5150
Founder @ DiyakoSecureBow | CISO as a Service (vCISO) ⚪ About Me http://about.me/Alirezaghahrood Follow Me on 🔵LinkedIn https://www.linkedin.com/in/AlirezaGhahrood 🔴YouTube https://www.youtube.com/AlirezaGhahrood ⚫X https://twitter.com/AlirezaGhahrood
بواسطه امنیت/ آسیب پذیری اخیر دیوار
مرور کنیم در جوامع بین الملل چه خبر است!
اتحادیه اروپا الزامات تابآوری سایبری از برنامه انطباق به عملیات امنیت محصول رسید،
از ۱۱ سپتامبر ۲۰۲۶، الزامات گزارشدهی مقررات تابآوری سایبری اتحادیه اروپا اجرایی شده است. تولیدکنندگان مشمول این مقررات باید آسیبپذیریهایی را که عملا مورد بهرهبرداری قرار گرفتهاند و رخدادهای شدیدِ مؤثر بر امنیت محصولات دارای عناصر دیجیتال گزارش کنند.
مهلتهای اصلیاز زمان آگاهی تولیدکننده عبارتاند از:
* حداکثر ۲۴ ساعت: ارسال هشدار اولیه.
* حداکثر ۷۲ ساعت: ارسال اطلاعیه تکمیلی با اطلاعات مقرر.
* گزارش نهایی آسیبپذیری: حداکثر ۱۴ روز پس از در دسترس قرار گرفتن اقدام اصلاحی.
* گزارش نهایی رخداد شدید: حداکثر یک ماه پس از ارسال اطلاعیه ۷۲ساعته.
گزارشها از طریق سامانه یکپارچه گزارشدهی آژانس امنیت سایبری اتحادیه اروپا ارسال و در اختیار مراجع ذیربط قرار میگیرند. الزامات اصلی امنیت محصول نیز از ۱۱ دسامبر ۲۰۲۷ لازمالاجرا خواهند شد. پیام مدیریتی این تحولپیوند مستقیم انطباق با آمادگی عملیاتی است. تحقق مهلتهای گزارشدهی مستلزم همکاری مشخص میان تیمهای امنیت، توسعه محصول، پشتیبانی، حقوقی و مدیریت است صرف تدوین سیاست یا تهیه نقشه راه انطباق کفایت نمیکند.
از منظر اجرایی تولیدکنندگان باید این قابلیتها را از پیش برقرار و آزموده باشند:
* مسیر مشخص دریافت، ثبت و بررسی گزارشهای آسیبپذیری
* تیم یا مسئول تعیینشده برای پاسخگویی به رخدادهای امنیت محصول
* معیارهای تشخیص بهرهبرداری واقعی، ارزیابی شدت و تعیین ضرورت گزارشدهی
* سازوکار ارجاع فوری، تصمیمگیری و تأیید گزارش، حتی خارج از ساعات اداری
* حفظ شواهد و ثبت زمان آگاهی، تصمیمها و اقدامات اصلاحی
* فرایند هماهنگ اطلاعرسانی به مراجع قانونی و کاربران متأثر.
برای تولیدکنندگان تجهیزات، نرمافزار، محصولات اینترنت اشیا و راهکارهای امنیتی که محصولات مشمول خود را در بازار اتحادیه اروپا عرضه میکنند پیشنهاد عملی این است که ارزیابی آمادگی انطباق را به چرخه توسعه امن، مدیریت آسیبپذیری، پاسخ به رخداد و حاکمیت امنیت محصول متصل کنند و توان اجرای آن را با تمرین سناریومحور بسنجند.
معیار آمادگی توان سازمان برای شناسایی، تصمیمگیری، گزارشدهی و اصلاح بهموقع است با مسئولیت روشن و شواهد قابل اتکا.
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.06
https://lnkd.in/p/dAnMQu3r
بازگشت همه ما به اوست!
خاله اکرمِ گلم…
دلم برای خونهات تو نارمک تنگ شد برای عیددیدنیها، برای سر زدنهامون با مامان، برای خندههات و برای اون علی جانگفتنهات پای تلفن…
همیشه یه قرابت خاصی باهات داشتم، خالهیه نزدیکی که شاید هیچوقت قابل ارائه نبود. انگار تنهاییات رو با پوست و گوشتم حس میکردم و یه جای دلم با دلت همصدا بود.
حمید پسر اول، از دنیا رفته بود. ندا هم تازگی با همسرش و شاهان رفته اند قربت کانادا و حسن هم دنبال زندگی خودش بود. هر کدوم گوشهای و شما با جای خالی عزیزهات و دلتنگیهایی که شاید خیلی وقتها به زبون نمیآوردی… نمیدونم چرا ولی همیشه این حس شما رو میفهمیدم و احساس میکردم از همینجا به هم نزدیکیم.
همین دیشب داشتیم عکسهات رو میدیدیم. چقدر عجیبه که دیشب نگاهت میکردیم و امروز باید از نبودنت حرف بزنیم…
دنیا چه چرخ عجیبی داره، خاله.یکی از رفیق ۶های مادرم.
خدا بیامرزدت، خالهجان.
روح شما قرین رحمت و آرامش.
دلم برای شما و همه اون خاطرهها تنگ شده…خاک در مسلک ما سردی ندارد، وعده ما ایستگاه بعد از سالون عروجیان♥️
۱۱:۱۱
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.05
https://www.linkedin.com/posts/alirezaghahrood_%D8%A8%D8%A7%D8%B2%DA%AF%D8%B4%D8%AA-%D9%87%D9%85%D9%87-%D9%85%D8%A7-%D8%A8%D9%87-%D8%A7%D9%88%D8%B3%D8%AA-%D8%AE%D8%A7%D9%84%D9%87-%D8%A7%DA%A9%D8%B1%D9%85-%DA%AF%D9%84%D9%85-%D8%AF%D9%84%D9%85-activity-7512960211704516608-tkVx
بکی از متر و معیار های که پدرمون و تو کشور در اورده همین صندلی است، ظرف ما رو در بچگی، کودکی، نوجوانی و… درست قیفش رو طراحی نکردن، تربیت نکردن، پرورش ندادن که کم ظرف نباشیم!
وقتی نشیمنگاه روی این صندلی های هر چه باد کنند فرد و باید روی صندلی بزرگتری بنشانند، گذاشته می شود! جن ادمی رو تسخیر میکند
- انواع دروغ و پدر سوختگی
- انواع نیرنگ و فریب
- انواع تخم مرغ دزد اسکیل اپ به شتر دزدی
- ترویج کار تیمی با برنامه ریزی مینی بوس و اتوبوس اطرافیان
- کار افرینی
- اخیرا بی عاری و …عدم خجالت و …وقاهت!
- اشتباه ترین افراد، اشتباه ترین فرایند ها اشتباه ترین …
حالا این وسط به ویژه در فضای لینکدین
افرادی که سازمان ها رو چپاول کردن، سالم نیستن و ….
یکسری در مدح و ثناشون ذکر می گویند. یاد دست نوشته های ص هدایت افتادم:
اندوه که از حد بگذرد جایش را میدهد به یک بیاعتنایی مزمن.
دیگر مهم نیست بودن یا نبودن، دوست داشتن یا نداشتن. آنچه اهمیت دارد یک کشتار خونآلود حسی است که دیگر تو را به واکنش نمیکشاند
و در آن لحظه در سکوت فقط نگاه میکنی و نگاه میکنی. مبهوت!:
اصل موضوع
اگر … گفتن حرف حق را نداری، نداریم…
حداقل …مالی آنهایی که حرف ناحق میزنن را نکن!نکنیم!
کائنات وخالق بدهد به ما ها کاش اگاهی!
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.05
https://lnkd.in/p/dGE8Exwc
پروژههای امنیت سایبری زمانی به نتیجه مؤثر و پایدار میرسند که اجرای فنی آنها با نیازهای کسبوکار، مدیریت ریسک و مسئولیتهای روشن پیوند داشته باشد.
نصب تجهیزات، راهاندازی سامانهها و تحویل مستندات، بخشی از مسیر است. ارزش پروژه زمانی روشن میشود که بتوان با شواهد نشان داد چه ریسکهایی کاهش یافتهاند، کنترلها تا چه اندازه اثربخشاند و سازمان چگونه میتواند امنیت را در مرحله بهرهبرداری حفظ کند.
