cisoasaservice | Unsorted

Telegram-канал cisoasaservice - CISO as a Service

5150

Founder @ DiyakoSecureBow | CISO as a Service (vCISO) ⚪ About Me http://about.me/Alirezaghahrood Follow Me on 🔵LinkedIn https://www.linkedin.com/in/AlirezaGhahrood 🔴YouTube https://www.youtube.com/AlirezaGhahrood ⚫X https://twitter.com/AlirezaGhahrood

Subscribe to a channel

CISO as a Service

داشتیم بازی میکردیم😍تذکر دادم مثلا اصلاح کنم کاری حرفی حرکتی را
گفت پاشو شما برو توی اتاق من بچرخ من میخوام تنها بازی کنم🤣😂
سخت بود خنده دار اما درس و یاداوری بود برام

لحن تند 😀یک آدم صادق را تحمل کنید
گاهی حقیقت تلخ است، اما فریب شیرین می‌تواند ویرانگر باشد.

صداقت و درستکاری ارزش‌های گران‌بهایی هستند
آن‌ها را از آدم‌های ارزان انتظار نداشته باشید.

و از آدم‌ها چیزی را انتظار نداشته باشید که در ذاتشان نیست
همان‌طور که هرچقدر یک لیمو را فشار دهید، از آن آب انبه بیرون نمی‌آید. آدم‌ها در نهایت همان چیزی را بروز می‌دهند که واقعا هستند نه آن چیزی که ما دوست داریم باشند🙂

پ ن: جون بچم

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.15

https://lnkd.in/p/dCDGWmKK

Читать полностью…

CISO as a Service

فرهنگ امنیت سایبری از مدیرعامل و اعضای هیئت‌مدیره آغاز می‌شود و باید تا تمامی مدیران، کارشناسان و کارکنان سازمان امتداد پیدا کند.

فرهنگ امنیت سایبری صرفا برگزاری یک دوره آگاهی‌رسانی سالانه نیست بلکه یک برنامه مستمر سازمانی برای ایجاد و تثبیت رفتار امن است.

این برنامه باید چرخه مشخصی داشته باشد:
ارزیابی وضعیت موجود
تعیین رفتارهای مورد انتظار
آموزش و آگاهی‌رسانی هدفمند
مانور و شبیه‌سازی
اندازه‌گیری
اصلاح و بهبود مستمر

در کنار آموزش، اجرای مانورهایی مانند فیشینگ، مهندسی اجتماعی، نشت اطلاعات، باج‌افزار و تمرین‌های سناریومحور مدیریتی ضروری است. اما بخش مهم‌تر اندازه‌گیری است.

تعداد افراد شرکت‌کننده در دوره به‌تنهایی شاخص مناسبی برای سنجش فرهنگ امنیت نیست. نرخ گزارش موارد مشکوک، نرخ موفقیت یا شکست در شبیه‌سازی‌ها، زمان گزارش رخداد، تکرار رفتارهای پرریسک، میزان رعایت سیاست‌های امنیتی و روند تغییر رفتار کارکنان در طول زمان، معیارهای معنادارتری هستند.

هدف نهایی این نیست که کارکنان فقط درباره امنیت سایبری اطلاعات داشته باشند هدف این است که رفتار امن به بخشی از تصمیم‌گیری و فرهنگ روزمره سازمان تبدیل شود. امنیت زمانی به فرهنگ تبدیل می‌شود که مدیران ارشد آن را مطالبه کنند، مدیران در رفتار خود نشان دهند، کارکنان آن را اجرا کنند و سازمان بتواند اثربخشی آن را با شواهد و شاخص‌های قابل اندازه‌گیری ارزیابی کند.

منابع و الگوهای پیشنهادی:

NIST SP 800-50 Rev.1 – Building a Cybersecurity and Privacy Learning Program
https://lnkd.in/dk5-W-ep

ENISA – Cybersecurity Culture in Organisations
https://lnkd.in/dEVj3gAX

NCSC – Cyber Security Culture Principles
https://lnkd.in/dwU_TJfj

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.13

https://www.linkedin.com/posts/alirezaghahrood_%D9%81%D8%B1%D9%87%D9%86%DA%AF-%D8%A7%D9%85%D9%86%DB%8C%D8%AA-%D8%B3%D8%A7%DB%8C%D8%A8%D8%B1%DB%8C-%D8%A7%D8%B2-%D9%85%D8%AF%DB%8C%D8%B1%D8%B9%D8%A7%D9%85%D9%84-%D9%88-%D8%A7%D8%B9%D8%B6%D8%A7%DB%8C-%D9%87%DB%8C%D8%A6%D8%AA%D9%85%D8%AF%DB%8C%D8%B1%D9%87-activity-7504832331870879744-8Ccz

Читать полностью…

CISO as a Service

#استخدام #کارشناس امنیت شبکه

شرکت کمان امن دیاکو به‌منظور توسعه تیم امنیت سایبری خود، از افراد توانمند، مستعد و علاقه‌مند به فعالیت حرفه‌ای در حوزه امنیت شبکه برای موقعیت شغلی کارشناس مهندسی امنیت شبکه دعوت به همکاری می‌کند.

-فرد موردنظر در پروژه‌های راه‌اندازی، پیکربندی، پشتیبانی، نگهداری، امن‌سازی و بهینه‌سازی فایروال‌های FortiGate، Cisco Firepower و Sophos، پیاده‌سازی و بازنگری سیاست‌های امنیتی، مدیریت و بهینه‌سازی قواعد فایروال، تحلیل ترافیک و رویدادها، عیب‌یابی، به‌روزرسانی تجهیزات و تهیه مستندات فنی از مهم‌ترین فعالیت‌های این موقعیت شغلی است.

-متقاضی باید بر مبانی شبکه و مفاهیم Network+ و CCNA Routing & Switching تسلط مناسبی داشته باشد و مفاهیمی مانند TCP/IP، مدل OSI، آدرس‌دهی و زیرشبکه‌بندی، VLAN، Routing، Switching، ACL، NAT، DNS، DHCP و VPN را به‌صورت مفهومی و عملی درک کرده باشد.

_تسلط و تجربه عملی با فورتی گیت از الزامات اصلی این موقعیت است. متقاضی باید با رابط‌ها و نواحی شبکه، سیاست‌های فایروال، اشیای شبکه و سرویس، NAT، مسیریابی، VPN، پروفایل‌های امنیتی، IPS، کنترل برنامه‌های کاربردی، پالایش وب، ثبت و تحلیل رویدادها، پشتیبان‌گیری و بازیابی تنظیمات، به‌روزرسانی و اصول امن‌سازی و بهینه‌سازی فایروال آشنا باشد.

_آشنایی و تجربه کار با زیرساخت‌های مجازی‌سازی سرویس‌های مایکروسافتی سیستم‌عامل لینوکس، سامانه‌های پایش و سایر سرویس‌های متداول شبکه و زیرساخت، امتیاز محسوب خواهد شد.

_داشتن سابقه فعالیت در حوزه شبکه یا امنیت شبکه و تجربه عملی کار با تجهیزات امنیتی برای موقعیت کارشناس امنیت شبکه اهمیت دارد. تحصیلات دانشگاهی مرتبط با فناوری اطلاعات مزیت محسوب می‌شود. با این حال، دانش واقعی، توانایی عملی، قدرت تحلیل و حل مسئله نسبت به صرف داشتن مدرک اولویت دارد.

_امکان جذب به‌صورت کارآموز
افرادی که سابقه کاری حرفه‌ای ندارند در صورت برخورداری از استعداد، انگیزه و ویژگی‌های فردی مناسب و اشراف کامل رو مفاهیم تخصصی مربوطه، امکان جذب به‌صورت کارآموز امنیت شبکه را نیز خواهند داشت.

شخصیت و فرهنگ کاری
در فرآیند جذب، شخصیت و نگرش حرفه‌ای فرد برای ما به‌اندازه توانمندی فنی اهمیت دارد. به‌دنبال فردی صادق، مسئولیت‌پذیر، پیگیر تا حصول نتیجه، پاسخ‌گو، تلاشگر، منظم، متعهد و قابل اتکا هستیم فردی که کار را صرفاً برای رفع تکلیف انجام ندهد و نسبت به کیفیت و نتیجه مسئولیتی که پذیرفته است، پاسخ‌گو باشد. داشتن ذهن تحلیل‌گر، چابکی ذهنی، قدرت حل مسئله، کنجکاوی فنی و سرعت مناسب در یادگیری اهمیت بالایی دارد. انتظار می‌رود فرد در مواجهه با یک مسئله صرفاً منتظر پاسخ دیگران نباشد بتواند جست‌وجو کند، مستندات فنی را مطالعه کند، آزمایش انجام دهد، مسئله را عیب‌یابی کند، از اشتباهات خود یاد بگیرد و تا رسیدن به نتیجه پیگیری کند. صداقت و شفافیت از اصول مهم فرهنگ کاری مجموعه است. فرد باید در بیان میزان دانش، وضعیت انجام وظایف، مشکلات، تأخیرها و اشتباهات صادق باشد و مسئولیت اقدامات و تصمیمات خود را بپذیرد.
روحیه کار گروهی، احترام متقابل، پذیرش بازخورد، تعامل حرفه‌ای با همکاران و مشتریان، مدیریت زمان، انگیزه برای پیشرفت و علاقه به توسعه دانش فنی و زبان انگلیسی نیز مورد انتظار است.

