این نمای HMI مربوط به کنترل فرآیند ترانساستریفیکاسیون در یک واحد تولید بیودیزل با سیستم ABB است. در بالای صفحه نوار آلارمها دیده میشود که وضعیت تجهیزات را با کدهایی مثل AL (آلارم)، MIN (حداقل سطح) نشان میدهد؛ رنگ قرمز یعنی خطای فعال، زرد هشدار سطح پایین و آبی وضعیت عادی، دقیقاً طبق اصول استاندارد مدیریت آلارم در صنایع فرآیندی.
روغن کانولا از مخزن ذخیره از طریق پمپهای GS20101 و GS20102 وارد راکتور اصلی میشود. همزمان متانول با نرخ جریان مشخص (بر حسب Pph، پوند بر ساعت) به راکتور تزریق میگردد تا واکنش تبدیل تریگلیسیرید به استر متیلیک (بیودیزل) و گلیسیرین انجام شود. راکتور یک همزن مکانیکی بالای مخزن دارد و دمای واقعی آن نسبت به ستپوینت (۸۰ درجه فارنهایت) پایش میشود تا کنترلکننده PID دما را در محدوده بهینه واکنش نگه دارد.
پایینتر، دو مخزن جداسازی قرار دارند که سطح گلیسیرین و سطح استر را بهصورت درصدی نشان میدهند؛ این مرحله معادل جداسازی گرانشی است، جایی که گلیسیرین سنگینتر از فاز استر جدا میشود
روغن کانولا از مخزن ذخیره از طریق پمپهای GS20101 و GS20102 وارد راکتور اصلی میشود. همزمان متانول با نرخ جریان مشخص (بر حسب Pph، پوند بر ساعت) به راکتور تزریق میگردد تا واکنش تبدیل تریگلیسیرید به استر متیلیک (بیودیزل) و گلیسیرین انجام شود. راکتور یک همزن مکانیکی بالای مخزن دارد و دمای واقعی آن نسبت به ستپوینت (۸۰ درجه فارنهایت) پایش میشود تا کنترلکننده PID دما را در محدوده بهینه واکنش نگه دارد.
پایینتر، دو مخزن جداسازی قرار دارند که سطح گلیسیرین و سطح استر را بهصورت درصدی نشان میدهند؛ این مرحله معادل جداسازی گرانشی است، جایی که گلیسیرین سنگینتر از فاز استر جدا میشود
1🔥3
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
این نمای HMI مربوط به کنترل فرآیند ترانساستریفیکاسیون در یک واحد تولید بیودیزل با سیستم ABB است. در بالای صفحه نوار آلارمها دیده میشود که وضعیت تجهیزات را با کدهایی مثل AL (آلارم)، MIN (حداقل سطح) نشان میدهد؛ رنگ قرمز یعنی خطای فعال، زرد هشدار سطح پایین…
. حروف M و A روی شیرها بهترتیب حالت دستی و اتوماتیک عملکرد شیر را مشخص میکنند و به اپراتور امکان سوئیچ بین دو حالت را میدهند.
در انتها، مدار آب خنککننده (CWF ورودی، CWR برگشت) برای کنترل دمای مخازن میانی از طریق مبدل حرارتی دیده میشود.
در مجموع این صفحه نمونهای از کنترل فرآیند پیوسته در صنعت بیودیزل است که دما، جریان و سطح مواد بهصورت همزمان از طریق حلقههای کنترل بسته مدیریت میشوند تا بازده و کیفیت تولید در محدوده استاندارد بماند.
در انتها، مدار آب خنککننده (CWF ورودی، CWR برگشت) برای کنترل دمای مخازن میانی از طریق مبدل حرارتی دیده میشود.
در مجموع این صفحه نمونهای از کنترل فرآیند پیوسته در صنعت بیودیزل است که دما، جریان و سطح مواد بهصورت همزمان از طریق حلقههای کنترل بسته مدیریت میشوند تا بازده و کیفیت تولید در محدوده استاندارد بماند.
