- هر تنظیم امنیتی امروز، از یک رخداد در فردا جلوگیری میکند!
توصیههای امنیتی فراگستر
در زیستبوم کنونی تحول دیجیتال و افزایش وابستگی سازمانها به سامانههای یکپارچه نرمافزاری، امنیت اطلاعات (Information Security) در بستر سامانه اتوماسیون اداری بهعنوان یکی از مؤلفههای کلیدی معماری فناوری اطلاعات (IT Architecture) و حاکمیت داده (Data Governance) تلقی میگردد.
در این صفحه، ضمن تبیین قابلیتها و کنترلهای امنیتی (Security Controls) پیادهسازیشده در راهکار اتوماسیون اداری فراگستر، مجموعهای از شاخصها، مکانیزمهای کنترلی و تنظیمات امنیتی مبتنی بر استانداردهای مرجع ارائه شده است که اجرای صحیح آنها در سطح سازمان میتواند بهصورت معنادار موجب ارتقاء سهگانه CIA شامل محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) گردد.
هدف این محتوا، ایجاد یک چارچوب شفاف و قابل اتکا برای مدیران ارشد فناوری اطلاعات و تصمیمگیران سازمانی است تا بتوانند رویکردهای استاندارد مدیریت چرخه عمر اطلاعات سازمانی را استقرار دهند.
- همراه شما در امن سازی اطلاعات سازمان
مشاوره تخصصی امنیت و همراهی با شما در پیادهسازی تنظیمات امنیتی
بهمنظور استقرار و بهرهبرداری بهینه از کنترلها و سیاستهای امنیتی مرتبط با نرم افزار اتوماسیون اداری (کسب و کار) فراگستر، تیم فنی خدمات پس از فروش فراگستر در تمامی مراحل تحلیل، پیکربندی، پیادهسازی و ارزیابی تنظیمات امنیتی در کنار سازمان شما خواهد بود. کارشناسان فنی فراگستر با تکیه بر تجربیات عملیاتی و استانداردهای روز Information Security، شما را در ایجاد یک محیط عملیاتی امن، پایدار و منطبق با الزامات حاکمیت فناوری اطلاعات (IT Governance) همراهی میکنند.
امنیت در سطح نرمافزار (Application Level Security)
برای تغییر این متن بر روی دکمه ویرایش کلیک کنید. لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از صنعت اتوماسیون اداری و با استفاده از طراحان فرم ها و فرآیندهای BPMS است. برای تغییر این متن بر روی دکمه ویرایش کلیک کنید.
سیاستهای مدیریت رمز عبور (Password Policy)
این سیاستها با هدف افزایش استحکام لایه احراز هویت و کاهش ریسک نفوذ از طریق رمزهای ضعیف یا قابل پیشبینی تعریف شدهاند. راهبر سامانه میتواند با اعمال کنترلهای ساختاری بر رمز عبور، سطح امنیت حسابهای کاربری را بهصورت استاندارد سازمانی ارتقاء دهد.
مواردی که باید کنترل شوند:
- انتخاب الگوهای تعیین رمز عبور پیچیده (Complex Password Policy)
- انتخاب حداقل طول رمز عبور (حداقل 8 کاراکتر)
- تعیین زمان انقضای دورهای رمز عبور
- جلوگیری از استفاده از اطلاعات پیشفرض یا عمومی (مانند کد ملی یا شماره پرسنلی)
- تعیین حداقل زمان برای استفاده مجدد از رمز عبورهای قبلی
- یادآوری رمز عبورها را از دسترس خارج نمایید.
- زمان الزام تغییر رمز عبورها را از پیش اطلاعرسانی نکنید.
- به کارکنان در مورد سیاستها و اهمیت حفظ رمز عبور آموزش مداوم دهید.
فعالسازی احراز هویت دو عاملی (2FA)
این قابلیت بهعنوان یک لایه امنیتی مکمل، ریسک دسترسی غیرمجاز را حتی در صورت افشای رمز عبور به حداقل میرساند. پیادهسازی 2FA باعث افزایش اطمینان از صحت هویت کاربر در فرآیند ورود به سامانه میگردد.
