Ping Channel
16.5K subscribers
3.2K photos
607 videos
233 files
1.81K links
🌐 کانال خبری، تحلیلی و انتقادی با موضوع فناوری اطلاعات و امنیت IT و OT

🔘تماس با مدیر کانال و پذیرش تبلیغات : @Kiaeifar
📞شماره تماس: 09126228339
🔘تاسیس: پنج‌شنبه 2 مهر 1394
⚠️این کانال کاملا شخصی بوده و به هیچ ارگان، نهاد و یا شرکتی وابسته نیست.
Download Telegram
Forwarded from Sophos Firewall (علی کیائی‌فر)
🔜 چطور بدون ارتقای سخت‌افزار، کارایی Sophos XGS را به‌طور محسوسی افزایش دهیم؟
🟥یکی از رایج‌ترین اتفاقاتی که در سازمان‌ها مشاهده می‌کنیم این است که با افزایش ترافیک یا فعال شدن قابلیت‌های امنیتی، مدیران شبکه تصور می‌کنند تنها راه‌حل حفظ Performance ، خرید یک فایروال قدرتمندتر است.
🟥اما در بسیاری از پروژه‌های واقعی، قبل از صرف هزینه برای ارتقای سخت‌افزار، تنها با بهینه‌سازی تنظیمات Sophos XGS توانسته‌ایم:
مصرف CPU را کاهش دهیم.
تأخیر (Latency) را کمتر کنیم.
سرعت دسترسی کاربران را افزایش دهیم.
و در عین حال، سطح امنیت را حفظ و حتی تقویت کنیم.
🟥واقعیت این است که بسیاری از فایروال‌های Sophos با تنظیمات پیش‌فرض یا پیکربندی غیربهینه کار می‌کنند و همین موضوع باعث می‌شود منابع سخت‌افزاری به‌درستی استفاده نشوند.
📌 در ۴ پست بعدی، چهار اقدام کاملاً عملی و تجربی و کاربردی را معرفی خواهیم کرد که بدون نیاز به تعویض فایروال یا افزایش منابع سخت‌افزاری، می‌توانند تأثیر محسوسی بر عملکرد Sophos XGS داشته باشند.
🟪اگر شما هم از Sophos XGS استفاده می‌کنید، این مجموعه می‌تواند باعث صرفه‌جویی قابل‌توجهی در هزینه ارتقای تجهیزات و افزایش کارایی شبکه‌تان شود.
◀️با ما همراه باشید...

