضعیت بکاپ:
☐ آیا از اطلاعات مهم خود بهصورت منظم (ترجیحا روزانه) نسخه پشتیبان تهیه میکنید؟
☐ آیا بکاپها در محلی جدا از سرور یا سرویس اصلی نگهداری میشوند؟
☐ آیا حداقل یک نسخه از بکاپها خارج از زیرساخت اصلی یا دیتاسنتر محل سرویس نگهداری میشود؟
☐ آیا فرآیند بازیابی بکاپها را بهصورت دورهای تست کردهاید؟
☐ آیا زمان مورد نیاز برای بازگردانی اطلاعات در شرایط بحرانی مشخص شده است؟
☐ آیا مشخص است چه اطلاعاتی باید بکاپگیری شوند و اولویت بازیابی آنها چیست؟
تفاوت بکاپ معمولی و بکاپ قابل اعتماد
داشتن بکاپ با داشتن بکاپ قابل بازیابی تفاوت دارد.
ممکن است یک مجموعه ماهها فایلهای پشتیبان داشته باشد، اما در زمان نیاز متوجه شود که:
- فایل بکاپ ناقص است.
- اطلاعات کامل ذخیره نشده است.
- فرآیند بازگردانی با خطا مواجه میشود.
- زمان بازیابی بیشتر از حد قابل قبول است.
به همین دلیل، تست دورهای Restore یکی از مهمترین مراحل مدیریت بکاپ است.
قانون 3-2-1 بکاپ
یکی از استانداردهای پیشنهادی برای افزایش اطمینان در پشتیبانگیری، قانون 3-2-1 است:
۳ نسخه از اطلاعات داشته باشید
یعنی علاوه بر نسخه اصلی، حداقل دو نسخه پشتیبان از اطلاعات وجود داشته باشد.
۲ نوع فضای ذخیرهسازی متفاوت استفاده کنید
بهعنوان مثال، نگهداری بکاپ روی دو نوع زیرساخت یا فضای ذخیرهسازی متفاوت، ریسک از بین رفتن همزمان اطلاعات را کاهش میدهد.
۱ نسخه خارج از زیرساخت اصلی نگهداری کنید
اگر سرور اصلی، دیتاسنتر یا زیرساخت اصلی دچار مشکل شد، یک نسخه مستقل برای بازیابی اطلاعات در دسترس باشد.
بخش چهارم: بروزرسانی سیستمعامل و سرویسها
بروزرسانی منظم سیستمعامل و سرویسها یکی از مهمترین اقدامات پیشگیرانه برای حفظ امنیت زیرساخت است. بسیاری از آسیبپذیریهای امنیتی، پس از شناسایی توسط توسعهدهندگان، از طریق بروزرسانیهای امنیتی برطرف میشوند.
یکی از باورهای اشتباه در مدیریت زیرساخت این است که:
«چون سرویس بدون مشکل در حال کار است، پس نیازی به بروزرسانی ندارد.»
در حالی که عملکرد صحیح یک سرویس به معنی امن بودن آن نیست. ممکن است یک سرویس بدون هیچ اختلالی کار کند، اما به دلیل وجود یک آسیبپذیری شناختهشده، در معرض حمله قرار داشته باشد.
چکلیست بررسی وضعیت بروزرسانی:
☐ آیا سیستمعامل سرورها بهصورت منظم بروزرسانی میشود؟
☐ آیا آخرین بروزرسانیهای امنیتی سیستمعامل نصب شدهاند؟
☐ آیا سرویسهای اصلی مانند وبسرور، دیتابیس، کنترل پنل و نرمافزارهای مورد استفاده بروز هستند؟
☐ آیا نسخههای قدیمی و بدون پشتیبانی نرمافزارها شناسایی و جایگزین شدهاند؟
☐ آیا بروزرسانیهای سطح پایین مانند Kernel نیز در برنامه نگهداری زیرساخت قرار دارند؟
☐ آیا قبل از بروزرسانیهای مهم، از اطلاعات و تنظیمات سرویسها نسخه پشتیبان تهیه میشود؟
چرا بروزرسانی اهمیت دارد؟
بسیاری از بروزرسانیها برای اضافه شدن قابلیتهای جدید منتشر نمیشوند، بخش مهمی از آنها شامل اصلاح مشکلات امنیتی و رفع آسیبپذیریهایی هستند که ممکن است مورد سوءاستفاده قرار بگیرند.
عدم بروزرسانی میتواند باعث شود یک مهاجم با استفاده از آسیبپذیریهای شناختهشده به بخشهایی از زیرساخت دسترسی پیدا کند.
مواردی که باید بهصورت منظم بررسی شوند:
- سیستمعامل سرورها (Linux / Windows)
- Kernel سیستمعامل
- وبسرورها مانند Nginx و Apache
- سرویسهای دیتابیس مانند MySQL، PostgreSQL و سایر موتورهای ذخیرهسازی
- کنترل پنلها مانند cPanel، DirectAdmin و ابزارهای مشابه
- Runtime ها و فریمورکهای مورد استفاده مانند PHP، Node.js و سایر سرویسها
- نرمافزارها و افزونههای نصبشده روی سرورها
یک نکته مهم درباره بروزرسانیها
بروزرسانی نکردن یک سرویس به دلیل نگرانی از ایجاد مشکل، رویکرد مناسبی نیست. راهکار صحیح این است که بروزرسانیها با برنامهریزی، بررسی سازگاری و در صورت نیاز پس از تهیه نسخه پشتیبان انجام شوند.
