بسیاری از شرکتها برای انجام فعالیتهای روزمره خود از نرمافزارهایی استفاده میکنند که توسط شرکتهای دیگری توسعه داده شدهاند؛ از نرمافزارهای حسابداری و مدیریت پروژه گرفته تا سرویسهای ابری، ابزارهای ارتباطی و افزونههای مختلف. استفاده از این ابزارها میتواند کارها را سادهتر کند، اما همزمان یک سؤال مهم ایجاد میکند: آیا نرمافزار شخص ثالث از نظر امنیتی قابل اعتماد است؟
ارزیابی ریسک امنیتی نرمافزارهای شخص ثالث به شرکت کمک میکند قبل از خرید یا اتصال یک نرمافزار به زیرساخت خود، خطرهای احتمالی آن را شناسایی و میزان قابلقبول بودن ریسک را بررسی کند.

نرمافزار شخص ثالث چیست؟
نرمافزار شخص ثالث به برنامه یا سرویسی گفته میشود که توسط یک شرکت یا توسعهدهنده خارج از سازمان تولید و ارائه شده است.
برای مثال:
- نرمافزار حسابداری
- CRM
- ابزار مدیریت پروژه
- سرویس ذخیرهسازی ابری
- ابزارهای ارتباطی
- افزونههای مرورگر
- نرمافزارهای تحلیل داده
- سرویسهای هوش مصنوعی
- ابزارهای بازاریابی
این نرمافزارها ممکن است به اطلاعات یا سیستمهای داخلی شرکت دسترسی داشته باشند؛ به همین دلیل بررسی امنیت آنها اهمیت پیدا میکند.
چرا نرمافزارهای شخص ثالث میتوانند ریسک ایجاد کنند؟
وقتی یک شرکت نرمافزار خارجی را وارد زیرساخت خود میکند، بخشی از ریسک امنیتی آن نرمافزار نیز وارد محیط سازمان میشود.
برای مثال ممکن است نرمافزار:
- اطلاعات مشتریان را ذخیره کند.
- به ایمیل کارکنان دسترسی داشته باشد.
- به فضای ابری شرکت متصل شود.
- اطلاعات پرداخت دریافت کند.
- از APIهای سازمان استفاده کند.
اگر امنیت ارائهدهنده مناسب نباشد، یک مشکل امنیتی در آن سرویس میتواند سازمان استفادهکننده را نیز تحت تأثیر قرار دهد.
ابتدا مشخص کنید نرمافزار به چه اطلاعاتی دسترسی دارد
یکی از مهمترین سؤالات این است:
اگر این نرمافزار به خطر بیفتد، چه چیزی در اختیار مهاجم قرار میگیرد؟
برای پاسخ باید نوع اطلاعات و سطح دسترسی نرمافزار مشخص شود.
برای مثال:
| نوع دسترسی | سطح ریسک احتمالی |
| اطلاعات عمومی | پایینتر |
| اطلاعات داخلی شرکت | متوسط |
| اطلاعات مشتریان | بالا |
| اطلاعات مالی | بالا |
| اطلاعات هویتی کارکنان | بالا |
| دسترسی مدیریتی به سیستمها | بسیار بالا |
این دستهبندی کمک میکند منابع بیشتری برای بررسی نرمافزارهای حساس اختصاص داده شود.
اعتبار ارائهدهنده نرمافزار را بررسی کنید
قبل از استفاده از یک نرمافزار، بهتر است درباره شرکت سازنده اطلاعات جمعآوری شود.
مواردی مانند:
- سابقه فعالیت
- سابقه رخدادهای امنیتی
- تجربه مشتریان
- سیاستهای امنیتی
- روش انتشار بهروزرسانی
- نحوه پاسخگویی به مشکلات امنیتی
میتوانند تصویر اولیهای از وضعیت ارائهدهنده ایجاد کنند.
سابقه نداشتن حادثه امنیتی بهتنهایی اثبات نمیکند که یک شرکت کاملاً امن است، اما اطلاعات موجود میتواند در تصمیمگیری کمک کند.
سیاست حفظ حریم خصوصی را بخوانید
اگر نرمافزار اطلاعات کاربران یا مشتریان را پردازش میکند، باید مشخص باشد این اطلاعات چگونه استفاده و نگهداری میشوند.
