توصیه‌های امنیتی فراگستر

در زیست‌بوم کنونی تحول دیجیتال و افزایش وابستگی سازمان‌ها به سامانه‌های یکپارچه نرم‌افزاری، امنیت اطلاعات (Information Security) در بستر سامانه اتوماسیون اداری به‌عنوان یکی از مؤلفه‌های کلیدی معماری فناوری اطلاعات (IT Architecture) و حاکمیت داده (Data Governance) تلقی می‌گردد.

در این صفحه، ضمن تبیین قابلیت‌ها و کنترل‌های امنیتی (Security Controls) پیاده‌سازی‌شده در راهکار اتوماسیون اداری فراگستر، مجموعه‌ای از شاخص‌ها، مکانیزم‌های کنترلی و تنظیمات امنیتی مبتنی بر استانداردهای مرجع ارائه شده است که اجرای صحیح آن‌ها در سطح سازمان می‌تواند به‌صورت معنادار موجب ارتقاء سه‌گانه CIA شامل محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترس‌پذیری (Availability) گردد.

هدف این محتوا، ایجاد یک چارچوب شفاف و قابل اتکا برای مدیران ارشد فناوری اطلاعات و تصمیم‌گیران سازمانی است تا بتوانند رویکردهای استاندارد مدیریت چرخه عمر اطلاعات سازمانی را استقرار دهند.

توصیه‌های امنیتی

مشاوره تخصصی امنیت و همراهی با شما در پیاده‌سازی تنظیمات امنیتی

به‌منظور استقرار و بهره‌برداری بهینه از کنترل‌ها و سیاست‌های امنیتی مرتبط با نرم افزار اتوماسیون اداری (کسب و کار) فراگستر، تیم فنی خدمات پس از فروش فراگستر در تمامی مراحل تحلیل، پیکربندی، پیاده‌سازی و ارزیابی تنظیمات امنیتی در کنار سازمان شما خواهد بود. کارشناسان فنی فراگستر با تکیه بر تجربیات عملیاتی و استانداردهای روز Information Security، شما را در ایجاد یک محیط عملیاتی امن، پایدار و منطبق با الزامات حاکمیت فناوری اطلاعات (IT Governance) همراهی می‌کنند.

امنیت در سطح نرم‌افزار (Application Level Security)

برای تغییر این متن بر روی دکمه ویرایش کلیک کنید. لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از صنعت اتوماسیون اداری و با استفاده از طراحان فرم ها و فرآیندهای BPMS است. برای تغییر این متن بر روی دکمه ویرایش کلیک کنید.

سیاست‌های مدیریت رمز عبور (Password Policy)

سیاست‌های مدیریت رمز عبور

این سیاست‌ها با هدف افزایش استحکام لایه احراز هویت و کاهش ریسک نفوذ از طریق رمزهای ضعیف یا قابل پیش‌بینی تعریف شده‌اند. راهبر سامانه می‌تواند با اعمال کنترل‌های ساختاری بر رمز عبور، سطح امنیت حساب‌های کاربری را به‌صورت استاندارد سازمانی ارتقاء دهد.

مواردی که باید کنترل شوند:

فعال‌سازی احراز هویت دو عاملی (2FA)

فعال‌سازی احراز هویت دو عاملی

این قابلیت به‌عنوان یک لایه امنیتی مکمل، ریسک دسترسی غیرمجاز را حتی در صورت افشای رمز عبور به حداقل می‌رساند. پیاده‌سازی 2FA باعث افزایش اطمینان از صحت هویت کاربر در فرآیند ورود به سامانه می‌گردد.

مواردی که باید کنترل شوند:

مدیریت ورود کاربران (Authentication Controls)

مدیریت ورود کاربران

این بخش با هدف کنترل رفتارهای ورود غیرمجاز و جلوگیری از حملات Brute Force طراحی شده است. مجموعه‌ای از مکانیزم‌های کنترلی در سطح فرم ورود و نشست اولیه کاربر اعمال می‌شود تا سطح تهدید به حداقل برسد.

