[[{"content_id":440463,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"کنترل های عمومی برای حفاظت از اطلاعات و جلوگیری از کلاهبرداری در کسب و کار الکترونیکی","content_rtitr":"","content_short_title":null,"content_summary":"کنترل های عمومی برای حفاظت از اطلاعات و جلوگیری از کلاهبرداری در کسب و کار الکترونیکی\r\nایران هشدار - این روزها حملات هکری و افشای اطلاعات برای سایت ها و کسب و کارهای آنلاین خسارات بسیار زیادی به وجود آورده است که کاربران با انجام کنترل هایی که انجام می شود، می توانند تا حد زیادی جلوی این خسارات را بگیرند.","content_summary_fill":1,"content_body":"کنترل های عمومی برای حفاظت از اطلاعات و جلوگیری از کلاهبرداری در کسب و کار الکترونیکی\r\n\r\nایران هشدار-&nbsp;این روزها حملات هکری و افشای اطلاعات برای سایت ها و کسب و کارهای آنلاین خسارات بسیار زیادی به وجود آورده است که کاربران با انجام کنترل هایی که انجام می شود، می توانند تا حد زیادی جلوی این خسارات را بگیرند.\r\nکنترل های عمومی شامل موارد زیر است:\r\n\r\n&bull; کنترل فیزیکی\r\n\r\n&bull; کنترل دستیابی\r\n\r\n&bull; کنترل امنیت اطلاعات\r\n\r\n&bull; کنترل شبکه ارتباطی\r\n\r\n&bull; کنترل اجرایی\r\n\r\nکنترل های فیزیکی\r\n\r\nامنیت فیزیکی به حفاظت از تجهیزات و منابع کامپیوتر گفته می&zwnj;شود. این نوع کنترل شامل حفاظت از سرمایه&zwnj;های فیزیکی مانند کامپیوترها، مرکز دادهمراکز داده، نرم افزارها، کتابچه&zwnj;های راهنما و شبکه&zwnj;هاست. همچنین شامل محافظت در مقابل اکثر خطرات طبیعی و برخی از خطرات انسانی نیز می&zwnj;باشد. امنیت فیزیکی مناسب می&zwnj;تواند شامل کنترل&zwnj;های متعددی مانند زیر باشد:\r\n\r\n&bull; طراحی صحیح مرکز داده. به عنوان مثال مرکز داده باید ضد آب و غیرقابل احتراق باشد.\r\n\r\n&bull; در مقابل میدان&zwnj;های الکترومغناطیسی محافظت کننده باشد.\r\n\r\n&bull; سیستم&zwnj;های پشیگیری از آتش سوزی، تشخیص و تمیز مناسب، از جمله سیستم&zwnj;های آب پاش، پمپ&zwnj;های آب و تجهیزات آب&zwnj;های زائد کافی.\r\n\r\n&bull; خاموش کننده در مواقع اضطراری و باتری&zwnj;های پشتیبان که باید در شرایط عملیاتی نگهداری شود.\r\n\r\n&bull; سیستم&zwnj;های تهویه هوا با طراحی مناسب.\r\n\r\n&bull; هشدارهای تشخیص دهنده تکان و تشخص مزاحمت فیزیکی.\r\n\r\nکنترل&zwnj;های دسترسی\r\n\r\nکنترل&zwnj;های دسترسی به مدیریت افرادی گفته می&zwnj;شوند که مجاز به استفاده از سخت&zwnj;افزار و نرم&zwnj;افزار نیستند. روش&zwnj;های کنترل دسترسی مانند فایروال و فهرست&zwnj;های کنترل دسترسی، دسترسی به شبکه، پایگاه داده، فایل یا داده&zwnj;ها را محدود می&zwnj;کند. کنترل دسترسی مهمترین خط دفاعی در برابر افراد خودی غیرمجاز و همچنین افراد خارج از سازمان است. کنترل دسترسی شامل اجازه و تایید است که شناسایی کاربر نیز نامیده می&zwnj;شود. مدل&zwnj;های تایید شامل موارد زیر هستند:\r\n\r\n&bull; چیزی که فقط کاربر می&zwnj;داند مانند پسورد\r\n\r\n&bull; چیزی که فقط کاربر دارد مانند کارت هوشمند یا توکن\r\n\r\n&bull; چیزی که فقط مربوط به کاربر است مانند امضا، صدا، اثرانگشت یا شبکیه چشم از طریق کنترل&zwnj;های بیومتریک که می&zwnj;تواند فیزیکی یا رفتاری باشد.