ENTERPRISE

تیم امنیت داخلی یا برون‌سپاری؟ معیارهای تصمیم

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۲ اردیبهشت ۱۴۰۵ ۶ دقیقه مطالعه

پرسش «تیم امنیت داخلی یا برون‌سپاری» معمولاً به‌شکل نادرستی مطرح می‌شود، انگار دو گزینه‌ی جایگزین‌اند. در عمل تقریباً همه‌ی سازمان‌های موفق هر دو را دارند، و پرسش واقعی این است که کدام مسئولیت‌ها داخلی بمانند و کدام‌ها بیرون بروند. این صفحه یک خلاصه‌ی تصمیم‌محور است؛ اگر به‌دنبال جزئیات ساختار، نقش‌ها و صلاحیت تیم ارزیابی هستید، نسخه‌ی مفصل آن در تیم تست نفوذ آمده است.

در یک نگاه

  • این یک انتخاب دوگزینه‌ای نیست؛ تفکیک مسئولیت‌هاست.
  • داخلی بماند: مالکیت ریسک، تصمیم پذیرش، اولویت‌بندی رفع و دانش دامنه‌ی کسب‌وکار.
  • برون‌سپاری منطقی است برای: تخصص کمیاب و کم‌تناوب، و هر جا که استقلال ارزیاب لازم است.
  • استقلال ارزیاب فقط بهتر نیست؛ در چارچوب‌هایی مانند PCI DSS الزام صریح است.

پرسش واقعی چیست؟

سه مسئولیت متفاوت زیر عنوان «امنیت» جمع می‌شوند و سرنوشت‌شان یکسان نیست:

  1. حاکمیت و مالکیت ریسک — تصمیم درباره‌ی این‌که چه ریسکی پذیرفته و چه چیزی رفع شود.
  2. عملیات جاری — پایش، پاسخ به رخداد، مدیریت وصله، بازبینی دسترسی.
  3. ارزیابی تخصصی — تست نفوذ، بازبینی کد امنیتی، مدل‌سازی تهدید.

مورد اول تقریباً هرگز قابل برون‌سپاری نیست: هیچ پیمانکاری نمی‌تواند به‌جای شما ریسک بپذیرد. مورد دوم بسته به اندازه و بلوغ سازمان می‌تواند تمام یا بخشی برون‌سپاری شود. مورد سوم جایی است که برون‌سپاری معمولاً بیشترین توجیه اقتصادی و فنی را دارد.

یک عامل تعیین‌کننده‌ی دیگر، تناوب نیاز است. مهارت تست نفوذ برنامه‌ی وب با تکرار زنده می‌ماند؛ کسی که سالی دو بار آزمون می‌کند، ظرف یک سال از تکنیک‌های جاری عقب می‌افتد. این یعنی حتی اگر بودجه‌ی استخدام وجود داشته باشد، سازمانی با تناوب پایین معمولاً نمی‌تواند سطح تخصص را داخلی نگه دارد. در مقابل، عملیات جاری — پایش، وصله، بازبینی دسترسی — هر روز تکرار می‌شود و دقیقاً به همین دلیل داخلی‌کردن آن منطقی‌تر است.

مقایسه‌ی ساخت و خرید

معیارتیم داخلیبرون‌سپاری
دانش دامنه‌ی کسب‌وکاربسیار بالا — می‌داند کدام جریان کاری حیاتی استباید در هر پروژه منتقل شود
تخصص عمیق و به‌روزدشوار؛ نگه‌داشتن یک متخصص در حوزه‌ی کم‌تناوب اقتصادی نیستبالا — کار روزمره‌ی تیم بیرونی همین است
هزینه در تناوب پایینحقوق ثابت صرف‌نظر از حجم کارپرداخت به‌ازای پروژه
هزینه در تناوب بالامقرون‌به‌صرفه‌تر می‌شودگران می‌شود
استقلال ارزیابیپایین — کسی که سامانه را ساخته، ارزیاب بی‌طرف آن نیستبالا — و در برخی چارچوب‌ها الزامی
سرعت پاسخ به رخدادبالا اگر ظرفیت وجود داشته باشدوابسته به سطح خدمت قرارداد
ریسک وابستگی به فردبالا — خروج یک نفر می‌تواند فرایند را متوقف کندپایین‌تر
محرمانگی دادهدرون سازمان می‌ماندنیازمند بند صریح در قرارداد