به مواردی مانند:
- نوع دادههای جمعآوریشده
- هدف جمعآوری
- محل نگهداری
- مدت نگهداری
- اشتراکگذاری اطلاعات
- شرایط حذف اطلاعات
توجه کنید.
بهخصوص برای نرمافزارهایی که اطلاعات شخصی یا محرمانه پردازش میکنند، این بررسی اهمیت بیشتری دارد.
مجوزهای نرمافزار را بررسی کنید
گاهی نرمافزار برای انجام یک کار ساده، مجوز بسیار گستردهای درخواست میکند.
مثلاً یک ابزار ساده ممکن است درخواست دسترسی به:
- ایمیلها
- فایلها
- مخاطبان
- تقویم
- اطلاعات کاربران
داشته باشد.
باید بررسی شود که آیا چنین سطحی از دسترسی واقعاً ضروری است یا خیر.
هرچه دسترسی غیرضروری کمتر باشد، سطح ریسک نیز میتواند کاهش پیدا کند.
اصل حداقل دسترسی را رعایت کنید
یکی از اصول مهم امنیت اطلاعات، حداقل دسترسی است.
یعنی نرمافزار فقط باید به اطلاعات و منابعی دسترسی داشته باشد که برای انجام وظیفه خود نیاز دارد.
برای مثال اگر یک ابزار فقط باید به یک پوشه مشخص دسترسی داشته باشد، بهتر است دسترسی آن به کل فضای ذخیرهسازی شرکت داده نشود.
این موضوع در صورت به خطر افتادن نرمافزار اهمیت زیادی پیدا میکند.
روش احراز هویت را بررسی کنید
نرمافزارهای سازمانی بهتر است از روشهای مناسب احراز هویت پشتیبانی کنند.
مواردی مانند:
- احراز هویت چندمرحلهای
- ورود یکپارچه سازمانی
- مدیریت نشستها
- کنترل دستگاهها
- سیاستهای مناسب رمز عبور
میتوانند امنیت حسابها را افزایش دهند.
اگر نرمافزار اطلاعات حساسی دارد اما هیچ روش مناسبی برای محافظت از حسابها ارائه نمیکند، باید ریسک آن جدیتر بررسی شود.
بهروزرسانی امنیتی را بررسی کنید
نرمافزارها ممکن است باگها و آسیبپذیریهای امنیتی داشته باشند.
موضوع مهم این است که شرکت سازنده چگونه با این مشکلات برخورد میکند.
بهتر است بررسی شود:
- آیا بهروزرسانی منظم منتشر میشود؟
- مشکلات امنیتی چگونه اعلام میشوند؟
- وصلههای امنیتی با چه سرعتی ارائه میشوند؟
- نسخههای قدیمی تا چه زمانی پشتیبانی میشوند؟
نرمافزاری که سالها بدون بهروزرسانی باقی میماند، ممکن است ریسک بیشتری داشته باشد.
سیاست اعلام آسیبپذیری را بررسی کنید
برخی شرکتهای نرمافزاری مسیر مشخصی برای گزارش آسیبپذیری دارند.
وجود یک فرایند مشخص برای دریافت و رسیدگی به گزارشهای امنیتی میتواند نشانه مثبتی باشد.
همچنین بهتر است مشخص باشد در صورت کشف یک آسیبپذیری جدی، ارائهدهنده چگونه مشتریان را مطلع میکند.
امنیت زنجیره تأمین نرمافزار را در نظر بگیرید
یک نرمافزار ممکن است خودش از کتابخانهها و اجزای نرمافزاری دیگری استفاده کند.
در نتیجه، امنیت آن فقط به کد اصلی محصول محدود نمیشود.
شرکتهای بزرگتر میتوانند از ارائهدهنده درباره مدیریت وابستگیهای نرمافزاری، فرایند توسعه و کنترلهای امنیتی سؤال کنند.
این بررسی برای نرمافزارهای بسیار حساس اهمیت بیشتری دارد.
محل ذخیره اطلاعات را مشخص کنید
اگر نرمافزار اطلاعات شرکت را در فضای ابری ذخیره میکند، باید مشخص باشد دادهها کجا و چگونه نگهداری میشوند.
همچنین باید بررسی شود:
- اطلاعات رمزگذاری میشوند؟
- نسخه پشتیبان وجود دارد؟
- چه کسانی به دادهها دسترسی دارند؟
- اطلاعات هنگام انتقال رمزگذاری میشوند؟
- در صورت پایان قرارداد چه اتفاقی برای اطلاعات میافتد؟
پاسخ این سؤالات میتواند در ارزیابی ریسک کمک کند.