🔥2👍1
نمودار حلقه کنترل کلاسیک یک فرآیند صنعتی رو نشون میده که روش پنج نقطه حمله سایبری بالقوه مشخص شده. تو مسیر اصلی، Set Point وارد کنترلکننده میشه، کنترلکننده سیگنال کنترلی تولید میکنه که از طریق عنصر نهایی کنترل (مثل شیر یا اکچویتور) روی فرآیند اعمال میشه. دستگاه اندازهگیری هم خروجی فرآیند رو حس کرده و به کنترلکننده برمیگردونه تا حلقه بسته کنترل کامل بشه؛ Disturbances هم اغتشاشات خارجی هستن که میتونن فرآیند رو از حالت پایدار خارج کنن.
اولین نقطه حمله، تغییر Set Point هست؛ یعنی مهاجم مقدار مرجعی که کنترلکننده باید بهش برسه رو دستکاری میکنه تا فرآیند به یه نقطه کاری غلط یا خطرناک هدایت بشه. نقطه دوم دستکاری داده فرآینده، جایی که مهاجم سیگنال بین دستگاه اندازهگیری و کنترلکننده رو تغییر میده تا کنترلکننده بازخورد غلط از وضعیت واقعی دریافت کنه، دقیقاً همون تکنیکی که تو حمله Stuxnet علیه سانتریفیوژهای نطنز استفاده شد. نقطه سوم تغییر مستقیم مقدار فرآیند هست، یعنی مهاجم از مسیر کنترلی رد میشه و مستقیم رو خروجی فرآیند اثر میذاره بدون اینکه سیستم کنترل بویی ببره. نقطه چهارم تغییر مقدار کنترلیه،
اولین نقطه حمله، تغییر Set Point هست؛ یعنی مهاجم مقدار مرجعی که کنترلکننده باید بهش برسه رو دستکاری میکنه تا فرآیند به یه نقطه کاری غلط یا خطرناک هدایت بشه. نقطه دوم دستکاری داده فرآینده، جایی که مهاجم سیگنال بین دستگاه اندازهگیری و کنترلکننده رو تغییر میده تا کنترلکننده بازخورد غلط از وضعیت واقعی دریافت کنه، دقیقاً همون تکنیکی که تو حمله Stuxnet علیه سانتریفیوژهای نطنز استفاده شد. نقطه سوم تغییر مستقیم مقدار فرآیند هست، یعنی مهاجم از مسیر کنترلی رد میشه و مستقیم رو خروجی فرآیند اثر میذاره بدون اینکه سیستم کنترل بویی ببره. نقطه چهارم تغییر مقدار کنترلیه،
1🔥4👍1
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
نمودار حلقه کنترل کلاسیک یک فرآیند صنعتی رو نشون میده که روش پنج نقطه حمله سایبری بالقوه مشخص شده. تو مسیر اصلی، Set Point وارد کنترلکننده میشه، کنترلکننده سیگنال کنترلی تولید میکنه که از طریق عنصر نهایی کنترل (مثل شیر یا اکچویتور) روی فرآیند اعمال میشه.…
، جایی که سیگنال خروجی کنترلکننده قبل از رسیدن به عنصر نهایی دستکاری میشه تا فرمان اشتباه به شیر یا اکچویتور بره. و نقطه پنجم سرکوب آلارمهاست؛ بعد از ایجاد انحراف خطرناک، سیستم هشداردهی غیرفعال یا مخفی میشه تا اپراتور از مشکل بیخبر بمونه، و همین ترکیب حمله فیزیکی با مخفیکاری آلارم دقیقاً چیزیه که خطر واقعی حملات سایبری روی ICS رو از حملات معمولی IT جدا میکنه.
در نهایت، این نمودار نشون میده که مهاجم میتونه تو هر نقطه از این حلقه — از مرجع، بازخورد، فرآیند فیزیکی، سیگنال کنترلی تا هشداردهی — دخالت کنه، برای همین امنیت ICS باید همه این نقاط رو همزمان پوشش بده، نه فقط فایروال و شبکه.
در نهایت، این نمودار نشون میده که مهاجم میتونه تو هر نقطه از این حلقه — از مرجع، بازخورد، فرآیند فیزیکی، سیگنال کنترلی تا هشداردهی — دخالت کنه، برای همین امنیت ICS باید همه این نقاط رو همزمان پوشش بده، نه فقط فایروال و شبکه.
👀2👍1🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکهای بین دو گره (Node1 و Node2) را نشان میدهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است.
پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک بین دو گره را فراهم میکند. هر گره از طریق دو پورت PHY به این باس متصل میشود؛ ترتیب معکوس PHY1 و PHY2 در دو طرف نشاندهنده اتصال متقاطع برای برقراری ارتباط دوطرفه است.
بلوک MAC/Channel روی لایه فیزیکی قرار دارد و مسئول قاببندی داده، تشخیص خطا و کنترل دسترسی به رسانه انتقال است. بخش Network Control بهعنوان واحد کنترلی مرکزی، هم به Application و هم به MAC/Channel متصل است و مسیر تبادل داده بین حافظه داخلی و شبکه را مدیریت میکند.
در مرکز هر FPGA، حافظه RAM بهصورت جدولی از گرهها (Node 1 تا Node N) سازماندهی شده که وضعیت یا داده هر گره را نگه میدارد. خطچینهای بین این جداول در دو FPGA، همزمانسازی و تبادل مستقیم داده بین Node1 و Node2 را نشان میدهد.
پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک بین دو گره را فراهم میکند. هر گره از طریق دو پورت PHY به این باس متصل میشود؛ ترتیب معکوس PHY1 و PHY2 در دو طرف نشاندهنده اتصال متقاطع برای برقراری ارتباط دوطرفه است.
بلوک MAC/Channel روی لایه فیزیکی قرار دارد و مسئول قاببندی داده، تشخیص خطا و کنترل دسترسی به رسانه انتقال است. بخش Network Control بهعنوان واحد کنترلی مرکزی، هم به Application و هم به MAC/Channel متصل است و مسیر تبادل داده بین حافظه داخلی و شبکه را مدیریت میکند.
در مرکز هر FPGA، حافظه RAM بهصورت جدولی از گرهها (Node 1 تا Node N) سازماندهی شده که وضعیت یا داده هر گره را نگه میدارد. خطچینهای بین این جداول در دو FPGA، همزمانسازی و تبادل مستقیم داده بین Node1 و Node2 را نشان میدهد.
2🔥2⚡1
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکهای بین دو گره (Node1 و Node2) را نشان میدهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است. پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک…
در بالاترین سطح، بلوک Application منطق کاربردی سیستم را اجرا میکند و از طریق Network Control به دادههای RAM دسترسی دارد.
در مجموع، این معماری یک پیادهسازی سختافزاری پشته ارتباطی روی FPGA است که امکان همگامسازی داده بین چند گره در یک شبکه توزیعشده صنعتی یا real-time را فراهم میکند.
در مجموع، این معماری یک پیادهسازی سختافزاری پشته ارتباطی روی FPGA است که امکان همگامسازی داده بین چند گره در یک شبکه توزیعشده صنعتی یا real-time را فراهم میکند.
ICS410 2024 hide01.ir.pdf
33.2 MB
کتاب ICS410 مرجع اصلی امنیت شبکه های صنعتی.
این کتاب برای دو دسته نوشته شده: متخصصهای IT که شبکه بلدن ولی صنعت رو نمیشناسن، و مهندسین کنترلی که تجهیزات صنعتی بلدن ولی امنیت بلد نیستن. هدفش اینه که این دو گروه رو به یه زبان مشترک برسونه.
توی این کتاب یاد میگیری: معماری شبکه های صنعتی و مدل پرودو، پروتکل های Modbus و DNP3، بخش بندی شبکه با فایروال، سخت کردن ویندوز و لینوکس صنعتی، و یه شبیه سازی عملی از مدیریت یه حمله.
نکته اش اینه که فقط تئوری نیست، کلی کار عملی و آزمایشگاه داره. برای تازهکارهای مطلق سنگینه، بهتره یه آشنایی اولیه با شبکه داشته باشی.
اگه میخوای متخصص امنیت صنعتی بشی و از زیرساختهای حیاتی محافظت کنی، این کتاب همون چیزیه که نیاز داری.
رمز فایل : hide01.ir
این کتاب برای دو دسته نوشته شده: متخصصهای IT که شبکه بلدن ولی صنعت رو نمیشناسن، و مهندسین کنترلی که تجهیزات صنعتی بلدن ولی امنیت بلد نیستن. هدفش اینه که این دو گروه رو به یه زبان مشترک برسونه.
