دفتر ثبت یافته‌های امنیتی

تیم آرادتیم مهندسی

بیشتر سازمان‌ها یافته‌های امنیتی را در تیکت ثبت می‌کنند، رفع می‌کنند، و می‌بندند.

مشکل این روش ساده است: آنچه رفع نشده، ناپدید می‌شود. یافته‌ای که فوری قابل حل نبوده، یا مسئولش کس دیگری بوده، یا در لحظه اولویت نداشته — از تیکت خارج می‌شود و از حافظهٔ سازمان هم.

و شش ماه بعد، کسی دوباره کشفش می‌کند. یا بدتر، کسی سوءاستفاده می‌کند.

چهار قاعده

رویه‌ای که خودمان اجرا می‌کنیم، در چهار جمله:

۱. ثبت در لحظهٔ کشف، نه در لحظهٔ رفع

هر یافته‌ای همان لحظه‌ای که دیده می‌شود ثبت می‌شود — حتی وسط کاری که ربطی به امنیت نداشته.

بیشتر یافته‌های واقعی همین‌طور پیدا می‌شوند: کسی برای کار دیگری جایی را نگاه می‌کند و چیزی می‌بیند. اگر همان لحظه ثبت نشود، فراموش می‌شود — چون کار اصلی چیز دیگری بوده.

۲. حتی وقتی قابل اقدام نیست

یافته‌ای که راه‌حلی برایش نداریم، یا سخت‌افزار قدیمی است، یا وابسته به تصمیم کس دیگری — باز هم ثبت می‌شود.

دلیلش این است که فهرست کامل ریسک، خودش یک دارایی مدیریتی است. مدیری که می‌خواهد تصمیم بگیرد چقدر بودجه به امنیت بدهد، به فهرست کامل نیاز دارد نه به فهرست حل‌شدنی‌ها.

۳. حتی وقتی مسئولش ما نیستیم

یافته‌ای در سامانهٔ پیمانکار دیگر، در سرویس یک تأمین‌کننده، یا در تجهیزی که واحد دیگری اداره می‌کند.

ثبتش، مسئولیت را منتقل نمی‌کند — ولی وقتی روزی اتفاقی افتاد، معلوم است که می‌دانستیم و به چه کسی گفتیم.

۴. هیچ ردیفی حذف نمی‌شود

یافته یا با شواهد بسته می‌شود — یعنی نوشته می‌شود چطور تأیید شد که رفع شده — یا صریح پذیرفته می‌شود، با دلیل و تاریخ.

«ریسک پذیرفته‌شده» یک وضعیت مشروع است. آنچه مشروع نیست، ریسکی است که بی‌صدا از فهرست خارج شده.

اولویت‌بندی: پیامد × دسترس‌پذیری

معیاری که در عمل بیشترین تفاوت را می‌سازد و اغلب اشتباه اعمال می‌شود.

شدت = پیامد × میزان دسترس‌پذیری.

یعنی چیزی که از اینترنت و بدون احراز هویت قابل رسیدن است، بالاتر از چیزی است که فقط از داخل شبکه و با دسترسی اداری ممکن است — هرچقدر هم اسم دومی ترسناک باشد.

این را جدی بگیرید، چون خلاف شهود عمل می‌کند: فهرست‌هایی که بر اساس نام آسیب‌پذیری مرتب می‌شوند، معمولاً تیم را به سمت رفع چیزی می‌برند که کسی نمی‌تواند به آن برسد، در حالی که یک صفحهٔ بدون احراز هویت باز مانده.

سه سؤالی که ترتیب را تعیین می‌کنند:

  • از کجا قابل رسیدن است — اینترنت، شبکهٔ داخلی، یا فقط با دسترسی موجود؟
  • برای بهره‌برداری چه چیزی لازم است؟
  • اگر اتفاق بیفتد، بدترین حالت چیست؟

چه چیزی در هر ردیف

  • چه چیزی — دقیق، نه کلی
  • کجا — کدام سامانه یا مؤلفه
  • کِی و چطور پیدا شد
  • شدت، با همان معیار بالا
  • وضعیت — باز، در حال رفع، بسته با شواهد، یا پذیرفته‌شده با تاریخ
  • مسئول
  • و اگر پذیرفته شده: چرا، و تا کِی

آن بند آخر مهم است. ریسک پذیرفته‌شده باید تاریخ بازنگری داشته باشد — وگرنه شرایطی که پذیرشش را توجیه می‌کرد عوض می‌شود و کسی متوجه نمی‌شود.