به درخواست پژوهشگاه ارتباطات و فناوری اطلاعات و در چارچوب مسئولیت اجتماعی شرکت کمان امن دیاکو در انتقال دانش و تجربه، در سلسله نشستهای علمی این پژوهشگاه با موضوع زیر همراه خواهیم بود:
«نظارت و مدیریت پروژههای امنیت سایبری با محوریت حاکمیت، ریسک و کنترلهای فنی»
در این نشست تجربههای حاصل از ۱۰ تا ۱۲ سال فعالیت کارشناسی و حدود ۱۰ سال مدیریت پروژههای ملی و گسترده در حوزه های متنوع امنیت با تمرکز بر امن سازی، راهبری مراکز عملیات امنیت و پاسخگویی به حملات و حوادث سایبری، انجام مانورهای سایبری تیم قرمز و تست نفوذ، ارزیابی های فنی امنیت شبکه، طراحی های امن شبکه، مدیریت امنیت اطلاعات و جرم یابی دیجیتال در صنایع و زیرساخت های دولتی، حیاتی، مهم و شرکت های خصوصی به اشتراک گذاشته خواهد شد این سمینار تخصصی با تمرکز بر چالشهای واقعی اجرا، تصمیمهای دشوار، خطاهای قابل پیشگیری و درسآموختههایی که میتوانند کیفیت پروژههای آینده را بهبود دهند.
از تبدیل نیازهای سازمان به دامنه و معیارهای پذیرش پروژه تا تعیین مسئولیت کارفرما، مشاور، ناظر و پیمانکار، از مدیریت تغییرات و محدودیتهای اجرایی تا ارزیابی اثربخشی کنترلها و تحویل قابل اتکا به تیم بهرهبرداری، محور گفتوگوی این نشست خواهد بود.
در دیاکو انتقال تجربه حرفهای را بخشی از مسئولیت اجتماعی خود میدانیم تجربهای که با اشتراکگذاری و نقد آن، میتواند به تصمیمگیری دقیقتر، استفاده مؤثرتر از منابع و ارتقای کیفیت اجرای پروژههای امنیت سایبری در کشور عزیزمان ایران کمک کند.
از مدیران فناوری اطلاعات و امنیت، مدیران پروژه، مشاوران و کارشناسان حوزه متنوع امنیت به ویژه ناظران و تیم های حراست فناوری و امنیت علاقهمند دعوت میکنیم در این نشست همراه ما باشند.
Special Thanks to ♥️🙏😇✌️
IRAN Telecommunication Research Center (ITRC)
Iran Telecom Research Center
دوشنبه ۲۰ مهر ۱۴۰۵ | ساعت ۹ تا ۱۱
پژوهشگاه ارتباطات و فناوری اطلاعات، سالن بدیع
برای کسب اطلاعات بیشتر و هماهنگی ثبتنام، با مرکز آموزش پژوهشگاه ارتباطات و فناوری اطلاعات تماس بگیرید:
تلفن:021-44659661 الی 64
سرکار خانم شایان مهر داخلی 162 و سرکار خانم کرم پور داخلی 140
اطلاعات نشست و ثبتنام:
www.itrc.ac.ir/seminars
#کمان_امن_دیاکو #امنیت_سایبری #مدیریت_پروژه #مدیریت_ریسک #مسئولیت_اجتماعی
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.03
https://lnkd.in/p/d2C8nnMY
«تعلیم نده کمذات را
اگر بالا رود، گردن زند استاد را»
تعبیر تلخی است گرچه اسطوره، اسطوره است.
اما گاهی قدرناشناسی چنان آشکار میشود که همین ضربالمثل به ذهن میآید.
برای منرفتار نامناسب هنگام خداحافظی با کریستیانو رونالدو بیاحترامی به سالها تلاش، افتخار و اثری است که بر فوتبال گذاشته است. رونالدو سزاوار بدرقهای در شأن نام و کارنامهاش بود احترامی که نباید به آخرین نتیجه یا اختلافنظر درباره عملکردش وابسته باشد.
رونالدو برای من نماد اراده، انضباط و بلندپروازی است. میتوان طرفدارش نبود🥸گرچه! اما نمیتوان سهم او را در فوتبال نادیده گرفت. باید در برابر چنین بیمهریای، صریح و قاطع از او حمایت کرد جمعی این قدرناشناسی را در محیط کار هم میبینیم وقتی افراد پس از رسیدن به جایگاه، سهم کسانی را فراموش میکنند که به آنها آموختهاند، اعتماد کردهاند و فرصت رشد دادهاند. استقلال و پیشرفت ارزشمند است شکستن حرمت دیگران، نشانه پیشرفت نیست.
بزرگی رونالدو با این رفتارها کم نمیشود. آنچه زیر سؤال میرود، ظرفیت قدرشناسی کسانی است که نتوانستند با یک اسطوره محترمانه خداحافظی کنند.✌️
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.02
https://lnkd.in/p/eEPtiTgY
محیط کارفقط جایی برای انجام وظایف نیست روی رفتار، نگاه و مسیر رشد ما هم اثر میگذارد.
در تیمی که صداقت، احترام، مسئولیتپذیری و پیگیری ارزش دارد، هر فرد با رفتارش به اعتماد و پیشرفت دیگران کمک میکند. همانطور که بدگویی، حاشیهسازی و مقصر دانستن دیگران میتواند وقت و انرژی یک مجموعه را بگیرد.
برای ما در کمان امن دیاکو، ساختن محیطی حرفهای بهاندازه کیفیت خدمات اهمیت دارد محیطی که در آن بتوان مسئله را شفاف مطرح کرد، اشتباه را پذیرفت، از یکدیگر آموخت و کار را تا رسیدن به نتیجه دنبال کرد.
ساختن چنین محیطی، مسئولیتی مشترک است. مدیریت باید زمینه گفتوگو، انصاف و رشد را فراهم کند و هر یک از ما نیز در قبال رفتار خود و اثر آن بر تیم پاسخگو باشیم.
فرهنگ شرکت
هر روز با رفتار همه ما ساخته میشود.
بگذریم بریم سراغ هوش مصنوعی و تاثیر پذیری بدون شعار! در حوزه امنیت
Wazuh now uses Claude to automate scheduled SOC reports.
Wazuh AI Analyst processes cloud security data through Amazon Bedrock and Claude, then reports on alerts, protected endpoints, active vulnerabilities, and security posture. Teams can also plug Wazuh into self-hosted Llama 3 or Claude 3.5 Haiku.
See how it works:
https://thehackernews.com/2026/08/wazuh-and-ai-for-enhanced-soc-workflows.html
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.01
https://www.linkedin.com/posts/alirezaghahrood_%D9%85%D8%AD%DB%8C%D8%B7-%DA%A9%D8%A7%D8%B1%D9%81%D9%82%D8%B7-%D8%AC%D8%A7%DB%8C%DB%8C-%D8%A8%D8%B1%D8%A7%DB%8C-%D8%A7%D9%86%D8%AC%D8%A7%D9%85-%D9%88%D8%B8%D8%A7%DB%8C%D9%81-%D9%86%DB%8C%D8%B3%D8%AA-%D8%B1%D9%88%DB%8C-activity-7511445284514770947-obIx
عسلویه…
همیشه حس خاصی بهش داشتم و هنوز هم دارم. نگاهم به جنوب همیشه متفاوت بوده جایی ثروتمند که بهنظرم سهمش از توسعه و رفاه، با ثروتی که تولید میکنه تناسبی نداره. خیلی در حقش کملطفی شده.
این بار، کنار همکاران نفت، گاز و پتروشیمی، توی رستوران آرسین، یاد خیلی از رفقای قدیمی افتادم.
جای همه رفتگان خالی! 😂
حسین، مهدی، علیرضا، نیما، علی امجدی، کیان، حامد، امید، سامان، اردوان، حسام و خیلیهای دیگه…
البته بعضیهامون با یک اینترفیس کار میکردیم، بعضی با دو تا و بعضی هم با چندین اینترفیس! 😂
دلم برای خیلی از همکارها تنگ شد برای لباسهای سفید و آرم سازمانی روی سینه، صبحهایی که تا عصر توی کار میگذشت و شبهایی که دوباره توی محل اسکان دور هم جمع میشدیم یا مانور تک نفره از بیرون شبکه سازمان. برای آدمهایی که پشت اسم پروژهها و سازمانها، بخش مهمی از خاطرات ما شدن.
مهندس شریعت، اینجا به یادتون بودم.
بگذریم…
این روزها وقتی میپرسن چهکار میکنی؟ جواب دادن برام به سادگی قبل نیست. دارم زندگیای رو که سالها برای ساختنش تلاش کردم، از یه جای دیگه دوباره میسازم. با تجربههایی که همراهم آوردم، چیزهایی که جا گذاشتم و آدمهایی که دلم براشون تنگ میشه.
