نقطه کور SaaS: چرا تیم‌های امنیتی نمی‌توانند به درون برنامه‌های خود دسترسی داشته باشند؟

CSO OnlineUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۶ ساعت ۰۶:۳۰

تصویر مرتبط با خبر: The SaaS blind spot: Why security teams can’t get inside their own apps
تصویر مرتبط با خبر: The SaaS blind spot: Why security teams can’t get inside their own apps
خلاصه سریع

اصل خبر در چند خط

بیشتر سازمان‌ها صدها برنامه SaaS را استفاده می‌کنند، اما تیم‌های امنیتی تنها بر حدود ۱۰ درصد آن‌ها نظارت دارند. تحقیقات AppOmni در سال ۲۰۲۴ نشان داد که ۴۹ درصد از سازمان‌های Microsoft 365 تصور می‌کردند کمتر از ۱۰ برنامه به مستاجر آن‌ها متصل است، در حالی که میانگین واقعی بیش از هزار برنامه بود. نمونه‌هایی مانند افشای داده‌ها در Salesforce Community در آوریل ۲۰۲۳، نشت داده‌ها از طریق توکن‌های OAuth سرقت شده در GitHub در آوریل ۲۰۲۲، و افشای ۳۸ ترابایت داده مایکروسافت در سال ۲۰۲۳ نشان می‌دهد که تنظیمات نادرست و عدم بررسی مداوم می‌تواند منجر به آسیب‌پذیری‌های جدی شود. ابزارهای امنیتی سنتی قادر به نظارت بر این برنامه‌ها نیستند، زیرا برای این منظور طراحی نشده‌اند.

متن خبر

شرح خبر

شرکت‌ها معمولاً صدها برنامه SaaS را مورد استفاده قرار می‌دهند، اما تیم‌های امنیتی اغلب نمی‌دانند چه کسانی به آن‌ها دسترسی دارند. تحقیقات نشان می‌دهد که بسیاری از سازمان‌ها تصور می‌کنند کمتر از ۱۰ برنامه به مستاجر Microsoft 365 آن‌ها متصل است، در حالی که میانگین واقعی بیش از هزار برنامه است. مشکل اصلی این نیست که ابزارهای امنیتی وجود ندارند، بلکه این است که این ابزارها هرگز برای نظارت بر برنامه‌های SaaS طراحی نشده‌اند. برای مثال، در آوریل ۲۰۲۳، سایت‌های Salesforce Community به دلیل تنظیمات نادرست پروفایل‌های کاربر مهمان، داده‌های حساس سازمان‌ها را افشا کردند. بیش از ۱۵۰٬۰۰۰ شرکت قبل از کشف این مشکل در معرض خطر بودند. این موارد نشان می‌دهد که تنظیمات نادرست و عدم نظارت مداوم می‌تواند منجر به افشای داده‌ها در مقیاس گسترده شود. بیشتر سازمان‌ها صدها برنامه SaaS را استفاده می‌کنند، اما تیم‌های امنیتی تنها بر حدود ۱۰ درصد آن‌ها نظارت دارند. تحقیقات AppOmni در سال ۲۰۲۴ نشان داد که ۴۹ درصد از سازمان‌های Microsoft 365 تصور می‌کردند کمتر از ۱۰ برنامه به مستاجر آن‌ها متصل است، در حالی که میانگین واقعی بیش از هزار برنامه بود. نمونه‌هایی مانند افشای داده‌ها در Salesforce Community در آوریل ۲۰۲۳، نشت داده‌ها از طریق توکن‌های OAuth سرقت شده در GitHub در آوریل ۲۰۲۲، و افشای ۳۸ ترابایت داده مایکروسافت در سال ۲۰۲۳ نشان می‌دهد که تنظیمات نادرست و عدم بررسی مداوم می‌تواند منجر به آسیب‌پذیری‌های جدی شود. ابزارهای امنیتی سنتی قادر به نظارت بر این برنامه‌ها نیستند، زیرا برای این منظور طراحی نشده‌اند. افشای داده‌ها در برنامه‌های SaaS می‌تواند پیامدهای جدی برای سازمان‌ها داشته باشد، از جمله از دست رفتن اطلاعات حساس مشتریان، کد منبع و گزارش‌های مالی. عدم نظارت بر این برنامه‌ها نه تنها به دلیل بی‌توجهی، بلکه به دلیل عدم توانایی ابزارهای موجود در بررسی آن‌ها است. این موضوع نشان می‌دهد که سازمان‌ها باید رویکردهای جدیدی برای امنیت SaaS اتخاذ کنند، زیرا ابزارهای سنتی قادر به پوشش این نقطه کور نیستند. افشای داده‌ها می‌تواند منجر به از دست رفتن اعتماد مشتریان، جریمه‌های قانونی و خسارات مالی شود. علاوه بر این، سازمان‌ها ممکن است با اختلال در عملیات روزانه و کاهش بهره‌وری مواجه شوند. سازمان‌های ایرانی که از برنامه‌های SaaS استفاده می‌کنند نیز در معرض این خطرات هستند. عدم نظارت بر دسترسی‌ها می‌تواند منجر به افشای اطلاعات حساس و آسیب به اعتبار سازمان‌ها شود. این موضوع می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت سایبری شود. سازمان‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری را برای نظارت بر برنامه‌های SaaS اعمال کنند. این مسئله می‌تواند تأثیرات ژئوپلیتیکی داشته باشد، به ویژه اگر داده‌های افشا شده شامل اطلاعات حساس دولتی یا نظامی باشد. CSO Online به عنوان یک منبع معتبر در زمینه امنیت سایبری، این مقاله را با تمرکز بر چالش‌های امنیتی برنامه‌های SaaS منتشر کرده است. بیشتر سازمان‌ها صدها برنامه SaaS را استفاده می‌کنند، اما تیم‌های امنیتی تنها بر ۱۰ درصد آن‌ها نظارت دارند. چرا و چگونه این نقطه کور ایجاد می‌شود؟

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

افشای داده‌ها در برنامه‌های SaaS می‌تواند پیامدهای جدی برای سازمان‌ها داشته باشد، از جمله از دست رفتن اطلاعات حساس مشتریان، کد منبع و گزارش‌های مالی. عدم نظارت بر این برنامه‌ها نه تنها به دلیل بی‌توجهی، بلکه به دلیل عدم توانایی ابزارهای موجود در بررسی آن‌ها است. این موضوع نشان می‌دهد که سازمان‌ها باید رویکردهای جدیدی برای امنیت SaaS اتخاذ کنند، زیرا ابزارهای سنتی قادر به پوشش این نقطه کور نیستند.

اثر کسب‌وکاری

افشای داده‌ها می‌تواند منجر به از دست رفتن اعتماد مشتریان، جریمه‌های قانونی و خسارات مالی شود. علاوه بر این، سازمان‌ها ممکن است با اختلال در عملیات روزانه و کاهش بهره‌وری مواجه شوند.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از برنامه‌های SaaS استفاده می‌کنند نیز در معرض این خطرات هستند. عدم نظارت بر دسترسی‌ها می‌تواند منجر به افشای اطلاعات حساس و آسیب به اعتبار سازمان‌ها شود.

ارتباط با LegalTech

این موضوع می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت سایبری شود. سازمان‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری را برای نظارت بر برنامه‌های SaaS اعمال کنند.

زاویه رسانه/کشور منبع

CSO Online به عنوان یک منبع معتبر در زمینه امنیت سایبری، این مقاله را با تمرکز بر چالش‌های امنیتی برنامه‌های SaaS منتشر کرده است.

برچسب‌ها