CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_cybersecurity-ciso-vciso-activity-7387055942414008320-h-st
A major challenge in Iran’s cybersecurity market:
Many vendors sell products, not security.
Without:
• Needs analysis
• Designed security architecture
• Documentation & KPIs
• Iterative delivery
The result? Broken projects, hidden costs, lost trust.
Real security is engineered:
- Understanding true needs
- Standards based control design
- Measurable implementation
- Documentation for ownership
- Step by step improvement
Cheap, fast “security” often means fast, expensive risk.
Cybersecurity is not a product, It is a long term investment in business resilience. If you need documented, defendable, and engineered security, let’s build it together precisely and professionally.
در بازار امنیت سایبری ایران یک چالش جدی وجود دارد:
خیلیها محصول میفروشند، نه امنیت:
- نیازسنجی انجام نمیشود
- طراحی معماری امنیتی نادیده گرفته میشود
- مستندسازی و KPI حذف میشود
- و تعطیلی پروژهها + هزینههای پنهان = کاهش اعتماد
اما امنیت واقعی یعنی مهندسی امنیت:
. شناخت نیاز
. طراحی کنترلهای استاندارد
. پیادهسازی قابل ارزیابی
. مستندسازی برای مالکیت و نگهداشت
. روند مرحلهای و سنجشپذیر
امنیت سریع و ارزان معمولاً بهمعنی ریسک سریع و گران است.
امنیت کالای ویترینی نیست؛ امنیت، سرمایهگذاری بلندمدت برای تابآوری کسبوکار است. اگر سازمانتان دنبال امنیت نمایشی نیست و میخواهد امنیت مستند، مهندسیشده و قابلدفاع داشته باشد قدمبهقدم و دقیق.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.23
#CyberSecurity #CISO #vCISO #GRC #RiskManagement #SecurityArchitecture
#ISO27001 #NIST #ICS #OTSecurity #IndustrialSecurit
https://www.linkedin.com/posts/alirezaghahrood_cybersecurity-ciso-vciso-activity-7387055942414008320-h-st
Many vendors sell products, not security.
Without:
• Needs analysis
• Designed security architecture
• Documentation & KPIs
• Iterative delivery
The result? Broken projects, hidden costs, lost trust.
Real security is engineered:
- Understanding true needs
- Standards based control design
- Measurable implementation
- Documentation for ownership
- Step by step improvement
Cheap, fast “security” often means fast, expensive risk.
Cybersecurity is not a product, It is a long term investment in business resilience. If you need documented, defendable, and engineered security, let’s build it together precisely and professionally.
در بازار امنیت سایبری ایران یک چالش جدی وجود دارد:
خیلیها محصول میفروشند، نه امنیت:
- نیازسنجی انجام نمیشود
- طراحی معماری امنیتی نادیده گرفته میشود
- مستندسازی و KPI حذف میشود
- و تعطیلی پروژهها + هزینههای پنهان = کاهش اعتماد
اما امنیت واقعی یعنی مهندسی امنیت:
. شناخت نیاز
. طراحی کنترلهای استاندارد
. پیادهسازی قابل ارزیابی
. مستندسازی برای مالکیت و نگهداشت
. روند مرحلهای و سنجشپذیر
امنیت سریع و ارزان معمولاً بهمعنی ریسک سریع و گران است.
امنیت کالای ویترینی نیست؛ امنیت، سرمایهگذاری بلندمدت برای تابآوری کسبوکار است. اگر سازمانتان دنبال امنیت نمایشی نیست و میخواهد امنیت مستند، مهندسیشده و قابلدفاع داشته باشد قدمبهقدم و دقیق.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.23
#CyberSecurity #CISO #vCISO #GRC #RiskManagement #SecurityArchitecture
#ISO27001 #NIST #ICS #OTSecurity #IndustrialSecurit
https://www.linkedin.com/posts/alirezaghahrood_cybersecurity-ciso-vciso-activity-7387055942414008320-h-st
Linkedin
#cybersecurity #ciso #vciso #grc #riskmanagement #securityarchitecture #iso27001 #nist #ics #otsecurity #industrialsecurit | Alireza…
A major challenge in Iran’s cybersecurity market:
Many vendors sell products, not security.
Without:
• Needs analysis
• Designed security architecture
• Documentation & KPIs
• Iterative delivery
The result? Broken projects, hidden costs, lost trust.
Real…
Many vendors sell products, not security.
Without:
• Needs analysis
• Designed security architecture
• Documentation & KPIs
• Iterative delivery
The result? Broken projects, hidden costs, lost trust.
Real…
❤3
I never pushed anyone away;
they died on the battlefield of trust.
من هرگز هیچکس را از زندگی کاری و شخصی ام حذف نکردم؛ فقط آنها بصورت مستقل یا جمعی در حوادث اعتماد، مردند.
- دعای امیر✌️ جمعهها صبح-
بگذریم؛
#AI_Ops
#Threat_Research
ExCyTIn-Bench: Evaluating LLM agents on Cyber Threat Investigation 2025.
https://lnkd.in/dppNBHau
The first benchmark to Evaluate an LLM agent x on the task of Cyber Threat Investigation through security questions derived from investigation graphs
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.24
https://www.linkedin.com/posts/alirezaghahrood_aiabrops-threatabrresearch-activity-7387402562905378818-rkNF
they died on the battlefield of trust.
من هرگز هیچکس را از زندگی کاری و شخصی ام حذف نکردم؛ فقط آنها بصورت مستقل یا جمعی در حوادث اعتماد، مردند.
- دعای امیر✌️ جمعهها صبح-
بگذریم؛
#AI_Ops
#Threat_Research
ExCyTIn-Bench: Evaluating LLM agents on Cyber Threat Investigation 2025.
https://lnkd.in/dppNBHau
The first benchmark to Evaluate an LLM agent x on the task of Cyber Threat Investigation through security questions derived from investigation graphs
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.24
https://www.linkedin.com/posts/alirezaghahrood_aiabrops-threatabrresearch-activity-7387402562905378818-rkNF
❤2👍1
The Art of Closing the Communication Gap
بخش کوچکی از آنچه در ذهن ماست
به کلمات تبدیل میشود…
در واقع بخش کمتری از آن را بیان میکنیم…
و کوچکترین بخششواقعا فهمیده میشود.
هنر ارتباط، نزدیکتر کردن این دایرههاست.
پسقدرت سوء تفاهم را دست کم نگیرید!
این تصویر بهسادگی نشون میده که چقدر فاصله هست بین دنیای درون ما و چیزی که واقعا دیگران از حرفهامون درک میکنند.
میان آنچه که ما به آن فکر میکنیم، تا آنچه که دیگران متوجه منظور ما میشوند، فاصله بسیار است!
بگذریم؛
WSUS RCE (CVE-2025-59287)
https://hawktrace.com/blog/CVE-2025-59287
mitigation: requires replacing BinaryFormatter with secure serialization mechanisms, implementing strict type validation, and enforcing proper input sanitization on all cookie data.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.25
https://www.linkedin.com/posts/alirezaghahrood_the-art-of-closing-the-communication-gap-activity-7387752624793587712-2cp9
بخش کوچکی از آنچه در ذهن ماست
به کلمات تبدیل میشود…
در واقع بخش کمتری از آن را بیان میکنیم…
و کوچکترین بخششواقعا فهمیده میشود.
هنر ارتباط، نزدیکتر کردن این دایرههاست.
پسقدرت سوء تفاهم را دست کم نگیرید!
این تصویر بهسادگی نشون میده که چقدر فاصله هست بین دنیای درون ما و چیزی که واقعا دیگران از حرفهامون درک میکنند.
میان آنچه که ما به آن فکر میکنیم، تا آنچه که دیگران متوجه منظور ما میشوند، فاصله بسیار است!
