نقض امنیتی یا همان Security Breach به هر رویدادی اطلاق میشود که منجر به دسترسی غیرمجاز به دادهها، برنامههای کاربردی، شبکهها یا تجهیزات کامپیوتری شود.
به طور معمول نقض امنیتی زمانی اتفاق میافتد که یک مهاجم بتواند راهکارهای امنیتی را دور بزند که این امر منجر به دسترسی افراد غیرمجاز به اطلاعات میشود.
از نظر فنی، بین نقض امنیتی و نشت دادهها (Data Breach) تفاوت وجود دارد. نقض امنیتی یا رخنه امنیتی در واقع یک نفوذ است، در حالی که نشت داده به معنای از دست دادن داده اطلاق میشود. یک سارق را تصور کنید؛ نقض امنیتی زمانی است که او از پنجره بالا میرود و نشت داده زمانی است که او کیف پول یا لپ تاپ شما را سرقت نموده و با خود میبرد.
اطلاعات محرمانه ارزش بسیار زیادی دارند و اغلب در Dark Web فروخته میشوند. به عنوان مثال، تبهکاران سایبری اسامی و شماره کارت اعتباری افراد را از آنجا خریداری نموده و سپس به منظور سرقت هویت افراد یا کلاهبرداری مورد استفاده قرار میدهند. تعجب آور نیست که نقض امنیت میتواند هزینههای زیادی را بر سازمانها تحمیل کند. به طور متوسط برای سازمانهای بزرگ نزدیک به 4 میلیون دلار زیان مالی به همراه دارد.
همچنین نقض امنیتی با یک رویداد امنیتی نیز تفاوت دارد. یک رویداد امنیتی ممکن است شامل آلودگی به بدافزار، حمله DDoS یا گم شدن لپتاپ یک کارمند باشد، اما اگر منجر به دسترسی به شبکه، از دست رفتن دادهها یا سرقت دادهها نشود، یک نقض امنیتی محسوب نمیشود.
نمونههایی از نقض امنیتی
هنگامی که یک سازمان بزرگ با یک نقض امنیتی مواجه میشود، همیشه سرفصل اخبار را به خود اختصاص میدهد. در ادامه به مثالهایی از نقض امنیتی اشاره شده است:
- Equifax: در سال 2017، یک آسیبپذیری در برنامه تحت وب موجب شد این شرکت اطلاعات شخصی 145 میلیون آمریکایی را از دست بدهد. این اطلاعات شامل نام افراد، SSN و شماره گواهینامه رانندگی آنها بود. این حملات در یک دوره سه ماهه از اردیبهشت تا مرداد 1396 انجام شد اما وقوع نقض امنیتی تا مهر همان سال اعلام نشد.
- Yahoo: در سال 1392 در پی وقوع یک حمله فیشینگ، هکرها به اطلاعات 3 میلیارد حساب کاربری دسترسی پیدا کردند.
- eBay: eBay نیز در سال 1393 شاهد یک نقض امنیتی بزرگ بود، اگرچه اطلاعات کارت اعتباری کاربران PayPal در خطر نبود، رمز عبور بسیاری از مشتریان افشاء شد. این شرکت سریعاً به کاربران خود ایمیل زد و از آنها خواست که رمزهای عبور خود را تغییر دهند تا ایمن بمانند.
- Facebook: در سال 1397، Facebook نیز به علت ضعفهای امنیتی در نرمافزار مورد نفوذ قرار گرفت که منجر به از دست رفتن دادههای شخصی ۲۹ میلیون کاربر از جمله حساب مدیرعامل شرکت، مارک زاکربرگ شد.
- مجموعه هتلهای ماریوت (Marriott Hotels): نقض امنیت و نشت داده در مجموعه هتلهای ماریوت بر روی رکوردهای 500 میلیون مشتری در سال 2018 تأثیر گذاشت. با این حال، سیستم رزرواسیون پذیرش مهمان آن در سال 1395 هک شد ولی این نقض امنیتی تا دو سال بعد شناسایی نشد.
شاید باورتان نشود از همه بدتر نفوذ به شرکت امنیت سایبری Avast در سال 1398 بود. در جریان این حمله مهاجمان موفق به هک و سرقت اطلاعات اصالتسنجی VPN یک کارمند شدند. هدف از این نقض امنیتی افشای اطلاعات مشتریان نبود، بلکه مهاجمان به منظور قرار دادن بدافزار و تزریق کد مخرب در محصولات Avast این حمله را ترتیب داده بودند.