قرارداد و تعهدات امنیتی را بررسی کنید
امنیت فقط موضوع فنی نیست.
در قرارداد با ارائهدهنده بهتر است مسئولیتها و تعهدات مرتبط با امنیت مشخص باشند.
برای مثال:
- نحوه حفاظت از اطلاعات
- اطلاعرسانی رخدادهای امنیتی
- مسئولیت طرفین
- شرایط حذف یا بازگرداندن اطلاعات
- سطح خدمات
- نحوه خاتمه همکاری
وجود این موارد میتواند ابهامهای آینده را کاهش دهد.
گواهیها و استانداردهای امنیتی را بررسی کنید
برخی ارائهدهندگان ممکن است گواهیها یا گزارشهای ارزیابی امنیتی داشته باشند.
برای مثال، بسته به نوع سرویس ممکن است استانداردها یا چارچوبهایی مانند ISO 27001 یا گزارشهای SOC 2 مطرح باشند.
اما داشتن یک گواهی بهتنهایی به معنی بیخطر بودن کامل نرمافزار نیست. باید مشخص شود گواهی دقیقاً چه محدودهای از سرویس را پوشش میدهد و تا چه زمانی معتبر است.
سوابق رخدادهای امنیتی را بررسی کنید
اگر یک ارائهدهنده در گذشته دچار رخداد امنیتی شده باشد، نباید صرفاً به دلیل وجود حادثه، نرمافزار را رد کرد.
مهمتر این است که بررسی شود:
- چه اتفاقی افتاده؟
- چه اطلاعاتی تحت تأثیر قرار گرفته؟
- شرکت چه زمانی متوجه حادثه شده؟
- چگونه به آن پاسخ داده؟
- چه اقداماتی برای جلوگیری از تکرار انجام داده است؟
نحوه واکنش شرکت به یک حادثه میتواند اطلاعات ارزشمندی درباره بلوغ امنیتی آن ارائه دهد.
نرمافزارهای کماهمیت و حساس را یکسان بررسی نکنید
یکی از اشتباهات رایج این است که برای همه نرمافزارها یک سطح بررسی در نظر گرفته شود.
مثلاً یک ابزار ساده برای ایجاد فایلهای عمومی با نرمافزاری که اطلاعات مالی هزاران مشتری را پردازش میکند، ریسک یکسانی ندارد.
میتوان نرمافزارها را بر اساس سطح ریسک دستهبندی کرد:
ریسک پایین → بررسی ساده
ریسک متوسط → بررسی دقیقتر
ریسک بالا → ارزیابی امنیتی و قراردادی کاملتر
قبل از خرید یک پرسشنامه امنیتی تهیه کنید
برای نرمافزارهای حساس میتوان یک پرسشنامه استاندارد برای فروشنده تهیه کرد.
سؤالات میتوانند درباره موارد زیر باشند:
- رمزگذاری
- MFA
- کنترل دسترسی
- پشتیبانگیری
- رخدادهای امنیتی
- بهروزرسانی
- نگهداری داده
- حذف اطلاعات
- گزارش آسیبپذیری
این کار مقایسه چند ارائهدهنده را نیز سادهتر میکند.
بعد از خرید هم بررسی را ادامه دهید
ارزیابی امنیتی نباید فقط قبل از خرید انجام شود.
شرایط نرمافزار ممکن است تغییر کند.
ممکن است:
- مالک شرکت تغییر کند.
- سرویس جدیدی اضافه شود.
- روش ذخیره اطلاعات تغییر کند.
- رخداد امنیتی اتفاق بیفتد.
- سطح دسترسی نرمافزار افزایش پیدا کند.
بنابراین داراییهای شخص ثالث باید بهصورت دورهای بازبینی شوند.
اگر نرمافزار دیگر موردنیاز نیست، دسترسی آن را حذف کنید
یکی از راههای ساده کاهش ریسک، حذف سرویسهای غیرضروری است.
اگر نرمافزاری دیگر استفاده نمیشود، بهتر است:
حسابها → مجوزها → اتصال API → دسترسی به دادهها
بررسی و طبق سیاست شرکت حذف یا غیرفعال شوند.
وجود نرمافزارهای بدون استفاده فقط هزینه ایجاد نمیکند؛ ممکن است یک سطح دسترسی اضافی نیز باقی بگذارد.