محل سکونت متقاضی تهران
بازه سنی ۲۲ تا ۲۷ سال ( خانم/اقا)
ارسال رزومه واتس آپ/تلگرام 09121964383

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.12

https://lnkd.in/p/d8USQVz7

Читать полностью…

CISO as a Service

هوش مصنوعی از دستیار مهاجم تا بخشی از عملیات سایبری
گزارش جدید تهدیدات شرکت Anthropic در سپتامبر ۲۰۲۶، نشانه‌ای مهم از تغییر مدل تهدیدات سایبری ارائه می‌دهد.

هوش مصنوعی دیگر فقط ابزاری برای کمک به مهاجم نیست بلکه در حال تبدیل‌شدن به بخشی از فرایند اجرای عملیات سایبری و اطلاعاتی است.‌ بر اساس این گزارش بازیگران منتسب یا مرتبط با کشورهایی از جمله ایران، چین و روسیه از Claude در طیفی از فعالیت‌ها استفاده کرده‌اند از جمع‌آوری و تحلیل اطلاعات، شناسایی و بررسی اهداف و عملیات نفوذ و اثرگذاری گرفته تا پشتیبانی از فعالیت‌های سایبری.

در موارد مرتبط با ایران‌ گزارش به استفاده از هوش مصنوعی در فعالیت‌های نظارتی و اطلاعاتی، تحلیل حجم بالایی از داده‌ها، بررسی و شناسایی اهداف و پشتیبانی و‌….! از برخی فعالیت‌های اثرگذاری اشاره می‌کند.‌ در نمونه‌های مرتبط با روسیه استفاده از هوش مصنوعی برای پشتیبانی از عملیات جاسوسی سایبری، شناسایی اهداف، پردازش اطلاعات و کمک به مراحل مختلف عملیات گزارش شده است. در موارد مرتبط با چین نیز علاوه بر فعالیت‌های سایبری موضوع تلاش برای استخراج قابلیت مدل‌های پیشرفته هوش مصنوعی از طریق روش‌هایی مانند (Model Distillation) مورد توجه قرار گرفته است.

اما از نگاه مدیریت امنیت سایبری ‌مهم‌ترین پیام این گزارش نام کشورها نیست. تغییر اصلی حرکت از مهاجم مجهز به هوش مصنوعیدبه سمت عملیات هدایت و هماهنگ‌شده با هوش مصنوعی‌🥸🫥است.
عامل‌های هوشمند و چارچوب‌های چندعاملی می‌توانند بخش‌هایی از شناسایی هدف، تحلیل آسیب‌پذیری، توسعه ابزار، بهره‌برداری، دسترسی به اطلاعات و تحلیل داده‌های به‌دست‌آمده را با سرعت و مقیاس بیشتری انجام دهند در حالی که نقش انسان می‌تواند بیشتر به تعیین هدف، نظارت و تصمیم‌گیری نهایی منتقل شود.

این تحول برای سازمان‌ها سه پیام جدی دارد
• سرعت و مقیاس عملیات مهاجم افزایش خواهد یافت.
• هزینه و نیاز به نیروی انسانی متخصص برای اجرای برخی مراحل عملیات کاهش پیدا می‌کند.
• دفاعی که همچنان عمدتا دستی و با سرعت نیروی انسانی عمل می‌کند در برابر عملیات خودکار و سریع مهاجم با عدم‌تقارن جدی مواجه خواهد شد.

بنابراین پاسخ سازمان‌ها نباید صرفا خرید یک محصول با عنوان امنیت هوش مصنوعی باشد. مدیریت مستمر سطح حمله، کنترل هویت‌های انسانی و ماشینی، مدیریت دسترسی‌های ممتاز و اطلاعات محرمانه، اعمال اعتماد صفر برای عامل‌های هوش مصنوعی، پایش رفتار آن‌ها و حرکت به سمت کشف و پاسخ سریع و خودکار باید به بخشی از معماری امنیت سایبری سازمان تبدیل شود.

البته این گزارش به معنای حذف انسان از عملیات سایبری نیست. در بسیاری از این سناریوها همچنان انسان هدف را تعیین می‌کند بر عملیات نظارت دارد و تصمیم نهایی را می‌گیرد. اما جهت حرکت قابل توجه است که هوش مصنوعی فقط ابزار جدید مهاجم نیست در حال تبدیل‌شدن به بخشی از نیروی عملیاتی مهاجم است.

در نتیجه سازمان‌ها باید برای نسلی از تهدیدات آماده شوند که فقط هوشمندتر نیستند بلکه می‌توانند سریع‌تر، خودکارتر و مقیاس‌پذیرتر نیز باشند. حالا ترند موج سواران داخلی😁برای این موضوع!!!

منبع: گزارش اطلاعات تهدید Anthropic – سپتامبر ۲۰۲۶
https://www.anthropic.com/threat-intelligence-report-september-2026

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.11

https://lnkd.in/p/dpHYTBZm

Читать полностью…

CISO as a Service

#DiyakoSecureBow
————————————
CISO as a Service (vCISO)

AI Is Changing the OT Threat Model Faster Than Many Organizations Are Adapting.

The recent warning regarding AI-assisted exploitation of Siemens S7 PLCs should not be viewed as just another vulnerability alert. It signals a more fundamental shift in industrial cybersecurity. Threat actors are increasingly using AI to accelerate reconnaissance, generate and adapt exploitation scripts, and reduce the technical expertise required to target industrial environments.

For CISOs and OT security leaders, the key issue is not simply that AI makes attackers “smarter.”
AI makes offensive capability cheaper, faster, and more scalable.

And that matters significantly in OT environments, where legacy systems, long technology lifecycles, limited patching windows, weak segmentation, remote engineering access, and exposed industrial protocols may already create substantial attack surface.

From a CISO perspective, organizations operating ICS/OT environments should reassess several assumptions:

• Are any PLCs, engineering workstations, HMIs, or OT management interfaces directly or indirectly exposed to the Internet?

• Is IT/OT segmentation actually enforced, or does it exist primarily in architecture diagrams?

• Are engineering and vendor remote access paths tightly controlled, monitored, and periodically reviewed?

• Do we maintain an accurate inventory of PLCs, firmware versions, industrial protocols, communication paths, and trust relationships?

• Can we detect abnormal programming, configuration changes, unauthorized read/write operations, or unusual PLC communications?

• Have incident response scenarios been tested for cyber physical consequences, not only traditional IT compromise?

The strategic lesson is broader than Siemens S7.
When AI lowers the barrier to offensive capability, insecure by design and poorly protected industrial systems become increasingly attractive targets.

OT cybersecurity can therefore no longer be treated primarily as a firewall, patching, or compliance problem.
It must be approached as a cyber physical risk and resilience problem integrating asset visibility, secure architecture, segmentation, access governance, continuous monitoring, incident response, process safety, and business continuity.

For CISOs, the question is no longer
“Can sophisticated attackers target our industrial systems?”

The more relevant question is
“What happens when sophisticated attack capabilities become accessible to far less sophisticated attackers? That is the threat model shift organizations should be preparing for now.

What defenders should check
https://thehackernews.com/2026/08/ai-generated-exploit-scripts-target.html

–Security you can rely on–

2026.09.11
————————————
#CyberSecurity #OTSecurity #ICSsecurity #CISO #IndustrialCybersecurity #CriticalInfrastructure #ArtificialIntelligence #CyberResilience #PLCSecurity #SecureByDesign

https://lnkd.in/p/d35CRFHR

Читать полностью…

CISO as a Service

فیلم سقف را دیدم با بازی سام درخشانی.
یک درام اجتماعی اما برای من به‌شدت تداعی‌کننده فضای امروز ایران و به‌خصوص اتفاقات و جنگ اخیر بود.

این پرسش که باید سمت کدام طرف ایستاد؟
شاید خودش صورت مسئله اشتباهی باشد.

سمت غرب؟
تجربه تاریخی ایران بارها نشان داده که در مناسبات قدرت، خبری از رفاقت دائمی و حمایت بی‌هزینه نیست منافع تعیین‌کننده‌اند.