بگذریم؛
WSUS RCE (CVE-2025-59287)
https://hawktrace.com/blog/CVE-2025-59287
mitigation: requires replacing BinaryFormatter with secure serialization mechanisms, implementing strict type validation, and enforcing proper input sanitization on all cookie data.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.25
https://www.linkedin.com/posts/alirezaghahrood_the-art-of-closing-the-communication-gap-activity-7387752624793587712-2cp9
❤1👍1
Trust half of what you see
Trust nothing of what you hear
از آنچه ميبينى نيمى رو باور كن واز آنچه ميشنوى هيج باور نكن بویژه در نظام سرمایه داری ویژه تر در دنیای اطلاعات دیجیتال/ اینترنت، میرسد روزی که تفکیک موضوعات از منظر درست و راست، غلط و هدف مند و اطلاعات دستکاری شده برای نسل های آتی گواهی و مدرک صادر شود جهت کسب تخصص تمیز دادن!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.26
https://www.linkedin.com/posts/alirezaghahrood_trust-half-of-what-you-see-trust-nothing-activity-7388094893845364736-HQRL
Trust nothing of what you hear
از آنچه ميبينى نيمى رو باور كن واز آنچه ميشنوى هيج باور نكن بویژه در نظام سرمایه داری ویژه تر در دنیای اطلاعات دیجیتال/ اینترنت، میرسد روزی که تفکیک موضوعات از منظر درست و راست، غلط و هدف مند و اطلاعات دستکاری شده برای نسل های آتی گواهی و مدرک صادر شود جهت کسب تخصص تمیز دادن!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.26
https://www.linkedin.com/posts/alirezaghahrood_trust-half-of-what-you-see-trust-nothing-activity-7388094893845364736-HQRL
CISO as a Service
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7388485357270372352-HGTu
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
شرکت کمان امن دیاکو (Diyako Secure Bow)
حفاظت از پایداری امن کسبوکار؛ رسالت ماست.
از ابتدای سال ۱۴۰۲، کمان امن دیاکو فعالیت تخصصی خود را با محوریت CISO as a Service (vCISO) آغاز کرده و امروز بهعنوان یکی از ارائهدهندگان راهکارهای پیشرو در حوزه امنیت سایبری، خدمات خود را بر پایه هفت محور کلیدی زیر توسعه داده است:
1️⃣ استراتژی و رهبری امنیت سایبری
2️⃣ حکمرانی، ریسک و انطباقپذیری (GRC)
3️⃣ طراحی و معماری امن شبکه، زیرساخت و برنامههای کاربردی
4️⃣ ممیزیهای سیستمی و فنی امنیت سایبری
5️⃣ کنترلهای دفاعی و نفوذی پیشرفته
6️⃣ توانمندسازی و آموزشهای تخصصی امنیت
7️⃣ اکوسیستم منابع انسانی امنیت سایبری (جذب، پرورش، مربیگری)
تا امروز و تا ابتدای پاییز ۱۴۰۴، این شرکت با اعتماد مشتریان در صنایع متنوع مالی، دولت، انرژی، سلامت و فناوری اطلاعات، پروژههای گوناگون طراحی، پیادهسازی و بهبود امنیت سایبری را با موفقیت به انجام رسانده است.
اخذ پروانه رسمی فعالیت امنیت سایبری
کمان امن دیاکو مفتخر است اعلام کند که پروانه فعالیت امنیتی این شرکت در حوزههای:
«امنسازی و مقاومسازی سامانهها، زیرساختها و سرویسها»
در تاریخ ۱۴۰۴/۰۶/۱۷ توسط مرکز مدیریت راهبردی افتای ریاست جمهوری و تحت نظارت سازمان فناوری اطلاعات ایران صادر شده است.
صفحه رسمی احراز گواهی از سامانه سازمان
https://lnkd.in/eYgT4b9j
آیندهٔ امن کسب و کار، تصمیم امروز است
کمان امن دیاکو با تکیه بر دانش روز جهانی، استانداردهای بهروز، فناوریهای نوین و تیم متخصصین خبره، آماده است تا امنیت سازمان شما را قابل دفاع، پایدار و منطبق با ترندهای جهانی سازد.
Secure Business Continuity
چون امنیت، انتخاب امروز نیست، نیاز همیشه است.
-Secure Business Continuity-
2025.10.27
——————————————————
#Cybersecurity #vCISO #CISO #CyberSecurityProject #Hardening
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7388485357270372352-HGTu
————————————
CISO as a Service (vCISO)
شرکت کمان امن دیاکو (Diyako Secure Bow)
حفاظت از پایداری امن کسبوکار؛ رسالت ماست.
از ابتدای سال ۱۴۰۲، کمان امن دیاکو فعالیت تخصصی خود را با محوریت CISO as a Service (vCISO) آغاز کرده و امروز بهعنوان یکی از ارائهدهندگان راهکارهای پیشرو در حوزه امنیت سایبری، خدمات خود را بر پایه هفت محور کلیدی زیر توسعه داده است:
1️⃣ استراتژی و رهبری امنیت سایبری
2️⃣ حکمرانی، ریسک و انطباقپذیری (GRC)
3️⃣ طراحی و معماری امن شبکه، زیرساخت و برنامههای کاربردی
4️⃣ ممیزیهای سیستمی و فنی امنیت سایبری
5️⃣ کنترلهای دفاعی و نفوذی پیشرفته
6️⃣ توانمندسازی و آموزشهای تخصصی امنیت
7️⃣ اکوسیستم منابع انسانی امنیت سایبری (جذب، پرورش، مربیگری)
تا امروز و تا ابتدای پاییز ۱۴۰۴، این شرکت با اعتماد مشتریان در صنایع متنوع مالی، دولت، انرژی، سلامت و فناوری اطلاعات، پروژههای گوناگون طراحی، پیادهسازی و بهبود امنیت سایبری را با موفقیت به انجام رسانده است.
اخذ پروانه رسمی فعالیت امنیت سایبری
کمان امن دیاکو مفتخر است اعلام کند که پروانه فعالیت امنیتی این شرکت در حوزههای:
«امنسازی و مقاومسازی سامانهها، زیرساختها و سرویسها»
در تاریخ ۱۴۰۴/۰۶/۱۷ توسط مرکز مدیریت راهبردی افتای ریاست جمهوری و تحت نظارت سازمان فناوری اطلاعات ایران صادر شده است.
صفحه رسمی احراز گواهی از سامانه سازمان
https://lnkd.in/eYgT4b9j
آیندهٔ امن کسب و کار، تصمیم امروز است
کمان امن دیاکو با تکیه بر دانش روز جهانی، استانداردهای بهروز، فناوریهای نوین و تیم متخصصین خبره، آماده است تا امنیت سازمان شما را قابل دفاع، پایدار و منطبق با ترندهای جهانی سازد.
Secure Business Continuity
چون امنیت، انتخاب امروز نیست، نیاز همیشه است.
-Secure Business Continuity-
2025.10.27
——————————————————
#Cybersecurity #vCISO #CISO #CyberSecurityProject #Hardening
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7388485357270372352-HGTu
lnkd.in
LinkedIn
This link will take you to a page that’s not on LinkedIn
❤1
CISO as a Service
#DiyakoSecureBow ———————————— CISO as a Service (vCISO) شرکت کمان امن دیاکو (Diyako Secure Bow) حفاظت از پایداری امن کسبوکار؛ رسالت ماست. از ابتدای سال ۱۴۰۲، کمان امن دیاکو فعالیت تخصصی خود را با محوریت CISO as a Service (vCISO) آغاز کرده و امروز بهعنوان…
Do not be afraid of the solitude
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی فعالیت شرکت دیاکو 😇♥️🙏
سه سال پیگیری، صبر، چالش و پافشاری…
بالاخره مجوز رسمی شرکت دیاکو در حوزه امنسازی و مقاومسازی کلیه سرویسها از سوی مرکز مدیریت راهبردی افتا ریاستجمهوری صادر شد.
طی فقط این سه سال اخیر به ۱۴ شرکت همکار کمک کردیم در حوزه های SOC,CSIRT,Pentest,ISMS, Hardening از استان های مختلف بتوانند مجوز اخذ کنند چه مشاوره دوستانه چه آموزش تخصصی.
مسیر سادهای نبود.
از نبود آگاهی کافی برخی، تا ارزیابیهای سهوی یا ناصحیحو حتی رد شدن پرونده به دلایل عجیبی مثل اینکه همکار ما با وجود داشتن مدرک CCIE Lab، گواهی Network+ نداشت! از فشارها و پیشنهادهای ناسالم برای “میانبر” زدن و ردکردن اصول اخلاقی، تا لحظاتی که بهجای سازش، تصمیم گرفتم اصول و مسیر درست را انتخاب کنم ، حتی اگر نتیجهاش تأخیر و عقبافتادن سهساله باشد.
اما امروز، وقتی این مجوز را در دست دارم، مطمئنم که ارزشش را داشت.
در این مسیر از نهادها و دوستان بسیاری قدردانم:
از سازمان پدافند غیرعامل کشور و جناب دکتر علوی که درک و همراهی واقعی داشتند، از مرکز راهبردی افتای تهران و مرکز افتای بوشهر برای همکاری و پیگیریها، از دکتر خالقی دخت معاونت امنیت سازمان فناوری اطلاعات و برای نگاه حرفهای و راهبردیشان، از همراهان در مرکز ماهر و مرکز ملی فضای مجازی برای حمایتهای بیریا، از تیم متخصصان دیاکو و کارشناسان فنی در پروژههای مشترک و از همهی مشتریان که در این سالها با ما همراه بودند از صنایع پتروشیمی و انرژی تا بانکها و PSPها، از وزارتخانهها و نهادهای دولتی تا صنایع خصوصی و فناورانه در نقاط مختلف ایرانمان.
