چگونه ریسک امنیتی نرم‌افزارهای شخص ثالث را ارزیابی کنیم؟

تاریخ انتشار: 1405/06/05

نویسنده: alokomak-author
چگونه ریسک امنیتی نرم‌افزارهای شخص ثالث را ارزیابی کنیم؟

بسیاری از شرکت‌ها برای انجام فعالیت‌های روزمره خود از نرم‌افزارهایی استفاده می‌کنند که توسط شرکت‌های دیگری توسعه داده شده‌اند؛ از نرم‌افزارهای حسابداری و مدیریت پروژه گرفته تا سرویس‌های ابری، ابزارهای ارتباطی و افزونه‌های مختلف. استفاده از این ابزارها می‌تواند کارها را ساده‌تر کند، اما هم‌زمان یک سؤال مهم ایجاد می‌کند: آیا نرم‌افزار شخص ثالث از نظر امنیتی قابل اعتماد است؟

ارزیابی ریسک امنیتی نرم‌افزارهای شخص ثالث به شرکت کمک می‌کند قبل از خرید یا اتصال یک نرم‌افزار به زیرساخت خود، خطرهای احتمالی آن را شناسایی و میزان قابل‌قبول بودن ریسک را بررسی کند.

نرم‌افزار شخص ثالث چیست؟

نرم‌افزار شخص ثالث به برنامه یا سرویسی گفته می‌شود که توسط یک شرکت یا توسعه‌دهنده خارج از سازمان تولید و ارائه شده است.

برای مثال:

  • نرم‌افزار حسابداری
  • CRM
  • ابزار مدیریت پروژه
  • سرویس ذخیره‌سازی ابری
  • ابزارهای ارتباطی
  • افزونه‌های مرورگر
  • نرم‌افزارهای تحلیل داده
  • سرویس‌های هوش مصنوعی
  • ابزارهای بازاریابی

این نرم‌افزارها ممکن است به اطلاعات یا سیستم‌های داخلی شرکت دسترسی داشته باشند؛ به همین دلیل بررسی امنیت آن‌ها اهمیت پیدا می‌کند.

چرا نرم‌افزارهای شخص ثالث می‌توانند ریسک ایجاد کنند؟

وقتی یک شرکت نرم‌افزار خارجی را وارد زیرساخت خود می‌کند، بخشی از ریسک امنیتی آن نرم‌افزار نیز وارد محیط سازمان می‌شود.

برای مثال ممکن است نرم‌افزار:

  • اطلاعات مشتریان را ذخیره کند.
  • به ایمیل کارکنان دسترسی داشته باشد.
  • به فضای ابری شرکت متصل شود.
  • اطلاعات پرداخت دریافت کند.
  • از APIهای سازمان استفاده کند.

اگر امنیت ارائه‌دهنده مناسب نباشد، یک مشکل امنیتی در آن سرویس می‌تواند سازمان استفاده‌کننده را نیز تحت تأثیر قرار دهد.

ابتدا مشخص کنید نرم‌افزار به چه اطلاعاتی دسترسی دارد

یکی از مهم‌ترین سؤالات این است:

اگر این نرم‌افزار به خطر بیفتد، چه چیزی در اختیار مهاجم قرار می‌گیرد؟

برای پاسخ باید نوع اطلاعات و سطح دسترسی نرم‌افزار مشخص شود.

برای مثال:

نوع دسترسیسطح ریسک احتمالی
اطلاعات عمومیپایین‌تر
اطلاعات داخلی شرکتمتوسط
اطلاعات مشتریانبالا
اطلاعات مالیبالا
اطلاعات هویتی کارکنانبالا
دسترسی مدیریتی به سیستم‌هابسیار بالا

این دسته‌بندی کمک می‌کند منابع بیشتری برای بررسی نرم‌افزارهای حساس اختصاص داده شود.

اعتبار ارائه‌دهنده نرم‌افزار را بررسی کنید

قبل از استفاده از یک نرم‌افزار، بهتر است درباره شرکت سازنده اطلاعات جمع‌آوری شود.

مواردی مانند:

  • سابقه فعالیت
  • سابقه رخدادهای امنیتی
  • تجربه مشتریان
  • سیاست‌های امنیتی
  • روش انتشار به‌روزرسانی
  • نحوه پاسخ‌گویی به مشکلات امنیتی

می‌توانند تصویر اولیه‌ای از وضعیت ارائه‌دهنده ایجاد کنند.

سابقه نداشتن حادثه امنیتی به‌تنهایی اثبات نمی‌کند که یک شرکت کاملاً امن است، اما اطلاعات موجود می‌تواند در تصمیم‌گیری کمک کند.

سیاست حفظ حریم خصوصی را بخوانید

اگر نرم‌افزار اطلاعات کاربران یا مشتریان را پردازش می‌کند، باید مشخص باشد این اطلاعات چگونه استفاده و نگهداری می‌شوند.

به مواردی مانند:

  • نوع داده‌های جمع‌آوری‌شده
  • هدف جمع‌آوری
  • محل نگهداری
  • مدت نگهداری
  • اشتراک‌گذاری اطلاعات
  • شرایط حذف اطلاعات

توجه کنید.

به‌خصوص برای نرم‌افزارهایی که اطلاعات شخصی یا محرمانه پردازش می‌کنند، این بررسی اهمیت بیشتری دارد.

مجوزهای نرم‌افزار را بررسی کنید

گاهی نرم‌افزار برای انجام یک کار ساده، مجوز بسیار گسترده‌ای درخواست می‌کند.

مثلاً یک ابزار ساده ممکن است درخواست دسترسی به:

  • ایمیل‌ها
  • فایل‌ها
  • مخاطبان
  • تقویم
  • اطلاعات کاربران

داشته باشد.

باید بررسی شود که آیا چنین سطحی از دسترسی واقعاً ضروری است یا خیر.

هرچه دسترسی غیرضروری کمتر باشد، سطح ریسک نیز می‌تواند کاهش پیدا کند.

اصل حداقل دسترسی را رعایت کنید

یکی از اصول مهم امنیت اطلاعات، حداقل دسترسی است.

یعنی نرم‌افزار فقط باید به اطلاعات و منابعی دسترسی داشته باشد که برای انجام وظیفه خود نیاز دارد.

برای مثال اگر یک ابزار فقط باید به یک پوشه مشخص دسترسی داشته باشد، بهتر است دسترسی آن به کل فضای ذخیره‌سازی شرکت داده نشود.

این موضوع در صورت به خطر افتادن نرم‌افزار اهمیت زیادی پیدا می‌کند.

روش احراز هویت را بررسی کنید

نرم‌افزارهای سازمانی بهتر است از روش‌های مناسب احراز هویت پشتیبانی کنند.

مواردی مانند:

  • احراز هویت چندمرحله‌ای
  • ورود یکپارچه سازمانی
  • مدیریت نشست‌ها
  • کنترل دستگاه‌ها
  • سیاست‌های مناسب رمز عبور

می‌توانند امنیت حساب‌ها را افزایش دهند.

اگر نرم‌افزار اطلاعات حساسی دارد اما هیچ روش مناسبی برای محافظت از حساب‌ها ارائه نمی‌کند، باید ریسک آن جدی‌تر بررسی شود.

به‌روزرسانی امنیتی را بررسی کنید

نرم‌افزارها ممکن است باگ‌ها و آسیب‌پذیری‌های امنیتی داشته باشند.

موضوع مهم این است که شرکت سازنده چگونه با این مشکلات برخورد می‌کند.

بهتر است بررسی شود:

  • آیا به‌روزرسانی منظم منتشر می‌شود؟
  • مشکلات امنیتی چگونه اعلام می‌شوند؟
  • وصله‌های امنیتی با چه سرعتی ارائه می‌شوند؟
  • نسخه‌های قدیمی تا چه زمانی پشتیبانی می‌شوند؟

نرم‌افزاری که سال‌ها بدون به‌روزرسانی باقی می‌ماند، ممکن است ریسک بیشتری داشته باشد.

سیاست اعلام آسیب‌پذیری را بررسی کنید

برخی شرکت‌های نرم‌افزاری مسیر مشخصی برای گزارش آسیب‌پذیری دارند.

وجود یک فرایند مشخص برای دریافت و رسیدگی به گزارش‌های امنیتی می‌تواند نشانه مثبتی باشد.

همچنین بهتر است مشخص باشد در صورت کشف یک آسیب‌پذیری جدی، ارائه‌دهنده چگونه مشتریان را مطلع می‌کند.

امنیت زنجیره تأمین نرم‌افزار را در نظر بگیرید

یک نرم‌افزار ممکن است خودش از کتابخانه‌ها و اجزای نرم‌افزاری دیگری استفاده کند.

در نتیجه، امنیت آن فقط به کد اصلی محصول محدود نمی‌شود.

شرکت‌های بزرگ‌تر می‌توانند از ارائه‌دهنده درباره مدیریت وابستگی‌های نرم‌افزاری، فرایند توسعه و کنترل‌های امنیتی سؤال کنند.

این بررسی برای نرم‌افزارهای بسیار حساس اهمیت بیشتری دارد.

محل ذخیره اطلاعات را مشخص کنید

اگر نرم‌افزار اطلاعات شرکت را در فضای ابری ذخیره می‌کند، باید مشخص باشد داده‌ها کجا و چگونه نگهداری می‌شوند.

همچنین باید بررسی شود:

  • اطلاعات رمزگذاری می‌شوند؟
  • نسخه پشتیبان وجود دارد؟
  • چه کسانی به داده‌ها دسترسی دارند؟
  • اطلاعات هنگام انتقال رمزگذاری می‌شوند؟
  • در صورت پایان قرارداد چه اتفاقی برای اطلاعات می‌افتد؟

پاسخ این سؤالات می‌تواند در ارزیابی ریسک کمک کند.

قرارداد و تعهدات امنیتی را بررسی کنید

امنیت فقط موضوع فنی نیست.

در قرارداد با ارائه‌دهنده بهتر است مسئولیت‌ها و تعهدات مرتبط با امنیت مشخص باشند.

برای مثال:

  • نحوه حفاظت از اطلاعات
  • اطلاع‌رسانی رخدادهای امنیتی
  • مسئولیت طرفین
  • شرایط حذف یا بازگرداندن اطلاعات
  • سطح خدمات
  • نحوه خاتمه همکاری

وجود این موارد می‌تواند ابهام‌های آینده را کاهش دهد.

گواهی‌ها و استانداردهای امنیتی را بررسی کنید

برخی ارائه‌دهندگان ممکن است گواهی‌ها یا گزارش‌های ارزیابی امنیتی داشته باشند.

برای مثال، بسته به نوع سرویس ممکن است استانداردها یا چارچوب‌هایی مانند ISO 27001 یا گزارش‌های SOC 2 مطرح باشند.

اما داشتن یک گواهی به‌تنهایی به معنی بی‌خطر بودن کامل نرم‌افزار نیست. باید مشخص شود گواهی دقیقاً چه محدوده‌ای از سرویس را پوشش می‌دهد و تا چه زمانی معتبر است.

سوابق رخدادهای امنیتی را بررسی کنید

اگر یک ارائه‌دهنده در گذشته دچار رخداد امنیتی شده باشد، نباید صرفاً به دلیل وجود حادثه، نرم‌افزار را رد کرد.

مهم‌تر این است که بررسی شود:

  • چه اتفاقی افتاده؟
  • چه اطلاعاتی تحت تأثیر قرار گرفته؟
  • شرکت چه زمانی متوجه حادثه شده؟
  • چگونه به آن پاسخ داده؟
  • چه اقداماتی برای جلوگیری از تکرار انجام داده است؟

نحوه واکنش شرکت به یک حادثه می‌تواند اطلاعات ارزشمندی درباره بلوغ امنیتی آن ارائه دهد.

نرم‌افزارهای کم‌اهمیت و حساس را یکسان بررسی نکنید

یکی از اشتباهات رایج این است که برای همه نرم‌افزارها یک سطح بررسی در نظر گرفته شود.

مثلاً یک ابزار ساده برای ایجاد فایل‌های عمومی با نرم‌افزاری که اطلاعات مالی هزاران مشتری را پردازش می‌کند، ریسک یکسانی ندارد.

می‌توان نرم‌افزارها را بر اساس سطح ریسک دسته‌بندی کرد:

ریسک پایین → بررسی ساده

ریسک متوسط → بررسی دقیق‌تر

ریسک بالا → ارزیابی امنیتی و قراردادی کامل‌تر

قبل از خرید یک پرسش‌نامه امنیتی تهیه کنید

برای نرم‌افزارهای حساس می‌توان یک پرسش‌نامه استاندارد برای فروشنده تهیه کرد.

سؤالات می‌توانند درباره موارد زیر باشند:

  • رمزگذاری
  • MFA
  • کنترل دسترسی
  • پشتیبان‌گیری
  • رخدادهای امنیتی
  • به‌روزرسانی
  • نگهداری داده
  • حذف اطلاعات
  • گزارش آسیب‌پذیری

این کار مقایسه چند ارائه‌دهنده را نیز ساده‌تر می‌کند.

بعد از خرید هم بررسی را ادامه دهید

ارزیابی امنیتی نباید فقط قبل از خرید انجام شود.

شرایط نرم‌افزار ممکن است تغییر کند.

ممکن است:

  • مالک شرکت تغییر کند.
  • سرویس جدیدی اضافه شود.
  • روش ذخیره اطلاعات تغییر کند.
  • رخداد امنیتی اتفاق بیفتد.
  • سطح دسترسی نرم‌افزار افزایش پیدا کند.

بنابراین دارایی‌های شخص ثالث باید به‌صورت دوره‌ای بازبینی شوند.

اگر نرم‌افزار دیگر موردنیاز نیست، دسترسی آن را حذف کنید

یکی از راه‌های ساده کاهش ریسک، حذف سرویس‌های غیرضروری است.

اگر نرم‌افزاری دیگر استفاده نمی‌شود، بهتر است:

حساب‌ها → مجوزها → اتصال API → دسترسی به داده‌ها

بررسی و طبق سیاست شرکت حذف یا غیرفعال شوند.

وجود نرم‌افزارهای بدون استفاده فقط هزینه ایجاد نمی‌کند؛ ممکن است یک سطح دسترسی اضافی نیز باقی بگذارد.

اشتباهات رایج

فقط قیمت و امکانات را بررسی کردن

نرم‌افزار مناسب باید علاوه بر امکانات، از نظر امنیتی نیز ارزیابی شود.

اعتماد صرف به نام برند

شناخته‌شده بودن شرکت جایگزین بررسی امنیتی نیست.

بررسی نکردن مجوزها

دسترسی بیش از نیاز می‌تواند ریسک را افزایش دهد.

نادیده گرفتن به‌روزرسانی‌ها

پشتیبانی امنیتی ضعیف می‌تواند مشکل‌ساز شود.

بررسی نکردن وضعیت داده‌ها پس از پایان قرارداد

باید مشخص باشد اطلاعات شرکت در پایان همکاری چگونه حذف یا بازگردانده می‌شود.

ارزیابی فقط قبل از خرید

ریسک نرم‌افزار در طول زمان ممکن است تغییر کند.

سؤالات متداول

نرم‌افزار شخص ثالث چیست؟

نرم‌افزاری است که توسط یک شرکت یا توسعه‌دهنده خارج از سازمان تولید و ارائه می‌شود و سازمان از آن برای انجام فعالیت‌های خود استفاده می‌کند.

مهم‌ترین عامل در ارزیابی امنیت نرم‌افزار شخص ثالث چیست؟

سطح دسترسی نرم‌افزار به اطلاعات و سیستم‌های سازمان یکی از مهم‌ترین عوامل است. هرچه اطلاعات حساس‌تر و دسترسی گسترده‌تر باشد، ارزیابی باید دقیق‌تر انجام شود.

آیا داشتن ISO 27001 به معنی امن بودن کامل نرم‌افزار است؟

خیر. این گواهی می‌تواند نشان‌دهنده وجود یک چارچوب مدیریت امنیت اطلاعات باشد، اما به‌تنهایی امنیت کامل یک محصول یا سرویس را تضمین نمی‌کند.

آیا نرم‌افزارهای کم‌اهمیت هم باید بررسی شوند؟

بله، اما میزان بررسی باید متناسب با سطح ریسک آن‌ها باشد.

هر چند وقت یک‌بار نرم‌افزارهای شخص ثالث را بررسی کنیم؟

برای سرویس‌های حساس بهتر است بازبینی دوره‌ای انجام شود و علاوه بر آن، هنگام تغییر مهم در سرویس، مالکیت، سطح دسترسی یا شرایط امنیتی نیز ارزیابی دوباره صورت گیرد.

اگر یک نرم‌افزار دیگر مورد استفاده شرکت نیست چه کنیم؟

بهتر است حساب‌ها، مجوزها، اتصال‌های API و دسترسی آن به اطلاعات شرکت طبق فرایند داخلی حذف یا غیرفعال شوند.

جمع‌بندی

ارزیابی ریسک امنیتی نرم‌افزارهای شخص ثالث باید با بررسی نوع داده، سطح دسترسی، اعتبار ارائه‌دهنده، روش احراز هویت، به‌روزرسانی‌های امنیتی و نحوه حفاظت از اطلاعات انجام شود. برای سرویس‌های حساس، بررسی قرارداد، استانداردهای امنیتی و سوابق رخدادها نیز اهمیت بیشتری پیدا می‌کند.

بهتر است این ارزیابی فقط قبل از خرید انجام نشود و نرم‌افزارهای مورد استفاده شرکت در طول زمان نیز بازبینی شوند. در نهایت، هر نرم‌افزار باید متناسب با میزان اطلاعات و دسترسی خود، سطح مناسبی از کنترل و نظارت داشته باشد.

اگر برای ارزیابی امنیت نرم‌افزارهای مورد استفاده شرکت یا بررسی ریسک‌های فناوری اطلاعات نیاز به راهنمایی دارید، می‌توانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.

تجربه شما چیست؟

اگر قرار باشد یک نرم‌افزار جدید وارد شرکتتان شود، اولین چیزی که برای ارزیابی امنیت آن بررسی می‌کنید چیست؛ سطح دسترسی، اعتبار شرکت سازنده، نحوه حفاظت از اطلاعات یا سابقه رخدادهای امنیتی؟

برای مطالعه بیشتر، می‌توانید مقالات زیر را نیز بررسی کنید:

چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟

چگونه یک فهرست دارایی‌های دیجیتال برای شرکت ایجاد کنیم؟

چگونه دسترسی کارکنان سابق به سرویس‌های شرکت را به‌درستی قطع کنیم؟

چگونه دسترسی مدیران و کارکنان به فایل‌های شرکت را سطح‌بندی کنیم؟

مقالاتی که شاید بپسندید