سمت داخل؟
سؤال اینجاست
آیا اصلاحات اساسی و ملموسی که سال‌ها مطالبه شده واقعا اتفاق افتاده است؟ آیا وضعیت اقتصادی، کیفیت زندگی، امید اجتماعی و اعتماد عمومی بهتر شده؟

وقتی یک طرف برایت قابل اعتماد نیست و طرف دیگر هنوز نتوانسته مطالبات و مشکلات اساسی داخل را حل کند عملا با یک انتخاب واقعی مواجه نیستی و در این میان فشار اصلی روی مردم است مردمی که هر روز با تورم، نااطمینانی، کاهش قدرت خرید و نگرانی از آینده روبه‌رو هستند. مسئله امروز فقط انتخاب بین این طرف و آن طرف نیست.
مسئله این است که ایران و مردمش چگونه باید از این وضعیت خارج شوند.

به نظرم ما دیگر در مرحله هشدار نیستیم که در بسیاری از حوزه‌ها به مرز بحران رسیده‌ایم و اگر اصلاحات واقعی، عقلانی و ملموس اتفاق نیفتد هزینه فردا می‌تواند بسیار سنگین‌تر از امروز باشد. قبل از اینکه از مردم بپرسیم سمت کدام طرف ایستاده‌اید؟ شاید باید شرایطی ایجاد شود که مردم احساس کنند یک طرف واقعا سمت خودِ آن‌ها ایستاده است. اما کی !؟!

در حین گفتمان با دوست های حرفه ای در حوزه فناوری و امنیت در ساید مشتری گپ زدیم بیشتر غیر کاری و شرایط جاری!

پ ن: تصویر جریمه همکاران برای عدم انطباق در کنترل آگاهی رسانی امنیت سایبری در دامنه پرسنل😏🤪

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.09

https://www.linkedin.com/posts/alirezaghahrood_%D9%81%DB%8C%D9%84%D9%85-%D8%B3%D9%82%D9%81-%D8%B1%D8%A7-%D8%AF%DB%8C%D8%AF%D9%85-%D8%A8%D8%A7-%D8%A8%D8%A7%D8%B2%D8%A8-%D8%B3%D8%A7%D9%85-%D8%AF%D8%B1%D8%AE%D8%B4%D8%A7%D9%86%DB%8C-%DB%8C%DA%A9-activity-7503382125837115392-Blks

Читать полностью…

CISO as a Service

The CISO Role Is No Longer Just About Security

The CISO mandate is expanding rapidly from protecting systems to shaping business resilience, AI governance, regulatory compliance, and enterprise risk.

Splunk’s latest CISO Report highlights several important shifts:
• 79% of CISOs say their role has become significantly more complex.
• 96% are now responsible for AI governance and risk management.
• 95% see increasingly sophisticated threat actors as a major challenge.
• Yet technology alone is not the answer.

CISOs continue to prioritize human expertise, upskilling, and specialized talent.

The message is clear:
The modern CISO is becoming an architect of trust, resilience, and business continuity not simply the person responsible for cybersecurity.

And in the AI era, success will depend on balancing innovation with governance, technology with human judgment, and security metrics with measurable business outcomes.

Special Thanks To
Splunk Splunk Hüb Splunk Training and Certification
👍❤️😊

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.06

#CISO #Cybersecurity #AI #CyberRisk #DigitalResilience #SecurityLeadership #GRC #AIGovernance

https://www.linkedin.com/posts/alirezaghahrood_ciso-splunk-2026-report-activity-7502246217452679168-p0Eq

Читать полностью…

CISO as a Service

از جمله سرگرمی با خواهر زاده به کمک موتور های هوش مصنوعی مرسوم
خروجیش شده این تصویر : دی - بگذریم 😊

اخیرا با یک RFP مناقصه مواجه شدیم که واقعا قابل تأمل بود. اسناد منتشر شده اما بخش‌هایی از دامنه کار، حجم واقعی خدمات، وضعیت موجود و پارامترهای اساسی مؤثر بر برآورد پروژه، شفافیت کافی نداشت. برای رفع ابهام و شناخت دقیق ابعاد پروژه درخواست جلسه کردیم پاسخ این بود: جلسه‌ای برگزار نمی‌شود.

اینجا یک سؤال جدی مطرح می‌شود:
وقتی ابعاد پروژه به‌اندازه کافی مشخص نیست و امکان رفع ابهام نیز فراهم نمی‌شود شرکت‌کنندگان دقیقا بر چه مبنایی باید قیمت واقعی و قابل دفاع ارائه کنند؟ اما موضوع نگران‌کننده‌تر، ساختار و محتوای خود RFP بود سندی که نشانه‌های قابل توجهی از اتکا به محتوای تولیدشده توسط هوش مصنوعی داشت بدون آنکه در خروجی نهایی، شناخت دقیق و متناسب با واقعیت پروژه به‌اندازه کافی مشاهده شود.
مسئله استفاده از AI نیست خود ما ها نیز از آن به‌عنوان یک ابزار حرفه‌ای استفاده می‌کنیم.

مسئله، استفاده بدون حاکمیت، بدون بازبینی تخصصی و بدون مسئولیت‌پذیری از هوش مصنوعی در فرایندهای رسمی سازمانی است. وقتی AI وارد تدوین RFP، اسناد رسمی، تحلیل‌های تخصصی و تصمیم‌سازی سازمان می‌شود اما برای نحوه استفاده از آن سیاست، کنترل و پاسخ‌گویی مشخصی وجود ندارد با ریسک جدی هوش مصنوعی سایه (Shadow AI) مواجه هستیم. ریسکی که فقط به کیفیت خروجی محدود نیست محرمانگی اطلاعات، امنیت داده، صحت تصمیمات، قابلیت ردیابی، پاسخ‌گویی و حتی سلامت فرایندهای سازمانی را تحت تأثیر قرار می‌دهد.

با توجه به اهمیت موضوع و فارغ از منافع تجاری این مناقصه گزارش این مورد به همراه پیشنهاد تدوین و ابلاغ الزامات مشخص برای مدیریت Shadow AI، در چارچوب مسئولیت اجتماعی و حرفه‌ای برای دو نهاد متولی حوزه امنیت سایبری کشور ارسال شد.

به نظرم دیگر زمان توصیه‌های کلی درباره AI گذشته است.
سازمان‌ها به سیاست الزام‌آور برای استفاده امن و مسئولانه از هوش مصنوعی نیاز دارند. هوش مصنوعی باید ابزار متخصص باشد نه جایگزین تخصص و نه مسیری خارج از حاکمیت سازمان باشد. آموزش و فرهنگ سازی هم جدی تر، اصولی تر و مهندسی تر در این موضوع نیاز در سطج امنیت ملی است. اگر امنیتی باقی مانده باشد!

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.05

#امنیت_سایبری
#هوش_مصنوعی
#ShadowAI hashtag#AIGovernance
#CyberSecurity

https://www.linkedin.com/posts/alirezaghahrood_aepaetaeuahyaesabraebaepahyaeqaezahy-aevaewaecabraetaedaeuaewaehahy-activity-7501929516601241601-SI9V

Читать полностью…

CISO as a Service

در عصرِ باشکوه‌ترین ویترین‌ها ایستاده‌ایم
در میان تبارِ مسخ‌شده‌ای که با وسواسی جنون‌آمیز، نقاب‌هایش را زیبا و ظاهرش را بی‌نقص می‌سازد‌ غافل از آن‌که در این زیباسازی پوشالی آنچه بی‌صدا زیر آوار دفن می‌شود آخرین کورسوهای انسانیت است.

جهان هرگز چنین آراسته به ظاهر
و چنین متعفن از زوال و تهی از معنا نبوده است…

ما در عصری زندگی می‌کنیم که زشتی را پشت زیبایی پنهان می‌کند
فروپاشی را با لبخند می‌پوشاند
و تهی‌بودن را در فاخرترین ویترین‌ها به نمایش می‌گذارد.

شاید تراژدی بزرگِ زمانه
نه زوال انسان
که عادی‌شد‌ن این زوال است.

