شما عضو این انجمن نبوده یا وارد نشده اید. لطفا برای مشاهده کامل انجمن و استفاده از آن وارد شوید یا ثبت نام کنید .

مهمان گرامی، خوش‌آمدید!
شما قبل از این که بتوانید در این انجمن مطلبی ارسال کنید باید ثبت نام کنید.

نام کاربری
  

گذرواژه‌
  





جستجوی انجمن‌ها

(جستجوی پیشرفته)

آمار انجمن
» اعضا: 3,596
» آخرین عضو: behzad
» موضوعات انجمن: 10,417
» ارسال‌های انجمن: 14,647

آمار کامل

کاربران آنلاین
در حال حاضر 665 کاربر آنلاین وجود دارد.
» 0 عضو | 665 مهمان
، ، ،

آخرین موضوع‌ها
پرسودترین کالا برای صادرا...
انجمن: گفتگوی آزاد
آخرین ارسال توسط: fariba555
10 ساعت پیش
» پاسخ: 0
» بازدید: 16
رزرو اقامتگاه: برنامه‌ریز...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۶/۲۱، ۱۲:۰۴ عصر
» پاسخ: 1
» بازدید: 750
سفر به پرطرفدارترین جزیره...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۶/۲۱، ۱۲:۰۱ عصر
» پاسخ: 1
» بازدید: 603
بهترین انتخاب برای اقامت ...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۶/۲۱، ۱۱:۵۸ صبح
» پاسخ: 1
» بازدید: 675
Yulgang W Beginner Tips: ...
انجمن: کامپیوتر و اینترنت
آخرین ارسال توسط: Kaevorlly
۰۵/۶/۱۴، ۰۶:۲۲ صبح
» پاسخ: 0
» بازدید: 18
COD MW4 Matchmaking Guide...
انجمن: اسکریپت ها و سیستم های مدیریت محتوا
آخرین ارسال توسط: Andrew736
۰۵/۵/۲۹، ۱۲:۲۰ عصر
» پاسخ: 0
» بازدید: 7
MLB The Show 26 Conquest ...
انجمن: شبکه و سرور
آخرین ارسال توسط: Andrew736
۰۵/۵/۲۹، ۱۲:۰۰ عصر
» پاسخ: 0
» بازدید: 6
Master Monopoly Go Tourna...
انجمن: شبکه و سرور
آخرین ارسال توسط: Andrew736
۰۵/۵/۲۹، ۱۱:۴۲ صبح
» پاسخ: 0
» بازدید: 4
U4GM Guide: How to Optimi...
انجمن: اسکریپت ها و سیستم های مدیریت محتوا
آخرین ارسال توسط: jhb66
۰۵/۵/۲۹، ۰۸:۱۵ صبح
» پاسخ: 0
» بازدید: 9
U4GM PoE 2 Runic Ward Def...
انجمن: کد نویسی
آخرین ارسال توسط: jhb66
۰۵/۵/۲۸، ۰۸:۰۲ صبح
» پاسخ: 0
» بازدید: 10
MLB The Show 26 Tips from...
انجمن: اسکریپت ها و سیستم های مدیریت محتوا
آخرین ارسال توسط: jhb66
۰۵/۵/۲۸، ۰۷:۴۸ صبح
» پاسخ: 0
» بازدید: 2
U4GM Guide to Smart Monop...
انجمن: شبکه و سرور
آخرین ارسال توسط: jhb66
۰۵/۵/۲۸، ۰۷:۱۰ صبح
» پاسخ: 0
» بازدید: 3
چرا اجاره ویلا بهترین گزی...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۵/۲۷، ۱۰:۳۰ صبح
» پاسخ: 1
» بازدید: 655
اجاره ویلا در شمال؛ ترکیب...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۵/۲۷، ۱۰:۲۷ صبح
» پاسخ: 1
» بازدید: 657
اقامتی جمع‌وجور، راحت و ا...
انجمن: سفرهای داخلی
آخرین ارسال توسط: mahwamah
۰۵/۵/۲۶، ۱۲:۳۰ عصر
» پاسخ: 1
» بازدید: 558

 
  کاربرد استاندارد ISO 27001 در صنایع
ارسال کننده: arenanoc - ۹۷/۲/۲، ۰۸:۵۹ صبح - انجمن: کامپیوتر و اینترنت - پاسخ (1)

کاربرد استاندارد ISO 27001 در صنایع

مردم، اغلب استاندارد ISO 27001 را به‌عنوان استاندارد اختصاصی فناوری اطلاعات اشتباه می‌گیرند؛ استانداردی که فقط در صنعت فناوری اطلاعات قابل اعمال است. البته ایشان تا اندازه‌ای صحیح فکر می‌کنند. 
با فرض مزایای استاندارد ISO 27001 در کسب و کارها، بسیاری از شرکت‌های فناوری دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
اطلاعات تلاش می‌کنند تا این استاندارد را دریافت نمایند. 

با این وجود، آنچه که گفته شد فقط بخشی از حقیقت ماجراست. اغلب شرکت‌هایی که کاندیدهایی نه چندان مناسب برای استاندارد ISO 27001 به نظر می‌رسند نیز اقدام به پیاده‌سازی آن می‌نمایند؛ برای مثال، شرکت‌های دارویی، سازمان‌های بهداشت و درمان، ارگان‌های دولتی و غیره. 

استاندارد ISO 27001 در واقع هدف حفاظت از اطلاعات و نه فناوری اطلاعات را دنبال می‌کند.
چرا بسیاری از شرکت‌های غیر فناوری اطلاعات به استاندارد ISO 27001 علاقه نشان داده‌اند؟ در بیشتر موارد، شرکت‌ها از قبل، کلیه فناوری‌های لازم مانند فایروال‌ها، آنتی‌ویروس‌ها، نسخه‌های پشتیبان و غیره را پیاده‌سازی کرده‌اند. 
با این وجود، آنها هنوز شاهد موارد نفوذ و سوء استفاده از داده‌های خویش هستند؛ زیرا این فناوری‌ها شرط کافی برای حل مسئله نیستند. از طرفی، کارمندان نمی‌دانند که چگونه باید از این فناوری‌ها به شیوه‌ای امن استفاده کنند. 
به‌علاوه، عملکرد فناوری در ارتباط با جلوگیری از حملاتی که از داخل سازمان منشاء گرفته‌اند، بسیار محدود است. از اینرو، مسلما رویکردی دیگر باید مدنظر قرار گیرد. 

در اینجاست که استاندارد ISO 27001 وارد عمل می‌گردد: این استاندارد راهکاری را به شرکت‌ها ارائه می‌کند که بر پایه دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
آن کشف رویدادهای بالقوه (یعنی ریسک‌ها) و سپس، تعریف دستورالعمل‌هایی برای نحوه تغییر رفتار کارمندی با هدف پیشگیری از وقوع چنین رویدادهایی ممکن می‌گردد. 

از این نقطه‌نظر، هر سازمانی که دارای اطلاعات حساس است و بدون توجه به این‌که یک نهاد انتفاعی یا غیر انتفاعی، کسب و کار کوچک یا شرکت بزرگ، دولتی یا خصوصی است، می‌تواند از مزایای پیاده‌سازی استاندارد ISO 27001 سود ببرد. 

کدام صنایع معمولا این استاندارد را پیاده‌سازی می‌کنند؟
شرکت‌های فناوری اطلاعات
شرکت‌های توسعه نرم‌افزار، شرکت‌های ارائه‌کننده خدمات ابر و شرکت‌های پشتیبانی فناوری اطلاعات فقط تعدادی از شرکت‌هایی را تشکیل می‌دهند که استاندارد ISO 27001 را پیاده‌سازی می‌نمایند. در کل،
 این نهادها استاندارد ISO 27001 را با این هدف پیاده‌سازی می‌نمایند تا به مشتریان جدید اثبات نمایند که گواهینامه دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
لازم را برای تضمین توانایی خود در حفاظت از اطلاعات ایشان به بهترین شیوه ممکن در اختیار دارند. ب
رخی از شرکت‌های فناوری اطلاعات، استاندارد ISO 27001 را با هدف برآوردن الزامات امنیتی مندرج قرارداد با مشتریان اصلی خویش یا توافقنامه‌های سطح خدمات (SLA) پیاده‌سازی می‌نمایند. در برخی موارد، شرکت‌هایی
 که نرخ رشد سریعی را تجربه کرده این استاندارد را به‌عنوان شیوه‌ای برای حل مسائل موجود در عملیات خویش پیاده‌سازی می‌کنند. زیرا بر پایه استاندارد ISO 27001، شرکت‌ها ملزم خواهند بود تا افراد مسئول، مسئولیت‌ها و 
اقداماتی که باید در فرآیندهای مهم اتخاذ گردند را تعریف نمایند؛ مسئله‌ای که اغلب در شرکت‌هایی که نرخ رشد بسیار سریع را تجربه کرده تعریف نشده باقی می‌ماند. 

موسسات مالی
بانک‌ها، شرکت‌های بیمه، شرکت‌های کارگزاری و سایر موسسات مالی، عموما استاندارد ISO 27001 را با هدف رعایت قوانین و مقررات اجباری پیاده‌سازی می‌نمایند. مقررات حفاظت از داده‌ها، سخت‌گیرانه‌ترین الزام در صنعت امور 
مالی است و خوشبختانه قانون‌گذاران، این مقررات را اصولا بر اساس استاندارد ISO 27001 پایه‌ریزی کرده‌اند. به عبارت دیگر، استاندارد ISO 27001 متدولوژی کاملی برای رعایت و انطباق با قوانین و مقررات حاکم در صنعت است، که ارائه چنین پروژه‌ای را به مدیران اجرایی بسیار ساده‌تر می‌سازد. 

«هزینه» دومین دلیل زیربنایی است که چرا سازمان‌های گوناگون استاندارد ISO 27001 را پیاده‌سازی می‌نمایند. در واقع، شرکت‌ها دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
تلاش می‌نمایند تا از وقوع رویدادهای امنیت اطلاعات پیشگیری نمایند که البته بسیار ارزان‌تر از برطرف 
ساختن پیامدهای آنها خواهد بود. این رویکرد در صنعت امور مالی تبدیل به روندی رایج گردیده است. در صنعت امور مالی، مدیریت ریسک با پیشرفته‌ترین ابزار ممکن حرف اول می‌زند. 

مخابرات و ارتباطات
شرکت‌های مخابرات و ارتباطات‌ (شامل ارائه‌دهندگان خدمات اینترنت) تمام تلاش خویش را می‌نمایند تا از حجم انبوه داده‌هایی که مدیریت کرده حفاظت نمایند و تعداد موارد قطع اتصال را کاهش دهند؛ از اینرو، طبیعتا آنها استاندارد ISO 27001
 را به عنوان چارچوبی برای تسهیل برآوردن اهداف فوق پیاده‌سازی می‌نمایند. به‌علاوه همانطور که در ارتباط با موسسات مالی اشاره شد، هم اکنون صنعت مخابرات و ارتباطات، شاهد وضع قوانین و مقررات سخت‌گیرانه‌تر است و لذا پیاده‌سازی
 استاندارد ISO 27001 می‌تواند ابزاری سودمند در این راستا باشد. 