توی این کتاب یاد میگیری: معماری شبکه های صنعتی و مدل پرودو، پروتکل های Modbus و DNP3، بخش بندی شبکه با فایروال، سخت کردن ویندوز و لینوکس صنعتی، و یه شبیه سازی عملی از مدیریت یه حمله.
نکته اش اینه که فقط تئوری نیست، کلی کار عملی و آزمایشگاه داره. برای تازهکارهای مطلق سنگینه، بهتره یه آشنایی اولیه با شبکه داشته باشی.
اگه میخوای متخصص امنیت صنعتی بشی و از زیرساختهای حیاتی محافظت کنی، این کتاب همون چیزیه که نیاز داری.
رمز فایل : hide01.ir
🔥7💯1
یکی از اصول مهم در سیستمهای اتوماسیون صنعتی، تفکیک وظایف بین SCADA و PLC است. برخلاف تصور رایج، SCADA مستقیماً تجهیزات فرآیندی را کنترل نمیکند؛ بلکه دادههای اندازهگیریشده را جمعآوری، تحلیل و نمایش میدهد و مقادیر مرجع (Setpoint) را برای PLCها ارسال میکند. در این مثال، PLC اول با استفاده از اطلاعات فلومتر، سرعت پمپ را برای رسیدن به دبی موردنظر تنظیم میکند و PLC دوم نیز با دریافت دادههای سنسور سطح، موقعیت شیر کنترلی را تغییر میدهد تا سطح مخزن ثابت بماند. این ساختار باعث میشود کنترلهای زمانحساس بهصورت محلی در PLC انجام شوند و SCADA بر مدیریت، ثبت دادهها، آلارمها و نظارت بر کل فرآیند تمرکز داشته باشد؛ معماریای که پایه بسیاری از سامانههای مدرن SCADA در صنایع نفت، گاز، نیروگاه، آب و فاضلاب و صنایع شیمیایی است.
2🔥4
بعضیها مهندسی را مجموعهای از فرمولها، دیاگرامها و کدها میبینند؛ اما حقیقت این است که فلسفهی مهندسی، «نظم بخشیدن به آشوب» است. اتوماسیون صنعتی یعنی ساختن سیستمی که حتی وقتی انسان حضور ندارد، منطق، دقت و اطمینان همچنان جریان داشته باشد.
این کتاب فقط درباره PLC، SCADA یا سیستمهای کنترل نیست؛ درباره طرز فکری است که باور دارد هیچ پایداری، ایمنی و پیشرفتی اتفاقی بهوجود نمیآید. پشت هر خط تولید پایدار، هر نیروگاه قابل اعتماد و هر زیرساخت حیاتی، سالها دانش، تجربه، آزمون و مسئولیت نهفته است.
نوشتن این صفحات، برای من صرفاً تألیف یک کتاب نیست؛ تلاشی است برای ثبت دانشی که نباید با گذر زمان از بین برود. شاید سالها بعد، کسی این کتاب را باز کند و همان چیزی را در آن پیدا کند که امروز صنعت بیش از هر زمان دیگری به آن نیاز دارد؛ تفکر مهندسی، نه صرفاً اطلاعات مهندسی.
این کتاب فقط درباره PLC، SCADA یا سیستمهای کنترل نیست؛ درباره طرز فکری است که باور دارد هیچ پایداری، ایمنی و پیشرفتی اتفاقی بهوجود نمیآید. پشت هر خط تولید پایدار، هر نیروگاه قابل اعتماد و هر زیرساخت حیاتی، سالها دانش، تجربه، آزمون و مسئولیت نهفته است.
نوشتن این صفحات، برای من صرفاً تألیف یک کتاب نیست؛ تلاشی است برای ثبت دانشی که نباید با گذر زمان از بین برود. شاید سالها بعد، کسی این کتاب را باز کند و همان چیزی را در آن پیدا کند که امروز صنعت بیش از هر زمان دیگری به آن نیاز دارد؛ تفکر مهندسی، نه صرفاً اطلاعات مهندسی.