هر همکاری برای ما تنها یک پروژه نبود؛ بلکه بخشی از مسیر توسعهٔ امنیت سایبری ملی و ایفای مسئولیت اجتماعی ما بود. بسیاری از این فعالیتها بدون چشمداشت مالی و صرفاً با هدف ارتقای بلوغ امنیتی کشور انجام شد. بسیاری از دوستان در استانها و بخشهای مختلف، در سختترین شرایط، با ما هممسیر شدند ✊🏽
فقط برای یک مجوز نجنگیدم؛
بلکه در میانهی چالش های فضای اجتماعی و عدالتخواهی بویژه در سالهای اخیر در کشورمان، در دو سوی ماجرا ایستادم، گاه در موضع دفاع از حقوق جمعی مدنی مردمی و … گاه در معرض قضاوت و نقد. اما هر بار، آگاهانه و مصرانه بر اصول انسانی، حرفهای و آزادگی فکری پافشاری کردم. نه با شعار، بلکه با عمل: با عدم تایید در پروژههای ناسالم، با ایستادن پای حقو با صداقت در میانهی ابهامها وبا خورده سنگ های ریز ودرشت ریشه در حسادت ها.
در بسیاری از جلسات، چه در سطوح حاکمیتی و چه در نشستهای دولتی و تخصصی، شاهد مواردی بودم که ریشه در نابرابری، فساد، عدم شایسته سالاری یا بیعدالتی اجتماعی داشت. در همان فضاهایی که خیلیها ترجیح میدادند سکوت کنند، من تصمیم گرفتم سخن بگویم، گاه با استفاده از تریبونهای رسمی و فضای مجازی، موضوعات را مطرح کردم و گاه با پاسخگویی و روشنگری، که شاید بسیاری از پشتپردهاش خبر نداشتند.
آنچه برایم مهمتر از هر چیز بود، شفافیت، انصاف و تعهد به حقیقت بود، حتی اگر هزینه داشت. در این مسیر، بارها داغ نقرهای تجربه و واقعیت بر دلم نشست ، اما همان داغ، مرا آبدیدهتر کرد.
یه بچه تخس سر پا✌️
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.27
https://www.linkedin.com/posts/alirezaghahrood_diyakosecurebow-cybersecurity-vciso-activity-7388513487645458432-XFRS
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی فعالیت شرکت دیاکو 😇♥️🙏
سه سال پیگیری، صبر، چالش و پافشاری…
بالاخره مجوز رسمی شرکت دیاکو در حوزه امنسازی و مقاومسازی کلیه سرویسها از سوی مرکز مدیریت راهبردی افتا ریاستجمهوری صادر شد.
طی فقط این سه سال اخیر به ۱۴ شرکت همکار کمک کردیم در حوزه های SOC,CSIRT,Pentest,ISMS, Hardening از استان های مختلف بتوانند مجوز اخذ کنند چه مشاوره دوستانه چه آموزش تخصصی.
مسیر سادهای نبود.
از نبود آگاهی کافی برخی، تا ارزیابیهای سهوی یا ناصحیحو حتی رد شدن پرونده به دلایل عجیبی مثل اینکه همکار ما با وجود داشتن مدرک CCIE Lab، گواهی Network+ نداشت! از فشارها و پیشنهادهای ناسالم برای “میانبر” زدن و ردکردن اصول اخلاقی، تا لحظاتی که بهجای سازش، تصمیم گرفتم اصول و مسیر درست را انتخاب کنم ، حتی اگر نتیجهاش تأخیر و عقبافتادن سهساله باشد.
اما امروز، وقتی این مجوز را در دست دارم، مطمئنم که ارزشش را داشت.
در این مسیر از نهادها و دوستان بسیاری قدردانم:
از سازمان پدافند غیرعامل کشور و جناب دکتر علوی که درک و همراهی واقعی داشتند، از مرکز راهبردی افتای تهران و مرکز افتای بوشهر برای همکاری و پیگیریها، از دکتر خالقی دخت معاونت امنیت سازمان فناوری اطلاعات و برای نگاه حرفهای و راهبردیشان، از همراهان در مرکز ماهر و مرکز ملی فضای مجازی برای حمایتهای بیریا، از تیم متخصصان دیاکو و کارشناسان فنی در پروژههای مشترک و از همهی مشتریان که در این سالها با ما همراه بودند از صنایع پتروشیمی و انرژی تا بانکها و PSPها، از وزارتخانهها و نهادهای دولتی تا صنایع خصوصی و فناورانه در نقاط مختلف ایرانمان.
هر همکاری برای ما تنها یک پروژه نبود؛ بلکه بخشی از مسیر توسعهٔ امنیت سایبری ملی و ایفای مسئولیت اجتماعی ما بود. بسیاری از این فعالیتها بدون چشمداشت مالی و صرفاً با هدف ارتقای بلوغ امنیتی کشور انجام شد. بسیاری از دوستان در استانها و بخشهای مختلف، در سختترین شرایط، با ما هممسیر شدند ✊🏽
فقط برای یک مجوز نجنگیدم؛
بلکه در میانهی چالش های فضای اجتماعی و عدالتخواهی بویژه در سالهای اخیر در کشورمان، در دو سوی ماجرا ایستادم، گاه در موضع دفاع از حقوق جمعی مدنی مردمی و … گاه در معرض قضاوت و نقد. اما هر بار، آگاهانه و مصرانه بر اصول انسانی، حرفهای و آزادگی فکری پافشاری کردم. نه با شعار، بلکه با عمل: با عدم تایید در پروژههای ناسالم، با ایستادن پای حقو با صداقت در میانهی ابهامها وبا خورده سنگ های ریز ودرشت ریشه در حسادت ها.
در بسیاری از جلسات، چه در سطوح حاکمیتی و چه در نشستهای دولتی و تخصصی، شاهد مواردی بودم که ریشه در نابرابری، فساد، عدم شایسته سالاری یا بیعدالتی اجتماعی داشت. در همان فضاهایی که خیلیها ترجیح میدادند سکوت کنند، من تصمیم گرفتم سخن بگویم، گاه با استفاده از تریبونهای رسمی و فضای مجازی، موضوعات را مطرح کردم و گاه با پاسخگویی و روشنگری، که شاید بسیاری از پشتپردهاش خبر نداشتند.
آنچه برایم مهمتر از هر چیز بود، شفافیت، انصاف و تعهد به حقیقت بود، حتی اگر هزینه داشت. در این مسیر، بارها داغ نقرهای تجربه و واقعیت بر دلم نشست ، اما همان داغ، مرا آبدیدهتر کرد.
یه بچه تخس سر پا✌️
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.27
https://www.linkedin.com/posts/alirezaghahrood_diyakosecurebow-cybersecurity-vciso-activity-7388513487645458432-XFRS
Linkedin
Do not be afraid of the solitude
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی…
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی…
Do not be afraid of the solitude
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی فعالیت شرکت دیاکو 😇♥️🙏
سه سال پیگیری، صبر، چالش و پافشاری…
بالاخره مجوز رسمی شرکت دیاکو در حوزه امنسازی و مقاومسازی کلیه…
of the redemption way..!
از خلوتي راه شرافت، صداقت و آزادگی نهراسيد ...!
صدور مجوز رسمی و امنیتی فعالیت شرکت دیاکو 😇♥️🙏
سه سال پیگیری، صبر، چالش و پافشاری…
بالاخره مجوز رسمی شرکت دیاکو در حوزه امنسازی و مقاومسازی کلیه…
❤1
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
در روز بزرگداشت کوروش بزرگ، به یاد مردی میایستیم که بیش از دو هزار سال پیش، نخستین منشور حقوق بشر را بنیان گذاشت؛ رهبری که خرد، عدالت و احترام به کرامت انسان را سرلوحه پادشاهی خود قرار داد.
او نشان داد که عظمت واقعی در فتح دلهاست، نه تسخیر سرزمینهاو این حقیقت را به جهان آموخت که قدرت، زمانی ارزشمند است که در خدمت آزادی، انسانیت و صلح باشد.
در «کمان امن دیاکو»، ما نیز به همین اصول پایبندیم. باور داریم که امنیت، بدون احترام متقابل، اخلاقمداری و اعتماد، مفهومی ناقص است. میراث کوروش بزرگ به ما یادآوری میکند که بنیان هر جامعه امن و پیشرفته بر شرافت انسانی، عدالتورزی و پاسداشت آزادی استوار است.
یاد و راه کوروش بزرگ گرامی باد؛ الهامبخش فردایی امنتر، انسانیتر و سربلندتر برای همه ما.
