ENTERPRISE

امنیت سایبری در ایران: محدودیت‌ها و آنچه عملاً شدنی است

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۹ فروردین ۱۴۰۵ ۷ دقیقه مطالعه

بحث درباره‌ی امنیت سایبری در ایران معمولاً یا به فهرست کلی‌گویی‌ها ختم می‌شود یا به آمارهای بی‌منبع. آنچه برای یک مدیر فنی ایرانی واقعاً کاربرد دارد، پاسخ به سه پرسش مشخص است: محدودیت‌های عملی که با آن روبه‌رو هستیم چیست، کدام‌یک از این محدودیت‌ها واقعاً مانع کار است و کدام فقط بهانه، و با منابع موجود چه سطحی از بلوغ امنیتی عملاً دست‌یافتنی است. این مقاله عمداً بدون آمار ساختگی و بدون ورود به مباحث سیاسی نوشته شده است.

در یک نگاه

  • دو محدودیت واقعی و تکرارشونده: دسترسی به ابزار و سرویس‌های تجاری، و نگه‌داشت نیروی متخصص.
  • محدودیت ابزار، مانع اصلی نیست؛ زنجیره‌ی متن‌باز کامل و رایگان برای آزمون برنامه‌های وب وجود دارد.
  • تنگنای واقعی، تخصص و فرایند است: ابزار، یافته‌های منطق کسب‌وکار و کنترل دسترسی را پیدا نمی‌کند.
  • مسیر عملی: موجودی دارایی، کنترل‌های پایه، ارزیابی مستقل، و آموزش تیم توسعه.

تصویر کلی و چیزی که نمی‌شود ادعا کرد

پیش از هر چیز یک تفکیک لازم است: آمار قابل اتکا و منتشرشده درباره‌ی وضعیت امنیت سایبری در ایران بسیار محدود است. هر عددی که در مقاله‌ای بدون منبع اول‌دست دیدید — درصد سازمان‌های آسیب‌دیده، تعداد حملات سالانه، خسارت تجمیعی — با احتیاط برخورد کنید. این صفحه هیچ عددی از این جنس نقل نمی‌کند.

آنچه از تجربه‌ی عملی قابل گفتن است، الگوهای تکرارشونده است:

  • سطح حمله‌ی غالب، برنامه‌های وب و APIهای در معرض اینترنت است — همان‌طور که در هر بازار دیگری.
  • یافته‌های پرتکرار همان دسته‌های OWASP Top 10:2025 هستند؛ به‌ویژه کنترل دسترسی شکسته و پیکربندی نادرست.
  • فاصله‌ی بلوغ، معمولاً نه در دانستن «چه چیزی باید انجام شود»، بلکه در مالکیت و پیگیری است.

به‌بیان دیگر، مسائل بنیادی محلی نیستند. آنچه محلی است، محدودیت‌هایی است که مسیر رسیدن به همان راه‌حل‌های شناخته‌شده را دشوارتر می‌کند.

محدودیت اول: دسترسی به ابزار و سرویس‌های تجاری

تحریم‌ها و محدودیت‌های پلتفرمی، دسترسی به بخشی از ابزارها و سرویس‌های تجاری امنیت را دشوار یا ناممکن می‌کنند: خرید لایسنس مستقیم، سرویس‌های ابری ارزیابی، فیدهای تجاری هوش تهدید و برخی مخازن به‌روزرسانی.

اثر عملی این محدودیت اما اغلب بیش از واقعیت بزرگ‌نمایی می‌شود. برای آزمون برنامه‌های وب، یک زنجیره‌ی متن‌باز و رایگان کامل وجود دارد:

مرحلهگزینه‌ی رایگانآنچه از دست می‌رود
پروکسی و آزمون دستیBurp Suite Communityاسکنر خودکار و Collaborator — Community هیچ‌کدام را ندارد
اسکن خودکارZAP (ZAP by Checkmarx)کیفیت کمتر در کشف SPA و ارگونومی ضعیف‌تر آزمون دستی
شمارش داراییsubfinder و ابزارهای مشابهبرخی منابع داده نیازمند کلید API‌اند
کشف مسیر و فازینگffuf، feroxbuster—
اسکن مبتنی بر الگوNuclei—
بهره‌برداری تزریق SQLsqlmap—
تحلیل ایستای کدSemgrep Community Edition یا Opengrepتحلیل جریان داده‌ی بین‌فایلی که ویژگی نسخه‌ی تجاری است