ارگان‌های دولتی 
ارگان‌های دولتی، اطلاعات و داده‌های بسیار حساسی را مدیریت می‌نمایند؛ برای مثال، این داده‌ها در برخی ارگان‌ها محرمانه تلقی می‌گردند. البته در کلیه ارگان‌ها، حفاظت و حفظ یکپارچگی و دسترس‌پذیری داده‌ها از اهمیت فوق‌العاده‌ای
 برخوردار هستند. این حقیقت که استاندارد ISO 27001 با هدف برآوردن سه مفهوم (مثلث معروف C-I-A) طراحی شده است، این استاندارد را تبدیل به متدولوژی کاملی برای کاهش تعداد رویدادهای امنیت اطلاعات به حداقل می‌سازد. 

و درحالی‌که ISO 27001 به‌عنوان استاندارد بین‌المللی توسط ارگان‌های استانداردسازی دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
در کشورها به رسمیت شناخته شده است، لذا این استاندارد چارچوبی کامل با تایید رسمی دولتی محسوب می‌گردد. 

و هر سازمان دیگر با اطلاعات حساس...
تعداد سازمان‌هایی که می‌توانند از مزایای پیاده‌سازی استاندارد ISO 27001 سود ببرند، بیشمار هستند؛ برای مثال، سازمان‌های بهداشت و درمان که قصد دارند تا از اطلاعات بیماران خویش محافظت نمایند، شرکت‌های دارویی که می‌خواهند
 از اطلاعات بخش تحقیق و توسعه و همچنین، اطلاعات فرمول‌های دارویی خود حفاظت کنند، شرکت‌های مواد غذایی که تلاش می‌نمایند از دستورپخت‌های ویژه خود حفاظت نمایند، شرکت‌های تولیدی که می‌خواهند از دانش فنی تولید قطعات خویش محافظت کنند. 
اساسا، هر شرکتی با اطلاعات حساس، استاندارد ISO 27001 را سودمند می‌دانند. 
و در آخر ...
به جای این‌که استاندارد ISO 27001 یک پروژه فناوری اطلاعات محض تلقی گردد، این استاندارد را باید به‌عنوان ابزاری برای دست‌یافتن به مزایای تجاری فوق مدنظر قرار داد. در این صورت، شما خواهید 
دید که دامنه‌ پوشش آن وسیع‌تری از چیزی است که تاکنون تصور می‌شد و می‌تواند شما را به طرق گوناگون که تاکنون انتظار آنها را نداشتید یاری کند

چاپ این مطلب

  چگونه با افرادی که عملکرد مطلوب ندارند خداحافظی کنیم؟
ارسال کننده: elshan - ۹۷/۲/۲، ۰۵:۲۴ صبح - انجمن: مدیریت و کسب و کار - بدون پاسخ

معمولا پایان سال زمان پایان قراردادهای کاری هم هست و چه در یک شرکت فرآیند ارزیابی عملکرد مدون وجود داشته باشد یا وجود نداشته باشد، مدیران برداشتی از کیفیت عملکرد اعضای تیم خود دارند و درباره‌ی تمدید یا عدم تمدید قرارداد آنها تصمیم می‌گیرند. بدون شک خداحافظی کردن با شخصی که عملکرد مطلوبی نداشته از سخت‌ترین کارهای یک مدیر است. در این مقاله توضیح می‌دهیم که چرا خروج به اندازه‌ی تمرکز بر جذب در یک شرکت اهمیت دارد و چطور باید این کار را انجام داد.

منظور از خداحافظی چیست؟
زمان‌هایی پیش می‌آید که فرد یا افرادی در تیم‌ها عملکرد مورد انتظار را نداشته‌اند یا رفتاری از خود بروز داده‌اند که باعث ایجاد حاشیه یا تنش در تیم می‌شود. در صورت تکرار این روند که می‌تواند آسیب‌زننده باشد، بهتر است مسیر همکاری با این فرد بازنگری شود. این بازنگری می‌تواند تغییر شغل در همان شرکت (گردش شغلی) یا خروج از شرکت باشد. در شرایطی هم ممکن است به‌دلیل تغییر ماهیت کار، یک شرکت با مازاد نیرو مواجه شود یا به تخصص آن کارشناس نیاز نداشته باشد. این مطلب درباره‌ی شیوه‌ی خداحافظی با فردی است که عملکرد مطلوب نداشته یا رفتاری خارج از چارچوب‌های تعریف شده‌ی آن سازمان داشته است.
در صورتی‌که مدیری به این نتیجه رسیده‌ که فرد عملکرد مورد انتظار را نداشته نیاز است تا با او جلسه‌ای بگذارد و توضیح بدهد که چطور آن انتظارها برآورده نشده و امکان همکاری در ادامه میسر نخواهد بود. این روند می‌تواند با حضور نماینده‌ی منابع‌انسانی و مدیر مستقیم اجرا شود.

اگر به‌عنوان مدیر چه نکاتی را رعایت کرده باشید می‌توانید به موضوع خداحافظی فکر کنید؟
مدیران زیادی هستند که در طول یک‌سال کاری از عملکرد یکی از اعضای تیم‌شان شکایت داشته‌اند اما درباره‌ی انتظارات هیچ وقت به آن افراد بازخورد نداده‌اند. یعنی می‌توان اینگونه فرض کرد که فردی که عملکردش جای بحث داشته هیچ وقت از این موضوع مطلع نبوده. در صورتی‌که شما به‌عنوان مدیر در طول سال بازخورد نداده‌اید، خداحافظی کردن اتفاق بسیار ناخوشایندی خواهد بود و این موضوع می‌تواند برای دیگر اعضای تیم ابهام ایجاد کند و آنها را دچار استرس کند. بنابراین خداحافظی کردن با شیوه‌ای که توضیح می‌دهیم زمانی پیشنهاد می‌شود که شما درباره‌ی عملکرد فرد در طول سال حداقل سه یا چهاربار بازخورد داده باشید.
از طرف دیگر یکی دیگر از شروط لازم برای این گفتگو این است که شما اهداف شفافی را در طول سال برای فرد تعریف کرده باشید. اهدافی که محقق شدن یا نشدن آنها مشخص باشد. در صورتی‌که افراد اهداف شفافی ندارند و صرفا کارهای روتین را انجام می‌دهند یا کارها به فراخور شرایط به آنها واگذار می‌شود، بهتر است با شیوه‌ای که اینجا توضیح می‌دهم فرآیند خداحافظی را پیش نبرید به‌ این‌ دلیل که قطعا این یک حق طبیعی و بدیهی است که مسیر حرکت یک فرد و انتظاراتی که از او می‌رود باید برای او شفاف باشد.

خیلی خوب است اگر شما در بازه‌های ماهانه یا دو ماه یک‌بار با اعضای تیم خود جلسات گفتگو داشته باشید و هم به آنها بازخورد بدهید و هم درباره‌ی چگونگی کارها با آنها مشورت کنید و بر مبنای همفکری اهداف را تعیین کنید. در خصوص موضوع رفتاری اگر شما مجبور هستید به شخصی در طول یک ماه چندبار بازخورد بدهید، قطعا یعنی چیزی غلط است. ممکن است شما بازخورد دادن را تا چند ماه هم پیش ببرید اما اگر این روند تبدیل به یک کار تکراری برای شما به‌عنوان مدیر بشود معنی‌اش این است که یا تیمی که فرد در آن کار می‌کند باید تغییر کند یا فرد باید از مجموعه خارج شود. دلیلش هم این است که رفتارهای آسیب‌زننده معمولا نتیجه‌ی محرک‌هایی است که در ارتباطات افراد وجود دارد. هر فرد در قدم اول نیاز دارد که روی توسعه‌ی فردی خودش کار کند و بتواند بر اثر محرک‌های بیرونی و چگونگی شکل‌گیری رفتارهایش آگاه باشد.
در مرحله‌ی دوم مهم است که در هر تیم یا شرکت چارچوب‌های رفتاری شفاف باشد. بهتر است در ابتدا شما به فرد کمک کنید محرک‌ها را شناسایی کند اما اگر در طول زمان تغییری رخ نداد شما می‌توانید در خصوص شرایط همکاری تصمیم بگیرید. در هر تیم نیاز است تا چارچوب‌های رفتاری تعریف شده باشد. شفاف کردن چارچوب‌های رفتاری هم می‌تواند در یک جلسه یا به‌شکل یک ایمیل به اعضای تیم منتقل شود. در واقع مدیر در این گفتگو ارزش‌هایی که تیم را قوی نگه می‌دارد را تعریف می‌کند. مثلا چگونه همدلانه رفتار کنیم، چگونه اگر به چالش خوردیم چالش‌ها را حل کنیم و …
در مرحله‌ی سوم هم باید پذیرفت که همه‌ی ما نمی‌توانیم با همه‌ی محرک‌های بیرونی کنار بیاییم. مثلا ممکن است یک نوع از گفتگو در ما چنان احساس عدم امنیتی ایجاد کند که همواره و ناخودآگاه واکنش‌های تندی نسبت به آن گفتگو داشته باشیم. این موضوع را باید درباره‌ی افراد درک کرد اما باید در نظر داشت که وقتی در یک تیم کار می‌کنید همدلی با دلسوزی متفاوت است که در مطلبی دیگر درباره‌ی این موضوع خواهم نوشت.
بنابراین با درنظر گرفتن شرایطی که توضیح دادم، من معمولا اگر قرار باشد به یک فرد بیش از حد استانداردی که تعریف کرده‌ام فیدبک بدهم قطعا بعد از گذشت ۶ ماه اگر تغییری حاصل نشده بود درباره‌اش تصمیم‌گیری خواهم کرد.

چرا خروج مهم است؟

خروج به دلایل مختلفی می‌تواند مهم باشد:
  • دلیل اول می‌تواند کمک به خود فرد باشد. شخصی که عملکرد مورد انتظار را ندارد ممکن است در تیم دچار یکنواختی شده باشد یا انگیزه‌هایش را از دست داده باشد. در این شرایط ورود به محیط جدید باعث می‌شود که فرد بتواند انگیزه‌هایش را دوباره پیدا کند و مسیر خود را از نو شروع کند. بنابراین خروج شخصی که عملکرد مطلوب ندارد می‌تواند به‌نوعی کمک به او باشد.
  • دلیل دوم کمک به دیگر اعضای تیم است. یکی از چالش‌های مرسوم بین اعضای تیم این است که افرادی که عملکرد خوب دارند انتظار دارند که تیمی که در آن کار می‌کنند افرادی قوی داشته باشد. افرادی که عملکرد خوبی ندارند ممکن است باعث ‌شوند که کارها دچار کندی شود یا به‌حاشیه برود. به‌همین دلیل وقتی چنین ترکیبی در تیم وجود داشته باشد در واقع ریسک از دست دادن افراد با عملکرد مطلوب بیشتر از ریسک از دست دادن افراد ضعیف خواهد بود. بنابراین برای حفظ افراد خوب قطعا شما باید افراد ناکارآمد را از تیم خارج کنید.
در این شرایط مدیران زیادی هکه به‌دلیل نگرانی از بابت جذب سعی می‌کنند با افراد ناکارآمد مدارا کنند. معمولا وقتی با آنها صحبت می شود می‌گویند: «همین کار نصفه و نیمه را هم که انجام بده خوبه! اگر بره حجم کار بقیه بیشتر می‌شه و جذب نیرو هم سخته.»
درسته که جذب نیرو هزینه‌‌ی زیادی دارد اما وقتی شما نیروی ناکارآمد را خارج از تیم خارج می‌کنید در واقع دارید به دیگران این پیام را می‌دهید که من عملکرد خوب را می‌بینم و به همین دلیل آنها در شرایط پرفشار همراهی بیشتری را از خودشان نشان می‌دهند. مدیرانی که با ترس جذب مجدد نیرو، شخص ناکارآمد را حفظ می‌کنند معمولا در هرچقدر که در زمان پیش می‌روند با چالش‌های بیشتری روبرو می‌شوند.

