در بسیاری از سازمانها، تمرکز تیمهای امنیت اطلاعات روی مقابله با بدافزارها، حملات باجافزاری و نفوذهای خارجی است؛ اما گاهی بزرگترین تهدید از داخل سازمان و بدون هیچ نشانه آشکاری ایجاد میشود. استفاده کارکنان از سرویسهای غیرمجاز برای انتقال فایلها، ذخیره اسناد یا برقراری ارتباط، یکی از مهمترین دلایل نشت اطلاعات سازمانی در سالهای اخیر به شمار میرود.
کارکنان معمولاً با هدف افزایش سرعت انجام کارها یا دور زدن محدودیتهای موجود، از ابزارهایی استفاده میکنند که واحد فناوری اطلاعات آنها را تأیید نکرده است. هرچند این اقدام در نگاه اول بیضرر به نظر میرسد، اما میتواند اطلاعات محرمانه سازمان را خارج از کنترل تیم امنیت قرار دهد و زمینه را برای حملات سایبری یا افشای اطلاعات فراهم کند.
در این مقاله بررسی میکنیم که سرویسهای غیرمجاز چیستند، چرا کارکنان از آنها استفاده میکنند، چه خطراتی برای سازمان دارند و چگونه میتوان با استفاده از سیاستهای امنیتی و راهکارهای تخصصی مانند DLP از نشت اطلاعات جلوگیری کرد.
منظور از سرویسهای غیرمجاز در سازمان چیست؟
سرویسهای غیرمجاز (Unauthorized Services) به نرمافزارها، سرویسهای آنلاین یا ابزارهای فناوری اطلاعاتی گفته میشود که بدون تأیید واحد فناوری اطلاعات (IT) در سازمان استفاده میشوند. هرچند این سرویسها ممکن است قانونی باشند، اما چون خارج از سیاستهای امنیتی سازمان قرار دارند، میتوانند خطر نشت اطلاعات و حملات سایبری را افزایش دهند. ارسال فایل از طریق ایمیل شخصی، ذخیره اسناد در فضای ابری شخصی و استفاده از پیامرسانهای عمومی از رایجترین نمونههای این سرویسها هستند.
استفاده از این ابزارها معمولاً بخشی از پدیده Shadow IT محسوب میشود؛ یعنی کارکنان بدون اطلاع واحد IT از سرویسهای مختلف استفاده میکنند.
تفاوت اصلی سرویسهای مجاز و غیرمجاز در میزان کنترل و نظارت سازمان است. سرویسهای مجاز تحت مدیریت واحد IT قرار دارند، اما سرویسهای غیرمجاز خارج از این نظارت هستند و میتوانند امنیت و محرمانگی اطلاعات سازمان را به خطر بیندازند.
| سرویسهای مجاز | سرویسهای غیرمجاز |
| تأیید شده توسط واحد IT | بدون تأیید سازمان |
| دارای کنترل دسترسی | بدون مدیریت دسترسی |
| ثبت رویدادها و لاگها | فاقد نظارت سازمان |
| رعایت سیاستهای امنیتی | خارج از چارچوب امنیتی |
| امکان مدیریت و پشتیبانی | بدون مدیریت متمرکز |
رایجترین سرویسهای غیرمجاز مورد استفاده کارکنان
کارکنان معمولاً از سرویسهایی استفاده میکنند که سرعت انجام کار را افزایش میدهند یا محدودیتهای موجود را دور میزنند. رایجترین این سرویسها عبارتاند از:
- ایمیلهای شخصی
- پیامرسانهای عمومی
- فضای ذخیرهسازی ابری شخصی
- ابزارهای اشتراک فایل
- سرویسهای انتقال فایل آنلاین
- ابزارهای مدیریت پروژه خارج از سازمان
- نسخههای رایگان نرمافزارهای همکاری تیمی
اگرچه بسیاری از این سرویسها از نظر فنی معتبر هستند، اما استفاده از آنها بدون کنترل سازمان، احتمال نشت اطلاعات را افزایش میدهد.
چرا کارکنان از سرویسهای غیرمجاز استفاده میکنند؟
استفاده از سرویسهای غیرمجاز معمولاً با هدف دور زدن سیاستهای امنیتی انجام نمیشود. در بیشتر موارد، کارکنان برای انجام سریعتر و سادهتر وظایف خود از این سرویسها استفاده میکنند. مهمترین دلایل این موضوع عبارتاند از:
- سهولت دسترسی و استفاده: بسیاری از سرویسهای عمومی بدون نیاز به طی کردن فرایندهای سازمانی در دسترس هستند.