یک تصحیح نام هم لازم است که در محتوای فارسی بسیار رایج است: نام درست ابزار ZAP یا «ZAP by Checkmarx» است. این پروژه از سپتامبر ۲۰۲۳ دیگر زیر OWASP نیست و تیم آن رسماً از کاربران خواسته نام «OWASP ZAP» را به کار نبرند. جزئیات ابزارها در ابزارهای تست نفوذ آمده است.

محدودیت دوم: نیرو و نگه‌داشت

محدودیت جدی‌تر، انسانی است. الگوی رایج این است که سازمان یک یا دو نیروی توانمند تربیت می‌کند و پس از دو سه سال آن‌ها را از دست می‌دهد. علت‌ها فقط مالی نیستند؛ نبود مسیر رشد فنی، نبود اختیار تصمیم‌گیری و کار مداوم روی وظایف تکراری هم به همان اندازه اثر دارند.

سه راهکاری که در سازمان‌های ایرانی جواب داده‌اند:

  • توزیع مسئولیت به‌جای تمرکز. مدل قهرمان امنیت در تیم‌های توسعه، وابستگی به یک فرد را کم می‌کند. شرح آن در امنیت سایبری سازمانی.
  • مستندسازی فرایند، نه دانش فردی. اگر خروج یک نفر باعث توقف چرخه‌ی وصله شود، مشکل ساختاری است نه استخدامی.
  • برون‌سپاری تخصص کمیاب. نگه‌داشتن متخصص تست نفوذ تمام‌وقت برای سازمانی که سالی دو ارزیابی نیاز دارد، اقتصادی نیست؛ تحلیل این تصمیم در تیم داخلی یا برون‌سپاری آمده است.
باور غلط رایج

«چون به ابزارهای تجاری دسترسی نداریم، نمی‌توانیم ارزیابی امنیتی در سطح جهانی انجام دهیم.» این استدلال، نقش ابزار را بیش از حد بزرگ می‌کند. پرارزش‌ترین یافته‌های یک ارزیابی — نقص کنترل دسترسی، IDOR، نقص منطق کسب‌وکار و شرایط رقابتی — توسط هیچ اسکنر تجاری‌ای پیدا نمی‌شوند. آن‌ها را انسان پیدا می‌کند. تنگنای واقعی، تخصص و زمان است، نه لایسنس.

چه سطحی از بلوغ عملاً دست‌یافتنی است؟

با محدودیت‌های موجود، این سطح برای یک سازمان متوسط ایرانی کاملاً شدنی است و هزینه‌ی ارزی چندانی هم ندارد:

  1. موجودی زنده‌ی دارایی‌های در معرض اینترنت، با مالک مشخص برای هر مورد.
  2. کنترل‌های پایه‌ی هویت: MFA روی دسترسی‌های اداری، حذف اعتبارنامه‌ی پیش‌فرض و سخت‌کدشده.
  3. مدیریت وابستگی: موجودی مؤلفه‌ها، رصد CVE و به‌روزرسانی مرحله‌ای — پاسخ مستقیم به دسته‌ی A03:2025.
  4. اسکن خودکار در خط لوله: ترکیب ZAP و Nuclei برای پوشش پایه، به‌علاوه‌ی تحلیل ایستا با Semgrep CE.
  5. ارزیابی دستی دوره‌ای روی سامانه‌های حساس، با تمرکز روی کنترل دسترسی و منطق کسب‌وکار.
  6. ثبت رخداد و هشدار روی مسیرهای حساس — پاسخ به A09:2025.

آنچه واقعاً دشوار است، مرحله‌ی پنجم است و دقیقاً همان‌جاست که تفاوت میان یک گزارش تشریفاتی و یک ارزیابی مفید مشخص می‌شود. چارچوب چرخه‌ای این کار در مدیریت آسیب‌پذیری و سنجش وضعیت کلی در ارزیابی امنیتی توضیح داده شده است.

