تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
بیتا مشایخی- استاد حسابداری دانشگاه تهران

چرا دسترسی‌های قدیمی، تهدید خاموش سازمان شما هستند؟ 

 

کلیدهای نادیده گرفته‌شده در امنیت اطلاعات

 

1-مقدمه

تصور کنید مستأجری پس از پایان قرارداد، کلیدهای اصلی خانه قبلی را تحویل ندهد و صاحبخانه هم هرگز قفل‌ها را عوض نکند؛ یا کارمندی که به ساختمان جدیدی منتقل شده، همچنان کلید شاه‌کلید (Master Key) بخش قبلی را در جیب داشته باشد. چقدر طول می‌کشد تا این بی‌توجهی ساده، به یک بحران امنیتی جدی تبدیل شود؟ واقعیت تلخ این است که در دنیا و زیرساخت‌های دیجیتال امروز، دقیقاً همین اتفاق به‌طور روزمره رخ می‌دهد. به عنوان مشاور و حسابرس امنیت سایبری، بارها دیده‌ام که سازمان‌ها تمام تمرکز و سرمایه خود را صرف ساخت دیوارها و قفل‌های ورودی محکم می‌کنند، اما فراموش می‌کنند کلیدهای اعطا شده در گذشته را مدیریت کنند. کنترل دسترسی در اکثر سازمان‌ها صرفاً به یک «اقدام یک‌باره» در زمان ورود کارمند یا آغاز پروژه تقلیل یافته است. اما وقتی کارمندی واحد خود را تغییر می‌دهد، مسئولیت جدیدی می‌پذیرد یا پروژه‌اش به پایان می‌رسد، چه بلایی سر دسترسی‌های قبلی او می‌آید؟ دسترسی‌هایی که روزی کاملاً موجه بوده‌اند، در صورت عدم بازبینی، به تهدیدهایی خاموش و کارآمد برای نفوذگران تبدیل می‌شوند.

2-نکات و برداشت‌های کلیدی

۲.۱- دسترسی یک اقدام یک‌باره نیست؛ یک چرخه مداوم است.

اعطای دسترسی تنها نقطه آغازین یک چرخه حیات است، نه مقصد نهایی آن. وقتی پایش مستمر وجود نداشته باشد، سازمان با پدیده‌ای خطرناک به نام دسترسی‌های یتیم یا شبح (Ghost / Orphan Access) مواجه می‌شود؛ دسترسی‌هایی زنده و فعال که صاحب اصلی آن‌ها دیگر در آن نقش یا واحد شغلی حضور ندارد.

اما چرا تیم‌های فناوری اطلاعات و امنیت معمولاً در دام این دسترسی‌های متروک می‌افتند؟ پاسخ در عدم تعادل میان «سرعت پذیرش» و «نبود فرایندهای خودکار خروج» نهفته است. تیم‌های IT تحت فشار شدید کسب‌وکار هستند تا سرعت ورود نیروها (Onboarding) را بالا ببرند و دسترسی‌ها را سریعاً فعال کنند. اما هنگام تغییر نقش یا خروج افراد (Offboarding)، به دلیل غیاب فرایندهای خودکار و متصل میان سیستم‌های منابع انسانی (HR) و مدیریت دسترسی (IAM)، ارزیابی و سلب دسترسی‌های قبلی مغفول می‌ماند.

حکمرانی شایسته فناوری اطلاعات ایجاب می‌کند که سازمان‌ها نگاه خود را از اعطای مقطعی به مدیریت چرخه حیات دسترسی تغییر دهند؛ چرخه‌ای منظم که در آن مشخص باشد چه کسی، به چه دارایی‌هایی، با چه سطحی از اختیار دسترسی دارد و آیا این دسترسی هنوز منطق کاری دارد یا خیر.

 

۲.۲- چهار سوال حیاتی که هر حسابرس فناوری اطلاعات می‌پرسد.

در فرایند ارزیابی و ارزیابی سطح ارتقای امنیت اطلاعات، حسابرسان فناوری اطلاعات ارزیابی‌های خود را بر پایه چهار پرسش کلیدی استوار می‌کنند تا صحه بگذارند که فرایند کنترل دسترسی زنده و اثربخش است:

 

۲.۳- اصل طلایی: تأیید دیروز، اعتبار امروز نیست.

جوهر اصلی حکمرانی امنیت اطلاعات در یک اصل کلیدی خلاصه می‌شود که متأسفانه در بسیاری از سازمان‌ها زیر سایه تعارفات سازمانی یا انفعال عملیاتی فراموش می‌گردد: «تأیید یک دسترسی در گذشته، به معنای مناسب بودن آن در امروز نیست؛ دسترسی‌ها باید متناسب با تغییر مسئولیت افراد بازبینی شوند». از منظر ارزیابی امنیت، دسترسی‌های سیستمی هرگز نباید به عنوان پاداش، مزیت شغلی، یا امتیاز وابسته به ارشدیت افراد تلقی شوند. دسترسی یک ابزار کاری صرف است که باید مستقیماً و منحصراً بر اساس دو اصل بنیادی امنیت اطلاعات تنظیم شود: اصل حداقل دسترسی (Least Privilege) و اصل نیاز به دانستن (Need-to-Know).اگر فردی سال‌ها در سازمان قدمت دارد یا به پست‌های بالاتر ارتقا یافته است، این موضوع به خودی خود مجوزی برای حفظ دسترسی‌های فنی سابق او نیست. هم‌راستاسازی دائمی سطوح اختیارات سیستمی با آخرین شرح وظایف فعلی، تنها راه ساخت یک ساختار امنیتی مقاوم و پاسخگو است.

 

۳- نتیجه‌گیری و سوال نهایی

بازبینی دوره‌ای دسترسی‌ها یک پایش لوکس یا یک الزام تشریفاتی برای اخذ گواهینامه‌ها نیست؛ بلکه شریان حیاتی سلامت امنیت اطلاعات در هر ساختار دیجیتال است. اکتفا به اعطای اولیه دسترسی و رها کردن آن در طول زمان، زیرساخت شما را به انباری از کلیدهای فراموش‌شده تبدیل می‌کند که منتظر یک سوءاستفاده ساده هستند. انطباق مستمر دسترسی‌ها با نیازهای واقعی، تنها با استقرار چرخه‌های ارزیابی منظم و هوشمند میسر می‌شود.

 

یک سوال حیاتی برای تأمل: آیا در سازمان یا واحد تحت مدیریت شما، فرایند شفاف و زنده‌ای برای بازبینی دوره‌ای دسترسی‌ها فعال است، یا کلیدهای قدیمی افراد پس از تغییر مسئولیت‌ها همچنان در جیبشان باقی مانده است؟

 

بیتا مشایخی
استاد دانشگاه تهران
مشاور حاکمیت شرکتی، حسابرسی داخلی و حسابرسی فناوری اطلاعات

 



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.