سازمانها ممکن است سیاستهای امنیتی، ابزارهای حفاظتی و کنترلهای دسترسی متعددی داشته باشند، اما یک سؤال همچنان باقی میماند: آیا این کنترلها در عمل همانطور که باید از دادهها محافظت میکنند؟
ممیزی امنیت داده به همین سؤال پاسخ میدهد. در این فرایند، تیم ممیزی نحوه نگهداری، دسترسی، استفاده و حفاظت از دادهها را ارزیابی میکند تا میزان اثربخشی کنترلهای امنیتی و بخشهای نیازمند اصلاح را مشخص کند. بنابراین، ممیزی امنیت داده فقط به بررسی تنظیمات نرمافزارها یا شناسایی آسیبپذیریها محدود نمیشود؛ بلکه تیم ممیزی تمام کنترلها و فرایندهایی را ارزیابی میکند که در طول چرخه عمر داده از آن محافظت میکنند.
ممیزی امنیت داده چیست و چه اهدافی دارد؟
ممیزی امنیت داده فرایندی نظاممند برای بررسی وضعیت امنیت اطلاعات و اثربخشی کنترلهای مرتبط با آن است. در این فرایند، علاوه بر سیاستها و تنظیمات فنی، شواهدی از عملکرد واقعی کنترلها نیز بررسی میشود.
مهمترین اهداف ممیزی عبارتاند از:
- شناسایی دادههای حساس و داراییهای مرتبط با آنها
- بررسی سطح دسترسی کاربران و تناسب آن با نیاز کاری
- ارزیابی نحوه ذخیره، انتقال و اشتراکگذاری اطلاعات
- بررسی اجرای کنترلهایی مانند DLP، رمزنگاری و کنترل دسترسی
- شناسایی فاصله میان سیاستهای مصوب و اجرای واقعی آنها
- بررسی الزامات قانونی، قراردادی و داخلی
- تعیین ریسکهایی که به اقدام اصلاحی نیاز دارند
خروجی ممیزی نباید صرفاً فهرستی از موارد رعایتنشده باشد. گزارش باید مشخص کند هر یافته چه ریسکی ایجاد میکند، چه اولویتی دارد و برای کاهش آن چه اقدامی باید انجام شود.
دامنه ممیزی امنیت داده چگونه تعیین میشود؟
ممیزی بدون دامنه مشخص میتواند به بررسی گسترده و کمتمرکزی تبدیل شود. به همین دلیل، محدوده ممیزی باید بر اساس هدف و ریسکهای سازمان تعیین شود. برای مثال، ممکن است دامنه ممیزی روی یکی از موارد زیر متمرکز باشد:
- اطلاعات مشتریان و دادههای هویتی
- اطلاعات مالی و حسابداری
- دادههای منابع انسانی
- اسناد محرمانه و مالکیت فکری
- پایگاههای داده و File Serverها
- سرویسهای ابری و SaaS
- سیستمهای کاربران و لپتاپها
- ایمیل و ابزارهای همکاری سازمانی
برای تعیین دامنه، چهار سؤال کلیدی باید از ابتدا پاسخ داده شود:
چه دادهای بررسی میشود؟ کجا نگهداری میشود؟ چه کسانی به آن دسترسی دارند؟ و ریسک اصلی چیست؟
همچنین باید معیارهای ارزیابی مشخص باشند؛ برای مثال سیاستهای داخلی سازمان، الزامات قراردادی یا چارچوبهای امنیتی مورد استفاده.
مراحل انجام ممیزی امنیت داده در سازمان

۱. تعیین هدف و محدوده ممیزی
در ابتدا باید مشخص شود ممیزی با چه هدفی انجام میشود؛ برای مثال بررسی دسترسی به اطلاعات حساس، ارزیابی DLP، بررسی الزامات انطباق یا آمادهسازی برای یک ارزیابی رسمی. در این مرحله سیستمها، واحدهای سازمانی، انواع داده و بازه زمانی بررسی نیز تعیین میشوند.
۲. شناسایی دادهها و داراییهای مرتبط
در این مرحله مشخص میشود دادههای موردنظر در چه سیستمها و مسیرهایی قرار دارند؛ از پایگاه داده و File Server گرفته تا ایمیل، فضای ابری و سیستمهای کاربران. شناخت این محیط، مبنای بررسیهای بعدی است و از ایجاد تصویری ناقص از وضعیت امنیت جلوگیری میکند.
