تکنولوژی

امنیت شبکه را از کجا شروع کنیم؟ (باید ها و نبایدها)

اگر همین الان از شما بپرسند «شبکه‌تان چقدر امن است؟»، دقیقاً چه جوابی می‌دهید؟ بیشتر مدیران و حتی خیلی از متخصصین ایرانی نمی‌توانند با اطمینان جواب بدهند، چون هیچ وقت یک نقشه راه کامل و قدم‌به‌قدم را دنبال نکرده‌اند.

این مقاله دقیقاً همان نقشه راه است؛ طوری نوشته شده که بعد از خواندنش دیگر هیچ سوالی برایتان باقی نماند – چه صاحب یک شرکت ۵ نفره باشید، چه مدیر شبکه یک سازمان بزرگ، چه فریلنسر خانگی.

چرا ۹۹٪ شبکه‌های ایرانی آسیب‌پذیرند؟ (آمار واقعی ۱۴۰۳–۱۴۰۴)

  • ۸۷٪ حملات موفق از ۵ اشتباه ساده شروع می‌شود: رمز پیش‌فرض، نرم‌افزار به‌روز نشده، پورت باز، عدم بکاپ، آموزش ندیدن کارمند.
  • طبق گزارش مرکز ماهر، در سال ۱۴۰۳ بیش از ۴۲٪ حملات باج‌افزاری ایران از طریق RDP (پورت 3389) یا رمزهای ضعیف وارد شدند.
  • متوسط خسارت یک حمله برای شرکت‌های کوچک و متوسط: ۲.۸ میلیارد تومان + ۲۳ روز قطعی.
  • هزینه پیشگیری برای همین شرکت: کمتر از ۸۰ میلیون تومان در سال اول.

خبر خوب: با رعایت همین چیزی که الان می‌خوانید، می‌توانید جلوی ۹۵٪ این حملات را بگیرید.

نقشه راه امنیت شبکه در ۵ لایه (از روز اول تا همیشه)

لایه ۱: پایه‌های غیرقابل مذاکره (هفته اول – ۱۰ ساعت کار)

این کارها را حتی اگر فقط یک لپ‌تاپ و یک مودم دارید، همین امروز انجام دهید:

  1. تمام رمزهای پیش‌فرض را تغییر دهید مودم، روتر، سوئیچ، سرور، پنل میکروتیک، دوربین، ناس، پرینتر – همه! حداقل ۱۶ کاراکتر، ترکیبی از حروف بزرگ/کوچک/عدد/علامت و بدون کلمه فارسی یا تاریخ تولد.
  2. UPnP را روی مودم و روتر خاموش کنید این قابلیت اجازه می‌دهد هر دستگاهی از بیرون پورت باز کند – مرگ امنیت!
  3. شبکه مهمان (Guest Wi-Fi) جدا بسازید کاملاً ایزوله از شبکه اصلی، با سرعت و پهنای باند محدود.
  4. فایروال همه دستگاه‌ها را روشن کنید ویندوز، لینوکس، مک، اندروید، iOS – همه.
  5. همه دستگاه‌ها و فریمورها را به‌روز کنید حتی مودم ایرانسل/مخابرات هم آپدیت دارد!
  6. احراز هویت دو مرحله‌ای (2FA) را برای همه حساب‌های مهم فعال کنید جیمیل، مایکروسافت ۳۶۵، سرور، هاست، پنل بانک، اینستاگرام کسب‌وکار – همه جا.

لایه ۲: دفاع عمیق (ماه اول – ۴۰ ساعت کار)

  1. سیاست رمز عبور سازمانی وضع کنید حداقل ۱۲ کاراکتر، تعویض هر ۹۰ روز، ممنوعیت تکرار ۵ رمز قبلی.
  2. دسترسی‌ها را بر اساس اصل حداقل دسترسی (Least Privilege) محدود کنید کارمند حسابداری چرا باید به سرور فایل دسترسی داشته باشد؟
  3. بکاپ‌گیری منظم و طبق قانون ۳-۲-۱ ۳ نسخه، ۲ رسانه مختلف، ۱ نسخه آفلاین و خارج از محل.
  4. پورت‌های غیرضروری را ببندید مخصوصاً 3389 (RDP)، 3390، 23 (Telnet)، ۲۱ (FTP) – فقط از طریق VPN قابل دسترسی باشند.
  5. آنتی‌ویروس/EDR سازمانی نصب کنید برای شرکت‌های ایرانی: پادویش سازمانی، شید، یا کسپرسکی با لایسنس قانونی.
  6. لاگ‌گیری مرکزی راه‌اندازی کنید حداقل Event Viewer ویندوز + لاگ روتر.
  7. آموزش ۳۰ دقیقه‌ای به همه کارکنان فقط یک فایل PDF یا ویدئو: «این ایمیل را باز نکن»، «فلش ناشناس نزن»، «رمزت را به کسی نده».