مواردی که باید کنترل شوند:
- الزام به استفاده از احراز هویت دوعاملی (2FA)
- انتخاب روشهای ارسال رمز دوم توسط پیامک یا ایمیل
- تعیین الگوی پیچیدگی، حداقل طول و مدت اعتبار کد یکبار مصرف
- تعیین حداقل زمان برای استفاده مجدد از رمز عبورهای قبلی
مدیریت ورود کاربران (Authentication Controls)
این بخش با هدف کنترل رفتارهای ورود غیرمجاز و جلوگیری از حملات Brute Force طراحی شده است. مجموعهای از مکانیزمهای کنترلی در سطح فرم ورود و نشست اولیه کاربر اعمال میشود تا سطح تهدید به حداقل برسد.
مواردی که باید کنترل شوند:
- فعالسازی کد Captcha در فرم ورود به سامانه
- تنظیم حداقل طول لازم برای کد کپچا
- محدودسازی تعداد تلاشهای ناموفق ورود (Account Lockout)
- تعیین مدت زمان قفل کاربر در صورت تلاش ناموفق
- تنظیم پاکسازی صفحه ورود پس از ورود ناموفق
- تنظیم عدم ذخیره رمز عبور در صفحه ورود به نرمافزار
- تنظیم حداقل طول نام کاربری
- جلوگیری از استفاده از اطلاعات پیشفرض یا عمومی برای نام کاربری (مانند کد ملی یا شماره پرسنلی)
مدیریت نشست ها (Session Management)
این سیاستها با هدف کنترل چرخه عمر نشستهای کاربری و جلوگیری از سوءاستفاده از Sessionهای فعال طراحی شدهاند. تنظیم صحیح زمانبندی نشستها نقش کلیدی در کاهش ریسک دسترسی غیرمجاز دارد.
مواردی که باید کنترل شوند:
- محدودسازی تعداد نشستها (Session Limitation) (پیشفرض 1)
- تنظیم زمان انقضای نشست (Session Timeout) (پیشفرض 30 دقیقه)
تعیین سیاستهای بارگذاری فایل (File Upload Policy)
این کنترلها با هدف جلوگیری از بارگذاری فایلهای مخرب و کاهش سطح حمله از طریق ورودیهای فایل طراحی شدهاند. محدودسازی نوع و حجم فایل، یکی از الزامات امنیتی در سامانههای سازمانی محسوب میشود.
- محدودسازی فایلهای قابل بارگذاری از نظر حجم و فرمت در تمامی بخش هایی که قابلیت بارگذاری فایل توسط کاربر وجود دارد.
فعال نگاه داری مدیریت نمایش خطا (Error Handling)
این بخش با هدف جلوگیری از افشای اطلاعات فنی سامانه در زمان بروز خطا طراحی شده است. نمایش پیامهای استاندارد و غیرحساس، از انتشار اطلاعات قابل سوءاستفاده جلوگیری میکند.
- تنظیم نمایش پیامهای عمومی و غیر فنی به کاربر در زمان بروز خطا
محدودسازی دسترسی بر اساس شناسه شبکه (IP Restriction)
این قابلیت با ایجاد امکان تعریف (Black List/White List) کنترل سطح دسترسی کاربران بر اساس محدودههای IP مجاز را فراهم میسازد. استفاده از این مکانیزم، بهویژه در سناریوهای دسترسی سازمانی یا شعب، نقش مهمی در کاهش سطح تهدید دارد.
محدودسازی دسترسی بر اساس زمان (Time-based Access Control)
این سیاست امکان کنترل دسترسی کاربران در بازههای زمانی مشخص را فراهم میکند. محدودسازی زمانی ورود، یکی از ابزارهای مؤثر در مدیریت ریسک دسترسی خارج از ساعات کاری است.
محافظت در برابر حملات انکار سرویس (Dos Protection)
حملات Denial of Service (DoS) با هدف اشباع منابع پردازشی، شبکهای یا نرمافزاری سامانه انجام میشوند و میتوانند منجر به کاهش کارایی یا عدم دسترسپذیری (Availability) سرویس شوند. راهکار اتوماسیون اداری فراگستر با بهرهگیری از مکانیزمهای کنترلی و محدودسازی درخواستها، امکان کاهش سطح اثرگذاری اینگونه حملات و سوءاستفادههای مبتنی بر ترافیک غیرعادی را فراهم میسازد.
