امنیت اطلاعات (Information Security) قدیمیترین و گستردهترین اصطلاح این خانواده است و اغلب با «امنیت سایبری» بهجای هم استفاده میشود — در حالی که اینها دامنههای تودرتو با اندازههای متفاوتاند. این تفکیک آکادمیک نیست: تعیین میکند مسئولیت هر تیم کجا تمام میشود و بودجه کجا خرج شود. این مقاله ابتدا سهگانهی CIA را با مثالهای واقعی برنامههای وب توضیح میدهد، سپس مرزهای این سه دامنه را روشن میکند و در نهایت نشان میدهد یک سیاست حاکمیتی چطور به کنترل اجرایی در کد تبدیل میشود.
در یک نگاه
- سهگانهی CIA: محرمانگی، یکپارچگی و دسترسپذیری. سومی بیشترین بیتوجهی را میبیند و بخشی از امنیت است، نه فقط عملیات.
- امنیت اطلاعات ⊃ امنیت سایبری ⊃ امنیت برنامه. هر لایه، زیرمجموعهی لایهی بیرونیتر است.
- ISO/IEC 27001:2022 پیوست A را از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون بازساخت.
- NIST CSF 2.0 (فوریه ۲۰۲۴) کارکرد GOVERN را به پنج کارکرد قبلی افزود و دامنهاش را به همهی سازمانها گسترش داد.
امنیت اطلاعات چیست؟
امنیت اطلاعات، حفاظت از اطلاعات است در هر شکلی که وجود دارد — دیجیتال، کاغذی، شفاهی. یعنی قرارداد چاپشده روی میز، مکالمهی تلفنی پشتیبانی و پایگاهدادهی مشتریان، همه در دامنهی آناند.
این گستردگی، دو نتیجهی عملی دارد. اول، امنیت اطلاعات ناچار است به فرایند و انسان بپردازد، نه فقط به فناوری: طبقهبندی داده، قواعد دسترسی، آموزش کارکنان و مدیریت پیمانکاران بخشی از آناند. دوم، خروجی آن یک محصول نیست، یک نظام مدیریتی است — چیزی که استاندارد ISO/IEC 27001 آن را «سیستم مدیریت امنیت اطلاعات» مینامد.
نقطهی شروع همیشه یک پرسش است که پاسخش را کمتر سازمانی نوشته دارد: چه اطلاعاتی داریم، کجا نگهداری میشود، چه کسی به آن دسترسی دارد، و افشای آن چه هزینهای دارد؟ بدون پاسخ این چهار پرسش، هر خرید ابزاری حدسزدن است. چکلیست عملی این مرحله در چکلیست امنیت سازمان آمده است.
سهگانهی CIA، دقیق و با مثال
سه ویژگی که هر کنترل امنیتی در نهایت یکی از آنها را حفظ میکند:
محرمانگی (Confidentiality)
فقط افراد مجاز به اطلاعات دسترسی داشته باشند. نقض آن در دنیای وب معمولاً از یک نقص کنترل دسترسی میآید، نه از شکستن رمزنگاری. کنترلهای متعارف: احراز هویت، مجوزدهی سمت سرور، رمزنگاری در حال سکون و انتقال با TLS، و اصل حداقل دسترسی.
یکپارچگی (Integrity)
اطلاعات بهشکل غیرمجاز تغییر نکند و اگر تغییر کرد، قابل تشخیص باشد. مثال وب: کاربری که مبلغ سفارش را در درخواست دستکاری میکند، یا مقدار role را در بدنهی بهروزرسانی پروفایل جا میدهد. کنترلها: اعتبارسنجی سمت سرور، امضای دیجیتال، چکسام، مسیر ممیزی فقطافزودنی، و راستیآزمایی امضای بستهها و بهروزرسانیها.
دسترسپذیری (Availability)
اطلاعات و سرویس در زمان نیاز در دسترس باشد. این ضلع بیشترین بیتوجهی را میبیند، چون معمولاً «مسئلهی تیم زیرساخت» تلقی میشود. اما دستهی جدید A10:2025 در OWASP Top 10:2025 دقیقاً همین را هدف گرفته: برنامهای که استثنای آپلود را میگیرد اما منبع را آزاد نمیکند، بهمرور دسترسپذیری خودش را از بین میبرد. کنترلها: محدودیت منابع و سهمیهبندی، پشتیبانگیری آزمودهشده، و طراحی شکست بسته بهجای شکست باز.
