در این صفحه
مبانی مدلسازی تهدید
یک راهنمای جامع برای درک و بهکارگیری مدلسازی تهدید در بستر ایران. این سند چارچوبهایی را برای شناسایی داراییها، نقشهبرداری از دشمنان، ارزیابی ریسکها و توسعه استراتژیهای امنیت همهجانبه یکپارچه میکند.
اصول مدلسازی تهدید
مقدمه
امنیت محصولی نیست که خریداری کنید؛ بلکه فرآیندی است که باید آن را تمرین کنید. برای کاربران ایرانی که با چشمانداز پیچیدهای از نظارت دولتی، سانسور و جرایم سایبری روبرو هستند، تکیه بر توصیههای عمومی میتواند خطرناک باشد. مدلسازی تهدید فرآیندی سیستماتیک برای شناسایی داراییهای ارزشمند شما، کسانی که به دنبال آنها هستند و نحوه محافظت از این داراییهاست.
در رازنت (Raaznet)، ما حامی رویکرد امنیت همهجانبه هستیم. این بدان معناست که ما امنیت دیجیتال را در خلأ بررسی نمیکنیم. ما درک میکنیم که امنیت فیزیکی شما، سلامت روانی-اجتماعی شما (سطوح استرس) و ردپای دیجیتال شما عمیقاً به یکدیگر پیوند خوردهاند. نقض امنیت در یک حوزه اغلب منجر به ایجاد آسیبپذیری در حوزههای دیگر میشود.
۱. چارچوب اصلی: پنج پرسش
برای ایجاد یک برنامه امنیتی مؤثر، باید به پنج پرسش اساسی پاسخ دهید. این چارچوب از «خستگی امنیتی» جلوگیری میکند — خستگی ناشی از تلاش برای محافظت از همهچیز در برابر همهکس در تمام زمانها.
پرسش ۱: از چه چیزی میخواهم محافظت کنم؟ (داراییها)
دارایی هر چیزی است که برای شما ارزش دارد. در بستر ایران، داراییها اغلب شامل موارد زیر هستند:
- اطلاعات: لیست مخاطبین (شبکههای فعالان)، تاریخچه چتها (تلگرام/سیگنال)، عکسها/ویدیوهای اعتراضات، تاریخچه موقعیت مکانی.
- دستگاههای فیزیکی: تلفنهای همراه، لپتاپها، هارد درایوها، دوربینها.
- داراییهای نامشهود: اعتبار شما، آزادی فیزیکی شما، امنیت خانوادهتان، سلامت روان شما.
- دسترسی: دسترسی مدیریتی به کانالها یا وبسایتها.
پرسش ۲: در برابر چه کسی میخواهم از آن محافظت کنم؟ (دشمنان)
دشمن (یا مهاجم)، هر شخص یا نهادی است که تهدیدی برای داراییهای شما محسوب میشود. شما باید دقیق و مشخص باشید.
- بازیگران دولتی: وزارت اطلاعات، سازمان اطلاعات سپاه، فتا (پلیس فضای تولید و تبادل اطلاعات).
- ارتباطات و مخابرات: ارائهدهندگان خدمات اینترنت (ایرانسل، همراه اول، مخابرات) که متادیتا را ثبت کرده و سانسور را اعمال میکنند.
- تهدیدات محلی: خبرچینهای محل کار، اعضای آزارگر خانواده، همسایگان با انگیزههای سیاسی (بسیج).
- مجرمان سایبری: باندهای فیشینگ، اپراتورهای باجافزار.
پرسش ۳: چقدر احتمال دارد که نیاز به محافظت از آن داشته باشم؟ (ریسک)
ریسک، نقطه تلاقی احتمال و تأثیر (پیامد) است.
- آیا تهدید، نظارت انبوه است؟ (احتمال بالا، تأثیر متغیر).
- آیا تهدید، دستگیری هدفمند است؟ (احتمال پایینتر برای عموم مردم، بسیار بالا برای فعالان شناختهشده).
پرسش ۴: اگر شکست بخورم عواقب آن چقدر بد است؟ (تأثیر)
- تأثیر کم: ایمیلهای اسپم، از دست دادن موقت دسترسی به اینترنت.
- تأثیر متوسط: افشای اطلاعات شخصی (Doxxing)، از دست دادن حسابهای شبکههای اجتماعی، سرقت مالی.
- تأثیر زیاد: دستگیری، بازجویی، شکنجه، حبس طولانیمدت، آسیب فیزیکی به خود یا خانواده.
پرسش ۵: حاضر به تحمل چه میزان زحمت و دردسر هستم؟ (ظرفیت)
اقدامات امنیتی معمولاً راحتی را کاهش میدهند.