1🔥3🤝2
پنل Siemens SIMATIC HMI که وضعیت یک کمپرسور را نمایش میدهد، فقط یک نمایشگر ساده نیست؛ در عمل، نقطهای حساس برای نظارت و فرماندهی مستقیم به PLC است. در امنیت سامانههای صنعتی (OT)، این تجهیزات معمولاً دو ریسک جدی و کمبرآوردشده دارند:
تزریق داده نادرست (FDI)
مهاجم میتواند وضعیت پمپ، هیتر یا سایر اجزا را روی صفحه بهصورت «نرمال» و سبز نمایش دهد، در حالیکه در لایه کنترل (PLC)، فرآیند در شرایط بحرانی قرار دارد. نتیجه این است که اپراتور، تصویر واقعی از وضعیت فرآیند را نمیبیند.
فرماندهی غیرمجاز
دکمههایی مثل Acknowledge، Reset و توالیهای Start/Stop صرفاً عناصر گرافیکی نیستند؛ اینها میتوانند مستقیماً به متغیرها و حافظه کنترلی PLC متصل باشند. اگر مهاجم به HMI دسترسی پیدا کند، میتواند بدون تغییر کد اصلی، فرآیند را مختل کند یا با Reset کردن آلارمها، نشانههای اختلال را پنهان کند.
تزریق داده نادرست (FDI)
مهاجم میتواند وضعیت پمپ، هیتر یا سایر اجزا را روی صفحه بهصورت «نرمال» و سبز نمایش دهد، در حالیکه در لایه کنترل (PLC)، فرآیند در شرایط بحرانی قرار دارد. نتیجه این است که اپراتور، تصویر واقعی از وضعیت فرآیند را نمیبیند.
فرماندهی غیرمجاز
دکمههایی مثل Acknowledge، Reset و توالیهای Start/Stop صرفاً عناصر گرافیکی نیستند؛ اینها میتوانند مستقیماً به متغیرها و حافظه کنترلی PLC متصل باشند. اگر مهاجم به HMI دسترسی پیدا کند، میتواند بدون تغییر کد اصلی، فرآیند را مختل کند یا با Reset کردن آلارمها، نشانههای اختلال را پنهان کند.
2🔥2👍1💯1
آگهی شغلی حوزه امنیت سایبری
@LianJob | Jump To Your Office
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه
در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را متخصص میکند و نه حذف دانشگاه بهخودیخود باعث میشود سریعتر پیشرفت کنید. چیزی که در نهایت ارزش یک متخصص را مشخص میکند، توانایی او در فهم مسئله، تحلیل، یادگیری مداوم و حل مشکلات واقعی است
دانشگاه اگر جدی گرفته یشه میتونه پایههای علوم کامپیوتر، شبکه، سیستمعامل، برنامهنویسی، ریاضیات و روش تحقیق رو منظمتر به فرد یاد بده این پایهها شاید در روز اول استخدام مستقیماً دیده نشه ولی در بلندمدت روی سرعت یادگیری و کیفیت تصمیمگیری اثر میگذاره و از طرفی اگه کسی فقط مدرک دانشگاهی داشته باشه اما هیچ تجربه عملی، آزمایشگاه، پروژه یا مطالعه تخصصی انجام نداده باشه معمولاً در یک مصاحبه فنی حرف زیادی برای گفتن نداره
در مقابلش بازم افراد زیادی هم هستن که از مسیر خودآموز یا آموزشگاه وارد این حوزه شدن و با ساعتها تمرین، ساخت لابراتوار شخصی، مطالعه مستندات، شرکت در مسابقات و انجام پروژههای واقعی به سطح بسیار بالایی رسیدن. این افراد ثابت کردن که بدون مدرک دانشگاهی هم میشه متخصص شد، اما معمولاً برای رسیدن به همان جایگاه باید مسئولیت بیشتری برای یادگیری پایههای علمی بر عهده خودشون بگذارن
در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را متخصص میکند و نه حذف دانشگاه بهخودیخود باعث میشود سریعتر پیشرفت کنید. چیزی که در نهایت ارزش یک متخصص را مشخص میکند، توانایی او در فهم مسئله، تحلیل، یادگیری مداوم و حل مشکلات واقعی است
دانشگاه اگر جدی گرفته یشه میتونه پایههای علوم کامپیوتر، شبکه، سیستمعامل، برنامهنویسی، ریاضیات و روش تحقیق رو منظمتر به فرد یاد بده این پایهها شاید در روز اول استخدام مستقیماً دیده نشه ولی در بلندمدت روی سرعت یادگیری و کیفیت تصمیمگیری اثر میگذاره و از طرفی اگه کسی فقط مدرک دانشگاهی داشته باشه اما هیچ تجربه عملی، آزمایشگاه، پروژه یا مطالعه تخصصی انجام نداده باشه معمولاً در یک مصاحبه فنی حرف زیادی برای گفتن نداره
