امنیت سایبری (Cybersecurity) یعنی حفاظت از سامانهها، شبکهها، برنامهها و دادههای دیجیتال در برابر دسترسی، تغییر یا تخریب غیرمجاز. این تعریف کوتاه اما بیفایده است، چون نمیگوید مسئولیت از کجا شروع و کجا تمام میشود. آنچه در عمل به کار میآید، شناختن دامنههای این رشته و دانستن این است که ریسک واقعی سازمان شما در کدام دامنه متمرکز است. برای بیشتر سازمانهای امروزی، پاسخ همان لایهای است که کمترین توجه را میگیرد: خودِ برنامهی وب.
در یک نگاه
- امنیت سایبری زیرمجموعهی امنیت اطلاعات و در بر گیرندهی امنیت برنامه است.
- دامنههای اصلی: شبکه، برنامه، ابر، نقطهی پایانی، هویت، داده، عملیات و پاسخ به رخداد.
- در فهرست ۲۵ ضعف پرخطر MITRE برای ۲۰۲۵، هشت مورد از ده مورد نخست مستقیماً ضعف برنامهی وباند و چهار مورد اول همگی یافتههای کلاسیک وباند.
- مرکز ثقل ریسک در سازمانهای امروزی از محیط شبکه به لایهی برنامه جابهجا شده است.
امنیت سایبری چیست و چه چیزی نیست؟
امنیت سایبری، حفاظت از داراییهای دیجیتال است: سامانهها، شبکهها، برنامهها و دادهها. سه ویژگی که همهی کنترلهای آن در نهایت یکی را حفظ میکنند، همان سهگانهی شناختهشده است: محرمانگی، یکپارچگی و دسترسپذیری.
آنچه امنیت سایبری نیست هم به همان اندازه مهم است:
- یک محصول نیست. هیچ ابزاری «امنیت» نمیفروشد؛ ابزارها کنترلهای مشخصی را پیاده میکنند.
- یک وضعیت پایانیافته نیست. هر انتشار جدید، هر وابستگی جدید و هر پیکربندی جدید، سطح حمله را تغییر میدهد.
- معادل امنیت اطلاعات نیست. امنیت اطلاعات گستردهتر است و اطلاعات را در هر شکلی — از جمله کاغذ و گفتوگو — پوشش میدهد. تفکیک دقیق این دو در امنیت اطلاعات آمده است.
یک تفکیک عملی دیگر هم لازم است: امنیت سایبری با هک یکی نیست. هک، مجموعهای از تکنیکهاست که هم مهاجم و هم مدافع از آن استفاده میکنند؛ تفاوت در مجوز و هدف است.
دامنههای امنیت سایبری
| دامنه | چه چیزی را محافظت میکند | نمونهی کنترل |
|---|---|---|
| امنیت شبکه | مسیر انتقال داده و مرزهای شبکه | جداسازی، فایروال، تشخیص نفوذ |
| امنیت برنامه | خودِ نرمافزار: کد، منطق، API، وابستگیها | مجوزدهی سمت سرور، کوئری پارامتری، بازبینی کد |
| امنیت ابر | پیکربندی سرویسهای ابری و مدل مسئولیت مشترک | مجوز سطل ذخیرهسازی، اعتبارنامهی کوتاهعمر |
| امنیت نقطهی پایانی | ایستگاههای کاری و سرورها | EDR، مقاومسازی، کنترل نرمافزار |
| هویت و دسترسی | اینکه چه کسی به چه چیزی دسترسی دارد | MFA، حداقل دسترسی، بازبینی دورهای |
| امنیت داده | خود داده در حال سکون و انتقال | رمزنگاری، طبقهبندی، مدیریت کلید |
| عملیات و پاسخ | تشخیص، پاسخ و بازیابی | ثبت رخداد، هشدار، راهنمای اجرایی |
| صنعتی و اینترنت اشیا | سامانههای کنترل صنعتی و دستگاههای متصل | جداسازی IT/OT، بهروزرسانی امضاشده |
این دامنهها مرزهای قاطع ندارند و مهمترین رخدادها معمولاً در مرز بین آنها رخ میدهند: نقصی در لایهی برنامه که به دادهی محافظتنشده در ابر میرسد، یا اعتبارنامهای که از یک مخزن کد بیرون میآید و به شبکه دسترسی میدهد.