\r\n\r\nکنترل&zwnj;های اجرایی\r\n\r\nکنترل های اجرایی شامل موارد زیر است:\r\n\r\n- آموزش، انتخاب و نظارت بر کارمندان به ویژه در سیستم&zwnj;های اطلاعاتی و حسابرسی\r\n\r\n- افزایش وفاداری به شرکت\r\n\r\n- لزوم تغییر و اصلاح دوره&zwnj;ای کنترل&zwnj;های دسترسی\r\n\r\n- طراحی برنامه&zwnj;ها و استانداردهای سندسازی (به منظور سهولت در حسابرسی و کاربرد استانداردها به عنوان رهنمون&zwnj;هایی برای کارمندان)\r\n\r\n- اصرار بر اوراق بهادار ایمن یا بیمه تخلف کارمندان اصلی\r\n\r\n- تفکیک وظایف یعنی تقسیم وظایف کامپیوتر به تعداد افراد و به طور مقرون به صرفه به منظور کاهش شانس آسیب خواسته&zwnj;ی ناخواسته\r\n\r\n- انجام حسابرسی&zwnj;های تصادفی دوره&zwnj;ای سیستم\r\n\r\nامنیت شبکه ارتباطی\r\n\r\nاقدامات امنیت شبکه شامل سه نوع دفاع است که لایه&zwnj;ها نامیده می&zwnj;شوند:\r\n\r\nلایه نخست: امنیت محیطی برای کنترل دستیابی به شبکه: نمونه&zwnj;های آن آن آنتی ویروس و فایروال هستند.\r\n\r\nلایه دوم: تایید برای احرازهویت فردی که خواهان دسترسی به شبکه است. نمونه&zwnj;های آن نام کاربری و پسوردها هستند.\r\n\r\nلایه سوم: اجازه برای کنترل آنچه که کاربران مجاز می&zwnj;توانند هنگام دسترسی به شبکه انجام دهند. نمونه&zwnj;های آن آن مجوزها و دفترهای راهنما هستند. جزئیات این سه لایه در شکل 5.12 نشان داده شده است.\r\n\r\nکنترل امنیت اطلاعات\r\n\r\nامنیت و کنترل نقطه پایان یا کاربر نهایی بسیار مهم است. بسیاری از مدیران ریسک تجاری ایجاد شده توسط دستگاه&zwnj;های ذخیره قابل حمل بدون کد امنیتی را به خوبی مورد توجه قرار نمی&zwnj;دهند که نمونه&zwnj;ای از نقاط پایان است. اطلاعات تجاری غالبا از طریق تلفن&zwnj;های هوشمند، و کارت&zwnj;های قابل حمل بدون مجوز و نظارت IT یا محافظت کافی در برابر مفقود شدن یا سرقت ذخیره و جابجا می&zwnj;شود. طبق تحقیق کاربردی ، از هر چهار کارمند سه نفر آنها اطلاعات شرکت را بر روی اینگونه وسایل ذخیره می&zwnj;کنند. طبق یافته&zwnj;های تحقیق آنها، 25 درصد گزارش&zwnj;های مشتریان، 17 درصد اطلاعات مالی و 15 درصد برنامه کسب و کار را در اینگونه وسایل ذخیره می&zwnj;کنند. اما کمتر از 50 درصد این درایوها رمزگذاری شده&zwnj;اند و حتی اطلاعات ذخیره شده در تلفن هوشمند نیز امنیت کافی را ندارند.\r\n\r\n&nbsp;","content_html":"<p dir=\"rtl\"><span style=\"font-size:16px;\"><strong>کنترل های عمومی برای حفاظت از اطلاعات و جلوگیری از کلاهبرداری در کسب و کار الکترونیکی<\/strong><\/span><\/p>\n\n<p dir=\"rtl\"><span style=\"font-size:14px;\"><strong>ایران هشدار<span dir=\"ltr\">- <\/span>این روزها حملات هکری و افشای اطلاعات برای سایت ها و کسب و کارهای آنلاین خسارات بسیار زیادی به وجود آورده است که کاربران با انجام کنترل هایی که انجام می شود، می توانند تا حد زیادی جلوی این خسارات را بگیرند<span dir=\"ltr\">.