آیا سامانه نظارتی سازمان شما واقعاً باعث ایجاد امنیت شده است؟

روایتی از یک خطای رایج در سازمان‌ها : وقتی همه تجهیزات فعال هستند اما زنجیره امنیت کامل نیست!

گاهی اوقات ممکن است همه دوربین‌ها روشن باشند، تصاویر ضبط شوند و حتی هشدار هم صادر شود؛ اما اگر رخداد به‌موقع تشخیص داده نشود، تصمیم روشن نباشد یا واکنش دیر انجام شود، هنوز نمی‌توان گفت سامانه باعث ایجاد امنیت شده است

 همه‌چیز ظاهراً درست بود!

در بازدیدهای مشاوره‌ای که دارم، یکی از اولین چیزهایی که مدیران با اطمینان نشان می‌دهند مرکز مانیتورینگ است؛ تصاویر روی مانیتورها دیده می‌شوند، ضبط تصاویر درحال انجام است، گزارش خرابی جدی هم وجود ندارد و در واقع از نگاه فنی، سامانه فعال است. اما مسأله از همین‌جا شروع می‌شود؛ اگر همین امشب یک رخداد واقعی اتفاق بیفتد، این سامانه دقیقاً چه کمکی می‌کند؟

یک سناریوی ساده را تصور کنید، نیمه شب فردی وارد بخش کم‌نور پیرامون یک سایت حساس می‌شود، دوربین او را می‌بیند و یک هشدار هم تولید می‌شود. اما هشدار میان چند آلارم دیگر گم شده و اپراتور دیر متوجه اهمیت موضوع می‌شود و تیم واکنش زمانی به محل می‌رسد که فرد محدوده را ترک کرده است و صبح، فیلم حادثه با کیفیت مناسب در آرشیو پیدا می‌شود

در مثال فرضی بالا، دوربین خراب نبوده؛ شبکه هم از کار نیفتاده و ضبط هم انجام شده است اما چیزی که شکست خورده، زنجیره امنیت بوده، یعنی سامانه توانسته حادثه را ثبت کند اما نتوانسته آن را به اقدام مؤثر تبدیل کند. درواقع این تفاوت کوچک در عمل مرز میان «داشتن تجهیزات نظارتی» و «داشتن قابلیت امنیتی مؤثر» را نشان می دهد

اشتباهی که در ارزیابی‌ها زیاد دیده می‌شود

در ارزیابی ها وقتی درباره وضعیت سامانه سؤال می‌کنیم، پاسخ‌ها معمولاً با عدد شروع می‌شوند مانند تعداد دوربین، وضوح تصویر، ظرفیت ذخیره‌سازی، تعداد روزهای ضبط یا درصد روشن‌ بودن تجهیزات که البته همه این شاخص‌ها لازم‌اند اما پاسخ سؤال اصلی نیستند. امنیت نتیجه‌ای است که سامانه باید در برابر یک تهدید مشخص ایجاد کند

به همین دلیل، پرسش درست این نیست که «چند دوربین داریم؟» یا حتی «چند درصد سامانه سالم است؟» بلکه پرسش درست این است؛ وقتی رخداد مهمی اتفاق می‌افتد، آیا مرکز کنترل و اپراتور آن را به‌موقع می‌بیند، درست می‌فهمد، درباره آن تصمیم گرفته و واکنش مناسب را اجرا می‌کند؟

چهار خروجی که باید پشت سر هم کار کنند

تشخیص : آیا رخداد مهم واقعاً و به‌موقع دیده می‌شود؟

فقط تصویر داشتن کافی نیست و باید بدانیم در شرایط واقعی (شب، ضدنور، باران، ازدحام، فاصله یا زاویه نامناسب ) رخداد مورد نظر دیده می‌شود یا نه، توجه داشته باشیم که اگر سامانه زیاد هشدار اشتباه بدهد، یک هشدار درست هم ممکن است در میان آن‌ها گم شود

آگاهی : آیا اپراتور می‌فهمد چه اتفاقی افتاده است؟

اپراتور نباید فقط یک نقطه قرمز یا یک پنجره هشدار را ببیند بلکه باید بفهمد رخداد کجاست، چه دارایی‌ یا محیطی در معرض خطر است و چقدر فوریت دارد. هشدار زیاد الزاماً آگاهی بیشتر ایجاد نمی‌کند و حتی ممکن است فقط بار ذهنی اپراتور را بالا ببرد.

تصمیم : آیا معلوم است چه کسی، چه کاری را و با چه اختیاری باید انجام دهد؟

حتی یک هشدار درست می‌تواند پشت تلفن‌ها، هماهنگی‌ها یا ابهام در مسئولیت متوقف شود بنابراین برای رخدادهای مهم باید از قبل روشن باشد چه کسی تصمیم می‌گیرد، چه زمانی موضوع باید به سطح بالاتر ارجاع شود و اقدامات لازم چیست.