بگذریم، فهم/شعور/صداقت/شرافت کالای نایاب!
بریم گوش‌کنیم😀

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.03

https://lnkd.in/p/dKFEEuwU

Читать полностью…

CISO as a Service

یکی از مهارت‌هایی که با افزایش تجربه کاری یاد می‌گیری‌ اینه که بفهمی کی باید بجنگی و کی باید فقط اجرا کنی‌

همه تصمیم‌ها ارزش بحث کردن ندارند بعضی وقت‌ها مستند می‌کنی، ریسک رو اعلام می‌کنی، نظر تخصصی‌ات رو میدی و بعد تمام‌! چون متخصص بودن یعنی نظر داشتن نه اینکه برای هر تصمیمی وارد جنگ بشوید☺️

البته مسولیت اش با خودتان و بعضی درس‌های مدیریت رو باید با هزینه خود سازمان یاد گرفت🤓

یاد یک خانم مهندسی افتادم معاونت منابع انسانی و همه کار مدیر عامل دکتر ف ق😁 میگفت قهرود بچه خوبی هستی اما عرضه نداری سوار آسانسور موفقیت بشوی. اوم یادش بخیر

به قول صادق هدايت
اكر كمترين تملق چاپلوسی مى كردم نانم توى روغن بود

اما نتوانستم... نه نتوانستم🫥

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.01

https://lnkd.in/p/dRdy8wbT

Читать полностью…

CISO as a Service

امروز در الکامپ در پنل تخصصی «فناوری‌های نوین و امنیت سایبری در بازار سرمایه» در کنار جمعی از فعالان و مدیران این حوزه، درباره یکی از موضوعاتی که به اعتقاد من نیازمند توجه جدی‌تری است، گفت‌وگو خواهیم کرد

آینده امنیت سایبری، صرفا در فناوری و ابزارهای جدید تعریف نمی‌شود بخش مهمی از آن به کیفیت حکمرانی، ساختار مدیریتی و سرمایه انسانی بازمی‌گردد.‌ در سال‌های اخیر، در بسیاری از سازمان‌ها تمرکز قابل توجهی بر خرید و استقرار محصولات امنیتی، الزامات کنترلی، استانداردها و ابزارهای پایش و مقابله با تهدیدات شکل گرفته است. این اقدامات ضروری‌اند، اما امنیت سازمانی با ابزار به‌تنهایی مهندسی نمی‌شود.

پرسش‌های اساسی‌تری وجود دارد:
_آیا در سازمان‌ها، امنیت سایبری به‌عنوان یک موضوع راهبردی و مدیریتی جایگاه واقعی خود را پیدا کرده است؟
_آیا مدیر امنیت از اختیار، استقلال مسئولیت و دسترسی متناسب با مأموریت خود برخوردار است؟
_آیا ساختار گزارش‌دهی و حاکمیت امنیت متناسب با ریسک‌های کسب‌وکار طراحی شده است؟
_و مهم‌تر از همه آیا برای این جایگاه‌ها، مدل شایستگی مسیر حرفه‌ای و سرمایه انسانی متناسب با سطح مسئولیت ایجاد کرده‌ایم؟

این پرسش‌ها محدود به یک صنعت نیست. از بخش دولتی و زیرساختی تا بانکداری، بیمه، بازار سرمایه و سایر صنایع حیاتی، کیفیت حکمرانی امنیت سایبری می‌تواند مستقیما بر تاب‌آوری و تداوم کسب‌وکار اثرگذار باشد.

از سوی دیگر موضوع آموزش تخصصی امنیت سایبری نیز نیازمند بازنگری جدی است. فاصله میان آموزش نظری، گواهینامه‌های حرفه‌ای، تجربه عملی و توانایی تصمیم‌گیری در شرایط واقعی همچنان یکی از چالش‌های مهم توسعه سرمایه انسانی این حوزه است.

به باور من اگر قرار است درباره آینده امنیت سایبری صحبت کنیم، باید گفت‌وگو را از سطح محصول، ابزار و ترند فراتر ببریم و درباره حکمرانی، مسئولیت مدیریتی، شایستگی حرفه‌ای، سرمایه انسانی و تاب‌آوری سازمانی صحبت کنیم.

امروز ساعت ۱۲:۳۰، در الکامپ تکس، میزبان این گفت‌وگوی تخصصی هستیم. امیدوارم این نشست فرصتی باشد برای یک هم‌اندیشی واقعی، حرفه‌ای و مبتنی بر تجربه نه صرفا مرور آنچه همه می‌دانیم از سمت های فضایی در پنل ها و تریبون دادن و پاس های روابط محور هم بگذریم از بس…. بگذریم!

Diyako Secure Bow
Ravro | Bug Bounty Platform
Mohammad Amin Kariman

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.31

#امنیت_سایبریا #حکمرانی_امنیت #مدیریت_امنیت_سایبری #سرمایه_انسانی #تاب_آوری

https://www.linkedin.com/posts/alirezaghahrood_aepaetaeuahyaesabraebaepahyaeqaezahyaep-aevagpaetaezaepaeuahyabraepaetaeuahyaes-activity-7500039726591094784-MYyd

Читать полностью…

CISO as a Service

🚨 VMware vCenter exploitation leads to Babuk-derived #ransomware on ESXi.
A suspected China-nexus actor exploited CVE-2026-59310 just five days after disclosure, compromising an estimated 361 IPs across 47 countries.
Read:
https://thehackernews.com/2026/08/suspected-china-nexus-actor-exploits.html

یک هشدار جدی برای سازمان‌هایی که از زیرساخت مجازی‌سازی VMware استفاده می‌کنند: تنها ۵ روز پس از افشای آسیب‌پذیری بحرانی CVE-2026-59310 در وی‌سنتر VMware یک عامل تهدید منتسب به چین با بهره‌برداری از این آسیب‌پذیری توانسته به زیرساخت‌های قربانیان نفوذ کرده و در ادامه با ایجاد دسترسی ماندگار سرقت اطلاعات احراز هویت، دسترسی به میزبان‌های ESXi و در نهایت استقرار باج‌افزار مشتق‌شده از خانواده بابوک‌عملیات خود را تکمیل کند. بر اساس گزارش منتشرشده‌حدود ۳۶۱ نشانی آی‌پی در ۴۷ کشور شناسایی شده‌اند. نکته نگران‌کننده‌تر این است که مهاجم علاوه بر رمزگذاری، اقدام به حذف و دستکاری گزارش‌های ثبت وقایع و اجرای تکنیک‌های ضدتحلیل و ضدجرم‌یابی نیز کرده است. این حادثه یک پیام روشن برای تیم‌های امنیتی و خیل خیل مشاورین ارشد امنیت😀 دارد !

وی‌سنتر و ESXi باید به‌عنوان اجزای حیاتی و سطح صفر زیرساخت سازمانی مدیریت شوند و کنترل‌هایی مانند مدیریت فوری وصله‌ها، مدیریت دسترسی‌های ممتاز، تفکیک شبکه، پایش مداوم، پشتیبان‌گیری غیرقابل‌تغییر، ثبت و نگهداری امن رخدادها و شکار تهدید باید برای این لایه در بالاترین اولویت قرار گیرند. فاصله تنها ۵ روزه بین افشای آسیب‌پذیری و بهره‌برداری عملی از آن نیز نشان می‌دهد که در مدیریت آسیب‌پذیری صرفا امتیاز خطر یا شدت آسیب‌پذیری کافی نیست و زمان رسیدن آسیب‌پذیری به مرحله بهره‌برداری واقعی باید یکی از معیارهای اصلی اولویت‌بندی اقدامات امنیتی باشد.

پ ن:
عکس جلسه با دوستان متخصص😊

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.30

https://www.linkedin.com/posts/alirezaghahrood_ransomware-activity-7499840236303314946-8yFv

Читать полностью…

CISO as a Service

گاهی وقتی حالم سر کوک نیست
می‌روم سراغ کتاب بیگانه مخصوصا همان جایی که می‌گوید
در آن لحظه همه‌چیز برایم روشن شد. فهمیدم که زندگی هیچ معنای خاصی ندارد و درست در همین بی‌معنایی است که آزادی واقعی پنهان شده. وقتی آدم دیگر چیزی برای از دست دادن نداشته باشد‌ انگار همه‌چیز را به دست آورده است.

امروز در یک جلسه‌ دوباره به این جمله‌ها فکر کردم.
صحبت‌ها صریح بود مثل همیشه بدون ملاحظه‌های اضافه. با همکار خوب و‌حرفه‌ای 😊یک مادر

یکی از عجیب‌ترین چیزها برای من این است که وقتی کسی نمی‌تواند در یک پروژه ای حرفه‌ای و تخصصی با تو رقابت کند گاهی تلاش می‌کند زمین بازی را عوض کند.اگر نتوانند تو را کنترل کنند شروع می‌کنند به کنترل کردن نگاه دیگران نسبت به تو.

نه با قدرت نه با حرف تخصصی
بلکه شایعه نه با روایت‌های نصفه‌نیمه.
با جمله‌هایی که بخشی از واقعیت را می‌گویند و بخش مهم‌ترش را حذف می‌کنند و شاید پشت این رفتارها یکی از این‌ها باشد:
یا قد ایستادن روبه‌رویت را ندارند
یا آن‌قدر تو را بزرگ می‌بینند که لازم می‌دانند دشمنت‌معرفی کنند
یا از چیزی که داری‌چیزی که ساخته‌ای یا جایگاهی که به دست آورده‌ای ناراحت‌اند
یا زمانی در یک حوزه‌ای کارفرمایی /… دست بالاتری داشته‌اند و حالا در گفت‌وگوی تخصصی آن برتری را از دست داده‌اند.