مواردی که باید کنترل شوند:

مدیریت نشست ها (Session Management)

مدیریت نشست ها

این سیاست‌ها با هدف کنترل چرخه عمر نشست‌های کاربری و جلوگیری از سوءاستفاده از Sessionهای فعال طراحی شده‌اند. تنظیم صحیح زمان‌بندی نشست‌ها نقش کلیدی در کاهش ریسک دسترسی غیرمجاز دارد.

مواردی که باید کنترل شوند:

تعیین سیاست‌های بارگذاری فایل (File Upload Policy)

تعیین سیاست‌های بارگذاری فایل

این کنترل‌ها با هدف جلوگیری از بارگذاری فایل‌های مخرب و کاهش سطح حمله از طریق ورودی‌های فایل طراحی شده‌اند. محدودسازی نوع و حجم فایل، یکی از الزامات امنیتی در سامانه‌های سازمانی محسوب می‌شود.

فعال نگاه داری مدیریت نمایش خطا (Error Handling)

فعال نگاه داری مدیریت نمایش خطا

این بخش با هدف جلوگیری از افشای اطلاعات فنی سامانه در زمان بروز خطا طراحی شده است. نمایش پیام‌های استاندارد و غیرحساس، از انتشار اطلاعات قابل سوءاستفاده جلوگیری می‌کند.

محدودسازی دسترسی بر اساس شناسه شبکه (IP Restriction)

فعال نگاه داری مدیریت نمایش خطا

این قابلیت با ایجاد امکان تعریف (Black List/White List) کنترل سطح دسترسی کاربران بر اساس محدوده‌های IP مجاز را فراهم می‌سازد. استفاده از این مکانیزم، به‌ویژه در سناریوهای دسترسی سازمانی یا شعب، نقش مهمی در کاهش سطح تهدید دارد.

محدودسازی دسترسی بر اساس زمان (Time-based Access Control)

محدودسازی دسترسی بر اساس زمان

این سیاست امکان کنترل دسترسی کاربران در بازه‌های زمانی مشخص را فراهم می‌کند. محدودسازی زمانی ورود، یکی از ابزارهای مؤثر در مدیریت ریسک دسترسی خارج از ساعات کاری است.

محافظت در برابر حملات انکار سرویس (Dos Protection)

محافظت در برابر حملات انکار سرویس

حملات Denial of Service (DoS) با هدف اشباع منابع پردازشی، شبکه‌ای یا نرم‌افزاری سامانه انجام می‌شوند و می‌توانند منجر به کاهش کارایی یا عدم دسترس‌پذیری (Availability) سرویس شوند. راهکار اتوماسیون اداری فراگستر با بهره‌گیری از مکانیزم‌های کنترلی و محدودسازی درخواست‌ها، امکان کاهش سطح اثرگذاری این‌گونه حملات و سوءاستفاده‌های مبتنی بر ترافیک غیرعادی را فراهم می‌سازد.

مواردی که باید کنترل شوند:

امنیت در سطح زیر ساخت و راهبری (Infrastructure and Governance Level Security)

اجرای ارتباط امن https در اتوماسیون کسب و کار فراگستر

اجرای ارتباط امن

برای اطمینان از برقراری ارتباط امن با سرور میزبان نرم‌افزار اتوماسیون کسب و کار فراگستر، لازم است گواهینامه امنیتی معتبر (Valid SSL Certificate) بر روی سرور میزبان سامانه نصب گردیده باشد. SSL پروتکل امنیتی است که اطلاعات را در حین انتقال رمزگذاری و از امکان دسترسی غیرمجاز به آنها جلوگیری می‌کند. این پروتکل باعث ایجاد ارتباط امن بین کاربر و سرور می‌شود و از لو رفتن اطلاعاتی همچون رمز عبور و سایر اطلاعات مهم جلوگیری می‌کند.