- محدودیت ابزارهای سازمانی: کمبود امکانات یا پیچیدگی استفاده از ابزارهای رسمی، کارکنان را به استفاده از سرویسهای جایگزین سوق میدهد.
- دورکاری و اشتراکگذاری سریع فایلها: نیاز به انتقال سریع اطلاعات در محیطهای دورکاری، استفاده از سرویسهای شخصی را افزایش میدهد؛ اقدامی که میتواند امنیت اطلاعات سازمان را به خطر بیندازد.
سرویسهای غیرمجاز چگونه منجر به نشت اطلاعات سازمانی میشوند؟

سرویسهای غیرمجاز معمولاً خارج از دید واحد فناوری اطلاعات فعالیت میکنند. در نتیجه، بسیاری از کنترلهای امنیتی روی آنها اعمال نمیشود و احتمال خروج اطلاعات افزایش مییابد.
انتقال فایلهای حساس به حسابهای شخصی
یکی از رایجترین سناریوها، ارسال اسناد کاری به ایمیل شخصی یا ذخیره آنها در فضای ابری شخصی است. در این شرایط، اطلاعات از محدوده کنترل سازمان خارج میشود و حتی پس از حذف فایل از سیستم سازمان، نسخهای از آن در سرویس شخصی باقی میماند.
اشتراکگذاری ناخواسته اطلاعات محرمانه
کاربران ممکن است بدون آگاهی، لینک فایلها را بهصورت عمومی منتشر کنند یا مجوز دسترسی را برای افراد نامرتبط فعال نگه دارند. این موضوع میتواند منجر به افشای اطلاعات محرمانه شود.
نبود نظارت و ثبت رویدادها
در سرویسهای غیرمجاز، سازمان معمولاً به گزارش فعالیت کاربران، لاگهای امنیتی یا سوابق دسترسی دسترسی ندارد. به همین دلیل، شناسایی نشت اطلاعات یا بررسی رخدادهای امنیتی بسیار دشوار خواهد بود.
دسترسی افراد غیرمجاز به دادهها
در صورت سرقت حساب کاربری، افشای رمز عبور یا تنظیمات اشتباه دسترسی، افراد غیرمجاز میتوانند به اطلاعات حساس سازمان دسترسی پیدا کنند. این موضوع علاوه بر خسارت مالی، اعتبار سازمان را نیز تحت تأثیر قرار میدهد.
مهمترین خطرات استفاده از سرویسهای غیرمجاز برای سازمانها
استفاده از سرویسهای غیرمجاز تنها به خروج کنترلنشده اطلاعات محدود نمیشود. این سرویسها میتوانند زنجیرهای از تهدیدات امنیتی را ایجاد کنند که پیامدهای مالی، حقوقی و عملیاتی گستردهای برای سازمان به همراه دارد.
نشت اطلاعات محرمانه
اطلاعات مشتریان، قراردادها، اسناد مالی، کدهای نرمافزاری و دادههای تحقیق و توسعه از ارزشمندترین داراییهای هر سازمان هستند. زمانی که این اطلاعات از طریق سرویسهای غیرمجاز منتقل یا ذخیره شوند، احتمال دسترسی افراد غیرمجاز یا افشای ناخواسته آنها افزایش پیدا میکند.
در بسیاری از رخدادهای امنیتی، نشت اطلاعات نه به دلیل نفوذ مستقیم هکرها، بلکه به علت اشتباه کاربران در استفاده از سرویسهای شخصی اتفاق میافتد.
نقض الزامات امنیتی و قانونی
بسیاری از سازمانها موظف هستند الزامات استانداردها و چارچوبهایی مانند ISO/IEC 27001، GDPR، HIPAA یا سیاستهای داخلی امنیت اطلاعات را رعایت کنند. استفاده از سرویسهای غیرمجاز میتواند این الزامات را نقض کرده و سازمان را با جریمههای قانونی، مشکلات قراردادی یا آسیب به اعتبار برند مواجه کند.
