درسنامه آموزشی کتاب مفاهیم پایه فناوری اطلاعات
فصل 9: امنیت اطلاعات
هدفهای رفتاری
پس از مطالعه این فصل از هنرجو انتظار میرود که:
- مفهوم امنیت اطلاعات را بداند.
- ابزارهای مختلف تشخیص هویت را بشناسد.
- دلایل پشتیبانگیری را بیان کند.
- با روشهای رمزگذاری اطلاعات آشنا شود.
- اصول پیشگیری از سرقت اطلاعات را بشناسد.
- مفهوم ویروسهای رایانهای و نرمافزارهای ضدویروس را نام ببرد.
مقدمه
در دنیای فناوری اطلاعات و ارتباطات، دادهها و منابع اطلاعاتی سرمایههای با ارزشی هستند که حفظ آنها برای انسان بسیار مهم است. در این میان عواملی هستند که شرایط را برای دسترسی غیرمجاز به منابع، برای افراد خرابکار فراهم کرده و امنیت سیستم اطلاعاتی را مختل مینمایند.
امنیت اطلاعات و حفظ آن
اطلاعات رایانهای مادامی که در بین اجزای یک رایانه گردش میکند از خطر دستکاری، سرقت و آسیب در امان است. زمانیکه یک رایانه به هر شکلی با رایانه و یا تجهیزات دیگر مرتبط میشود، ممکن است اطلاعات و منابع آن در خطر استفاده بدون اجازه توسط سایر اشخاص یا نرمافزارهای غیرمجاز قرار گیرند. بر همین مبنا و بهمنظور جلوگیری از دسترسی غیرمجاز سایر افراد و سیستمها به منابع رایانهها، موضوع امنیت اطلاعات رایانهها مورد توجه قرار میگیرد.
برای حفاظت از اطلاعات رایانه خود، لازم است با مبانی امنیت اطلاعات رایانه، آشنایی داشته باشید تا بتوانید از اطلاعات محرمانه خود حفاظت کنید.
اهداف اصلی امنیت اطلاعات (CIA)
محرمانگی، یکپارچگی و دسترسپذیری سه هدف اصلی امنیت اطلاعات میباشد که به تشریح آنها میپردازیم.
محرمانگی (Confidentiality)
محرمانه بودن تضمین میکند که دادههای مبادله شده برای کاربران غیرمجاز قابل دسترسی نیست. تعیین گذرواژه برای ورود به سیستم، برای حفظ محرمانگی اطلاعات میباشد.
یکپارچگی (Integrity)
یکپارچگی بدین معناست که دادهها دستکاری نشدهاند. یکپارچگی توانایی اطمینان از عدم تغییر غیرمجاز سیستم و دادههای آن است.
دسترسپذیری (Availability)
عملکرد یک سیستم اطلاعاتی باید بهنحوی باشد که قابلیت دسترسی به دادهها در هر زمانی ممکن بوده و به بهترین شکل این اطلاعات را در اختیار کاربران خود قرار دهد و به این معناست که دادهها در برابر حملات بدافزارها نیز در دسترس هستند.
ابزارهای تشخیص هویت
یکی از روشهای حفاظت از اطلاعات که اصولاً پس از رعایت اصول سهگانه CIA باید مورد توجه قرار گیرد، این است که دسترسی افراد به اطلاعات کنترل شود. بهطوری که افراد غیرمجاز توانایی دسترسی به اطلاعات را نداشته باشند. بدین منظور روشها و تکنیکهای کنترل دسترسی ایجاد شدهاند کنترل دسترسی در رسیدن به هدف محرمانگی بسیار حائز اهمیت است.
کنترل دسترسی شامل سه بخش: احراز هویت (Authentication)، اعتبارسنجی (Authorization)، حسابرسی (Accounting) که اصطلاحاً به آن AAA گفته میشود.
احراز هویت
احراز هویت در واقع تشخیص هویت کسی یا چیزی است که میخواهد به اطلاعات رایانه دسترسی داشته باشد. این هویت ممکن است توسط فرد ادعا شود یا توسط خود رایانه شناسایی شود.
اعتبار سنجی
پس از تأیید هویت، اعتبارسنجی اتفاق میافتد. اعتبارسنجی یعنی کاربر پس از ورود چه مجوزهایی دارد.
حساب کاربری
برای ردیابی دادهها، استفاده از رایانه و منابع شبکه میباشد. اغلب به معنای لاگین کردن، حسابرسی و مانیتور کردن دادهها و منابع است. امروزه حساب کاربری، به سرعت به یکی از مهمترین مفاهیم امنیت شبکه تبدیل شده است.
مفهوم بدافزارها (Malware)
برنامهٔ رایانهای مجموعهای از الگوریتمها یا دستورالعملها است که رایانه برای انجام یک کار مشخص آن را اجرا میکند. در صورتی که نرمافزاری از روی عمد برای آسیب زدن به رایانه طراحی شده باشد به آن بدافزار گفته میشود. برنامههای مخرب برنامههایی هستند که موجب مختل شدن عملکرد رایانه، کاهش کارایی، از بین رفتن برنامهها میشوند و در برخی از مواقع دستیابی به دادهها را برای افراد غیرمجاز فراهم مینماید.
کاربران رایانههای شخصی، تلفنهای هوشمند و تبلتها همواره در معرض تهدید بدافزارهای رایانهای هستند. وقتی برنامه مخربی رایانه یا گوشی شخصی را دچار مشکل میکند، اغلب میگویند سیستم او ویروسی شده است. اما ویروس تنها یکی از انواع بدافزار است.
انواع بدافزارها
ورود برخی از بدافزارها به سیستم، امنیت اطلاعات را مختل مینماید. بدافزارها نرمافزارهای مخربی هستند که از لحاظ نحوه انتشار به چهار گروه اصلی تقسیمبندی میشوند.