- آیا حاضرید هنگام شرکت در یک تجمع، تلفن خود را در خانه بگذارید؟
- آیا میتوانید یک رمز عبور ۲۰ کاراکتری را حفظ کنید؟
- آیا حاضرید با وجود اینکه خانوادهتان از سیگنال استفاده نمیکنند، از واتساپ به سیگنال مهاجرت کنید؟
۲. تحلیل بستر و نقشهبرداری از بازیگران
قبل از انتخاب ابزارها (مانند VPNها یا رمزگذاری)، باید محیطی را که در آن فعالیت میکنید بشناسید.
تحلیل PESTLE (بستر ایران)
با استفاده از این عوامل، محیط را بهطور سیستماتیک بررسی کنید:
- سیاسی: قوانین جدید در مورد جرمانگاری اینترنت (مانند نسخههای مختلف «طرح صیانت»).
- فناوری: قابلیتهای جدید شبکه ملی اطلاعات (شما)، گواهینامههای ریشه (Root Certificates) داخلی، تکنیکهای جدید فیلترینگ.
- اجتماعی: افکار عمومی، سطح اعتماد درون شبکه شما.
- قانونی: روندهای فعلی اجرای قانون در مورد استفاده از اینترنت ماهوارهای یا VPNها.
نقشهبرداری بصری از بازیگران
نقشهای از نهادهای اطراف خود ایجاد کنید تا روابط را تجسم کنید.
۱. مرکز: خودتان/سازمانتان را قرار دهید. ۲. متحدان: افراد یا گروههایی که فعالانه از شما حمایت میکنند (همکاران مورد اعتماد، پشتیبانی فنی امن). ۳. طرفهای خنثی: ارائهدهندگان اینترنت (ISPها)، فروشندگان سختافزار، همسایگان. توجه: در ایران، طرفهای خنثی (ISPها) اغلب به موجب قانون مجبورند به عنوان دشمن عمل کنند. ۴. دشمنان: نهادهایی که فعالانه در تلاش برای آسیب رساندن به شما هستند.
نکته حیاتی: فرض نکنید بازیگران «خنثی» امن هستند. در ایران، ارائهدهندگان پلتفرمها (مانند پیامرسانهای داخلی) از نظر قانونی موظفند دادهها را ذخیره کرده و در صورت درخواست، آنها را با سرویسهای امنیتی به اشتراک بگذارند.
۳. ماتریس ارزیابی ریسک
پس از شناسایی تهدیدات، آنها را اولویتبندی کنید. شما نمیتوانید در برابر همهچیز به یک اندازه دفاع کنید. از ماتریس احتمال در برابر تأثیر استفاده کنید.
| سطح ریسک | تأثیر کم | تأثیر زیاد |
|---|---|---|
| احتمال بالا | مدیریت/کاهش ریسک (مثلاً کند شدن اینترنت. راهحل: داشتن VPNها/پلهای جایگزین). | اولویت حیاتی (مثلاً توقیف دستگاه هنگام دستگیری. راهحل: رمزگذاری کامل دیسک، درایوهای مخفی). |
| احتمال پایین | پذیرش (مثلاً خوانده شدن وبلاگ عمومی شما توسط یک فرد ناشناس). | برنامهریزی احتمالی (مثلاً یورش به دفتر کار. راهحل: قابلیتهای پاکسازی از راه دور، برنامه پشتیبانی حقوقی). |
- سبز (کم/کم): نادیده بگیرید یا بپذیرید.
- زرد (احتمال بالا/تأثیر کم): دفاعیات را خودکار کنید (مانند مسدودکنندههای تبلیغات).
- قرمز (تأثیر زیاد): نیازمند تغییرات رفتاری فوری و پروتکلهای سختگیرانه است.
۴. امنیت همهجانبه: عنصر انسانی
امنیت دیجیتال زمانی با شکست مواجه میشود که اپراتور انسانی آسیبپذیر شده باشد. استرس، تروما (ضربه روحی) و خستگی، توانایی شما را برای تصمیمگیری ایمن کاهش میدهند.
جدول استرس
حوادث امنیتی اغلب زمانی رخ میدهند که ما خسته یا وحشتزده هستیم. سطح استرس خود را کنترل کنید:
- سبز (قابل مدیریت): شما خلاق و درگیر کار هستید.
- زرد (ناخوشایند): احساس «تنش»، هوشیاری بیشازحد یا گرفتگی فیزیکی دارید. اقدام: استراحت کنید، از کارهای حساس فاصله بگیرید.
- قرمز (بحرانی): شما احساس استیصال، اضطراب یا توسل به مکانیسمهای مقابلهای ناسالم دارید. اقدام: تمام فعالیتهای پرخطر را فوراً متوقف کنید. شما برای خود و شبکهتان یک خطر امنیتی محسوب میشوید.
