بحث دربارهی امنیت سایبری در ایران معمولاً یا به فهرست کلیگوییها ختم میشود یا به آمارهای بیمنبع. آنچه برای یک مدیر فنی ایرانی واقعاً کاربرد دارد، پاسخ به سه پرسش مشخص است: محدودیتهای عملی که با آن روبهرو هستیم چیست، کدامیک از این محدودیتها واقعاً مانع کار است و کدام فقط بهانه، و با منابع موجود چه سطحی از بلوغ امنیتی عملاً دستیافتنی است. این مقاله عمداً بدون آمار ساختگی و بدون ورود به مباحث سیاسی نوشته شده است.
در یک نگاه
- دو محدودیت واقعی و تکرارشونده: دسترسی به ابزار و سرویسهای تجاری، و نگهداشت نیروی متخصص.
- محدودیت ابزار، مانع اصلی نیست؛ زنجیرهی متنباز کامل و رایگان برای آزمون برنامههای وب وجود دارد.
- تنگنای واقعی، تخصص و فرایند است: ابزار، یافتههای منطق کسبوکار و کنترل دسترسی را پیدا نمیکند.
- مسیر عملی: موجودی دارایی، کنترلهای پایه، ارزیابی مستقل، و آموزش تیم توسعه.
تصویر کلی و چیزی که نمیشود ادعا کرد
پیش از هر چیز یک تفکیک لازم است: آمار قابل اتکا و منتشرشده دربارهی وضعیت امنیت سایبری در ایران بسیار محدود است. هر عددی که در مقالهای بدون منبع اولدست دیدید — درصد سازمانهای آسیبدیده، تعداد حملات سالانه، خسارت تجمیعی — با احتیاط برخورد کنید. این صفحه هیچ عددی از این جنس نقل نمیکند.
آنچه از تجربهی عملی قابل گفتن است، الگوهای تکرارشونده است:
- سطح حملهی غالب، برنامههای وب و APIهای در معرض اینترنت است — همانطور که در هر بازار دیگری.
- یافتههای پرتکرار همان دستههای OWASP Top 10:2025 هستند؛ بهویژه کنترل دسترسی شکسته و پیکربندی نادرست.
- فاصلهی بلوغ، معمولاً نه در دانستن «چه چیزی باید انجام شود»، بلکه در مالکیت و پیگیری است.
بهبیان دیگر، مسائل بنیادی محلی نیستند. آنچه محلی است، محدودیتهایی است که مسیر رسیدن به همان راهحلهای شناختهشده را دشوارتر میکند.
محدودیت اول: دسترسی به ابزار و سرویسهای تجاری
تحریمها و محدودیتهای پلتفرمی، دسترسی به بخشی از ابزارها و سرویسهای تجاری امنیت را دشوار یا ناممکن میکنند: خرید لایسنس مستقیم، سرویسهای ابری ارزیابی، فیدهای تجاری هوش تهدید و برخی مخازن بهروزرسانی.
اثر عملی این محدودیت اما اغلب بیش از واقعیت بزرگنمایی میشود. برای آزمون برنامههای وب، یک زنجیرهی متنباز و رایگان کامل وجود دارد:
| مرحله | گزینهی رایگان | آنچه از دست میرود |
|---|---|---|
| پروکسی و آزمون دستی | Burp Suite Community | اسکنر خودکار و Collaborator — Community هیچکدام را ندارد |
| اسکن خودکار | ZAP (ZAP by Checkmarx) | کیفیت کمتر در کشف SPA و ارگونومی ضعیفتر آزمون دستی |
| شمارش دارایی | subfinder و ابزارهای مشابه | برخی منابع داده نیازمند کلید APIاند |
| کشف مسیر و فازینگ | ffuf، feroxbuster | — |
| اسکن مبتنی بر الگو | Nuclei | — |
| بهرهبرداری تزریق SQL | sqlmap | — |
| تحلیل ایستای کد | Semgrep Community Edition یا Opengrep | تحلیل جریان دادهی بینفایلی که ویژگی نسخهی تجاری است |
یک تصحیح نام هم لازم است که در محتوای فارسی بسیار رایج است: نام درست ابزار ZAP یا «ZAP by Checkmarx» است. این پروژه از سپتامبر ۲۰۲۳ دیگر زیر OWASP نیست و تیم آن رسماً از کاربران خواسته نام «OWASP ZAP» را به کار نبرند. جزئیات ابزارها در ابزارهای تست نفوذ آمده است.
محدودیت دوم: نیرو و نگهداشت
محدودیت جدیتر، انسانی است. الگوی رایج این است که سازمان یک یا دو نیروی توانمند تربیت میکند و پس از دو سه سال آنها را از دست میدهد. علتها فقط مالی نیستند؛ نبود مسیر رشد فنی، نبود اختیار تصمیمگیری و کار مداوم روی وظایف تکراری هم به همان اندازه اثر دارند.
سه راهکاری که در سازمانهای ایرانی جواب دادهاند:
- توزیع مسئولیت بهجای تمرکز. مدل قهرمان امنیت در تیمهای توسعه، وابستگی به یک فرد را کم میکند. شرح آن در امنیت سایبری سازمانی.
- مستندسازی فرایند، نه دانش فردی. اگر خروج یک نفر باعث توقف چرخهی وصله شود، مشکل ساختاری است نه استخدامی.
- برونسپاری تخصص کمیاب. نگهداشتن متخصص تست نفوذ تماموقت برای سازمانی که سالی دو ارزیابی نیاز دارد، اقتصادی نیست؛ تحلیل این تصمیم در تیم داخلی یا برونسپاری آمده است.