آموزش امنیت شبکه

لایه ۳: دفاع فعال (ماه دوم و سوم)

  1. سیستم تشخیص و پاسخ (SIEM یا حداقل IDS) راه‌اندازی کنید رایگان: Wazuh + Elastic Stack ایرانی: لاگ‌سنتر شید یا فایروال شید.
  2. تست نفوذ دوره‌ای (حداقل سالی یک بار) انجام دهید خودتان با OpenVAS یا Nessus رایگان، یا شرکت معتبر.
  3. VPN سایت‌تو‌سایت برای شعب و دورکارها WireGuard (رایگان و سریع) یا IPsec.
  4. Zero Trust پیاده‌سازی کنید هیچ دستگاهی به طور پیش‌فرض قابل اعتماد نیست – حتی داخل شبکه.
  5. برنامه بازیابی پس از فاجعه (Disaster Recovery Plan) بنویسید دقیقاً بنویسید اگر سرور سوخت یا باج‌افزار زدیم، چه کسی چه کاری انجام می‌دهد.

لایه ۴: امنیت پیشرفته (۶ ماه به بعد)

  • Segmentation شبکه (با VLAN یا میکروتیک)
  • DLP (جلوگیری از نشت اطلاعات)
  • Honeypot (تله برای هکرها)
  • بیمه سایبری (در ایران از سال ۱۴۰۳ موجود است)
  • تیم واکنش به حادثه (IR Team) یا قرارداد با شرکت تخصصی

شبکه امن

بایدهای طلایی امنیت شبکه (به ترتیب اولویت)

  1. همیشه به‌روز باش – مهم‌ترین قانون
  2. همیشه بکاپ داشته باش و تست کن
  3. همیشه حداقل دسترسی بده
  4. همیشه لاگ داشته باش و نگاه کن
  5. همیشه آموزش بده (حتی ۱۰ دقیقه در ماه)
  6. همیشه از چند لایه دفاع استفاده کن (Defense in Depth)
  7. همیشه برای بدترین حالت برنامه داشته باش

نبایدها(هرگز، تحت هیچ شرایطی!)

  1. هرگز از رمز پیش‌فرض یا رمز ساده (۱۲۳۴، admin، iran123) استفاده نکن
  2. هرگز پورت مدیریت (RDP, SSH, پنل) را مستقیم به اینترنت باز نگذار
  3. هرگز نرم‌افزار کرک‌شده روی سرور یا کامپیوتر اداری نصب نکن
  4. هرگز فلش، هارد یا دستگاه ناشناس را بدون اسکن وصل نکن
  5. هرگز UPnP، WPS، Telnet، FTP قدیمی را روشن نگذار
  6. هرگز بکاپ را فقط در یک جا (مخصوصاً همان سرور) نگه ندار
  7. هرگز به کارمند اجازه نده از رمز خودش برای حساب ادمین استفاده کند
  8. هرگز لینک یا فایل مشکوک را بدون چک کردن باز نکن (حتی اگر از دوستت آمد)
  9. هرگز فکر نکن «ما کوچکیم، کسی به ما حمله نمی‌کند»
  10. هرگز امنیت را به «بعداً» موکول نکن.

تهدید سایبری

ابزارهای پیشنهادی ایرانی و رایگان

کاربرد ابزار ایرانی ابزار رایگان جهانی
آنتی‌ویروس سازمانی پادویش، شید، ایست Windows Defender + Malwarebytes
فایروال و UTM شید، پارس‌فایروال pfSense، OPNsense
بکاپ‌گیری پارسی‌بکاپ، نوما Veeam Agent (رایگان)
مدیریت رمز Bitwarden (رایگان)
SIEM و مانیتورینگ لاگ‌سنتر شید Wazuh + Graylog
تست نفوذ شرکت‌های آپا دانشگاهی OpenVAS، Nikto
VPN WireGuard، OpenVPN

جمع‌بندی نهایی: امنیت شبکه یک فرآیند است، نه یک پروژه

شروع امنیت شبکه مثل مسواک زدن است – یک بار که انجام بدهی کافی نیست. از همین امروز با تغییر رمز مودم و روشن کردن 2FA شروع کنید. ۳۰ روز بعد، لایه دوم را اضافه کنید. ۹۰ روز بعد، دیگر جزو ۵٪ شبکه‌های امن ایران خواهید بود.

شما همین الان می‌توانید جلوی ۹۵٪ حملات را بگیرید – فقط کافیست تصمیم بگیرید و اولین قدم را بردارید.

حالا نوبت شماست:

  • همین امروز کدام مورد را انجام می‌دهید؟
  • بزرگ‌ترین نگرانی‌تان در امنیت شبکه چیست؟
  • تجربه حمله داشتید؟ چطور حل کردید؟

در کامنت‌ها بنویسید تا با هم شبکه‌هایمان را امن‌تر کنیم. این مقاله را برای همکار، مدیر یا دوستتان بفرستید – شاید جان یک کسب‌وکار را نجات داد.

 

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

نوشته های مشابه

دکمه بازگشت به بالا