در مقابلش بازم افراد زیادی هم هستن که از مسیر خودآموز یا آموزشگاه وارد این حوزه شدن و با ساعتها تمرین، ساخت لابراتوار شخصی، مطالعه مستندات، شرکت در مسابقات و انجام پروژههای واقعی به سطح بسیار بالایی رسیدن. این افراد ثابت کردن که بدون مدرک دانشگاهی هم میشه متخصص شد، اما معمولاً برای رسیدن به همان جایگاه باید مسئولیت بیشتری برای یادگیری پایههای علمی بر عهده خودشون بگذارن
1🔥3
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را…
واقعیت دیگه اینه که استخدام فقط به دانش فنی محدود نمیشه شرکتها معمولاً دنبال کسی هستن که بتونن مستندسازی کنن گزارش بنویسن و توی شیفتهای کاری مسئولیتپذیر باشن ، با تیم ارتباط مؤثر داشته باشن و هنگام بروز حادثه آرام و منطقی تصمیم بگیرن این ویژگیها گاهی به اندازه دانش فنی در موفقیت یک کارشناس SOC اهمیت دارن
بزرگترین مشکل امنیت سایبری کمبود مدرک یا حتی کمبود نیروی متخصص نیست؛ کمبود توانایی تشخیص تخصص واقعی است. خیلی از افراد با رزومههای پر از مدرک و گواهینامه، در مواجهه با یک رخداد واقعی درمانده میشوند و در مقابل، افرادی هستند که شاید مدرک دانشگاهی یا گواهینامههای پرزرقوبرق نداشته باشند اما بحران را مدیریت میکنند. واقعیت تلخ این است که در بسیاری از سازمانها، فرآیند جذب و ارتقای نیرو از خود حملات سایبری ضعیفتر طراحی شده است. وقتی سیستم ارزیابی نتواند متخصص واقعی را از فرد صرفاً مدرکدار تشخیص دهد، نه فقط به آن سازمان، بلکه به امنیت کل اکوسیستم ضربه میزند. امنیت سایبری قبل از اینکه به ابزار و مدرک وابسته باشد، به کیفیت فکر کردن، قدرت تحلیل و فرهنگ فنی سازمان وابسته است چیزی که با هیچ مدرکی قابل خریدن نیست
بزرگترین مشکل امنیت سایبری کمبود مدرک یا حتی کمبود نیروی متخصص نیست؛ کمبود توانایی تشخیص تخصص واقعی است. خیلی از افراد با رزومههای پر از مدرک و گواهینامه، در مواجهه با یک رخداد واقعی درمانده میشوند و در مقابل، افرادی هستند که شاید مدرک دانشگاهی یا گواهینامههای پرزرقوبرق نداشته باشند اما بحران را مدیریت میکنند. واقعیت تلخ این است که در بسیاری از سازمانها، فرآیند جذب و ارتقای نیرو از خود حملات سایبری ضعیفتر طراحی شده است. وقتی سیستم ارزیابی نتواند متخصص واقعی را از فرد صرفاً مدرکدار تشخیص دهد، نه فقط به آن سازمان، بلکه به امنیت کل اکوسیستم ضربه میزند. امنیت سایبری قبل از اینکه به ابزار و مدرک وابسته باشد، به کیفیت فکر کردن، قدرت تحلیل و فرهنگ فنی سازمان وابسته است چیزی که با هیچ مدرکی قابل خریدن نیست
3🔥2
Forwarded from امنیت سایبری | Cyber Security
شاخه دانشجویی انجمن رمز ایران در دانشگاه صنعتی شریف با همکاری مرکز آپا شریف برگزار میکند:
💻 کارگاه زیستبوم امنیت سایبری و شکار تهدید
Cybersecurity Ecosystem and Threat Hunting
مدرس: مهندس امین قربانی (مدیر تیم SOC شرکت گراف)
برگزاری آنلاین همراه با صدور گواهی حضور برای شرکتکنندگان
زمان برگزاری: ۱۵ و ۱۶ مردادماه ۱۴۰۵ ساعت ۱۰ الی ۱۴
هزینه ثبتنام:
- ثبتنام آزاد:۱۰۰۰ ⬅️ ۵۰۰ هزار تومان
- دانشجویان سایر دانشگاهها:۶۰۰ ⬅️ ۳۰۰ هزار تومان
- دانشجویان دانشگاه صنعتی شریف:۴۰۰ ⬅️ ۲۰۰ هزار تومان
- ظرفیت کارگاه محدود است و اولویت با افرادی خواهد بود که ثبتنام خود را زودتر تکمیل کنند.