چگونه جلسه‌ی خداحافظی را برگزار کنیم؟

فرد مقابل را درک کنید
بدون شک هیچ‌کس دوست ندارد روی صندلی آن‌طرف میز بنشیند. شنیدن این خبر ناراحت کننده است و باعث می‌شود شخصی که روبروی ما نشسته واکنش‌های احساسی مختلفی داشته باشد. یک نفر ممکن است گریه کند، یک نفر خشمگین می‌شود، یکی دیگر سکوت می‌کند یا فردی ممکن است اتاق را ترک کند و در را هم پشت‌سرش بکوبد. وقتی درباره‌ی موضوع خداحافظی با شخصی صحبت می‌کنیم باید به او حق بدهیم که تحت فشار زیادی خواهد بود و حتی ممکن است حرف‌های ناخوشایندی هم بزند.
باید درنظر داشت که این جلسه تسویه حساب شخصی نیست و ما به‌هیچ عنوان حق نداریم که با فردی که روبروی‌مان نشسته تند صحبت کنید، به او کنایه بزنیم یا شخصیت او را تخریب کنیم. همیشه این نکته را در ذهن داشته باشید که هر آدمی که روبروی شما است ممکن است در شرایطی که در شرکت یا تیم شما وجود داشته عملکرد خوبی نداشته و این به‌معنی توانمند نبودن او نیست.

حاشیه نروید
در فیلم مانی‌بال، بیلی بین (برد پیت) سرمربی تیم بیس‌بال Oaklanf Athletics به دستیارش می‌گوید که یکی از بازیکن‌ها را اخراج کند. دستیارش در این شرایط نگران می‌شود و با موضوع احساسی برخورد می‌کند. بین می‌گوید: «دوست داری یک گلوله در مغزت بخورد و بمیری یا دوست داری تعداد گلوله با سینه‌ات شلیک کنند و از شدت خون‌ریزی جون بدی؟»
در چنین جلسه‌ای نباید حاشیه رفت و تمام گفتگوهای شما باید در جهت هدف جلسه باشد. این جلسه، جلسه‌ی مذاکره نیست و شما باید از تصمیمی که گرفته‌اید کاملا مطمئن باشید. بنابراین اگر برای ادامه‌ی همکاری یا قطع همکاری شک دارید هرگز وارد جلسه‌ی خداخافظی نشوید.

پیشبرد جلسه
بهتر است این جلسات را با مرور آنچه که در گذشته اتفاق افتاده شروع کنیم. یعنی گفتگوهای کلیدی قبل، جلسات بازخوردی که در گذشته برگزار شده و انتظاراتی که تعریف شده را مرور می‌کنیم. در مرور هر مرحله دوباره یادآوری می‌کنیم که چه انتظاری داشته‌ایم و چطور آن انتظارات برآورده نشده است. معمولا به‌تکرار جلسات و گفتگوهای کلیدی که با فرد داشته‌ایم اشاره می‌کنیم و حتی جملات مهمی که در مقاطع زمانی به او گفته بودیم را یادآوری می‌کنیم.
بعد از مرور توضیح می‌دهیم که بنا به دلایلی که توضیح داده‌ شد امکان همکاری میسر نخواهد بود و مجبور هستیم از هم خداحافظی کنیم. توضیح می‌دهیم که این اتفاق قطعا ناراحت کننده است و ممکن است این قطع همکاری فرصتی باشد برای این‌که شما بتوانید در مسیر تازه‌ای پیش‌بروید و یا در موقعیت‌های جدید مسیرتان را ادامه دهید.
در صورتی‌که متوجه شویم فرد پذیرای حرف‌های ما بوده و خودش هم عملکرد نامناسب خودش را تایید می‌کند به او می‌گوییم که به‌نظر ما اگر به چه نکاتی توجه کنید می‌توانید در آینده موفق باشید. اگر فرد پذیرا نباشد و خشمگین شده باشد جلسه را وقتی که گفتیم امکان ادامه‌ی همکاری نداریم تمام می‌کنیم و وارد گفتگوی حاشیه‌ای نمی‌شویم.

شکی نیست که فردی که این خبر را می‌شنود سعی می‌کند توضیح بدهد که چرا انتظارات برآورده نشده و برای این موضوع دلایلی خواهد داشت. اما باید به این نکته توجه کرد که گفتگو درباره‌ی دلایل مربوط به این جلسه نیست و باید در جلسات بازخورد درباره‌ی آنها صحبت می‌شده. شاید کمی این رویکرد سفت و سخت به‌نظر برسد اما همانطور که گفتم بهتر است شما قبل از ورود به این جلسه تصمیم قطعی خود را گرفته باشید. باز هم به تجربه دیده‌ام که افرادی که معمولا عملکرد مورد انتظار را ندارند برای انجام نشدن کارها بهانه‌ها و توجیهات زیادی دارند. در جلسه‌ی خداحافظی عملا فرصتی برای شنیدن دلایل و فرصت‌ها وجود ندارد. (من این جمله را با این پیش‌فرض می‌نویسم که شما قبلا جلسات بازخورد را برگزار کرده‌اید.)

نقش آدم خوب را بازی نکنید
در این جلسه سعی نکنید نقش آدم خوب را بازی کنید. مسئولیت این گفتگو تمام و کمال با شما است. بعضی وقت‌ها دیده‌ام که مدیرانی این تصمیم را به‌گردن مدیر بالادست خود می‌اندازند. این کار در واقع نشان می‌دهد که شما به‌عنوان مدیر ضعیف عمل‌ کرده‌اید و صرفا نقش یک بازگو کننده‌ی تصمیم را بازی می‌کنید. چه بخواهید و چه نخواهید در چنین جلسه‌ای شما آدم بده خواهید بود بنابراین سعی نکنید که نقش آدم خوب را بازی کنید چون قطعا باعث می‌شود حرف‌هایی بشنوید که خوشایند خود شما هم نخواهد بود و ضمن این‌که با این رویکرد طرف مقابل را هم بیشتر دچار ابهام می‌کنید و باعث می‌شوید او خشمگین‌تر بشود. مثلا این گفتگو: « من دلم نمی‌خواست این اتفاق بیافته اما دست من هم بسته است.» یا « از بالا دستور دادن. من هم کاری نمی‌تونم بکنم.» و … این گفتگو قطعا اشتباه مهلک است.

مدت جلسه
مدت این گفتگو بهتر است چیزی بین بیست تا سی دقیقه طول بکشد. مدت بیشتر یعنی وارد گفتگوهای حاشیه‌ای شدن. در واقع این جلسه همانطور که قبلا هم گفتم، جلسه‌ی گفتگو نیست بلکه جلسه‌ی اعلام یک تصمیم است. بنابراین شما (تاکید می‌کنم در صورتی‌که از درستی تصمیم خود آگاه هستید) زمان زیادی برای توضیح جزییات نیاز ندارید و بهتر است اصل موضوع را مطرح کنید و در نهایت فرد را از تصمیم مطلع کنید.

حق انتخاب
به‌هیچ عنوان به فرد مورد نظر نگویید که از فردا نباید سر کار بیایید. به او حق انتخاب بدهید. مثلا در پایان سال که باعث می‌شود فرد در فروردین ماه دچار مشکل مالی بشود این حق انتخاب را بدهید که هم بتواند با انتخاب خودش تا پایان سال همکاری کند یا مثلا تا پایان فروردین یا اردیبهشت و قرارداد او را یک‌ماهه یا دوماهه تمدید کنید. در هر صورت این تصمیمی است که شما گرفته‌اید و باید این فرجه را به همکارتان بدهید که بتواند برای ورود به کار جدید خودش را آماده کند.

اطلاع به دیگر اعضای تیم
بعد از این‌که جلسه‌ی خداحافظی را برگزار کردید، بهتر است با دیگر همکارانتان جلسه‌ی انفرادی بگذارید و در آن جلسه توضیح بدهید که آن شخص به چه دلایلی از تیم شما جدا خواهد شد. در همین جلسه مهم است که یادآوری کنید که انتظار رفتاری و عمل‌کردی چگونه است و صرفا بگویید که این انتظار برآورده نشده و تصمیم من این است که همکاری‌مان را با او ادامه ندهیم. به‌هیچ عنوان پشت سر فردی که با او قطع همکاری کرده‌اید حرف نزنید و از او بدگویی نکنید و حتی نیازی نیست وارد جزییات بشوید.
به همکارانی که در تیم هستند توضیح بدهید که شنیدن این خبر قطعا ناراحت کننده است و باید او را درک کنیم که در مدتی که در شرکت هست ممکن است عصبانی باشد یا حرفی بزند یا رفتاری کند که به‌نظر ما ناخوشایند باشد و تاکید کنید که اگر چنین اتفاقی بیافتد او خق دارد چون ناراحت است. با این کار در واقع شما به دیگر همکاران می‌گویید که وارد تنش با او نشوند به‌خصوص که اگر وجود تنش در تیم بین فردی که خارج می‌شود و دیگر اعضا سابقه داشته باشد.
 
جمع‌بندی
برای این‌که بتوانید خیلی شفاف با یک نفر خداحافظی کنید، نیاز است تا برای فرد اهداف شفافی تعریف شده باشد و جلسات بازخورد به‌شکل منظم برگزار شده باشد. برگزاری جلسه‌ی خداحافظی به‌معنی این است که تصمیم شما قطعی است و در خاطر داشته باشید که این جلسه، جلسه‌ی مذاکره و گفتگو و بررسی چرایی‌ها و چگونگی‌ها نیست. خروج در زمان درست و با شرایط درست می‌تواند به خود فرد و تیم کمک کند.
 