اما یک چیز را یاد گرفته‌ام
آدم‌ها را نمی‌شود مجبور کرد درست درباره‌ات فکر کنند.
گاهی باید اجازه بدهی هر روایتی که می‌خواهند‌ درباره‌ات بسازند.
چون حقیقت برای زنده ماندند به تأیید هیچ‌کس احتیاج ندارد.
و شاید آزادی واقعی همین باشد
اینکه برای تصویری که دیگران از تو ساخته‌اند زندگی نکنی.

زندگی کن بی‌دلیل بی‌توضیح بی‌نیاز از تأیید.
چون خورشید هنوز هست‌ و باد هنوز به صورتت می‌وزد.

پ ن: عکس چند روز‌گذشته با دوستان، پیشنهاد توسعه محصول!

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.29

https://www.linkedin.com/posts/alirezaghahrood_%DA%AF%D8%A7%D9%87%DB%8C-%D9%88%D9%82%D8%AA%DB%8C-%D8%AD%D8%A7%D9%84%D9%85-%D8%B3%D8%B1-%DA%A9%D9%88%DA%A9-%D9%86%DB%8C%D8%B3%D8%AA-%D9%85%DB%8C%D8%B1%D9%88%D9%85-%D8%B3%D8%B1%D8%A7%D8%BA-%DA%A9%D8%AA%D8%A7%D8%A8-activity-7499397389032718337-hPja

Читать полностью…

CISO as a Service

امنیت برای هر سازمان، تعریف متفاوتی دارد
امنیت سایبری را نمی‌توان با یک نسخه ثابت برای همه سازمان‌ها پیاده‌سازی کرد.

گاهی مسئله اصلی یک سازمان، ضعف در بازبینی امنیتی کد و توسعه نرم‌افزار است. گاهی مشکل در سیاست‌ها، رویه‌ها، مسئولیت‌ها و کنترل‌های مدیریتی است. در مجموعه‌ای دیگر، معماری شبکه و زیرساخت نیازمند بازطراحی است و در سازمانی دیگر، ضعف اصلی در فرآیند توسعه امن، آزمون نفوذ، آموزش تخصصی یا آمادگی در برابر حملات واقعی دیده می‌شود.

به همین دلیل از نگاه ما امنیت با فروش یک محصول، اجرای یک آزمون نفوذ یا ارائه یک گزارش ممیزی آغاز نمی‌شود. نقطه شروع شناخت درست کسب‌وکار و ریسک‌های آن است. باید ابتدا بدانیم:
دارایی‌های حیاتی سازمان کدام‌اند؟
چه اطلاعات و سرویس‌هایی برای ادامه فعالیت کسب‌وکار اهمیت بیشتری دارند؟
تهدیدهای محتمل چیست؟
کنترل‌های فعلی تا چه اندازه اثربخش هستند؟
شکاف‌های واقعی کجا قرار دارند؟
و مهم‌تر از همه، کدام ریسک‌ها باید در اولویت مدیریت قرار گیرند؟

پس از این شناخت است که می‌توان تصمیم گرفت سازمان واقعا به چه اقداماتی نیاز دارد‌اما یک نکته مهم وجود دارد‌‌که انجام همه این فعالیت‌ها الزاما‌ به معنای داشتن امنیت مناسب نیست. اگر بازبینی کد، آزمون نفوذ، ممیزی، آموزش، طراحی شبکه، امن‌سازی و سایر اقدامات بدون یک نگاه یکپارچه و مبتنی بر ریسک انجام شوند، ممکن است سازمان مجموعه‌ای از گزارش‌ها، ابزارها و پروژه‌های امنیتی داشته باشد اما همچنان در برابر مهم‌ترین سناریوهای تهدید خود آسیب‌پذیر باقی بماند.

ما تلاش می‌کنیم قبل از پیشنهاد هر راهکار، یک سؤال اساسی را پاسخ دهیم. امنیت مناسب برای این مشتری دقیقا چیست؟
نه امنیتی که صرفا از نظر فنی جذاب باشد.
نه امنیتی که فقط با فهرستی از استانداردها توجیه شود.
نه امنیتی که به خرید تجهیزات بیشتر منجر شود.
و نه امنیتی که صرفا برای عبور از یک ممیزی طراحی شده باشد.
بلکه امنیتی که با ماهیت کسب‌وکار، دارایی‌های حیاتی، معماری فناوری، الزامات قانونی، تهدیدهای واقعی، منابع سازمان و میزان پذیرش ریسک مدیریت متناسب باشد و گاهی نیز مهم‌ترین توصیه این است که فعلا هیچ محصول امنیتی جدیدی خریداری نشود و ابتدا از ظرفیت صحیح کنترل‌ها و سرمایه‌گذاری‌های موجود استفاده شود.

این تفاوت میان فروش امنیت و مدیریت امنیت مبتنی بر ریسک است.
خروجی یک پروژه امنیتی حرفه‌ای نباید صرفا صدها صفحه گزارش، ده‌ها آسیب‌پذیری یا فهرستی بلند از اقدامات اصلاحی باشد. مدیریت باید در نهایت پاسخ روشنی برای چند سؤال داشته باشد
چه ریسک‌هایی داریم؟
کدام‌یک مهم‌تر هستند؟
چرا باید برای آن‌ها اقدام کنیم؟
چه اقدامی باید انجام شود؟
اولویت و زمان‌بندی چیست؟
چه میزان سرمایه‌گذاری منطقی است؟
و پس از اجرای اقدامات، چه میزان از ریسک واقعاً کاهش پیدا کرده است؟

مدیریت مؤثر ریسک سایبری و حفاظت از تداوم کسب‌وکار.
امنیت خوب، کنترل درست برای ریسک درست است.

بگذریم؛ یکم مولانا رومی و یک شعر تمیز!

عشق را در پینه های دست مردم دیده ایم
در پی آن پینه های روی پیشانی مباش
دست گرمِ مرگ می آید تکانت میدهد
وقت بیداریست؛ در خواب زمستانی مباش

‌پ ن: ب ز بماند به یادگار!

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.26

https://lnkd.in/p/dr4iKNFs

Читать полностью…

CISO as a Service

انتشار خبر یک آسیب‌پذیری بحرانی جدید در نت‌اسکیلر با امتیاز شدت ۹.۳، دوباره یک موضوع مهم را برای من یادآوری کرد موضوعی که فقط مربوط به امنیت سایبری نیست و در مدیریت کسب‌وکار هم مصداق جدی دارد. یکی از موضوعاتی که در ارزیابی سلامت کسب‌وکار باید به آن توجه کرد این است که

Critical NetScaler flaw can bypass authentication on certain Gateway and AAA configurations. Citrix patched CVE-2026-19490 (CVSS 9.3). Exposure depends on the NetScaler version and configuration, with SAML required in some cases.More details:
https://thehackernews.com/2026/08/critical-netscaler-flaw-can-bypass.html

آیا افراد کلیدی و باتجربه سازمان واقعا درگیر مسائل کلیدی سازمان هستند؟بعد از چند هفته تعامل، گفت‌وگو، مشاهده و ارزیابی یک مجموعه، معمولا می‌توان متوجه شد که بخشی از ظرفیت ارزشمندترین افراد سازمان صرف کارهایی می‌شود که اساساً نباید در سطح آن‌ها انجام شود. نباید گران‌ترین، باتجربه‌ترین و کلیدی‌ترین فرد سازمان را درگیر ارزان‌ترین کارهای سازمان کرد.

موضوع فقط حقوق و هزینه نیروی انسانی نیست. هزینه اصلی فرصت‌هایی است که از دست می‌روند.

وقتی یک مدیر یا متخصص ارشد ساعت‌ها درگیر پیگیری‌های ساده، هماهنگی‌های روزمره، کارهای اجرایی قابل واگذاری و تصمیمات کم‌اهمیت است سازمان در همان زمان ظرفیت او را برای مسائل مهم‌تر از دست داده است. مسائلی که به تجربه، قدرت تصمیم‌گیری، جسارت، ریسک‌پذیری و مهم‌تر از همه پذیرش مسئولیت نیاز دارند.