- برای لحاظ نمودن تخفیف، مبلغ پرداختی را به اعداد ذکر شده تغییر دهید و پس از پرداخت، مدرک تخفیف را به اکانت تلگرامی @Sadegh_ahm بفرستید.
لینک ثبتنام:
🔗 https://pay.sharif.edu/form2/3/160560
Cybersecurity Ecosystem and Threat Hunting
مدرس: مهندس امین قربانی (مدیر تیم SOC شرکت گراف)
برگزاری آنلاین همراه با صدور گواهی حضور برای شرکتکنندگان
زمان برگزاری: ۱۵ و ۱۶ مردادماه ۱۴۰۵ ساعت ۱۰ الی ۱۴
هزینه ثبتنام:
- ثبتنام آزاد:
- دانشجویان سایر دانشگاهها:
- دانشجویان دانشگاه صنعتی شریف:
- ظرفیت کارگاه محدود است و اولویت با افرادی خواهد بود که ثبتنام خود را زودتر تکمیل کنند.
- برای لحاظ نمودن تخفیف، مبلغ پرداختی را به اعداد ذکر شده تغییر دهید و پس از پرداخت، مدرک تخفیف را به اکانت تلگرامی @Sadegh_ahm بفرستید.
لینک ثبتنام:
Please open Telegram to view this post
VIEW IN TELEGRAM
تحلیل لایهای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF
در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework (CSF) این بلوغ را در قالب چهار سطح عملیاتی (Implementation Tiers) تعریف میکند که در ادامه به تفکیک به آن میپردازیم:
سطح ۱: جزئیمحور یا واکنشی (Partial)
در این سطح، مدیریت ریسک سایبری فاقد هرگونه ساختار از پیشتعریفشده است. اقدامات امنیتی عمدتاً بهصورت موردی، آنی و در واکنش به وقایع گذشته صورت میگیرد. آگاهی از ریسک در لایههای تاکتیکی (فنی) محدود شده و هیچگونه هماهنگی کلنگر در سطح هیئتمدیره یا مدیریت ارشد برای تخصیص منابع مبتنی بر ریسک وجود ندارد. در این وضعیت، مستندات پراکنده و فاقد انسجام فرآیندی هستند.
در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework (CSF) این بلوغ را در قالب چهار سطح عملیاتی (Implementation Tiers) تعریف میکند که در ادامه به تفکیک به آن میپردازیم:
سطح ۱: جزئیمحور یا واکنشی (Partial)
در این سطح، مدیریت ریسک سایبری فاقد هرگونه ساختار از پیشتعریفشده است. اقدامات امنیتی عمدتاً بهصورت موردی، آنی و در واکنش به وقایع گذشته صورت میگیرد. آگاهی از ریسک در لایههای تاکتیکی (فنی) محدود شده و هیچگونه هماهنگی کلنگر در سطح هیئتمدیره یا مدیریت ارشد برای تخصیص منابع مبتنی بر ریسک وجود ندارد. در این وضعیت، مستندات پراکنده و فاقد انسجام فرآیندی هستند.
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
تحلیل لایهای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework…
سطح ۲: آگاهشده از ریسک (Risk Informed)
در این مرحله، مدیریت ارشد سازمان از خطرات سایبری مطلع است و طرحهای مدیریت ریسک تأیید رسمی دریافت کردهاند. اما نکته کلیدی اینجاست که این سیاستها هنوز به یک الزام فراگیر سازمانی تبدیل نشدهاند. ممکن است در برخی بخشها، ارزیابی ریسک انجام شود، اما این فرآیند در کل زنجیره عملیاتی سازمان تسری نیافته و یکپارچگی لازم بین واحدهای فنی، حقوقی و کسبوکار برقرار نیست.