۳. بررسی سیاستها و کنترلهای امنیتی
در این مرحله مشخص میشود چه کنترلهایی برای حفاظت از دادهها تعریف شده و آیا در عمل اجرا میشوند یا خیر. مواردی مانند مدیریت دسترسی، رمزنگاری، ثبت رویدادها، کنترل انتقال اطلاعات، اشتراکگذاری فایلها و فرایند حذف دسترسی کارکنان خارجشده از سازمان بررسی میشوند.
۴. جمعآوری شواهد
ممیزی نباید فقط بر اساس مصاحبه با کارکنان انجام شود. شواهد واقعی مانند تنظیمات سیستمها، گزارش مجوزها، لاگها، نمونه فایلها، سیاستهای مکتوب و سوابق رخدادهای امنیتی باید بررسی شوند. این مرحله تفاوت میان «وجود یک کنترل روی کاغذ» و «عملکرد واقعی آن کنترل» را مشخص میکند.
۵. ثبت و ارزیابی یافتهها
هر مورد شناساییشده باید بهصورت مشخص ثبت شود؛ از جمله اینکه مشکل در کجا قرار دارد، چه دادهای تحت تأثیر است، چه پیامدی دارد و چه شواهدی آن را تأیید میکنند.
۶. تهیه گزارش و برنامه اصلاحی
در پایان، یافتهها همراه با اولویت، اقدام اصلاحی، مسئول اجرا و زمانبندی پیشنهادی ارائه میشوند. به این ترتیب، گزارش ممیزی از یک سند توصیفی به یک برنامه عملیاتی تبدیل میشود.
مثال اجرایی؛ ممیزی دسترسی به اطلاعات مشتریان
فرض کنید یک شرکت خدماتی تصمیم گرفته دسترسی به اطلاعات مشتریان را بررسی کند.
مرحله اول؛ تعیین محدوده:
یک File Server، سه پوشه حاوی اطلاعات مشتریان و تمام حسابهایی که به این پوشهها دسترسی دارند در محدوده ممیزی قرار میگیرند.
مرحله دوم؛ بررسی وضعیت:
در این سناریوی فرضی، ۱۸۰ هزار فایل روی سرور وجود دارد که ۱۲ هزار فایل آنها حاوی اطلاعات حساس مشتریان هستند. در مجموع ۶۸ حساب کاربری به این اطلاعات دسترسی دارند.
مرحله سوم؛ بررسی مجوزها:
مشخص میشود ۲۳ حساب دیگر به این اطلاعات نیاز ندارند و ۹ حساب غیرفعال نیز همچنان مجوز دسترسی دارند. بنابراین ۳۲ مورد دسترسی غیرضروری شناسایی میشود.
مرحله چهارم؛ بررسی شواهد:
مجوزهای File Server، عضویت در گروههای Active Directory و لاگهای ۹۰ روز گذشته بررسی میشوند. مشخص میشود ۷ مورد از حسابهایی که دسترسی غیرضروری داشتهاند، طی این مدت به اطلاعات حساس دسترسی پیدا کردهاند.
مرحله پنجم؛ اقدام اصلاحی:
۲۳ دسترسی غیرضروری حذف، ۹ حساب غیرفعال مسدود، ساختار گروههای دسترسی بازطراحی و بازبینی مجوزها بهصورت فصلی تعریف میشود.
خروجی قابلاندازهگیری این ممیزی به شکل زیر خواهد بود:
| شاخص | وضعیت قبل از ممیزی | وضعیت بعد از اصلاح |
| حسابهای دارای دسترسی به اطلاعات مشتریان | ۶۸ حساب | ۳۶ حساب |
| دسترسیهای غیرضروری | ۳۲ مورد | ۰ مورد |
| حسابهای غیرفعال دارای مجوز | ۹ حساب | ۰ حساب |
| حسابهای دارای دسترسی غیرضروری که در ۹۰ روز گذشته فعالیت داشتهاند | ۷ حساب | ۰ حساب |
| بازبینی دورهای مجوزها | فاقد فرایند مشخص | هر ۳ ماه |
این مثال نشان میدهد خروجی یک ممیزی مؤثر باید قابلاندازهگیری باشد؛ یعنی مشخص کند وضعیت اولیه چه بوده، چه اقدامی انجام شده و نتیجه چه تغییری کرده است.
چکلیست ممیزی امنیت داده شامل چه مواردی است؟

چکلیست باید متناسب با دامنه و ریسک سازمان تنظیم شود، اما میتوان آن را در چند حوزه اصلی تعریف کرد.