به کارم فکر میکنم، به چیزهایی که هنوز دلم میخواد تجربه کنم و به آیندهای که فکر میکردم دقیقا میدونم چه شکلیه ولی هیچوقت تصور نمیکردم مسیر رسیدن بهش اینطوری باشه. هنوز برای ساختنش تلاش میکنم، هرچند جواب همه سؤالها رو ندارم و دقیقا نمیدونم این مسیر قراره کجا برسه. اوم هر لحظه ممکن است بزنند من که راحت میشم شما رو نمیدانم!
برای همین، گاهی جوابم به این روزها چهکار میکنی؟ فقط اینه فعلا د ارم زندگی میکنم.
پ ن: نمی شه گفت!
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.30
https://lnkd.in/p/dj8vu9FT
همکاران یک پرامپت جالب پیشنهاد دادند: یک تصویر از یک جعبه خالی را به هوش مصنوعی پر کاربرد خود بدهید و فقط بنویسید:
“Fill the bag with things that resemble me
من هم امتحانش کردم البته با حفظ حریم خصوصی.
نتیجه برایم جالبتر از چیزی بود که انتظار داشتم. بین چیزهایی که داخل جعبه قرار گرفتبخش زیادی واقعا به آنچه برای من مهم است نزدیک بود کار و امنیت سایبری، یادگیری و R&D، رشد و پیشرفت، تیمسازی، طبیعت و سفر و مهمتر از همه انسان قبل از ابزار و فرایند.
اما چیزی که بیشتر از همه توجهم را جلب کرد حضور خانواده و پدرم در این تصویر بود. شاید جذابترین بخش این تجربه همین باشد وقتی از هوش مصنوعی میخواهیم بر اساس تعاملاتی که با ما داشته تصویری از ما بسازد فقط علایق یا ابزارهای کاری را کنار هم نمیچیند بلکه تصویری از موضوعاتی میسازد که در گفتگوهایمان بیشتر تکرار شدهاند و برایمان اهمیت داشتهاند.
برای من خروجی این جعبه یک یادآوری ساده داشت کار بخش مهمی از زندگی من است، اما همه آن نیست و رشد بدون یادگیری معنا ندارد و تیم بدون انسان معنا ندارد و در انتها تکنولوژی و امنیت هم در نهایت باید در خدمت انسان باشند.
و اینکه پدرم جایی در این جعبه داشت
برای من شخصا باارزشترین بخش تصویر بود.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.28
https://www.linkedin.com/posts/alirezaghahrood_%D9%87%D9%85%DA%A9%D8%A7%D8%B1%D8%A7%D9%86-%DB%8C%DA%A9-%D9%BE%D8%B1%D8%A7%D9%85%D9%BE%D8%AA-%D8%AC%D8%A7%D9%84%D8%A8-%D9%BE%DB%8C%D8%B4%D9%86%D9%87%D8%A7%D8%AF-%D8%AF%D8%A7%D8%AF%D9%86%D8%AF-%DB%8C%DA%A9-activity-7510066366385885184-miOL
اگر من بپرسید به چه كسى
نبايد اعتماد كرد مى گویم آدمى
كه با همه دوست است دوست
بودن با همه، نيازمند هزاران نقاب
هزاران دروغ و هزاران تزوير است!
بگذریم؛
در زمان جنگ و اختلال اینترنت یک موضوع برای من خیلی پررنگتر شد مسئله فقط قطعی اینترنت و اختلال سرویسها نبود، بلکه اینکه اطلاعات مشتری و سازمان را کجا میبریم؟😂
در سمت پیمانکاران / مشاوران …مواردی وجود داشت که مجموعههای فعال در فناوری اطلاعات و حتی امنیت برای تهیه مستندات، تحلیل یا ادامه کار پروژه، از سرویسهای عمومی و تجاری هوش مصنوعی استفاده میکردند گاهی بدون اینکه مشخص باشد چه دادهای مجاز است از محیط مشتری خارج شود.
اما این مسئله در سمت کارفرما هم کمرنگ نیست. در پروژههای SOC، ISMS، ممیزی، مدیریت ریسک و حتی پاسخگویی به رخداد، حجم قابلتوجهی از اطلاعات حساس در اختیار کارشناسان و مدیران قرار دارد از معماری شبکه و داراییها تا رخدادها، آسیبپذیریها، لاگها، ریسکها و مستندات داخلی.
امروز کافی است بخشی از این اطلاعات برای تحلیل، ترجمه، گزارشنویسی یا حتی راحتتر شدن کار وارد یک سرویس هوش مصنوعی شود. حالا چند سازمان واقعا برای استفاده از هوش مصنوعی، طبقهبندی اطلاعات، دادههای مجاز و غیرمجاز، سرویسهای مورد تأیید و مسئولیت پیمانکار و کارکنان خود ضابطه مشخص دارند؟ این موضوع دیگر فقط دغدغه تیم امنیت نیست مسئله کل خانواده فناوری اطلاعات، امنیت سایبری، پیمانکار و کارفرماست و امنیت ملی!
شاید وقتش رسیده قبل از اینکه درباره هوش مصنوعی بیشتر حرف بزنیم کمی هم درباره اینکه چه چیزی را نباید به آن بدهیم صحبت کنیم. :)
پ ن: تلنگر!
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.26
https://lnkd.in/p/eiS-aZ5w
لطف ما عیانه با چشم بستم….
و سر میزی بشینید که دربارهی ایدهها، هدفها و رویاها حرف میزنند
نه دربارهی آدمهای دیگه.
بگذریم؛ توی درس زندگی، کسب و کار، رفاقت، دوستی و … مبحثی داریم به اسم خستگی. خستگی یک مکانیسم تخریب تدریجیه یعنی سازه لزوما با یک فشار بزرگ و ناگهانی از پا درنمیاد. گاهی بارهای کوچکتر اما مداوم، نوسانی و تکرارشونده، در طول زمان کار خودشون رو میکنند.
نکته جالب اینجاست که این فشارها حتی ممکنه به تنش تسلیم فولاد هم نرسند یعنی هیچکدوم بهتنهایی اونقدر شدید نیستند که سازه رو بشکنند.اما تکرار میشند.هر بار اثر کوچیکی به جا میذارند ترکهای ریز و مویی که شاید مدتها دیده نشند ترکهایی که کمکم رشد میکنند مقاومت سازه رو پایین میارند و اون رو از درون آسیبپذیرتر میکنند
از بیرون ممکنه همهچیز هنوز سر جاش باشه
اما درون سازه مدتهاست فرایند تخریب شروع شده.
تا یک روز فشاری که شاید بهتنهایی اصلا فشار بزرگی نباشه آخرین ترک رو کامل میکنه و سازه فرو میریزه.
لازمه بگم که اصلا دربارهی فولاد حرف نمیزنم؟
پ ن: لطفا لطفا سوادمون صرف اینستاگرام و … نباشد، قدرت فکر کردن، تحلیل کردن، تامل و تفکر هر روز دارد تحلیل می رود.
رسانه و مدیا چقدر قدرتمند است! خاکستری نباشیم.
+ ویدیو رو ببینیم.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.26
https://www.linkedin.com/posts/alirezaghahrood_%D9%84%D8%B7%D9%81-%D9%85%D8%A7-%D8%B9%DB%8C%D8%A7%D9%86%D9%87-%D8%A8%D8%A7-%DA%86%D8%B4%D9%85-%D8%A8%D8%B3%D8%AA%D9%85-%D9%88-%D8%B3%D8%B1-%D9%85%DB%8C%D8%B2%DB%8C-%D8%A8%D8%B4%DB%8C%D9%86%DB%8C%D8%AF-activity-7509473092109266945-EFxc
چند روز پیش پدرم برای کاری مرتبط به من باید جایی میرفت.
نگذاشتم خودش تنها پشت فرمان بنشیند خودم بردمش شاید اتفاق خیلی خاصی به نظر نرسد اما برای من چند روز است که تبدیل شده به فکر.
این چند روز چند جمله هم اتفاقی جلوی چشمم آمد که عجیب به حال و هوای این روزهایم نزدیک بود. جگر شیر میخواهد پاک ماندن در جامعهای که فساد از مردمک چشم نزدیکتر است این تربیت مادرم است یا پدر نمیدانم… اما چنان بمانم که شکر برای اصالت من ذکر هر روزشان باشد.