-Secure Business Continuity-
2025.10.29
——————————————————
#Cybersecurity #vCISO #CISO #Cyrus
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7389156562461716480-pYOy
————————————
CISO as a Service (vCISO)
در روز بزرگداشت کوروش بزرگ، به یاد مردی میایستیم که بیش از دو هزار سال پیش، نخستین منشور حقوق بشر را بنیان گذاشت؛ رهبری که خرد، عدالت و احترام به کرامت انسان را سرلوحه پادشاهی خود قرار داد.
او نشان داد که عظمت واقعی در فتح دلهاست، نه تسخیر سرزمینهاو این حقیقت را به جهان آموخت که قدرت، زمانی ارزشمند است که در خدمت آزادی، انسانیت و صلح باشد.
در «کمان امن دیاکو»، ما نیز به همین اصول پایبندیم. باور داریم که امنیت، بدون احترام متقابل، اخلاقمداری و اعتماد، مفهومی ناقص است. میراث کوروش بزرگ به ما یادآوری میکند که بنیان هر جامعه امن و پیشرفته بر شرافت انسانی، عدالتورزی و پاسداشت آزادی استوار است.
یاد و راه کوروش بزرگ گرامی باد؛ الهامبخش فردایی امنتر، انسانیتر و سربلندتر برای همه ما.
-Secure Business Continuity-
2025.10.29
——————————————————
#Cybersecurity #vCISO #CISO #Cyrus
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7389156562461716480-pYOy
Linkedin
#diyakosecurebow #cybersecurity #vciso #ciso #cyrus | Diyako Secure Bow
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
در روز بزرگداشت کوروش بزرگ، به یاد مردی میایستیم که بیش از دو هزار سال پیش، نخستین منشور حقوق بشر را بنیان گذاشت؛ رهبری که خرد، عدالت و احترام به کرامت انسان را سرلوحه پادشاهی خود قرار داد.
او نشان…
————————————
CISO as a Service (vCISO)
در روز بزرگداشت کوروش بزرگ، به یاد مردی میایستیم که بیش از دو هزار سال پیش، نخستین منشور حقوق بشر را بنیان گذاشت؛ رهبری که خرد، عدالت و احترام به کرامت انسان را سرلوحه پادشاهی خود قرار داد.
او نشان…
❤1👍1
Beyond Projects:
From Technical Challenges 2 Ethical Choices
The Start of a Valuable Friendship
And How Transparency Built a Lifelong Connection🤝
آشنایی حرفهای و دوستی ارزشمند
آشنایی نزدیک من با احسان عماد به حدود ۴ تا ۵ سال پیش بازمیگردد؛ زمانی که نقش مدیر ارشد امنیت سایبری و GRC را در یکی از سازمانها برعهده داشتم. در آن زمان، درخواستی برای تغییر برخی پیمانکاران حوزهی شبکه و زیرساخت مطرح شد. پس از بررسی دقیق مستندات، مشخص شد دلایل طرحشده فنی نیست و بیشتر ریشه در منافع غیرشفاف و فشارهای بیرونی دارد.
در آن شرایط مثل همیشه رابین هود وار تصمیم گرفتم بر اصول شفافیت، انصاف و سلامت حرفهای پافشاری کنم. با ارزیابی سوابق فنی و کیفی شرکتهای طرف قرارداد، به این نتیجه رسیدم که یکی از آنها که احسان در آن نقش پدر معنوی☺️ داشت و از نظر سطح تخصص، دقت فنی و کیفیت خدمات، در ردهی بسیار بالایی قرار دارد.( مهندس منصوری، متخصص وقابل اعتماد یادت هست دیگه😆، ذکر خیرت 😇یادش بخیر، دروغ چرا دلم خیلی تنگ شد برات♥️پدر نمونه، همسر پایه، پسر خوب، همکار قدیمی و دوست ارزشمند.)
Hossein Mansouri
گزارش شفاف و رسمی من به مدیرعامل، منجر به اصلاح روندها و کنار رفتن برخی افراد بصورت شبانه🤓 شد؛ تصمیمی که آسان نبود اما درست بود.مدتی بعد، احسان با من تماس گرفت و همان نقطه، آغاز یک آشنایی ارزشمند و صمیمانه بود که تا امروز ادامه دارد.
احسان از جمله متخصصان مطرح، باسابقه و بهروز در حوزهی زیرساخت، شبکه و امنیت است؛ با تجربهی عمیق در سیستمهای Cisco، لایههای زیرساختی، طراحی و پیادهسازی CCIE-level و همچنین دید امنیتی دقیق و کاربردی.
EHSAN EMAD😍
گفتوگوی اخیر ما دربارهی تجربههای مشترک، مسیرهای حرفهای و نگاهی به آیندهی امنیت سایبری را در لینک زیر میتوانید ببینید:
👇🏻
https://youtu.be/Uw4Nx5bWiAc
#CyberSecurity #Networking #Cisco #GRC #ProfessionalIntegrity #Transparency #CCIE #CyberLeadership #Friendship
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.31
https://shorturl.at/rD3P6
From Technical Challenges 2 Ethical Choices
The Start of a Valuable Friendship
And How Transparency Built a Lifelong Connection🤝
آشنایی حرفهای و دوستی ارزشمند
آشنایی نزدیک من با احسان عماد به حدود ۴ تا ۵ سال پیش بازمیگردد؛ زمانی که نقش مدیر ارشد امنیت سایبری و GRC را در یکی از سازمانها برعهده داشتم. در آن زمان، درخواستی برای تغییر برخی پیمانکاران حوزهی شبکه و زیرساخت مطرح شد. پس از بررسی دقیق مستندات، مشخص شد دلایل طرحشده فنی نیست و بیشتر ریشه در منافع غیرشفاف و فشارهای بیرونی دارد.
در آن شرایط مثل همیشه رابین هود وار تصمیم گرفتم بر اصول شفافیت، انصاف و سلامت حرفهای پافشاری کنم. با ارزیابی سوابق فنی و کیفی شرکتهای طرف قرارداد، به این نتیجه رسیدم که یکی از آنها که احسان در آن نقش پدر معنوی☺️ داشت و از نظر سطح تخصص، دقت فنی و کیفیت خدمات، در ردهی بسیار بالایی قرار دارد.( مهندس منصوری، متخصص وقابل اعتماد یادت هست دیگه😆، ذکر خیرت 😇یادش بخیر، دروغ چرا دلم خیلی تنگ شد برات♥️پدر نمونه، همسر پایه، پسر خوب، همکار قدیمی و دوست ارزشمند.)
Hossein Mansouri
گزارش شفاف و رسمی من به مدیرعامل، منجر به اصلاح روندها و کنار رفتن برخی افراد بصورت شبانه🤓 شد؛ تصمیمی که آسان نبود اما درست بود.مدتی بعد، احسان با من تماس گرفت و همان نقطه، آغاز یک آشنایی ارزشمند و صمیمانه بود که تا امروز ادامه دارد.
احسان از جمله متخصصان مطرح، باسابقه و بهروز در حوزهی زیرساخت، شبکه و امنیت است؛ با تجربهی عمیق در سیستمهای Cisco، لایههای زیرساختی، طراحی و پیادهسازی CCIE-level و همچنین دید امنیتی دقیق و کاربردی.
EHSAN EMAD😍
گفتوگوی اخیر ما دربارهی تجربههای مشترک، مسیرهای حرفهای و نگاهی به آیندهی امنیت سایبری را در لینک زیر میتوانید ببینید:
👇🏻
https://youtu.be/Uw4Nx5bWiAc
#CyberSecurity #Networking #Cisco #GRC #ProfessionalIntegrity #Transparency #CCIE #CyberLeadership #Friendship
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.10.31
https://shorturl.at/rD3P6
YouTube
راه موفقیت در فناوری؛ گفتگو با علیرضا قهرود - CISO as a Service (vCISO)
در این قسمت از #پادکست_فارسی Ehsan's Tech Lounge میزبان علیرضا قهرود هستیم.
علیرضا در این گفتوگو از مسیر حرفهای خود در دنیای امنیت اطلاعات، چالشهای کارآفرینی در حوزه سایبر، و تجربیاتش در ساخت تیمهای امنیتی مؤثر صحبت میکند.
او همچنین دربارهی آیندهی…
علیرضا در این گفتوگو از مسیر حرفهای خود در دنیای امنیت اطلاعات، چالشهای کارآفرینی در حوزه سایبر، و تجربیاتش در ساخت تیمهای امنیتی مؤثر صحبت میکند.