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍75
✔️ضریب شرافت مهمتر از ضریب هوشی و هیجانی!
◀️سالها بود که در جلسات مصاحبه استخدامی و جذب نیرو تمرکز خود را بر سنجش ضریب IQ و EQ مصاحبه شوندگان میگذاشتم. اما هر روز بیشتر به این باور می‌رسم که نه تنها در مورد جذب نیرو بلکه در تعاملات کارفرمایی و پیمانکاری و ناظر و مجری و مشاور و ... چیزی مهم‌تر از هوش فنی و هیجانی وجود دارد بنام ضریب شرافت (DQ).
◀️ضریب شرافت (Decency Quotient - DQ) یعنی اینکه بتوانی در شرایط سخت، در رقابت‌های نزدیک، و در برابر وسوسه‌های پنهان، شریف بمانی. یعنی وقتی رشد دیگران را می‌بینی، به جای تنگ‌نظری و سنگ‌اندازی، انگیزه بگیری. یعنی اگر چیزی را نمی‌دانی، با متانت بپرسی. یعنی از سود و منفعت و رشد دیگران خوشحال شوی.
◀️ما در جامعه شغلی خود به DQ نیاز داریم، بیش از آنکه به متخصص نیاز داشته باشیم، به کارفرمایان و پیمانکاران و مشاوران و ناظران قابل اعتماد نیاز داریم. کسانی که با ما می‌خندند، اما پشت سرمان در حال چیدن نقشه‌ای برای تضعیف‌ موقعیت شغلی ما هستند افرادی هستند که فاقد DQ هستند. از چنین افرادی در محیط کار باید فاصله گرفت.
◀️در دنیای امروز، داناتر کسی نیست که فقط بیشتر بداند؛ داناتر کسی‌ست که بیشتر درک کند، حمایت کند و شرافتمندانه رقابت کند.
◀️و در نهایت فقط اعتبار است که می ماند. افراد فاقد DQ حتی اگر IQ و EQ بالایی داشته باشند شاید چند صباحی بر کرسی‌های مدیریتی تکیه بزنند اما این کرسی‌ها بدون «اعتبار» ارزش ایجاد نمی کنند.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4830👏4😁2👎1😢1
🚝امنیت سایبری زیرساخت‌های راه‌آهن زیر ذره‌بین مرکز فرماندهی عملیات امنیت سایبری
🔺نشست بررسی وضعیت امنیت سایبری زیرساخت‌های راه‌آهن کشور به میزبانی مرکز فرماندهی عملیات امنیت سایبری و با حضور رئیس این مرکز، مدیرعامل شرکت راه‌آهن و همچنین نمایندگان قوه قضائیه، سازمان بازرسی، سازمان پدافند غیرعامل و جمعی از مسئولان و کارشناسان برگزار شد.
🔺در این نشست، وضعیت امنیتی سامانه کنترل علائم الکتریکی راه‌آهن و همچنین موضوع آسیب‌پذیری‌های موجود در برخی سامانه‌ها و وب‌سایت‌های مرتبط با شرکت راه‌آهن مورد ارزیابی قرار گرفت و مرکز فرماندهی عملیات امنیت سایبری، راه‌آهن را ملزم به رفع نواقص کرد.
🔺همچنین مقرر شد شرکت راه‌آهن برنامه زمان‌بندی‌شده‌ای برای ارتقای معماری امنیتی، اجرای اقدامات امن‌سازی، بهینه سازی و ارتقاء مرکز عملیات امنیت (SOC) و رفع چالش‌های موجود ارائه کند.
لینک خبر
✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
5🥴2👍1🤔1👀1
❤️چرا بعضی مدیرعامل‌ها، با اینکه از نظر فنی بهترین نیستند، اما موفق‌ هستند؟
🚶‍♂️وقتی صحبت از مدیرعامل یک شرکت فناوری می‌شود، معمولاً همه انتظار دارند او قوی‌ترین فرد از نظر دانش فنی باشد. اما واقعیت این است که در بسیاری از شرکت‌های بزرگ دنیا، عامل اصلی موفقیت مدیرعامل، صرفاً دانش فنی نیست؛ بلکه مهارت‌های نرم (Soft Skills) است.
🚶‍♂️توانایی برقراری ارتباط، گوش دادن به اعضای تیم، تصمیم‌گیری در شرایط بحرانی، مدیریت تعارض، ایجاد انگیزه و ساختن یک فرهنگ سازمانی سالم، مهارت‌هایی هستند که شاید در هیچ دانشگاهی به‌صورت جدی آموزش داده نشوند، اما تأثیرشان در موفقیت یک شرکت غیرقابل انکار است.
🚶‍♂️پژوهش‌های منتشرشده در Harvard Business Review نیز نشان می‌دهند که هرچه جایگاه مدیریتی بالاتر می‌رود، اهمیت مهارت‌های نرم بیشتر از مهارت‌های فنی می‌شود.
🚶‍♂️اگر به مدیرانی مانند ساتیا نادلا نگاه کنیم، می‌بینیم یکی از مهم‌ترین دلایل تحول مایکروسافت، تأکید او بر همدلی، یادگیری مستمر و ایجاد فرهنگ همکاری بوده است. حتی درباره بیل گیتس نیز همکارانش بیش از هر چیز از کنجکاوی، یادگیری مداوم و استقبال از نظرات متفاوت یاد می‌کنند.
🚶‍♂️در مقابل، ایلان ماسک نمونه‌ای است که نشان می‌دهد داشتن چشم‌انداز بزرگ، توانایی الهام‌بخشی و جسارت در تصمیم‌گیری چگونه می‌تواند یک سازمان را به سمت اهدافی هدایت کند که در نگاه اول دست‌نیافتنی به نظر می‌رسند.
⬅️در عصر هوش مصنوعی، مزیت رقابتی مدیرعامل‌ها دیگر فقط میزان دانش فنی آنها نیست؛ بلکه توانایی هدایت انسان‌هاست. فناوری را می‌توان خرید یا توسعه داد، اما اعتماد، انگیزه و فرهنگ سازمانی را فقط یک رهبر خوب می‌تواند بسازد.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍24👎2👀21
This media is not supported in your browser
VIEW IN TELEGRAM
🛵تارهای فیبر نوری بجا مانده از پهپادها در اوکراین
بنا بر گزارش‌های منتشر شده، جنگل‌های واقع در مناطق ووچانسک و خارکف در اوکراین با شبکه‌ای از تارهای فیبر نوری که از پهپادهای تهاجمی FPV نیروهای روسی باقی مانده‌اند، پوشیده شده‌اند.
این تارها در برابر تجزیه مقاوم بوده و علاوه بر آسیب‌رسانی به پوشش گیاهی، به عنوان تله‌های مرگباری برای حیات وحش عمل می‌کنند.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
🤬7😢6👏3🤯3😁2😍1
❤️‍🔥چرا بسیاری از سازمان‌ها و زیرساخت‌های حیاتی کشور در پروژه‌های امنیت سایبری شکست می‌خورند؟
1⃣قسمت اول | آیا خرید تجهیزات، یعنی امنیت؟
در سال‌های اخیر، سازمان‌ها و زیرساخت‌های حیاتی کشور هزینه‌های قابل‌توجهی برای امنیت سایبری صرف کرده‌اند. رک‌های دیتاسنترها پر از سرورهای قدرتمند، فایروال‌های متعدد، آنتی‌ویروس، SIEM، PAM، سامانه‌های پشتیبان‌گیری و ده‌ها محصول امنیتی خارجی و بومی دیگر شده است.
❇️اما یک سؤال مهم همچنان بی‌پاسخ مانده است: اگر این همه تجهیزات امنیتی داریم، پس چرا هنوز هک می‌شویم؟
واقعیت این است که امنیت سایبری با خرید تجهیزات آغاز نمی‌شود و با خرید تجهیزات هم به پایان نمی‌رسد. بسیاری از پروژه‌های امنیتی از همان روز اول، مسیر اشتباهی را طی می‌کنند؛ زیرا تصور می‌شود با خرید چند محصول، امنیت نیز به‌صورت خودکار ایجاد خواهد شد.
◀️در حالی که تجهیزات امنیتی تنها ابزار هستند، نه راه‌حل.
بارها در پروژه‌های واقعی دیده‌ایم سازمانی که بهترین تجهیزات را در اختیار دارد، به‌دلیل نبود یک رویکرد صحیح، همچنان در برابر حملات سایبری آسیب‌پذیر است. از سوی دیگر، سازمانی با تجهیزات کمتر اما طراحی و اجرای درست، سطح امنیت بسیار بالاتری را تجربه می‌کند.
امنیت سایبری قبل از آنکه یک پروژه خرید تجهیزات باشد، یک رویکرد مدیریتی، فنی و فرآیندی است؛ رویکردی که باید از شناخت نیازها آغاز شود، بر پایه معماری صحیح شکل بگیرد و با پایش، آموزش، بازبینی و بهبود مستمر ادامه پیدا کند.
⬅️در چند پست متوالی قصد داریم مهم‌ترین دلایلی را بررسی کنیم که باعث می‌شوند بسیاری از پروژه‌های امنیت سایبری، با وجود صرف هزینه‌های سنگین، به اهداف خود نرسند. این اشتباهات فقط مختص یک صنعت یا یک سازمان نیستند و در بسیاری از پروژه‌های فناوری اطلاعات و به‌ویژه زیرساخت‌های حیاتی تکرار می‌شوند.
🔜 در قسمت بعد، به یکی از رایج‌ترین اشتباهاتی می‌پردازیم که معمولاً از همان ابتدای پروژه شکل می‌گیرد و مسیر کل پروژه را تحت تأثیر قرار می‌دهد. با ما همراه باشید...