حدود یک دهه پیش، بسیاری از شرکتها و سازمانها تلاش کردند اخبار مربوط به نقض امنیت را مخفی نگه دارند تا اعتماد مشتریان را از بین نبرند. با این حال، پنهانسازی حلات سایبری به ندرت اتفاق میافتد. در اتحادیه اروپا، بنا بر مقررات عمومی حفاظت از دادهها (General Data Protection Regulation – به اختصار GDPR) شرکتها و سازمانها ملزم هستند تا مقامات مربوطه و هر فردی که ممکن است اطلاعات شخصی آنها در معرض خطر باشد را از وقوع هر گونه نقض امنیتی مطلع کنند. تا دی ماه 1398، استاندارد GDPR تنها برای 18 ماه اجرا شده بود و در این مدت بیش از 160 هزار مورد نشت داده را به صورت جداگانه اطلاعرسانی – بیش از 250 مورد در هر روز – کرده بود.
انواع نقض امنیتی
بسته به نحوه دسترسی به سیستم، انواع مختلفی از نقض امنیتی وجود دارد:
- یک اکسپلویت (Exploit) به یک آسیبپذیری سیستمی مانند یک سیستمعامل قدیمی حمله میکند. سیستمهای قدیمی که بهروزرسانی نشدهاند، بهعنوان مثال، در مشاغلی که منسوخ شدهاند و از نسخههای Windows که دیگر پشتیبانی نمیشوند، استفاده میکنند، در برابر بهرهجوها (Exploit) آسیبپذیر میباشند.
- رمزهای عبور ضعیف را میتوان حدس زد. حتی در حال حاضر، برخی از افراد هنوز password را به عنوان رمز عبور انتخاب میکنند هر چند کهpa$$word نیز چندان امن نیست.
- از حملات بدافزاری نظیر ایمیلهای فیشینگ میتوان برای نفوذ به سیستمها و شبکهها استفاده کرد. در حملات فیشینگ تنها کافی است یک کارمند روی لینک ارسالی در ایمیل فیشینگ کلیک کند تا به نرمافزارهای مخرب اجازه دهد در سراسر شبکه منتشر شوند.
- حملات موسوم به Drive-by download از ویروسها یا بدافزارهایی استفاده میکنند که به طورر خودکار و بدون تعامل کاربر از طریق یک سایت هک شده یا جعلی منتقل میشوند.
- از مهندسی اجتماعی نیز میتوان جهت نفوذ و دسترسی به شبکه استفاده کرد. به عنوان مثال، یک مهاجم با یکی از کارکنان تماس گرفته و ادعا میکند از مرکز فناوری اطلاعات شرکت تماس میگیرد و جهت تعمیر کامپیوتر رمز عبور را سوال میکند.
در مثالهایی که در بالا ذکر شد، از تکنیکهای مختلفی جهت دسترسی به شبکهها استفاده شده است؛ حمله به Yahoo از طریق فیشینگ صورت گرفت در حالی که Facebook توسط یک بهرهجو (Exploit) هک شد.
گرچه ما نمونههایی از نقضهای امنیتی که سازمانهای بزرگ را تحت تأثیر قرار داده را عنوان نمودیم، نقضهای امنیتی ممکن است برای سیستمهای اشخاص و سایر دستگاهها نیز رخ دهند. البته کمتر احتمال دارد که توسط یک بهرهجو هک شوید اما بسیاری از کاربران کامپیوترها تحت تأثیر بدافزار قرار میگیرند، چه توسط بخشی از یک بسته نرمافزاری دانلود شده و چه از طریق یک حمله فیشینگ به کامپیوتر منتقل میشود. رمزعای عبور ضعیف و استفاده از شبکههای Wi-Fi عمومی میتواند منجر به به هک و آلودگی ارتباطات اینترنتی شود.
هنگام مواجه با نقض امنیتی، چه کاری باید انجام دهید؟
بهعنوان مشتری یک سازمان بزرگ، چنانچه متوجه وقوع یک نقض امنیتی شدید یا اگر متوجه شدید که کامپیوتر شخصی شما آلوده شده، باید به سرعت جهت ایمنی خود اقدام کنید. به یاد داشته باشید که نقض امنیتی در یک حساب کاربری میتواند به این معنی باشد که حسابهای دیگر نیز در معرض خطر هستند به خصوص اگر از رمزهای عبور مشترک برای آنها استفاده کرده باشید یا چنانچه مرتباً بین آنها تراکنش انجام داده باشید.