او همچنین دربارهی آیندهی…
❤1
#فرصت_شغلي
#استخدام
استخدام در سازمان نیمهدولتی حوزه فناوری اطلاعات در محدوده مرکز تهران
نیاز به عناوین شغلی مهندس مرکز عملیات امنیت (SOC Engineer) و کارشناس پایش سطح یک (SOC Analyst tier1)
ساعت کاری ۸ الی ۱۷ شنبه تا چهارشنبه
حقوق توافقی بر اساس دانش و تجربه از ۳۰ تا ۴۵ م ت
مهم ترین ویژگیهای مورد نیاز: علاقه و اشتیاق به یادگیری، نظم، پشتکار و مسئولیتپذیری
شرح وظایف مورد انتظار شغل مهندس مرکز عملیات امنیت: توانایی نصب و نگهداری از زیرساخت، سیستمعامل و سامانههای مرکز عملیات امنیت و اطمینان از صحت عملکرد آنها، توانایی تولید مستندهای مدیریتی مورد نیاز بر اساس اطلاعات فنی و آماری زیرساختهاو مدیریت منابع.
مهارت های مورد نیاز: توانایی کار با و نگهداری از سیستمعامل لینوکس، توانایی نصب و نگهداری سامانههای جمعآوری و تحلیل لاگ، آشنایی با مفاهیم شبکه، زیرساخت مجازی، امنیت، زبان انگلیسی در حد خواندن متون تخصصی و توانایی گزارشنویسی و مستندسازی.
شرح وظایف مورد انتظار شغل کارشناس پایش سطح یک: پایش مستمر لاگ و شناسایی رخدادها و ناهنجاریها و توانایی مستند کردن و گزارش آن، رصد اخبار امنیتی مرتبط با کسبوکار و داراییهای سازمان از منابع مختلف.
مهارت های مورد نیاز: آشنایی با انواع لاگها، حملات رایج و روشهای دفاع، زبان انگلیسی درحد خواندن متون تخصصی و توانایی گزارشنویسی و مستندسازی.
در صورت داشتن شرایط، رزومه بروز خود را به تلگرام
@alirezaghahrood
همراه با متن این آگهی ارسال نمایید.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.01
#استخدام
استخدام در سازمان نیمهدولتی حوزه فناوری اطلاعات در محدوده مرکز تهران
نیاز به عناوین شغلی مهندس مرکز عملیات امنیت (SOC Engineer) و کارشناس پایش سطح یک (SOC Analyst tier1)
ساعت کاری ۸ الی ۱۷ شنبه تا چهارشنبه
حقوق توافقی بر اساس دانش و تجربه از ۳۰ تا ۴۵ م ت
مهم ترین ویژگیهای مورد نیاز: علاقه و اشتیاق به یادگیری، نظم، پشتکار و مسئولیتپذیری
شرح وظایف مورد انتظار شغل مهندس مرکز عملیات امنیت: توانایی نصب و نگهداری از زیرساخت، سیستمعامل و سامانههای مرکز عملیات امنیت و اطمینان از صحت عملکرد آنها، توانایی تولید مستندهای مدیریتی مورد نیاز بر اساس اطلاعات فنی و آماری زیرساختهاو مدیریت منابع.
مهارت های مورد نیاز: توانایی کار با و نگهداری از سیستمعامل لینوکس، توانایی نصب و نگهداری سامانههای جمعآوری و تحلیل لاگ، آشنایی با مفاهیم شبکه، زیرساخت مجازی، امنیت، زبان انگلیسی در حد خواندن متون تخصصی و توانایی گزارشنویسی و مستندسازی.
شرح وظایف مورد انتظار شغل کارشناس پایش سطح یک: پایش مستمر لاگ و شناسایی رخدادها و ناهنجاریها و توانایی مستند کردن و گزارش آن، رصد اخبار امنیتی مرتبط با کسبوکار و داراییهای سازمان از منابع مختلف.
مهارت های مورد نیاز: آشنایی با انواع لاگها، حملات رایج و روشهای دفاع، زبان انگلیسی درحد خواندن متون تخصصی و توانایی گزارشنویسی و مستندسازی.
در صورت داشتن شرایط، رزومه بروز خود را به تلگرام
@alirezaghahrood
همراه با متن این آگهی ارسال نمایید.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.01
❤2
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
In today’s rapidly evolving cybersecurity landscape, Shadow AI has emerged as a hidden threat AI systems operating beyond governance, oversight, and control.
In our latest article,
"Navigating the Shadow AI Frontier — A New Era of Unseen Risks,"
we explore what Shadow AI is, why it matters, and how CISOs can address this emerging challenge before it undermines organizational security.
Don’t miss this deep dive into one of cybersecurity’s most unseen risks.
-Secure Business Continuity-
2025.10.20
——————————————————
#Cybersecurity #vCISO #CISO #ShadowAI #RiskManagement
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7390243718051753984-BBhp
————————————
CISO as a Service (vCISO)
In today’s rapidly evolving cybersecurity landscape, Shadow AI has emerged as a hidden threat AI systems operating beyond governance, oversight, and control.
In our latest article,
"Navigating the Shadow AI Frontier — A New Era of Unseen Risks,"
we explore what Shadow AI is, why it matters, and how CISOs can address this emerging challenge before it undermines organizational security.
Don’t miss this deep dive into one of cybersecurity’s most unseen risks.
-Secure Business Continuity-
2025.10.20
——————————————————
#Cybersecurity #vCISO #CISO #ShadowAI #RiskManagement
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-vciso-activity-7390243718051753984-BBhp
Linkedin
Part 16: Navigating the “Shadow AI” Frontier — A New Era of Unseen Risks | Diyako Secure Bow
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
In today’s rapidly evolving cybersecurity landscape, Shadow AI has emerged as a hidden threat AI systems operating beyond governance, oversight, and control.
In our latest article,
"Navigating the…
————————————
CISO as a Service (vCISO)
In today’s rapidly evolving cybersecurity landscape, Shadow AI has emerged as a hidden threat AI systems operating beyond governance, oversight, and control.
In our latest article,
"Navigating the…
👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_ai-cybersecurity-devsecops-activity-7390291889188417537-KoO9
The AARDVARK workflow illustrates how AI can autonomously detect, validate, and patch vulnerabilities within a codebase
closing the loop between discovery and remediation.
Key strengths include:
•Continuous code scanning tied to Git workflows.
•Threat-model-driven prioritization.
•Safe sandbox validation before commits.
•AI-generated patches via CODEX.
•Human-in-the-loop quality assurance.
This is the essence of Autonomous Vulnerability Management, where security becomes proactive, integrated, and intelligent.
#AI #CyberSecurity #DevSecOps #AARDVARK #VulnerabilityManagement #LLM #ThreatModeling #Automation #SecureCoding
کشف و ترمیم خودکار آسیبپذیریها با AARDVARK
(AI-Driven Vulnerability Discovery & Patch Workflow)
در دنیای امروز که چرخهی توسعه نرمافزار (SDLC) با سرعتی بیسابقه در حال حرکت است، مدیریت آسیبپذیریها دیگر نمیتواند صرفا دستی یا دورهای باشد.نمودار بالا، معماری جریان کاری AARDVARK را نشان میدهد، یک عامل هوش مصنوعی که فرآیند کشف، تحلیل و ترمیم آسیبپذیریها را بهصورت خودکار انجام میدهد.
مراحل کلیدی در این چرخه:
1.Scan the Codebase:
بررسی کد منبع در مخزن Git برای کشف الگوهای ناامن.
2.Discover Vulnerabilities:
شناسایی آسیبپذیریها با تحلیل رفتاری و آماری.
3.Threat Modeling:
اتصال یافتهها به مدل تهدید و تعیین اولویت ریسکها.
4.Validation Sandbox:
اعتبارسنجی خودکار در محیط ایزوله برای جلوگیری از false positive.
5.Patch with CODEX:
تولید و آزمایش وصله پیشنهادی با کمک مدل زبانی (LLM-based patching).
6.Human Review:
بازبینی انسانی و تأیید نهایی قبل از merge به Git Repository.
در صورت تأیید، Pull Request بهصورت خودکار ایجاد میشود و تغییرات به چرخه توسعه بازمیگردند.
این معماری یک گام جدی به سمت DevSecOps خودکار (Autonomous Security) است،
جایی که هوش مصنوعی نهتنها در کشف بلکه در اصلاح و اعتبارسنجی ضعفها نقش فعالی دارد.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.01
closing the loop between discovery and remediation.
Key strengths include:
•Continuous code scanning tied to Git workflows.
•Threat-model-driven prioritization.
•Safe sandbox validation before commits.
•AI-generated patches via CODEX.
•Human-in-the-loop quality assurance.
This is the essence of Autonomous Vulnerability Management, where security becomes proactive, integrated, and intelligent.