کرم (Worm): بخش مستقلی از نرمافزار مخرب است که خود را باز تولید نموده و عموماً در شبکههای محلی از یک رایانه به رایانه دیگر منتشر میشود. این نوع از برنامههای مخرب با ایجاد ترافیک در شبکه به آن صدمه وارد مینماید.

ویروس رایانهای (Computer Virus): ویروس رایانهای قطعه کدی از یک برنامه است که مخفیانه وارد رایانه میشود و بدون اطلاع کاربر خود را تکثیر میکند. ویروس برای انتشار به برنامه اجرایی یا فایل نیاز دارد و تا وقتی که برنامه یا فایل اجرایی باز نشود، ویروس منتشر نمیشود.

اسب تروجان (Trojan): برنامهای است که در قالب یک برنامه محبوب، کاربر را فریب داده و وارد سیستم او میشود تا بتواند خود را فعال کرده و گسترش یابد. این برنامه مخرب اغلب هنگام دریافت اطلاعات از اینترنت بهوسیله کاربران وارد سیستم میشود.

جاسوسافزار (Spyware): جاسوسافزارها نوع خاصی از بدافزارها هستند که بدون اطلاع وارد رایانه مورد نظر شده و تمام ضربات کاربر بر روی صفحه کلید را ضبط و آنها را به آدرسهای مشخصی ارسال میکنند. در برخی از مواقع جاسوسافزارها، رایانه کاربر قربانی را قفل میکنند، بهطوری که کاربر دیگر قادر به استفاده از سیستم خود نمیباشد. آنها میتوانند خرابیهای فراوانی، از تغییر و حذف فایلها گرفته تا قراردادن اطلاعات در اختیار افراد سودجو، به بار بیاورند.