دو ویژگی مکمل که در استانداردها هم آمدهاند: اصالت (Authenticity) — اینکه فرستنده واقعاً همان کسی است که ادعا میکند — و انکارناپذیری (Non-repudiation) — اینکه انجامدهندهی یک عمل نتواند آن را انکار کند. ضلع دوم عملاً با ثبت رخداد قابل اتکا محقق میشود، همان چیزی که در A09:2025 موضوع بحث است.
سه دامنهی تودرتو
| دامنه | چه چیزی را پوشش میدهد | نمونهی کنترل |
|---|---|---|
| امنیت اطلاعات | اطلاعات در هر شکل، شامل کاغذ، انسان و فرایند | سیاست طبقهبندی داده، توافق محرمانگی، امنیت فیزیکی بایگانی |
| امنیت سایبری | داراییها و فضای دیجیتال: شبکه، سرور، ایستگاه کاری، ابر | جداسازی شبکه، مقاومسازی سرور، تشخیص نفوذ |
| امنیت برنامه | خودِ نرمافزار: کد، منطق، وابستگیها، API | کنترل دسترسی در لایهی داده، کوئری پارامتری، بازبینی کد |
رابطهی این سه، تودرتو است: امنیت برنامه زیرمجموعهی امنیت سایبری و آن هم زیرمجموعهی امنیت اطلاعات است. اما اندازهی ریسک با اندازهی دامنه نسبت مستقیم ندارد — و اینجا اشتباه رایج سازمانها رخ میدهد.
«ISO 27001 داریم، پس تست نفوذ سالانه هم انجام دادهایم.» این استاندارد هیچ دورهی زمانی مشخصی برای تست نفوذ الزام نمیکند. کنترلهای A.8.8 (مدیریت آسیبپذیریهای فنی) و A.8.29 (آزمون امنیتی در توسعه و پذیرش) یک فرایند تعریفشده و مبتنی بر ریسک میخواهند؛ اینکه آن فرایند چه بازهای داشته باشد، تصمیم سازمان است. در نقطهی مقابل، PCI DSS v4.0.1 صریحاً بازهی ۱۲ ماهه و آزمون پس از هر تغییر مهم را الزام میکند. اشتباه گرفتن این دو، در ممیزی مشکلساز میشود.
حاکمیت امنیت اطلاعات
حاکمیت، چارچوبی است که مشخص میکند چه کسی تصمیم میگیرد، بر پایهی چه معیاری، و چطور پاسخگو است. دو مرجع اصلی:
ISO/IEC 27001:2022
ویرایش سوم این استاندارد در ۲۵ اکتبر ۲۰۲۲ منتشر شد و ساختار پیوست A را بهکلی بازسازی کرد: از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون — سازمانی، افراد، فیزیکی و فناورانه. یک اصلاحیه هم در ۲۰۲۴ منتشر شده که ملاحظات تغییر اقلیم را به بندهای ۴٫۱ و ۴٫۲ اضافه میکند و هیچ اثری بر کنترلهای امنیتی ندارد؛ نباید بیش از حد بزرگنمایی شود.
کنترلهای مرتبط با ارزیابی فنی: A.8.8 مدیریت آسیبپذیریهای فنی، A.8.29 آزمون امنیتی در توسعه و پذیرش، A.8.25 چرخهی توسعهی امن، A.5.7 هوش تهدید، و A.8.9 مدیریت پیکربندی.
NIST Cybersecurity Framework 2.0
نسخهی ۲٫۰ در ۲۶ فوریه ۲۰۲۴ منتشر شد و دو تغییر مهم داشت: افزودن کارکرد GOVERN به پنج کارکرد پیشین (شناسایی، محافظت، تشخیص، پاسخ، بازیابی)، و گسترش دامنهی کاربرد از زیرساختهای حیاتی به همهی سازمانها در هر اندازه و صنعتی. تست نفوذ در این چارچوب عمدتاً زیر ارزیابی ریسک و راستیآزمایی کارکردهای محافظت و تشخیص مینشیند. شرح کامل در چارچوب NIST آمده است.
نکتهی مشترک هر دو: اینها چارچوب حاکمیتی هستند، نه متدولوژی آزمون. برای پوشش فنی آزمون برنامههای وب، مرجع درست راهنمای آزمون OWASP است — تفکیک این نقشها در متدولوژی تست نفوذ توضیح داده شده.