امنیت زیرساخت یک فرآیند مداوم است و بروزرسانی منظم، یکی از سادهترین و مؤثرترین اقداماتی است که میتوان برای کاهش ریسکهای امنیتی انجام داد.
بخش پنجم: مدیریت دسترسی کاربران
مدیریت صحیح دسترسی کاربران یکی از مهمترین اصول امنیت اطلاعات است. بسیاری از مشکلات امنیتی نه به دلیل ضعف فنی، بلکه به دلیل دسترسیهای بیش از حد، حسابهای کاربری قدیمی یا عدم کنترل فعالیت کاربران ایجاد میشوند.
اصل مهم در مدیریت دسترسی این است که هر کاربر باید فقط به اندازهای دسترسی داشته باشد که برای انجام وظایف خود نیاز دارد. دادن دسترسیهای اضافی یا استفاده از حسابهای مشترک، ریسک سوءاستفاده یا خطای انسانی را افزایش میدهد.
چکلیست بررسی دسترسی کاربران:
☐ آیا هر کاربر فقط به سرویسها و اطلاعات مورد نیاز خود دسترسی دارد؟
☐ آیا دسترسیهای مدیریتی فقط برای افراد ضروری فعال شده است؟
☐ آیا حسابهای کاربری افرادی که دیگر با مجموعه همکاری ندارند حذف یا غیرفعال شدهاند؟
☐ آیا از ایجاد حسابهای کاربری مشترک بین چند نفر جلوگیری شده است؟
☐ آیا ورودهای حساس مانند ورود به سرورها، پنلهای مدیریتی و سرویسهای مهم ثبت و بررسی میشوند؟
☐ آیا دسترسی کاربران بهصورت دورهای بررسی و بازبینی میشود؟
اهمیت کنترل دسترسیها
در بسیاری از سازمانها، دسترسیهایی که در یک بازه زمانی برای انجام یک کار ایجاد شدهاند، پس از پایان نیاز همچنان فعال باقی میمانند. این دسترسیهای قدیمی میتوانند به یک نقطه ضعف امنیتی تبدیل شوند.
برخی اقدامات پیشنهادی:
- حذف دسترسیهای بلااستفاده
- استفاده از سطح دسترسی محدود به جای دسترسی کامل
- فعالسازی احراز هویت چندمرحلهای برای حسابهای مهم
- بررسی دورهای کاربران و مجوزهای فعال
امنیت مناسب زمانی ایجاد میشود که علاوه بر محافظت از اطلاعات، کنترل شود چه افرادی و با چه سطح دسترسی به این اطلاعات دسترسی دارند.
بخش ششم: امنیت سرویسهای تحت وب
سرویسهای تحت وب مانند وبسایتها، پنلهای مدیریتی و سامانههای آنلاین، در معرض بیشترین تعامل با کاربران و اینترنت قرار دارند، به همین دلیل، رعایت اصول امنیتی در این بخش اهمیت زیادی دارد.
بسیاری از حملات سایبری از طریق آسیبپذیریهای موجود در نرمافزارهای قدیمی، افزونههای بدون استفاده یا تنظیمات نادرست سرویسهای وب انجام میشوند.
چکلیست بررسی امنیت سرویسهای تحت وب:
☐ آیا گواهی SSL برای وبسایتها و سرویسهای آنلاین فعال است؟
☐ آیا سیستم مدیریت محتوا و افزونههای مورد استفاده بهروز هستند؟
☐ آیا افزونهها، قالبها و نرمافزارهای بدون استفاده حذف شدهاند؟
☐ آیا برای محافظت از سرویسهای تحت وب از WAF یا راهکارهای امنیتی مشابه استفاده میکنید؟
☐ آیا دسترسی به بخشهای مدیریتی وبسایت محدود و محافظت شده است؟
☐ آیا لاگهای امنیتی و خطاهای سرویسهای وب بررسی میشوند؟
اقدامات مهم برای افزایش امنیت سرویسهای وب
فعالسازی SSL
استفاده از گواهی SSL باعث رمزنگاری ارتباط بین کاربر و سرویس شده و از افشای اطلاعات در مسیر انتقال جلوگیری میکند.
بروزرسانی مداوم CMS و افزونهها
سیستمهای مدیریت محتوا مانند WordPress و افزونههای آن در صورت قدیمی بودن میتوانند دارای آسیبپذیریهای شناختهشده باشند. بروزرسانی منظم یکی از سادهترین راهها برای کاهش این ریسک است.
حذف موارد غیرضروری
هر نرمافزار، افزونه یا سرویسی که نصب شده اما استفاده نمیشود، یک سطح حمله احتمالی ایجاد میکند. حذف موارد غیرضروری باعث کاهش نقاط آسیبپذیر میشود.