افزایش احتمال حملات سایبری
سرویسهایی که خارج از کنترل سازمان قرار دارند، معمولاً تحت سیاستهای امنیتی، احراز هویت چندمرحلهای (MFA) یا کنترلهای امنیتی سازمان نیستند. همین موضوع باعث میشود مهاجمان بتوانند از حسابهای شخصی یا سرویسهای ناامن برای سرقت اطلاعات، اجرای حملات فیشینگ یا انتشار بدافزار استفاده کنند.
از دست رفتن کنترل دادهها
وقتی اطلاعات در سرویسهای شخصی ذخیره میشوند، سازمان دیگر نمیتواند مشخص کند چه کسی به دادهها دسترسی دارد، چه زمانی فایلها دانلود شدهاند یا آیا نسخهای از اطلاعات در اختیار افراد دیگر قرار گرفته است. در چنین شرایطی، مدیریت چرخه عمر دادهها نیز با چالشهای جدی مواجه خواهد شد.
نمونههایی از سرویسهای غیرمجاز که امنیت سازمان را تهدید میکنند
بسیاری از سرویسهایی که کاربران روزانه از آنها استفاده میکنند، در صورت استفاده خارج از سیاستهای امنیتی سازمان، میتوانند به تهدیدی برای امنیت اطلاعات تبدیل شوند.
پیامرسانها
ارسال فایلهای کاری از طریق پیامرسانهایی مانند واتساپ، تلگرام یا سایر پیامرسانهای عمومی، یکی از رایجترین روشهای خروج اطلاعات از سازمان است. در این شرایط، فایلها خارج از زیرساخت سازمان ذخیره میشوند و امکان کنترل یا حذف آنها وجود ندارد.
ایمیلهای شخصی
برخی کارکنان برای ادامه کار در منزل یا انتقال سریع فایلها، اسناد سازمانی را به ایمیل شخصی خود ارسال میکنند. این اقدام ممکن است دسترسی افراد غیرمجاز به اطلاعات حساس را تسهیل کند و امکان نظارت سازمان بر گردش اطلاعات را از بین ببرد.
فضای ذخیرهسازی ابری شخصی
استفاده از سرویسهای ذخیرهسازی ابری شخصی مانند Google Drive، Dropbox یا OneDrive شخصی، بدون تأیید سازمان، یکی از مهمترین مصادیق خروج اطلاعات از محیط امن سازمان است. در این حالت، اطلاعات در زیرساختی ذخیره میشوند که سازمان هیچ کنترلی بر تنظیمات امنیتی یا سطح دسترسی آن ندارد.
ابزارهای اشتراک فایل
ابزارهایی که امکان ارسال فایل از طریق لینک را فراهم میکنند، اگر بدون نظارت سازمان مورد استفاده قرار گیرند، میتوانند اطلاعات محرمانه را در اختیار افراد غیرمجاز قرار دهند. گاهی تنها یک لینک اشتراکگذاری عمومی برای افشای حجم زیادی از اطلاعات کافی است.
چگونه استفاده از سرویسهای غیرمجاز را در سازمان شناسایی کنیم؟

شناسایی سرویسهای غیرمجاز تنها با مسدود کردن وبسایتها امکانپذیر نیست. سازمانها باید رفتار کاربران، ترافیک شبکه و الگوهای انتقال اطلاعات را بهصورت مستمر پایش کنند.
مانیتورینگ ترافیک شبکه
پایش ترافیک خروجی و ورودی شبکه میتواند استفاده از سرویسهای ناشناخته یا انتقال غیرعادی دادهها را آشکار کند. بررسی مقصد ارتباطات، حجم انتقال اطلاعات و الگوی استفاده کاربران، اطلاعات ارزشمندی در اختیار تیم امنیت قرار میدهد.
شناسایی رفتارهای پرریسک کاربران
تحلیل رفتار کاربران (UEBA) یکی از روشهای مؤثر برای شناسایی فعالیتهای غیرعادی است. انتقال حجم زیادی از فایلها، استفاده از سرویسهای جدید یا دسترسی در زمانهای غیرمعمول میتواند نشانهای از رفتارهای پرریسک باشد.
استفاده از ابزارهای امنیتی و نظارتی
راهکارهایی مانند DLP، CASB، SIEM، EDR و Secure Web Gateway میتوانند استفاده از سرویسهای غیرمجاز را شناسایی کرده و در بسیاری از موارد از انتقال اطلاعات حساس جلوگیری کنند. استفاده همزمان از این ابزارها، دید مناسبی نسبت به وضعیت امنیت اطلاعات سازمان ایجاد میکند.