امنیت برنامهی وب کجای این نقشه است؟
سرویسهای در معرض اینترنت امروز عمدتاً برنامههای وب و APIهای HTTPاند. حتی وقتی کاربر با یک اپلیکیشن موبایل کار میکند، آنچه پشت آن قرار دارد یک API وب است. این یعنی سطح حملهی در دسترس هر مهاجم بینامی در اینترنت، بیش از هر چیز لایهی برنامه است.
دادهها همین را نشان میدهند. در فهرست ۲۵ ضعف پرخطر MITRE برای سال ۲۰۲۵، چهار رتبهی نخست بهترتیب XSS (CWE-79)، تزریق SQL (CWE-89)، CSRF (CWE-352) و «نبود مجوزدهی» (CWE-862) هستند — هر چهار مورد، یافتههای کلاسیک برنامهی وب. در مجموع، هشت مورد از ده مورد نخست آن فهرست مستقیماً ضعفهای برنامههای وباند.
در سمت دیگر، مجموعهدادهی OWASP Top 10:2025 که بر پایهی آزمون بیش از ۲٫۸ میلیون برنامه بنا شده، نشان میدهد ۱۰۰٪ برنامههای آزمودهشده شکلی از کنترل دسترسی شکسته داشتهاند.
«فایروال و آنتیویروس داریم، پس امنیت سایبریمان پوشش داده شده است.» این دو کنترل، لایهی شبکه و نقطهی پایانی را پوشش میدهند و دربارهی لایهی برنامه تقریباً هیچ نمیگویند. حملهای که از طریق فرم ورود قانونی سایت شما و روی پورت ۴۴۳ انجام میشود، از نظر فایروال یک درخواست کاملاً عادی است. حتی WAF هم نسبت به نقص کنترل دسترسی و منطق کسبوکار ساختاراً نابیناست.
این رشته چطور به اینجا رسید؟
سیر تحول امنیت سایبری را میتوان با چند نقطهی مرجع مستند دنبال کرد — بدون افسانهسازی:
- دورهی محیطمحور. منطق غالب، دفاع از مرز شبکه بود: فایروال، جداسازی، کنترل دسترسی شبکهای. متدولوژیهای آن دوره هم همین نگاه را منعکس میکنند؛ نسخهی نخست OSSTMM به ۱۸ دسامبر ۲۰۰۰ برمیگردد و ساختارش بر پایهی کانالهای انسانی، فیزیکی، بیسیم، مخابراتی و شبکهی داده است.
- رسمیشدن فرایند آزمون. NIST سند SP 800-115 را در ۳۰ سپتامبر ۲۰۰۸ منتشر کرد و به فرایند ارزیابی — برنامهریزی، اجرا، گزارش — شکل استاندارد داد.
- جابهجایی به لایهی برنامه. با انتقال کسبوکارها به وب، تمرکز از مرز شبکه به کد منتقل شد. فهرست OWASP Top Ten امروز در هشتمین نسخهی خود است (Top 10:2025) و مجموعهدادهی آن از ۲۴۱ ضعف نگاشتشده در ۲۰۲۱ به ۶۴۳ ضعف رسیده است.
- بلوغ حاکمیت. ISO/IEC 27001 در ویرایش سوم خود (۲۵ اکتبر ۲۰۲۲) پیوست کنترلی را از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون بازسازی کرد، و NIST در ۲۶ فوریه ۲۰۲۴ نسخهی ۲٫۰ چارچوب خود را با افزودن کارکرد GOVERN منتشر کرد.