البته واگذاری کار به معنی کنار کشیدن از مسئولیت نیست. باید در سازمان شفاف باشد که
چه کسی مسئول نهایی یک موضوع است؟
چه کسی اختیار تصمیم‌گیری دارد؟
چه کسی باید آن را اجرا کند؟
چه زمانی موضوع باید به سطح بالاتر ارجاع داده شود؟

به اعتقاد من یکی از نشانه‌های بلوغ یک کسب‌وکار این است که افراد ارشد آن، به‌جای اینکه دائما بهترین انجام‌دهنده کارها باشند بتوانند تجربه و توان خود را به اهرم رشد و حل مسائل مهم سازمان تبدیل کنند.

گاهی باید از خودمان بپرسیم
آیا کاری که امروز چند ساعت از وقت من را گرفته واقعا کاری است که باید توسط من انجام شود؟

و سؤال مهم‌تر برای مدیران
شما چقدر بررسی می‌کنید که افراد کلیدی سازمانتان به‌جای گرفتار شدن در کارهای روزمره و کم‌اثر، روی مسائلی متمرکز باشند که واقعا به تجربه، جسارت و قدرت تصمیم‌گیری آن‌ها نیاز دارد؟

و شاید سخت‌ترین بخش ماجرا این باشد
خودمان چقدر به این اصل پایبندیم؟

پ ن: بعد از جلسه حکمرانی فناوری و امنیت سایبری
در صنعت های تک خاص!

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.24

https://lnkd.in/p/dwW9t746

Читать полностью…

CISO as a Service

جناب آقای مهندس منصف
Meisam Monsef
با سپاس از ارسال کتاب به عنوان هدیه، همکارم جناب آقای مهندس طوسی مطالعه ای داشتن و خصوصی حتما با شما پیشنهادات خودشان را مطرح میکنند. بررسی اولیه ای که من داشتم فارغ از ترجمه یا تالیف، کتاب خوش دستی از منظر بیان مقدمات و مفاهیم اولیه در حوزه تست نفوذ بود که اکثر کتاب های داخلی و حتی بین المللی ورود مستقیم به استفاده از ابزار های امنیت ( تست نفوذ) را در دستور کارشان قرار می دهند که از نگاهم مطلوب نبوده و نیست.

امیدوارم چاپ های بعدی ادامه این نخ آموزشی در جهت انتقال مهارت و به قول معروف ماهیگیری را به دانشجویان و کارشناسان امنیت به همراه داشته باشد.

خدا قوت و سپاس

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.13

https://lnkd.in/p/d7f3kqZT

Читать полностью…

CISO as a Service

عاقل وقتی اشتباه می‌کند، می پذیرد، عذرخواهی میکند و پس اصلاح می‌کند‌ نه اینکه برای آن فلسفه ببافد! از احمق بودن باید دور بود

در کسب‌وکار‌ صرفا کار کردن‌یک سیستم به معنای درست کار کردن آن نیست. استفاده از فرد نامناسب، روش نامناسب یا فناوری نامتناسب شاید خروجی ایجاد کند‌ اما اغلب نتیجه چیزی جز هزینه پنهان و #بهره_وری_کاذب نیست.

سیستم مؤثر حاصل هم‌راستایی سه مؤلفه است:
فرد مناسب + روش مناسب + فناوری مناسب🤙🏾

فناوری قابل بنچ مارک است، روش قابل سفارشی سازی
اما فرد مناسب باید تربیت و تعلیم داد اما بیس آن خاک مناسب به فرهنگ سازمانی بخورد باید برای آن جذب داشت و تمرکز تخصصی روی این مورد باید صرف کرد.

مسئله فقط این نیست که کار انجام شد؟
مسئله این است که آیا به روش درست، پایدار و قابل تکرار انجام شد؟
در زمان مناسب با جزییات شفاف انجام شد؟! یا با بیل و گلنگ و چوب!

جامعه رو ما میسازیم با مسولیت پذیری و شفافیت🙂

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.13

https://www.linkedin.com/posts/alirezaghahrood_aeqaevaezaevabraewaezahyabragpaepaeyaeq-activity-7504784689916911616-Nrnn

Читать полностью…

CISO as a Service

به‌عنوان مشاور و عضو «کمیسیون اتوماسیون صنعتی سازمان نظام صنفی رایانه‌ای استان تهران»، از متخصصان و فعالان حوزه‌های امنیت سایبری، OT/ICS، اتوماسیون صنعتی و زیرساخت‌های حیاتی دعوت می‌کنم در نشست تخصصی بررسی و بسترسازی برگزاری رویداد CTF در حوزه فناوری عملیاتی (OT) همراه ما باشند.

هدف، هم‌افزایی میان متخصصان و شکل‌گیری یک رویداد فنی، عملیاتی و متناسب با چالش‌های واقعی امنیت OT در کشورمان ایران است.

📅 چهارشنبه ۲۵ شهریور ۱۴۰۵
⏰ ۱۰:۰۰ تا ۱۲:۰۰
📍 سازمان نظام صنفی رایانه‌ای استان تهران

ظرفیت محدود و ثبت‌نام الزامی است

https://lnkd.in/dZDTAVUM

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.12

Читать полностью…

CISO as a Service

به چی می‌خندی دقیقا

-یک نفر بابت پلی‌بک خواندن در کنسرتی که برایش پول داده اعتراض می‌کند خواننده به‌جای جواب، مسخره‌اش می‌کند و جمعیت می‌خندد.
-یک پیرمرد از درد پا و هزینه بالای فیزیوتراپی به وزیر بهداشت گلایه می‌کند جواب می‌شنود ‌خودت بمال! و باز یک عده می‌خندند.
-یک خبرنگار در نشست خبری سؤال انتقادی می‌پرسد‌ به‌جای پاسخ با یک تیکه و متلک تحقیر می‌شود و دوباره صدای خنده بلند می‌شود.
-یک نفر وسط یک سمینار سؤال می‌پرسد‌ جوابش توهین به مادرش است و باز هم عده‌ای می‌خندند.

مسئله من حتی آن آدم پشت تریبون نیست.‌ سؤال من از آن‌هایی است که می‌خندد و دقیقا به چی می‌خندید؟
به اینکه کسی بابت پولی که داده مطالبه دارد؟
به اینکه یک پیرمرد از هزینه درمانش گلایه می‌کند؟
به اینکه یک خبرنگار سؤال انتقادی می‌پرسد؟
یا به اینکه کسی جرئت کرده جلوی یک آدم معروف‌ مسئول یا صاحب تریبون سؤال کند؟

واقعا چرا به محض اینکه میکروفن دست یک طرف است ناخودآگاه سمت او می‌ایستیم؟ چرا کسی که قدرت شهرت یا تریبون دارد اگر به یک آدم عادی متلک بیندازد ناگهان بامزه می‌شود؟

این خنده‌ها آن‌قدر هم بی‌اهمیت نیستند.
وقتی صاحب تریبون به‌جای پاسخ سؤال‌کننده را تحقیر می‌کند و جمعیت می‌خندد‌ عملا یک پیام روشن می‌فرستد‌ لازم نیست جواب بدهی مسخره‌اش کن ما هم با تو می‌خندیم و این شاید از خود آن توهین هم بدتر باشد.‌چون صاحب تریبون را وقیح‌تر می‌کند و کسی را که سؤال یا مطالبه‌ای داشته‌تنها‌تر.

گاهی باید قبل از خندیدن فقط چند ثانیه فکر کنیم
من الان به چه چیزی می‌خندم؟
کنار چه کسی ایستاده‌ام؟
دارم چه رفتاری را تشویق می‌کنم؟
اگر جای آن آدمی بودم که جلوی جمع تحقیر شد‌باز هم این صحنه خنده‌دار بود؟

هر چیزی که با لحن شوخی گفته می‌شود‌ شوخی نیست.
هر جواب حاضری هم نشانه هوش و قدرت نیست.
بعضی وقت‌ها فقط فرار از پاسخگویی است‌ با کمک خنده یک جمع.

خندیدن هم شعور می‌خواهد.
دفعه بعد که صاحب یک تریبون، به‌جای جواب دادن کسی را مسخره کرد قبل از اینکه همراه جمع بخندیم ‌ببینیم خنده ما چه کسی را قوی‌تر و چه کسی را بی‌دفاع‌تر می‌کند. بعد اگر هنوز خنده‌دار بود، بخندیم.

پ ن: خر را تا بغداد بتازونی اسب نمیشه!؟

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.11

https://lnkd.in/p/d_ejkhdN

Читать полностью…

CISO as a Service

گاهی یک عکس، آدم را چند سال به عقب می‌برد…
این تصویر مربوط به سال اول فعالیت ماست یک فضای حدود ۴۰ متری در صنعتی شریف.

یادش بخیر
حالا بعد از نزدیک به چهار سال وقتی به عقب نگاه می‌کنم بیشتر از اینکه به کجا رسیده‌ایم فکر کنم به مسیری فکر می‌کنم که طی کرده‌ایم مسیری که قطعا ساده‌ مستقیم و بدون هزینه نبوده است.