راههای انتقال برنامههای مخرب
برنامههای مخرب پس از ورود به سیستم، در یک فرصت مناسب، آسیب زدن به سیستم را آغاز مینمایند. راههای متفاوتی برای ورود برنامههای مخرب به سیستم، وجود دارد که در این قسمت به چند نمونه از متداولترین راهها اشاره مینماییم.
1- (CD/DVD و Flash)ها: دریافت اطلاعات از طریق هر کدام از این رسانههای آلوده (Flash-CD/DVD) باعث انتقال بدافزار میشود.
2- شبکه محلی: در صورتیکه یکی از سیستمهای متصل به شبکه آلوده به برنامه مخرب باشد، میتواند سایر سیستمها را هم آلوده به برنامه مخرب نماید.
3- بستر اینترنت: برنامههای مخرب از طریق پست الکترونیک و یا دریافت فایل از اینترنت، قابلیت انتقال دارند.
4- برنامههای آلوده: برنامههایی که حاوی ویروس هستند به محض اجرا شدن، موجب ویروسی شدن سیستم میشوند.
عملکرد انواع برنامههای مخرب
پس از ورود یک برنامه مخرب به سیستم در عملکرد آن اختلال پیش میآید. این اختلال در عملکرد، ممکن است با علائم مختلفی بروز نماید که به برخی از متداولترین آنها اشاره میکنیم:
1- رایانه خودبهخود خاموش شده و نمیتواند دوباره روشن شود.
2- سیستم بهطور ناگهانی و مکرر قفل میشود.
3- رایانه کندتر از حالت عادی کار میکند.
4- تعداد دفعاتی که محتوای اینترنتی ناخواسته ظاهر میشود، مانند پنجرههای بازشو (pop-up)، ارسال خودکار به آدرسهای اینترنتی خاص، یا دسترسی ناگهانی به صفحه وب جدید، موتور جستجو یا تب جدید در مرورگر را افزایش میدهد و سرعت اینترنت کندتر از حالت عادی است.
5- برنامهها توسط (باج افزارها) ناگهان حذف یا خراب میشوند.
6- برنامههای ناخواسته نصب شده و برخی خودشان باز میشوند.
7- برنامههای آنتیویروس و فایروال ناخواسته غیرفعال میشوند که نشانه دیگری از آلوده شدن سیستم به بدافزار است.
راههای مقابله با ورود برنامههای مخرب به سیستم (پیشگیری)
همانطور که بیان شد، برنامههای مخرب از راههای مختلف وارد رایانه میشوند. برای پیشگیری از ورود برنامههای مخرب به سیستم هیچ تضمینی وجود ندارد ولی برخی از کارها تاحد زیادی از ورود برنامههای مخرب به سیستم جلوگیری مینماید. برای جلوگیری از ورود باجافزار به سیستم راه کارهای زیر پیشنهاد میشود:
1- هرگز ایمیلهای ناشناس یا ایمیلهایی را که به قسمت Spam ارسال شده است را باز نکنید.
2- فقط از سایتهایی که میشناسید و سایتهای معتبر استفاده کنید.
3- اگر میخواهید از CD/DVD و یا Flash Memory استفاده کنید ابتدا باید از سلامت آنها اطمینان حاصل کنید.
4- یک ابزار ضد جاسوسی (Anti-Spyware) را بر روی رایانه خود نصب کرده و مرتب آنها را بهروزرسانی کنید.
5- یکی از بهترین روشهای حفاظت از رایانهها در برابر بدافزارها، استفاده از نرمافزارهای آنتیویروس است. نرمافزارهای آنتیویروس بسیاری تولید شده است که هرکدام مشخصات و ویژگیهای خود را دارند. این نرمافزارها با بررسی فایلها و نرمافزارهای موجود در رایانه، فایلهای آلوده به ویروس را شناسایی کرده و با قرنطینه کردن فایل آلوده، پاک کردن آلودگی از نرمافزارها و یا حذف فایلهای آلوده به ویروس، به رایانه در حفاظت از اطلاعات کمک میکند.
6- فعال کردن دیوار آتش (Firewall) هم یکیدیگر از روشهای حفاظت از رایانه میباشد. نام فایروال از دیوار محافظ آتش در ساختمانسازی گرفته شده است. زمانی که آتشسوزی در بخشی از ساختمان رخ دهد فایروالهای ساختمانی مانند یک سد عمل کرده و از انتشار آتش به بقیه بخشهای ساختمان جلوگیری میکنند. فایروال به نرمافزار یا سختافزاری گفته میشود که از دسترسی به رایانهها جلوگیری کرده و ترافیک رد و بدل شده در شبکه را کنترل میکند. فایروال یک ابزار امنیتی است که میتواند یک برنامهٔ نرمافزاری یا یک دستگاه سختافزاری باشد.

پشتیبانگیری (Backup)
اطلاعات جزو ارزشمندترین داراییهای یک سیستم محسوب میشوند. ممکن است سیستم شما دچار حادثهای شده و اطلاعات خود را از دست بدهد و یا اطلاعات آن توسط یک باجافزار به گروگان گرفته شود. در این صورت داشتن یک نسخه پشتیبان از اطلاعات، تاحد زیادی میتواند امنیت سیستم شما را تضمین که در صورت پاک شدن اطلات به بازیابی سریع و قابل اعتماد دادهها دسترسی داشته باشند.
روال پشتیبانگیری به این شکل است که شما از اطلاعات مهم سیستم خود یک نسخه پشتیبان دریک رسانهٔ ذخیرهسازی (Media) تهیه میکنید تا در صورت آسیب دیدن یا از بین رفتن فایل اصلی، جایگزین آن شود.

