هوش تهدید چیست و چرا باید در ذهن هر حسابرس فناوری اطلاعات جای داشته باشد؟
مقدمه
تا همین چند سال پیش، اثربخشی حسابرسی فناوری اطلاعات بیشتر حول یک سؤال ساده میچرخید: «آیا کنترل وجود دارد؟» اما در دنیایی که روشهای حمله هر روز تغییر میکند، این سؤال دیگر کافی نیست. سؤال واقعی این است: «آیا کنترلهای موجود، توان مقابله با تهدیدات واقعی امروز را دارند؟» پاسخ به این سؤال بدون شناخت محیط تهدید ممکن نیست؛ و دقیقاً همینجاست که مفهومی به نام هوش تهدید (Threat Intelligence) وارد کار حسابرس فناوری اطلاعات میشود.
۱. هوش تهدید دقیقاً چیست؟
بر اساس کنترل ۵.۷ استاندارد ISO/IEC 27002:2022، سازمانها باید اطلاعات مرتبط با تهدیدات امنیت اطلاعات را جمعآوری و تحلیل کنند تا شناخت مناسبی از محیط تهدید به دست آورند. هوش تهدید فرآیندی است شامل جمعآوری، پردازش، تحلیل و تفسیر دادههای مرتبط با تهدیدات، با هدف تولید «اطلاعات قابل اقدام» (Actionable Intelligence) برای تصمیمگیری و مدیریت ریسک.
نکته کلیدی اینجاست: هوش تهدید صرفاً جمعآوری دادههای فنی مثل آدرسهای IP مخرب یا نمونههای بدافزار نیست. ارزش واقعی آن وقتی شکل میگیرد که این دادهها تحلیل شوند و به سؤالات مدیریتی و کنترلی سازمان پاسخ دهند.
تفاوت داده، اطلاعات و هوش تهدید را میتوان اینگونه خلاصه کرد:
برای مثال، یک آدرس IP مشکوک بهتنهایی داده خام است؛ اما وقتی مشخص شود این IP به یک گروه تهدید خاص یا یک روش حمله شناختهشده مرتبط است و چه اثری بر سازمان دارد، همان داده به هوش قابل استفاده برای تصمیمگیری تبدیل میشود.
۲. آیا هوش تهدید فقط برای SOC است؟
یکی از برداشتهای رایج این است که هوش تهدید صرفاً موضوعی برای مرکز عملیات امنیت (SOC) است. اما این قابلیت در سه سطح متفاوت کاربرد دارد و مخاطبان آن فراتر از تیم امنیتاند:
بنابراین هوش تهدید نباید صرفاً به عنوان ابزار امنیتی دیده شود، بلکه باید در چرخه مدیریت ریسک و تصمیمگیری سازمانی جایگاه داشته باشد.
۳. چرا حسابرس فناوری اطلاعات باید آن را بشناسد؟
با حرکت سازمانها به سمت رویکردهای مبتنی بر ریسک، نقش حسابرس فناوری اطلاعات هم تغییر کرده است. حسابرس دیگر صرفاً بررسی نمیکند که «آیا کنترلی وجود دارد؟»؛ بلکه باید ارزیابی کند که آیا آن کنترل متناسب با محیط واقعی ریسک و تهدیدات طراحی و اجرا شده است یا نه.
بر اساس چارچوب ISACA IT Audit Framework (ITAF) — که ایزاکا ویرایش پنجم آن را در فوریه ۲۰۲۶ با گسترش دامنه به فناوریهای نوظهور و حسابرسی هوش مصنوعی منتشر کرد — حسابرس باید شناخت مناسبی از محیط فناوری، اهداف سازمان، ریسکها و کنترلهای موجود داشته باشد تا بتواند حسابرسی اثربخش و مبتنی بر ریسک انجام دهد. هوش تهدید یکی از منابعی است که این شناخت را در حوزههای زیر تقویت میکند:
- تهدیدات نوظهور
- تغییرات محیط فناوری
- روشهای مورد استفاده عوامل تهدید
- حوزههای دارای ریسک بالاتر
- اثربخشی کنترلهای موجود در برابر تهدیدات واقعی
نکته مهم: حسابرس فناوری اطلاعات قرار نیست تولیدکننده هوش تهدید باشد یا جایگزین تیم امنیت شود؛ بلکه باید توانایی درک، تحلیل و استفاده از خروجیهای آن را برای ارزیابی ریسک و کنترلها داشته باشد
4. تحول نگاه حسابرسی: از کنترلمحوری به ریسکمحوری
استفاده از هوش تهدید، نگاه حسابرسی فناوری اطلاعات را از یک رویکرد صرفاً کنترلمحور به یک رویکرد مبتنی بر ریسک و تهدید تغییر میدهد:
این تغییر دیدگاه باعث میشود حسابرس فناوری اطلاعات بتواند ارزیابی دقیقتر، گزارشهای ارزشمندتر و توصیههای عملیاتیتری برای بهبود مدیریت ریسک سازمان ارائه کند.
جمعبندی
هوش تهدید نباید صرفاً یک فعالیت امنیتی یا قابلیتی مختص SOC در نظر گرفته شود. این مفهوم یک قابلیت سازمانی است که در حوزههای مدیریت ریسک، حاکمیت فناوری اطلاعات، تصمیمگیری مدیریتی و حسابرسی فناوری اطلاعات کاربرد دارد.
برای حسابرس فناوری اطلاعات، شناخت هوش تهدید به معنای ورود به حوزه عملیات امنیت نیست؛ بلکه به معنای افزایش توانایی در شناخت محیط ریسک، ارزیابی اثربخشی کنترلها و بررسی میزان آمادگی سازمان در برابر تهدیدات واقعی است.
در محیط فناوری اطلاعات امروز، حسابرسی اثربخش زمانی ارزشآفرین خواهد بود که علاوه بر بررسی کنترلها، بتواند ارتباط میان تهدیدات واقعی، ریسکهای سازمانی و اثربخشی کنترلها را نیز ارزیابی کند.
نویسنده: نگین سهرابی- کارشناس امنیت اطلاعات
منابع
- ISO/IEC 27002:2022 — Information security, cybersecurity and privacy protection — Information security controls (Control 5.7: Threat Intelligence)
- ISO/IEC 27001:2022 — Information Security Management Systems — Requirements
- NIST Special Publication 800-150 — Guide to Cyber Threat Information Sharing, National Institute of Standards and Technology, 2016
- NIST Cybersecurity Framework (CSF) 2.0, National Institute of Standards and Technology, 2024
- ISACA — IT Audit Framework (ITAF): A Professional Practices Framework for IT Audit, 5th Edition, 2026
- ISACA — COBIT 2019 Framework: Governance and Management Objectives
- FIRST — Cyber Threat Intelligence Resources
- ISO/IEC 27002:2022 — Control 5.7
- NIST SP 800-150
- NIST SP 800-150
- FIRST — Cyber Threat Intelligence Resources
- ISACA IT Audit Framework (ITAF), 5th Edition (2026)
- ISO/IEC 27001:2022