بعد یکی دیگر
با تمام توانهایی که دادم بازم اگر برگردم عقب انتخابم همینه
همین آدم بیسیاست، صادق و وفادار… شاید محبوب خیلیها نباشم قطعا نیست🤓اما شبها که با خودم تنها میشم حالم با خودم بهتره. پسمن اگه ماهیگیر هم بودم سر قلابم طعمه نمیزدم
روزیرسان خالق هستی است اما واسه کسی تله نمیچینیم. هرچه جلوتر میروم بیشتر میفهمم بعضی چیزها ارزش معامله کردن ندارند اصالت، شرافت، صداقت، وفاداری و اینکه وقتی شب با خودت تنها میشوی از آدمی که هستی فرار نکنی.
شاید به قول آن جمله
غم آدم محرم میخواهد و خیلی از غصهها را هم قرار نیست برای همه تعریف کرد اما میان همه این فکرها یک جمله بیشتر از بقیه برایم ماند از وقتی بابات رفت رو صندلی شاگرد دیگه زندگی به درد نمیخوره.
برای من هنوز نرفته تنکز گاد
خودم خواستم آن روز روی صندلی کنارم بنشیند.
و همین شاید مهمترین چیزی بود که این چند روز فهمیدم تا وقتی فرصت هست، خودمان پشت فرمان بنشینیم پدر و مادر را ببریم کنارشون باشیم، وقت بگذاریم و مسیر را طولانیتر کنیم. چون یک روز ممکن است حاضر باشیم هر چیزی بدهیم فقط برای اینکه یک بار دیگر همان مسیر معمولی را با آنها برویم.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.23
https://www.linkedin.com/posts/alirezaghahrood_%DA%86%D9%86%D8%AF-%D8%B1%D9%88%D8%B2-%D9%BE%DB%8C%D8%B4-%D9%BE%D8%AF%D8%B1%D9%85-%D8%A8%D8%B1%D8%A7%DB%8C-%DA%A9%D8%A7%D8%B1%DB%8C-%D9%85%D8%B1%D8%AA%D8%A8%D8%B7-%D8%A8%D9%87-%D9%85%D9%86-%D8%A8%D8%A7%DB%8C%D8%AF-activity-7508598531151142912-jyoq
صبح امروز جلسهای با یکی از بانکهای بزرگ و دوستداشتنی کشور و تیم های متنوع امنیت، برنامه ریزی، حکمرانی، سیاست گذاری، تست نفوذ و عملیات امنیت داشتیم. بخش مهمی از گفتوگو درباره هوش مصنوعی بود. طبیعتا یکی از انتظارها این بود که ببینند دیاکو در حوزه هوش مصنوعی چه دارد و چه محصولی میتواند ارائه کند؟
پاسخ ما شفاف بود هنوز محصولی برای ارائه نداریم. در مرحله طراحی، جمعآوری داده، بررسی نیازها و شناخت دقیقتر این حوزه هستیم. ترجیح میدهیم قبل از رفتن به سمت محصول مسئله را درست بفهمیم اما از دل همین جلسه یک دغدغه قدیمی برای من جدیتر شد.
این روزها چند بانک و سازمان بزرگ کشور در حال خرید یا برنامهریزی برای خرید زیرساختهای قابل توجه هوش مصنوعی هستند. این حرکت میتواند ضروری و ارزشمند باشد اما سؤال اینجاست که آیا به همان اندازه که برای زیرساخت فکر کردهایم، برای لایههای دیگر هم برنامه داریم؟
آیا مدل کسبوکار مشخصی برای استفاده از هوش مصنوعی داریم؟
آیا راهبرد مدون و قابل اندازهگیری داریم؟
آیا مشخص کردهایم هر کاربرد هوش مصنوعی قرار است چه ارزش اقتصادی یا عملیاتی برای سازمان ایجاد کند و بازگشت سرمایه آن چگونه سنجیده شود؟
و از همه مهمتر آیا درباره حکمرانی، امنیت و مدیریت ریسک هوش مصنوعی تصمیم گرفتهایم؟
موضوع فقط انتخاب یک مدل داخلی یا خارجی، خرید تجهیزات یا راهاندازی چند خدمت هوشمند نیست.
وقتی هوش مصنوعی وارد سازمان میشود، مالکیت و طبقهبندی داده، محرمانگی، کیفیت داده، سطح دسترسی، مسئولیتپذیری در قبال خروجی مدل، حریم خصوصی، امنیت زنجیره تأمین، وابستگی به تأمینکنندگان و نصابان: د ی ، الزامات قانونی و نظارتی و حتی استفاده کنترلنشده کارکنان از ابزارهای عمومی هوش مصنوعی، همگی به بخشی از مسئله تبدیل میشوند.
به نظرم خطر اینجاست که زیرساخت را بخریم اما حکمرانی آن را بعدا طراحی کنیم.
در دیاکو هم علاقهمندیم در حوزههایی مانند تدوین راهبرد، شناسایی شکافها، حکمرانی، امنیت و مدیریت ریسک هوش مصنوعی با سازمانها همکاری کنیم. اما اینجا هم باید واقعبین بود ورود حرفهای به این حوزه، دانش تخصصی، نیروی انسانی، زیرساخت، سرمایه و منابع خودش را میخواهد. صرف اضافهکردن عنوان هوش مصنوعی به فهرست خدمات، یک شرکت را به بازیگر این حوزه تبدیل نمیکند.
دغدغه بزرگتر من اما در سطح کشور است.
در شرایطی که تحریم و محدودیتهای بینالمللی، دسترسی ما به فناوری، سرمایه، زیرساخت، خدمات و زنجیره تأمین را دشوار کرده است، اگر تمام تمرکزمان را روی خرید تجهیزات و رسیدن ظاهری به کشورهای توسعهیافته بگذاریم، شاید در یک بخش جلو برویم، اما حلقههای مهم دیگری از زنجیره را از دست بدهیم.
ممکن است شلوارمان شیک باشد، اما پیراهن و کفش و کمربندمان هنوز با آن هماهنگ نباشد!
زیرساخت لازم است اما کافی نیست.
در سال۱۴۰۶ دیاکو مسیرش را ادامه میدهد. شاید چند سال بعد من کشاورز و یا بهتر از سالون عروجیان گذشته باشم که خوشا به سعادتم! بعید میدانم مسئله صرفا بیکار شدن متخصصان در آتی نزدیک مطرح باشد برای همین شاید سؤال مهم امروز دیگر این نباشد که هوش مصنوعی بخریم یا نه؟
سازمان ما چقدر برای ورود امن، مسئولانه، اقتصادی و قابل حکمرانی به عصر هوش مصنوعی آماده است؟ البته اگر تا سال ۱۴۱۰ خود دنیا سر جایش مانده باشد دنیایی که این روزها گاهی بیشتر از آنکه مبتنی بر قواعد انسانی به نظر برسد، شبیه قانون جنگل شده است.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.22
https://lnkd.in/p/eVX7AxKj
چند روز پیش یک جلسه کوتاه و چابک با رئیس و معاون یکی از سازمانهای متولی حوزه هوش مصنوعی، امنیت و پژوهش داشتیم. فارغ از اینکه در نهایت همکاری شکل بگیرد یا نه، جنس جلسه برایم جذاب بود نگاه فراتر از مرزهای سازمانی، روحیه جهادی سالم، دغدغه حل مسئله و تمایل واقعی برای انجام کار مؤثر.جلسه بعدیش همان روز با 2 معاونت که به ندرت در کشورمان دیدم اینقدر چابک و مشتاق و ...
این هفته هم چند موضوع پژوهشی در تقاطع هوش مصنوعی و امنیت درگیرم کرده
از شمال به جنوب!
و امروز از صبح دو جلسه تخصصی برای دو مشتری متفاوت داشتیم جلسه اول در حوزه نظارت و حکمرانی خروجی پروژه امنسازی و الزامات مرتبط یک سازمان دولتی مهم
و جلسه دوم برای بررسی و بنچمارک یک تکنولوژی برای یک پتروشیمی
بعد از جلسه دوم، حدود ۱۰–۱۲ دقیقه دنبال عینکم میگشتم! 😂آخرش دیدم خیلی آرام همان جایی ایستاده که خودم پارکش کرده بودم بالای سرم : دی فکر کنم وقتی تعداد تسک و فعالیت ها، جلسات، مسئولیتها و موضوعات باز ذهنی از یک حدی بیشتر میشود، مغز بعضی اطلاعات را خودش موقتاً از حافظه خارج میکند ظاهرا امروز هم گم شده ام جز همانها بود! 😄
روزهای شلوغی است ولی وقتی بخش قابلتوجهی از این شلوغی صرف حل مسئله، یادگیری و ساختن میشود، هنوز حس خوبی دارد. ما به امید زنده ایم! امید به اصلاح نه، صرف امید!