شناسایی داده
- آیا دادههای حساس سازمان شناسایی شدهاند؟
- محل نگهداری آنها مشخص است؟
- طبقهبندی دادهها بهروز است؟
کنترل دسترسی
- چه کاربران و گروههایی به دادهها دسترسی دارند؟
- آیا این دسترسی با نقش شغلی آنها متناسب است؟
- آیا دسترسی کارکنان سابق یا حسابهای غیرفعال حذف شده است؟
- آیا دسترسیهای سطح بالا بهصورت دورهای بررسی میشوند؟
حفاظت از داده
- آیا دادههای حساس در زمان ذخیره و انتقال محافظت میشوند؟
- آیا سیاست مشخصی برای رمزنگاری وجود دارد؟
- آیا نسخههای پشتیبان نیز تحت کنترلهای امنیتی مناسب قرار دارند؟
اشتراکگذاری و انتقال
- آیا انتقال اطلاعات از طریق ایمیل و سرویسهای ابری کنترل میشود؟
- آیا استفاده از حافظههای قابل حمل محدود یا پایش میشود؟
- آیا DLP برای کنترل خروج اطلاعات حساس مورد استفاده قرار میگیرد؟
پایش و ثبت رویدادها
- آیا دسترسی به اطلاعات حساس ثبت میشود؟
- آیا لاگها برای بررسیهای امنیتی قابل استفاده هستند؟
- آیا فعالیتهای غیرعادی قابل شناسایی هستند؟
سیاستها و فرایندها
- آیا سیاست امنیت داده بهصورت مستند وجود دارد؟
- آیا برای انواع اصلی داده مالک مشخص شده است؟
- آیا سیاستها و مجوزها در بازههای مشخص بازبینی میشوند؟
یافتههای ممیزی چگونه ارزیابی و اولویتبندی میشوند؟
همه یافتههای ممیزی اهمیت یکسانی ندارند. برای تعیین اولویت، باید عواملی مانند موارد زیر بررسی شوند:
- حساسیت داده درگیر
- تعداد و نوع حسابهای دارای دسترسی
- احتمال سوءاستفاده یا دسترسی غیرمجاز
- پیامد احتمالی رخداد
- وجود یا نبود کنترلهای جبرانی
- الزامات قانونی و قراردادی
برای مثال، وجود دسترسی غیرضروری به یک فایل عمومی با دسترسی غیرضروری به اطلاعات مالی یا اطلاعات هویتی مشتریان، ریسک یکسانی ایجاد نمیکند. بنابراین، خروجی ممیزی باید به سازمان کمک کند منابع خود را ابتدا روی شکافهایی متمرکز کند که کاهش آنها بیشترین تأثیر را بر ریسک امنیت داده دارد.
بعد از ممیزی امنیت داده چه اقداماتی باید انجام شود؟
ارزش واقعی ممیزی بعد از تهیه گزارش مشخص میشود. برای هر یافته مهم باید چهار مورد تعیین شود:
اقدام اصلاحی، مسئول اجرا، مهلت انجام و روش تأیید اصلاح.
برای مثال، اگر ممیزی دسترسی بیش از حد به اطلاعات حساس را نشان دهد، اقدامات میتواند شامل بازبینی گروههای دسترسی، حذف مجوزهای غیرضروری، اصلاح نقشهای کاربری و اجرای اصل حداقل دسترسی باشد.
پس از اجرای اصلاحات نیز باید دوباره بررسی شود که مشکل واقعاً برطرف شده است. این بازبینی میتواند با همان شواهد یا شاخصهایی انجام شود که در ممیزی اولیه مورد استفاده قرار گرفتهاند.
ممیزی امنیت داده در سازمان شما از کجا باید شروع شود؟
اگر سازمان شما دادههای حساس را در File Server، پایگاههای داده، ایمیل یا سرویسهای ابری نگهداری میکند، باید ابتدا محل ذخیرهسازی دادهها، سطح دسترسی کاربران و ضعفهای کنترلهای امنیتی را شناسایی کند.
کارشناسان رادسکیور به شما کمک میکنند وضعیت امنیت دادههای سازمان را ارزیابی کنید، شکافهای امنیتی را شناسایی کنید و برای رفع آنها برنامهای متناسب با زیرساخت خود تدوین کنید.
برای ارزیابی امنیت دادههای سازمان و دریافت مشاوره تخصصی، با کارشناسان رادسکیور تماس بگیرید.