استفاده از WAF
فایروال برنامههای تحت وب (WAF) میتواند بسیاری از درخواستهای مخرب، حملات رایج و رفتارهای مشکوک را قبل از رسیدن به برنامه شناسایی و مسدود کند.
امنیت سرویسهای تحت وب یک فرآیند مداوم است و نیازمند بررسی، بروزرسانی و پایش منظم خواهد بود.
بخش هفتم: امنیت ایمیل و حسابهای مهم
حسابهای ایمیل، مخصوصا ایمیل مدیران و حسابهایی که برای بازیابی دسترسی سرویسها استفاده میشوند، یکی از مهمترین نقاط حساس امنیتی هستند. در بسیاری از سرویسها، دسترسی به ایمیل اصلی میتواند به مهاجم اجازه دهد رمز عبور سایر حسابها را تغییر دهد یا کنترل سرویسهای مهم را در اختیار بگیرد.
به همین دلیل، محافظت از حسابهای مهم باید در اولویت قرار داشته باشد.
چکلیست بررسی امنیت ایمیل و حسابهای مهم:
☐ آیا احراز هویت چندمرحلهای برای حسابهای مهم فعال است؟
☐ آیا ایمیل مدیران اصلی و حسابهای دارای دسترسی حساس، با تنظیمات امنیتی مناسب محافظت شدهاند؟
☐ آیا ایمیلهای بازیابی حسابها و شمارههای تماس مرتبط بررسی و بهروز هستند؟
☐ آیا حسابهای قدیمی یا بلااستفاده حذف یا غیرفعال شدهاند؟
☐ آیا فعالیتهای ورود غیرمعمول و اعلانهای امنیتی حسابها بررسی میشوند؟
اقدامات پیشنهادی برای افزایش امنیت حسابها:
فعالسازی MFA
حتی اگر رمز عبور یک حساب به هر دلیلی افشا شود، فعال بودن احراز هویت چندمرحلهای میتواند یک لایه حفاظتی مهم ایجاد کند و مانع دسترسی غیرمجاز شود.
محافظت از ایمیلهای مدیریتی
ایمیلهایی که برای مدیریت سرویسها، ثبتنامها یا بازیابی رمز عبور استفاده میشوند باید با حساسیت بیشتری محافظت شوند، زیرا دسترسی به آنها ممکن است به سایر سرویسهای متصل نیز دسترسی ایجاد کند.
بررسی اطلاعات بازیابی
اطلاعات بازیابی مانند ایمیل جایگزین و شماره تماس باید همیشه بهروز باشند تا در شرایط اضطراری امکان بازگردانی دسترسی وجود داشته باشد.
بخش هشتم: آمادگی در برابر بحران
هیچ زیرساختی کاملا بدون ریسک نیست. خرابی سختافزار، خطای انسانی، حملات امنیتی یا مشکلات نرمافزاری ممکن است برای هر کسبوکاری اتفاق بیفتد.
تفاوت کسبوکارهای آماده با سایر مجموعهها این است که برای شرایط بحرانی از قبل برنامه دارند.
یک سوال مهم:
اگر فردا:
- سرور شما از دسترس خارج شود،
- دیتابیس شما حذف یا خراب شود،
- دسترسی مدیریتی شما افشا شود،
چه اتفاقی برای کسبوکار شما خواهد افتاد؟
آیا میدانید در این شرایط چه کسی باید اقدام کند؟ اطلاعات چگونه بازیابی میشوند؟ و چه مدت زمان لازم است تا سرویسها دوباره فعال شوند؟
چکلیست آمادگی در برابر بحران:
☐ آیا فرد یا تیم مسئول مدیریت شرایط بحرانی مشخص شده است؟
☐ آیا فرآیند بازیابی اطلاعات و سرویسها مستند شده است؟
☐ آیا نسخههای پشتیبان قابل دسترس و قابل بازیابی هستند؟
☐ آیا شماره تماس افراد کلیدی و راههای ارتباطی اضطراری ثبت شده است؟
☐ آیا سناریوهای مختلف مانند از دسترس خارج شدن سرور، خرابی دیتابیس یا از بین رفتن اطلاعات بررسی شدهاند؟
☐ آیا برنامهای برای بازگشت سریع سرویسها پس از یک حادثه وجود دارد؟
امنیت یعنی آماده بودن قبل از وقوع مشکل
هدف از برنامهریزی امنیتی این نیست که احتمال وقوع هر مشکلی را به صفر برسانیم، بلکه هدف این است که در صورت وقوع یک اتفاق، بتوانیم سریعتر واکنش نشان دهیم و کمترین آسیب را متحمل شویم.
گاهی یک اقدام ساده مانند تهیه یک بکاپ خارج از زیرساخت اصلی، فعالسازی MFA یا ثبت یک فرآیند بازیابی مشخص، میتواند از خسارتهای بزرگ جلوگیری کند.
امنیت اطلاعات یک هزینه اضافی نیست، یک سرمایهگذاری برای حفظ تداوم کسبوکار است.