سطح ۳: تکرارپذیر و نظاممند (Repeatable)
در این سطح حیاتی، مدیریت ریسک به یک سیاست رسمی و مصوب مبدل شده است. رویهها مستند، مکتوب و برای تمامی ذینفعان ابلاغ میشود. سازمان موفق به استقرار یک رویکرد واحد (Organization-wide) برای پایش و ارزیابی ریسک شده است. در این مرحله، فرآیندها قابلیت تکرارپذیری دارند و نتایج ارزیابیها در دورههای زمانی مشخص (مثلاً فصلی) با همان استاندارد کیفی بازتولید میشوند.
سطح ۴: پویا و تطبیقی (Adaptive)
این بالاترین سطح بلوغ مدیریت ریسک محسوب میشود. سازمان نهتنها از رویههای ایستا پیروی میکند، بلکه با استفاده از شاخصهای پیشبینیکننده (Indicators) و بازخورد حوادث گذشته (Lessons Learned)، بهطور مستمر کنترلهای خود را بهروزرسانی میکند. در اینجا، سیاستها و رویهها نه بر اساس فرضیات اولیه، بلکه بر مبنای دادههای عملیاتی و تهدیدات روز طراحی میشوند و سازمان قابلیت انطباق پذیری با سناریوهای تهدید جدید را بهصورت خودکار و پویا دارد.
توجه داشته باشید که این سطوح یک نردبان صرفاً ترتیبی نیستند؛ بلکه سازمانها بسته به ماهیت صنعت، حجم داراییهای اطلاعاتی و بودجه امنیتی، ممکن است ترکیبی از این سطوح را در بخشهای مختلف خود تجربه کنند. هدف نهایی، حرکت به سمت "مدیریت ریسک مبتنی بر تصمیمگیری دادهمحور" است که در Tier 4 به اوج میرسد
در این مرحله، مدیریت ارشد سازمان از خطرات سایبری مطلع است و طرحهای مدیریت ریسک تأیید رسمی دریافت کردهاند. اما نکته کلیدی اینجاست که این سیاستها هنوز به یک الزام فراگیر سازمانی تبدیل نشدهاند. ممکن است در برخی بخشها، ارزیابی ریسک انجام شود، اما این فرآیند در کل زنجیره عملیاتی سازمان تسری نیافته و یکپارچگی لازم بین واحدهای فنی، حقوقی و کسبوکار برقرار نیست.
سطح ۳: تکرارپذیر و نظاممند (Repeatable)
در این سطح حیاتی، مدیریت ریسک به یک سیاست رسمی و مصوب مبدل شده است. رویهها مستند، مکتوب و برای تمامی ذینفعان ابلاغ میشود. سازمان موفق به استقرار یک رویکرد واحد (Organization-wide) برای پایش و ارزیابی ریسک شده است. در این مرحله، فرآیندها قابلیت تکرارپذیری دارند و نتایج ارزیابیها در دورههای زمانی مشخص (مثلاً فصلی) با همان استاندارد کیفی بازتولید میشوند.
سطح ۴: پویا و تطبیقی (Adaptive)
این بالاترین سطح بلوغ مدیریت ریسک محسوب میشود. سازمان نهتنها از رویههای ایستا پیروی میکند، بلکه با استفاده از شاخصهای پیشبینیکننده (Indicators) و بازخورد حوادث گذشته (Lessons Learned)، بهطور مستمر کنترلهای خود را بهروزرسانی میکند. در اینجا، سیاستها و رویهها نه بر اساس فرضیات اولیه، بلکه بر مبنای دادههای عملیاتی و تهدیدات روز طراحی میشوند و سازمان قابلیت انطباق پذیری با سناریوهای تهدید جدید را بهصورت خودکار و پویا دارد.
توجه داشته باشید که این سطوح یک نردبان صرفاً ترتیبی نیستند؛ بلکه سازمانها بسته به ماهیت صنعت، حجم داراییهای اطلاعاتی و بودجه امنیتی، ممکن است ترکیبی از این سطوح را در بخشهای مختلف خود تجربه کنند. هدف نهایی، حرکت به سمت "مدیریت ریسک مبتنی بر تصمیمگیری دادهمحور" است که در Tier 4 به اوج میرسد