SOD چیست؟ تفکیک وظایف SOD یا Separation of Duties در امنیت سایبری که با عنوان جداسازی وظایف نیز شناخته میشود، نوعی مدیریت ریسک است که اغلب در امنیت سایبری برای کاهش تهدیدات داخلی و کاهش ریسک بروز خطاها یا تصادفات در مورد دادههای حیاتی استفاده میشود. سازمانها با داشتن چند مسئول برای وظایف کلیدی، میتوانند از تعارض منافع جلوگیری کرده و یکپارچگی و در دسترس بودن دادهها را بهتر حفظ کنند.
تفکیک وظایف یا SOD چیست و چرا در امنیت سایبری مهم است
در تفکیک وظایف، یک کار، که به طور معمول توسط یک نفر کنترل میشود، به دو یا چند کار تجزیه میشود تا تعداد افراد بیشتری در آن دخیل شوند، و SOD اصطلاحی است که برای توضیح این عمل به کار میرود. این امر تضمین میکند که هیچ فردی کنترل کامل را در دست ندارد، و در نتیجه خطر فعالیتهای مخرب یا تصادفی را که میتواند به یک سازمان آسیب برساند کاهش میدهد. به طور معمول، SOD برای وظایف و اطلاعات مهم، یعنی جایی که رعایت مقررات یا ایمنی بسیار مهم است، استفاده میشود.
چرا SOD در امنیت سایبری مهم است؟
با داشتن بیش از یک مسئول برای یک کار، میتوانید مطمئن باشید که آن کار به درستی و مطابق با دستورالعملهای سازمانی شما انجام میشود. اینکه SOD چیست مبحثی است که باید به آن توجه ویژه ای شود.
مزیت های SOD
- کاهش تهدیدات داخلی
استفاده از اصل «چهار چشمی» مانع از سوء استفاده از امتیازات آنها برای منفعت شخصی میشود. برای مثال، اگر کارمندی که بازپرداخت را صادر میکند، برای صادر نمودن آن به تأیید کارمند دوم نیاز داشته باشد، خطر احتمالی صادر کردن بازپرداخت جعلی توسط کارمند اول برای منافع شخصی کاهش مییابد.
- پیشگیری از خطا و تصادف
یکی دیگر از مزایای داشتن یک جفت چشم دیگر برای نظارت بر اقدامات این است که خطر خطا یا از دست دادن تصادفی دادهها کاهش پیدا می کند. بیایید مثالی از یک مدیر سیستم را ببینیم که در پیکربندی یک سرور تغییراتی ایجاد میکند. داشتن یک عضو دوم در تیم، برای بررسی تغییرات، ریسک بروز اشتباه، مانند عدم تغییر رمز عبور پیش فرض بر روی برخی از نرم افزارهایی که آن را به سرور تولید میرسانند، کاهش میدهد.
بیشتر بخوانید: چکلیست امنیت سایبری و توصیههای امنیتی مهم برای سازمانها – قسمت اول
- انطباق با مقررات
در برخی صنایع، داشتن یکپارچگی دو نفره یا تفکیک وظایف، به عنوان یک اقدام احتیاطی ایمنی، برای رعایت مقررات اهمیت بسیاری دارد. دادن قدرت و توانایی به یک فرد برای تغییر در سوابق یا کنترل برخی اقدامات در یک سازمان مالی یا مراقبتهای بهداشتی میتواند سازمان را در معرض خطر نقض دستورالعملهای نظارتی قرار دهد.
- افزایش یکپارچگی و در دسترس بودن دادهها
پیروی از اصل چهار چشمی به حفظ یکپارچگی دادههای سازمان شما کمک میکند تا اطمینان حاصل شود که هر دادهای که توسط کارمندان وارد میشود درست و دقیق است. این امر خطر بروز اشتباهات در سوابق شما را کاهش میدهد و به جلوگیری از تقلب کمک میکند. موسسه ملی فناوری و استاندارد یا NIST دستورالعملها و بهترین شیوهها را برای کمک به سازمانها در حفظ استانداردهای امنیتی بالا جهت جلوگیری از تهدیدات و جلوگیری از سوء استفاده، فیشینگ و حملات فرصت طلبانه تعیین میکند.
