BASICS

امنیت سایبری چیست؟ دامنه‌ها، جایگاه و نقطه‌ی شروع

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۸ تیر ۱۴۰۵ ۷ دقیقه مطالعه

امنیت سایبری (Cybersecurity) یعنی حفاظت از سامانه‌ها، شبکه‌ها، برنامه‌ها و داده‌های دیجیتال در برابر دسترسی، تغییر یا تخریب غیرمجاز. این تعریف کوتاه اما بی‌فایده است، چون نمی‌گوید مسئولیت از کجا شروع و کجا تمام می‌شود. آنچه در عمل به کار می‌آید، شناختن دامنه‌های این رشته و دانستن این است که ریسک واقعی سازمان شما در کدام دامنه متمرکز است. برای بیشتر سازمان‌های امروزی، پاسخ همان لایه‌ای است که کمترین توجه را می‌گیرد: خودِ برنامه‌ی وب.

در یک نگاه

  • امنیت سایبری زیرمجموعه‌ی امنیت اطلاعات و در بر گیرنده‌ی امنیت برنامه است.
  • دامنه‌های اصلی: شبکه، برنامه، ابر، نقطه‌ی پایانی، هویت، داده، عملیات و پاسخ به رخداد.
  • در فهرست ۲۵ ضعف پرخطر MITRE برای ۲۰۲۵، هشت مورد از ده مورد نخست مستقیماً ضعف برنامه‌ی وب‌اند و چهار مورد اول همگی یافته‌های کلاسیک وب‌اند.
  • مرکز ثقل ریسک در سازمان‌های امروزی از محیط شبکه به لایه‌ی برنامه جابه‌جا شده است.

امنیت سایبری چیست و چه چیزی نیست؟

امنیت سایبری، حفاظت از دارایی‌های دیجیتال است: سامانه‌ها، شبکه‌ها، برنامه‌ها و داده‌ها. سه ویژگی که همه‌ی کنترل‌های آن در نهایت یکی را حفظ می‌کنند، همان سه‌گانه‌ی شناخته‌شده است: محرمانگی، یکپارچگی و دسترس‌پذیری.

آنچه امنیت سایبری نیست هم به همان اندازه مهم است:

  • یک محصول نیست. هیچ ابزاری «امنیت» نمی‌فروشد؛ ابزارها کنترل‌های مشخصی را پیاده می‌کنند.
  • یک وضعیت پایان‌یافته نیست. هر انتشار جدید، هر وابستگی جدید و هر پیکربندی جدید، سطح حمله را تغییر می‌دهد.
  • معادل امنیت اطلاعات نیست. امنیت اطلاعات گسترده‌تر است و اطلاعات را در هر شکلی — از جمله کاغذ و گفت‌وگو — پوشش می‌دهد. تفکیک دقیق این دو در امنیت اطلاعات آمده است.

یک تفکیک عملی دیگر هم لازم است: امنیت سایبری با هک یکی نیست. هک، مجموعه‌ای از تکنیک‌هاست که هم مهاجم و هم مدافع از آن استفاده می‌کنند؛ تفاوت در مجوز و هدف است.

دامنه‌های امنیت سایبری

دامنهچه چیزی را محافظت می‌کندنمونه‌ی کنترل
امنیت شبکهمسیر انتقال داده و مرزهای شبکهجداسازی، فایروال، تشخیص نفوذ
امنیت برنامهخودِ نرم‌افزار: کد، منطق، API، وابستگی‌هامجوزدهی سمت سرور، کوئری پارامتری، بازبینی کد
امنیت ابرپیکربندی سرویس‌های ابری و مدل مسئولیت مشترکمجوز سطل ذخیره‌سازی، اعتبارنامه‌ی کوتاه‌عمر
امنیت نقطه‌ی پایانیایستگاه‌های کاری و سرورهاEDR، مقاوم‌سازی، کنترل نرم‌افزار
هویت و دسترسیاین‌که چه کسی به چه چیزی دسترسی داردMFA، حداقل دسترسی، بازبینی دوره‌ای
امنیت دادهخود داده در حال سکون و انتقالرمزنگاری، طبقه‌بندی، مدیریت کلید
عملیات و پاسختشخیص، پاسخ و بازیابیثبت رخداد، هشدار، راهنمای اجرایی
صنعتی و اینترنت اشیاسامانه‌های کنترل صنعتی و دستگاه‌های متصلجداسازی IT/OT، به‌روزرسانی امضاشده

این دامنه‌ها مرزهای قاطع ندارند و مهم‌ترین رخدادها معمولاً در مرز بین آن‌ها رخ می‌دهند: نقصی در لایه‌ی برنامه که به داده‌ی محافظت‌نشده در ابر می‌رسد، یا اعتبارنامه‌ای که از یک مخزن کد بیرون می‌آید و به شبکه دسترسی می‌دهد.