<\/span><br \/>\nکنترل های عمومی شامل موارد زیر است<span dir=\"ltr\">:<br \/><br \/>\n• <\/span>کنترل فیزیکی<br \/><br \/><span dir=\"ltr\">• <\/span>کنترل دستیابی<br \/><br \/><span dir=\"ltr\">• <\/span>کنترل امنیت اطلاعات<br \/><br \/><span dir=\"ltr\">• <\/span>کنترل شبکه ارتباطی<br \/><br \/><span dir=\"ltr\">• <\/span>کنترل اجرایی<br \/><br \/>\nکنترل های فیزیکی<br \/><br \/>\nامنیت فیزیکی به حفاظت از تجهیزات و منابع کامپیوتر گفته می‌شود. این نوع کنترل شامل حفاظت از سرمایه‌های فیزیکی مانند کامپیوترها، مرکز دادهمراکز داده، نرم افزارها، کتابچه‌های راهنما و شبکه‌هاست. همچنین شامل محافظت در مقابل اکثر خطرات طبیعی و برخی از خطرات انسانی نیز می‌باشد. امنیت فیزیکی مناسب می‌تواند شامل کنترل‌های متعددی مانند زیر باشد<span dir=\"ltr\">:<br \/><br \/>\n• <\/span>طراحی صحیح مرکز داده. به عنوان مثال مرکز داده باید ضد آب و غیرقابل احتراق باشد<span dir=\"ltr\">.<br \/><br \/>\n• <\/span>در مقابل میدان‌های الکترومغناطیسی محافظت کننده باشد<span dir=\"ltr\">.<br \/><br \/>\n• <\/span>سیستم‌های پشیگیری از آتش سوزی، تشخیص و تمیز مناسب، از جمله سیستم‌های آب پاش، پمپ‌های آب و تجهیزات آب‌های زائد کافی<span dir=\"ltr\">.<br \/><br \/>\n• <\/span>خاموش کننده در مواقع اضطراری و باتری‌های پشتیبان که باید در شرایط عملیاتی نگهداری شود<span dir=\"ltr\">.<br \/><br \/>\n• <\/span>سیستم‌های تهویه هوا با طراحی مناسب<span dir=\"ltr\">.<br \/><br \/>\n• <\/span>هشدارهای تشخیص دهنده تکان و تشخص مزاحمت فیزیکی<span dir=\"ltr\">.<\/span><br \/><br \/>\nکنترل‌های دسترسی<br \/><br \/>\nکنترل‌های دسترسی به مدیریت افرادی گفته می‌شوند که مجاز به استفاده از سخت‌افزار و نرم‌افزار نیستند. روش‌های کنترل دسترسی مانند فایروال و فهرست‌های کنترل دسترسی، دسترسی به شبکه، پایگاه داده، فایل یا داده‌ها را محدود می‌کند. کنترل دسترسی مهمترین خط دفاعی در برابر افراد خودی غیرمجاز و همچنین افراد خارج از سازمان است. کنترل دسترسی شامل اجازه و تایید است که شناسایی کاربر نیز نامیده می‌شود. مدل‌های تایید شامل موارد زیر هستند<span dir=\"ltr\">:<br \/><br \/>\n• <\/span>چیزی که فقط کاربر می‌داند مانند پسورد<br \/><br \/><span dir=\"ltr\">• <\/span>چیزی که فقط کاربر دارد مانند کارت هوشمند یا توکن<br \/><br \/><span dir=\"ltr\">• <\/span>چیزی که فقط مربوط به کاربر است مانند امضا، صدا، اثرانگشت یا شبکیه چشم از طریق کنترل‌های بیومتریک که می‌تواند فیزیکی یا رفتاری باشد<span dir=\"ltr\">.<\/span><br \/><br \/>\nکنترل‌های اجرایی<br \/><br \/>\nکنترل های اجرایی شامل موارد زیر است<span dir=\"ltr\">:<br \/><br \/>\n- <\/span>آموزش، انتخاب و نظارت بر کارمندان به ویژه در سیستم‌های اطلاعاتی و حسابرسی<br \/><br \/><span dir=\"ltr\">- <\/span>افزایش وفاداری به شرکت<br \/><br \/><span dir=\"ltr\">- <\/span>لزوم تغییر و اصلاح دوره‌ای کنترل‌های دسترسی<br \/><br \/><span dir=\"ltr\">- <\/span>طراحی برنامه‌ها و استانداردهای سندسازی (به منظور سهولت در حسابرسی و کاربرد استانداردها به عنوان رهنمون‌هایی برای کارمندان<span dir=\"ltr\">)<br \/><br \/>\n- <\/span>اصرار بر اوراق بهادار ایمن یا بیمه