پرسش «تیم امنیت داخلی یا برونسپاری» معمولاً بهشکل نادرستی مطرح میشود، انگار دو گزینهی جایگزیناند. در عمل تقریباً همهی سازمانهای موفق هر دو را دارند، و پرسش واقعی این است که کدام مسئولیتها داخلی بمانند و کدامها بیرون بروند. این صفحه یک خلاصهی تصمیممحور است؛ اگر بهدنبال جزئیات ساختار، نقشها و صلاحیت تیم ارزیابی هستید، نسخهی مفصل آن در تیم تست نفوذ آمده است.
در یک نگاه
- این یک انتخاب دوگزینهای نیست؛ تفکیک مسئولیتهاست.
- داخلی بماند: مالکیت ریسک، تصمیم پذیرش، اولویتبندی رفع و دانش دامنهی کسبوکار.
- برونسپاری منطقی است برای: تخصص کمیاب و کمتناوب، و هر جا که استقلال ارزیاب لازم است.
- استقلال ارزیاب فقط بهتر نیست؛ در چارچوبهایی مانند PCI DSS الزام صریح است.
پرسش واقعی چیست؟
سه مسئولیت متفاوت زیر عنوان «امنیت» جمع میشوند و سرنوشتشان یکسان نیست:
- حاکمیت و مالکیت ریسک — تصمیم دربارهی اینکه چه ریسکی پذیرفته و چه چیزی رفع شود.
- عملیات جاری — پایش، پاسخ به رخداد، مدیریت وصله، بازبینی دسترسی.
- ارزیابی تخصصی — تست نفوذ، بازبینی کد امنیتی، مدلسازی تهدید.
مورد اول تقریباً هرگز قابل برونسپاری نیست: هیچ پیمانکاری نمیتواند بهجای شما ریسک بپذیرد. مورد دوم بسته به اندازه و بلوغ سازمان میتواند تمام یا بخشی برونسپاری شود. مورد سوم جایی است که برونسپاری معمولاً بیشترین توجیه اقتصادی و فنی را دارد.
یک عامل تعیینکنندهی دیگر، تناوب نیاز است. مهارت تست نفوذ برنامهی وب با تکرار زنده میماند؛ کسی که سالی دو بار آزمون میکند، ظرف یک سال از تکنیکهای جاری عقب میافتد. این یعنی حتی اگر بودجهی استخدام وجود داشته باشد، سازمانی با تناوب پایین معمولاً نمیتواند سطح تخصص را داخلی نگه دارد. در مقابل، عملیات جاری — پایش، وصله، بازبینی دسترسی — هر روز تکرار میشود و دقیقاً به همین دلیل داخلیکردن آن منطقیتر است.
مقایسهی ساخت و خرید
| معیار | تیم داخلی | برونسپاری |
|---|---|---|
| دانش دامنهی کسبوکار | بسیار بالا — میداند کدام جریان کاری حیاتی است | باید در هر پروژه منتقل شود |
| تخصص عمیق و بهروز | دشوار؛ نگهداشتن یک متخصص در حوزهی کمتناوب اقتصادی نیست | بالا — کار روزمرهی تیم بیرونی همین است |
| هزینه در تناوب پایین | حقوق ثابت صرفنظر از حجم کار | پرداخت بهازای پروژه |
| هزینه در تناوب بالا | مقرونبهصرفهتر میشود | گران میشود |
| استقلال ارزیابی | پایین — کسی که سامانه را ساخته، ارزیاب بیطرف آن نیست | بالا — و در برخی چارچوبها الزامی |
| سرعت پاسخ به رخداد | بالا اگر ظرفیت وجود داشته باشد | وابسته به سطح خدمت قرارداد |
| ریسک وابستگی به فرد | بالا — خروج یک نفر میتواند فرایند را متوقف کند | پایینتر |
| محرمانگی داده | درون سازمان میماند | نیازمند بند صریح در قرارداد |
ردیف پنجم بیشترین وزن را دارد و اغلب نادیده گرفته میشود. در چارچوبهای بینالمللی این نکته صریح است: PCI DSS در بند ۱۱٫۴ میگوید آزمون باید توسط منبع داخلی واجد صلاحیت یا شخص ثالث واجد صلاحیت انجام شود و استقلال سازمانی آزمونگر لازم است — یعنی آزمونگر نباید همان کسی باشد که سامانه را ساخته یا اداره میکند.
مدل ترکیبی که در عمل جواب میدهد
الگویی که در سازمانهای متوسط بیشترین بازده را داشته است:
- داخلی: یک نفر مسئول امنیت با اختیار تصمیم، بهعلاوهی مدل قهرمان امنیت در تیمهای توسعه. این نفر مالک موجودی دارایی، پیگیری رفع و ارتباط با ذینفعان است.
- خودکار و درون خط لوله: اسکن وابستگی، تحلیل ایستای کد و اسکن پایهی برنامه — چیزهایی که باید در هر انتشار اجرا شوند.
- برونسپاریشده: ارزیابی عمیق دورهای، بازبینی امنیتی کد در تغییرات حساس، و ارزیابی پس از هر تغییر معماری مهم.