امنیت برنامه‌ی وب کجای این نقشه است؟

سرویس‌های در معرض اینترنت امروز عمدتاً برنامه‌های وب و APIهای HTTP‌اند. حتی وقتی کاربر با یک اپلیکیشن موبایل کار می‌کند، آنچه پشت آن قرار دارد یک API وب است. این یعنی سطح حمله‌ی در دسترس هر مهاجم بی‌نامی در اینترنت، بیش از هر چیز لایه‌ی برنامه است.

داده‌ها همین را نشان می‌دهند. در فهرست ۲۵ ضعف پرخطر MITRE برای سال ۲۰۲۵، چهار رتبه‌ی نخست به‌ترتیب XSS (CWE-79)، تزریق SQL (CWE-89)، CSRF (CWE-352) و «نبود مجوزدهی» (CWE-862) هستند — هر چهار مورد، یافته‌های کلاسیک برنامه‌ی وب. در مجموع، هشت مورد از ده مورد نخست آن فهرست مستقیماً ضعف‌های برنامه‌های وب‌اند.

در سمت دیگر، مجموعه‌داده‌ی OWASP Top 10:2025 که بر پایه‌ی آزمون بیش از ۲٫۸ میلیون برنامه بنا شده، نشان می‌دهد ۱۰۰٪ برنامه‌های آزموده‌شده شکلی از کنترل دسترسی شکسته داشته‌اند.

باور غلط رایج

«فایروال و آنتی‌ویروس داریم، پس امنیت سایبری‌مان پوشش داده شده است.» این دو کنترل، لایه‌ی شبکه و نقطه‌ی پایانی را پوشش می‌دهند و درباره‌ی لایه‌ی برنامه تقریباً هیچ نمی‌گویند. حمله‌ای که از طریق فرم ورود قانونی سایت شما و روی پورت ۴۴۳ انجام می‌شود، از نظر فایروال یک درخواست کاملاً عادی است. حتی WAF هم نسبت به نقص کنترل دسترسی و منطق کسب‌وکار ساختاراً نابیناست.

این رشته چطور به اینجا رسید؟

سیر تحول امنیت سایبری را می‌توان با چند نقطه‌ی مرجع مستند دنبال کرد — بدون افسانه‌سازی:

  • دوره‌ی محیط‌محور. منطق غالب، دفاع از مرز شبکه بود: فایروال، جداسازی، کنترل دسترسی شبکه‌ای. متدولوژی‌های آن دوره هم همین نگاه را منعکس می‌کنند؛ نسخه‌ی نخست OSSTMM به ۱۸ دسامبر ۲۰۰۰ برمی‌گردد و ساختارش بر پایه‌ی کانال‌های انسانی، فیزیکی، بی‌سیم، مخابراتی و شبکه‌ی داده است.
  • رسمی‌شدن فرایند آزمون. NIST سند SP 800-115 را در ۳۰ سپتامبر ۲۰۰۸ منتشر کرد و به فرایند ارزیابی — برنامه‌ریزی، اجرا، گزارش — شکل استاندارد داد.
  • جابه‌جایی به لایه‌ی برنامه. با انتقال کسب‌وکارها به وب، تمرکز از مرز شبکه به کد منتقل شد. فهرست OWASP Top Ten امروز در هشتمین نسخهی خود است (Top 10:2025) و مجموعه‌داده‌ی آن از ۲۴۱ ضعف نگاشت‌شده در ۲۰۲۱ به ۶۴۳ ضعف رسیده است.
  • بلوغ حاکمیت. ISO/IEC 27001 در ویرایش سوم خود (۲۵ اکتبر ۲۰۲۲) پیوست کنترلی را از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون بازسازی کرد، و NIST در ۲۶ فوریه ۲۰۲۴ نسخه‌ی ۲٫۰ چارچوب خود را با افزودن کارکرد GOVERN منتشر کرد.
  • گسترش دامنه‌ی سنجش ریسک. CVSS v4.0 که در ۱ نوامبر ۲۰۲۳ منتشر شد، با افزودن سنجه‌ی ایمنی، ارزیابی را به‌شکل صریح از حوزه‌ی IT به سامانه‌های صنعتی، اینترنت اشیا و تجهیزات پزشکی گسترش داد.