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.21
https://lnkd.in/p/echRYeH4
چالش مراکز عملیات امنیت در ایران آیا واقعا عملیات امنیت داریم؟
در سالهای اخیر بسیاری از سازمانها برای ایجاد یا توسعه مرکز عملیات امنیت سرمایهگذاری کردهاند سامانههای مدیریت رویداد و اطلاعات امنیتی تهیه شده، منابع مختلف به آن متصل شدهاند، رخدادها جمعآوری میشوند و تیمهایی نیز برای پایش و تحلیل تشکیل شدهاند. اما تجربه نشان میدهد که صرف راهاندازی تجهیزات، جمعآوری رخدادها و ایجاد داشبورد، الزاما به معنای شکلگیری یک مرکز عملیات امنیت مؤثر نیست.
یکی از چالشهای اصلی، ابزارمحور بودن بهجای قابلیتمحور بودن است. گاهی بخش قابلتوجهی از انرژی سازمان صرف انتخاب، خرید و راهاندازی محصول میشود، در حالی که موضوعاتی مانند شناخت داراییهای حیاتی، سناریوهای تهدید، طراحی موارد کاربرد متناسب با ریسک، تنظیم و بهینهسازی هشدارها، شکار تهدید و پاسخ به رخداد به بلوغ کافی نمیرسند. hز سوی دیگر، حجم بالای هشدارها، هشدارهای کاذب، ضعف در کیفیت و پوشش رخدادهای دریافتی، نبود سناریوهای تشخیص متناسب با تهدیدهای واقعی، کمبود نیروی انسانی باتجربه و مشخص نبودن مرز مسئولیت میان سطوح مختلف مرکز عملیات امنیت، تیم زیرساخت، شبکه، امنیت و تیم پاسخ به رخداد، میتواند اثربخشی مرکز را بهشدت کاهش دهد.
چالش مهم دیگر فاصله میان پایش و پاسخ واقعی است. مشاهده یک هشدار پایان کار نیست. مرکز عملیات امنیت باید بتواند رخداد را تشخیص دهد، اعتبارسنجی و تحلیل کند، دامنه اثر آن را مشخص کند، اقدامات مهار و پاسخ را هماهنگ سازد و از نتایج هر رخداد برای بهبود مستمر توان تشخیص و پاسخ استفاده کند. در برخی سازمانها نیز وابستگی زیاد به پیمانکار یا محصول، بدون انتقال دانش و توسعه توانمندی تیم داخلی، باعث میشود با تغییر پیمانکار، نیروی متخصص یا فناوری، بخش قابلتوجهی از قابلیت عملیاتی مرکز تحت تأثیر قرار گیرد. بنابراین شاید مهمترین پرسش این نباشد که
چه سامانهای برای مرکز عملیات امنیت داریم؟ بلکه باید پرسید
مرکز عملیات امنیت ما چه تهدیدهایی را، با چه میزان پوشش و در چه زمانی میتواند تشخیص دهد، تحلیل کند، مهار کند و به آنها پاسخ دهد؟
مرکز عملیات امنیت یک محصول، اتاق مانیتورینگ یا مجموعهای از داشبوردها نیست یک قابلیت عملیاتی مستمر برای تشخیص و پاسخ به تهدیدات سایبری است که بر ترکیب صحیح نیروی انسانی، فرآیند، فناوری، اطلاعات تهدید و حاکمیت امنیت استوار است. خرید ابزار میتواند شروع مسیر باشد اما بلوغ مرکز عملیات امنیت از جایی آغاز میشود که بتوان اثربخشی آن را در برابر تهدید واقعی اندازهگیری کرد.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.19
https://www.linkedin.com/posts/alirezaghahrood_%DA%86%D8%A7%D9%84%D8%B4-%D9%85%D8%B1%D8%A7%DA%A9%D8%B2-%D8%B9%D9%85%D9%84%DB%8C%D8%A7%D8%AA-%D8%A7%D9%85%D9%86%DB%8C%D8%AA-%D8%AF%D8%B1-%D8%A7%DB%8C%D8%B1%D8%A7%D9%86-%D8%A2%DB%8C%D8%A7-%D9%88%D8%A7%D9%82%D8%B9%D8%A7-activity-7506940273999040512-15kv
۵ اپیزود از یک روز…
اپیزود ۱ | وقتی حرفزدن دیگر چیزی اضافه نمیکند
«سلام
ممنونم
کاش در جلسه هم صحبت میکردید.
نامه شما رو دیدم.
در ارتباط با بند ۵ لطفا کمک کنید…»
راستش حضور در بعضی جلسهها دیگر برایم وزن و رنگ سابق را ندارد.
این یکی را هم فقط به احترام عزیزی رفتم که فارغ از جایگاه مهم حکمرانی امنیت… میدانستم دلسوز، سالم و خوشنیت است و قبل از جلسه گفتند بیا حتما، آخر جلسه هم باهات کار دارم. وقتی این پیام را بعد از جلسه گرفتم، دوست داشتم بگویم دکتر
من بهجای هر کامنت، نقد یا پیشنهادی ترجیح میدادم این ویدئو را پخش کنم. گاهی یک تصویر، دقیقتر از هر حرفی منظور آدم را منتقل میکند.
اپیزود ۲ | Red Flag
دیدن کسی که با با دروغ به شعور توهین میکند!
و بعد باز دروغ.
برای من بعضی رفتارها قابل اصلاحاند، بعضی قابل مذاکره
اما دروغ از آن Red Flagهایی است که میتواند غیرقابل بازگشت باشد.
اپیزود ۳ | آدمهای سالم
امروز یک همکار، متخصص و دوست قدیمی شریک امروز و مدیرعامل فردا را دیدم. از آن آدمهایی که بعد از دیدنشان حس میکنی کمی ریست شدهایو ناخودآگاه بیشتر لبخند میزنی.
گاهی کیفیت آدمهایی که میبینیم واقعا روی کیفیت روزمان اثر میگذارد.
اپیزود ۴ | Extra Mile
ساعت ۱۱:۲۳ شب. پیام مشتری:
«میشود این طرح را بررسی کنید؟»
بررسی شد.
چند رفتوبرگشت آنلاین، کامنت، اصلاح، دوباره بررسی…
فقط برای اینکه کار مشتری متوقف نماند و جلو برود.
همیشه برایم سؤال بوده
این Extra Mileها دقیقا کجا دیده و دریافت میشوند؟شاید در فاکتور نیایند. شاید در قرارداد هم نوشته نشده باشند.
اما بخش مهمی از اعتماد دقیقا همینجا ساخته میشود.
اپیزود ۵ | پایان روز
آخر شب به یک نتیجه ساده رسیدم
خستهام خیلی بیشتر از آن چیزی که خودم فکر میکنم.
چرا نمی شود حرفه ای و سالم بود کارفرما توقع داره با کمک شما پدر صاحب بچه پیمانکار رو در بیاره، پیمانکار هم چرخش در کم کاری و …
نمیشود به ضرس مصداق های فنی حق رو به حق دار داد گویا
زاده شدیم یا بریم تو گنگ یا زجر زجر بکشیم! محدود و معدودیم!
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.15
https://lnkd.in/p/dFQkmTtV
امنیت را در سطح کسبوکار راهبری کنید.
رهبری امنیت سایبری در قامت مدیریت پروژههای امنیتمحور به توانایی تحلیل ریسک، تعیین اولویتها، تصمیمگیری و همراهکردن مدیران سازمان نیاز دارد؛ مهارتهایی که دانش فنی را به برنامهای اجرایی برای حفاظت از کسبوکار تبدیل میکنند.
کمان امن دیاکو برگزار میکند:
دوره «رهبری امنیت سایبری در سطح سازمانی ـ CISO»
این دوره برای کارشناسان و متخصصان امنیت سایبری در سازمانهای دولتی، بخش خصوصی و شرکتهای ارائهدهنده خدمات امنیت سایبری مناسب است که میخواهند برای مسئولیتهای مدیریتی، مشاورهای و راهبری امنیت آماده شوند.
پیشنیاز شرکت در دوره: حداقل ۳~۴ سال تجربه عملیاتی در یکی از حوزههای شبکه، زیرساخت فناوری اطلاعات، امنیت سایبری، مرکز عملیات امنیت یا حوزههای مرتبط.
آموزشها بر راهبرد فنی و سیستمی و حاکمیت امنیت، مدیریت ریسک، چارچوبهای معتبر از جمله NIST و کنترلهای اجرای CIS، الزامات بالادستی و ابلاغی مراجع ذیربط، از جمله مرکز مدیریت راهبردی افتا و سازمان پدافند غیرعامل کشور و هدایت فعالیتهای دفاعی و تهاجمی تمرکز دارند؛ با تأکید بر کاربرد این مباحث در تصمیمها و چالشهای واقعی سازمان.