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2113😁1
Ping Channel
❤️‍🔥چرا بسیاری از سازمان‌ها و زیرساخت‌های حیاتی کشور در پروژه‌های امنیت سایبری شکست می‌خورند؟ 1⃣قسمت اول | آیا خرید تجهیزات، یعنی امنیت؟ در سال‌های اخیر، سازمان‌ها و زیرساخت‌های حیاتی کشور هزینه‌های قابل‌توجهی برای امنیت سایبری صرف کرده‌اند. رک‌های دیتاسنترها…
❤️‍🔥چرا بسیاری از سازمان‌ها و زیرساخت‌های حیاتی کشور در پروژه‌های امنیت سایبری شکست می‌خورند؟

2⃣قسمت دوم | وقتی نمی‌دانیم دقیقاً از چه چیزی محافظت می‌کنیم!
یکی از مشکلات جدی در بسیاری از پروژه‌های امنیت سایبری این است که سازمان، پیش از شروع پروژه تصویر دقیقی از دارایی‌های خود ندارد.
سازمان صدها سرور، تجهیزات شبکه، نرم‌افزار، پایگاه داده، سیستم کنترلی، PLC، RTU، ایستگاه مهندسی و تجهیزات ارتباطی در شبکه های خود دارد؛ اما فهرست دقیق و به‌روزی از آنها، مالک هر دارایی، اهمیت آن و ارتباطش با سایر سیستم‌ها را تهیه نکرده است.
❇️وقتی دقیقاً نمی‌دانیم چه داریم، چگونه می‌خواهیم از آن محافظت کنیم؟
❇️عمق فاجعه آنجاست که فرایند ارزیابی ریسک نیز به یک چک‌لیست یا گزارش تشریفاتی تبدیل شود!
❇️در اکثر سازمانها فرایند ریسک سایبری به پرسش‌ها تقلیل می یابد که بپرسیم «آیا فایروال داریم؟» یا «آنتی‌ویروس نصب شده است؟»
باید بدانیم کدام دارایی برای کسب‌وکار یا فرآیند عملیاتی حیاتی است، چه تهدیدهایی متوجه آن است، چه آسیب‌پذیری‌هایی دارد و در صورت از دسترس خارج شدن یا نفوذ به آن، چه پیامدی برای سازمان ایجاد خواهد شد.
این موضوع در زیرساخت‌های حیاتی اهمیت بسیار بیشتری پیدا می‌کند. چه بسا یک سیستم قدیمی با ارزش مالی نسبتاً پایین، نقشی کلیدی در یک فرآیند صنعتی داشته باشد و توقف آن باعث توقف تولید، اختلال گسترده یا حتی ایجاد مخاطرات ایمنی شود.