ممکن است کسانی که سابقه‌ی مدیریتی ندارند این مطلب را مطالعه کنند و به‌نظرشان این کار کاری خشن و به‌دور از انسانیت و خارج از اخلاق باشد. واقعیت اینه که وقتی شما مدیر یک تیم باشید باید کاری کنید که تیم شما عملکرد مطلوب داشته باشه و دقیقا مثل یک تیم فوتبال، برای قهرمانی همه‌ی بازیکنان باید عملکرد خوب داشته باشند. در این شرایط همه خوشحال خواهند بود.
بعضی وقت‌ها ما با دلسوزی‌های اشتباه خودمان باعث می‌شویم که زمینه‌ی بروز ناراحتی‌ها بیشتر شود. این موضوع صرفا در کار نیست که در زندگی شخصی هم اثرش نمایان می‌شود. وقتی درباره‌ی دغدغه‌ها گفتگو نکنیم یا یک رابطه‌ی اشتباه را تعیین تکلیف نکنیم، بعد از گذشت مدتی متوجه می‌شویم که مدت‌ها قبل می‌شد مثلا یک خداحافظی محترمانه داشت اما حالا اتفاق‌های بدتری افتاده که می‌شد زودتر جلوی آن را گرفت.

چاپ این مطلب

  روشهای گفتگو با افراد راجع به اشتباهات آنها
ارسال کننده: elshan - ۹۷/۲/۲، ۰۵:۰۳ صبح - انجمن: پیشرفت فردی و زندگی - بدون پاسخ

خطا کردن یک امر طبیعی است و همه‌‌ ما خاطرات زیادی از اشتباهاتی که مرتکب شده‌ایم داریم و طعم موأخذه شدن به‌خاطر اشتباهات را چشیده‌ایم.
از طرفی دیگر برای همه ما اتفاق می‌افتد که با کسی درباره‌ی اشتباهی که کرده یا چالشی که با آن روبرو شده صحبت کنیم. یعنی در جایگاه منتقد قرار بگیریم و بخواهیم که نظرمان را درباره‌ی خطای فرد اعلام کنیم. در این شرایط معمولا این پتانسیل وجود دارد که طرف مقابل چیزی که می‌شنود مجموعه‌ای از انتقادها باشد و دست آخر هم احساس کند که برچسب‌هایی به او خورده و مشکلی از او حل نمی‌شود و صرفا او ناراحت‌تر شده است. ما در چنین گفتگوهایی معمولا به‌طرف مقابل می‌گوییم: مشکل تو اینه که….

با این گفتگو یک برچسب به‌طرف مقابل می‌زنیم و او را درگیر مشکلش می‌کنیم. این نکته را باید در نظر بگیریم که کمک به حل کردن مشکل یک نفر با پررنگ کردن مشکلش دو موضوع متفاوت است. این نوع از گفتگو باعث می‌شود که طرف مقابل احساس خوبی نداشته باشد و حتی با آن برچسب شروع کند به زندگی کردن و همه‌جا بگوید: مشکل من اینه که… و مشکلش حل نشود.
کمک به حل مشکل یک طرف می‌تواند شامل اعلام و پررنگ کردن مشکل نباشد و در عوض می‌توانیم رویکردی داشته باشیم که به‌فرد پیشنهاد بدهیم اگر چه کارهایی را انجام بدهد می‌تواند به چه نتایج متفاوتی از امروز برسد.

بنابراین در گفتگوی با طرف مقابل می‌توانیم اینگونه صحبت کنیم: «به‌نظرم کاری که می‌تونی انجام بدی اینه که… نظر خودت چیه؟ خودت چطور فکر می‌کنی؟»

بررسی چرایی رخ‌ دادن یک مشکل الزاما به حل مشکل کمک نمی‌کند. برای حل مشکلات نیاز است روی آن‌چیزی که باید اتفاق بیافتد متمرکز شد. با این نوع گفتگو هم به‌طرف برچسب نزدیم، هم اینکه به او کمک کردیم به مسئله‌ی خودش فکر کند و هم حق انتخاب به او دادیم. 
باید به این نکته توجه کرد که هر فرد مسئول حل چالش‌های خودش است و اگر او مسئولیت حل چالش را برعهده نگیرد عملا به نتیجه‌ای هم نخواهد رسید. ما در فرآیند کوچینگ سعی می‌کنیم به کسی راهکار ارائه ندهیم و در صورتی‌که راهکاری هم به‌ذهنمان می‌رسد آن را به‌عنوان یک پیشنهاد مطرح کنیم و از خود فرد بپرسیم که نظرش درباره‌ی پیشنهادی که شنیده چیست. 
اگر در گفتگو به یک نفر برچسب بزنیم، به او برای حل مشکل‌اش کمک نکرده‌ایم و صرفا مشکل او را بزرگ‌تر کرده‌ایم. اگر هم به او بگوییم که دقیقا چه کاری باید انجام بدهد، ممکن است فرد همان کار را انجام بدهد و به‌نتیجه نرسد و طبیعتا بعد از شکست ما را مقصر خواهد دانست. یعنی با این رویکرد نه‌تنها به او کمک نکرده‌ایم که باعث شده‌ایم دغدغه‌ای به دغدغه‌هایش اضافه شود.
فرقی نمی‌کند که محیط گفتگو خانواده باشد یا محیط کار. این شیوه کمک می‌کند که همدلی افزایش پیدا کند و در عین حال افراد دغدغه‌ی حل چالش را بیشتر داشته باشند و سعی کنند به قدم‌هایی که باید بردارند فکر کنند.

چاپ این مطلب

  تفاوت کوچینگ و منتورینگ
ارسال کننده: elshan - ۹۷/۲/۲، ۰۴:۵۳ صبح - انجمن: مدیریت و کسب و کار - بدون پاسخ

در دنیا بحث‌های زیادی بین تفاوت منتورینگ و کوچینگ مطرح شده و مقالات زیادی در این‌خصوص نوشته شده و این موضوع قبل از این‌که وارد فضای استارتاپی شود از سال‌های قبل در دنیا مطرح بوده. اما حرف آخر را اول بزنم. به‌نظرم در این مقطع نیازی نیست گرفتار تفاوت تعاریف بشویم و بهتر است روی موضوع اصلی متمرکز باشیم. 

برای رشد در هرکاری همواره نیاز به کمک گرفتن به افرادی با تجربه هست که در سه جنبه ما کمک کنند:
  • اول نیاز است تا تجربه در زمینه کار تخصصی یا روال‌های عمومی کار را به‌دست آوریم. مثلا ریزه‌کاری‌های درباره بازاریابی، مدل کسب و کار، نوع تحلیل بازار و یا حتی روش‌های ثبت شرکت و تقسیم و سهم و …
  • دوم نگاه، رویکرد و منش ما در کاری که انجام می‌دهیم است. مثلا فردی با تجربه‌تر به ما کمک کند که چطور منابع انسانی را مدیریت کنیم. چطور اعتبار بسازیم، چطور خطاهایمان را ببینیم و درس بگیریم.
  • سوم برای انجام بهینه امور نیاز است تا شایستگی‌هایی در ما تقویت شود تا با کیفیت بهتری کار کنیم و به اهداف برسیم. مثل انگیزه، هدف‌گذاری، شناخت توانایی‌ها و ضعف‌ها و …
این سه جنبه از آموزش لازمه موفقیت در هر کاری است و هیچ‌کدام هم سرکلاس درس به‌دست نمی‌آید. یعنی شما مادامی که درگیر پیشبرد کارها هستید با مسائل و پرسش‌هایی روبرو می‌شوید که نیاز دارید از افراد با تجربه‌تر کمک بگیرید و این یک الزام در پیشبرد کسب و کار است. بنابراین فرای تعریف‌ها بهتر است افرادی را به‌عنوان منتور یا کوچ کنار خودتان داشته باشید.

کوچینگ و منتورینگ
معمولا منتورها افرادی هستند که در زمینه‌ی خاصی تخصص دارند (مثلا تجارت) و در کار خود به یک بینش و خرد رسیده‌اند و همزمان که تجربیات تخصصی را آزادانه به‌اشتراک می‌‌گذارند، روی منش و بینش فرد هم تاثیرگذار هستند. ما در گذشته این نقش را در بازار سنتی ایران زیاد می‌دیدم. افرادی که به‌اصطلاح اوستای کاری بوده‌اند و به شاگردهای خود هم اصول کار را یاد می‌دادند و هم منش انجام کار را.
در کوچینگ بیشتر تمرکز بر روی تقویت یک یا چند شایستگی فردی است و یک رابطه حمایتی است برای این‌که فرد تحت کوچینگ با کیفیت بالاتری کار کند و به هدف مشخصی که تعریف شده برسد. بنابراین کوچ‌ها معمولا روی قابلیت‌های فردی افراد و نگاهشان به مسائل کار می‌کنند و کمک می‌کنند تا این قابلیت‌ها پرورش پیدا کنند و تغییری پایدار در فرد شکل بگیرد. معمولا در کوچینگ یک تعهد بین کوچ و کوچی شکل می‌گیرد و هدفی مشخص می‌شود در حالی‌که در منتورینگ این رابطه آزادانه‌تر تعریف می‌شود و الزاما ممکن است منجر به رسیدن به هدف خاصی نشود بلکه هر جلسه از گفتگو و ارتباط خودش تاثیر ویژه و مشخصی می‌تواند داشته باشد.
کوچینگ گرایش‌های مختلفی دارد. مثلا کوچینگ رهبری، کوچینگ زندگی، کوچینگ کارایی، کوچینگ شغلی و …

چه نکاتی در منتورینگ و کوچینگ مهم است؟
کسی که در جایگاه هدایت‌گر قرار می‌گیرد به چند شایستگی مهم نیاز دارد. اول وجود تخصص در آن کار است. این تخصص برای منتورها در حرفه‌ی خودشان تعریف می‌شود و برای کوچ‌ها خود تخصص کوچینگ مورد نظر است. اما چه در کوچینگ و چه در منتورینگ قدرت هدایت با پرسش و حمایت در مسیر دو قابلیت مهم است که باید افراد به آن آگاه باشند. اگر قرار است شخصی رشد کند و رشدش پایدار باشد، صرفا در اختیار گذاشتن پاسخ‌های آماده و مسکن‌های مقطعی به آن فرد کمک نمی‌کند که باعث شکل‌گیری وابستگی آسیب‌زننده‌ای هم می‌شود. مهم‌ترین هنر کوچ و منتور ایجاد پرسش و حمایت از مراجع در مسیر برای یافتن پاسخ باید باشد. بنابراین نه کوچ و نه منتور بهتر است خودش را در جایگاه دانای کل قرار ندهد و صرفا غذای آماده ارائه ندهد و کمک کند فرد در طول مسیر قابلیت‌های خود را افزایش دهد.
حمایت هم در این روابط یعنی در دسترس بودن، نشان دادن نشانه‌ها، گوش دادن موثر و فراتر از آن درک مراجع و همدلی با او به‌شکلی که مراجع درک کند که می‌تواند در فضایی امن با مربی خود گفتگو کند. مسئله مهم دیگری که منتورها و کوچ‌ها باید به آن توجه ویژه‌ای داشته باشند صادقانه حضور داشتن در جلسات و صادقانه بازخورد دادن است. در واقع ممکن است گفتگوی صادقانه گاهی دردناک باشد اما این هنر یک منتور و کوچ است که همواره که صادقانه گفتگو می‌کند، جایگاه حمایتی خود را هم حفظ کند و بتواند مثبت‌ترین تاثیر ممکن را بر مراجع خود بگذارد.