نکتهی اجرایی این مدل، انتقال زمینه است. تیم بیرونی بدون درک جریانهای کاری، بخش بزرگی از یافتههای منطق کسبوکار را از دست میدهد. یک جلسهی کوتاه پیش از شروع — معرفی نقشها، جریانهای حساس و آنچه «نباید اتفاق بیفتد» — بازده ارزیابی را بهشکل محسوسی بالا میبرد.
در این مدل، تیم بیرونی گزارش میدهد و تیم داخلی مالک پیگیری است. اگر این تفکیک روشن نباشد، نتیجهی متعارف این است که گزارش تحویل داده میشود و هیچکس آن را به تیکت تبدیل نمیکند. ساختار برنامهای که این مدل در آن مینشیند در امنیت سایبری سازمانی توضیح داده شده است.
چه چیزی را هرگز نباید برونسپاری کرد
- مالکیت ریسک. پذیرش یا رد یک ریسک، تصمیم سازمان است. پیمانکار میتواند ریسک را توصیف کند، نه بپذیرد.
- اولویتبندی نهایی رفع. ترتیب رفع باید ترکیبی از شدت فنی و ارزش کسبوکاری باشد و ستون دوم را فقط شما میدانید.
- موجودی دارایی. پیمانکار میتواند کشف دارایی انجام دهد، اما نگهداشتن این فهرست بهصورت زنده کار داخلی است.
- دانش دامنه. اینکه کدام جریان کاری واقعاً حیاتی است و کدام داده حساستر است، از بیرون قابل استنتاج نیست.
«با برونسپاری امنیت، مسئولیت هم منتقل میشود.» مسئولیت پاسخگویی در برابر کاربران، مشتریان و نهادهای ناظر همچنان با سازمان شماست. پیمانکار در برابر تعهدات قراردادی خودش مسئول است، نه در برابر پیامدهای یک رخنه. نتیجهی عملی: بندهای دامنه، محرمانگی، نگهداری و امحای داده و تعهد آزمون مجدد باید در قرارداد صریح باشند.
معیارهای انتخاب پیمانکار
اگر به برونسپاری ارزیابی رسیدید، این معیارها بیشترین اطلاعات را میدهند:
- نمونهی گزارش. پیش از قرارداد، یک گزارش نمونهی بینام بخواهید. کیفیت گزارش، دقیقترین شاخص کیفیت کار است — ساختار متعارف آن در گزارش تست نفوذ آمده است.
- متدولوژی نامبرده. باید بتوانند بگویند پوشش فنی بر چه مبنایی است و فرایند بر چه مبنایی؛ توضیح در متدولوژی تست نفوذ.
- نسبت کار دستی به خودکار. اگر پاسخ روشنی ندارند، احتمالاً خروجی اسکنر تحویل میدهند.
- تعهد آزمون مجدد. باید از ابتدا در دامنه و قیمت لحاظ شده باشد.
- ملاحظات محرمانگی. نحوهی نگهداری و امحای دادهی حساس کشفشده در جریان آزمون.
برای سنجش سطح مورد نیاز و ساختار قیمت، هزینهی تست نفوذ و دامنهی تست نفوذ نقطهی شروع مناسبیاند؛ و اگر میخواهید ابتدا وضعیت فعلی را بسنجید، تست نفوذ وب ملموسترین گام بعدی است.
پرسشهای متداول
تیم امنیت داخلی بسازیم یا برونسپاری کنیم؟
معمولاً هر دو، با تفکیک مسئولیت. مالکیت ریسک، موجودی دارایی و پیگیری رفع داخلی بماند؛ ارزیابی تخصصی و کمتناوب مانند تست نفوذ برونسپاری شود. نگهداشتن متخصص تست نفوذ تماموقت برای سازمانی که سالی دو ارزیابی نیاز دارد، اقتصادی نیست.
آیا تیم داخلی میتواند تست نفوذ سامانههای خودمان را انجام دهد؟
از نظر فنی بله، اما با محدودیت استقلال. کسی که سامانه را ساخته یا اداره میکند، ارزیاب بیطرف آن نیست و ناخودآگاه همان فرضهایی را میپذیرد که در طراحی وجود داشته. در چارچوبهایی مانند PCI DSS استقلال سازمانی آزمونگر الزام صریح است.
برونسپاری امنیت چه ریسکی دارد؟
سه ریسک اصلی: دسترسی پیمانکار به دادهی حساس، وابستگی به یک تأمینکننده، و این توهم که مسئولیت هم منتقل شده است. هر سه با بندهای صریح قرارداد — دامنه، محرمانگی، نگهداری و امحای داده، و تعهد آزمون مجدد — قابل مدیریتاند.
برای سازمان کوچک، چند نفر تیم امنیت لازم است؟
در بسیاری از سازمانهای کوچک، یک نفر مسئول امنیت با اختیار تصمیم بهعلاوهی مدل قهرمان امنیت در تیم توسعه کافی است، همراه با برونسپاری ارزیابیهای دورهای. عدد ثابتی وجود ندارد و به تعداد سامانهها و حساسیت داده بستگی دارد.
چطور یک شرکت تست نفوذ خوب را تشخیص دهیم؟
نمونهی گزارش بینام بخواهید و متدولوژی و نسبت کار دستی به خودکار را بپرسید. تعهد آزمون مجدد و ملاحظات محرمانگی داده هم باید از ابتدا روشن باشد. کیفیت گزارش، دقیقترین شاخص قابل بررسی پیش از عقد قرارداد است.