برای مشاوره رایگان جهت (باز)طراحی امنیت شبکه و یا انجام تست نفوذ مطابق با الزامات افتا با کارشناسان شرکت APK تماس بگیرید. |
تفکیک وظایف یکی از چندین اقدام احتیاطی است که سازمانها میتوانند برای محافظت از سیستمها و دادههای خود انجام دهند. میتوان این اقدام را در کنار سایر شیوههای خوبی که در زیر آمده، استفاده کرد.
اصل حداقل امتیاز، Principle of Least Privilege یا PoLP در SOD چیست
اصل حداقل امتیاز شامل دسترسی کارکنان صرفاً به ابزارها، سیستمها و اطلاعات مورد نیازشان است و نه بیشتر. برای مثال، کارمندی که خدمات کاربری را اداره میکند ممکن است به مجوز بهروزرسانی خریدها و یا حتی صدور بازپرداخت یا تیکت برای کاربران نیاز داشته باشد. با این حال، او نباید به پایگاه داده دسترسی مدیریتی داشته باشد و نباید بتواند سوابق کارمندان را ببیند. محدود کردن دسترسی هر کارمند به چیزهایی که برای انجام نقش شغلی خود به آن نیاز دارد، به کاهش تهدیدات داخلی کمک کرده و این اطمینان را میدهد که آسیبی که مهاجم میتواند وارد کند در صورت به خطر افتادن حساب، محدود است.
بیشتر بخوانید: چکلیست امنیت سایبری و توصیههای امنیتی مهم برای سازمانها – قسمت دوم (پایانی)
انواع نقشها در SOD یا Separation of Duties
حسابهای مورد استفاده در سیستم را میتوان به چند دستهی کلیدی تقسیم کرد.
- نقشهای کاربری: کاربران ممکن است به دسترسی به پروفایل و حسابهای خود محدود باشند و اقداماتی محدود، مانند افزایش تیکت، ثبت سفارش یا اظهار نظر در یک انجمن گفتگو را انجام دهند.
- نقش های مدیریتی: حسابهای مدیریتی باید با دقت محافظت شوند و به دلیل داشتن سطح بالایی از امتیازات، فقط در صورت لزوم از آنها استفاده شود.
- نقشهای ویژه: مدیران، مدیران پایگاهِ داده و دیگرانی که به عملکرد back-end دسترسی دارند، نقشهای ویژه در نظر گرفته میشوند. بهتر است از یک حساب کاربری ویژه که متناسب با یک نقش شغلی خاص است استفاده کنید تا اینکه یک حساب مدیریتی را برای کارهای روزمره مورد استفاده قرار دهید؛ این کار خطر رخنه در حساب مدیریتی یا کاربر با کنترل کامل را کاهش می دهد.
استراتژیهای پیادهسازی در SOD
اگر به دنبال استفاده از اصل «چهار چشمی» در سازمان خود هستید، موارد زیر را به عنوان بخشی از استراتژی خود در نظر بگیرید.
کنترل دسترسی مبتنی بر نقش، Role-Based Access Control یا RBAC
کنترل دسترسی مبتنی بر نقش روشی مؤثر برای اجرای اصل حداقل امتیاز است. توجه کنید که هر نقش شغلی در سازمان شما چه میکند و برای اینکه بتواند کار خود را به درستی انجام دهند به چه دسترسیهایی نیاز دارد. نقشهایی مانند رهبر تیم، نمایندهی خدمات کاربران و مدیر وبسایت ایجاد کنید و به هر نقش مجوز بدهید. اگر فردی نقش شغلی خود را در سازمان تغییر دهد، باید مجوزهایی را که دیگر نیازی به آنها ندارد لغو کرد و به او امکان دسترسی به ابزارهای مورد نیاز برای شغل جدید داده شود.