آیا در هر مقطع زمانی ققط باید یک منتور یا کوچ داشت؟
در هر مقطع زمانی بسته به موضوع مهم برای مراجع، او می‌تواند یک یا چند منتور در زمینه‌های مختلف داشته باشد. مثلا یک منتور برای بازاریابی، یک منتور طراحی خدمات و … اما در کوچینگ چون تمرکز بیشتر روی شایستگی‌های فردی است معمولا باید در هر مقطع زمانی فقط با یک کوچ کار کرد. بنابراین در زمینه‌های تخصصی می‌توان مربی‌های مختلف داشت اما در زمینه رشد فردی، افزایش کارایی و شناخت توانایی‌ها و ضعف‌ها بهتر است در هر مقطع زمانی با یک کوچ کار را ادامه داد.

آیا کوچینگ و منتورینگ شغل است؟
در تمام دنیا کوچینگ به‌عنوان یک عنوان شغلی پذیرفته شده است و کوچ‌ها با توجه به گرایش‌هایی که دارند یا به‌شکل مستقل فعالیت می‌کنند یا با یک سازمان همکاری می‌کنند.
اما منتورینگ معمولا به دو صورت رسمی و غیر رسمی شناخته می‌شود. منتورینگ رسمی یک برنامه از پیش طراحی شده سازمانی است که برای افزایش ارتقاء کیفیت کارکرد پرسنل یک شرکت با استفاده از به‌اشتراک‌گذاری و هدایت کارکنان باتجربه تعریف می‌شود و مشخصا از سمت سازمان حمایت و هدایت می‌شود. منتورینگ غیر رسمی شاید همواره برای هرکدام از اما تفاق می‌افتد و تکرار می‌شود به این صورت که معمولا هرشخصی افراد با تجربه‌ای را می‌شناسد که پرسش‌هایش را پیش او می‌برد و این فرمی از منتورینگ غیر رسمی است که هم در سازمان‌ها اتفاق می‌افتد و هم خارج از سازمان‌ها در انجمن‌ها و گروه‌های تخصصی.
در حوزه استارتاپ معمولا منتورها با چند انگیزه فعالیت می‌کنند. اولا اگر افراد با تجربه‌ای باشند که خودشان مسیری را طی کرده باشند براساس مسئولیت‌های اجتماعی و باورهای خودشان تصمیم می‌گیرند که با حمایت از نیروهای جوان به فضای کسب و کار کشورشان کمک کنند. عده‌ی دیگری از طرف یک سازمان یا مثلا سرمایه‌گذار استخدام می‌شوند تا گروه‌ها را هدایت کنند و عده‌ای دیگر هم منتورینگ را به‌عنوان سرمایه‌گذاری بر روی یک کسب و کار نوپا می‌بینند و سهمی از آن کسب و کار را در ازای زمانی که صرف می‌کنند دریافت می‌کنند.

من به کوچ نیاز دارم یا منتور؟
شاید بهتر است بگوییم هر دو. تمرکز کوچ بر روی شایستگی‌های شماست و تمرکز منتور بر روی تخصص و خرد کاری. حداقل من با استانداردی آشنا نیستم که بگوید در چه شرایطی باید کدام را انتخاب کرد و واقعیت اینست که در عمل مرز بین منتور و کوچ بسیار کمرنگ می‌شود. مثلا اگر منتوری بر اصول کوچینگ آگاه باشد می‌تواند همزمان هر دو نقش را بازی کند یا شاید کوچی براساس تجربیاتش در صنعتی خاص بتواند منتور هم باشد. بنابراین سخت است که مرزی قائل شد. اما شاید به‌صورت کلی بتوان گفت برای شروع یک کسب و کار نقش منتور پررنگ می‌تواند باشد و برای ادامه دادن کسب و کار نقش کوچ موثرتر می‌شود.

چقدر هزینه کنم؟
شما برای استفاده از خدمات منتورینگ و کوچینگ باید هزینه کنید و زمان حداقل هزینه‌ای است که باید پرداخت کنید. در منتورینگ غیررسمی یا رسمی سازمانی معمولا مناسبات مالی تعریف نمی‌شود اما خدمات کوچینگ و حتی منتورینگ در هیچ‌کجای دنیا جزو خدمات ارزان نیست و دلیلش هم واضح است شما چیزی را قرار است به‌دست آورید که به‌تنهایی با صرف زمان و آزمون و خطای بیشتری باید بهش برسید.

تجربه و حرف شخصی
با توجه به تجربه‌ای که در چندسال گذشته بیشتر در زمینه کوچینگ داشته‌ام و اتفاقا مرز آن با منتورینگ همواره از بین رفته و بسته به ماهیت هر جلسه و موضوع هر مراجع ( و به دلیل آشنایی خودم با حوزه IT) یکی از نقش‌ها یا هر دویشان را همزمان داشته‌ام، مهمترین عاملی که به‌نظرم باعث می‌شود یک منتور یا کوچ تاثیر بهتری بگذارد و با کیفیت کار کند، نگاه به خودش و تقویت شایستگی‌هایی مثل گوش دادن، همدلی کردن، حمایت کردن و پرسش کردن است که می‌تواند نقش او را پررنگ کند. و مهم‌ترین برداشتی که از هر رابطه منتورینگ و کوچینگ داشته‌ام این است که تو وارد بخشی از انسان‌ها می‌شوی که به‌راحتی آشکار نخواهد شد، بنابراین باید امین آنها باشی و دوم این‌که در هر مقطی که به دیگری کمک می‌کنی رشد کند همواره خودت هم رشد می‌کنی. خیلی وقت‌ها مراجع‌ها سوالی را از من پرسیده است که درست پرسش خودم در کار و زندگی بوده و می‌ماندم که چطور پاسخ بدهم و همواره به این نتیجه می‌رسم که بهتر است کاری کنم که خودم پاسخ پرسش را بدست آورم. واقعا گاهی احساس می‌کنم که آنهایی که می‌آیند برای مشورت گرفتن انگار پیامی دارند برای این‌که تو خودت باید رشد کنی و بهتر از قبل بشوی. تجربه‌ام در این ایام به من می‌گوید که اگر مسئولیت هدایت کسی را برعهده می‌گیری تو مسئولی که بهترین خودت را برای هدایتش بذاری و فرای مناسبات مالی بدانی که بخشی از قدم‌های آن فرد وابسته به حرف‌هایی است که تو می‌زنی و همینطور این را هم بدانی که هرکسی مسئول موفقیت و شکست خودش است و تو فراتر از بهترین راهنمایی‌ها کاری برای مراجع نمی‌توانی انجام بدهی مگر این‌که خودش به مسیری که در آن قدم می‌گذارد باور داشته باشد و همین مسئله هم خیلی وقت‌ها پیش می‌آید که در فرآیند کوچینگ به این نتیجه می‌رسیم که فرد هدفش را اشتباه انتخاب کرده و باید مسیر دیگری برود.

چاپ این مطلب

  معرفی ابزار متاسپلویت Metasploit Framework
ارسال کننده: saberi - ۹۷/۲/۲، ۰۱:۳۴ صبح - انجمن: هک و امنیت - بدون پاسخ

در دنیای فناوری اطلاعات به ویژه علم امنیت اطلاعات ، نیاز متخصصان به ابزار ها و نرم افزار های مفید در این حوزه روز به روز بیشتر میشود . این نیاز چه از دیدگاه آزمایش نفوذ و پیاده سازی حملات هکری و چه در زمینه امن سازی بستر های ارتباطی و شبکه ای احساس میشود.

یکی از ابزار هایی که امروزه در شاخه علم آزمایش نفوذ و پیاده سازی حملات نفوذگری در میان متخصصان و نفوذ گران جای خود را پیدا کرده است Metasploit Framework نام دارد که میتوان  گفت جز بهترین و در واقع قدرتمند ترین ابزار ها در این حوزه به شمار می آید. این چارچوب قدرتمند که از این پس آن را MSF می نامیم هم اینک جز مفید ترین ابزار ها در زمینه حسابرسی و آزمایش به حساب می آید . از ابزار گفته شده ، به صورت وسیعی در شاخه علم آزمایش نفوذ و چه در شاخه نفوذگری و پیاده سازی حملات هکری توسط متخصصان علم امنیت و نفوذ گران استفاده میشود.
ابزار متاسپلویت که ابزاری کد باز است یک ابزار تکی و ساده نیست، بلکه در واقع مجموعه ای کامل از ابزار ها و کد های بهره برداری گوناگون است که در قالب یک سکوی قدرتمند ارائه و بروز رسانی میشود.

تاریخچه ابزار متاسپلویت
این ابزار قدرتمند توسط پژوهشگر امنیت HD Moor در اکتبر سال 2003 توسعه داده شد. ابزار گفته شده بر اساس اسکریپت های زبان پرل (perl) توسعه داده میشود . این ابزار با هدف افزایش سطح اطلاعاتی کارشناسان شبکه و امنیت در این حوزه در مدت کوتاهی دوباره به زبان Ruby نوشته شد که بیش از 150 هزار خط کد برنامه نویسی دارد . نسخه 3 آن در سال 2007 طراحی و پیاده سازی شد در سال 2009 این ابزار در قالب شرکت امنیتی به نام Rapid7 توسعه داده شد. هم اینک این ابزار بیش از 1000 کد اکسپلویت (Exploit) ، بیش از 200 ماژول ،بیش از 460 Auxiliary دارد که برای اهداف آزمایش های نفوذ و بهره برداری علیه سیستم و شبکه ی هدف مورد استفاده قرار میگیرد.

چاپ این مطلب

  معرفی آسیب پذیری های تحت وب
ارسال کننده: saberi - ۹۷/۲/۲، ۰۱:۳۰ صبح - انجمن: هک و امنیت - بدون پاسخ

در این مقاله قصد داریم به آسیب پذیری های موجود در وب و سیستم های تحت وب که ممکن هست خیلی از سایت ها سیستم های تحت وب دچار آن شوند، اشاره کنیم.