#AI #CyberSecurity #DevSecOps #AARDVARK #VulnerabilityManagement #LLM #ThreatModeling #Automation #SecureCoding
کشف و ترمیم خودکار آسیبپذیریها با AARDVARK
(AI-Driven Vulnerability Discovery & Patch Workflow)
در دنیای امروز که چرخهی توسعه نرمافزار (SDLC) با سرعتی بیسابقه در حال حرکت است، مدیریت آسیبپذیریها دیگر نمیتواند صرفا دستی یا دورهای باشد.نمودار بالا، معماری جریان کاری AARDVARK را نشان میدهد، یک عامل هوش مصنوعی که فرآیند کشف، تحلیل و ترمیم آسیبپذیریها را بهصورت خودکار انجام میدهد.
مراحل کلیدی در این چرخه:
1.Scan the Codebase:
بررسی کد منبع در مخزن Git برای کشف الگوهای ناامن.
2.Discover Vulnerabilities:
شناسایی آسیبپذیریها با تحلیل رفتاری و آماری.
3.Threat Modeling:
اتصال یافتهها به مدل تهدید و تعیین اولویت ریسکها.
4.Validation Sandbox:
اعتبارسنجی خودکار در محیط ایزوله برای جلوگیری از false positive.
5.Patch with CODEX:
تولید و آزمایش وصله پیشنهادی با کمک مدل زبانی (LLM-based patching).
6.Human Review:
بازبینی انسانی و تأیید نهایی قبل از merge به Git Repository.
در صورت تأیید، Pull Request بهصورت خودکار ایجاد میشود و تغییرات به چرخه توسعه بازمیگردند.
این معماری یک گام جدی به سمت DevSecOps خودکار (Autonomous Security) است،
جایی که هوش مصنوعی نهتنها در کشف بلکه در اصلاح و اعتبارسنجی ضعفها نقش فعالی دارد.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.01
❤1👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_were-still-in-the-phase-of-title-making-activity-7390648428998942720-uEb9
We’re still in the phase of title making, not valuemakin🫠
Reality Check in Today’s Cybersecurity Market👍🏽
Real expertise takes time, failure, projects, and deep understanding 👏🏻
در بیش از یک دهه مصاحبه، همکاری و ارزیابی نیروهای امنیت محور، بارها دیدهام: رزومهها پر از واژههای فنیاند، اما در عمل، دانش پایهی امنیت، درک معماری، تحلیل ریسک یا حتی تشخیص درست تهدیدات وجود ندارد.
۱. تحلیل واقعیت بازار امنیت سایبری از منظر سمت/حقوق
الان در بیشتر بازارهای منطقهای (ایران، امارات، ترکیه و حتی اروپا) سه پدیده توأمان داریم:
پدیده اول: «Inflated Titles»
عنوانها از تخصص جلو افتادند.
مصداق، شرکتها برای جذب، عنوانهای بزرگ میدهند تا رزومهی خودشون رو هم قویتر نشون بدهند، یا شو جلوی کارفرما و …یا تایتل های مهیج شخصی!!!
نتیجه؟ تورم عنوان، بیثباتی جایگاهها و از بین رفتن مرزهای حرفهای.
پدیده دوم: «Pay Skill Imbalance»
عدم تناسب بین تخصص و جبران خدمت.
مصداق، برخی با مهارت پایین، حقوق غیرمنطقی میگیرند؛
برخی دیگر با تخصص بالا، حقوقی کمتر از ارزش واقعیشون.
دلیلش؟ نبود benchmark حقوقی و فقدان ساختارهای شفاف در صنعت.
پدیده سوم: «Experience Fragmentation»
خیلیها تجربههای سطحی و جزیرهای دارن (نه عمق عملیاتی، نه درک سیستمی).
اما رزومهشون طوری تنظیم شده که انگار ده تیم رو مدیریت کردن.
نتیجه؟ سازمان نمیتونه کیفیت رو بسنجده چون معیارش گم شده.
۲. چه باید کرد؟ — راهکار در سه سطح
سطح فردی (Specialists & Experts)
1.Documentation of Value:
بهجای تمرکز روی عنوان، خروجیهای قابل سنجش و مستندات کار خودت رو ثبت کن (KPI، گزارش، معماری، بهبود امنیت، کاهش ریسک و…).
2.Skill-Based Negotiation:
تو مذاکره برای حقوق، روی مهارتها و اثر کسبوکاری تمرکز کنید، نه صرفا سابقه یا هزینهی شخصی.
3.Portfolio-Based Branding:
در لینکدین و رزومه، پروژههای واقعی و measurable outcomeها رو بنویس، نه فقط نقشها.
سطح سازمانی (Companies & Employers)
1. تعریف ساختار شغلی مبتنی بر شایستگی (Competency Framework):
یعنی هر نقش، مجموعهای از مهارتهای مشخص، تجربهی لازم و بازهی حقوقی استاندارد داشته باشد.
2. ارزیابی واقعی (Skill Assessment):
بهجای مصاحبهی عمومی، از چکلیستهای فنی و سناریوهای واقعی استفاده بشود (مثلا attack simulation یا case study).
3. شفافیت حقوقی و Title Alignment:
تطبیق عنوان با سطح مسئولیت، نه برای تبلیغ یا رزومهسازی، بلکه برای تناسب در ساختار سازمانی.
سطح صنفی و حرفهای (Industry & Associations)
1. ایجاد جدول حقوق و سطحبندی ملی/منطقهای (Cyber Salary Benchmark):
شبیه آنچه در اروپا و GCC انجام شده؛ با سطوح Junior–Mid–Senior–Lead–Director.
2. تدوین چارچوب شایستگی ملی (Cybersecurity Competency Framework):
مشابه NIST NICE Framework یا ENISA ECSF که سطح تخصص را استاندارد میکند.
3. ایجاد شبکهی اعتماد حرفهای (Professional Verification):
یعنی تأیید متقابل تخصصها از طریق کمیسیونها و انجمنهای معتبر، نه صرف رزومه یا عنوان لینکدین.
حرفه ای باشیم و
جمعبندی
بازار امنیت سایبری ایران ما از اشباع ظاهری رنج میبره، نه از کمبود متخصص. توازن واقعی وقتی برمیگرده که:
عنوان، دستاورد رو بازتاب بده 🥴 نه خیال رو.
حقوق، ارزش رو منعکس کنه 🥸 نه توقع رو.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.02
Reality Check in Today’s Cybersecurity Market👍🏽
Real expertise takes time, failure, projects, and deep understanding 👏🏻
در بیش از یک دهه مصاحبه، همکاری و ارزیابی نیروهای امنیت محور، بارها دیدهام: رزومهها پر از واژههای فنیاند، اما در عمل، دانش پایهی امنیت، درک معماری، تحلیل ریسک یا حتی تشخیص درست تهدیدات وجود ندارد.
۱. تحلیل واقعیت بازار امنیت سایبری از منظر سمت/حقوق
الان در بیشتر بازارهای منطقهای (ایران، امارات، ترکیه و حتی اروپا) سه پدیده توأمان داریم:
پدیده اول: «Inflated Titles»
عنوانها از تخصص جلو افتادند.
مصداق، شرکتها برای جذب، عنوانهای بزرگ میدهند تا رزومهی خودشون رو هم قویتر نشون بدهند، یا شو جلوی کارفرما و …یا تایتل های مهیج شخصی!!!
نتیجه؟ تورم عنوان، بیثباتی جایگاهها و از بین رفتن مرزهای حرفهای.
پدیده دوم: «Pay Skill Imbalance»
عدم تناسب بین تخصص و جبران خدمت.
مصداق، برخی با مهارت پایین، حقوق غیرمنطقی میگیرند؛
برخی دیگر با تخصص بالا، حقوقی کمتر از ارزش واقعیشون.
دلیلش؟ نبود benchmark حقوقی و فقدان ساختارهای شفاف در صنعت.
پدیده سوم: «Experience Fragmentation»
خیلیها تجربههای سطحی و جزیرهای دارن (نه عمق عملیاتی، نه درک سیستمی).
اما رزومهشون طوری تنظیم شده که انگار ده تیم رو مدیریت کردن.
نتیجه؟ سازمان نمیتونه کیفیت رو بسنجده چون معیارش گم شده.
۲. چه باید کرد؟ — راهکار در سه سطح
سطح فردی (Specialists & Experts)
1.Documentation of Value:
بهجای تمرکز روی عنوان، خروجیهای قابل سنجش و مستندات کار خودت رو ثبت کن (KPI، گزارش، معماری، بهبود امنیت، کاهش ریسک و…).
2.Skill-Based Negotiation:
تو مذاکره برای حقوق، روی مهارتها و اثر کسبوکاری تمرکز کنید، نه صرفا سابقه یا هزینهی شخصی.