◀️بنابراین اولویت امنیتی دارایی‌ها را نمی‌توان صرفاً بر اساس قیمت، برند یا جدید بودن آنها تعیین کرد.

Asset Inventory → Criticality Assessment → Risk Assessment → Security Controls
این زنجیره باید قبل از ارائه راه حل و انتخاب ابزار امنیتی شکل بگیرد.

◀️در غیر این صورت، ممکن است میلیون‌ها یا میلیاردها تومان برای محافظت از بخشی از شبکه هزینه کنیم، در حالی که یکی از مهم‌ترین مسیرهای نفوذ یا حیاتی‌ترین دارایی سازمان اساساً از دید ما پنهان مانده است.

امنیت مؤثر از «شناخت» شروع می‌شود؛
شناخت دارایی، شناخت تهدید، شناخت آسیب‌پذیری و مهم‌تر از همه، شناخت پیامد.


🔜در قسمت بعد به یکی دیگر از اشتباهات بسیار رایج پروژه‌های امنیت سایبری می‌پردازیم؛ مشکلی که حتی با وجود تجهیزات مناسب، معماری صحیح و بودجه کافی می‌تواند بخش بزرگی از سرمایه‌گذاری امنیتی یک سازمان را بی‌اثر کند. با ما همراه باشید...

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍143🔥2
#تبلیغات شما در @PingChannel بازدیدکنندگان خاص تری دارد!
Please open Telegram to view this post
VIEW IN TELEGRAM
👈 خانه‌ای میان ابرها

☁️ دیتاسنتر جدید آروان‌کلاد در اهواز با نام «قیصر» راه‌اندازی شد.

📍 با اضافه شدن ریجن ایران جنوب غرب، زیرساخت ابری آروان‌کلاد اکنون در سه ریجن در ایران در دسترس است.

💡 برای افزایش پایداری، دسترس‌پذیری بیش‌تر و پیاده‌سازی معماری چند شهری سرورهای خود را در دیتاسنتر قیصر بسازید و از ۲۰٪ تخفیف ویژه‌ی راه‌اندازی این دیتاسنتر بهره‌مند شوید:

سخت‌افزار نسل پرمیوم
📍 ریجن جدید ایران جنوب غرب
🎁 ۲۰٪ تخفیف ویژه راه‌اندازی

📌 برای ساخت سرور قیصر با ۲۰٪ تخفیف ویژه به لینک زیر سر بزنید:

https://r1c.ir/uga4p

☁️ @Arvancloud
Please open Telegram to view this post
VIEW IN TELEGRAM
👎3👍21🤬1👌1🥴1
Ping Channel
❤️‍🔥چرا بسیاری از سازمان‌ها و زیرساخت‌های حیاتی کشور در پروژه‌های امنیت سایبری شکست می‌خورند؟ 2⃣قسمت دوم | وقتی نمی‌دانیم دقیقاً از چه چیزی محافظت می‌کنیم! یکی از مشکلات جدی در بسیاری از پروژه‌های امنیت سایبری این است که سازمان، پیش از شروع پروژه تصویر دقیقی…
📉چرا بسیاری از سازمان‌ها و زیرساخت‌های حیاتی کشور در پروژه‌های امنیت سایبری شکست می‌خورند؟
3⃣قسمت سوم | امنیت سایبری، پروژه نیست؛ یک فرآیند مستمر است.
یکی از رایج‌ترین اشتباهات در بسیاری از سازمان‌ها این است که امنیت سایبری را مانند یک پروژه عمرانی می‌بینند؛ پروژه‌ای که با خرید تجهیزات، نصب آنها و تحویل نهایی به پایان می‌رسد.
اما واقعیت این است که امنیت سایبری هیچ‌وقت تمام نمی‌شود.
تهدیدها هر روز تغییر می‌کنند، آسیب‌پذیری‌های جدید کشف می‌شوند، کارکنان جابه‌جا می‌شوند، سامانه‌های جدید به شبکه اضافه می‌شوند و روش‌های حمله نیز دائماً در حال تکامل هستند.
اگر پس از پایان پروژه، هیچ برنامه‌ای برای پایش مستمر، مدیریت تغییرات، ارزیابی دوره‌ای، به‌روزرسانی، آزمون امنیتی، بازبینی دسترسی‌ها و آموزش کاربران وجود نداشته باشد، سطح امنیت سازمان به‌تدریج کاهش پیدا می‌کند؛ حتی اگر روز اول، همه‌چیز مطابق استاندارد اجرا شده باشد.
در بسیاری از رخدادهای سایبری، علت اصلی نفوذ، نبود تجهیزات امنیتی نبوده است؛ بلکه نبود فرآیندهای نگهداری و پایش مستمر باعث شده مهاجم از یک ضعف قدیمی یا تغییری که هیچ‌کس متوجه آن نشده، سوءاستفاده کند.
امنیت موفق، حاصل یک خرید موفق نیست؛ حاصل مدیریت مستمر است.
سازمان‌هایی که امنیت را به یک فرهنگ و فرآیند دائمی تبدیل می‌کنند، معمولاً در برابر تهدیدات جدید نیز انعطاف‌پذیرتر و آماده‌تر هستند.
امنیت سایبری یک مقصد نیست؛ مسیری است که باید هر روز در آن حرکت کرد.
🔜در قسمت بعد، به یکی دیگر از اشتباهات مهمی می‌پردازیم که باعث می‌شود حتی با وجود بودجه مناسب، تجهیزات پیشرفته و فرآیندهای تعریف‌شده، همچنان ریسک‌های جدی در سازمان باقی بمانند. همراه ما باشید...