ردیف پنجم بیشترین وزن را دارد و اغلب نادیده گرفته می‌شود. در چارچوب‌های بین‌المللی این نکته صریح است: PCI DSS در بند ۱۱٫۴ می‌گوید آزمون باید توسط منبع داخلی واجد صلاحیت یا شخص ثالث واجد صلاحیت انجام شود و استقلال سازمانی آزمون‌گر لازم است — یعنی آزمون‌گر نباید همان کسی باشد که سامانه را ساخته یا اداره می‌کند.

مدل ترکیبی که در عمل جواب می‌دهد

الگویی که در سازمان‌های متوسط بیشترین بازده را داشته است:

  • داخلی: یک نفر مسئول امنیت با اختیار تصمیم، به‌علاوه‌ی مدل قهرمان امنیت در تیم‌های توسعه. این نفر مالک موجودی دارایی، پیگیری رفع و ارتباط با ذی‌نفعان است.
  • خودکار و درون خط لوله: اسکن وابستگی، تحلیل ایستای کد و اسکن پایه‌ی برنامه — چیزهایی که باید در هر انتشار اجرا شوند.
  • برون‌سپاری‌شده: ارزیابی عمیق دوره‌ای، بازبینی امنیتی کد در تغییرات حساس، و ارزیابی پس از هر تغییر معماری مهم.

نکته‌ی اجرایی این مدل، انتقال زمینه است. تیم بیرونی بدون درک جریان‌های کاری، بخش بزرگی از یافته‌های منطق کسب‌وکار را از دست می‌دهد. یک جلسه‌ی کوتاه پیش از شروع — معرفی نقش‌ها، جریان‌های حساس و آنچه «نباید اتفاق بیفتد» — بازده ارزیابی را به‌شکل محسوسی بالا می‌برد.

در این مدل، تیم بیرونی گزارش می‌دهد و تیم داخلی مالک پیگیری است. اگر این تفکیک روشن نباشد، نتیجه‌ی متعارف این است که گزارش تحویل داده می‌شود و هیچ‌کس آن را به تیکت تبدیل نمی‌کند. ساختار برنامه‌ای که این مدل در آن می‌نشیند در امنیت سایبری سازمانی توضیح داده شده است.

چه چیزی را هرگز نباید برون‌سپاری کرد

  • مالکیت ریسک. پذیرش یا رد یک ریسک، تصمیم سازمان است. پیمانکار می‌تواند ریسک را توصیف کند، نه بپذیرد.
  • اولویت‌بندی نهایی رفع. ترتیب رفع باید ترکیبی از شدت فنی و ارزش کسب‌وکاری باشد و ستون دوم را فقط شما می‌دانید.
  • موجودی دارایی. پیمانکار می‌تواند کشف دارایی انجام دهد، اما نگه‌داشتن این فهرست به‌صورت زنده کار داخلی است.
  • دانش دامنه. این‌که کدام جریان کاری واقعاً حیاتی است و کدام داده حساس‌تر است، از بیرون قابل استنتاج نیست.
باور غلط رایج

«با برون‌سپاری امنیت، مسئولیت هم منتقل می‌شود.» مسئولیت پاسخ‌گویی در برابر کاربران، مشتریان و نهادهای ناظر همچنان با سازمان شماست. پیمانکار در برابر تعهدات قراردادی خودش مسئول است، نه در برابر پیامدهای یک رخنه. نتیجه‌ی عملی: بندهای دامنه، محرمانگی، نگه‌داری و امحای داده و تعهد آزمون مجدد باید در قرارداد صریح باشند.