چرا این کار مدیریتی است، نه فنی

خروجی این دفتر، سه چیزی است که مدیر لازم دارد و معمولاً ندارد:

تصویر واقعی ریسک، نه تصویر خوش‌بینانه‌ای که از تیکت‌های بسته‌شده درمی‌آید.

مبنای تصمیم بودجه. «چهار مورد بحرانی باز داریم که رفعشان این‌قدر کار است» جمله‌ای است که قابل تصمیم‌گیری است.

و شواهد پیشرفت. روند تعداد باز و بسته در طول زمان، تنها سنجهٔ معتبر این حوزه است — چون تعداد یافته‌ها به‌تنهایی سنجهٔ بدی است: تیمی که بیشتر می‌گردد، بیشتر پیدا می‌کند، و این خبر خوبی است نه بد.

چه چیزی وارد این دفتر نمی‌شود

جزئیات قابل سوءاستفاده، اگر دفتر دسترسی گسترده‌ای دارد. توصیف یافته باید برای تیم فنی کافی باشد، نه یک دستورالعمل بهره‌برداری.

و هیچ مقدار محرمانه‌ای — همان اصلی که در مدیریت اسرار گفتیم.

رابطه‌اش با بقیهٔ رویه‌ها

این دفتر به‌تنهایی چیزی را امن نمی‌کند. جایش در کنار این‌هاست:

بررسی خودکار در خط لولهٔ ساخت — آسیب‌پذیری وابستگی‌ها و تحلیل ایستا، که در CI/CD گفتیم.

بازبینی انسانی با فهرست مشخص — دسترسی، اعتبارسنجی سرور، مدیریت خطا.

و بازبینی پس از هر رخداد، که در مدیریت رخداد نوشتیم — هر رخداد جدی، معمولاً چند یافتهٔ جدید تولید می‌کند.

اصول فنی زیربنایی‌اش هم در امنیت نرم‌افزار و سطوح دسترسی آمده.

اگر امروز شروع می‌کنید

۱. یک فایل ساده بسازید، با همان ستون‌های بالا. ابزار خاصی لازم نیست.

۲. آنچه همین حالا می‌دانید را وارد کنید — حتی موارد قدیمی که کسی دربارهٔ آنها حرف می‌زند ولی جایی ثبت نشده‌اند.

۳. مرتب کنید بر اساس پیامد × دسترس‌پذیری، نه بر اساس اینکه کدام راحت‌تر است.

۴. برای هر مورد یا مسئول تعیین کنید یا صریح بپذیریدش با تاریخ.

۵. و هر ماه یک بار مرورش کنید.

انتظار درست: فهرست شما در ابتدا طولانی خواهد بود و این عادی است. هر سازمانی که برای اولین بار این کار را می‌کند، بیشتر از انتظارش پیدا می‌کند. عدد اولیه اهمیتی ندارد؛ روندش اهمیت دارد.

پروژه یا ایده‌ای دارید؟

متخصصین ما آماده برگزاری یک جلسه مشاوره رایگان هستند.

مشاوره رایگان

پروژه‌تان را با هم بررسی کنیم

جلسهٔ اول رایگان است و معمولاً همان یک جلسه روشن می‌کند پروژه چقدر کار دارد.

چطور با شما تماس بگیریم؟

برای هماهنگی سریع‌تر — اگر تماس تلفنی را ترجیح نمی‌دهید، همان شماره را در پیام‌رسان پیام می‌دهیم.

راه دوم برای رساندن پاسخ — اگر تلفن در دسترس نبود، ایمیل می‌زنیم.

در حال ارسال…

درخواست شما ثبت شد.

همکاران ما پیام شما را می‌بینند و با شما تماس می‌گیرند.