1) Injection :
حملات تزریق یا اینجکشن زمانی رخ میدهد که برنامه های کاربردی تحت وب بدون اعتبار سنجی و انجام آنالیز رویquery ها یا داده های ورودی ، اقدام به پردازش داده های وارد شده میکنند ، بسیاری از حملات رایج تزریق رو در زیر لیست شده اند:
  • پرس و جو های Structured Query Language) SQL)
  • پرس و جو های Lightweight Directory Access Protocol) LDAP)
  • پرس و جو های XML Path Language) XPATH)

2) Cross-Site Scripting) XSS) :
در این حمله کد های سمت کلاینت همچون جاوا اسکریپت به سایت تزریق میشوند و هدف اصلی هکر ها کاربرانی هستند که به سایت مراجعه کرده اند. در حقیقت هکر ها در این نوع از حمله ، اطلاعات کاربران سایت را بدون آگاهش آنها به سرقت میبرند.به زبانی ساده تر این آسیب پذیری، به هکر اجازه میدهد تا آنها اسکریپت هایی مانندJava-Script یا VB-Script روی مرورگر کلاینت ها اجرا کنند; مانند ربودن نشست کلاینت ها و هدایت آنها به سوی سایت های آلوده و … این حمله به 2 نوع هست :
  • Non-Persistent) Reflected): این روش در هر لحظه از حمله ، تنها برای یک درخواست اعتبار دارد. به زبان ساده تر میتوان گفت رابطهی ایجاد شده بین نفوذگر و قربانی ها ، به صورت (1:1) یک به یک است.مثلا ارسال یک لینک آلوده از طریق ایمیل به کاربر که حاوی یک اسکریپت مخرب است.
  • Persistent) Stored): این روش بر خلاف روش قبلی بسیار خطرناک است. چون اسکریپت مخرب، درون برنامه کاربردی جاسازی شده و در یک لحظه میتواند به تعداد زیادی از کاربران حمله کند. به زبان ساده تر میتوان گفت رابطه ز ایجاد شده بین هکر و قربانی ها به صورت یک به چند است.
3) Cross-Site Request Forgery) CSRF) :
این حمله به XSRF نیز مشهور است ، نفوذگر در این حمله کاربری که وارد برنامه تحت وب شده را مجبور به ارسال یک درخواست به نرم افزار وب آسیب پذیر میکند تا عملیات دلخواه نفوذگر را انجام دهد. برای مثال، اگر کاربر به طور همزمان وارد ایمیل خود و حساب بانکی اش شده باشد، هکر یا نفوذ گر، برای کاربر ایمیل ارسال میکند و بیان میکند که اطلاعات بانکی او نیاز به به روز رسانی از طریق یک پیوند دارد و کاربر با کلیک بر روی یک پیوند یا لینک بدون آنکه آگاه باشد، دستور انتقال وجه از حساب بانکی اش به حساب بانکی دیگری را به صورت خودکار برای نرم افزار بانک فرستاده و در این لحظه اگر نرم افزار بانک فاقد مکانیزم های اعتبار سنجی باشد، درخواست ارسال شده، حتما پردازش خواهد شد. امروزه برای جلوگیری از این گونه حملات ، از شناسه های معتبر (Valid-Tokens) پیچیده ، طولانی و تصادفی استفاده میشود.

4) Broken-Authentication & Session Management :
گاهی به خاطر عدم پیاده سازی درست توابع در بخش هایی مانند مدیریت نشست ها، توکن ها، اعتبارنامه ها، هویت سنجی استفاده کنندگان، سطوح دسترسی و… باعث میشود هکر از چنین حفره های امنیتی برای دست یابی به اطلاعات مهم افراد سوء استفاده کند.

5) Insecure-Direct-Object-References) IDOR) :
این نوع از آسیب پذیری ها زمانی رخ میدهد که توسعه دهنده ، بدون پیاده سازی مکانیزم های کنترل سطح دسترسی و… ، دسترسی منبع/منابع  به  شئ/اشیاء داخلی برنامه یا سیستم را نا آگاهانه باز میدارد.هکر با دستکاری مقادیر چنین ارجاعاتی میتواند به داده های مهم برنامه ی وب یا سرور دسترسی غیر مجاز به دست آورد.

6) Sensitive-Data-Exposure :
بسیاری از برنامه های کاربردی تحت وب از اطلاعات حساسی مانند اطلاعات اعتبار سنجی کاربران ، اطلاعات کارت بانکی ، اعتبار نامه ها ، و… به درستی محافظت نمیکنند هکر با ربودن این اطلاعات قدر به سوء استفاده از آن ها و ایجاد خرابکاری خواهد بود.اطلاعات محرمانه و مهم، نیازمند تدابیر محافظتی ویژه ای است که از آن جمله میتوان به رمز نگاری اطلاعات در زمان تبادل اطلاعات با مرورگر ها اشاره نمود.

7) Missing-Function-Level-Access-Control :
بسیاری از برنامه های کاربردی وب پیش از اجرای توابع و نمایش خروجی در بخش واسط کاربری (UI)، حق دسترسی را بررسی میکنند.پس نرم افزار باید همان سطح دسترسی را در سمت سرور نیز بررسی کند و چنانچه در خواست های آمده اعتبار سنجی نشود، هکر یا نفوذگر قادر به جعل درخواست ها بوده و میتواند از این رخنه برای دسترسی به امکانات توابع استفاده کند.

8) Componnents-with-know-Vulnerabilities :
مولفه هایی مانند کتاب خانه ها ،فریم ورک ها و دیگر ماژول های نرم افزاری ، معمولا با سطح دسترسی کامل اجرا میشوند.اگر در یکی از این مولفه ها آسیب پذیری افشا شود، باعث به دست آوردن دسترسی به سرور و تخریب اطلاعات خواهد شد.نرم افزار هایی که از این گونه مولفه ای دارای آسیب پذیری های شناخته شده استفاده میکنند ، امکان رخ دادن حملات گشترده ای رو فراهم میسازند.

9) Security-Misconfiguration :
برقراری امنیت نیازمند تعریف و استقرار پیکر بندی مناسب در نرم افزار ها، فریم ورک ها ، وب سرور ها ، بانک های اطلاعاتی، سیستم عامل ها و … می باشند.تنظیمات امنیتی میبایست تعریف ، پیاده سازی و نگه داری شود همچنین نرم افزار ها باید به روز نگه داری شوند.

10) Unvalidated-Redirects-and-Forwards :
برنامه های کاربردی وب همواره در حال تغییر دادن مسیر کاربران به صفحات دیگر میباشند و متاسفانه از تکنیک های ضعیف به منظور تشخیص صفحات مقصد استفاده میکنند. بدون اعتبار سنجی مناسب ، هکر قادر به هدایت قربانیان به سایت های الوده خواهد بود.

چاپ این مطلب

  تروجان‌های بانكداری دنباله‌رو باج افزار
ارسال کننده: arenanoc - ۹۷/۲/۱، ۰۴:۵۷ عصر - انجمن: هک و امنیت - بدون پاسخ

تروجان بانکداری یک نوع بدافزار است که با هدف سرقت اطلاعات محرمانه مربوط به حساب‌های بانکی مورد استفاده قرار می‌گیرد. این نوع تروجان سال‌ها است که تبدیل به ابزار اصلی سارقین سایبری گردیده است. با این وجود، باج افزار که سهولت استفاده و موفقیت بالای آن تاکنون به اثبات رسیده تدریجا درحال از دست دادن محبوبیت خود است. 

در یک حمله تروجان بانکداری، برای مثال سارق یک کمپین فیشینگ به راه می‌اندازد تا هدف را برای باز کردن ضمیمه حاوی بدافزار یا کلیک روی لینکی اغوا نماید، که ورود محتوای پنهان شده آن به رایانه قربانی را باعث گردد. زمانی‌ که تروجان نصب شد، سارق می‌تواند از طریق آن به اطلاعات محرمانه بانکداری قربانی دست یابد و اقدام به برداشت از حساب بانکی وی نماید. 

به گفته اندی فیت رئیس بخش بازاریابی محصول‌های مبارزه با تهدیدها در Check Point، اخیرا گرایش قابل‌ملاحظه‌ای به باج افزار به‌عنوان بدافزار انتخابی سارقین آنلاین مشاهده گردیده است. به گفته وی در مصاحبه‌ای با TechNewsWorld، «ما در سه ماه گذشته شاهد گرایش قابل‌ملاحظه جامعه هکری به نصب باج افزار بر روی سیستم‌ها بودیم.» «باج افزار اکنون به عنوان ابزار درآمدزایی مورد توجه است،ولی زمانی‌ که یک گرایش رایج گردد، شبکه‌های اجتماعی هکرها شروع به خبرسازی در ارتباط با آن خواهند کرد و هرکس شروع به استفاده از آن خواهد کرد.»

مزایای بیشتر، بازده‌های بهتر
طبق گزارش گد ناوه محقق امنیت از Check Point، بدافزار بانکداری نیازمند تطبیق‌پذیری و سفارشی‌سازی قابل‌توجه مطابق با بانک هدف است. در واقع هیچ سلاح عمومی برای حمله وجود ندارد. این وضعیت با شرایط باج افزار قابل مقایسه است که به‌سهولت توسط مجرمان سایبری و بدون نیاز به تغییرات ویژه بوسیله توسعه‌گر قابل تطبیق با هدف هستند. تنها تغییر در واقع اصلاح متن باج‌گیری است که البته بوسیله Google Translate نیز قابل انجام است. 

به‌علاوه دست‌یافتن به پول قربانی بواسطه باج افزار ساده‌تر از تروجان بانکداری است. عموما، مجرمان سایبری پول را از حساب بانکی به حساب ساختگی برای تبدیل به پول نقد هم‌ارز (مانند انتقال وجه Western Union) انتقال می‌دهند. ناوه توضیح داد، «سیستم‌های کلاهبرداری بانکداری می‌توانند هشدار قرمز را برای دستگیری هکر در زمان تلاش برای دریافت پول فعال سازند یا فقط انتقال وجه را مسدود سازند.» «توانایی سیستم‌های بانکداری در ردیابی نقل و انتقالات وجوع یا برداشت فیزیکی برای هکر ریسک‌آمیز است.»

در مقایسه، قربانی‌ها باج درخواست شده از طریق باج افزار را به بیت‌کوین پرداخت می‌کنند. اشخاص ثالث بیرونی نمی‌توانند در نقل و انتقال وجوه دیجیتال دخالت نمایند. ناوه خاطر نشان شد، «جابجایی کیف پول بیت‌کویت غیرقابل ردیابی بودن تراکنش توسط مقامات را تضمین می‌نماید و تبدیل بیت‌کویت به پول نقد به‌سهولت مراجعه به دستگاه ATM است.» به اعتقاد وی، «با تکیه بر این مزایا، آشکار است که چرا باج افزار اینقدر برای مجرمین سودآور است.» «این گرایش سریعا درحال رشد است و باید انتظار رشد بیشتر آن را نیز داشت.»

زمانی‌که حفاظت بدل به عفونتی بدخیم می‌گردد
فرض بر این است که نرم‌افزار امنیتی باید از دستگاه‌ها در برابر بازیگران بداندیش محافظت نماید؛ ولی گاهی‌اوقات افراط در حفاظت از سیستم در واقع باعث آسیب‌پذیرتر شدن آن در مقابل حمله خواهد شد. این وضعیت زمانی رخ می‌دهد که مرورگر با مسیر داده رمزنگاری شده‌ای برخورد می‌نماید. با اتصال غیر رمزنگاری شده، محصولات امنیتی می‌توانند جریان داده را پویش نمایند و اگر تشخیص دهند که هیچ چیز مخربی وجود ندارد، آنگاه اجازه عبور داده را می‌دهند. این موضوع زمانی‌که جریان داده رمزنگاری شده امکان‌پذیر نیست، زیرا تشخیص ابتدا یا پایان مولفه‌های جریان داده ممکن نیست. 

برای حل این مسئله، نرم‌افزار امنیتی عموما اتصال را قطع می‌نماید و هویت وب سایتی که مرورگر قصد تماس با آن را داشته را تقلید می‌نماید. به گفته لانس کوترل محقق ارشد در Ntrepid، «شیوه عملکرد نرم‌افزار امنیتی در این وضعیت، اغلب باعث می‌گردد که مرورگر دیگر نداند که آیا این سایت امن و قابل اطمینان است یا خیر.» این موضوع عموما باعث برانگیختن هشدار مرورگر خواهد شد. 

