BASICS

امنیت اطلاعات: سه‌گانه‌ی CIA و مرز آن با امنیت سایبری

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۲۹ خرداد ۱۴۰۵ ۸ دقیقه مطالعه

امنیت اطلاعات (Information Security) قدیمی‌ترین و گسترده‌ترین اصطلاح این خانواده است و اغلب با «امنیت سایبری» به‌جای هم استفاده می‌شود — در حالی که این‌ها دامنه‌های تودرتو با اندازه‌های متفاوت‌اند. این تفکیک آکادمیک نیست: تعیین می‌کند مسئولیت هر تیم کجا تمام می‌شود و بودجه کجا خرج شود. این مقاله ابتدا سه‌گانه‌ی CIA را با مثال‌های واقعی برنامه‌های وب توضیح می‌دهد، سپس مرزهای این سه دامنه را روشن می‌کند و در نهایت نشان می‌دهد یک سیاست حاکمیتی چطور به کنترل اجرایی در کد تبدیل می‌شود.

در یک نگاه

  • سه‌گانه‌ی CIA: محرمانگی، یکپارچگی و دسترس‌پذیری. سومی بیشترین بی‌توجهی را می‌بیند و بخشی از امنیت است، نه فقط عملیات.
  • امنیت اطلاعات ⊃ امنیت سایبری ⊃ امنیت برنامه. هر لایه، زیرمجموعه‌ی لایه‌ی بیرونی‌تر است.
  • ISO/IEC 27001:2022 پیوست A را از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون بازساخت.
  • NIST CSF 2.0 (فوریه ۲۰۲۴) کارکرد GOVERN را به پنج کارکرد قبلی افزود و دامنه‌اش را به همه‌ی سازمان‌ها گسترش داد.

امنیت اطلاعات چیست؟

امنیت اطلاعات، حفاظت از اطلاعات است در هر شکلی که وجود دارد — دیجیتال، کاغذی، شفاهی. یعنی قرارداد چاپ‌شده روی میز، مکالمه‌ی تلفنی پشتیبانی و پایگاه‌داده‌ی مشتریان، همه در دامنه‌ی آن‌اند.

این گستردگی، دو نتیجه‌ی عملی دارد. اول، امنیت اطلاعات ناچار است به فرایند و انسان بپردازد، نه فقط به فناوری: طبقه‌بندی داده، قواعد دسترسی، آموزش کارکنان و مدیریت پیمانکاران بخشی از آن‌اند. دوم، خروجی آن یک محصول نیست، یک نظام مدیریتی است — چیزی که استاندارد ISO/IEC 27001 آن را «سیستم مدیریت امنیت اطلاعات» می‌نامد.

نقطه‌ی شروع همیشه یک پرسش است که پاسخش را کمتر سازمانی نوشته دارد: چه اطلاعاتی داریم، کجا نگه‌داری می‌شود، چه کسی به آن دسترسی دارد، و افشای آن چه هزینه‌ای دارد؟ بدون پاسخ این چهار پرسش، هر خرید ابزاری حدس‌زدن است. چک‌لیست عملی این مرحله در چک‌لیست امنیت سازمان آمده است.

سه‌گانه‌ی CIA، دقیق و با مثال

سه ویژگی که هر کنترل امنیتی در نهایت یکی از آن‌ها را حفظ می‌کند:

محرمانگی (Confidentiality)

فقط افراد مجاز به اطلاعات دسترسی داشته باشند. نقض آن در دنیای وب معمولاً از یک نقص کنترل دسترسی می‌آید، نه از شکستن رمزنگاری. کنترل‌های متعارف: احراز هویت، مجوزدهی سمت سرور، رمزنگاری در حال سکون و انتقال با TLS، و اصل حداقل دسترسی.

یکپارچگی (Integrity)

اطلاعات به‌شکل غیرمجاز تغییر نکند و اگر تغییر کرد، قابل تشخیص باشد. مثال وب: کاربری که مبلغ سفارش را در درخواست دستکاری می‌کند، یا مقدار role را در بدنه‌ی به‌روزرسانی پروفایل جا می‌دهد. کنترل‌ها: اعتبارسنجی سمت سرور، امضای دیجیتال، چک‌سام، مسیر ممیزی فقط‌افزودنی، و راستی‌آزمایی امضای بسته‌ها و به‌روزرسانی‌ها.

دسترس‌پذیری (Availability)

اطلاعات و سرویس در زمان نیاز در دسترس باشد. این ضلع بیشترین بی‌توجهی را می‌بیند، چون معمولاً «مسئله‌ی تیم زیرساخت» تلقی می‌شود. اما دسته‌ی جدید A10:2025 در OWASP Top 10:2025 دقیقاً همین را هدف گرفته: برنامه‌ای که استثنای آپلود را می‌گیرد اما منبع را آزاد نمی‌کند، به‌مرور دسترس‌پذیری خودش را از بین می‌برد. کنترل‌ها: محدودیت منابع و سهمیه‌بندی، پشتیبان‌گیری آزموده‌شده، و طراحی شکست بسته به‌جای شکست باز.