▪️ مدت دوره: ۴۰ ساعت آموزش کاربردی، بهصورت آنلاین
▪️ زمان برگزاری: یکشنبهها و سهشنبهها، ساعت ۱۸ تا ۲۰:۳۰
▪️ شروع دوره: ۱۰ آبان ۱۴۰۵
▪️ مدرس: مهندس علیرضا قهرود
مشاهده سرفصلها، اطلاعات بیشتر و ثبتنام:
🌐 https://diyako.io/product/ciso-1405/
☎️ ۰۲۱–۹۱۶۹۱۶۹۲
📞 ۰۹۱۹۴۳۴۸۷۴۳
📧 am@Diyako.io
🌐 @Dsb_admin
سازمان اطلاعات مرکزی آمریکا در تازهترین خبرنامه خود به مناسبت بیستوپنجمین سالگرد حملات ۱۱ سپتامبر از قربانیان یاد کرده و بر دفاع از امنیت، آزادی و ارزشهای انسانی تأکید میکند
یادآوری رنج قربانیان تروریسم ضروری است اما اعتبار این سخنان زمانی روشن میشود که همین معیارها درباره جان مردم کشورهای دیگر نیز رعایت شوند.آمریکا نمیتواند از عدالت سخن بگوید اما برای حمله به ایران ارائه مبنای حقوقی معتبر را ضروری نداند. بند ۴ ماده ۲ منشور سازمان ملل متحد، تهدید یا استفاده از زور علیه تمامیت ارضی یا استقلال سیاسی کشورها را ممنوع میکند. ماده ۵۱ حق دفاع مشروع فردی یا جمعی را در صورت وقوع حمله مسلحانه به رسمیت میشناسد اعمال این حق نیز تابع ضرورت و تناسب است.
مسیر دیگر مجوز شورای امنیت در چارچوب فصل هفتم، بهویژه ماده ۴۲ است. قدرت نظامی، اختلاف سیاسی یا ادعای کلیِ تهدید، بهتنهایی جایگزین این مبانی نمیشود.کارشناسان مستقل سازمان ملل نیز حملات اخیر آمریکا و اسرائیل به ایران را غیرقانونی دانستهاند هرچند این ارزیابی با حکم نهایی دادگاه تفاوت دارد.
از نگاه من تحمیل جنگ بدون مبنای حقوقی معتبر و بهخطرانداختن جان مردم، اقدامی ظالمانه، زورگویانه و ناعادلانه است. نقد حکومت ایران نیز مجوز حمله به کشور یا نادیدهگرفتن حقوق مردم آن نیست.وقتی قدرتهای بزرگ قواعد را گزینشی اجرا میکنند و سازوکارهای سازمان ملل توان بازخواست مؤثر آنها را ندارند، این سازمان در چشم قربانیان به نهادی تشریفاتی تبدیل میشود و منشورش اعتبار عملی خود را از دست میدهد.جان انسانها ارزش برابر دارد
چه در نیویورک، چه در تهران و چه در میناب. عدالت با ملیت قربانی تغییر نمیکند.
کاش در کشورمان جدا از این پست صرفا همین قانون جاری با هر کم و کسری که داشت فقط قانون اساسی قابل اجرا بود و صرفا رییس جمهور می توانست و مطلع بود قانون جاری را اجرای کند
قسمت اعظم مشکلات حل شده بود!
— CISO as a Service —
Strategic Cyber Defense & GRCResilient
Through Knowledge
2026.10.05
https://lnkd.in/p/eB6WwtNj
وقتی یک پروژه امنیت سایبری تحویل میشود، باید بتوانیم برای مدیریت ارشد توضیح دهیم:
چه ریسکی کاهش یافته و با چه شواهدی؟از نگاه راهبر امنیت اطلاعات، پاسخ به این پرسش از همان ابتدای پروژه شکل میگیرد در اولویتبندی سرمایهگذاری، تعریف دامنه، انتخاب کنترلها، تعیین مسئولیتها و تدوین معیارهای پذیرش.ممکن است پروژه در زمان مقرر تحویل شود و تمام اقلام قرارداد نیز اجرا شده باشند، اما سازمان همچنان با ریسکهای مهمی مواجه باشد چون کنترلها متناسب با نیاز واقعی طراحی نشدهاند، اثربخشی آنها آزموده نشده یا الزامات بهرهبرداری و نگهداری نادیده گرفته شده است.
دشواری راهبری امنیت دقیقا در همین تصمیمهاست با منابع محدود چه چیزی را در اولویت قرار دهیم، چه ریسکی را برای تصمیمگیری به مدیریت ارجاع دهیم و چگونه مطمئن شویم نتیجه پروژه در عملیات روزمره سازمان حفظ میشود؟به درخواست پژوهشگاه ارتباطات و فناوری اطلاعات، در نشست «نظارت و مدیریت پروژههای امنیت سایبری با محوریت حاکمیت، ریسک و کنترلهای فنی»، تجربههای حاصل از ۱۰ تا ۱۲ سال فعالیت کارشناسی و حدود ۱۰ سال مدیریت پروژههای ملی با محوریت امنیت سایبری را به اشتراک میگذاریم. تمرکز من بر چالشهای واقعی، تصمیمهای دشوار و درسآموختههای اجرا و نظارت خواهد بود تجربههایی که انتقال و نقد آنها را بخشی از مسئولیت حرفهای و اجتماعی خود میدانیم و برای نمونه در کشور امارات در سطوح مختلف جهت جذب بازار بین المللی و ارایه تجارب ایرانی و ایرانیان در سطوح عالی انجام و بازخود های اثر بخشی نیز گرفته شده است.
خوشحال میشویم این نشست فرصتی برای گفتوگو و تبادل تجربه با همکاران و مدیران این حوزه باشد.جزئیات نشست و ثبتنام در پست شرکت آمده است.
Special Thanks To 🙏♥️😇✌️
Iran Telecom Research Center
IRAN Telecommunication Research Center (ITRC)
دوشنبه ۲۰ مهر ۱۴۰۵ | ساعت ۹ تا ۱۱پژوهشگاه ارتباطات و فناوری اطلاعات، سالن بدیع
برای کسب اطلاعات بیشتر و هماهنگی ثبتنام، با مرکز آموزش پژوهشگاه ارتباطات و فناوری اطلاعات تماس بگیرید:
تلفن:021-44659661 الی ۶۴
سرکار خانم شایان مهر داخلی 162 و سرکار خانم کرم پور داخلی 140
اطلاعات نشست و ثبتنام:www.itrc.ac.ir/seminars
#راهبری_امنیت_اطلاعات #حاکمیت_امنیت #مدیریت_ریسک #امنیت_سایبری
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.04
https://www.linkedin.com/posts/alirezaghahrood_agpaetaepaeuabraepaetaeuabraexahyaepagpaew-activity-7512379728260124672-SffH
طبق گزارش OpenAI همکاری با سه پژوهشگر ایمنی را بهدلیل نقض ضوابط دسترسی و مدیریت اطلاعات حساس قطع کرده است اطلاعاتی که بنا بر روایت بلومبرگ به معماری زیرساخت شرکت مربوط بوده است. جزئیات عمومی برای قضاوت قطعی درباره انگیزه افراد و تناسب تصمیم کافی نیست.
برداشت مدیریتی
۱. تخصص و اعتماد جایگزین کنترل نیست. حتی کارکنان تیم ایمنی باید مشمول حداقل دسترسی، ثبت فعالیت و ضوابط روشن اشتراکگذاری اطلاعات باشند.
۲. نگرانی درباره ایمنیبه مسیر امن گزارشدهی نیاز دارد. مدیریت باید امکان طرح و بررسی مستقل نگرانیها را فراهم کند همزمان مرز افشای مجاز اطلاعات را روشن نگه دارد.
۳. قطع همکاری بهتنهایی اصلاح مسئله نیست. باید بررسی شود چه اطلاعاتی منتقل شده، چه پیامدی دارد و آیا کنترل دسترسی، نظارت یا فرایند همکاری با اشخاص ثالث نیاز به اصلاح دارد.
پیام برای مدیران شایسته
حفاظت از محرمانگی و شنیدن نگرانیهای کارکنان هر دو مسئولیت حاکمیتیاند ضعف در هرکدام میتواند اعتماد سازمان را تخریب کند.
+ بابت هوش مصنوعی و ریسک های سطح بالا در آینده محتمل نزدیک کمی اغراق گونه وندور ها و غول های تکنولوژی روی مدیا موج ایجاد میکنند.