در این مسیر افراد زیادی کنار ما بودند
از همکاران و دوستان گرفته تا مشتریان، شرکای تجاری و کسانی که حتی با یک معرفی، یک توصیه، یک انرژی مثبت یا یک همراهی کوچک کمک کردند یک قدم جلوتر برویم. از همه آن‌ها صمیمانه ممنونم.

و البته مسیر فقط همراهی و حمایت نبود.
حسادت، تخریب، بدگویی، سنگ‌اندازی و فشار هم کم ندیدیم حتی از سمت برخی مجموعه‌ها و نهادهایی که هر آنچه در توان داشتند برای ایجاد محدودیت و دشوارتر کردن مسیر به کار گرفتند. به آن‌ها هم خدا قوت🙂. چون در نهایت تمام این چالش‌ها یک نتیجه مهم داشت که ریشه‌های این درخت عمیق‌تر و مقاوم‌تر شد.

امروز دیگر موضوع فقط ادامه دادن یک کسب‌وکار نیست. در این چند سال فراتر از بسیاری از تصورها و هدف‌گذاری‌های اولیه حرکت کرده‌ایم و به نقاطی رسیده‌ایم که برای کسب و کار دستاوردهای مهم و بعضاً خاص محسوب می‌شوند دستاوردهایی که در فرصت مناسب درباره آن‌ها بیشتر خواهیم گفت. اما در کنار پروژه‌ها، مشتریان، آموزش‌ها و توسعه کسب‌وکار، یک موضوع از ابتدا برای من اهمیت ویژه‌ای داشته است
آگاهی‌رسانی امنیت سایبری

امنیت فقط برای متخصصان امنیت، سازمان‌های بزرگ یا تیم‌های امنیت نیست. بسیاری از حملات موفق، نه با شکستن پیچیده‌ترین کنترل‌های فنی، بلکه با شناخت رفتار انسان آغاز می‌شوند. به همین دلیل مجموعه محتوای #مهندسی_اجتماعی را ادامه می‌دهیم.

Baiting | طعمه‌گذاری
Baiting یکی از روش‌های مهندسی اجتماعی است که در آن مهاجم با ایجاد یک طعمه جذاب قربانی را به انجام کاری مانند باز کردن فایل، اتصال یک رسانه یا کلیک روی یک لینک ترغیب می‌کند. مثلا یک فلش‌
مموری با عنوان لیست حقوق در محیط شرکت پیدا می‌کنند کنجکاوی ممکن است بگوید‌ببین داخلش چیه…🧐

و دقیقا همین‌جا حمله می‌تواند شروع شود.
طعمه الزاما فلش‌مموری نیست یک فایل جذاب، دانلود رایگان، محتوای انحصاری، جایزه، هدیه یا لینکی که چیزی ارزشمند را وعده می‌دهد نیز می‌تواند همان نقش را داشته باشد یا حتی فیلم فلان بازیگر در استخر با!
مهاجم در Baiting قبل از آنکه سیستم شما را هدف قرار دهد کنجکاوی، هیجان و میل به دریافت یک منفعت را هدف می‌گیرد.

پس
• رسانه ناشناس را به سیستم متصل نکنید.
• فایل و نرم‌افزار را فقط از منابع معتبر دریافت کنید.
• نسبت به پیشنهادهای بیش از حد جذاب یا غیرمنتظره حساس باشید.
• تجهیزات و کنترل‌های امنیتی خود را به‌روز نگه دارید.

امنیت سایبری همیشه با یک محصول گران‌قیمت شروع نمی‌شود گاهی از همان چند ثانیه‌ای شروع می‌شود که قبل از کلیک کردن، متصل کردن یا باز کردن یک فایل، کمی بیشتر فکر می‌کنیم.

مسیر ادامه دارد
هم برای ساختن، هم برای یاد گرفتن و هم برای آگاهی‌رسانی.

‏Diyako Secure Bow
#CyberSecurity #مهندسی_اجتماعی #آگاهی_امنیتی
#امنیت_سایبری #امنیت_دیجیتال

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.10

https://lnkd.in/p/dt85bSX6

Читать полностью…

CISO as a Service

اثر طعمه
وقتی انتخاب شما قبل از شما طراحی شده است

گاهی یک گزینه در میان پیشنهادهای فروش قرار نگرفته که واقعا انتخابش کنید‌ بلکه قرار است انتخاب دیگری را برای شما جذاب‌تر کند.
به این تکنیک در اقتصاد رفتاری اثر طعمه (Decoy Effect) گفته می‌شود.

فرض کنید یک محصول در سه سطح عرضه می‌شود
اقتصادی، متوسط و حرفه‌ای. اگر قیمت گزینه متوسط عمدا به گزینه حرفه‌ای نزدیک باشد ذهن شما به‌جای پرسیدن این سؤال که آیا واقعا به نسخه حرفه‌ای نیاز دارم؟» وارد مقایسه می‌شود و نتیجه می‌گیرد
با کمی هزینه بیشتر گزینه حرفه‌ای خیلی به‌صرفه‌تر است.

اینجا گزینه متوسط لزوما برای فروش طراحی نشده است نقش آن می‌تواند تغییر نقطه مقایسه و هدایت تصمیم شما به سمت گزینه‌ای باشد که فروشنده ترجیح می‌دهد. نکته مهم اینجاست اثر طعمه الزاما شما را مجبور به انتخاب نمی‌کند بلکه معماری انتخاب را تغییر می‌دهد تا یک گزینه در مقایسه با گزینه دیگر جذاب‌تر به نظر برسد.

برای کاهش اثر این سوگیری قبل از دیدن گزینه‌ها سه چیز را برای خودتان مشخص کنید که دقیقا چه نیازی دارید، چه ویژگی‌هایی برایتان ضروری است و حداکثر بودجه منطقی شما چقدر است.
اگر این معیارها را بعد از دیدن پیشنهادها تعیین کنید ممکن است دیگر فقط در حال انتخاب نباشید بلکه در مسیری تصمیم بگیرید که از قبل برای شما طراحی شده است.

بگذریم، بریم سراغ امنیت😁
‼️ Security had a very normal week.
A VMware flaw got weaponized. A Windows 0-day surfaced. Browser sessions became attack paths. Supply-chain fallout kept spreading. Routers and cloud accounts joined the mess.
The recap:
https://thehackernews.com/2026/08/weekly-recap-vmware-exploits-windows-0.html

پ ن: جلسه در کافه باحال😀

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.08

https://lnkd.in/p/diY-VsDs

Читать полностью…

CISO as a Service

I’m excited to attend GISEC GLOBAL! Join me at the region’s largest cybersecurity event, where industry leaders, innovators and cyber experts come together to connect, exchange insights and shape the future of cybersecurity.

🎟️ Get your free visitor pass here 👉 https://lnkd.in/dQkmaR9m

📅 16 - 18 September 2026

📍 Dubai Exhibition Center (DEC), Expo City, Dubai

Let’s connect at #GISECGLOBAL!

https://lnkd.in/p/d9_WfccT

Читать полностью…

CISO as a Service

Cyber Recovery is no longer just a backup problem.
It is a business resilience problem.

The IDC MarketScape: Worldwide Cyber-Recovery 2025 Vendor Assessment is another indication of how significantly the recovery landscape has evolved. For years, many organizations approached backup and disaster recovery primarily as an IT availability function
protect the data, maintain copies, and restore when necessary.

Ransomware has fundamentally changed that equation.

Today the critical question is not simply
Do we have a backup?”
It is: Can we recover trusted data and critical services after a cyberattack within an acceptable timeframe and without reintroducing the compromise?

That distinction matters.
A mature cyber recovery capability requires more than backup technology. It requires a coordinated architecture covering:
• Immutable and isolated recovery copies
• Clean and trusted recovery environments
• Identity and privileged-access protection
• Recovery testing and validation
• Defined RTO/RPO aligned with business impact
• Incident Response and Disaster Recovery integration
• Clear recovery prioritization for critical business services

The recognition of Commvault as a Leader in this IDC MarketScape is noteworthy, but the broader message for CISOs, CIOs, and technology leaders is more important

Cyber resilience should be designed around the assumption that prevention may eventually fail.
Organizations that cannot demonstrate how they will restore trusted operations after a destructive cyber incident do not yet have a complete resilience strategy. Backup protects data. Disaster Recovery restores technology. Cyber Recovery must restore trust in the environment.

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.05

#CyberRecovery #CyberResilience #Ransomware #BusinessContinuity #DisasterRecovery #CISO #CyberSecurity #DataProtection #Commvault #IDC

https://www.linkedin.com/posts/alirezaghahrood_cyber-recovery-activity-7501878648845692930-9ri0

Читать полностью…

CISO as a Service

I look forward to attending #ADIPEC2026 in Abu Dhabi from 2-5 November 2026.