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1211
وقتی که یک Bug، یک پتروشیمی را نجات داد...!
⬛️سال ۲۰۱۷ در یک مجتمع پتروشیمی در عربستان اتفاقی افتاد که هنوز هم یکی از مهم‌ترین نمونه‌های حمله سایبری به سیستم‌های صنعتی محسوب می‌شود.
⬛️مهاجمان توانسته بودند به محیط Safety Instrumented System (SIS) نفوذ کنند و به سیستم مهندسی مرتبط با کنترلرهای ایمنی Triconex دسترسی پیدا کنند.
⬛️بدافزاری که بعدها با نام‌های TRITON/TRISIS شناخته شد، برای تعامل با همین کنترلرهای ایمنی طراحی شده بود.
⬛️اما نکته عجیب ماجرا اینجاست: مهاجمان را Firewall یا Antivirus متوقف نکرد.
یک اشتباه در عملیات خود مهاجمان باعث Trip شدن Safety System شد.
⬛️همین Trip غیرمنتظره باعث شد مهندسان به دنبال علت بگردند و در جریان بررسی‌ها، نفوذ سایبری کشف شود.
❇️اگر آن اشتباه واقعا رخ نمی‌داد، مهاجم چه مدت دیگری می‌توانست در آن محیط باقی بماند؟
⬛️بدافزار TRITON یک درس مهم دارد که هنوز در بعضی پروژه‌های OT نادیده گرفته می‌شود: فقط Safety PLC را امن نکنید؛ مسیر رسیدن به آن را امن کنید. در یک سایت صنعتی باید دقیقاً مشخص باشد:
❇️چه سیستم‌هایی می‌توانند به SIS Engineering Station دسترسی داشته باشند؟ و مهم‌تر اینکه از Engineering Station تا Safety PLC چه مسیر شبکه‌ای وجود دارد و چه تجهیز یا فردی امکان عبور از این مسیر را دارد؟
⬛️اگر Engineering Station به دلیل Remote Access، اتصال به شبکه‌های دیگر، حساب‌های مشترک، لپ‌تاپ پیمانکار یا ضعف Segmentation قابل دسترسی باشد، امنیت خود Safety PLC به‌تنهایی کافی نیست.
⬛️برای همین در طراحی SIS باید روی جداسازی واقعی شبکه Safety، کنترل شدید Engineering Access، محدودکردن Remote Access، Application Allowlisting، ثبت و بررسی تغییرات Logic/Configuration و مانیتورینگ ارتباطات Engineering Station با Safety Controller حساس بود.
⬛️بدافزار TRITON فقط داستان یک Malware پیچیده نیست. داستان مسیری است که مهاجم طی کرد تا به یکی از حساس‌ترین لایه‌های یک کارخانه برسد. و شاید مهم‌ترین درس آن همین باشد:
⬛️معماری امنیتی را با این فرض طراحی نکنید که مهاجم دفعه بعد هم اشتباه خواهد کرد.
#امنیت_صنعتی

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍8😁1
Forwarded from افتانا_ AFTANA
🔻راهنمای دریافت مجوز افتا

🔹اگر در زمینه فناوری اطلاعات و یا امنیت سایبری فعالیت می‌کنید، حتما می‌دانید که یکی از مهم‌ترین نیازمندی‌های آن داشتن مجوز افتا است. این گواهی که توسط مرکز مدیریت راهبردی افتا (ریاست جمهوری) صادر می‌شود، در واقع اجازه همکاری و فعالیت شما در این حوزه است.

آیا می‌دانید که شرکت شما واقعاً به مجوز افتا نیاز دارد یا خیر؟
برای ارائه محصولات خارجی چه قواعدی هست؟
پس از دریافت‌ این گواهی چه تعهداتی خواهید داشت؟
دریافت گواهی چقدر زمان می‌برد؟

🔹فرایند دریافت این گواهی که به تازگی ساده‌تر هم شده، همچنان پیچ‌وخم‌هایی دارد که سعی می‌کنیم به‌صورت یک راهنمای گام‌به‌گام آن را تشریح کنیم.