3.Portfolio-Based Branding:
در لینکدین و رزومه، پروژههای واقعی و measurable outcomeها رو بنویس، نه فقط نقشها.
سطح سازمانی (Companies & Employers)
1. تعریف ساختار شغلی مبتنی بر شایستگی (Competency Framework):
یعنی هر نقش، مجموعهای از مهارتهای مشخص، تجربهی لازم و بازهی حقوقی استاندارد داشته باشد.
2. ارزیابی واقعی (Skill Assessment):
بهجای مصاحبهی عمومی، از چکلیستهای فنی و سناریوهای واقعی استفاده بشود (مثلا attack simulation یا case study).
3. شفافیت حقوقی و Title Alignment:
تطبیق عنوان با سطح مسئولیت، نه برای تبلیغ یا رزومهسازی، بلکه برای تناسب در ساختار سازمانی.
سطح صنفی و حرفهای (Industry & Associations)
1. ایجاد جدول حقوق و سطحبندی ملی/منطقهای (Cyber Salary Benchmark):
شبیه آنچه در اروپا و GCC انجام شده؛ با سطوح Junior–Mid–Senior–Lead–Director.
2. تدوین چارچوب شایستگی ملی (Cybersecurity Competency Framework):
مشابه NIST NICE Framework یا ENISA ECSF که سطح تخصص را استاندارد میکند.
3. ایجاد شبکهی اعتماد حرفهای (Professional Verification):
یعنی تأیید متقابل تخصصها از طریق کمیسیونها و انجمنهای معتبر، نه صرف رزومه یا عنوان لینکدین.
حرفه ای باشیم و
جمعبندی
بازار امنیت سایبری ایران ما از اشباع ظاهری رنج میبره، نه از کمبود متخصص. توازن واقعی وقتی برمیگرده که:
عنوان، دستاورد رو بازتاب بده 🥴 نه خیال رو.
حقوق، ارزش رو منعکس کنه 🥸 نه توقع رو.
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.02
❤2👍1
CISO as a Service
https://www.linkedin.com/posts/alirezaghahrood_inside-the-culture-of-security-people-activity-7390887349443973120-6aOn
Inside the Culture of Security:
People, Psychology, and Resilience
امروز یک تجربه حرفهای بسیار خوب داشتیم دوره «آگاهی امنیت سایبری با رویکرد فرهنگمحور» در یک سازمان پولی و مالی کلیدی را برگزار کردیم، ترکیبی از افراد واحدهای عملیاتی، تیمهای IT و کارشناسان امنیت بود. نکات کلیدی که برایم برجسته شد:
• تنوع شرکتکنندهها باعث شد موضوعها از زاویههای متفاوت بررسی شوند: از چالشهای عملیاتی تا تصمیمگیریهای مدیریتی و نگرانیهای کارکنان در سطح فردی مورد بحث.
• طراحی جلسه و فضای سازمانی حس یادگیری و مشارکت را تقویت کرد، وقتی محیط امن و همراه باشد، شرکتکنندهها با شجاعت تجربههای واقعی را به اشتراک میگذارند.
• نتیجه عملی: امنیت موثر وقتی شکل میگیرد که ما همزمان به انسانی که پشت سیستمهاست توجه کنیم، رفاه روانی، اعتماد متقابل و روشن بودن مسئولیتها همانقدر مهماند که پالیسیها و کنترلها فنی و.
+موضوع زیر پوستی که به شدت در فرهنگ امنیت وکاهش ریسک ها تاثیر دارد و آدرس دهی نشده در بنچمارک ها:
فشارهای روانی، نااطمینانی اطلاعاتی، تهدیدات خرد اجتماعی (مثلا سرقتهای کوچک، استرس پیامرسانی نادرست، فساد های دهن گشاد و نبود کیفیت مناسب حداقل ها در زندگی شهری وسایر تشدید ها) و تاثیر اینها روی رفتارهای روزمرهی کارکنان.
اگر دنبال طراحی فرهنگ امنیت یا کارگاههای عملی برای تیمهای (عملیات / IT / Security و سایر تیم و واحد ها) هستید، خوشحال میشویم کمک کنیم با برنامه سفارشی
از پذیرای جذاب از شرکت کنندگان که قطعا در اثر بخشی دوره تاثیر بسزایی دارد تا حال روانی شرکت کنندگان که سراسر کول و انرژی مثبت در کنار یادگیری دو طرفه👌 از مدیر عامل محترم سازمان، مدیر امنیت، مدیر فناوری و مسول آموزش و تک تک شرکت کنندگان و همکاران بخش های مختلف به ویژه بخش خدمات سپاس زیاد🙏♥️
The Migrant’s Mind
Reflections on Distance, Love, and Resilience
بعد از این دوره، جلسه ای دوستانه و کاری با ایده های روبه رشد و در لفافه گپ و گفت پیرامون تجربه مهاجرت اخیر موقت و شاید دائمی ام به امارات متحده عربی😊 ۲۲۰٪شرایط زندگی، کاری و حال خوب اما شب ها سوگواری بلند من:
درد، فاصله، سوگ و در نهایت رهایی یا پذیرش
در مهاجرت، نقشها وارونه نمیشوند،
بلکه آرامآرام محو میشوند.
تو هنوز فرزندی، اما از راه دور.
هنوز میخواهی مراقب باشی،
اما در واقع تنها کاری که میتوانی بکنی،
تماشا کردن است.
تماشای پیری کینگ و کویین، بدون توان همراهی. هربار که گوشی اینترنتی را قطع میکنی، احساس میکنی بخشی از پیوندتان
در هوا مانده. نه میتوانی کمک کنی، نه بدرقه شوی.
و این ناتوانی،
شکل تازهای در سطح زنای ذهنی بدون دوا و درمان از رنج است.
رنجی که فقط در فاصله معنا پیدا میکند.
وجدان مهاجر، میان دو فرمان پاره میشود:
بمان تا خودت را بسازی
و برگرد تا دیر نشده.
گناه، از همین دوصدا زاده میشود. صدای بقا و صدای عشق.
در مرگ از دور،
هیچ مراسمی نیست تا پایان را تایید کند.
سوگ به تعلیق درمیآید؛ نه تمام میشود، نه آرام.
درونت عزاداری میکند،
اما بیهیچ گور و سنگی برای گریستن چه در g کلاس ۲۰۲۵، چه در پنت ط۹۷ با چشم انداز لیگ دگر!
اگر بمانی در انکار فاصله، روان میمیرد.
اگر بپذیری، بازگشت به مبدا! و نشستن بر کاکتوس های متعدد و پنکه های روتوش شده برای قطع گردن های متمایز!
پ ن: مغزم در دو مد، حال خوب و شب سوگواری!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.03
People, Psychology, and Resilience
امروز یک تجربه حرفهای بسیار خوب داشتیم دوره «آگاهی امنیت سایبری با رویکرد فرهنگمحور» در یک سازمان پولی و مالی کلیدی را برگزار کردیم، ترکیبی از افراد واحدهای عملیاتی، تیمهای IT و کارشناسان امنیت بود. نکات کلیدی که برایم برجسته شد:
• تنوع شرکتکنندهها باعث شد موضوعها از زاویههای متفاوت بررسی شوند: از چالشهای عملیاتی تا تصمیمگیریهای مدیریتی و نگرانیهای کارکنان در سطح فردی مورد بحث.
• طراحی جلسه و فضای سازمانی حس یادگیری و مشارکت را تقویت کرد، وقتی محیط امن و همراه باشد، شرکتکنندهها با شجاعت تجربههای واقعی را به اشتراک میگذارند.
• نتیجه عملی: امنیت موثر وقتی شکل میگیرد که ما همزمان به انسانی که پشت سیستمهاست توجه کنیم، رفاه روانی، اعتماد متقابل و روشن بودن مسئولیتها همانقدر مهماند که پالیسیها و کنترلها فنی و.
+موضوع زیر پوستی که به شدت در فرهنگ امنیت وکاهش ریسک ها تاثیر دارد و آدرس دهی نشده در بنچمارک ها:
فشارهای روانی، نااطمینانی اطلاعاتی، تهدیدات خرد اجتماعی (مثلا سرقتهای کوچک، استرس پیامرسانی نادرست، فساد های دهن گشاد و نبود کیفیت مناسب حداقل ها در زندگی شهری وسایر تشدید ها) و تاثیر اینها روی رفتارهای روزمرهی کارکنان.