🚨 OpenAI cut ties with 3 safety researchers after finding they mishandled sensitive company information.The Journal says it was shared with a third-party AI-safety group. Bloomberg reports it concerned OpenAI’s infrastructure architecture.
Details:
https://thehackernews.com/2026/10/openai-parts-ways-with-three-safety.html
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.03
https://lnkd.in/p/d8gkrc8t
بهبود امنیت یک پروژه یا ۴ تا تسک و فعالیت نیست در هر زیر شاخه ای از امنیت سایبری، استاندارد، کنترل و … بهبود امنیت
۱. حمایت تمام قد مدیران مربوطه را می طلبد.
۲. آموزش و فرهنگ سازی
۳. سیاست گذاری
۴. بررسی اقدامات انجام شده بصورت مستمر و جزیی
و ۵. نظارت بر خط برای احراز آن لازم است.
بگذریم؛
‼️ WARNING: Attackers are exploiting a critical FortiMail flaw that allows unauthenticated arbitrary file writes.
CISA added "CVE-2026-104286" to KEV. Fortinet published IOCs and workarounds, with fixes still pending for some versions. Learn more:
https://thehackernews.com/2026/10/critical-fortimail-zero-day-flaw.html
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.10.02
https://lnkd.in/p/dpPasPva
این ویدئورو آدمایی که شبیه من هستند خیلی درک میکنن و شاید چندباری ببینند.
یونگ در ویدیوی فوق از این میگوید که آدمهای مهربان و جورکش دیگران، همانها که سالها درد دیگران را بیمنت بر دوش کشیدهاند، وقتی که دلشان میشکند چگونه انتقام میگیرند؟
پ ن :
در زندگی هركس مرزى وجود داره كه اگه ازش عبور كنى، دیگه برگشتی وجود نداره و نميتونى آدم قبل بشى واين رو بهش میگن
حريم غير قابل برگشت.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.30
https://lnkd.in/p/ecgCgymU
در خرید یا ادغام یک شرکت، فقط داراییها و مشتریان آن را تحویل نمیگیریم نرمافزارها، وابستگیها و ریسکهای پنهان آنها را هم به ارث میبریم.
از نگاه مدیر ارشد امنیت اطلاعات مجازی، ارزیابی امنیت باید پیش از نهاییشدن معامله وارد تصمیمگیری شود. کدام نرمافزارها برای کسبوکار حیاتیاند؟ چه آسیبپذیری، دستکاری، افشای اطلاعات یا تعهد مجوزی در آنها وجود دارد؟ رفع این موارد چه هزینهای دارد و یکپارچهسازی را چگونه تغییر میدهد؟خروجی این بررسی باید به زبان کسبوکار بیان شود.
اثر بر ارزش معامله شروط قرارداد، برنامه اصلاح و اولویتهای پس از تملک. امنیت در این مرحله بخشی از حفاظت از سرمایهگذاری است.
ُSpecial Thanks to ❤️👌
ReversingLabs
ReversingLabs Korea
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.29
https://lnkd.in/p/dEg3sieU
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
Legacy technology is not just technical debt it can become security debt. NTLM is a good example.
Despite decades of security evolution, it remains embedded in many Windows environments, creating exposure that cannot be addressed by patching alone.
The real challenge is visibility, dependency, and controlled migration. For security leaders, the question should not only be “Is NTLM enabled?” but “Do we know where we still depend on it, why, and what our plan is to eliminate that dependency?”
Security modernization starts with understanding what the business still depends on especially the legacy components nobody wants to touch.
Special Thanks to🤙🏾♥️🙏😊
to Elad Shamir + SpecterOps 4 the insightful presentation, and to Mustafa Tayefi for raising an important discussion around a legacy risk that still deserves serious attention.
–Security you can rely on–
2026.09.27
————————————
#Cybersecurity #CISO #ActiveDirectory #NTLM #IdentitySecurity #SecurityArchitecture
https://lnkd.in/p/eKcfWcCW
متخصص امنیت سایبری قرار نیست در همه حوزهها متخصص باشد اما باید شناخت مناسبی از حوزههای مختلف امنیت داشته باشد، ارتباط میان آنها را درک کند و بتواند تصویر کلان امنیت سازمان را ببیند.
هر فرد میتواند در یک یا چند حوزه، تخصص عمیقتری داشته باشد اما آشنایی با معماری امنیت، مدیریت ریسک، حاکمیت و انطباق، مرکز عملیات امنیت، آزمون نفوذ، مدیریت آسیبپذیری، امنیت رایانش ابری، مدیریت هویت و دسترسی و پاسخگویی به رخداد، برای یک متخصص امنیت ضروری است.
بهنظر من، مسیر حرفهای درست در امنیت سایبری یعنی:
تخصص عمیق در یک حوزه، شناخت کافی از سایر حوزهها و توانایی درک ارتباط میان آنها.
امنیت یک مجموعه از تخصصهای جدا از هم نیست یک زنجیره بههمپیوسته است.
+ از کیفیت مدرسین و موسسات نباید گذشت که بصورت میانگین اگر نگم فاجعه است دروغ گفتم.
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.26
https://lnkd.in/p/eTXxuGK4
#DiyakoSecureBow
————————————
CISO as a Service (vCISO)
A cybersecurity professional doesn’t need to be an expert in every domain. However, they should have a solid understanding of the different areas of cybersecurity, understand how they interact, and be able to see the bigger picture.
Everyone may develop deep expertise in one or more specific domains, but having a working knowledge of security architecture, risk management, governance and compliance, SOC operations, penetration testing, vulnerability management, cloud security, identity and access management, and incident response is essential.
To me, the right professional path in cybersecurity is:
Deep expertise in one domain, broad knowledge across others, and the ability to connect the dots.
Cybersecurity is not a collection of isolated specialties
it is an interconnected discipline.
–Security you can rely on–
2026.09.25
————————————
#CyberSecurity #OTSecurity #ICSsecurity #CISO #IndustrialCybersecurity #CriticalInfrastructure
https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-cybersecurity-otsecurity-activity-7509323404383010816-ZJaX
من میگم خواهر زاده، تو بشنو بچه خودم
پ ن بی ریط:
از سال ۱۴۰۵ به ۱۴۱۰
آينده مال كسى نيست كه بلده Al استفاده كند بلکه مال کسی هست كه مى فهمه كجانبايد بهش اعتماد كنه🤓
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.23
https://www.linkedin.com/posts/alirezaghahrood_%D9%85%D9%86-%D9%85%DB%8C%DA%AF%D9%85-%D8%AE%D9%88%D8%A7%D9%87%D8%B1-%D8%B2%D8%A7%D8%AF%D9%87-%D8%AA%D9%88-%D8%A8%D8%B4%D9%86%D9%88-%D8%A8%DA%86%D9%87-%D8%AE%D9%88%D8%AF%D9%85-%D9%BE-%D9%86-activity-7508589954155982848-cFmP
یک جمله از مارتین لوتر کینگ جونیور هست که سالهاست برای من معنای خاصی دارد
اگر وظیفه کسی جارو زدن خیابان است، باید آن را همانطور انجام دهد که میکلآنژ نقاشی میکرد، بتهوون موسیقی میساخت یا شکسپیر شعر میسرود آنقدر خوب که آسمان و زمین بایستند و بگویند اینجا کسی زندگی میکرد که کارش را عالی انجام داد. به نظرم ارزش حرفهای آدمها را همیشه عنوان شغلی، جایگاه سازمانی، درآمد یا بزرگی پروژه تعیین نمیکند.بخش مهمتری از آن در کیفیت انجام کار دیده میشود.
اینکه وقتی کاری را پذیرفتی، چقدر برای درست انجام دادنش مسئولیت میپذیری- چقدر جزئیات برایت مهم است - چقدر پیگیری میکنی
و وقتی هیچکس هم نظارت نمیکند استاندارد کارت چقدر با زمانی که همه نگاه میکنند تفاوت دارد.🤓
کارهای بزرگ همیشه از پروژههای بزرگ شروع نمیشوند.
گاهی از همان کار کوچک و سادهای شروع میشوند که تصمیم گرفتهای معمولی انجامش ندهی. به نظرم حرفهای بودن دقیقا از همینجا شروع میشود هر کاری که انجام میدهی امضای تو پای آن است.☺️
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.21
https://www.linkedin.com/posts/alirezaghahrood_%DB%8C%DA%A9-%D8%AC%D9%85%D9%84%D9%87-%D8%A7%D8%B2-%D9%85%D8%A7%D8%B1%D8%AA%DB%8C%D9%86-%D9%84%D9%88%D8%AA%D8%B1-%DA%A9%DB%8C%D9%86%DA%AF-%D8%AC%D9%88%D9%86%DB%8C%D9%88%D8%B1-%D9%87%D8%B3%D8%AA-%DA%A9%D9%87-activity-7507811526683127808-Mqag
دوره CISO برای من صرفا یک دوره آموزشی نیست حاصل سالها تجربه در پروژهها، مشاوره، طراحی، اجرا، ممیزی و مواجهه با مسائل واقعی امنیت سایبری در سازمانهای داخلی و خارجی است.