در افتانا بخوانید:
🌐 راهنمای دریافت مجوز افتا

#مجوز_افتا #مرکز_افتا

🆔 @aftana
👎136👍1👏1
💻 وقتی دستیار AI به ابزار نشت اطلاعات تبدیل می‌شود!
◀️پژوهشگران امنیتی دو مسیر Prompt Injection در دستیار هوش مصنوعی Atlassian Rovo شناسایی کرده‌اند که می‌تواند امنیت اطلاعات Jira و Confluence را تحت تأثیر قرار دهد.
◀️مهاجم با تزریق Prompt مخرب در محتوایی که Rovo پردازش می‌کند، می‌تواند AI را وادار کند اطلاعاتی را که کاربر لاگین‌شده مجاز به مشاهده آنهاست، بازیابی کرده و به یک سرور خارجی ارسال کند.
⚡️نکته جالب این حمله، سوءاستفاده از سطح دسترسی خود کاربر است؛ یعنی هرچه Permission کاربر بیشتر باشد، اطلاعات بیشتری بالقوه در معرض Data Exfiltration قرار می‌گیرد.
◀️ این آسیب‌پذیری نشان می‌دهد در Agentic AI، تهدید Prompt Injection دیگر فقط دستکاری پاسخ AI نیست؛ بلکه می‌تواند مستقیماً به نشت اطلاعات سازمانی منجر شود.
🔗 منبع
#CyberSecurity #AISecurity #PromptInjection #Atlassian #Rovo

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
🎓راهنمای جامع اپلای تحصیلی برای رشته‌های فناوری اطلاعات در ۲۰۲۶
◀️اگر در رشته‌هایی مثل Computer Science، Cybersecurity، Artificial Intelligence، Data Science، Software Engineering، Computer Engineering، Network Engineering، Cloud Computing، Robotics و IT Management قصد اپلای دارید، این منابع می‌توانند نقطه شروع بسیار خوبی باشند.

🔎 جست‌وجوی PhD، Research Position و Postdoc:
1. https://euraxess.ec.europa.eu/jobs
2. https://academicpositions.com/
3. https://www.nature.com/naturecareers
4. https://www.jobs.ac.uk/
5. https://www.findaphd.com/
6. https://www.findapostdoc.com/
7. https://scholarshipdb.net/
8. https://www.linkedin.com/jobs/
9. https://www.researchgate.net/jobs
10. https://scholar.google.com/

🎓 مقایسه دانشگاه‌ها در حوزه Computer Science و Engineering:
1. https://www.topuniversities.com/
2. https://www.timeshighereducation.com/world-university-rankings
3. https://www.shanghairanking.com/rankings/arwu
4. https://www.usnews.com/education/best-global-universities
5. https://www.study.eu/

💰 جست‌وجوی Scholarship، Fund و Fully-Funded Position:
1. https://www.scholarshipportal.com/
2. https://www.findaphd.com/phds/funding/
3. https://www.scholars4dev.com/
4. https://www.scholarshippositions.com/
5. https://www.scholarshiproar.com/
6. https://www.profellow.com/
7. https://www.euraxess.ec.europa.eu/jobs

📄 ارزیابی و معادل‌سازی مدارک:
1. https://www.enic-naric.net/
2. https://www.wes.org/
3. https://www.ecctis.com/
4. https://www.nuffic.nl/en/education-systems
5. https://www.unesco.org/en/qualifications-recognition

🛠 ابزارهای کاربردی مدیریت اپلای:
ابزارهای Notion، Trello و Airtable برای مدیریت دانشگاه‌ها و Deadlineها، Google Drive و Dropbox برای مدیریت مدارک، DeepL و LanguageTool برای بهبود متن SOP و ایمیل‌ها و TimeAndDate برای هماهنگی Interviewها بسیار کاربردی هستند.

✔️نکته مهم برای بچه‌های IT:
برای پیدا کردن استاد، فقط دنبال عنوان کلی Computer Science نباشید. کلیدواژه‌هایی مثل Cybersecurity، Network Security، OT/ICS Security، Machine Learning، Generative AI، Distributed Systems، Cloud Security، Digital Forensics، Software Security و Privacy معمولاً نتایج بسیار دقیق‌تری می‌دهند.

📌 این پست را ذخیره کنید؛ تقریباً تمام مراحل جست‌وجوی دانشگاه، استاد، موقعیت پژوهشی، فاند و مدیریت فرآیند اپلای را پوشش می‌دهد.