- اگر نقض امنیتی در حساب و اطلاعات مالی شما رخ داده باشد، به بانکها و مؤسسات مالی که در آنها حساب دارید اطلاع دهید.
- رمزهای عبور تمامی حسابهای خود را تغییر دهید. اگر سؤالات و پاسخهای امنیتی یا کدهای PIN برای حساب خود درنظر گرفتهاید، باید آنها را نیز تغییر دهید.
- ممکن است به مسدودسازی حساب نیاز داشته باشید. این کار مانع از آن میشود که هر کسی از دادههای شما جهت سرقت هویت شما سوءاستفاده کند.
- گزارش حسابهای خود را بررسی کنید تا مطمئن شوید که کسی از اطلاعات مالی شما سوءاستفاده نکرده باشد.
- سعی کنید دقیقاً دریابید که چه اطلاعاتی به سرقت رفته است. این به شما ایدهای از شدت وضعیت موجود میدهد. به عنوان مثال، اگر جزئیات مالیاتی و SSNها به سرقت رفته باشد، باید به سرعت وارد عمل شوید تا از به سرقت نرفتن هویت خود اطمینان حاصل نمائید. این جدیتر از از دست دادن اطلاعات کارت اعتباری شماست.
- مستقیماً به درخواستهای یک شرکت جهت در اختیار قرار دادن دادههای شخصی پس از نشت داده پاسخ ندهید. این میتواند یک حمله مهندسی اجتماعی باشد. وقت بگذارید و اخبار را بخوانید، سایت شرکت را بررسی کنید یا حتی با بخش خدمات مشتریان آنها تماس بگیرید و بررسی کنید که آیا درخواستها معتبر هستند یا جعلی.
- مراقب سایر انواع حملات مهندسی اجتماعی باشید. برای مثال مجرمی که حتی بدون اطلاعات مالی به حسابهای هتل دسترسی پیدا کرده، میتواند با مشتریان تماس بگیرد و در مورد اقامت اخیرشان نظرسنجی نماید. در پایان تماس و پس از اعتماد ایجاد شده، تبهکار سایبری میتواند جهت پرداخت هزینه پارکینگ، شماره کارت مشتری را سوال کند. این تماس میتواند برای مشتری قانع کننده باشد؛ در اکثر اوقات مشتریان به سرعت و بدون فکر اطلاعات مورد نیاز را در اختیار افراد قرار میدهند.
- حسابهای خود را به منظور شناسایی نشانههایی از هرگونه فعالیت جدید بازبینی و بررسی نمائید. اگر تراکنشهایی را مشاهده کردید که نمیشناسید فوراً به آنها رسیدگی کنید.
چگونه از خود در برابر نقض امنیتی محافظت کنیم؟
اگرچه هیچ کس در برابر نشت دادهها مصون نیست، اما داشتن عادات خوب امنیتی میتواند در صورت وقوع نقض امنیتی آسیب کمتری به سیستم شما وارد کند و با اختلال کمتری مواجه شوید. این نکات به شما کمک میکند تا از نفوذ هکرها و نقض امنیتی سیستم شما و یا سایر تجهیزات جلوگیری شود.
- از رمزهای عبور قوی که ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها است، استفاده کنید. حدس زدن این گونه رمزها بسیار دشوارتر از رمزهای عبور ساده است. از رمزهای عبوری نظیر نام خانوادگی یا تاریخ تولد که به راحتی قابل حدس زدن هستند، استفاده نکنید. همچنین میتوانید از یک نرمافزار Password Manager برای ایمن نگه داشتن رمزهای عبور خود استفاده کنید.
- برای حسابهای کاربری مختلف از رمزهای عبور متفاوتی استفاده کنید. چنانچه رمز عبور مشابه برای حسابهای مختلف بکار بگیرید، هکری که به یک حساب نفوذ کند، میتواند به تمام حسابهای دیگر شما نیز وارد شود. اگر رمزهای عبور متفاوتی داشته باشند، فقط آن یک حساب هک خواهد شد.