واکنش : آیا اقدام انجام شد و نتیجه آن مشخص شد؟

تماس با نگهبانی پایان کار نیست و باید بتوان فهمید هشدار چه زمانی دریافت شد، چه کسی مأموریت را پذیرفت، چه زمانی به محل رسید و نتیجه چه بود. بدون این حلقه بازخورد، مرکز کنترل ممکن است تصور کند واکنش انجام شده در حالی که واقعیت چیز دیگری است.

یک آزمون ساده برای مدیر: سه سناریو را روی میز بگذارید

برای اطلاع کلی از وضعیت واقعی سامانه خود، ابتدا سه سناریوی خطر پرتکرار سازمان را انتخاب کنید؛ مثلاً نفوذ به پیرامون یک دارایی حیاتی، ورود غیرمجاز به یک فضای مهم یا از کارافتادن بخشی از سامانه در زمان یک رخداد

برای هر سناریو فقط این مسیر را با شواهد و مدارک دنبال کنید:

  1. رخداد چگونه تشخیص داده می‌شود؟
  2. اپراتور چگونه اهمیت آن را می‌فهمد؟
  3. تصمیم توسط چه کسی و در چه زمانی گرفته می‌شود؟
  4. واکنش چگونه اجرا می‌شود و چه مدرکی نشان دهنده نتیجه است؟

اگر پاسخ هر مرحله فقط «این قابلیت را داریم» باشد، پس هنوز چیزی اثبات نشده؛ پاسخ معتبر باید در گزارش آزمون، ثبت رخداد، نتیجه مانور، شاخص زمان یا مدرک عملیاتی دیده شود

همین آزمون کوتاه معمولاً خیلی سریع نشان می‌دهد که شکاف اصلی سامانه نظارتی و امنیتی شما کجاست

شکاف همیشه جایی نیست که انتظارش را داریم

یکی از درس‌های مهم ارزیابی مستقل این است که مشکل الزاماً با خرید دوربین جدید حل نمی‌شود به‌طوری که ممکن است تصویر خوب باشد، اما جانمایی با سناریوی تهدید هماهنگ نباشد یا ممکن است تحلیل هوشمند کار کند، اما هشدارها آن‌قدر زیاد باشند که اپراتور آنها را نادیده بگیرد یا ممکن است مرکز کنترل هشدار را درست بفهمد، اما مسیر تماس و اعزام کند باشد و گاهی هم مشکل در شبکه، ذخیره‌سازی، امنیت سایبری، ساعت سامانه‌ها یا نبود مانور دوره‌ای پنهان شده است.

اگر مستقیماً سراغ خرید تجهیزات برویم، خطر این است که یک لایه جدید روی مشکل قدیمی بسازیم و برای همین است که ارزیابی حرفه‌ای باید قبل از نسخه‌نویسی انجام شود. به طور خلاصه، ابتدا بفهمیم کدام حلقه واقعاً ضعیف است، بعد درباره راه‌حل تصمیم بگیریم

این نگاه فقط یک نظر مشاوره‌ای نیست

استانداردهای جاری نیز بر همین فاصله میان وجود تجهیز و عملکرد قابل آزمون تأکید دارند به عنوان مثال، استاندارد ۲۰۲۵ سامانه‌های نظارت تصویری، موضوع را از تعیین نیاز و طراحی تا نصب، آزمون، راه‌اندازی و نگهداری دنبال می‌کند یا استاندارد ۲۰۲۶ تحلیل هوشمند تصویر نیز برای قابلیت‌های تحلیلی، روش آزمون و درجه‌بندی عملکرد تعریف می‌کند و همچنین در مدیریت رخداد نیز نقش‌ها، مسئولیت‌ها و همکاری سازمانی اهمیت دارند و امنیت سایبری باید بخشی از مدیریت ریسک کل سامانه باشد، نه موضوعی جدا از آن

در پایان، فقط یک سؤال باقی می‌ماند

اگر امشب یکی از مهم‌ترین سناریوهای تهدید سازمان شما رخ دهد، آیا می‌توانید با مدرک نشان دهید که از لحظه تشخیص تا پایان واکنش، هر چهار حلقه در زمان قابل قبول کار می‌کنند؟

اگر پاسخ روشن نیست، اولین اقدام حرفه‌ای خرید تجهیزات بیشتر نیست بلکه ابتدا باید شکاف واقعی را اندازه گرفت، ریسک آن را فهمید و برای اصلاحش نقشه راه ساخت

توجه داشته باشیم، امنیت زمانی قابل اتکاست که بتوان آن را آزمود و دوباره اثبات کرد؛ نه زمانی که فقط بعد از حادثه، فیلم مناسبی برای بازبینی داشته باشیم


منابع فنی :

IEC 62676-4:2025 — Video surveillance systems for use in security applications — Part 4: Application guidelines

IEC 62676-6:2026 — Performance testing and grading of real-time intelligent video content analysis devices and systems

ISO 22320:2018 — Security and resilience — Emergency management — Guidelines for incident management

NIST Cybersecurity Framework 2.0 — Cybersecurity risk management framework

 

۰
از ۵
۰ مشارکت کننده