با این وجود، نرم‌افزار امنیتی برای حل این موضوع گواهینامه‌ای را نصب می‌نماید که نرم‌افزار می‌تواند امضا کند. مسئله‌ای که این رویکرد به دنبال داشته این است که باعث می‌گردد که مرورگر کلیه اتصال‌ها را به‌عنوان معتبر بپذیرد حتی اگر معتبر هم نباشند. به گفته کوترل، توسعه‌گران نرم‌افزارهای امنیتی می‌توانند از مسئله اجتناب کنند. به گفته وی در مصاحبه‌ای با TechNewsWorld، «شیوه‌هایی برای طراحی این سیستم‌ها وجود دارند به‌طوری‌که شما لزوما نباید SSL را بشکنید. و پیاده‌سازی قابلیت پویش در داخل خود مرورگر بسیار بهتر خواهد بود.» کوترل توضیح می‌دهد، «داخل مرورگر، شما می‌توانید داده را بازرسی نمایید و پیش از رمزنگاری آن، داده را مورد بررسی قرار دهید.» «از اینرو، شما لزوما نباید مدل امنیت SSL را بشکنید.»

کلاهبرداری تبلیغاتی
تبلیغات آنلاین درحال رونق است. عواید تبلیغات در شش ماهه نخست سال 2015 بالغ بر 5/27 میلیارد دلار بوده است که 19درصد افزایش را در مقایسه با نیمه نخست سال 2014 نشان می‌ دهد (طبق گزارش دفتر تبلیغات تعاملی). متاسفانه، با افزایش عواید تبلیغات، کلاهبرداری تبلیغاتی نیز افزایش یافته است. طبق گزارش انجمن تبلیغ‌کننده‌های ملی، انتظار می‌رود که کلاهبرداری از این طریق در سال جاری هزینه‌ای بالغ بر 2/7 میلیارد دلار داشته است. این میزان تقریبا یک میلیارد دلار بیش از سال 2015 بوده است که کلاهبرداری تبلیغاتی رقم 3/6 میلیارد دلار را نشان می‌داد.  

در تلاش برای کاهش این ضرر و زیان‌ها، گروه Trustworthy Accountability هفته گذشته ابتکار عملی را برای مبارزه با فعالیت مجرمانه در زنجیره تامین تبلیغات دیجیتال معرفی نمود. از طریق این برنامه، شرکت‌ها پس از برآوردن الزامات ضد کلاهبرداری سخت‌گیرانه‌ گواهینامه‌ای را دریافت می‌نمایند. به گفته سیدنی گولدمن مدیر بازاریابی Engage:BDR به‌عنوان یکی از اولین‌ها در حوزه صنعت که تعهد خود را به برنامه جدید اعطای گواهینامه اعلام کرد، «فناوری‌های بسیاری وجود دارند که آماده مبارزه با کلاهبرداری تبلیغاتی هستند، ولی در عمل هیچ استاندارد مرکزی از بهترین رویه‌های قابل پیاده‌سازی در این ارتباط وجود ندارد.»

به گفته وی در مصاحبه‌ای با TechNewsWorld، «با تکیه بر این برنامه، مردم می‌توانند بگویند که «ما این قوانین را دنبال می‌کنیم، قوانینی که هر کس دیگر دنبال می‌نماید و از اینرو، آنچه که ما انجام می‌دهیم مشروع و قانونی است.»
 «این مورد راه‌حلی بدون واسط نخواهد بود، ولی امیدواریم که ظرف یک یا دو سال آتی باعث کاهش چشمگیر در کلاهبرداری شود.»

چاپ این مطلب

  همكاری مایكروسافت و F5
ارسال کننده: arenanoc - ۹۷/۲/۱، ۰۳:۲۹ عصر - انجمن: کامپیوتر و اینترنت - بدون پاسخ

F5 راه‌حل Turnkey WAF را در مرکز امنیت Azure مایکروسافت راه‌اندازی نمود.

جدیدترین راه‌حل فایروال برنامه‌کاربردی وب (WAF) شرکت F5 برای Azure، بنگاه‌های اقتصادی را در انطباق با الزامات و حفاظت از دارایی‌های خویش در مقابل تهدیدهای کنونی و جدید علیه برنامه‌های کاربردی و حملات DDoS یاری می‌رساند. مدیران یا توسعه‌گران مرکز امنیت Azure می‌توانند به‌سهولت سرویس F5 را انتخاب نمایند، سطح حفاظت مناسب را تعیین کنند.

رشد Apps و DevOps 
مزایای اتخاذ ابر عمومی توسط شرکت‌ها پیش از این اثبات گردیده‌است: کاهش زمان محصول/خدمات تا عرضه در بازار، تغییر هزینه‌ها از هزینه‌های سرمایه‌ای به هزینه‌های عملیاتی و تمرکز دوباره بر نگرانی‌های اصلی کسب و کار. لذا نباید تعجب کرد که سازمان‌ها راهبرد «ابتدا ابر» را برای برنامه‌های کاربردی جدید اتخاذ نموده‌اند و انتقال بارهای کاری کنونی به محیط‌های ابر عمومی درحال افزایش است. چنین تلاش‌هایی پایه و اساس پیش‌بینی Azure را می‌سازد که ظرفیت ابر عمومی هر 9 تا 12 ماه یکبار ظرف چند سال دوبرابر خواهد شد. این موضوع نشان می‌دهد که تعداد برنامه‌های کاربردی میزبانی شده در ابرهای عمومی احتمالا تا سال 2017 به رقم 30 میلیون خواهد رسید. 

چالش‌های ابرهای عمومی
این آهنگ حرکت می‌توانست سریع‌تر باشد اگر چالش‌های پیش رو بنگاه‌های اقتصادی در زمان انتقال برنامه‌های کاربردی موجود به محیط ابر وجود نداشتند. درحالی‌که ابرهای عمومی قطعا ظرفیت جذب رشد حجم حملات مبتنی‌بر شبکه را افزایش می‌دهند، ما امروز به‌طور ناگزیر پذیرفته‌ایم که امنیت برنامه‌کاربردی در حوزه مسئولیت توسعه‌گران و مالکین برنامه‌های کاربردی قرار دارد. و چنین مسئولیتی بسیار جدی و سنگین است، درحالی‌که حملات مبتنی‌بر وب (درخواست-پاسخ) تا سطح هشدار افزایش یافته‌اند. به گزارش یک ناظر صنعت، حملات برنامه‌کاربردی وب در سه‌ماهه نخست سال 2016، 25درصد افزایش یافته است درحالی‌که حملات مبتنی‌ بر HTTPS افزایش 236درصدی را تجربه کرده‌اند. و این درحالی است که حملات متناسب با صنعت هدف به‌صورت اختصاصی عمل می‌نمایند و لذا، هیچ افقی امن نیست. به‌طور اخص، حملات SQLi و XSS دوباره درحال افزایش هستند.
این موضوع احتمالا بخاطر شانس بالای موفقیت آنها در زمان درمعرض خطر قرار گرفتن برنامه‌های کاربردی کنونی است که سال‌ها قبل توسعه یافته‌اند. به‌رغم اطلاع از تهدیدها و نیاز به برخورد قطعی‌تر با آنها، سازمان‌ها با چالش‌هایی از قبیل موارد ذیل روبرو هستند: 
  • انتخاب بهترین گزینه از بین تعداد زیادی گزینه جذاب و مطلوب؛
  • گسترش با تکیه بر امنیت برنامه‌کاربردی محدود؛
  • تاخیر پروژه؛ 
بهره‌برداری از راه‌حلی پیچیده با وجود کادر فناوری اطلاعات اندک که مهارت‌ها یا تجربه لازم برای پیکربندی و مدیریت آن را دارند. در سطح بالا، نتیجه عموما برنامه‌کاربردی با حفاظت بیشتر در ابر عمومی است. و در سطح پایین، سیاست غیرمنظم و پراکنده و سیلوهای دستگاه وجود خواهد داشت که شکاف‌هایی را در امنیت ایجاد خواهند کرد؛ شکاف‌هایی که زمینه‌ساز بروز سایر آسیب‌پذیری‌ها خواهند بود. در اینجا، هنوز ریسک بالقوه تاثیر منفی خدمات مرتبط با امنیت بر دسترس‌پذیری و عملکرد برنامه‌کاربردی مدنظر قرار نگرفته است که متعاقبا می‌تواند باعث کاهش بهره‌برداری و تنزل سود گردد. 
خوشبختانه، ارائه‌دهنده‌های خدمات ابر عمومی (همانند مایکروسافت) تلاش بسیاری برای حل چنین نگرانی‌هایی از طریق پیاده‌سازی مستقیم قابلیت‌های امن‌تر در زیرساخت ابر و مشارکت با فروشنده‌های معتبر حوزه امنیت نموده‌اند؛ 
فروشنده‌هایی که محصولات و خدمات ایشان پیش از این به‌طور گسترده‌ای در مراکز داده خصوصی پیاده‌سازی و مورد بهره‌برداری قرار گرفته‌اند. 

F5 و مرکز امنیت Azure مایکروسافت: یکپارچه‌سازی توام با سهولت بهره‌برداری و انطباق 
بیش از یک دهه است که بنگاه‌های اقتصادی از راه‌حل‌های امنیت برنامه‌کاربردی F5 استفاده می‌نمایند. بسیاری از این راه‌حل‌ها روی نسخه‌های مجازی مبتنی‌بر نرم‌افزار و سخت‌افزار F5 BIG-IP در مراکز داده خصوصی پیاده‌سازی شده‌اند. با فرض افزایش کاربرد ابر عمومی، F5 راه‌حل‌های امنیتی خویش را به بارکاری برنامه‌های کاربردی در محیط‌های ابر عمومی نیز تعمیم داده است. امروز F5 به خود می‌بالد که راه‌حل‌های خود را در بازار Azure مایکروسافت برای نزدیک به یک سال به‌عنوان یک ابزار مجازی در اختیار عموم قرار داده است. 

امروز با معرفی مرکز امنیت Azure، شرکت F5 جایگاه پیشتاز خود را در حوزه امنیت برنامه‌کاربردی با یکپارچگی بیشتر و سهولت پیاده‌سازی و بهره‌برداری اثبات نموده است. جدیدترین راه‌حل فایروال برنامه‌کاربردی وب (WAF) شرکت F5 برای Azure بنگاه‌های اقتصادی را در انطباق با الزامات و حفاظت از دارایی‌های خویش در مقابل تهدیدهای کنونی و جدید علیه برنامه‌های کاربردی و حملات DDoS یاری می‌رساند. 

