مقامات سابق CISA و مدیران ارشد امنیت سایبری برای افشای افسانه‌های «هکلور» و ترویج حقیقت امنیت سایبری متحد شدند

در اقدامی مهم برای مقابله با اطلاعات نادرست و توصیه‌های منسوخ در حوزه امنیت سایبری، جمعی از مقامات سابق آژانس امنیت سایبری و زیرساخت (CISA) و مدیران ارشد امنیت اطلاعات (CISOs) یک ابتکار جدید با عنوان «هکلور» (Hacklore) راه‌اندازی کرده‌اند. هدف این پروژه که با هدف روشنگری و ارائه راهکارهای عملی در امنیت سایبری پایه‌گذاری شده، زدودن افسانه‌ها و باورهای غلطی است که تنها کاربران را از تهدیدات واقعی دور می‌کنند.

image

هکلور چیست؟ ائتلافی برای روشنگری در امنیت سایبری

پروژه «هکلور» (Hacklore) که ترکیبی از واژه‌های «هک» (Hacking) و «فولکلور» (Folklore) است، با هدف تفکیک واقعیت از افسانه در دنیای امنیت سایبری فعالیت می‌کند. وب‌سایت Hacklore.org توصیه‌های کاربردی و مبتنی بر واقعیت برای حفاظت از داده‌ها و دستگاه‌ها ارائه می‌دهد. این ابتکار توسط باب لرد، مشاور ارشد سابق CISA و مدیر ارشد امنیت سابق یاهو، رهبری می‌شود. وی در این راه، از حمایت ده‌ها تن از رهبران برجسته امنیت سایبری، از جمله جن ایستلی (مدیر سابق CISA)، جف بلکنپ (معاون CISO مایکروسافت)، جو سالیوان (CISO سابق اوبر) و پریسا تبریز (معاون کروم گوگل) برخوردار است.

آقای لرد زمان‌بندی این پروژه را در آستانه «سایبر ماندی» و فصل سفر تعطیلات که معمولاً اوج انتشار توصیه‌های نادرست امنیت سایبری است، بسیار مهم ارزیابی کرده است. او می‌گوید: "از مدت‌ها پیش، همکارانم توصیه‌های قدیمی و بی‌فایده را برای من می‌فرستادند و این امر همیشه نقطه ضعف من بود. مقاله‌ای که چند هفته پیش به دستم رسید، مرا وادار کرد تا بالاخره این وب‌سایت را راه‌اندازی کنم. مهم‌تر از آن، من متوجه حمایت روزافزونی برای کنار گذاشتن کامل توصیه‌های منسوخ شده‌ام."

افسانه‌های رایج و توصیه‌های گمراه‌کننده در امنیت سایبری

تیم هکلور لیستی از توصیه‌های منسوخ و گمراه‌کننده در زمینه امنیت سایبری را گردآوری کرده است که جامعه امنیتی بر حذف آن‌ها تاکید دارد. این افسانه‌ها، هرچند با نیت خیر منتشر شده‌اند، اما توجه کاربران را از تهدیدات واقعی منحرف می‌کنند:

اجتناب از اتصال به وای‌فای عمومی یا غیرفعال کردن بلوتوث و NFC: این اقدامات برای اهداف با ارزش بالا مانند سیاستمداران ضروری است، اما برای کاربران عادی، سوءاستفاده‌های بی‌سیم بسیار نادر است و خطرات واقعی دیگری وجود دارد.

عدم شارژ دستگاه‌ها از پورت‌های USB عمومی: تحقیقات نشان می‌دهد که موارد مستند و گسترده‌ای از 'juice jacking' (حمله از طریق پورت شارژ USB) به وقوع نپیوسته است.

پاک کردن مداوم کوکی‌ها برای بهبود امنیت یا جلوگیری از ردیابی: این کار بهبود معناداری در امنیت سایبری ایجاد نمی‌کند و بیشتر یک توهم امنیت است.