مواردی که باید کنترل شوند:
- فعالسازی مکانیزم محافظت در برابر حملات DoS
- محدودسازی تعداد درخواستهای مجاز از هر کاربر یا IP (Rate Limiting)
امنیت در سطح زیر ساخت و راهبری (Infrastructure and Governance Level Security)
اجرای ارتباط امن https در اتوماسیون کسب و کار فراگستر
برای اطمینان از برقراری ارتباط امن با سرور میزبان نرمافزار اتوماسیون کسب و کار فراگستر، لازم است گواهینامه امنیتی معتبر (Valid SSL Certificate) بر روی سرور میزبان سامانه نصب گردیده باشد. SSL پروتکل امنیتی است که اطلاعات را در حین انتقال رمزگذاری و از امکان دسترسی غیرمجاز به آنها جلوگیری میکند. این پروتکل باعث ایجاد ارتباط امن بین کاربر و سرور میشود و از لو رفتن اطلاعاتی همچون رمز عبور و سایر اطلاعات مهم جلوگیری میکند.
برای اطمینان از استفاده گواهینامه امنیتی معتبر کافیست به آدرس نرم افزار اتوماسیون در مرورگر دقت کنید.
همچنین برای سنجش اعتبار گواهینامه امنیتی استفاده شده کافیست بر روی گزینه مشخص شده در نوار آدرس مشابه در شکل ذیل کلیک کنید. تا عبارت “Certificate is valid” مشاهده گردد.
مواردی که باید کنترل شوند:
- استفاده از Certificate معتبر سازمانی یا CA معتبر
- استفاده از TLS 1.2 یا بالاتر
- غیرفعالسازی پروتکلهای قدیمی (SSL, TLS 1.0/1.1)
- فعالسازی HSTS
- مدیریت Security Headerها (Frame Options - Content Security Policy (CSP) - X Content Type Options - ReferrerPolicy)
امنیت سرور و شبکه
امنیت سامانههای سازمانی صرفاً به لایه نرمافزار محدود نمیشود و بخش قابلتوجهی از ریسکهای امنیتی در لایه زیرساخت، سیستمعامل و شبکه شکل میگیرند. رعایت اصول Server Hardening و Network Segmentation نقش کلیدی در کاهش سطح حمله (Attack Surface)، جلوگیری از نفوذهای غیرمجاز و افزایش پایداری سرویسهای سازمانی دارد.
مواردی که باید کنترل شوند:
- استفاده از Windows Authentication در محیطهای داخلی
- حذف سرویسهای غیرضروری
- محدودسازی دسترسی Remote Desktop
- استفاده از Endpoint Protection / Antivirus سازمانی
- جداسازی شبکه Application Server از شبکه کاربران
- استفاده از Firewall بین لایهها
- محدودسازی پورتهای باز به حداقل لازم
- استفاده از VPN برای دسترسیهای مدیریتی
امنیت و مقاوم سازی پایگاه داده
پایگاه داده بهعنوان هسته مرکزی ذخیرهسازی اطلاعات سازمانی، یکی از حساسترین لایهها در معماری امنیت اطلاعات (Information Security Architecture) محسوب میشود. اجرای سیاستهای Database Hardening بههمراه اعمال کنترلهای دقیق دسترسی، نقش تعیینکنندهای در تضمین محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) دادهها دارد.
برای آشنایی جامعتر الزامات این حوزه، مطالعه بخشهای مرتبط با High Availability (HA) و همچنین توصیههای مربوط به Backup & Data Protection پیشنهاد میشود.