روش رمزگذاری اطلاعات (Encryption)
یکی از روشهای مؤثر برای حفاظت از اطلاعات کاربران، رمزگذاری است. در این فرایند اطلاعات مختلف از شکل اصلی خارج شده و بهصورت رمزی در میآیند. انواع و اقسام سرویسهای آنلاین برای ایمن نگهداشتن اطلاعات، از فرایند رمزگذاری بهره میبرند.
برای انجام چنین کاری، از الگوریتمهای بسیار پیچیدهای استفاده میشود. در این الگوریتمها از متغیرهایی بهنام کلید استفاده میشود که این کار پیچیدگی رمزگذاری را چندین برابر میکند.
کلیدها بهطور تصادفی تولید میشوند و منحصر به فرد هستند. یعنی اگر یک هکر بخواهد با نفوذ به یک بانک داده اطلاعات کارت اعتباری کاربری را سرقت نماید، هم باید از الگوریتم استفاده شده خبر داشته باشد و هم باید بداند از چه کلیدی استفاده شده است که تشخیص آنها کار راحتی نیست.
الگوریتمهای رمزگذاری به دو دستهٔ اصلی رمزگذاری متقارن و نامتقارن تقسیم میشود که تفاوت اصلی آنها به نحوهٔ استفاده از کلیدها بر میگردد.
الگوریتمهای رمزگذاری به دو دستهٔ اصلی: متقارن و نامتقارن تقسیم میشوند.
روش متقارن (Symmetric)
در روش متقارن، فرستنده و گیرنده از یک کلید مشترک برای رمزنگاری و رمزگشایی استفاده میکنند.

روش نامتقارن (Asymetric)
در رمزگذاری نامتقارن دو کلید وجود دارد یک کلید برای رمزگذاری استفاده میشود و از یک کلید متفاوت دیگر برای رمزگشایی استفاده میشود. کلید رمزگشایی بهصورت خصوصی نگه داشته میشود، در حالیکه کلید رمزگذاری بهصورت عمومی به اشتراک گذاشته میشود.