برای اطمینان از استفاده گواهینامه امنیتی معتبر کافیست به آدرس نرم افزار اتوماسیون در مرورگر دقت کنید.

همچنین برای سنجش اعتبار گواهینامه امنیتی استفاده شده کافیست بر روی گزینه مشخص شده در نوار آدرس مشابه در شکل ذیل کلیک کنید. تا عبارت “Certificate is valid” مشاهده گردد.

مواردی که باید کنترل شوند:

امنیت سرور و شبکه

امنیت سرور و شبکه

امنیت سامانه‌های سازمانی صرفاً به لایه نرم‌افزار محدود نمی‌شود و بخش قابل‌توجهی از ریسک‌های امنیتی در لایه زیرساخت، سیستم‌عامل و شبکه شکل می‌گیرند. رعایت اصول Server Hardening و Network Segmentation نقش کلیدی در کاهش سطح حمله (Attack Surface)، جلوگیری از نفوذهای غیرمجاز و افزایش پایداری سرویس‌های سازمانی دارد.

مواردی که باید کنترل شوند:

امنیت و مقاوم سازی پایگاه داده

امنیت و مقاوم سازی پایگاه داده​

پایگاه داده به‌عنوان هسته مرکزی ذخیره‌سازی اطلاعات سازمانی، یکی از حساس‌ترین لایه‌ها در معماری امنیت اطلاعات (Information Security Architecture) محسوب می‌شود. اجرای سیاست‌های Database Hardening به‌همراه اعمال کنترل‌های دقیق دسترسی، نقش تعیین‌کننده‌ای در تضمین محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترس‌پذیری (Availability) داده‌ها دارد.

برای آشنایی جامع‌تر الزامات این حوزه، مطالعه بخش‌های مرتبط با High Availability (HA) و همچنین توصیه‌های مربوط به Backup & Data Protection پیشنهاد می‌شود.

مواردی که باید کنترل شوند:

امنیت و مقاوم سازی سرویس دهنده (Web Server Hardening)

امنیت و مقاوم سازی سرویس دهنده

سخت‌سازی سرویس‌دهنده وب مجموعه‌ای از کنترل‌های امنیتی در سطح وب‌سرور است که با هدف کاهش سطح حمله (Attack Surface)، جلوگیری از سوءاستفاده از قابلیت‌های پیش‌فرض و افزایش مقاومت در برابر حملات رایج وب (Web Attacks) پیاده‌سازی می‌شود. این مجموعه تنظیمات، نقش مهمی در ارتقاء امنیت لایه ارائه سرویس و حفاظت از داده‌های در حال تبادل ایفا می‌کند.

مواردی که باید کنترل شوند:

ثبت رویداد و لاگ‌برداری (Logging & Monitoring)

ثبت رویداد و لاگ‌برداری

ثبت رویدادها و پایش مستمر فعالیت‌ها یکی از ارکان حیاتی در معماری امنیت اطلاعات و مدیریت رخدادهای امنیتی (Security Incident Management) محسوب می‌شود. این لایه کنترلی امکان رصد رفتار کاربران، شناسایی تهدیدات احتمالی و تحلیل رخدادها را در راستای افزایش قابلیت پاسخ‌گویی و ممیزی (Auditability) فراهم می‌سازد.

مواردی که باید کنترل شوند:

توصیه های تکمیلی

توصیه های تکمیلی ​

در ادامه مباحث امنیتی، مجموعه‌ای از کنترل‌ها و الزامات فنی که رعایت آن‌ها برای تأمین امنیت سامانه ضروری است ارائه شده است. این موارد با هدف کاهش سطح حمله، کنترل دقیق دسترسی‌ها، افزایش قابلیت پایش و ردگیری، و ارتقای آمادگی سامانه در برابر تهدیدات و رخدادهای امنیتی باید در طراحی، پیاده‌سازی و بهره‌برداری مورد توجه قرار گیرند.

مواردی که باید کنترل شوند:

فهرست توصیه‌های امنیتی