- حسابهایی را که دیگر به آنها احتیاج ندارید به طور کامل ببندید. این امر آسیبپذیری شما را در برابر نقضهای امنیتی کاهش میدهد. اگر از یک حساب کاربری استفاده نکنید، ممکن است هرگز متوجه نشوید که هک شده است و آن حساب ممکن است توسط مهاجمان جهت «دسترسی غیرمجاز» (Backdoor) برای حسابهای دیگر شما مورد استفاده قرار گیرد.
- رمزهای عبور خود را مرتباً تغییر دهید. یکی از ویژگیهای بسیاری از نقضهای امنیتی گزارششده این است که در یک بازه زمانی طولانی رخ دادهاند و برخی تا سالها پس از نقض گزارش نشدهاند. تغییر منظم رمزهای عبور خطر نقض امنیتی اعلام نشده را به طور چشمگیری کاهش میدهد.
- اگر کامپیوتر شما از کار افتاده و آن را دور انداختهاید، دیسک سخت (Hard disk) قدیمی آن را به درستی پاک کنید نه اینکه صرفاً فایلها را حذف کنید. از یک برنامه معدومسازی داده (Data Destruction Program) جهت پاک کردن کامل درایو استفاده کنید و تمام اطلاعات روی دیسک را بازنویسی کنید. نصب یک نسخه جدید از سیستمعامل نیز درایو را به طور کامل پاک میکند.
- از فایلهای خود نسخه پشتیبان تهیه کنید. برخی از نشتهای داده منجر به رمزگذاری فایلها شده و مهاجمان جهت بازیابی دادههای شما، باج مطالبه میکنند. چنانچه نسخه پشتیبان جداگانه بر روی یک درایو قابل جابجایی (Removable drive) دارید، اطلاعات شما در صورت رخنه همچنان ایمن خواهد بود.
- گوشی خود را ایمن کنید و برای آن از رمزعبور قرار دهید و نرمافزارهای گوشی خود را به طور منظم بهروزرسانی نمائید. گوشی خود را روت (Root) یا Jailbreak نکنید. روت کردن یک دستگاه امکان نصب نرمافزار و تغییر تنظیمات گوشی را برای هکرها فراهم میکند.
- با استفاده از نرمافزار ضدویروس و ضدبدافزار، کامپیوتر و سایر دستگاههای خود را ایمن کنید. آنتیویروس کسپرسکی انتخاب خوبی جهت محافظت از سیستم شما و پیشگیری از نفوذ هکرها میباشد.
- مراقب باشید بر روی چه لینکی کلیک میکنید. ایمیلهای درخواست نشده و تبلیغاتی که حاوی لینکهایی به سایتها هستند ممکن است حملات فیشینگ باشند. برخی ممکن است ادعا کنند از مخاطبین شما هستند. اگر پیام و ایمیل آنها پیوست یا لینکی داشت، قبل از باز کردن آنها، یک ضدویروس معتبر برای آن پیوستها بکار گرفته و از صحت آنها اطمینان حاصل نمائید.
- هنگام بکارگیری حسابهای کاربری خود، مطمئن شوید که از پروتکل امن HTTPS و نه فقط HTTP استفاده میکنید.
- نظارت بر صورتحسابهای بانکی و گزارشهای مالی به حفظ امنیت شما کمک میکند. دادههای سرقت شده میتوانند سالها پس از نشت دادهها در Dark Web فروخته شوند. این میتواند به این معنی باشد که تلاش برای سرقت هویت افراد، مدتها پس از فراموشی نشت داده مربوط به حسابی که هک شده، رخ میدهد.
- ارزش اطلاعات شخصی خود را بدانید و جز در موارد ضروری اقدام به انتشار آن ننمائید. بسیاری از سایتها میخواهند چیزهای زیادی درباره شما بدانند. به عنوان مثال، چرا یک مجله تجاری به تاریخ دقیق تولد شما نیاز دارد؟ یا چه لزومی دارد که سایت حراج اطلاعات SSN شما را در اختیار داشته باشد؟
شما هرگز رویای این را ندارید که درب خانه خود را تمام روز باز بگذارید تا کسی وارد آن شود. در خصوص کامپیوتر خود نیز به همین شیوه عمل کنید. دسترسی به شبکه و اطلاعات شخصی خود را کاملاً ایمن نگه دارید و هیچ پنجره یا دربی را برای نفوذگرها و هکرها باز نگذارید.