قانون حفاظت از اطلاعات عمومی (GDPR)
قوانین جدید اتحادیه اروپا موسوم به «مقررات حفاظت از دادههای عمومی» بهمنظور تحول در نحوه جمعآوری دادههای کاربران اروپایی توسط شرکتهای فناوری، صادر شده است. این قانون در حال حاضر در اروپا اجرا میشود. اما احتمالاً در آینده دامنه آن گسترش یابد.
کاربران، هنگام عضو سایتهای معتبری مانند گوگل، فیسبوک، یاهو، توییتر و... ایمیلی با محتوای GDPR دریافت مینمایند.
قانون GDPR
این قانون برای هماهنگی قوانین حفظ حریم خصوصی در سراسر اروپا و با هدف محافظت و توانمندسازی حریم خصوصی داده شهروندان اتحادیه اروپا و تحول در شیوهٔ برخورد سازمانها با رویکرد حریم خصوصی دادهها در سراسر اتحادیه اروپا ایجاد شده است.
تمامی اعضای اتحادیه اروپا و بنگاههای اقتصادی مرتبط با آن ملزم شدند که حداکثر تا خرداد 1397 خود را با قوانین و دستورالعملهای آن تطبیق نمایند و کسب و کارهایی که خود را با این قوانین وفق ندهند، مجبور به پرداخت جریمهای سنگین خواهند شد.
هدف GDPR
حفظ حریم خصوصی یک حق اساسی در اروپا است. هدف GDPR این است که با روشهایی متفاوت از روشهای به تصویب رسیده در سال 1995 از شهروندان اتحادیه اروپا در برابر درز اطلاعاتشان به دنیای بیرون در جهانی که فرایند انتقال دادهها روز بهروز در حال افزایش است محافظت کند.
تعریف جدید GDPR از دادههای شخصی
در این سند به مفاهیمی مانند دادههای خصوصی (Personal data) و معنای آن اشاره شده است. دادههای خصوصی به دادههایی گفته میشود که میتوان با استفاده از آنها بهصورت مستقیم و یا غیرمستقیم یک شخص را شناسایی کرد، این دادهها برای هر شخص منحصر به فرد میباشد.
همچنین در این سند جدید، به دستهٔ خاصی از اطلاعات شخصی (Special Categories) اشاره میکند، که فرد در گروه و گرایش خاصی قرار داده میشود.
فعالیت (صفحهٔ 117 کتاب درسی)
با توجه به تعریف قانون حفاظت از اطلاعات عمومی، نوع دادههای جدول زیر را مشخص کنید.
| عنوان داده | داده شخصی | داده خصوصی |
| نام فرد | ||
| ملیت | ||
| میزان درآمد | ||
| شماره همراه | ||
| ویژگیهای فیزیکی شخص | ||
| نوع مذهب | ||
| رنگ پوست | ||
| گرایش اعتقادی | ||
| اطلاعات فرهنگی | ||
| اطلاعات جغرافیایی محل زندگی |
قانون حق نشر (Copyright)
حق نسخهبرداری یا حق نشر، مجموعهای از حقوق انحصاری آن اثر از قبیل: نشر، تکثیر و الگوبرداری میباشد که به پدیدآورندهٔ یک اثر منحصر بهفرد تعلق میگیرد که این حق، از لحظهٔ پدیدآمدن یک اثر به آن تعلق میگیرد.
حق نشر اطلاعات و نرمافزارها
تولید، توسعه، انتشار و پشتیبانی از یک محصول دیجیتالی کار آسانی نیست. این کار، نتیجهٔ تلاش و پشتکار افراد زیادی است که با فروش آن بتوانند به کسب درآمد برسند. بههمین دلیل محصولات نرمافزاری مشمول قانون حق نشر میباشند و استفاده از این محصولات، بدون پرداخت هزینهٔ آنها، بهمنزلهٔ زیرپا گذاشتن قانون حق نشر محسوب میشود.
نرمافزارها از لحاظ قوانین حق نشر به چند دسته تقسیمبندی میشوند:
1- رایگان افزارها (FreeWare): به نرمافزارهایی گفته میشود که تولید کننده بهصورت رایگان در اختیار مصرفکنندگان قرار میدهد و به ازای آن هیچ هزینهای دریافت نمیکند. در این دسته از نرمافزارها امکان تغییر کدهای منبع به کسی داده نمیشود.
2- اشتراک افزار (Shareware): در این گروه از نرمافزارها به کاربران اجازه داده میشود که قبل از خرید، برای مدت مشخصی بهطور رایگان و آزمایشی از نرمافزار استفاده کنند، اما پس از اتمام مدت تعیین شده، نرمافزار غیرفعال شده. و استفاده مجدد از نرمافزار، مستلزم پرداخت هزینه میباشد.
3- متن باز (Open Source): نرمافزارهای متن باز، نرمافزارهای رایگانی هستند که امکان ویرایش کدهای منبع اصلی نرمافزار را به کاربران میدهند. تا برنامهنویسان بتوانند یک نسخۀ سفارشی شده از آن را ساخته و حتی با نام خود توزیع کند. توسعهدهندگان این دسته از نرمافزارها، هزینههای توزیع و پشتیبانی نرمافزار اصلاح شده را از کاربران خود دریافت میکنند.
توافقنامه مجوز کاربر نهایی (EULA)
EULA قراردادی است که بین توسعهدهندگان و کاربران آن نرمافزار منعقد میشود. در این قرارداد جزئیات حقوق کاربران در استفاده از نرمافزار و محدودیتهای استفاده از آن مشخص شده است. در بسیاری از این نرمافزارها، توافقنامه مجوز کاربر نهایی، در هنگام نصب، بهصورت دیجیتالی به کاربران عادی ارائه میشود که در صورت پذیریش شرایط توافقنامه، کاربر با انتخاب گزینه (...I Agree) آن را امضا میکند. در متن این قرارداد، نحوه توزیع، فروش مجدد و تعداد کپیهای مجاز که میتوانید از آن نرمافزار داشته باشید ذکر شده است.
قانون مجوز همگانی (GPL)
قبلاً گفتیم در نرمافزارهای متن باز، اجازه ویرایش کدهای منبع اصلی نرمافزار به کاربران داده میشود تا برنامهنویسان بتوانند با توجه بهنیاز خود آن را تغییر داده و آن را انتشار دهند. اما ممکن است در این میان، افرادی با استفاده از منبع نرمافزار و پس از اعمال تغییرات روی آن، نتیجه را بهصورت یک نرمافزار کد بسته (Close Source) منتشر کنند. در این صورت هدف اصلی برنامههای Open Source از خط اصلی خود خارج شده و به انحراف کشیده میشود.
برای پیشگیری از چنین مشکلاتی، بنیاد نرمافزارهای آزاد، قانون مجوز همگانی (GPL) را تدوین کردهاند که براساس این قانون به اشخاص اجازه داده میشود که یک نرمافزار متن باز را مطابق نیاز خود تغییر داده و منتشر کنند ولی باید کد منبع نرمافزار تغییر یافته را نیز در اختیار عموم مردم قرار دهند و کاربران دیگر نیز اجازه تغییر نرمافزار منتشر شده را داشته باشند. طبق این قانون حق دریافت هزینه توزیع و پشتیبانی برای شرکتهای توزیعکننده محفوظ میباشد. از آنجایی که این قانون دقیقاً برخلاف قانون CopyRirght عمل میکند از اینرو به آن CopyLeft نیز گفته میشود.
قانون مجوز همگانی (LGPL)
برخی از نرمافزارهای تولید شده تحت شرایط خاصی میتوانند بدون نیاز به انتشار کد منبع، ابزارها و نرمافزارهای تولیدی خود را انتشار دهند.