شاخصهای امنیتی
یک «خط پایه» از شرایط عادی ایجاد کنید تا بتوانید ناهنجاریها را تشخیص دهید.
- دیجیتال: آیا باتری شما بهطور غیرعادی سریع تخلیه میشود؟ آیا کدهای تایید دومرحلهای (2FA) غیرمنتظره دریافت میکنید (نشانه تلاش برای سرقت حساب)؟
- فیزیکی: آیا ماشینهای ناآشنا در خیابان شما پارک شدهاند؟ آیا شاهد ملاقاتهای «تصادفی» مکرر با غریبهها هستید؟
- روانی-اجتماعی: آیا اعضای تیم بیشتر از حد معمول با یکدیگر بحث میکنند؟ (این میتواند نشانهای از نفوذ یا فرسودگی شدید باشد).
۵. ساخت یک استراتژی امنیتی
بر اساس ارزیابی خود، استراتژیهای مشخصی را اتخاذ کنید.
ظرفیت در برابر آسیبپذیری
- آسیبپذیری: ضعفی که ریسک را افزایش میدهد (مثلاً استفاده از پیامک برای 2FA در ایران، جایی که اپراتورها اجازه رهگیری میدهند).
- ظرفیت: نقطهقوتی که ریسک را کاهش میدهد (مثلاً استفاده از کلیدهای امنیتی سختافزاری یا دانش استفاده از پلهای تور (Tor Bridges)).
- هدف: کاهش آسیبپذیریها و ایجاد ظرفیتها.
رویکردهای استراتژیک
۱. محافظت: تقویت دفاعیات. - مثال: فعال کردن حالت قفل (Lockdown Mode) در آیفون، استفاده از سیگنال با پیامهای ناپدیدشونده، استفاده از هویتهای مجزا برای فعالیتهای آنلاین. ۲. بازدارندگی: بالا بردن هزینه حمله. - مثال: سختتر کردن رمزگشایی دادهها (رمزهای عبور قوی) تا بازجویان رده پایینتر ممکن است تسلیم شوند. ۳. پذیرش: ایجاد متحدان برای کاهش تهدید. - مثال: رسانهای کردن بینالمللی کار خود، تا دستگیری شما محکومیت دیپلماتیک به همراه داشته باشد (با احتیاط استفاده کنید؛ گاهی اوقات میتواند ریسک را افزایش دهد).
۶. کاربرد عملی: اصل «آسیب نرسان»
هنگام اجرای امنیت در یک گروه یا سازمان:
- فراگیری: اقدامات امنیتی نباید اعضایی را که دانش فنی کمتری دارند مستثنی کند. اگر استفاده از ابزاری خیلی سخت باشد، افراد آن را دور میزنند.
- تخصیص منابع: منابع امنیتی (مانند VPNهای پولی) را فقط برای سطح رهبری احتکار نکنید. این کار باعث ایجاد نارضایتی و ایجاد حلقههای ضعیف میشود.
- آسیب نرسان: اطمینان حاصل کنید که اقدامات امنیتی شما دیگران را به خطر نمیاندازد. برای مثال، ترک یک گروه مشترک در سیگنال بدون هشدار قبلی ممکن است باعث وحشت سایر اعضا شود.
چکلیست خلاصه برای کاربران ایرانی
۱. [ ] داراییهای خود را تعریف کنید: چه دادههایی در تلفن شما میتواند شما را به زندان اوین بیندازد؟ ۲. [ ] بازیگران خود را نقشهبرداری کنید: چه کسی توانایی فنی برای دسترسی به آن دادهها را دارد (فتا، ISPها)؟ ۳. [ ] استرس خود را بررسی کنید: آیا برای گرفتن تصمیمات امنیتی به اندازه کافی آرام هستید؟ ۴. [ ] اولویتبندی کنید: ابتدا روی تهدیدات با تأثیر زیاد/احتمال بالا تمرکز کنید. ۵. [ ] نظارت کنید: مراقب تغییرات در محیط خود (مسدود شدن اینترنت، نظارت فیزیکی) باشید و با آن سازگار شوید.
منابع مرتبط
- Tactical Tech: راهنمای امنیت همهجانبه (Holistic Security Guide)
- EFF: دفاع از خود در برابر نظارت (Surveillance Self-Defense)
- ویکی رازنت: [تحلیل بستر و نقشهبرداری از بازیگران] (بهزودی)
- ویکی رازنت: [ارزیابی ریسک و شناسایی تهدید] (بهزودی)
آیا این مقاله مفید بود؟
بازخورد شما به بهبود محتوای ویکی کمک میکند.