تخلف کارمندان اصلی<br \/><br \/><span dir=\"ltr\">- <\/span>تفکیک وظایف یعنی تقسیم وظایف کامپیوتر به تعداد افراد و به طور مقرون به صرفه به منظور کاهش شانس آسیب خواسته‌ی ناخواسته<br \/><br \/><span dir=\"ltr\">- <\/span>انجام حسابرسی‌های تصادفی دوره‌ای سیستم<br \/><br \/>\nامنیت شبکه ارتباطی<br \/><br \/>\nاقدامات امنیت شبکه شامل سه نوع دفاع است که لایه‌ها نامیده می‌شوند<span dir=\"ltr\">:<\/span><br \/><br \/>\nلایه نخست: امنیت محیطی برای کنترل دستیابی به شبکه: نمونه‌های آن آن آنتی ویروس و فایروال هستند<span dir=\"ltr\">.<\/span><br \/><br \/>\nلایه دوم: تایید برای احرازهویت فردی که خواهان دسترسی به شبکه است. نمونه‌های آن نام کاربری و پسوردها هستند<span dir=\"ltr\">.<\/span><br \/><br \/>\nلایه سوم: اجازه برای کنترل آنچه که کاربران مجاز می‌توانند هنگام دسترسی به شبکه انجام دهند. نمونه‌های آن آن مجوزها و دفترهای راهنما هستند<span dir=\"ltr\">. <\/span>جزئیات این سه لایه در شکل 5.12 نشان داده شده است<span dir=\"ltr\">.<\/span><br \/><br \/>\nکنترل امنیت اطلاعات<br \/><br \/>\nامنیت و کنترل نقطه پایان یا کاربر نهایی بسیار مهم است. بسیاری از مدیران ریسک تجاری ایجاد شده توسط دستگاه‌های ذخیره قابل حمل بدون کد امنیتی را به خوبی مورد توجه قرار نمی‌دهند که نمونه‌ای از نقاط پایان است. اطلاعات تجاری غالبا از طریق تلفن‌های هوشمند، و کارت‌های قابل حمل بدون مجوز و نظارت<span dir=\"ltr\"> IT <\/span>یا محافظت کافی در برابر مفقود شدن یا سرقت ذخیره و جابجا می‌شود<span dir=\"ltr\">. <\/span>طبق تحقیق کاربردی ، از هر چهار کارمند سه نفر آنها اطلاعات شرکت را بر روی اینگونه وسایل ذخیره می‌کنند. طبق یافته‌های تحقیق آنها، 25 درصد گزارش‌های مشتریان، 17 درصد اطلاعات مالی و 15 درصد برنامه کسب و کار را در اینگونه وسایل ذخیره می‌کنند. اما کمتر از 50 درصد این درایوها رمزگذاری شده‌اند و حتی اطلاعات ذخیره شده در تلفن هوشمند نیز امنیت کافی را ندارند<span dir=\"ltr\">.<\/span><\/strong><\/span><\/p>\n\n<p dir=\"rtl\"> <\/p>","content_source":"","content_url":"","content_date_start":"2016-07-11 09:08:03","content_date_event":"2016-07-11 09:08:03","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-07-11 09:13:26","content_date_register":"2016-07-11 09:13:26","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15357,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201607\/46265_2821415730_150_95.webp","300":".\/cache\/184\/attach\/201607\/46265_2821415730_300_190.webp","400":".\/cache\/184\/attach\/201607\/46265_2821415730_300_190.webp","600":".\/cache\/184\/attach\/201607\/46265_2821415730_300_190.webp","900":".\/cache\/184\/attach\/201607\/46265_2821415730_300_190.webp","1200":".\/cache\/184\/attach\/201607\/46265_2821415730_300_190.webp"},"ext":"png","file_media":1,"token":2821415730,"files":{"original":{"url":".\/file\/184\/attach\/201607\/46265_2821415730.png","width":300,"height":190,"size":0}}}]}]]