اشتباهات رایج
فقط قیمت و امکانات را بررسی کردن
نرمافزار مناسب باید علاوه بر امکانات، از نظر امنیتی نیز ارزیابی شود.
اعتماد صرف به نام برند
شناختهشده بودن شرکت جایگزین بررسی امنیتی نیست.
بررسی نکردن مجوزها
دسترسی بیش از نیاز میتواند ریسک را افزایش دهد.
نادیده گرفتن بهروزرسانیها
پشتیبانی امنیتی ضعیف میتواند مشکلساز شود.
بررسی نکردن وضعیت دادهها پس از پایان قرارداد
باید مشخص باشد اطلاعات شرکت در پایان همکاری چگونه حذف یا بازگردانده میشود.
ارزیابی فقط قبل از خرید
ریسک نرمافزار در طول زمان ممکن است تغییر کند.
سؤالات متداول
نرمافزار شخص ثالث چیست؟
نرمافزاری است که توسط یک شرکت یا توسعهدهنده خارج از سازمان تولید و ارائه میشود و سازمان از آن برای انجام فعالیتهای خود استفاده میکند.
مهمترین عامل در ارزیابی امنیت نرمافزار شخص ثالث چیست؟
سطح دسترسی نرمافزار به اطلاعات و سیستمهای سازمان یکی از مهمترین عوامل است. هرچه اطلاعات حساستر و دسترسی گستردهتر باشد، ارزیابی باید دقیقتر انجام شود.
آیا داشتن ISO 27001 به معنی امن بودن کامل نرمافزار است؟
خیر. این گواهی میتواند نشاندهنده وجود یک چارچوب مدیریت امنیت اطلاعات باشد، اما بهتنهایی امنیت کامل یک محصول یا سرویس را تضمین نمیکند.
آیا نرمافزارهای کماهمیت هم باید بررسی شوند؟
بله، اما میزان بررسی باید متناسب با سطح ریسک آنها باشد.
هر چند وقت یکبار نرمافزارهای شخص ثالث را بررسی کنیم؟
برای سرویسهای حساس بهتر است بازبینی دورهای انجام شود و علاوه بر آن، هنگام تغییر مهم در سرویس، مالکیت، سطح دسترسی یا شرایط امنیتی نیز ارزیابی دوباره صورت گیرد.
اگر یک نرمافزار دیگر مورد استفاده شرکت نیست چه کنیم؟
بهتر است حسابها، مجوزها، اتصالهای API و دسترسی آن به اطلاعات شرکت طبق فرایند داخلی حذف یا غیرفعال شوند.

جمعبندی
ارزیابی ریسک امنیتی نرمافزارهای شخص ثالث باید با بررسی نوع داده، سطح دسترسی، اعتبار ارائهدهنده، روش احراز هویت، بهروزرسانیهای امنیتی و نحوه حفاظت از اطلاعات انجام شود. برای سرویسهای حساس، بررسی قرارداد، استانداردهای امنیتی و سوابق رخدادها نیز اهمیت بیشتری پیدا میکند.
بهتر است این ارزیابی فقط قبل از خرید انجام نشود و نرمافزارهای مورد استفاده شرکت در طول زمان نیز بازبینی شوند. در نهایت، هر نرمافزار باید متناسب با میزان اطلاعات و دسترسی خود، سطح مناسبی از کنترل و نظارت داشته باشد.
اگر برای ارزیابی امنیت نرمافزارهای مورد استفاده شرکت یا بررسی ریسکهای فناوری اطلاعات نیاز به راهنمایی دارید، میتوانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.
تجربه شما چیست؟
اگر قرار باشد یک نرمافزار جدید وارد شرکتتان شود، اولین چیزی که برای ارزیابی امنیت آن بررسی میکنید چیست؛ سطح دسترسی، اعتبار شرکت سازنده، نحوه حفاظت از اطلاعات یا سابقه رخدادهای امنیتی؟
برای مطالعه بیشتر، میتوانید مقالات زیر را نیز بررسی کنید:
چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟
چگونه یک فهرست داراییهای دیجیتال برای شرکت ایجاد کنیم؟
چگونه دسترسی کارکنان سابق به سرویسهای شرکت را بهدرستی قطع کنیم؟
چگونه دسترسی مدیران و کارکنان به فایلهای شرکت را سطحبندی کنیم؟