مواردی که باید کنترل شوند:
- راه اندازی سرویس High Availability
- بهروزرسانی منظم سیستمعامل (Patch Management)
- استفاده از حسابهای جداگانه غیر sa با حداکثر دسترسی (dbowner)
- تعریف رمز عبور با حداقل 12 کاراکتر با پیچیدگی و همراه با حروف، کوچک، بزرگ، عدد و علامت
- محدودسازی دسترسی مستقیم کاربران به DB
- تهیه Backup منظم و زمانبندیشده
- نگهداری سخ پشتیبان پایگاه داده بصورت Off-site یا Off-line
- تست دورهای بازیابی اطلاعات (Restore Test)
- رمزنگاری فایلهای Backup
- رمزنگاری دادههای حساس در دیتابیس
- تغیبر پورت پیش فرض 1433 به پورت دیگری
- غیرفعالسازی دسترسیهای غیرضروری xp_cmdshell و مشابه
- نصب آخرین وصلههای امنیتی منتشر شده در Cumulative Updateها
- بروزرسانی سرور میزبان پایگاه داده بطور مرتب با آخرین نسخه service pack
- عدم نصب سرویس غیرهای مانند (Web Server، Active Directory Domain Services و…) بر روی DataBase Server
- حذف فایلهای نصب SQL Server از روی سرور
امنیت و مقاوم سازی سرویس دهنده (Web Server Hardening)
سختسازی سرویسدهنده وب مجموعهای از کنترلهای امنیتی در سطح وبسرور است که با هدف کاهش سطح حمله (Attack Surface)، جلوگیری از سوءاستفاده از قابلیتهای پیشفرض و افزایش مقاومت در برابر حملات رایج وب (Web Attacks) پیادهسازی میشود. این مجموعه تنظیمات، نقش مهمی در ارتقاء امنیت لایه ارائه سرویس و حفاظت از دادههای در حال تبادل ایفا میکند.
مواردی که باید کنترل شوند:
- استفاده از Windows Authentication در محیطهای داخلی
- حذف ماژولها و Featureهای غیرضروری از سرویس دهنده
- فعالسازی HSTS Header
- غیرفعالسازی Directory Browsing
- غیرفعالسازی HTTP Verbهای غیرضروری
- محدودسازی Request Size
- مدیریت Security Headerها (Frame Options - Content Security Policy (CSP) - X Content Type Options Referrer Policy)
- غیرفعالسازی Anonymous Access در بخشهای حساس
- محدودسازی دسترسی بر اساس IP
ثبت رویداد و لاگبرداری (Logging & Monitoring)
ثبت رویدادها و پایش مستمر فعالیتها یکی از ارکان حیاتی در معماری امنیت اطلاعات و مدیریت رخدادهای امنیتی (Security Incident Management) محسوب میشود. این لایه کنترلی امکان رصد رفتار کاربران، شناسایی تهدیدات احتمالی و تحلیل رخدادها را در راستای افزایش قابلیت پاسخگویی و ممیزی (Auditability) فراهم میسازد.
مواردی که باید کنترل شوند:
- فعالسازی کاملWeb Server Log
- ارسال لاگها به سیستم مانیتورینگ مرکزی SIEM (در صورت امکان)
- استفاده از IDS/IPS در شبکه (در صورت امکان)
- جلوگیری از دستکاری لاگها
- فعال سازی مکانیزم هشدار تغییر لاگها
- مانیتورینگ رفتار غیرعادی کاربران
- هشدار در صورت تلاشهای ورود مشکوک
- نگهدای، ثبت و تحلیل رخدادهای امنیتی
توصیه های تکمیلی
در ادامه مباحث امنیتی، مجموعهای از کنترلها و الزامات فنی که رعایت آنها برای تأمین امنیت سامانه ضروری است ارائه شده است. این موارد با هدف کاهش سطح حمله، کنترل دقیق دسترسیها، افزایش قابلیت پایش و ردگیری، و ارتقای آمادگی سامانه در برابر تهدیدات و رخدادهای امنیتی باید در طراحی، پیادهسازی و بهرهبرداری مورد توجه قرار گیرند.
مواردی که باید کنترل شوند:
- رعایت اصل حداقل دسترسی (Least Privilege)
- محدودسازی دسترسی به ماژولها بر اساس نقش سازمانی
- استفاده از WAF (Web Application Firewall)
- تعریف سیاست Incident Response
- آموزش امنیتی کاربران نهایی سیستم
- ممیزی دورهای تنظیمات امنیتی
- تفکیک حساب ادمین امنیت سیستم از ادمین اپلیکیشن
- اعتبارسنجی کامل و ثبت لاگ تمام فراخوانیها در صورت استفاده از API های خارج سیستم