راهکارهای جلوگیری از نشت اطلاعات از طریق سرویسهای غیرمجاز
مقابله با سرویسهای غیرمجاز تنها با مسدودسازی آنها امکانپذیر نیست. سازمانها باید مجموعهای از اقدامات فنی، مدیریتی و آموزشی را بهصورت همزمان اجرا کنند.
تدوین سیاستهای امنیتی
کارکنان باید بدانند استفاده از چه سرویسهایی مجاز است و چه ابزارهایی نباید برای انتقال یا ذخیره اطلاعات سازمانی استفاده شوند. تدوین سیاستهای شفاف، نخستین گام در مدیریت این ریسک است.
آموزش کارکنان
بخش قابل توجهی از رخدادهای امنیتی ناشی از آگاهی پایین کاربران است. آموزش مستمر درباره روشهای انتقال امن اطلاعات، تهدیدات سرویسهای غیرمجاز و مسئولیت کارکنان، احتمال بروز خطاهای انسانی را کاهش میدهد.
کنترل دسترسی کاربران
اجرای اصل حداقل سطح دسترسی (Least Privilege) باعث میشود هر کاربر تنها به اطلاعات موردنیاز خود دسترسی داشته باشد. این رویکرد احتمال خروج اطلاعات حساس را به میزان قابل توجهی کاهش میدهد.
استفاده از راهکارهای DLP
راهکارهای Data Loss Prevention (DLP) با شناسایی اطلاعات حساس و کنترل مسیرهای انتقال داده، از خروج غیرمجاز اطلاعات جلوگیری میکنند. این راهکارها میتوانند انتقال فایلها از طریق ایمیل، فضای ابری، پیامرسانها، حافظههای USB و سایر کانالهای ارتباطی را پایش و در صورت لزوم مسدود کنند.
چکلیست کاهش ریسک سرویسهای غیرمجاز
- تعریف فهرست سرویسهای مجاز سازمان
- آموزش مستمر کارکنان
- کنترل دسترسی بر اساس نقش کاربران
- استفاده از احراز هویت چندمرحلهای (MFA)
- پایش مداوم ترافیک شبکه
- استفاده از راهکارهای DLP
- بررسی دورهای سرویسهای مورد استفاده کاربران
- ثبت و تحلیل رویدادهای امنیتی
جمعبندی
سرویسهای غیرمجاز یکی از مهمترین عوامل نشت اطلاعات سازمانی هستند و معمولاً بدون آنکه سازمان متوجه شود، دادههای حساس را از محدوده کنترل واحد فناوری اطلاعات خارج میکنند. هرچند بسیاری از کارکنان با هدف افزایش سرعت انجام کارها از این سرویسها استفاده میکنند، اما همین اقدام میتواند زمینهساز افشای اطلاعات محرمانه، نقض الزامات امنیتی و افزایش احتمال حملات سایبری شود.
سازمانها برای کاهش این ریسک باید علاوه بر تدوین سیاستهای امنیتی و آموزش کاربران، از راهکارهای تخصصی مانند DLP، پایش مستمر شبکه و کنترل دسترسی استفاده کنند. اگر به دنبال راهکاری برای جلوگیری از نشت اطلاعات و حفاظت مؤثر از داراییهای دیجیتال سازمان خود هستید، کارشناسان راد سکیور میتوانند با ارائه راهکارهای تخصصی امنیت اطلاعات و DLP، مناسبترین راهکار را متناسب با نیاز زیرساخت شما پیشنهاد دهند.
سوالات متداول
1. آیا استفاده از واتساپ یا تلگرام برای ارسال فایلهای سازمانی خطرناک است؟
اگر این پیامرسانها در چارچوب سیاستهای امنیتی سازمان تأیید نشده باشند، استفاده از آنها برای انتقال اطلاعات محرمانه میتواند خطر نشت اطلاعات، دسترسی افراد غیرمجاز و از دست رفتن کنترل دادهها را افزایش دهد.
2. Shadow IT چه ارتباطی با سرویسهای غیرمجاز دارد؟
سرویسهای غیرمجاز یکی از رایجترین نمونههای Shadow IT هستند. زمانی که کارکنان بدون اطلاع یا تأیید واحد فناوری اطلاعات از نرمافزارها یا سرویسهای مختلف استفاده میکنند، بخشی از Shadow IT در سازمان شکل میگیرد.