دو ویژگی مکمل که در استانداردها هم آمده‌اند: اصالت (Authenticity) — این‌که فرستنده واقعاً همان کسی است که ادعا می‌کند — و انکارناپذیری (Non-repudiation) — این‌که انجام‌دهنده‌ی یک عمل نتواند آن را انکار کند. ضلع دوم عملاً با ثبت رخداد قابل اتکا محقق می‌شود، همان چیزی که در A09:2025 موضوع بحث است.

سه دامنه‌ی تودرتو

دامنهچه چیزی را پوشش می‌دهدنمونه‌ی کنترل
امنیت اطلاعاتاطلاعات در هر شکل، شامل کاغذ، انسان و فرایندسیاست طبقه‌بندی داده، توافق محرمانگی، امنیت فیزیکی بایگانی
امنیت سایبریدارایی‌ها و فضای دیجیتال: شبکه، سرور، ایستگاه کاری، ابرجداسازی شبکه، مقاوم‌سازی سرور، تشخیص نفوذ
امنیت برنامهخودِ نرم‌افزار: کد، منطق، وابستگی‌ها، APIکنترل دسترسی در لایه‌ی داده، کوئری پارامتری، بازبینی کد

رابطه‌ی این سه، تودرتو است: امنیت برنامه زیرمجموعه‌ی امنیت سایبری و آن هم زیرمجموعه‌ی امنیت اطلاعات است. اما اندازه‌ی ریسک با اندازه‌ی دامنه نسبت مستقیم ندارد — و اینجا اشتباه رایج سازمان‌ها رخ می‌دهد.

باور غلط رایج

«ISO 27001 داریم، پس تست نفوذ سالانه هم انجام داده‌ایم.» این استاندارد هیچ دوره‌ی زمانی مشخصی برای تست نفوذ الزام نمی‌کند. کنترل‌های A.8.8 (مدیریت آسیب‌پذیری‌های فنی) و A.8.29 (آزمون امنیتی در توسعه و پذیرش) یک فرایند تعریف‌شده و مبتنی بر ریسک می‌خواهند؛ این‌که آن فرایند چه بازه‌ای داشته باشد، تصمیم سازمان است. در نقطه‌ی مقابل، PCI DSS v4.0.1 صریحاً بازه‌ی ۱۲ ماهه و آزمون پس از هر تغییر مهم را الزام می‌کند. اشتباه گرفتن این دو، در ممیزی مشکل‌ساز می‌شود.

حاکمیت امنیت اطلاعات

حاکمیت، چارچوبی است که مشخص می‌کند چه کسی تصمیم می‌گیرد، بر پایه‌ی چه معیاری، و چطور پاسخگو است. دو مرجع اصلی:

ISO/IEC 27001:2022

ویرایش سوم این استاندارد در ۲۵ اکتبر ۲۰۲۲ منتشر شد و ساختار پیوست A را به‌کلی بازسازی کرد: از ۱۱۴ کنترل در ۱۴ دامنه به ۹۳ کنترل در ۴ مضمون — سازمانی، افراد، فیزیکی و فناورانه. یک اصلاحیه هم در ۲۰۲۴ منتشر شده که ملاحظات تغییر اقلیم را به بندهای ۴٫۱ و ۴٫۲ اضافه می‌کند و هیچ اثری بر کنترل‌های امنیتی ندارد؛ نباید بیش از حد بزرگ‌نمایی شود.

کنترل‌های مرتبط با ارزیابی فنی: A.8.8 مدیریت آسیب‌پذیری‌های فنی، A.8.29 آزمون امنیتی در توسعه و پذیرش، A.8.25 چرخه‌ی توسعه‌ی امن، A.5.7 هوش تهدید، و A.8.9 مدیریت پیکربندی.

NIST Cybersecurity Framework 2.0

نسخه‌ی ۲٫۰ در ۲۶ فوریه ۲۰۲۴ منتشر شد و دو تغییر مهم داشت: افزودن کارکرد GOVERN به پنج کارکرد پیشین (شناسایی، محافظت، تشخیص، پاسخ، بازیابی)، و گسترش دامنه‌ی کاربرد از زیرساخت‌های حیاتی به همه‌ی سازمان‌ها در هر اندازه و صنعتی. تست نفوذ در این چارچوب عمدتاً زیر ارزیابی ریسک و راستی‌آزمایی کارکردهای محافظت و تشخیص می‌نشیند. شرح کامل در چارچوب NIST آمده است.

نکته‌ی مشترک هر دو: این‌ها چارچوب حاکمیتی هستند، نه متدولوژی آزمون. برای پوشش فنی آزمون برنامه‌های وب، مرجع درست راهنمای آزمون OWASP است — تفکیک این نقش‌ها در متدولوژی تست نفوذ توضیح داده شده.

از سیاست به کنترل اجرایی

سندی که به کنترل قابل آزمون تبدیل نشود، فقط کاغذ است. این جدول مسیر ترجمه را نشان می‌دهد:

سیاستکنترل فنیچطور اثبات می‌شود
داده‌ی مشتری فقط برای افراد مجازمجوزدهی سمت سرور در لایه‌ی دسترسی به دادهآزمون ماتریس مجوزدهی با نقش‌های مختلف
داده در حال انتقال محافظت شودTLS 1.3، غیرفعال‌سازی نسخه‌های منسوخ، HSTSاسکن پیکربندی TLS و بررسی هدرها
رمز عبور به‌شکل قابل بازیابی ذخیره نشودهش با نمک و الگوریتم مناسب مانند Argon2بازبینی کد و بررسی اسکیما
هر دسترسی حساس قابل ردیابی باشدثبت رخداد با زمینه‌ی کافی و هشدار قابل اقدامآزمون تولید هشدار در سناریوی واقعی
وابستگی‌ها به‌روز باشندSBOM، رصد CVE، وصله‌ی مرحله‌ایگزارش مدیریت آسیب‌پذیری
قابلیت جدید پیش از انتشار ارزیابی شودبازبینی طراحی و مدل‌سازی تهدیدمستند بازبینی در هر انتشار

ستون سوم مهم‌ترین ستون است. کنترلی که راهی برای اثباتش وجود ندارد، در عمل وجود ندارد — و همین دلیل وجودی ارزیابی مستقل است. برای برنامه‌های وب، تست نفوذ وب همان سازوکار اثبات است، و برای دید کلی‌تر از وضعیت سازمان، ارزیابی امنیتی. اگر شکاف اصلی در الگوی کدنویسی تیم است، دوره‌ی سازمانی توسعه‌ی امن راهکار پایدارتری از رفع موردی یافته‌ها است.

پرسش‌های متداول

تفاوت امنیت اطلاعات و امنیت سایبری چیست؟

امنیت اطلاعات، حفاظت از اطلاعات در هر شکلی است — شامل کاغذ، انسان و فرایند. امنیت سایبری زیرمجموعه‌ای از آن است که به دارایی‌های دیجیتال و فضای شبکه می‌پردازد. امنیت برنامه هم زیرمجموعه‌ی باریک‌تری است که روی خود نرم‌افزار تمرکز دارد.

سه‌گانه‌ی CIA در امنیت به چه معناست؟

محرمانگی (دسترسی فقط برای افراد مجاز)، یکپارچگی (جلوگیری از تغییر غیرمجاز و قابل‌تشخیص بودن تغییر) و دسترس‌پذیری (در دسترس بودن در زمان نیاز). هر کنترل امنیتی در نهایت یکی از این سه را حفظ می‌کند و انتخاب کنترل باید بر پایه‌ی این‌که کدام ضلع برای آن دارایی مهم‌تر است انجام شود.

برای دریافت ISO 27001 حتماً باید تست نفوذ انجام دهیم؟

استاندارد بازه یا نوع مشخصی از آزمون را الزام نمی‌کند، اما کنترل‌های A.8.8 و A.8.29 یک فرایند تعریف‌شده و مبتنی بر ریسک برای مدیریت آسیب‌پذیری و آزمون امنیتی می‌خواهند. در عمل، تست نفوذ دوره‌ای متعارف‌ترین راه اثبات این کنترل‌ها برای ممیز است.

از کجا شروع کنیم؟ سیاست بنویسیم یا ابزار بخریم؟

از موجودی دارایی و طبقه‌بندی داده. تا ندانید چه اطلاعاتی دارید، کجاست و افشایش چه هزینه‌ای دارد، نه سیاست معناداری می‌توانید بنویسید و نه انتخاب ابزار درستی انجام دهید. اگر مطمئن نیستید، مشاوره‌ی اولیه نقطه‌ی شروع بهتری است.

کدام ضلع CIA برای یک فروشگاه اینترنتی مهم‌تر است؟

به دارایی بستگی دارد و باید تفکیک شود: برای داده‌ی پرداخت و اطلاعات مشتری، محرمانگی و یکپارچگی؛ برای موجودی و قیمت، یکپارچگی؛ و برای خود سرویس فروش در بازه‌ی کمپین، دسترس‌پذیری. یک سیاست یکسان برای همه‌ی دارایی‌ها، معمولاً هم گران است و هم ناکافی.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BASICS

امنیت سایبری چیست؟ و برای امنیت اطلاعات چه کنیم؟

ادامه مطلب ←
WEB

حفاظت از اطلاعات سایت و جلوگیری از نشت داده

ادامه مطلب ←
BASICS

امنیت سایبری سازمانی: راهکارهای پیاده‌سازی

ادامه مطلب ←