تغییر منظم و دوره‌ای گذرواژه‌ها بدون دلیل: این عادت غالباً به انتخاب گذرواژه‌های ضعیف‌تر و تکرار آن‌ها منجر می‌شود که در عمل امنیت را کاهش می‌دهد.

به گفته این کارشناسان، این نوع توصیه‌ها با وجود نیت خوب، گمراه‌کننده هستند و تمرکز را از چالش‌های امنیت سایبری واقعی منحرف می‌کنند.

توصیه‌های واقعی برای ارتقای امنیت سایبری شخصی و سازمانی

در مقابل این باورهای غلط، متخصصان امنیت سایبری بر رویکردهای اثبات‌شده‌ای تاکید دارند که واقعاً به کاهش آسیب‌پذیری‌ها کمک می‌کنند:

برای کاربران:

نصب به‌روزرسانی‌ها و پچ‌های امنیتی به موقع.

استفاده از گذرواژه‌های قوی و منحصر به فرد یا passkeyها (کلیدهای عبور) که جایگزین ایمن‌تری برای گذرواژه‌ها هستند.

فعال‌سازی احراز هویت چندعاملی (MFA)، ترجیحاً از نوع مقاوم در برابر فیشینگ.

برای سازمان‌ها:

تمرکز بر حذف کامل گذرواژه‌ها و پیاده‌سازی سیستم‌های احراز هویت پیشرفته.

طراحی سیستم‌هایی که در برابر اشتباهات انسانی تاب‌آوری داشته باشند؛ یعنی در صورت خطای یک کارمند، کل سیستم به صورت فاجعه‌بار از کار نیفتد.

ایجاد مکانیزم‌های ساده و واضح برای گزارش فعالیت‌های دیجیتال مشکوک توسط کارکنان و پاسخگویی سریع به آن‌ها. تاکید می‌شود که نباید کارمندان را به خاطر اشتباهاتشان سرزنش کرد، بلکه باید نقص را در طراحی سیستم جستجو کرد.

مسئولیت تولیدکنندگان نرم‌افزار در پایداری امنیت سایبری

این ائتلاف همچنین پیام مهمی برای تولیدکنندگان نرم‌افزار دارد و آن‌ها را به رویکرد "امنیت از پایه" (Secure by Design) فرامی‌خواند. این مفهوم که باب لرد خود از پیشگامان آن در CISA بوده است، تاکید دارد که نرم‌افزارها باید از ابتدا با در نظر گرفتن امنیت سایبری طراحی شوند و نه اینکه امنیت به عنوان یک ویژگی فرعی اضافه شود.

توصیه‌های کلیدی به تولیدکنندگان:

انتشار نقشه‌های راه برای نشان دادن چگونگی دستیابی به هدف عرضه نرم‌افزارهای بدون نقص امنیتی.

استفاده از پروتکل‌های رمزنگاری مدرن برای حفاظت از ترافیک شبکه.

راه‌اندازی برنامه‌های "باگ بانتی" (Bug Bounty) برای تشویق محققان امنیتی به کشف آسیب‌پذیری‌ها و تقویت امنیت سایبری.

تعهد به انتشار سوابق کامل، دقیق و به‌موقع CVE (آسیب‌پذیری‌ها و مواجهه‌های رایج) برای تمام حفره‌های امنیتی نرم‌افزاری، که شفافیت و سرعت واکنش را در حوزه امنیت سایبری افزایش می‌دهد.

در نهایت، اعضای این ائتلاف از تمام ارتباط‌دهندگان و تصمیم‌گیرندگان می‌خواهند که از ترویج «هکلور» خودداری کرده و در عوض، راهنمایی‌هایی را به اشتراک بگذارند که به طور معناداری آسیب‌های امنیت سایبری را کاهش می‌دهند و به ارتقای آگاهی و پایداری در این حوزه کمک می‌کنند.

مجله تخصصی هک و امنیت


مطالب مرتبط

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا