CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_you-cant-buy-security-you-have-to-build-activity-7383811592481738752-Ls73?
You can’t buy security , you have to build it
So, When design is skipped, risk is born And
More purchases ≠ More security!
پروژه بدون نظارت تخصصی امنیت و مهندسی ،
یعنی ریسک سازمانی تضمینشده
در بسیاری از سازمانها، پروژهها بهجای اجرا بر اساس طراحی و نیاز واقعی و کنترلشده،به سمت خرید و فروش صرف تجهیزات سوق پیدا میکنند. در نتیجه بخش زیادی از بودجه صرف تجهیزاتی میشود که نه طراحی درستی پشت آنهاست، نه ارزیابی ریسک، و نه همراستایی با معماری کلان امنیت سازمان.
در پروژههای فنی، مرحلهی جمع آوری اطلاعات و مدیریت ریسک که به
HLD-LOM-LOS-lOP
منتج می شود در عمل وجود خارجی ندارد و نه امنیت دیده شده و نه طراحی حرفه ای معماری امن شبکه و …که در واقع مدیریت و تحلیل ریسک و آتی نگری بنیاد تصمیمگیری درست در معماری شبکه و امنیت است. اگر این مرحله حذف یا سطحی انجام شود، پروژه فقط روی کاغذ (کامل) به نظر میرسد،البته حتی کاغذ هم وجود خارجی ندارد. اما در عمل، سازمان را با ریسکهای فنی، مالی و اعتباری جدی روبهرو میکند.
وقتی نظارت مؤثر در طراحی، خرید و اجرا وجود نداشته باشد،
بازار تجهیزات بهجای امنیتمحور بودن، فروشمحور میشود که شده🥸و تصمیمها نه بر اساس نیاز واقعی، بلکه بر پایهی سود تجاری گرفته میشوند.
امنیت واقعی با خرید آغاز نمیشود؛
با درک کسب و کار، طراحی، ….نظارت و پاسخگویی مداوم ساخته میشود. امنیت یک محصول نیست ، یک فرآیند زنده است که بدون نظارت حرفهای و مسولیت پذیری واقعی، فقط در ظاهر برقرار میماند.
پ-ن: سال دوم همکاری با مشتری سازمانی✊🏽در قالب راهکار های
Ciso as a service
Diyako Secure Bow
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.14
So, When design is skipped, risk is born And
More purchases ≠ More security!
پروژه بدون نظارت تخصصی امنیت و مهندسی ،
یعنی ریسک سازمانی تضمینشده
در بسیاری از سازمانها، پروژهها بهجای اجرا بر اساس طراحی و نیاز واقعی و کنترلشده،به سمت خرید و فروش صرف تجهیزات سوق پیدا میکنند. در نتیجه بخش زیادی از بودجه صرف تجهیزاتی میشود که نه طراحی درستی پشت آنهاست، نه ارزیابی ریسک، و نه همراستایی با معماری کلان امنیت سازمان.
در پروژههای فنی، مرحلهی جمع آوری اطلاعات و مدیریت ریسک که به
HLD-LOM-LOS-lOP
منتج می شود در عمل وجود خارجی ندارد و نه امنیت دیده شده و نه طراحی حرفه ای معماری امن شبکه و …که در واقع مدیریت و تحلیل ریسک و آتی نگری بنیاد تصمیمگیری درست در معماری شبکه و امنیت است. اگر این مرحله حذف یا سطحی انجام شود، پروژه فقط روی کاغذ (کامل) به نظر میرسد،البته حتی کاغذ هم وجود خارجی ندارد. اما در عمل، سازمان را با ریسکهای فنی، مالی و اعتباری جدی روبهرو میکند.
وقتی نظارت مؤثر در طراحی، خرید و اجرا وجود نداشته باشد،
بازار تجهیزات بهجای امنیتمحور بودن، فروشمحور میشود که شده🥸و تصمیمها نه بر اساس نیاز واقعی، بلکه بر پایهی سود تجاری گرفته میشوند.
امنیت واقعی با خرید آغاز نمیشود؛
با درک کسب و کار، طراحی، ….نظارت و پاسخگویی مداوم ساخته میشود. امنیت یک محصول نیست ، یک فرآیند زنده است که بدون نظارت حرفهای و مسولیت پذیری واقعی، فقط در ظاهر برقرار میماند.
پ-ن: سال دوم همکاری با مشتری سازمانی✊🏽در قالب راهکار های
Ciso as a service
Diyako Secure Bow
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.14
👍1🍾1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_security-isnt-one-size-fits-all-its-about-activity-7384086058772189185-hxub
Security Isn’t One-Size-Fits-All, It’s About Fit and Focus
So Security Without Context Is Just Noise👍🏽
امنیت یعنی درک، نه صرفا ابزار!
در بسیاری از شبکهها تمرکز صرفا روی ابزارهایی مثل Firewall، SIEM یا آنتیویروس است گرچه بیش از ۱۱۰ دسته خانواده ابزار های امنیت محور داریم که در بیشتر جلسات فنی و آموزشی بیش از ۱۵-۲۰ دسته را نمی شناختند!! اما واقعیت این است که امنیت واقعی از درک درست کسبوکار و اولویتهای آن آغاز میشود.
قرار نیست هر سازمانی SOC یا SIEM داشته باشد گرچه بیشتر siem دارند همچون فرغونی از لاگ ها! امنیت نسخهی یکسان ندارد و هر کسبوکار شرایط، ریسک و ظرفیت متفاوتی دارد. آنچه مهمتر از ابزار است، شناخت مدل عملیاتی، دادههای حیاتی و تهدیدات واقعی محیطی است.
داشبوردها، مانیتورینگ و لاگها اگر بدون معماری امن، رمزنگاری، یا کنترل دسترسی طراحی شوند، خودشان به نقطهی ضعف امنیتی و مسیر نفوذ مهاجم تبدیل میشوند. بنابراین پایش غیرامن، به اندازهی نبود پایش خطرناک است.
تخصص واقعی در امنیت یعنی:
• درک مأموریت و واقعیتهای محیط سازمان
• مطالعهی استانداردها و منابع اصلی (NIST، ISO، IEC و …)
• اجرای کار عملیاتی و کسب تجربهی میدانی
•و در نهایت، تعریف استراتژی امنیت متناسب با بلوغ سازمان
امنیت مؤثر، از شناخت و اولویتگذاری آغاز میشود، نه از خرید ابزار.
هر دادهای که دیده نمیشود، دیر یا زود آسیبپذیر میشود
🤠و هر دادهای که بدون امنیت جمعآوری شود، خودش یک Incident بالقوه است.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.15
So Security Without Context Is Just Noise👍🏽
امنیت یعنی درک، نه صرفا ابزار!
در بسیاری از شبکهها تمرکز صرفا روی ابزارهایی مثل Firewall، SIEM یا آنتیویروس است گرچه بیش از ۱۱۰ دسته خانواده ابزار های امنیت محور داریم که در بیشتر جلسات فنی و آموزشی بیش از ۱۵-۲۰ دسته را نمی شناختند!! اما واقعیت این است که امنیت واقعی از درک درست کسبوکار و اولویتهای آن آغاز میشود.
قرار نیست هر سازمانی SOC یا SIEM داشته باشد گرچه بیشتر siem دارند همچون فرغونی از لاگ ها! امنیت نسخهی یکسان ندارد و هر کسبوکار شرایط، ریسک و ظرفیت متفاوتی دارد. آنچه مهمتر از ابزار است، شناخت مدل عملیاتی، دادههای حیاتی و تهدیدات واقعی محیطی است.
داشبوردها، مانیتورینگ و لاگها اگر بدون معماری امن، رمزنگاری، یا کنترل دسترسی طراحی شوند، خودشان به نقطهی ضعف امنیتی و مسیر نفوذ مهاجم تبدیل میشوند. بنابراین پایش غیرامن، به اندازهی نبود پایش خطرناک است.
تخصص واقعی در امنیت یعنی:
• درک مأموریت و واقعیتهای محیط سازمان
• مطالعهی استانداردها و منابع اصلی (NIST، ISO، IEC و …)
• اجرای کار عملیاتی و کسب تجربهی میدانی
•و در نهایت، تعریف استراتژی امنیت متناسب با بلوغ سازمان
امنیت مؤثر، از شناخت و اولویتگذاری آغاز میشود، نه از خرید ابزار.
هر دادهای که دیده نمیشود، دیر یا زود آسیبپذیر میشود
🤠و هر دادهای که بدون امنیت جمعآوری شود، خودش یک Incident بالقوه است.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.15
❤1👏1🙏1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_completing-the-cybersecurity-management-program-activity-7384147398002122752-HZBK
Completing the Cybersecurity Management Program:
A Step Toward Real Leadership
Cybersecurity Leadership Is Not Taught , It’s Experienced
And Real Security Needs Real Experts, Especially in ICS.
پایان یک مسیر، آغاز یک دعوت تازه
در دورهی (مدیریت امنیت سایبری) دوره آزاد که این روزها به پایان خواهد رسید، تجربهای ارزشمند رقم خورد. تلاش شد مفاهیم بهصورت واقعی و مبتنی بر تجربههای میدانی مطرح شوند، نه صرفا در قالب تئوری و استاندارد.
جناب آقای مهندس قاسم کرباسی
Ghasem Karbasi ، از متخصصان باسابقهی این حوزه، با بیانی حرفهای و دقیق دربارهی جایگاه و ارزش واقعی امنیت سایبری در صنعت بین الملل سخن گفتند و حضور ایشان برای همهی شرکتکنندگان، تجربهای آموزنده و لذتبخش بود
اما نکتهای که این روزها بیش از همیشه احساس میشود، فقدان نگاه تخصصی به امنیت صنعتی (ICS/OT Security) است. امنیت صنعتی حوزهای نیست که هر کارشناس فناوری اطلاعات بتواند دربارهاش نظر دهد؛
این دانش نیازمند شناخت دقیق فرایندهای صنعتی، شبکههای کنترل و زیرساختهای فنی خاص این حوزه است، دانشی که تنها با تجربهی میدانی در محیطهای واقعی حاصل میشود.
از همینرو، از همهی دوستان و متخصصانی که در حوزههای صنعت، کنترل فرایند و شبکههای صنعتی با رویکرد امنیتی فعالیت و تخصص احراز شده دارند، دعوت میکنم:
اگر مایل هستید در کارگروه تخصصی امنیت سامانههای کنترل صنعتی (ICS/OT) که با حمایت سازمان پدافند غیرعامل در حال شکلگیری است همکاری کنید، لطفا از طریق پیام مستقیم با من در ارتباط باشید تا معرفی لازم انجام شود.
در مسیر آموزش و توسعهی امنیت سایبری کشور، هر گام کوچک، اثر بزرگی خواهد داشت. از سال ۱۳۹۶ تاکنون، افتخار داشتهام که بهعنوان مدرس حوزهی مدیریت امنیت سایبری (CISO) در بخشهای دولتی و خصوصی فعالیت کنم و با برگزاری کارگاهها و دورههای تخصصی، سهم کوچکی در ارتقای دانش بومی کشور داشته باشم.
Diyako Secure Bow
امید که با همراهی متخصصان متعهد، مسیر بلوغ امنیت صنعتی ایران را با قدرت و همدلی پیش ببریم.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.15
A Step Toward Real Leadership
Cybersecurity Leadership Is Not Taught , It’s Experienced
And Real Security Needs Real Experts, Especially in ICS.
پایان یک مسیر، آغاز یک دعوت تازه
در دورهی (مدیریت امنیت سایبری) دوره آزاد که این روزها به پایان خواهد رسید، تجربهای ارزشمند رقم خورد. تلاش شد مفاهیم بهصورت واقعی و مبتنی بر تجربههای میدانی مطرح شوند، نه صرفا در قالب تئوری و استاندارد.
جناب آقای مهندس قاسم کرباسی
Ghasem Karbasi ، از متخصصان باسابقهی این حوزه، با بیانی حرفهای و دقیق دربارهی جایگاه و ارزش واقعی امنیت سایبری در صنعت بین الملل سخن گفتند و حضور ایشان برای همهی شرکتکنندگان، تجربهای آموزنده و لذتبخش بود
اما نکتهای که این روزها بیش از همیشه احساس میشود، فقدان نگاه تخصصی به امنیت صنعتی (ICS/OT Security) است. امنیت صنعتی حوزهای نیست که هر کارشناس فناوری اطلاعات بتواند دربارهاش نظر دهد؛
این دانش نیازمند شناخت دقیق فرایندهای صنعتی، شبکههای کنترل و زیرساختهای فنی خاص این حوزه است، دانشی که تنها با تجربهی میدانی در محیطهای واقعی حاصل میشود.
از همینرو، از همهی دوستان و متخصصانی که در حوزههای صنعت، کنترل فرایند و شبکههای صنعتی با رویکرد امنیتی فعالیت و تخصص احراز شده دارند، دعوت میکنم:
اگر مایل هستید در کارگروه تخصصی امنیت سامانههای کنترل صنعتی (ICS/OT) که با حمایت سازمان پدافند غیرعامل در حال شکلگیری است همکاری کنید، لطفا از طریق پیام مستقیم با من در ارتباط باشید تا معرفی لازم انجام شود.
در مسیر آموزش و توسعهی امنیت سایبری کشور، هر گام کوچک، اثر بزرگی خواهد داشت. از سال ۱۳۹۶ تاکنون، افتخار داشتهام که بهعنوان مدرس حوزهی مدیریت امنیت سایبری (CISO) در بخشهای دولتی و خصوصی فعالیت کنم و با برگزاری کارگاهها و دورههای تخصصی، سهم کوچکی در ارتقای دانش بومی کشور داشته باشم.
Diyako Secure Bow
امید که با همراهی متخصصان متعهد، مسیر بلوغ امنیت صنعتی ایران را با قدرت و همدلی پیش ببریم.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.15
👍1🆒1
#Analytics #Whitepaper | SANS Attack Surface Management (ASM) Survey – Oct 2025
The latest SANS 2025 Attack Surface Management (ASM) Survey gathers insights from 200+ cybersecurity professionals, all actively implementing or planning to deploy ASM within the next year.
The findings highlight how organizations are redefining asset visibility, exposure mapping, and risk management through ASM. This evolution isn’t just about tools it’s about transforming one of cybersecurity’s most persistent operational challenges into a data-driven discipline of continuous discovery and defense.
ASM is no longer optional, it’s the new foundation for proactive security.
Special Thanks to 😇♥️🙏👍🏽
SANS Institute
SANS Digital Forensics and Incident Response
SANS Security Leadership SANS Technology Institute
#CyberSecurity #ASM #RiskManagement #VulnerabilityManagement #ThreatIntelligence #SANS #SecurityLeaders #CyberDefense
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.16
https://www.linkedin.com/posts/alirezaghahrood_asm-survey-2025-sans-activity-7384516370324930560-BlnX
The latest SANS 2025 Attack Surface Management (ASM) Survey gathers insights from 200+ cybersecurity professionals, all actively implementing or planning to deploy ASM within the next year.
The findings highlight how organizations are redefining asset visibility, exposure mapping, and risk management through ASM. This evolution isn’t just about tools it’s about transforming one of cybersecurity’s most persistent operational challenges into a data-driven discipline of continuous discovery and defense.
ASM is no longer optional, it’s the new foundation for proactive security.
Special Thanks to 😇♥️🙏👍🏽
SANS Institute
SANS Digital Forensics and Incident Response
SANS Security Leadership SANS Technology Institute
#CyberSecurity #ASM #RiskManagement #VulnerabilityManagement #ThreatIntelligence #SANS #SecurityLeaders #CyberDefense
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.16
https://www.linkedin.com/posts/alirezaghahrood_asm-survey-2025-sans-activity-7384516370324930560-BlnX
Linkedin
SANS 2025 ASM Survey: Insights from 200+ Cybersecurity Pros | Alireza Ghahrood posted on the topic | LinkedIn
#Analytics #Whitepaper | SANS Attack Surface Management (ASM) Survey – Oct 2025
The latest SANS 2025 Attack Surface Management (ASM) Survey gathers insights from 200+ cybersecurity professionals, all actively implementing or planning to deploy ASM within…
The latest SANS 2025 Attack Surface Management (ASM) Survey gathers insights from 200+ cybersecurity professionals, all actively implementing or planning to deploy ASM within…
👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_condolence-tribute-brigadier-general-pilot-activity-7384652089584664576-XCMo
Condolence & Tribute
Brigadier General Pilot Shirafkan Hemmati🖤❤️
With deep sorrow and heartfelt condolences,
we mourn the passing of Brigadier General Pilot Shirafkan Hemmati, one of the most respected and accomplished commanders of our nation’s Air Force.
He devoted his honorable life to serving his homeland and protecting its skies, and was admired not only for his bravery and professionalism, but also for his education, elegance, kindness, and warm character.
A true gentleman both in and out of uniform
his refined manners, bright presence, and genuine humanity will always be remembered with respect and affection
با نهایت تأسف و اندوه،
درگذشت تیمسار امیر سرتیپ خلبان شیرافکن همتی، از خلبانان و فرماندهان پرافتخار نیروی هوایی کشور تسلیت.
آن بزرگمرد آسمان، که عمر گرانمایهاش را در خدمت به میهن و پاسداری از مرزهای هوایی صرف کرد، نهتنها از افتخارات نیروی هوایی ایران بود، بلکه انسانی تحصیلکرده، خوشتیپ، خوشکلام، مهربان و خوشمشرب بود که احترام و محبت هرکس را که با او آشنا میشد، برمیانگیخت.
نام و یاد او بهعنوان نمادی از شجاعت، نجابت و عشق به وطن در تاریخ هوانوردی کشور جاودانه خواهد ماند. روح بلندش در آرامش و یادش همواره زنده باد.
چه خوب عمو همتی شما رو پارسال در بیشه کلاه دیدم، روح قهرمانشما قرین رحمت و آرامش و خدایش بیامرزد♥️
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.16
Brigadier General Pilot Shirafkan Hemmati🖤❤️
With deep sorrow and heartfelt condolences,
we mourn the passing of Brigadier General Pilot Shirafkan Hemmati, one of the most respected and accomplished commanders of our nation’s Air Force.
He devoted his honorable life to serving his homeland and protecting its skies, and was admired not only for his bravery and professionalism, but also for his education, elegance, kindness, and warm character.
A true gentleman both in and out of uniform
his refined manners, bright presence, and genuine humanity will always be remembered with respect and affection
با نهایت تأسف و اندوه،
درگذشت تیمسار امیر سرتیپ خلبان شیرافکن همتی، از خلبانان و فرماندهان پرافتخار نیروی هوایی کشور تسلیت.
آن بزرگمرد آسمان، که عمر گرانمایهاش را در خدمت به میهن و پاسداری از مرزهای هوایی صرف کرد، نهتنها از افتخارات نیروی هوایی ایران بود، بلکه انسانی تحصیلکرده، خوشتیپ، خوشکلام، مهربان و خوشمشرب بود که احترام و محبت هرکس را که با او آشنا میشد، برمیانگیخت.
نام و یاد او بهعنوان نمادی از شجاعت، نجابت و عشق به وطن در تاریخ هوانوردی کشور جاودانه خواهد ماند. روح بلندش در آرامش و یادش همواره زنده باد.
چه خوب عمو همتی شما رو پارسال در بیشه کلاه دیدم، روح قهرمانشما قرین رحمت و آرامش و خدایش بیامرزد♥️
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.16
❤4
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_the-illusion-of-compliance-when-everyone-activity-7385096843078057984-IW4i
The Illusion of Compliance: When Everyone Copies, Nobody Thinks so When Risk Becomes a Checklist, Security Loses Its Meaning!
و وقتی تفکر نباشد، همه در یک جهت شنا میکنند… حتی اگر رودخانه اشتباه باشد
این هفته، همزمان با برگزاری 2025 GITEX Global، چندین دعوت و گردهمایی تخصصی داشتم، جلسات و نشستهایی در جمع مدیران امنیت (CISOها)، مشاوران و فعالان حوزهی امنیت سایبری و امنیت اطلاعات ! گرچه امسال فرصت نکردم در خود نمایشگاه بهصورت کامل حضور داشته باشم، اما همان دیدارها، گفتوگوها و دورهمیهای پس از جلسات از قهوه و شام گرفته تا گفتوگوهای صمیمی بعد از اجرا و کمی ریست فکتوری با موسیقی و دی جی های برند😇 برایم پر از نکته بود انگار کوله بارم سنگین شده و باید برگردم به اورجینم.
در میان این گفتوگوها، یک چیز بارها تداعی شد:هنوز بسیاری از سازمانها، مفهوم واقعی مدیریت ریسک و حاکمیت امنیت را بهدرستی درک نکردهاند.
در ماههای گذشته پروژههای مختلف همچون ISMS و امنیتی را در صنایع گوناگون در کشورم بررسی کردهام، از نفت و گاز گرفته تا بانکداری و فناوری، اما تقریبا همه در یک نکته مشترکاند:
همان سیاستها، همان فرمها، همان مستندات؛ فقط لوگوها متفاوتاند!
بهجای درک و تحلیل واقعی، مدیریت ریسک تبدیل شده به تمرین تکرار،
به تیک زدن چکلیستها و استفاده از یک مدل ثابت برای همه. بسیاری از پیمانکاران امنیت، بدون شناخت زمینه و سطح ریسک هر سازمان، همان نسخهی ISMS را برای همه مینویسند از پالایشگاه تا شرکت فینتک.
🥸 نتیجه؟
• احساس کاذب از انطباق
• ریسکهای واقعی بدون پوشش
• و وقتی حادثهای رخ میدهد، همه به فریمورک اشاره میکنند، نه به فکر پشت آن.
وقتی درک واقعی از ریسک در سازمان وجود ندارد و از بالا هم حاکمیت و تصمیمسازی راهبردی جریان ندارد، بازار طبیعیست که تبدیل شود به فروش Template و سند آماده، نه تفکر و تصمیم.
امروز میتوان بسته کامل مثلا ISO 27001 را خرید🤠 سیاستها، فرمها، SoA و حتی پاورپوینت آگاهیبخشی 🤓 اما چیزی که نمیتوان خرید، درک و تناسب واقعی با بیزنس است.
بسیاری از متخصصان هم از همین ساختارها میآیند؛ جایی که امنیت را نه بهعنوان یک تفکر، بلکه صرفا بهعنوان مجموعهای از مدارک و فرمول دیدهاند. همان ذهنیت را با خود به سازمانهای جدید میآورند، در ابزارها و پروژهها تکرار میکنند و در نهایت، همه در یک جهت شنا میکنند… اما کسی نمیپرسد آیا مسیر رودخانه درست است یا نه؟
این وضعیت، نتیجهی سه خلا اساسی است:
• نداشتن ارتباط جهانی و بهروزرسانی فکری در حوزه استانداردها
• قطع جریان حاکمیت توانمند و تصمیمسازی مناسب از بالا به پایین
• و نداشتن جسارت برای بازنگری در مدلهای قدیمی و اشتباه
در نتیجه، مستندات زیاد تولید میشوند، اما ناکارا اما مسیر، هدف و درک واقعی گم میشود.
در یکی از ارزیابیهای واقعی که برای یک سازمان صنعتی انجام دادم:
- با ISO 27005 ریسک سیستم زیاد برآورد شد،
• با مدل ۲ زیان سالانه حدود ۲۹۰ هزار دلار محاسبه شد،
• و با مدل سوم تصمیمات امنیتی (مثل MFA و ثبت رویدادها) معقول و ارزیابی شدند.
اعداد متفاوت بودند، اما نتیجه مدیریتی یکی. مدیریت ریسک، مدل نیست، درک است.
حاکمیت واقعی از جایی آغاز میشود که کنترلها متناسب با بیزنس طراحی شوند، نه آنکه بیزنس را مجبور کنیم با کنترلها سازگار شود.😎
+همون به موزیک گوش بهتر است تا آرزوی اصلاح!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.18
https://www.linkedin.com/posts/alirezaghahrood_the-illusion-of-compliance-when-everyone-activity-7385096843078057984-IW4i
و وقتی تفکر نباشد، همه در یک جهت شنا میکنند… حتی اگر رودخانه اشتباه باشد
این هفته، همزمان با برگزاری 2025 GITEX Global، چندین دعوت و گردهمایی تخصصی داشتم، جلسات و نشستهایی در جمع مدیران امنیت (CISOها)، مشاوران و فعالان حوزهی امنیت سایبری و امنیت اطلاعات ! گرچه امسال فرصت نکردم در خود نمایشگاه بهصورت کامل حضور داشته باشم، اما همان دیدارها، گفتوگوها و دورهمیهای پس از جلسات از قهوه و شام گرفته تا گفتوگوهای صمیمی بعد از اجرا و کمی ریست فکتوری با موسیقی و دی جی های برند😇 برایم پر از نکته بود انگار کوله بارم سنگین شده و باید برگردم به اورجینم.
در میان این گفتوگوها، یک چیز بارها تداعی شد:هنوز بسیاری از سازمانها، مفهوم واقعی مدیریت ریسک و حاکمیت امنیت را بهدرستی درک نکردهاند.
در ماههای گذشته پروژههای مختلف همچون ISMS و امنیتی را در صنایع گوناگون در کشورم بررسی کردهام، از نفت و گاز گرفته تا بانکداری و فناوری، اما تقریبا همه در یک نکته مشترکاند:
همان سیاستها، همان فرمها، همان مستندات؛ فقط لوگوها متفاوتاند!
بهجای درک و تحلیل واقعی، مدیریت ریسک تبدیل شده به تمرین تکرار،
به تیک زدن چکلیستها و استفاده از یک مدل ثابت برای همه. بسیاری از پیمانکاران امنیت، بدون شناخت زمینه و سطح ریسک هر سازمان، همان نسخهی ISMS را برای همه مینویسند از پالایشگاه تا شرکت فینتک.
🥸 نتیجه؟
• احساس کاذب از انطباق
• ریسکهای واقعی بدون پوشش
• و وقتی حادثهای رخ میدهد، همه به فریمورک اشاره میکنند، نه به فکر پشت آن.
وقتی درک واقعی از ریسک در سازمان وجود ندارد و از بالا هم حاکمیت و تصمیمسازی راهبردی جریان ندارد، بازار طبیعیست که تبدیل شود به فروش Template و سند آماده، نه تفکر و تصمیم.
امروز میتوان بسته کامل مثلا ISO 27001 را خرید🤠 سیاستها، فرمها، SoA و حتی پاورپوینت آگاهیبخشی 🤓 اما چیزی که نمیتوان خرید، درک و تناسب واقعی با بیزنس است.
بسیاری از متخصصان هم از همین ساختارها میآیند؛ جایی که امنیت را نه بهعنوان یک تفکر، بلکه صرفا بهعنوان مجموعهای از مدارک و فرمول دیدهاند. همان ذهنیت را با خود به سازمانهای جدید میآورند، در ابزارها و پروژهها تکرار میکنند و در نهایت، همه در یک جهت شنا میکنند… اما کسی نمیپرسد آیا مسیر رودخانه درست است یا نه؟
این وضعیت، نتیجهی سه خلا اساسی است:
• نداشتن ارتباط جهانی و بهروزرسانی فکری در حوزه استانداردها
• قطع جریان حاکمیت توانمند و تصمیمسازی مناسب از بالا به پایین
• و نداشتن جسارت برای بازنگری در مدلهای قدیمی و اشتباه
در نتیجه، مستندات زیاد تولید میشوند، اما ناکارا اما مسیر، هدف و درک واقعی گم میشود.
در یکی از ارزیابیهای واقعی که برای یک سازمان صنعتی انجام دادم:
- با ISO 27005 ریسک سیستم زیاد برآورد شد،
• با مدل ۲ زیان سالانه حدود ۲۹۰ هزار دلار محاسبه شد،
• و با مدل سوم تصمیمات امنیتی (مثل MFA و ثبت رویدادها) معقول و ارزیابی شدند.
اعداد متفاوت بودند، اما نتیجه مدیریتی یکی. مدیریت ریسک، مدل نیست، درک است.
حاکمیت واقعی از جایی آغاز میشود که کنترلها متناسب با بیزنس طراحی شوند، نه آنکه بیزنس را مجبور کنیم با کنترلها سازگار شود.😎
+همون به موزیک گوش بهتر است تا آرزوی اصلاح!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.18
https://www.linkedin.com/posts/alirezaghahrood_the-illusion-of-compliance-when-everyone-activity-7385096843078057984-IW4i
Linkedin
The Illusion of Compliance: When Everyone Copies, Nobody Thinks so When Risk Becomes a Checklist, Security Loses Its Meaning!
…
…
The Illusion of Compliance: When Everyone Copies, Nobody Thinks so When Risk Becomes a Checklist, Security Loses Its Meaning!
و وقتی تفکر نباشد، همه در یک جهت شنا میکنند…
حتی اگر رودخانه اشتباه باشد
این هفته، همزمان با برگزاری 2025 GITEX Global، چندین…
و وقتی تفکر نباشد، همه در یک جهت شنا میکنند…
حتی اگر رودخانه اشتباه باشد
این هفته، همزمان با برگزاری 2025 GITEX Global، چندین…
🤯1
Network Readiness Index 2024
تحلیل مهندسی جایگاه ایران در شاخص آمادگی شبکه جهانی
گزارش Network Readiness Index (NRI) 2024 وضعیت ۱۳۳ کشور را در بهرهگیری از فناوری اطلاعات و ارتباطات (ICT) برای رشد اقتصادی، حکمرانی دیجیتال و توسعه اجتماعی بررسی کرده است.
ایالات متحده در رتبه اول قرار دارد، سنگاپور دوم، و فنلاند سوم.
در میان ۱۰ کشور برتر، سوئد، کره جنوبی و بریتانیا نیز حضور پررنگی دارند. در این میان، امارات متحده عربی در شاخص قیمت گوشی همراه، رتبه نخست جهانی را کسب کرده است.
🇮🇷 جایگاه ایران در
NRI 2024
رتبه کل: 79 از 133 کشور
امتیاز: 45.51
گروه: کشورهای با درآمد متوسط رو به بالا
ایران از نظر دسترسی و زیرساخت عملکرد نسبتاً قابل قبولی دارد، اما در حوزههای نوآوری، حکمرانی دیجیتال و اثرگذاری اقتصادی هنوز فاصله قابل توجهی با کشورهای پیشرو دارد.
چهار ستون اصلی شاخص
⸻
1. فناوری (Technology)
رتبه 54 | امتیاز 45.40
نقاط قوت:
• پهنای باند بینالمللی (رتبه 26)
• دسترسی اینترنت در مدارس (رتبه 82)
نقاط ضعف:
• پذیرش فناوریهای نوین (رتبه 133)
• سرمایهگذاری در فناوریهای نو (رتبه 101)
• ضعف در توسعه محتوای بومی و اپلیکیشنها
⸻
2. مردم (People)
رتبه 47 | امتیاز 45.83
نقاط قوت:
• دسترسی گسترده به پهنای باند موبایل (رتبه 9)
• باسوادی دیجیتال و حضور اجتماعی آنلاین
نقاط ضعف:
• مهارتهای فناوری در آموزش (رتبه 95)
• سرمایهگذاری علمی نامتوازن بین دولت و دانشگاه
⸻
3. حکمرانی (Governance)
رتبه 81 | امتیاز 52.62
نقاط قوت: سرورهای امن (رتبه 55)
نقاط ضعف:
• کیفیت قوانین و مقررات (رتبه 131)
• ضعف در حفاظت دادهها و حریم خصوصی (رتبه 132)
• مشارکت الکترونیکی شهروندان بسیار پایین (رتبه 127)
⸻
4. تأثیر (Impact)
رتبه 120 | امتیاز 38.18
نقاط قوت: مقیاس بزرگ بازار داخلی (رتبه 41)
نقاط ضعف:
• صادرات پایین خدمات ICT (رتبه 124)
• شاخص کیفیت زندگی و اهداف توسعه پایدار بسیار ضعیف
⸻
جمعبندی مهندسی
ایران در مسیر دسترسی و زیرساخت فناوری پیشرفت کرده، اما در نوآوری، قانونگذاری و اثرگذاری اجتماعی و اقتصادی فناوری عقب مانده است. برای بهبود جایگاه تا رتبه ۶۰، سه گام کلیدی پیشنهاد میشود:
1. توسعه مهارتهای دیجیتال در نظام آموزشی
2. تقویت قوانین داده، حریم خصوصی و تجارت الکترونیکی
3. حمایت هدفمند از اکوسیستم نوآوری و صادرات فناوری
منبع:
https://lnkd.in/dDr5MT-5
https://lnkd.in/dvXBsmqc
دیدگاه شما چیست؟
چگونه میتوان از ظرفیتهای داخلی برای ارتقای جایگاه ایران در آمادگی شبکهای جهانی استفاده کرد؟
#DigitalTransformation #CyberGovernance #ICT #NRI2024 #Iran #Technology #Innovation #DataGovernance #DiyakoSecureBow #CyberStrategy
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.18
https://www.linkedin.com/posts/alirezaghahrood_nri-2024-network-readines-index-activity-7385171364220932096-9iQy
تحلیل مهندسی جایگاه ایران در شاخص آمادگی شبکه جهانی
گزارش Network Readiness Index (NRI) 2024 وضعیت ۱۳۳ کشور را در بهرهگیری از فناوری اطلاعات و ارتباطات (ICT) برای رشد اقتصادی، حکمرانی دیجیتال و توسعه اجتماعی بررسی کرده است.
ایالات متحده در رتبه اول قرار دارد، سنگاپور دوم، و فنلاند سوم.
در میان ۱۰ کشور برتر، سوئد، کره جنوبی و بریتانیا نیز حضور پررنگی دارند. در این میان، امارات متحده عربی در شاخص قیمت گوشی همراه، رتبه نخست جهانی را کسب کرده است.
🇮🇷 جایگاه ایران در
NRI 2024
رتبه کل: 79 از 133 کشور
امتیاز: 45.51
گروه: کشورهای با درآمد متوسط رو به بالا
ایران از نظر دسترسی و زیرساخت عملکرد نسبتاً قابل قبولی دارد، اما در حوزههای نوآوری، حکمرانی دیجیتال و اثرگذاری اقتصادی هنوز فاصله قابل توجهی با کشورهای پیشرو دارد.
چهار ستون اصلی شاخص
⸻
1. فناوری (Technology)
رتبه 54 | امتیاز 45.40
نقاط قوت:
• پهنای باند بینالمللی (رتبه 26)
• دسترسی اینترنت در مدارس (رتبه 82)
نقاط ضعف:
• پذیرش فناوریهای نوین (رتبه 133)
• سرمایهگذاری در فناوریهای نو (رتبه 101)
• ضعف در توسعه محتوای بومی و اپلیکیشنها
⸻
2. مردم (People)
رتبه 47 | امتیاز 45.83
نقاط قوت:
• دسترسی گسترده به پهنای باند موبایل (رتبه 9)
• باسوادی دیجیتال و حضور اجتماعی آنلاین
نقاط ضعف:
• مهارتهای فناوری در آموزش (رتبه 95)
• سرمایهگذاری علمی نامتوازن بین دولت و دانشگاه
⸻
3. حکمرانی (Governance)
رتبه 81 | امتیاز 52.62
نقاط قوت: سرورهای امن (رتبه 55)
نقاط ضعف:
• کیفیت قوانین و مقررات (رتبه 131)
• ضعف در حفاظت دادهها و حریم خصوصی (رتبه 132)
• مشارکت الکترونیکی شهروندان بسیار پایین (رتبه 127)
⸻
4. تأثیر (Impact)
رتبه 120 | امتیاز 38.18
نقاط قوت: مقیاس بزرگ بازار داخلی (رتبه 41)
نقاط ضعف:
• صادرات پایین خدمات ICT (رتبه 124)
• شاخص کیفیت زندگی و اهداف توسعه پایدار بسیار ضعیف
⸻
جمعبندی مهندسی
ایران در مسیر دسترسی و زیرساخت فناوری پیشرفت کرده، اما در نوآوری، قانونگذاری و اثرگذاری اجتماعی و اقتصادی فناوری عقب مانده است. برای بهبود جایگاه تا رتبه ۶۰، سه گام کلیدی پیشنهاد میشود:
1. توسعه مهارتهای دیجیتال در نظام آموزشی
2. تقویت قوانین داده، حریم خصوصی و تجارت الکترونیکی
3. حمایت هدفمند از اکوسیستم نوآوری و صادرات فناوری
منبع:
https://lnkd.in/dDr5MT-5
https://lnkd.in/dvXBsmqc
دیدگاه شما چیست؟
چگونه میتوان از ظرفیتهای داخلی برای ارتقای جایگاه ایران در آمادگی شبکهای جهانی استفاده کرد؟
#DigitalTransformation #CyberGovernance #ICT #NRI2024 #Iran #Technology #Innovation #DataGovernance #DiyakoSecureBow #CyberStrategy
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.18
https://www.linkedin.com/posts/alirezaghahrood_nri-2024-network-readines-index-activity-7385171364220932096-9iQy
lnkd.in
LinkedIn
This link will take you to a page that’s not on LinkedIn
❤1👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_fighting-4-light-in-the-age-of-shadows-and-activity-7385562759737831424-6MoP
Fighting 4 Light in the Age of Shadows and
When Integrity Becomes a Rebellion! So😇
باید یکسری اشعار مرور کرد
وقتی وقتی تعداد آدمهای نمایشی در امنیت سایبری زیاد میشود، تنها تبلیغ موثر یک چیز است: تخصصی سالم کار کردن شرافتمندانه. بله برکت هم می بارد این به کنار، خوب
تهش فقط کسب درآمد است و بس!؟
نه پوپولیسم، نه به گزارش بیعمل نه به هرچی که شرایط کرده جنگل شروود!
برگرفته از کتابی:
آقای محترم!ما نیامده ایم که بود و نبودمان هیچ تاثیری بر جامعه بر تاریخ، بر زندگی و بر آینده نداشته باشد. ما آمده ایم که با دشمنان وطن دشمنی کنیم و برنجانیم شان و همدوش مردان با ایمان تفنگ برداریم و سنگر بسازیم و همپای آدم های عاشق، به خاطر اصالت و صداقت عشق بجنگیم. ما آمده ایم که با حضورمان، جهان را دگرگون کنیم، نیامده ایم تا پس از مرگمان بگویند: از کرم خاکی هم بی آزارتر بود و از گاو مظلومتر، ما باید وجودمان و نفس کشیدن مان و راه رفتن مان و نگاه کردن مان و لبخند زدن مان هم مانند تیغ به چشم و گلوی بدکاران و ستمگران برود... ما نیامده ایم فقط به خاطر آنکه همچون گوسفندی زندگی کرده باشیم که پس از مرگمان، گرگ و چوپان و سگ گله، هر سه ستایش مان کنند...
گمان می کنم که آن آقا خیلی وقت بود که از کنارم رفته بود و شاید من هم، فقط در دل خویش سخن می گفتم تا مبادا یکی از خویشاوندان خوب را چنان برنجانم که در مجلس ختمم حضور به هم نرساند....!
ما در کشور خودمون نمیتونیم برای سلامت و پیشرفتش حتی یک مطالبه ساده داشته باشیم. چرا؟! یا آگاهانه در رانت بسر میبری! یا به دنبال رانتی برات مهیا نیست و سوراخ دعا روندیدی و بازیت ندادن! یا تمایل به سکوت و لقمه وصندلی خودمون و بچسبیم و … اما گزینه دیگری هست مطالبه گری، تخصص گرایی، آگاهی بخشی، مشارکت و زدن به دهان هر رانت و … غلطی. چی می خواهد، هوم بله اما نه بریم لایک کنیم پست فلان مدیر عامل فلان بانک و سازمان و … فلان سمت … باشد گوشه نانی شاید! شاید مثلا پله موفقیتی پرت شد و ما به دنبال دست بوسی شاه و با دندان قاپیدیم!
ایمانی وجود ندارد، ایمانی وجود ندارد به کاسه و نردبان روزی آدمی!
کمی تخصص، کمی بیشتر شرافت و زانوانی با هزاران ژاندارک راسخ برای سنگ های میخوری و البته جسارت تمام عیار! و سر خم نکردن به گله های طرفداری!
مملکت پر شده از منافق چون علوم آموزشی مون منافق پروری بوده! رقص بالماسکه.
بگذریم،
چرا باید بگذریم واقعا، چرا!؟
برگی از تاریخ
محمدعلی فروغی: گاه فکر میکنم این ملت با این همه تاریخ، چگونه چنین در تاریکی فرو رفته؟ شب، تا دیروقت بیدار ماندم و به این اندیشیدم که آیا روزی میرسد که عقل و علم در این سرزمین چیره شود؟
🌿 از مولانا رومی:
چو مردان جان فدا کن، تا شوی آزاد از مردی
که هر کو بیوفا باشد، نیرزد نام مردی
و
هر که را اسرار حق آموختند
مهر کردند و دهانش دوختند
— مثنوی معنوی
🕊 از حافظ بزرگ:
در طریق عشق بازی امن و آسایش بلاست
ریش باد آن دل که با درد تو خواهد مرهمی
🔥 از سعدی بزرگ:
به راه بادیه رفتن به از نشستن باطل
و گر مراد نیابم به قدر وسع بکوشم
-
امید، گاهی به تمام حماقتها، معنای متعالی ابلهانهای میبخشد.
مثل امید به تغییر چیزهایی که به زبری پوست کرگدن شده اند ولی آدم روی آن، لایه ای کرم میمالد، به نازکی بلاهتش
✌🏼-
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.19
When Integrity Becomes a Rebellion! So😇
باید یکسری اشعار مرور کرد
وقتی وقتی تعداد آدمهای نمایشی در امنیت سایبری زیاد میشود، تنها تبلیغ موثر یک چیز است: تخصصی سالم کار کردن شرافتمندانه. بله برکت هم می بارد این به کنار، خوب
تهش فقط کسب درآمد است و بس!؟
نه پوپولیسم، نه به گزارش بیعمل نه به هرچی که شرایط کرده جنگل شروود!
برگرفته از کتابی:
آقای محترم!ما نیامده ایم که بود و نبودمان هیچ تاثیری بر جامعه بر تاریخ، بر زندگی و بر آینده نداشته باشد. ما آمده ایم که با دشمنان وطن دشمنی کنیم و برنجانیم شان و همدوش مردان با ایمان تفنگ برداریم و سنگر بسازیم و همپای آدم های عاشق، به خاطر اصالت و صداقت عشق بجنگیم. ما آمده ایم که با حضورمان، جهان را دگرگون کنیم، نیامده ایم تا پس از مرگمان بگویند: از کرم خاکی هم بی آزارتر بود و از گاو مظلومتر، ما باید وجودمان و نفس کشیدن مان و راه رفتن مان و نگاه کردن مان و لبخند زدن مان هم مانند تیغ به چشم و گلوی بدکاران و ستمگران برود... ما نیامده ایم فقط به خاطر آنکه همچون گوسفندی زندگی کرده باشیم که پس از مرگمان، گرگ و چوپان و سگ گله، هر سه ستایش مان کنند...
گمان می کنم که آن آقا خیلی وقت بود که از کنارم رفته بود و شاید من هم، فقط در دل خویش سخن می گفتم تا مبادا یکی از خویشاوندان خوب را چنان برنجانم که در مجلس ختمم حضور به هم نرساند....!
ما در کشور خودمون نمیتونیم برای سلامت و پیشرفتش حتی یک مطالبه ساده داشته باشیم. چرا؟! یا آگاهانه در رانت بسر میبری! یا به دنبال رانتی برات مهیا نیست و سوراخ دعا روندیدی و بازیت ندادن! یا تمایل به سکوت و لقمه وصندلی خودمون و بچسبیم و … اما گزینه دیگری هست مطالبه گری، تخصص گرایی، آگاهی بخشی، مشارکت و زدن به دهان هر رانت و … غلطی. چی می خواهد، هوم بله اما نه بریم لایک کنیم پست فلان مدیر عامل فلان بانک و سازمان و … فلان سمت … باشد گوشه نانی شاید! شاید مثلا پله موفقیتی پرت شد و ما به دنبال دست بوسی شاه و با دندان قاپیدیم!
ایمانی وجود ندارد، ایمانی وجود ندارد به کاسه و نردبان روزی آدمی!
کمی تخصص، کمی بیشتر شرافت و زانوانی با هزاران ژاندارک راسخ برای سنگ های میخوری و البته جسارت تمام عیار! و سر خم نکردن به گله های طرفداری!
مملکت پر شده از منافق چون علوم آموزشی مون منافق پروری بوده! رقص بالماسکه.
بگذریم،
چرا باید بگذریم واقعا، چرا!؟
برگی از تاریخ
محمدعلی فروغی: گاه فکر میکنم این ملت با این همه تاریخ، چگونه چنین در تاریکی فرو رفته؟ شب، تا دیروقت بیدار ماندم و به این اندیشیدم که آیا روزی میرسد که عقل و علم در این سرزمین چیره شود؟
🌿 از مولانا رومی:
چو مردان جان فدا کن، تا شوی آزاد از مردی
که هر کو بیوفا باشد، نیرزد نام مردی
و
هر که را اسرار حق آموختند
مهر کردند و دهانش دوختند
— مثنوی معنوی
🕊 از حافظ بزرگ:
در طریق عشق بازی امن و آسایش بلاست
ریش باد آن دل که با درد تو خواهد مرهمی
🔥 از سعدی بزرگ:
به راه بادیه رفتن به از نشستن باطل
و گر مراد نیابم به قدر وسع بکوشم
-
امید، گاهی به تمام حماقتها، معنای متعالی ابلهانهای میبخشد.
مثل امید به تغییر چیزهایی که به زبری پوست کرگدن شده اند ولی آدم روی آن، لایه ای کرم میمالد، به نازکی بلاهتش
✌🏼-
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.19
❤1👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_malwareabranalysis-activity-7385800009545347072-JtjI
COME TOWARD ME,
EVEN IF YOU WERE A BULLET IN THE BARREL OF A GUN
هیچ قاعدهای نمیتواند آزادی من را محدود کند، من خود واقعیام.
و امروز ها، زمانهای است که گاه حتی لایق دیدن هم نیست، دوستانم را میبینم؛ آنان که مهاجرت طولانی کردند، به دور، اغلب خسته، مغموم و دلتنگاند. ما هم که … هم، خستهایم و جانبهلب رسیده و ناامید.
نمیدانم کدام را نرفته میتوانست نسل ما را خوشبخت کند،
فقط میدانم ما همهچیز را امتحان کردیم… نشده، آنچه سزاواره این خاک است، خاکی که خیلی مردان مرد صفت و زنان زن صفت پایش وایسادن و زندگی ها رفت و ردی از خیل این سربازان وطن نیست و … ما درصد بگیر های دله دزد! یلا قبا، آب ندیده ایم! قهار!!!
اما بزرگ خواهیم شد و خواهیم فهمید
که باید خودمان را از برخی پیروزیهای سطحی از حیاط و ممات دور نگه داریم، تا مبادا خودمان را ببازیم در عرصه ای که تن فروشی مبنا است! البته اگر فرصتی داشتیم!
شریف بمانید. شریف شوید.
بریم تحلیل جذاب بد افزار بخونیم، که شاید حواس را پرت کنیم!
#Malware_analysis
1. Tracking Malware and Attack Expansion:
A Hacker Group’s Journey across Asia
https://www.fortinet.com/blog/threat-research/tracking-malware-and-attack-expansion-a-hacker-groups-journey-across-asia
2. Lessons from the BlackBasta Ransomware Attack on Capita
https://blog.bushidotoken.net/2025/10/lessons-from-blackbasta-ransomware.html
پ ن: سنگ بنای امنیت رفع آسیب پذیری هاست با رویکرد فنی، مستمر، نظارت بر خط در فرایند برنامه ریزی شده و مهندسی چابک سیستمی مبتنی بر استراتژی! راکی لینوکس مون رو🤣🥸
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.20
EVEN IF YOU WERE A BULLET IN THE BARREL OF A GUN
هیچ قاعدهای نمیتواند آزادی من را محدود کند، من خود واقعیام.
و امروز ها، زمانهای است که گاه حتی لایق دیدن هم نیست، دوستانم را میبینم؛ آنان که مهاجرت طولانی کردند، به دور، اغلب خسته، مغموم و دلتنگاند. ما هم که … هم، خستهایم و جانبهلب رسیده و ناامید.
نمیدانم کدام را نرفته میتوانست نسل ما را خوشبخت کند،
فقط میدانم ما همهچیز را امتحان کردیم… نشده، آنچه سزاواره این خاک است، خاکی که خیلی مردان مرد صفت و زنان زن صفت پایش وایسادن و زندگی ها رفت و ردی از خیل این سربازان وطن نیست و … ما درصد بگیر های دله دزد! یلا قبا، آب ندیده ایم! قهار!!!
اما بزرگ خواهیم شد و خواهیم فهمید
که باید خودمان را از برخی پیروزیهای سطحی از حیاط و ممات دور نگه داریم، تا مبادا خودمان را ببازیم در عرصه ای که تن فروشی مبنا است! البته اگر فرصتی داشتیم!
شریف بمانید. شریف شوید.
بریم تحلیل جذاب بد افزار بخونیم، که شاید حواس را پرت کنیم!
#Malware_analysis
1. Tracking Malware and Attack Expansion:
A Hacker Group’s Journey across Asia
https://www.fortinet.com/blog/threat-research/tracking-malware-and-attack-expansion-a-hacker-groups-journey-across-asia
2. Lessons from the BlackBasta Ransomware Attack on Capita
https://blog.bushidotoken.net/2025/10/lessons-from-blackbasta-ransomware.html
پ ن: سنگ بنای امنیت رفع آسیب پذیری هاست با رویکرد فنی، مستمر، نظارت بر خط در فرایند برنامه ریزی شده و مهندسی چابک سیستمی مبتنی بر استراتژی! راکی لینوکس مون رو🤣🥸
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.20
Fortinet Blog
Tracking Malware and Attack Expansion: A Hacker Group’s Journey across Asia
FortiGuard Labs has tracked a hacker group expanding attacks from Mainland China to Malaysia, linking campaigns through shared code, infrastructure, and tactics.…
🤯1
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
Cybersecurity transparency has become a defining challenge for today’s CISOs.
With new SEC regulations requiring public companies to disclose material cybersecurity incidents and report annually on their security posture, organizations face a complex balance: being open enough to build trust with stakeholders, yet cautious enough to avoid exposing sensitive information that could invite risk.
This evolving landscape calls for mature governance, strong communication between security and executive teams, and a clear strategy that aligns transparency with resilience — not as a threat, but as an opportunity to strengthen organizational trust.
-Secure Business Continuity-
2025.10.20
——————————————————
#Cybersecurity #vCISO #CyberSecurity_Trancparency #CISO #threat #Risk_Management
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7385911857561300992-zzE_
————————————
CISO as a Service (vCISO)
Cybersecurity transparency has become a defining challenge for today’s CISOs.
With new SEC regulations requiring public companies to disclose material cybersecurity incidents and report annually on their security posture, organizations face a complex balance: being open enough to build trust with stakeholders, yet cautious enough to avoid exposing sensitive information that could invite risk.
This evolving landscape calls for mature governance, strong communication between security and executive teams, and a clear strategy that aligns transparency with resilience — not as a threat, but as an opportunity to strengthen organizational trust.
-Secure Business Continuity-
2025.10.20
——————————————————
#Cybersecurity #vCISO #CyberSecurity_Trancparency #CISO #threat #Risk_Management
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7385911857561300992-zzE_
Linkedin
Part 15 -Cybersecurity Transparency: An Opportunity to Build Trust or a Threat to Organizations?(Challenge for CISOs) | Diyako…
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
Cybersecurity transparency has become a defining challenge for today’s CISOs.
With new SEC regulations requiring public companies to disclose material cybersecurity incidents and report annually on…
————————————
CISO as a Service (vCISO)
Cybersecurity transparency has become a defining challenge for today’s CISOs.
With new SEC regulations requiring public companies to disclose material cybersecurity incidents and report annually on…
👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_cybersecurity-training-workshop-activity-7386364015154737152-2v72
Diyako Secure Bow Training Programs
Real Training. Real Tools. Real Standards.
At Diyako Secure Bow, cybersecurity education isn’t just about sharing knowledge, it’s about building capability, mindset, and real-world resilience.
Our specialized training programs are built around three pillars:
1. Standard-based Workshops
Covering international frameworks such as:
•ISO/IEC 27001 & 27005
•NIST Cybersecurity Framework & SP 800-37/53/82
•ISA/IEC 62443 for OT Security
•COBIT, DORA, NIS2 Governance
•Risk Management & GRC Frameworks
2. Vendor & Lab-based Courses
Delivered through realistic environments and tools, including:
•Splunk Enterprise & ES
•Fortinet (FortiGate / FortiAnalyzer / FortiSIEM)
•Tenable Nessus / Arcon PAM / Wallix / Cisco FMC / F5
•Wazuh SIEM / ELK Stack / Graylog
•OT/ICS Simulation Labs
3. Comprehensive Learning Packages
(Full Class PDF + Reference)
Each course includes proprietary learning materials, execution checklists, roadmap frameworks, and practical exercises ensuring participants can immediately apply what they learn.
🙏 Thanks to God, and with the growing trust of our cybersecurity community, we’re proud to have achieved 100% participant satisfaction even if 😄 some of our advanced workflows may seem a bit new to first-time learners.
At Diyako, training means transformation not repetition.
#CyberSecurity #Training #Workshop #DiyakoSecureBow #CISO #GRC #SOC #OTSecurity #ISO27001 #NIST #HandsOnLabs
دورههای تخصصی دیاکو
آموزش واقعی، ابزار واقعی، استاندارد واقعی
در کمان امن دیاکو (Diyako Secure Bow)، ما آموزش امنیت سایبری را صرفاً انتقال دانش نمیدانیم؛ بلکه فرآیندی برای ایجاد مهارت، تفکر تحلیلی و توانمندسازی واقعی میدانیم.
هر دوره شامل جزوات اختصاصی PDF، چکلیستهای اجرایی، نقشه راه استاندارد و تمرینهای عملی است تا شرکتکنندگان پس از پایان دوره بتوانند مفاهیم را بهصورت عملی در سازمان خود پیادهسازی کنند.
🙏 به لطف خداوند متعال و اعتماد جامعه حرفهای سایبری، تا امروز توانستهایم رضایت کامل شرکتکنندگان را در تمامی دورهها جلب کنیم هرچند 😄 برخی از فرآیندهای آموزشی و استانداردیمان ممکن است برای مخاطبان تازهوارد کمی جدید و متفاوت باشد.
در دیاکو، آموزش یعنی تجربهی واقعی از امنیت، نه تکرار محفوظات.
#کمان_امن_دیاکو #امنیت_سایبری #دوره_آموزشی #کارگاه_استاندارد #SOC #CISO #GRC #OTSecurity #ISO27001 #NIST #CybersecurityTraining
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.21
Real Training. Real Tools. Real Standards.
At Diyako Secure Bow, cybersecurity education isn’t just about sharing knowledge, it’s about building capability, mindset, and real-world resilience.
Our specialized training programs are built around three pillars:
1. Standard-based Workshops
Covering international frameworks such as:
•ISO/IEC 27001 & 27005
•NIST Cybersecurity Framework & SP 800-37/53/82
•ISA/IEC 62443 for OT Security
•COBIT, DORA, NIS2 Governance
•Risk Management & GRC Frameworks
2. Vendor & Lab-based Courses
Delivered through realistic environments and tools, including:
•Splunk Enterprise & ES
•Fortinet (FortiGate / FortiAnalyzer / FortiSIEM)
•Tenable Nessus / Arcon PAM / Wallix / Cisco FMC / F5
•Wazuh SIEM / ELK Stack / Graylog
•OT/ICS Simulation Labs
3. Comprehensive Learning Packages
(Full Class PDF + Reference)
Each course includes proprietary learning materials, execution checklists, roadmap frameworks, and practical exercises ensuring participants can immediately apply what they learn.
🙏 Thanks to God, and with the growing trust of our cybersecurity community, we’re proud to have achieved 100% participant satisfaction even if 😄 some of our advanced workflows may seem a bit new to first-time learners.
At Diyako, training means transformation not repetition.
#CyberSecurity #Training #Workshop #DiyakoSecureBow #CISO #GRC #SOC #OTSecurity #ISO27001 #NIST #HandsOnLabs
دورههای تخصصی دیاکو
آموزش واقعی، ابزار واقعی، استاندارد واقعی
در کمان امن دیاکو (Diyako Secure Bow)، ما آموزش امنیت سایبری را صرفاً انتقال دانش نمیدانیم؛ بلکه فرآیندی برای ایجاد مهارت، تفکر تحلیلی و توانمندسازی واقعی میدانیم.
هر دوره شامل جزوات اختصاصی PDF، چکلیستهای اجرایی، نقشه راه استاندارد و تمرینهای عملی است تا شرکتکنندگان پس از پایان دوره بتوانند مفاهیم را بهصورت عملی در سازمان خود پیادهسازی کنند.
🙏 به لطف خداوند متعال و اعتماد جامعه حرفهای سایبری، تا امروز توانستهایم رضایت کامل شرکتکنندگان را در تمامی دورهها جلب کنیم هرچند 😄 برخی از فرآیندهای آموزشی و استانداردیمان ممکن است برای مخاطبان تازهوارد کمی جدید و متفاوت باشد.
در دیاکو، آموزش یعنی تجربهی واقعی از امنیت، نه تکرار محفوظات.
#کمان_امن_دیاکو #امنیت_سایبری #دوره_آموزشی #کارگاه_استاندارد #SOC #CISO #GRC #OTSecurity #ISO27001 #NIST #CybersecurityTraining
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.21
👍2
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_when-freedom-breaks-away-from-ethics-%D8%AF%D8%B1-activity-7386408470574673921-ox3F
When Freedom Breaks Away from Ethics
در روزگاری که هر کسی گوشی بهدست، قاضی و روانشناس و خبرنگار شده، مرز میان آزادی بیان و بیاخلاقی اجتماعی گم شده است. از مترو تا فضای مجازی، آدمهایی را میبینیم که بدون آگاهی و تحلیل، با توهم اعتماد به نفس، زندگی دیگران را قضاوت میکنند و خود را ‘ آگاه ’ مینامند. اما واقعیت تلختر است؛ جامعهای که از درون زخمی و خسته است، آزادی را ابزار تخلیه میداند نه مسئولیت
1. ماهیت پدیده
در چنین پستهایی که افراد بدون مدرک و با روایت یکطرفه، دیگران را در فضای عمومی متهم میکنند، ما با “شکل جدیدی از خشونت اجتماعی دیجیتال” روبهرو هستیم.
چیزی بین:
• انتقامگیری یا فرافکنی روانی
• تلاش برای جلب توجه یا دیده شدن
• و گاهی هم واکنشی واقعی به تجربهی آزار، اما با مسیر نادرست ابراز
2. بُعد قانونی⚖️
در اغلب کشورها (از جمله ایران و امارات و اروپا) چنین رفتارهایی در چارچوب افترا، نشر اکاذیب، یا هتک حیثیت قابل پیگیری است.
در مقابل، اگر واقعاً آزار رخ داده باشد، فرد باید از مسیر قانونی (پلیس، پزشکی قانونی، وکالت و مستندسازی) اقدام کند.
پستکردن چهرهی افراد در شبکه اجتماعی بدون حکم قضایی = تخلف قانونی + تخریب اعتماد اجتماعی.
3. بُعد روانی
در بسیاری از این موارد، فرد منتشرکننده دچار:
• اختلالات شخصیتی (مثل هیستریونیک یا بایپولار)
• آسیبهای عاطفی حلنشده• یا نیاز شدید به دیده شدن (attention-seeking behavior) است.
پرسش از محل کار، سابقه یا رواندرمانی چنین افرادی بیمعنا نیست، ولی باید از مسیر حرفهای (روانپزشک یا نهاد قضایی) انجام شود نه در فضای عمومی.
4. بُعد فرهنگی و اجتماعی
وقتی جامعه درگیر کمبود سواد رسانهای و قضاوتهای سریع است، این نوع پستها بهسرعت به “نمایش جمعی عقدهها و خشمهای فروخورده” تبدیل میشوند.
یعنی مردم بهجای تحلیل، تخلیه هیجانی میکنند.
در نتیجه:
• بیاعتمادی اجتماعی بالا میرود
• تصویر فرهنگی ما آسیب میبیند
• و قربانیان واقعی دیگر باور نمیشوند
5. نتیجه و پیشنهاد
1. آموزش سواد رسانهای و اخلاق دیجیتال باید بهصورت رسمی و عمومی دنبال شود.
2. پلتفرمها باید مکانیسم گزارش محتوا و fact-check قویتری داشته باشند.
3. نهادهای فرهنگی و امنیتی باید در برابر محتواهای خلاف اخلاق و افتراآمیز سریعتر عمل کنند.
4. و در نهایت، ما مردم هم باید یاد بگیریم قبل از قضاوت یا بازنشر، بپرسیم:
“آیا من دارم کمک میکنم یا دارم به خشونت جمعی دامن میزنم؟”
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.21
در روزگاری که هر کسی گوشی بهدست، قاضی و روانشناس و خبرنگار شده، مرز میان آزادی بیان و بیاخلاقی اجتماعی گم شده است. از مترو تا فضای مجازی، آدمهایی را میبینیم که بدون آگاهی و تحلیل، با توهم اعتماد به نفس، زندگی دیگران را قضاوت میکنند و خود را ‘ آگاه ’ مینامند. اما واقعیت تلختر است؛ جامعهای که از درون زخمی و خسته است، آزادی را ابزار تخلیه میداند نه مسئولیت
1. ماهیت پدیده
در چنین پستهایی که افراد بدون مدرک و با روایت یکطرفه، دیگران را در فضای عمومی متهم میکنند، ما با “شکل جدیدی از خشونت اجتماعی دیجیتال” روبهرو هستیم.
چیزی بین:
• انتقامگیری یا فرافکنی روانی
• تلاش برای جلب توجه یا دیده شدن
• و گاهی هم واکنشی واقعی به تجربهی آزار، اما با مسیر نادرست ابراز
2. بُعد قانونی⚖️
در اغلب کشورها (از جمله ایران و امارات و اروپا) چنین رفتارهایی در چارچوب افترا، نشر اکاذیب، یا هتک حیثیت قابل پیگیری است.
در مقابل، اگر واقعاً آزار رخ داده باشد، فرد باید از مسیر قانونی (پلیس، پزشکی قانونی، وکالت و مستندسازی) اقدام کند.
پستکردن چهرهی افراد در شبکه اجتماعی بدون حکم قضایی = تخلف قانونی + تخریب اعتماد اجتماعی.
3. بُعد روانی
در بسیاری از این موارد، فرد منتشرکننده دچار:
• اختلالات شخصیتی (مثل هیستریونیک یا بایپولار)
• آسیبهای عاطفی حلنشده• یا نیاز شدید به دیده شدن (attention-seeking behavior) است.
پرسش از محل کار، سابقه یا رواندرمانی چنین افرادی بیمعنا نیست، ولی باید از مسیر حرفهای (روانپزشک یا نهاد قضایی) انجام شود نه در فضای عمومی.
4. بُعد فرهنگی و اجتماعی
وقتی جامعه درگیر کمبود سواد رسانهای و قضاوتهای سریع است، این نوع پستها بهسرعت به “نمایش جمعی عقدهها و خشمهای فروخورده” تبدیل میشوند.
یعنی مردم بهجای تحلیل، تخلیه هیجانی میکنند.
در نتیجه:
• بیاعتمادی اجتماعی بالا میرود
• تصویر فرهنگی ما آسیب میبیند
• و قربانیان واقعی دیگر باور نمیشوند
5. نتیجه و پیشنهاد
1. آموزش سواد رسانهای و اخلاق دیجیتال باید بهصورت رسمی و عمومی دنبال شود.
2. پلتفرمها باید مکانیسم گزارش محتوا و fact-check قویتری داشته باشند.
3. نهادهای فرهنگی و امنیتی باید در برابر محتواهای خلاف اخلاق و افتراآمیز سریعتر عمل کنند.
4. و در نهایت، ما مردم هم باید یاد بگیریم قبل از قضاوت یا بازنشر، بپرسیم:
“آیا من دارم کمک میکنم یا دارم به خشونت جمعی دامن میزنم؟”
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.21
❤1