به گفته میکال براورمان-بلومنستیک مدیر عامل واحد Azure Cybersecurity در شرکت مایکروسافت، «مرکز امنیت Azure بارهای کاری در محل‌هایی کشف می‌نماید که فایروال‌های برنامه‌کاربردی وب توصیه شده‌اند و تدارک، 
پایش و هشدار را از طرف ارائه‌کننده‌های پیشتاز راه‌حل‌ها در این حوزه (همانند F5) یکپارچه‌سازی می‌نماید.» «مشتریان ما از مزیت چشم‌انداز یکپارچه امنیتی بین پیاده‌سازی‌های Azure خویش (شامل ابزارهای F5 BIG-IP که 
پیاده‌سازی و مورد بهره‌برداری قرار داده‌اند) برخودار خواهند بود که انتقال راه‌حل‌های امنیتی مورد اعتماد ایشان را به محیط ابر تسهیل خواهد کرد.»

هسته راه‌حل F5 WAF از مزیت فناوری‌های پیشتاز در صنعت و تحت گواهینامه ICSA «مدیر ترافیک محلی» (LTM) و «مدیر امنیت برنامه‌کاربردی BIG-IP» (ASM) به‌عنوان سرویس مجازی از پیش پیکربندی شده داخل مرکز امنیت Azure برخوردار است. با تکیه بر این سرویس، بخش فناوری اطلاعات از مزایای کنترل سطح مرکز داده و سفارشی‌سازی در محیط ابر عمومی Azure بهره‌مند خواهد بود. این سرویس سطح حفاظت لایه کاربردی فراگیری را ارائه می‌نماید و به‌سهولت با استفاده از سه سطح حفاظت از پیش تعریف شده توسط کارشناسان امنیت F5 قابل فعال‌سازی است.  

مدیران یا توسعه‌گران مرکز امنیت Azure می‌توانند به‌سهولت سرویس F5 را انتخاب نمایند، سطح حفاظت مناسب را تعیین کنند و سپس، ظرف چند دقیقه دفاع از برنامه‌های کاربردی در مقابل تهدیدها آغاز می‌گردد. 
گزارش‌ها و تحلیل‌های امنیتی بلادرنگ از طرف F5 برای برنامه‌های کاربردی به‌طور یکپارچه در مرکز امنیت Azure در قالب یک داشبورد حاوی اطلاعات و چشم‌اندازهای ارزشمند برای توسعه‌گران برنامه‌کاربردی، بخش فناوری اطلاعات مرکزی و تیم‌های امنیتی قرار گرفته‌اند. 

به گفته دامیر ورانکیک مدیر بخش مدیریت محصول ابر در شرکت F5، «راه‌حل Turnkey F5 WAF برای مرکز امنیت Azure از تخصص F5 در حوزه امنیت میکروتیک و اتوماسیون برای ساده‌سازی پیاده‌سازی و پیکربندی بهره جسته است.»
 «این موضوع بهبود سطح حفاظت برنامه‌های کاربردی در محیط Azure را برای کاربران بیشتری (از جمله، تیم‌های DevOps) امکان‌پذیر می‌سازد.»

شرکت F5 انعطاف‌پذیری لازم را برای فعال‌‌سازی سرویس WAF درصورت دسترس‌پذیری یا از طریق اجرای LTM BIG-IP وBIG-IP ASM در قالب ماشین‌های مجازی Azure ارائه می‌کند. درحالی‌که توصیه می‌گردد که ابتدا یکی از سطوح حفاظت از پیش پیکربندی شده را برای برآوردن سریع سیاست‌های انطباق انتخاب نمایید، بنگاه‌های اقتصادی نباید در اینجا متوقف شوند. و زمانی‌که سرویس F5 WAF فعال شد، دسترسی به مجموعه‌ای از ویژگی‌های پیشرفته ASM وجود خواهد داشت که سفارشی‌سازی بیشتر را برای برآوردن نیازهای منحصر به فرد سازمانی یا برنامه‌کاربردی امکان‌پذیر می‌سازد. یا می‌توانند از مزیت قابلیت توکار Rapid Policy Builder برای اتوماسیون ایجاد سیاست امنیتی خود استفاده نمایند. 

از سوی دیگر، پیاده‌سازی راه‌حل F5 در محیط Azure گسترش و تعمیم سیاست‌های امنیتی موجود در سازمان‌ها را برای حفظ سازگاری بین محیط‌های ابر عمومی، کاربرد الگوی موجود iApps و iRules و استفاده از لیسانس‌های F5 کنونی از طریق گزینه Bring Your Own License (BYOL) امکان‌پذیر می‌سازد.

چاپ این مطلب

  10 روش برای جلوگیری از هک دوربین مداربسته
ارسال کننده: doorbinmarket - ۹۷/۲/۱، ۰۲:۳۷ عصر - انجمن: هک و امنیت - بدون پاسخ

چرا هکرها، دوربین های مداربسته را هک می کنند؟ هدف آن ها از این کار چیست ؟ برای جلوگیری از این کار باید چه کار هایی انجام دهیم ؟

هدف ما از نصب دوربین مداربسته، محفاظت از جان و مال عزیزانمان در مقابل خرابکاران است. به همین خاطر، هکرها می خواهند سیستم امنیتی شما را هک کنند تا بتوانند به ساختمان نفوذ کرده و به هدف خود برسند! آنها می توانند از خانه شما سرقت کنند و یا فعالیت های غیر قانونی دیگری انجام دهند . آن ها می توانند زنگ هشدار سیستم امنیتی را غیرفعال کرده و به داخل ساختمان شما، وارد شوند.

در این مقاله شما با این روش ها آشنا می شوید .

1) تغییر دادن رمز عبور در فواصل زمانی کوتاه
دسترسی به سیستم دوربین مداربسته از طریق رمز عبور انجام می گیرد. اگر احساس می کنید که چندین نفر رمز عبور سیستم شما را در دسترس خود دارند، آن را تغییر دهید. هیچ موقع به افراد متفرقه و غیرقابل اطمینان، رمز عبور خود را نگویید. اگر متوجه شدید که کسی به سیستم امنیت شما دسترسی پیدا کرده، به سرعت پسورد را تغییر دهید.

2) محافظت از Wi-Fi
اگر از سیستم امنیتی در ساختمان مسکونی یا تجاری خود استفاده می کنید، از شبکه اینترنت خود با یک رمز عبور قوی محافظت کنید. رمز عبور شبکه های WIFI را تنها با خانواده و دوستان نزدیک خود به اشتراک بگذارید تا شانس هک دوربین مداربسته را به حداقل برسانید.

3) استفاده از یک شبکه اختصاصی
اگر سیستم نظارتی دوربین مداربسته را از راه دور کنترل می کنید، توصیه می شود که از یک شبکه اختصاصی استفاده کنید. اگر از WIFI عمومی استفاده کنید، خطر هک شدن افزایش می یابد.

4) خرید دوربین مداربسته با سیگنال های رمز گذاری شده
به تازگی ، ویژگی ها و مشخصات دوربین های امنیتی، ببسیار توسعه یافته است. اگر شما یک دوربین مداربسته پیشرفته خریداری کنید که دارای سیگنال های پیچیده تر است و قابلیت ارسال اطلاعات را در قالب چندین کانال دارد ، در اینصورت کسی نمی تواند به راحتی به آن نفوذ کند.

5) چشم خود را بر روی کاربران نگه دارید
یک سیستم امنیتی می تواند توسط هر کسی هک شود. از این جهت همیشه باید کنترل کنید که در زمان حضور و یا عدم حضور شما، چه کسی دسترسی به شبکه داشته و چه کاری انجام داده است.

6) خرید از فروشگاه های قابل اعتماد
اگر قصد خرید دوربین مداربسته را دارید، حتما آن را از یک تولید کننده و فروشگاه معتبر تهیه کنید . دوربین های مداربسته ارزان قیمت را به آسانی می توان هک کرد.

7) عدم خرید سیستم دوربین مداربسته ای که قبلا استفاده شده است
اگر به فکر افزایش امنیت ساختمان خود هستید، همواره دوربین مداربسته ای جدید را خریداری کنید تا از مزایای آن بهره مند شوید.  دوربین مداربسته ای که قبلا استفاده شده، به آسانی هک می شود و می تواند به عنوان ابزار جاسوسی مورد استفاده قرار گیرد. توصیه ما به شما این است که نباید دوربین مداربسته را از افراد غریبه و افراد ناشناس خریداری کنید.

8) خرید و راه اندازی دزدگیر
از سیستم دزدگیر (Anti-jammer) استفاده کنید. این سیستم می تواند به شما در مورد هر گونه نقص سیگنال که ممکن است توسط یک دستگاه jamming ایجاد شود، هشدار دهد.

9) خرید دوربین مداربسته با سیم
سیستم های امنیتی دوربین مداربسته باسیم بازدهی بیشتری دارند . اگر سیستم دوربین مداربسته شما سیمی باشد ، بدیهی است که تعداد کمی از مردم می توانند به آن دسترسی پیدا کنند. از این جهت ، دوربین های باسیم، در مقایسه با دوربین های مداربسته بی سیم، کمتر امکان هک شدن دارند.

10) به روزرسانی سیستم دوربین مداربسته
بر روی به روز رسانی سیستم های امنیتی خود تمرکز کنید تا ویژگی های آن را ارتقا دهید و عملکرد آن را افزایش دهید. بسیاری از تولید کنندگان، سیستم خود را به طور منظم با ویژگی های پیشرفته تر برای مقابله با تهدیدات جدید، ارتقا می دهند. اگر این ویژگی های جدید را نادیده بگیرید و عملیات روزرسانی را انجام ندهید، احتمال هک دوربین مداربسته افزایش می یابد.


منبع : دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.

چاپ این مطلب

  ثبت شرکت فوم
ارسال کننده: sabtnik - ۹۷/۲/۱، ۰۲:۲۸ عصر - انجمن: معرفی سایت، وبلاگ و خدمات - بدون پاسخ

این شرکت ها در زمینه ی فوم و تولیدات فومی به فعالیت می پردازند. اگر می خواهید یک شرکت فوم راه اندازی کنید، بایستی ابتدا با انواع شرکت ها (سهامی خاص، سهامی عام ، با مسئولیت محدود ، تضامنی، تعاونی، مختلط سهامی ، مختلط غیرسهامی ) از نظر ماهیت حقوقی آشنا شده و سپس اقدام به ثبت شرکت خود نمایید. 
شرایط لازم جهت ثبت شرکت فوم سهامی خاص
حداقل سرمایه شرکت سهامی خاص یک میلیون ریال است ولی در مورد افزایش یا حداکثر آن محدودیتی وجود ندارد. 

 حداقل  35 درصد سرمایه نقداَ پرداخت شود.ثبت شرکت فوم ثبت نیک
حداقل 3 نفر عضو+ 2 نفر بازرس
مدارک لازم جهت ثبت شرکت فوم سهامی خاص
دو نسخه صورتجلسه هیات مدیره با امضاء تمامی اعضاء هیات مدیره

 گواهی عدم سوء پیشینه جهت اعضاء هیات مدیره،مدیر عامل و بازرسان

 اصل مجوز فعالیت از مراجع ذی ربط در مواردی که ثبت موضوع نیاز به مجوز داشته باشد.

دو برگ اساسنامه تکمیل شده با امضاء موسسین
دو نسخه صورتجلسه مجمع عمومی موسسین با امضاء موسسین

چاپ این مطلب