معیارهای انتخاب پیمانکار

اگر به برون‌سپاری ارزیابی رسیدید، این معیارها بیشترین اطلاعات را می‌دهند:

  1. نمونه‌ی گزارش. پیش از قرارداد، یک گزارش نمونه‌ی بی‌نام بخواهید. کیفیت گزارش، دقیق‌ترین شاخص کیفیت کار است — ساختار متعارف آن در گزارش تست نفوذ آمده است.
  2. متدولوژی نام‌برده. باید بتوانند بگویند پوشش فنی بر چه مبنایی است و فرایند بر چه مبنایی؛ توضیح در متدولوژی تست نفوذ.
  3. نسبت کار دستی به خودکار. اگر پاسخ روشنی ندارند، احتمالاً خروجی اسکنر تحویل می‌دهند.
  4. تعهد آزمون مجدد. باید از ابتدا در دامنه و قیمت لحاظ شده باشد.
  5. ملاحظات محرمانگی. نحوه‌ی نگه‌داری و امحای داده‌ی حساس کشف‌شده در جریان آزمون.

برای سنجش سطح مورد نیاز و ساختار قیمت، هزینه‌ی تست نفوذ و دامنه‌ی تست نفوذ نقطه‌ی شروع مناسبی‌اند؛ و اگر می‌خواهید ابتدا وضعیت فعلی را بسنجید، تست نفوذ وب ملموس‌ترین گام بعدی است.

پرسش‌های متداول

تیم امنیت داخلی بسازیم یا برون‌سپاری کنیم؟

معمولاً هر دو، با تفکیک مسئولیت. مالکیت ریسک، موجودی دارایی و پیگیری رفع داخلی بماند؛ ارزیابی تخصصی و کم‌تناوب مانند تست نفوذ برون‌سپاری شود. نگه‌داشتن متخصص تست نفوذ تمام‌وقت برای سازمانی که سالی دو ارزیابی نیاز دارد، اقتصادی نیست.

آیا تیم داخلی می‌تواند تست نفوذ سامانه‌های خودمان را انجام دهد؟

از نظر فنی بله، اما با محدودیت استقلال. کسی که سامانه را ساخته یا اداره می‌کند، ارزیاب بی‌طرف آن نیست و ناخودآگاه همان فرض‌هایی را می‌پذیرد که در طراحی وجود داشته. در چارچوب‌هایی مانند PCI DSS استقلال سازمانی آزمون‌گر الزام صریح است.

برون‌سپاری امنیت چه ریسکی دارد؟

سه ریسک اصلی: دسترسی پیمانکار به داده‌ی حساس، وابستگی به یک تأمین‌کننده، و این توهم که مسئولیت هم منتقل شده است. هر سه با بندهای صریح قرارداد — دامنه، محرمانگی، نگه‌داری و امحای داده، و تعهد آزمون مجدد — قابل مدیریت‌اند.

برای سازمان کوچک، چند نفر تیم امنیت لازم است؟

در بسیاری از سازمان‌های کوچک، یک نفر مسئول امنیت با اختیار تصمیم به‌علاوه‌ی مدل قهرمان امنیت در تیم توسعه کافی است، همراه با برون‌سپاری ارزیابی‌های دوره‌ای. عدد ثابتی وجود ندارد و به تعداد سامانه‌ها و حساسیت داده بستگی دارد.

چطور یک شرکت تست نفوذ خوب را تشخیص دهیم؟

نمونه‌ی گزارش بی‌نام بخواهید و متدولوژی و نسبت کار دستی به خودکار را بپرسید. تعهد آزمون مجدد و ملاحظات محرمانگی داده هم باید از ابتدا روشن باشد. کیفیت گزارش، دقیق‌ترین شاخص قابل بررسی پیش از عقد قرارداد است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

PENTEST

تیم تست نفوذ: برون‌سپاری امنیت به متخصصان

ادامه مطلب ←
PENTEST

کارشناس تست نفوذ کیست و چگونه استخدامش کنیم؟

ادامه مطلب ←
WEB

هزینه امنیت سایت: چقدر و برای چه چیزی؟

ادامه مطلب ←