توصیه‌ی عملی برای سازمان‌های ایرانی

چهار توصیه که بیشترین اثر را در این زمینه داشته‌اند:

  • روی زنجیره‌ی متن‌باز سرمایه‌گذاری کنید، اما به آن اکتفا نکنید. ابزار رایگان پوشش پایه می‌دهد؛ یافته‌های پرارزش از آزمون دستی می‌آیند.
  • مخزن داخلی برای وابستگی‌ها بسازید. علاوه بر حل مشکل دسترسی، دقیقاً همان کنترلی است که A03:2025 توصیه می‌کند: دریافت از منبع کنترل‌شده با راستی‌آزمایی.
  • روی توسعه‌دهنده سرمایه‌گذاری کنید، نه فقط روی ارزیاب. هزینه‌ی رفع نقص طراحی پس از انتشار چند برابر هزینه‌ی آن در مرحله‌ی طراحی است. دوره‌ی سازمانی توسعه‌ی امن پایدارترین سرمایه‌گذاری این حوزه است.
  • گزارش را قابل استناد بسازید. اگر ارزیابی برای پاسخ به یک نهاد یا مشتری انجام می‌شود، ساختار گزارش تعیین‌کننده است؛ جزئیات در گزارش تست نفوذ و ملاحظات مربوط به الزامات محلی در افتا.

اگر مطمئن نیستید سازمان شما از کدام نقطه باید شروع کند، مشاوره‌ی اولیه کم‌هزینه‌ترین راه برای تعیین اولویت است — پیش از آن‌که بودجه‌ای صرف ابزاری شود که به مسئله‌ی اصلی شما ربطی ندارد.

پرسش‌های متداول

وضعیت امنیت سایبری در ایران چطور است؟

آمار قابل اتکای منتشرشده در این زمینه بسیار محدود است و بهتر است به ارقام بی‌منبع استناد نکنید. آنچه از تجربه‌ی عملی قابل گفتن است این است که الگوی یافته‌ها با بازارهای دیگر تفاوت بنیادی ندارد و همان دسته‌های OWASP Top 10:2025 غالب‌اند؛ تفاوت بیشتر در محدودیت‌های دسترسی به ابزار و نگه‌داشت نیرو است.

بدون دسترسی به ابزارهای تجاری می‌شود تست نفوذ حرفه‌ای انجام داد؟

بله. زنجیره‌ی متن‌باز کاملی برای آزمون برنامه‌های وب وجود دارد و پرارزش‌ترین یافته‌ها — کنترل دسترسی، IDOR، منطق کسب‌وکار — اصلاً با اسکنر پیدا نمی‌شوند. محدودیت واقعی، تخصص و زمان است نه لایسنس.

سازمان ایرانی برای شروع باید چه کاری انجام دهد؟

موجودی دارایی‌های در معرض اینترنت با مالک مشخص، سپس کنترل‌های پایه‌ی هویت (MFA و حذف اعتبارنامه‌ی پیش‌فرض)، مدیریت وابستگی‌ها، و در نهایت ارزیابی مستقل سامانه‌های حساس. این ترتیب کمترین هزینه و بیشترین کاهش ریسک را دارد.

مشکل اصلی امنیت سازمان‌های ایرانی چیست؟

در تجربه‌ی عملی، نبود مالکیت روشن برای ریسک و نبود فرایند پیگیری رفع. سازمان‌هایی که ارزیابی می‌گیرند اما یافته‌ها را به تیکت دارای مالک و مهلت تبدیل نمی‌کنند، سال بعد همان گزارش را دریافت می‌کنند.

برای نگه‌داشتن نیروی امنیت چه کنیم؟

مسیر رشد فنی مشخص، اختیار تصمیم‌گیری واقعی و کاهش کارهای تکراری با خودکارسازی. همچنین توزیع مسئولیت امنیت در تیم‌های توسعه از طریق مدل قهرمان امنیت، وابستگی سازمان به یک یا دو فرد کلیدی را کم می‌کند.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BASICS

امنیت سایبری سازمانی: راهکارهای پیاده‌سازی

ادامه مطلب ←
BASICS

افتا چیست؟ الزامات و گواهی‌های امنیتی در ایران

ادامه مطلب ←
BASICS

شغل و بازار کار امنیت سایبری در ایران

ادامه مطلب ←