- گسترش دامنهی سنجش ریسک. CVSS v4.0 که در ۱ نوامبر ۲۰۲۳ منتشر شد، با افزودن سنجهی ایمنی، ارزیابی را بهشکل صریح از حوزهی IT به سامانههای صنعتی، اینترنت اشیا و تجهیزات پزشکی گسترش داد.
جهت کلی روشن است: از محیط به برنامه، و از کنترل فنی صرف به ترکیب حاکمیت، فرایند و آزمون. جدیدترین تغییر ساختاری هم در همین راستاست — ارتقای زنجیرهی تأمین نرمافزار به دستهی مستقل A03:2025.
از کجا شروع کنیم؟
ترتیبی که برای یک سازمان متوسط بیشترین بازده را دارد:
- موجودی دارایی. فهرست سرویسهای در معرض اینترنت، از دید بیرونی ساخته شود نه از روی نمودار سازمانی.
- طبقهبندی داده. کدام سامانه چه دادهای دارد و افشای آن چه هزینهای دارد.
- کنترلهای پایه. MFA، حذف اعتبارنامهی پیشفرض و سختکدشده، بهروزنگهداشتن وابستگیها، پشتیبان آزمودهشده. فهرست کامل در چکلیست امنیت سازمانی.
- ارزیابی مستقل لایهی برنامه. چون سطح حملهی واقعی آنجاست — تست نفوذ وب.
- ثبت رخداد و توان تشخیص. اگر امروز رخنهای رخ دهد، چقدر طول میکشد تا بفهمید؟
اگر میخواهید عمیقتر وارد لایهی برنامه شوید، امنیت برنامههای وب ادامهی طبیعی این صفحه است و واژهنامهی امنیت برای همزبانشدن تیمها کمک میکند. اگر تیم توسعه دارید، پایدارترین سرمایهگذاری دورهی سازمانی توسعهی امن است.
پرسشهای متداول
امنیت سایبری دقیقاً یعنی چه؟
حفاظت از سامانهها، شبکهها، برنامهها و دادههای دیجیتال در برابر دسترسی، تغییر یا تخریب غیرمجاز — با هدف حفظ محرمانگی، یکپارچگی و دسترسپذیری. این حوزه هم شامل کنترلهای فنی است و هم شامل فرایند، حاکمیت و توان تشخیص و پاسخ.
تفاوت امنیت سایبری با امنیت اطلاعات چیست؟
امنیت اطلاعات گستردهتر است و اطلاعات را در هر شکلی — دیجیتال، کاغذی، شفاهی — پوشش میدهد. امنیت سایبری زیرمجموعهای از آن است که فقط به داراییهای دیجیتال میپردازد، و امنیت برنامه زیرمجموعهی باریکتری است که روی خود نرمافزار تمرکز دارد.
مهمترین دامنهی امنیت سایبری برای یک شرکت نرمافزاری کدام است؟
امنیت برنامه. سطح حملهای که هر مهاجم ناشناسی در اینترنت به آن دسترسی دارد، همان برنامهی وب و API آن است. دادهها هم این را تأیید میکنند: چهار رتبهی نخست فهرست ۲۵ ضعف پرخطر MITRE در سال ۲۰۲۵ همگی یافتههای کلاسیک وباند.
آیا داشتن فایروال و آنتیویروس کافی است؟
نه. این دو، لایهی شبکه و نقطهی پایانی را پوشش میدهند. حملهای که از طریق فرم قانونی سایت و روی پورت استاندارد HTTPS انجام میشود، برای فایروال یک درخواست عادی است. لایهی برنامه به کنترلهای خودش نیاز دارد: مجوزدهی سمت سرور، کوئری پارامتری و آزمون مستقل.
برای شروع یادگیری امنیت سایبری از کجا وارد شویم؟
از پایههای وب و HTTP، سپس OWASP Top 10:2025 و تمرین عملی روی آزمایشگاههای قانونی. تمرکز روی یک دامنه — ترجیحاً امنیت برنامههای وب — بازده بیشتری از پراکندگی دارد. مسیر تفصیلی در صفحهی آموزش امنیت سایبری آمده است.