«چون به ابزارهای تجاری دسترسی نداریم، نمیتوانیم ارزیابی امنیتی در سطح جهانی انجام دهیم.» این استدلال، نقش ابزار را بیش از حد بزرگ میکند. پرارزشترین یافتههای یک ارزیابی — نقص کنترل دسترسی، IDOR، نقص منطق کسبوکار و شرایط رقابتی — توسط هیچ اسکنر تجاریای پیدا نمیشوند. آنها را انسان پیدا میکند. تنگنای واقعی، تخصص و زمان است، نه لایسنس.
چه سطحی از بلوغ عملاً دستیافتنی است؟
با محدودیتهای موجود، این سطح برای یک سازمان متوسط ایرانی کاملاً شدنی است و هزینهی ارزی چندانی هم ندارد:
- موجودی زندهی داراییهای در معرض اینترنت، با مالک مشخص برای هر مورد.
- کنترلهای پایهی هویت: MFA روی دسترسیهای اداری، حذف اعتبارنامهی پیشفرض و سختکدشده.
- مدیریت وابستگی: موجودی مؤلفهها، رصد CVE و بهروزرسانی مرحلهای — پاسخ مستقیم به دستهی
A03:2025. - اسکن خودکار در خط لوله: ترکیب ZAP و Nuclei برای پوشش پایه، بهعلاوهی تحلیل ایستا با Semgrep CE.
- ارزیابی دستی دورهای روی سامانههای حساس، با تمرکز روی کنترل دسترسی و منطق کسبوکار.
- ثبت رخداد و هشدار روی مسیرهای حساس — پاسخ به
A09:2025.
آنچه واقعاً دشوار است، مرحلهی پنجم است و دقیقاً همانجاست که تفاوت میان یک گزارش تشریفاتی و یک ارزیابی مفید مشخص میشود. چارچوب چرخهای این کار در مدیریت آسیبپذیری و سنجش وضعیت کلی در ارزیابی امنیتی توضیح داده شده است.
توصیهی عملی برای سازمانهای ایرانی
چهار توصیه که بیشترین اثر را در این زمینه داشتهاند:
- روی زنجیرهی متنباز سرمایهگذاری کنید، اما به آن اکتفا نکنید. ابزار رایگان پوشش پایه میدهد؛ یافتههای پرارزش از آزمون دستی میآیند.
- مخزن داخلی برای وابستگیها بسازید. علاوه بر حل مشکل دسترسی، دقیقاً همان کنترلی است که
A03:2025توصیه میکند: دریافت از منبع کنترلشده با راستیآزمایی. - روی توسعهدهنده سرمایهگذاری کنید، نه فقط روی ارزیاب. هزینهی رفع نقص طراحی پس از انتشار چند برابر هزینهی آن در مرحلهی طراحی است. دورهی سازمانی توسعهی امن پایدارترین سرمایهگذاری این حوزه است.
- گزارش را قابل استناد بسازید. اگر ارزیابی برای پاسخ به یک نهاد یا مشتری انجام میشود، ساختار گزارش تعیینکننده است؛ جزئیات در گزارش تست نفوذ و ملاحظات مربوط به الزامات محلی در افتا.
اگر مطمئن نیستید سازمان شما از کدام نقطه باید شروع کند، مشاورهی اولیه کمهزینهترین راه برای تعیین اولویت است — پیش از آنکه بودجهای صرف ابزاری شود که به مسئلهی اصلی شما ربطی ندارد.
پرسشهای متداول
وضعیت امنیت سایبری در ایران چطور است؟
آمار قابل اتکای منتشرشده در این زمینه بسیار محدود است و بهتر است به ارقام بیمنبع استناد نکنید. آنچه از تجربهی عملی قابل گفتن است این است که الگوی یافتهها با بازارهای دیگر تفاوت بنیادی ندارد و همان دستههای OWASP Top 10:2025 غالباند؛ تفاوت بیشتر در محدودیتهای دسترسی به ابزار و نگهداشت نیرو است.
بدون دسترسی به ابزارهای تجاری میشود تست نفوذ حرفهای انجام داد؟
بله. زنجیرهی متنباز کاملی برای آزمون برنامههای وب وجود دارد و پرارزشترین یافتهها — کنترل دسترسی، IDOR، منطق کسبوکار — اصلاً با اسکنر پیدا نمیشوند. محدودیت واقعی، تخصص و زمان است نه لایسنس.
سازمان ایرانی برای شروع باید چه کاری انجام دهد؟
موجودی داراییهای در معرض اینترنت با مالک مشخص، سپس کنترلهای پایهی هویت (MFA و حذف اعتبارنامهی پیشفرض)، مدیریت وابستگیها، و در نهایت ارزیابی مستقل سامانههای حساس. این ترتیب کمترین هزینه و بیشترین کاهش ریسک را دارد.
مشکل اصلی امنیت سازمانهای ایرانی چیست؟
در تجربهی عملی، نبود مالکیت روشن برای ریسک و نبود فرایند پیگیری رفع. سازمانهایی که ارزیابی میگیرند اما یافتهها را به تیکت دارای مالک و مهلت تبدیل نمیکنند، سال بعد همان گزارش را دریافت میکنند.
برای نگهداشتن نیروی امنیت چه کنیم؟
مسیر رشد فنی مشخص، اختیار تصمیمگیری واقعی و کاهش کارهای تکراری با خودکارسازی. همچنین توزیع مسئولیت امنیت در تیمهای توسعه از طریق مدل قهرمان امنیت، وابستگی سازمان به یک یا دو فرد کلیدی را کم میکند.