#Apply #PhD #ComputerScience #CyberSecurity #ArtificialIntelligence #DataScience #Scholarship #IT

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍4👏1
⚠️هکرها در اقدامی کم سابقه موفق به نفوذ به شبکه صنعتی یک نیروگاه در لهستان و Shutdown کردن توربین آن شدند!
◀️ مرکز CERT لهستان جزئیات یک حمله سایبری واقعی به زیرساخت انرژی لهستان را منتشر کرده که طی آن مهاجم با عبور از شبکه APN نیروگاه به شبکه OT یک نیروگاه CHP دسترسی پیدا کرده و در نهایت باعث توقف توربین شده است.
◀️ نقطه شروع حمله، نفوذ به زیرساخت ارتباطی یک Wind Farm بود. مهاجم پس از Compromise کردن این سایت، متوجه شد ارتباطات پروتکلهای صنعتی از طریق APN به اپراتور شبکه برق برقرار می‌شود.
◀️ هکر بعد از نفوذ متوجه شده که تجهیزات متصل به APN از یکدیگر به‌صورت کامل Isolate نشده بودند. در نتیجه، دسترسی به یک Endpoint عملاً امکان Lateral Movement و شناسایی سایر تجهیزات متصل به همان APN را فراهم می‌کرد.
◀️ مهاجم با Pivot از سایت آلوده، تجهیزات موجود در محدوده APN را شناسایی کرد و به یک WAGO PFC200 Controller دسترسی یافت. وجود Web Management در دسترس و استفاده از Default Administrative Password مسیر ورود به بخش داخلی شبکه کنترل را تسهیل کرد.
◀️ پس از ورود به محیط OT، چندین PLC از خانواده‌های Siemens S7-300، S7-1200 و S7-1500 شناسایی شدند. مهاجم بدون نیاز به Exploit پیچیده یا ICS Malware اختصاصی، از Functionality خود تجهیزات استفاده کرد و PLCها را به STOP Mode منتقل کرد.
⚠️ این حمله باعث تغییر وضعیت PLCها و در نتیجه اختلال در فرآیندهای کنترلی و در نهایت Shutdown شدن توربین بخار و سیستم Process-Water Treatment شد و عملکرد Cogeneration نیروگاه را تحت تأثیر قرار داد.
◀️ هکر در ادامه حمله خود، تعدادی از تجهیزات شبکه صنعتی از جمله Moxa Serial Device Server و Switch ها را نیز مورد دستکاری قرار داد؛ برخی تجهیزات Factory Reset شده و Configuration آنها تغییر داده شد.
◀️ طبق اعلام CERT لهستان، این نخستین نمونه واقعی مشاهده‌شده توسط این مجموعه است که در آن شبکه APN به‌عنوان مسیر Pivot برای دسترسی به Industrial Control Network مورد استفاده قرار گرفته است.
◀️در این حمله خبری از Zero-Day پیچیده یا بدافزاری در سطح TRISIS و Industroyer نبود؛ ترکیب چند ضعف شناخته‌شده کافی بود.
🔴 این Incident نمونه مهمی از حملاتی است که در آن Trusted Communication Infrastructure عملاً به بخشی از Attack Path تبدیل می‌شود. (تکرار تجربه هایی مثل حمله به شبکه سوخت کشور.)
#امنیت_سایبری #امنیت_صنعتی #زیرساخت_حیاتی #CyberSecurity #OTSecurity #ICSsecurity #IndustrialCybersecurity #CriticalInfrastructure

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
11😱7👍4🤣2
❄️🌨 زمستان سخت در انتظار بازار سخت‌افزار!
◀️ افزایش قیمت GPUها در بازار جهانی جدی‌تر شده است. شرکت NVIDIA اعلام کرده قیمت کارت‌های گرافیک خود را در بازارهای جهانی نسبت به قبل حدود ۳۰ تا ۴۰ درصد افزایش خواهد داد.
◀️ برای بازار ایران، ماجرا پیچیده‌تر است. اگر تورم داخلی را در محدوده ۶۰ درصد درنظر بگیریم اثر هم‌زمان این دو عامل، قیمت تجهیزات وارداتی را به محدوده دو برابر قیمت فعلی خواهد رساند.
◀️ این موج فقط بازار کارت گرافیک را تحت تأثیر قرار نمی‌دهد. سرورها، GPUها Workstationها، تجهیزات دیتاسنتری و زیرساخت‌های AI نیز مستقیماً با افزایش هزینه تأمین روبه‌رو خواهند شد.
◀️ پروژه‌هایی که امروز با یک بودجه مشخص طراحی و قیمت‌گذاری می‌شود، احتمالا چند ماه بعد با همان بودجه دیگر قابل اجرا نخواهند بود به‌خصوص پروژه‌هایی که وابستگی بالایی به تجهیزات وارداتی دارند.
📌 با ترکیب افزایش ۳۰ تا ۴۰ درصدی برخی قیمت‌های جهانی، تورم حدود ۶۰ درصدی و ریسک نوسان ارز، نیمه دوم سال می‌تواند دوره سختی برای بازار سخت‌افزار ایران باشد.
براساس شواهد، زمستان بازار IT زودتر از زمستان تقویمی شروع خواهد شد...!
#هوش_مصنوعی #NVIDIA #GPU #Hardware #AI #DataCenter