جهت کلی روشن است: از محیط به برنامه، و از کنترل فنی صرف به ترکیب حاکمیت، فرایند و آزمون. جدیدترین تغییر ساختاری هم در همین راستاست — ارتقای زنجیره‌ی تأمین نرم‌افزار به دسته‌ی مستقل A03:2025.

از کجا شروع کنیم؟

ترتیبی که برای یک سازمان متوسط بیشترین بازده را دارد:

  1. موجودی دارایی. فهرست سرویس‌های در معرض اینترنت، از دید بیرونی ساخته شود نه از روی نمودار سازمانی.
  2. طبقه‌بندی داده. کدام سامانه چه داده‌ای دارد و افشای آن چه هزینه‌ای دارد.
  3. کنترل‌های پایه. MFA، حذف اعتبارنامه‌ی پیش‌فرض و سخت‌کدشده، به‌روزنگه‌داشتن وابستگی‌ها، پشتیبان آزموده‌شده. فهرست کامل در چک‌لیست امنیت سازمانی.
  4. ارزیابی مستقل لایه‌ی برنامه. چون سطح حمله‌ی واقعی آنجاست — تست نفوذ وب.
  5. ثبت رخداد و توان تشخیص. اگر امروز رخنه‌ای رخ دهد، چقدر طول می‌کشد تا بفهمید؟

اگر می‌خواهید عمیق‌تر وارد لایه‌ی برنامه شوید، امنیت برنامه‌های وب ادامه‌ی طبیعی این صفحه است و واژه‌نامه‌ی امنیت برای هم‌زبان‌شدن تیم‌ها کمک می‌کند. اگر تیم توسعه دارید، پایدارترین سرمایه‌گذاری دوره‌ی سازمانی توسعه‌ی امن است.

پرسش‌های متداول

امنیت سایبری دقیقاً یعنی چه؟

حفاظت از سامانه‌ها، شبکه‌ها، برنامه‌ها و داده‌های دیجیتال در برابر دسترسی، تغییر یا تخریب غیرمجاز — با هدف حفظ محرمانگی، یکپارچگی و دسترس‌پذیری. این حوزه هم شامل کنترل‌های فنی است و هم شامل فرایند، حاکمیت و توان تشخیص و پاسخ.

تفاوت امنیت سایبری با امنیت اطلاعات چیست؟

امنیت اطلاعات گسترده‌تر است و اطلاعات را در هر شکلی — دیجیتال، کاغذی، شفاهی — پوشش می‌دهد. امنیت سایبری زیرمجموعه‌ای از آن است که فقط به دارایی‌های دیجیتال می‌پردازد، و امنیت برنامه زیرمجموعه‌ی باریک‌تری است که روی خود نرم‌افزار تمرکز دارد.

مهم‌ترین دامنه‌ی امنیت سایبری برای یک شرکت نرم‌افزاری کدام است؟

امنیت برنامه. سطح حمله‌ای که هر مهاجم ناشناسی در اینترنت به آن دسترسی دارد، همان برنامه‌ی وب و API آن است. داده‌ها هم این را تأیید می‌کنند: چهار رتبه‌ی نخست فهرست ۲۵ ضعف پرخطر MITRE در سال ۲۰۲۵ همگی یافته‌های کلاسیک وب‌اند.

آیا داشتن فایروال و آنتی‌ویروس کافی است؟

نه. این دو، لایه‌ی شبکه و نقطه‌ی پایانی را پوشش می‌دهند. حمله‌ای که از طریق فرم قانونی سایت و روی پورت استاندارد HTTPS انجام می‌شود، برای فایروال یک درخواست عادی است. لایه‌ی برنامه به کنترل‌های خودش نیاز دارد: مجوزدهی سمت سرور، کوئری پارامتری و آزمون مستقل.

برای شروع یادگیری امنیت سایبری از کجا وارد شویم؟

از پایه‌های وب و HTTP، سپس OWASP Top 10:2025 و تمرین عملی روی آزمایشگاه‌های قانونی. تمرکز روی یک دامنه — ترجیحاً امنیت برنامه‌های وب — بازده بیشتری از پراکندگی دارد. مسیر تفصیلی در صفحه‌ی آموزش امنیت سایبری آمده است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌های تست نفوذ پی‌هانتر با اوست.

THREATS

حمله یا حملات سایبری چیست؟

ادامه مطلب ←