از سیاست به کنترل اجرایی
سندی که به کنترل قابل آزمون تبدیل نشود، فقط کاغذ است. این جدول مسیر ترجمه را نشان میدهد:
| سیاست | کنترل فنی | چطور اثبات میشود |
|---|---|---|
| دادهی مشتری فقط برای افراد مجاز | مجوزدهی سمت سرور در لایهی دسترسی به داده | آزمون ماتریس مجوزدهی با نقشهای مختلف |
| داده در حال انتقال محافظت شود | TLS 1.3، غیرفعالسازی نسخههای منسوخ، HSTS | اسکن پیکربندی TLS و بررسی هدرها |
| رمز عبور بهشکل قابل بازیابی ذخیره نشود | هش با نمک و الگوریتم مناسب مانند Argon2 | بازبینی کد و بررسی اسکیما |
| هر دسترسی حساس قابل ردیابی باشد | ثبت رخداد با زمینهی کافی و هشدار قابل اقدام | آزمون تولید هشدار در سناریوی واقعی |
| وابستگیها بهروز باشند | SBOM، رصد CVE، وصلهی مرحلهای | گزارش مدیریت آسیبپذیری |
| قابلیت جدید پیش از انتشار ارزیابی شود | بازبینی طراحی و مدلسازی تهدید | مستند بازبینی در هر انتشار |
ستون سوم مهمترین ستون است. کنترلی که راهی برای اثباتش وجود ندارد، در عمل وجود ندارد — و همین دلیل وجودی ارزیابی مستقل است. برای برنامههای وب، تست نفوذ وب همان سازوکار اثبات است، و برای دید کلیتر از وضعیت سازمان، ارزیابی امنیتی. اگر شکاف اصلی در الگوی کدنویسی تیم است، دورهی سازمانی توسعهی امن راهکار پایدارتری از رفع موردی یافتهها است.
پرسشهای متداول
تفاوت امنیت اطلاعات و امنیت سایبری چیست؟
امنیت اطلاعات، حفاظت از اطلاعات در هر شکلی است — شامل کاغذ، انسان و فرایند. امنیت سایبری زیرمجموعهای از آن است که به داراییهای دیجیتال و فضای شبکه میپردازد. امنیت برنامه هم زیرمجموعهی باریکتری است که روی خود نرمافزار تمرکز دارد.
سهگانهی CIA در امنیت به چه معناست؟
محرمانگی (دسترسی فقط برای افراد مجاز)، یکپارچگی (جلوگیری از تغییر غیرمجاز و قابلتشخیص بودن تغییر) و دسترسپذیری (در دسترس بودن در زمان نیاز). هر کنترل امنیتی در نهایت یکی از این سه را حفظ میکند و انتخاب کنترل باید بر پایهی اینکه کدام ضلع برای آن دارایی مهمتر است انجام شود.
برای دریافت ISO 27001 حتماً باید تست نفوذ انجام دهیم؟
استاندارد بازه یا نوع مشخصی از آزمون را الزام نمیکند، اما کنترلهای A.8.8 و A.8.29 یک فرایند تعریفشده و مبتنی بر ریسک برای مدیریت آسیبپذیری و آزمون امنیتی میخواهند. در عمل، تست نفوذ دورهای متعارفترین راه اثبات این کنترلها برای ممیز است.
از کجا شروع کنیم؟ سیاست بنویسیم یا ابزار بخریم؟
از موجودی دارایی و طبقهبندی داده. تا ندانید چه اطلاعاتی دارید، کجاست و افشایش چه هزینهای دارد، نه سیاست معناداری میتوانید بنویسید و نه انتخاب ابزار درستی انجام دهید. اگر مطمئن نیستید، مشاورهی اولیه نقطهی شروع بهتری است.
کدام ضلع CIA برای یک فروشگاه اینترنتی مهمتر است؟
به دارایی بستگی دارد و باید تفکیک شود: برای دادهی پرداخت و اطلاعات مشتری، محرمانگی و یکپارچگی؛ برای موجودی و قیمت، یکپارچگی؛ و برای خود سرویس فروش در بازهی کمپین، دسترسپذیری. یک سیاست یکسان برای همهی داراییها، معمولاً هم گران است و هم ناکافی.