این دوره از سال ۱۳۹۴ برگزار میشود و طی این سالها، هم بهصورت عمومی و هم بهصورت اختصاصی برای سازمانها ارائه شده است. به دلیل ماهیت تخصصی و تعاملی دوره، برگزاری عمومی آن را محدود نگه داشتهایم و حداکثر دو نوبت در سال برگزار میکنیم. در این دوره قرار نیست صرفا مجموعهای از استانداردها، ابزارها و اصطلاحات امنیتی مرور شود. مسئله اصلی این است که یک CISO یا فردی که در مسیر مدیر پروژه های امنیت محور این نقش قرار دارد، چگونه باید امنیت سایبری را در سطح یک سازمان «راهبری» کند از شناخت کسبوکار و ریسک تا تدوین استراتژی، طراحی برنامه امنیت سایبری، انتخاب و اولویتبندی کنترلها، مدیریت تهدید و آسیبپذیری، ارزیابی بلوغ، تعامل با مدیریت ارشد و هدایت تیمها و تأمینکنندگان.
این دوره بهویژه برای مدیران و کارشناسان امنیت و فناوری اطلاعات سازمانهای دولتی و خصوصی، شرکتهای فعال در حوزه امنیت و ارائه راهکارهای امنیت سایبری و مجموعههایی که در مسیر توسعه خدمات تخصصی و اخذ مجوزهای مرتبط با افتا قرار دارند، قابل استفاده است.
یک نکته مهم: این دوره از سطح مقدماتی شروع نمیشود. برای استفاده مؤثر از مباحث، داشتن سابقه کاری مرتبط و ترجیحا حداقل ۳ تا ۴ سال تجربه عملیاتی درفناوری های آی تی یا صنعت(OT) یا امنیت اطلاعات/امنیت شبکه و امنیت سایبری توصیه میشود.
اگر در نقطهای از مسیر حرفهای خود هستید که دیگر فقط «چگونه یک کنترل امنیتی را پیادهسازی کنیم؟» سؤال شما نیست و میخواهید بدانید «چگونه امنیت سایبری یک سازمان را طراحی، هدایت، ارزیابی و پاسخگو باشیم؟»، این دوره دقیقا روی همین فاصله تمرکز دارد.
دوره بهصورت آنلاین برگزار خواهد شد و امکان ثبتنام و پرداخت آنلاین نیز فراهم است.
برای دریافت اطلاعات بیشتر و ثبتنام میتوانید با شماره درجشده در پوستر تماس بگیرید و از طریق داخلی واحد آموزش پیگیری کنید.
0098
(4)02191691692
یا شماره موبایل شرکتی که در واتس آپ-بله و تلگرام هم مسیر ارتباطی هست
09194348743
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.19
#CISO #CyberSecurity #CyberSecurityLeadership #InformationSecurity #CyberSecurityGovernance #RiskManagement #GRC #vCISO #CISOasAService #DiyakoSecureBow
https://lnkd.in/p/d8r7QjZA
که خواهد شد بگویید ای رفیقان
مگر خضر مبارک پی درآید
ز یمن همتش کاری گشاید
چو آن سرو روان شد کاروانی
ز شاخ سرو می کن سایبانی
بگذریم؛
🔐 It’s easier to log in than hack in.
Attackers don’t need a zero-day if weak, reused, or compromised passwords are already sitting in Active Directory. Specops’ Password Auditing Guide shows how to uncover hidden password risks, spot policy gaps, and start auditing AD with a free tool.
Download the guide to learn more:
https://thn.news/audit-active-directory
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.18
https://lnkd.in/p/dZjYKk_e
«فناوریهای نوین و امنیت سایبری در بازار سرمایه» تابستان 1405 | الکامپ تاکس
امنیت سایبری در بازار سرمایه صرفا مسئلهای فنی نیست مسئلهای در سطح «راهبری، مدیریت ریسک و تداوم کسبوکار» است. در پنل «فناوریهای نوین و امنیت سایبری در بازار سرمایه» درباره چند پرسش مهم صحبت کردیم پرسشهایی که پاسخ به آنها نمیتواند به خرید تجهیزات، دریافت گواهی یا ارائه گزارشهای دورهای محدود شود.
آیا همه نهادهای مالی الزاما به یک CISO مستقل و تماموقت نیاز دارند؟
به اعتقاد من مسئله اصلی داشتن «عنوان CISO» نیست مهم این است که سازمان راهبری مشخص امنیت، مالکیت ریسک، اختیار تصمیمگیری و سازوکار پاسخگویی داشته باشد. در هر سازمانی چه بزرگ و چه کوچک CISO مستقل یا CISO as a Service میتواند مؤثر باشد مشروط بر اینکه به مشاوری برای تهیه گزارش تقلیل پیدا نکند و مسئولیت اختیار و مسیر گزارشدهی آن مشخص باشد.
سؤال اساسی این است
اگر فردا یک رخداد جدی اتفاق بیفتد، آیا مشخص است چه کسی تصمیم میگیرد، چه کسی اقدام میکند و چه کسی پاسخگوست؟
در رخدادهای سایبری باید میان مسئولیت انجام کار (Responsibility) و پاسخگویی نهایی (Accountability) تفاوت قائل شویم. میتوان عملیات امنیت، زیرساخت، SOC یا پاسخ به رخداد را برونسپاری کرد اما پاسخگویی نهایی سازمان را نمیتوان به پیمانکار واگذار کرد. نقش مدیرعامل، مدیر فناوری، CISO، تیم فنی و پیمانکار باید پیش از بحران، در RACI، برنامه پاسخ به رخداد، قراردادها و SLAها مشخص شده باشد نه در میانه بحران. هیئتمدیره نیز نباید امنیت را صرفا با تعداد تجهیزات، پروژهها، گواهیها یا حجم گزارشهای فنی ارزیابی کند.
گزارش امنیت باید نشان دهد
ریسک سایبری کسبوکار چقدر است؟
کدام خدمات حیاتی بیشتر در معرض ریسک هستند؟
چه ریسکهای مهمی همچنان باز یا پذیرفته شدهاند؟
در صورت حمله یا اختلال، با چه سرعتی میتوانیم آن را شناسایی، مهار و سرویس را بازیابی کنیم؟
آیا کنترلها و برنامههای تداوم واقعا آزموده شدهاند؟
گزارش امنیت باید گزارش ریسک باشد، نه گزارش فعالیت.
در بخش دیگری از پنل، سناریویی مطرح شد
در میانه معاملات، سامانه آنلاین یک مجموعه مالی از دسترس خارج شده و همزمان ادعای نشت اطلاعات مشتریان منتشر میشود در حالی که هنوز مشخص نیست حمله سایبری رخ داده یا نقص فنی.
مدیریت رخداد، تداوم کسبوکار، بررسی فنی و امنیتی، حفظ شواهد و مدیریت ارتباطات باید هماهنگ آغاز شوند. زمان اطلاعرسانی به مشتریان و نهاد ناظر نیز نباید در لحظه بحران تعیین شود آستانه اطلاعرسانی و مسیر تصمیمگیری باید از قبل تعریف و تمرین شده باشد.
و اگر قرار باشد فقط یک اقدام برای کاهش ریسک سایبری بازار سرمایه انتخاب کنم - ارزیابی مستقل و مبتنی بر ریسک تابآوری سایبری نهادهای بازار سرمایه.
باید بدانیم خدمات حیاتی کداماند، وابستگیها و نقاط شکست کجا هستند و سازمان در سناریوی واقعی حمله یا اختلال، چه توانایی برای شناسایی، مهار، بازیابی و ادامه خدمت دارد.
در نهایت، سؤال فقط این نیست آیا کنترل امنیتی داریم؟
سؤال مهمتر این است که اگر کنترلهای امنیتی شکست خوردند، آیا همچنان میتوانیم کسبوکار را ادامه دهیم؟ اینجاست که امنیت سایبری از مجموعهای از کنترلهای فنی، به یک قابلیت سازمانی برای تابآوری و تداوم کسبوکار تبدیل میشود.
https://www.aparat.com/v/vpq2319
https://youtu.be/phTfaLHL4pc
— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.15
https://lnkd.in/p/dSYqJJpU