اگر دنبال طراحی فرهنگ امنیت یا کارگاههای عملی برای تیمهای (عملیات / IT / Security و سایر تیم و واحد ها) هستید، خوشحال میشویم کمک کنیم با برنامه سفارشی
از پذیرای جذاب از شرکت کنندگان که قطعا در اثر بخشی دوره تاثیر بسزایی دارد تا حال روانی شرکت کنندگان که سراسر کول و انرژی مثبت در کنار یادگیری دو طرفه👌 از مدیر عامل محترم سازمان، مدیر امنیت، مدیر فناوری و مسول آموزش و تک تک شرکت کنندگان و همکاران بخش های مختلف به ویژه بخش خدمات سپاس زیاد🙏♥️
The Migrant’s Mind
Reflections on Distance, Love, and Resilience
بعد از این دوره، جلسه ای دوستانه و کاری با ایده های روبه رشد و در لفافه گپ و گفت پیرامون تجربه مهاجرت اخیر موقت و شاید دائمی ام به امارات متحده عربی😊 ۲۲۰٪شرایط زندگی، کاری و حال خوب اما شب ها سوگواری بلند من:
درد، فاصله، سوگ و در نهایت رهایی یا پذیرش
در مهاجرت، نقشها وارونه نمیشوند،
بلکه آرامآرام محو میشوند.
تو هنوز فرزندی، اما از راه دور.
هنوز میخواهی مراقب باشی،
اما در واقع تنها کاری که میتوانی بکنی،
تماشا کردن است.
تماشای پیری کینگ و کویین، بدون توان همراهی. هربار که گوشی اینترنتی را قطع میکنی، احساس میکنی بخشی از پیوندتان
در هوا مانده. نه میتوانی کمک کنی، نه بدرقه شوی.
و این ناتوانی،
شکل تازهای در سطح زنای ذهنی بدون دوا و درمان از رنج است.
رنجی که فقط در فاصله معنا پیدا میکند.
وجدان مهاجر، میان دو فرمان پاره میشود:
بمان تا خودت را بسازی
و برگرد تا دیر نشده.
گناه، از همین دوصدا زاده میشود. صدای بقا و صدای عشق.
در مرگ از دور،
هیچ مراسمی نیست تا پایان را تایید کند.
سوگ به تعلیق درمیآید؛ نه تمام میشود، نه آرام.
درونت عزاداری میکند،
اما بیهیچ گور و سنگی برای گریستن چه در g کلاس ۲۰۲۵، چه در پنت ط۹۷ با چشم انداز لیگ دگر!
اگر بمانی در انکار فاصله، روان میمیرد.
اگر بپذیری، بازگشت به مبدا! و نشستن بر کاکتوس های متعدد و پنکه های روتوش شده برای قطع گردن های متمایز!
پ ن: مغزم در دو مد، حال خوب و شب سوگواری!
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.03
❤2
#Analytics
#ThreatResearch
An analytical review of the main cybersecurity events for the 2025
زندگی دیوانهوار!
هالووین که نزدیک و رد میشود، دنیا انگار چهرهی واقعیترش را نشان میدهد… شخصیتها هر روز عجیبتر؛ آدمها هر لحظه ناشناختهتر.
دیوانگی؟ یا واقعیتی که جرأت دیدنش را نداریم؟
عرصه عرضه🙂 نادانی و توهم دانایی است
هر روز این داستان…دارک و عمیق تر
اما هماهنگ با تنپوش مد روز! تم تم عوام!!!
عجیببودن ترسناک نیست؛
ترسناک آن است که هرگز … !
و اگر شمس تبریزی بادهای بر جامم نهد،
مست که شوم…
بیپروا، ستون کیوان را …!
بگذریم؛
1.Operation Zero Disco:
Attackers Exploit Cisco SNMP Vulnerability to Deploy Rootkits, Cisco 9400, 9300, and legacy 3750G series devices are affected. A detailed analysis of the vulnerability (CVE-2017-3881) and PoC were published on our channel in 2018. Second exploited vulnerability (CVE-2025-20352) - Stack-based BoF. This vulnerability affects all versions of SNMP. Restrict SNMP access via ACLs and CoPP to management hosts only, switch to using only SNMPv3 with authPriv mode, stop using standard communities in v1/v2c, update IOS and IOS XE to builds with the fix, and configure monitoring of sysDescr sysUpTime and activity on port UDP/161. Disable telnet..
CVE-2025-20352 SNMP Exposure Check (onesixtyone + parser).
2.Framework BIOS Backdoor:
The mm command impleneted in Framework BIOS shells can be used to compromise a device pre-boot (BombShell). The attack surface “below” the operating system, encompassing firmware, bootloaders, and hardware components, presents a ripe target for threat actors. Implement proper configuration management and maintain up-to-date revocation lists. Follow the principle "signed doesn't mean safe"... .
3 Fewer Weights, More Problems:
A Practical Attack on LLM Pruning, Modern LLM pruning methods can be maliciously exploited... The most read post of the week on our channel.
4. F5 BIG-IP Compromise:
There was no publication on this topic on our channel, since we have repeatedly drawn the attention of readers to the existing VERY serious problems with this equipment, publishing detailed PoC exploits on the channel in 2024 (CVE-2024-45844) and 2025 (CVE-2025-20029).
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.04
https://www.linkedin.com/posts/alirezaghahrood_analytics-threatresearch-activity-7391560156158971904-XBpT
#ThreatResearch
An analytical review of the main cybersecurity events for the 2025
زندگی دیوانهوار!
هالووین که نزدیک و رد میشود، دنیا انگار چهرهی واقعیترش را نشان میدهد… شخصیتها هر روز عجیبتر؛ آدمها هر لحظه ناشناختهتر.
دیوانگی؟ یا واقعیتی که جرأت دیدنش را نداریم؟
عرصه عرضه🙂 نادانی و توهم دانایی است
هر روز این داستان…دارک و عمیق تر
اما هماهنگ با تنپوش مد روز! تم تم عوام!!!
عجیببودن ترسناک نیست؛
ترسناک آن است که هرگز … !
و اگر شمس تبریزی بادهای بر جامم نهد،
مست که شوم…
بیپروا، ستون کیوان را …!
بگذریم؛
1.Operation Zero Disco:
Attackers Exploit Cisco SNMP Vulnerability to Deploy Rootkits, Cisco 9400, 9300, and legacy 3750G series devices are affected. A detailed analysis of the vulnerability (CVE-2017-3881) and PoC were published on our channel in 2018. Second exploited vulnerability (CVE-2025-20352) - Stack-based BoF. This vulnerability affects all versions of SNMP. Restrict SNMP access via ACLs and CoPP to management hosts only, switch to using only SNMPv3 with authPriv mode, stop using standard communities in v1/v2c, update IOS and IOS XE to builds with the fix, and configure monitoring of sysDescr sysUpTime and activity on port UDP/161. Disable telnet..
CVE-2025-20352 SNMP Exposure Check (onesixtyone + parser).
2.Framework BIOS Backdoor:
The mm command impleneted in Framework BIOS shells can be used to compromise a device pre-boot (BombShell). The attack surface “below” the operating system, encompassing firmware, bootloaders, and hardware components, presents a ripe target for threat actors. Implement proper configuration management and maintain up-to-date revocation lists. Follow the principle "signed doesn't mean safe"... .
3 Fewer Weights, More Problems:
A Practical Attack on LLM Pruning, Modern LLM pruning methods can be maliciously exploited... The most read post of the week on our channel.
4. F5 BIG-IP Compromise:
There was no publication on this topic on our channel, since we have repeatedly drawn the attention of readers to the existing VERY serious problems with this equipment, publishing detailed PoC exploits on the channel in 2024 (CVE-2024-45844) and 2025 (CVE-2025-20029).
— CISO as a Service —
| Strategic Cyber Defense & GRC
Resilient Through Knowledge
2025.11.04
https://www.linkedin.com/posts/alirezaghahrood_analytics-threatresearch-activity-7391560156158971904-XBpT
Linkedin
Analyzing 2025's Cybersecurity Threats: SNMP, BIOS, LLM, F5 | Alireza Ghahrood posted on the topic | LinkedIn
#Analytics
#ThreatResearch
An analytical review of the main cybersecurity events for the 2025
زندگی دیوانهوار!
هالووین که نزدیک و رد میشود، دنیا انگار چهرهی واقعیترش را نشان میدهد… شخصیتها هر روز عجیبتر؛ آدمها هر لحظه ناشناختهتر.
دیوانگی؟ یا واقعیتی…
#ThreatResearch
An analytical review of the main cybersecurity events for the 2025
زندگی دیوانهوار!
هالووین که نزدیک و رد میشود، دنیا انگار چهرهی واقعیترش را نشان میدهد… شخصیتها هر روز عجیبتر؛ آدمها هر لحظه ناشناختهتر.
دیوانگی؟ یا واقعیتی…
🤯1