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
7🤯3🤣3🤬2
⚠️ نگرانی امنیتی درباره زنجیره تأمین برخی تجهیزات مورد استفاده در پست‌های برق
🟡بر اساس شنیده‌ها، بررسی‌های انجام‌شده در صنعت برق، ابهاماتی را درباره زنجیره تأمین برخی تجهیزات مورد استفاده در پست‌های انتقال و فوق‌توزیع ایجاد کرده است.
گفته می‌شود این تجهیزات با یک برند با ظاهر و منشأ اسپانیایی در برخی پست‌های برق مورد استفاده قرار گرفته‌اند، اما بررسی‌های بعدی، موضوع حضور یک شرکت عربستانی و سهامداران اسرائیلی در ساختار مالکیتی مرتبط با این تجهیزات را مطرح کرده است.
🟡با توجه به اینکه بخشی از این تجهیزات در نقاط حساس پست‌های برق و در حوزه‌های مرتبط با کنترل و حفاظت مورد استفاده قرار گرفته‌اند، موضوع باعث ایجاد نگرانی‌هایی درباره امنیت زنجیره تأمین در صنعت برق کشور شده است.
🟡شایان توجه است که بنابر اذعان شرکت وارد کننده این تجهیزات، حدود ۲۰۰۰ دستگاه فعال و ۲۰۰ دستگاه آماده نصب از تجهیزات شرکت یاد شده در کشور وجود دارد. 
🟡ماجرای پیجرهای حزب‌الله لبنان پیش‌تر نشان داد که زنجیره تأمین می‌تواند به یکی از مسیرهای جدی برای نفوذ، خرابکاری و عملیات هدفمند علیه زیرساخت‌ها و مجموعه‌های حساس تبدیل شود.
🟡اتفاق اخیر نیز بار دیگر اهمیت توجه به Supply Chain Security را یادآوری می‌کند؛ موضوعی که در زیرساخت‌های حیاتی، صرفاً به کشور سازنده درج‌شده روی محصول محدود نمی‌شود و بررسی مالکیت شرکت‌ها، منشأ واقعی فناوری، Firmware، قطعات، مسیر تأمین و دسترسی‌های احتمالی سازنده نیز اهمیت دارد.
با استفاده از معماری Zero Trust و به‌کارگیری تجهیزات امنیتی مناسب در مسیر ارتباطی این تجهیزات، می‌توان بخش قابل‌توجهی از ریسک‌های احتمالی را کنترل کرد. محدودسازی دسترسی‌ها، Allowlisting، کنترل پروتکل‌ها و فرمان‌های مجاز و پایش مستمر ترافیک صنعتی باعث می‌شود حتی بدون تعویض تجهیزات موجود، سطح دسترسی و امکان سوءاستفاده از آن‌ها به‌شدت محدود شده و نگرانی‌های امنیتی ناشی از زنجیره تأمین تا حد زیادی کاهش پیدا کند.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15😁7😱43
Forwarded from Sophos Firewall (علی کیائی‌فر)
🇷🇺قابلیت جدید مانیتورینگ رفتار مهاجمان روی فایروال Sophos
◀️ سوفوس اعلام کرده قابلیت Sophos Linux Sensor یا SLS از نسخه SFOS v22 MR1 روی تمام خانواده XGS، حتی مدل XGS 88، فعال خواهد بود.
◀️اهمیت این قابلیت زمانی مشخص می‌شود که مهاجم از مرحله Exploit عبور کرده و موفق شده روی خود Firewall فعالیت کند. در این مرحله دیگر مسئله فقط شناسایی حمله ورودی نیست، بلکه باید رفتار مهاجم پس از نفوذ یا Post-Exploitation نیز شناسایی شود.
◀️ این سنسور می‌تواند رفتارهایی مانند Interactive Shell، Reverse Shell و فعالیت‌های مرتبط با Command & Control (C2) را روی خود Firewall شناسایی کند.
◀️ این رویکرد به‌ویژه در مواجهه با Zero-Dayها اهمیت دارد؛ ممکن است Exploit اولیه هنوز Signature شناخته‌شده‌ای نداشته باشد، اما رفتار مهاجم پس از نفوذ قابل شناسایی باشد.
◀️ نکته مهم دیگر امکان به‌روزرسانی Over-the-Air قواعد Detection است. بنابراین Sophos برای اضافه‌کردن Detectionهای جدید الزاماً منتظر انتشار Firmware بعدی نمی‌ماند و می‌تواند Ruleهای SLS را مستقل به‌روزرسانی کند.
🔴 این قابلیت یک اصل مهم را یادآوری می‌کند: فایروالها فقط یک ابزار دفاعی نیستند؛ خودشان هم یک Critical Asset و بخشی از Attack Surface سازمان هستند و باید به‌صورت مستمر پایش امنیتی شوند.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍84🤣3👏2