Secure your visitor pass: https://lnkd.in/dJhSGNP6

Join me and more than 239,000 energy professionals, including industry leaders, innovators and business decision-makers, at the world’s largest event for energy collaboration and innovation.

#ADIPEC #ADNOC #energy #futureofenergy

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.02

https://www.linkedin.com/posts/alirezaghahrood_adipec2026-adipec-adnoc-activity-7500914619985833985-F7D6

Читать полностью…

CISO as a Service

از مردم اطلاعات می‌گیریم، بعد به آن‌ها آموزش می‌دهیم که از اطلاعاتشان مراقبت کنند!

دیروز برای حضور در یک رویداد به نمایشگاه بین‌المللی تهران رفتم.
در ورودی نمایشگاه ظلع جنوبی برای ورود مراجعه‌کنندگان اطلاعاتی مانند شماره تلفن همراه، کد ملی و تاریخ تولد دریافت می‌شد فارغ از دریافت هزینه!

اینجا یک سؤال جدی برای من ایجاد شد
برای ورود به یک نمایشگاه‌ واقعا چرا باید تاریخ تولد من را بدانید؟
اگر شماره تلفن لازم است، چرا؟
اگر کد ملی لازم است، چرا؟
اگر تاریخ تولد لازم است، چرا؟
چه کسی این اطلاعات را دریافت می‌کند؟
کجا ذخیره می‌شود؟
چه مدت نگهداری می‌شود؟
چه کسی به آن دسترسی دارد؟
و اگر من اطلاعات اشتباه وارد کنم چه اتفاقی می‌افتد؟

مهم‌تر از همه
آیا کسی قبل از طراحی این فرایند پرسیده است که حداقل اطلاعات موردنیاز برای این کار چیست؟ این یک سؤال ساده است ‌اما پشت آن یک مفهوم بسیار مهم مدیریتی قرار دارد
فرهنگ امنیت.

به‌تازگی گزارش فرهنگ و آگاهی امنیتی سال ۲۰۲۶ مؤسسه خوشنام سنز منتشر شده است گزارشی ارزشمند درباره وضعیت فرهنگ امنیتی، رفتار انسان‌ها و مدیریت خطرات انسانی در سازمان‌ها.‌ یکی از نکات مهمی که باید جدی بگیریم این است که آگاهی امنیتی با فرهنگ امنیتی فرق دارد.

-نمی‌توانیم به کارکنان بگوییم
اطلاعات را بدون ضرورت در اختیار دیگران قرار ندهید‌ اما خودمان در فرایندهای سازمانی هر اطلاعاتی را که به ذهنمان می‌رسد دریافت کنیم.

-نمی‌توانیم به کارکنان بگوییم
حریم خصوصی را رعایت کنید اما خود سازمان نتواند توضیح دهد که چرا یک داده شخصی را جمع‌آوری می‌کند.

-نمی‌توانیم به کارکنان بگوییم
قبل از کلیک کردن فکر کنید اما خودمان قبل از طراحی یک فرم درباره ضرورت دریافت اطلاعات فکر نکنیم.

فرهنگ امنیتی با آموزش شروع نمی‌شود‌ با رفتار مدیران شروع می‌شود.
آموزش می‌تواند آگاهی ایجاد کند. اما رفتار مدیریت است که فرهنگ ایجاد می‌کند.‌ اگر مدیران سازمان اصول امنیت، حریم خصوصی و حداقل‌گرایی در جمع‌آوری اطلاعات را رعایت کنند این رفتار به مرور در سازمان تکثیر می‌شود.‌ اگر رعایت نکنند نمی‌توان انتظار داشت کارکنان آن را جدی بگیرند.

بنابراین سؤال مهم برای مدیران این نیست که
آیا کارکنان ما آموزش امنیت دیده‌اند؟ سؤال مهم‌تر این است آیا خود سازمان به کارکنان نشان می‌دهد که امنیت واقعا مهم است؟ فرهنگ امنیتی از پایین سازمان ساخته نمی‌شود.‌از بالا آغاز می‌شود در تصمیم‌های مدیریتی و فرایندهای سازمانی نهادینه می‌شود و سپس به پایین سازمان منتقل می‌شود.‌ اگر می‌خواهیم کارکنان امنیت را جدی بگیرند ابتدا باید خودمان آن را جدی بگیریم. اگر می‌خواهیم حریم خصوصی را رعایت کنند ابتدا باید خودمان رعایت کنیم.

و اگر می‌خواهیم فرهنگ امنیت داشته باشیم
نباید فقط درباره امنیت صحبت کنیم‌باید آن را در تصمیم‌های روزمره خود نشان دهیم.‌ این گزارش فقط برای کارشناسان امنیت نیست.‌برای هر شهروند/ کارشناس یا مدیری است که معتقد است امنیت بخشی از مسئولیت اوست.

+فارغ از کج سلیقگی درج اسم وزیر یک کشور عربی بالاتر از مقام فتای کشورمان ایران، جای متخصصین مرکز ملی، سازمان پدافند، افتا، ماهر و … در افتتاحیه، پنل ها به شدت خالی!

فرهنگ امنیتی را نمی‌توان از کارکنان مطالبه کرد
باید آن را از مدیریت آغاز کرد.

Special Thanks to 🙏👌♥️😇
SANS Institute
SANS Security Leadership

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.09.01

https://www.linkedin.com/posts/alirezaghahrood_sans-security-awareness-culture-program-report-activity-7500413384429895680-fNlA

Читать полностью…

CISO as a Service

#DiyakoSecureBow
————————————
CISO as a Service (vCISO)

I will be joining a distinguished Gp of professionals and executives in the panel “Emerging Technologies, CyberSec in the Capital Market” to discuss an issue that, in my view, deserves significantly greater attention.

The future of cybersecurity is not defined solely by new technologies and security tools. A substantial part of it depends on the quality of GRC, management structures, and human capital.

In recent years, many organizations have placed significant emphasis on acquiring and deploying security products, implementing controls and standards, establishing monitoring and threat response capabilities.

These measures are essential. But organizational security cannot be engineered through tools alone.

There are more fundamental questions that need to be addressed:
— Has cybersecurity truly earned its place as a strategic and executive-level priority within organizations?
— Does the CISO have the authority, independence, accountability, and access required to fulfill the mandate?
— Is the security reporting structure and GRC model properly aligned with the organization’s business risks?
— And, perhaps most importantly, have we established the competency models, professional career paths, and human capital structures appropriate to the level of responsibility these positions carry?

These questions are not limited to a single industry.

From government and critical infrastructure to banking, insurance, capital markets, and other critical sectors, the quality of cybersecurity governance can have a direct impact on organizational resilience and business continuity.

The same applies to professional cybersecurity education.

The gap between theoretical education, professional certifications, hands-on experience, and the ability to make sound decisions under real-world conditions remains one of the critical challenges in developing cybersecurity talent.

In my view, if we genuinely want to discuss the future of cybersecurity, we need to move the conversation beyond products, tools, and trends and address the issues that ultimately determine whether security becomes an organizational capability:
Governance.
Executive accountability.
Professional competency.
Human capital.
Organizational resilience.

And perhaps it is also time to move beyond title-driven panels, symbolic positions, and relationship based platforms, and create more space for people who have actually built, operated, governed, and been accountable for cybersecurity in real organizations.
But enough of that.

Today at 12:30 PM, at ELECOMP Talks, we look forward to a substantive discussion. I hope this session becomes an opportunity for genuine, professional, experience-driven exchangenot simply another repetition of what we already know.

Alireza Ghahrood
Ravro | Bug Bounty Platform
Mohammad Amin Kariman

–Security you can rely on–

2026.08.31
————————————
#CISO #CyberSecurity #CyberResilience #OperationalResilience

https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-ciso-cybersecurity-activity-7499948560780718080-OnTb

Читать полностью…

CISO as a Service

در یک هفته گذشته‌برای چند حساب بانکی شخصی و شرکتی که در دبی، امارات متحده عربی دارم ایمیل‌هایی دریافت کردم که در آن‌ها از بسته‌شدن حساب یا محدودشدن خدمات بانکی به دلیل الزامات و سیاست‌های مرتبط با تحریم‌ها اطلاع داده شده بود.

در متن یکی از این اطلاع‌رسانی‌ها نیز به‌طور مشخص آمده بود
لطفا برای اطلاع از سیاست بانک مشرق در خصوص کشورهای تحت تحریم و تراکنش‌های مرتبط با آن‌ها به انتهای این بیانیه مراجعه کنید.

این اتفاق برای من از یک جهت بسیار قابل تأمل بود.
محل اقامت من دبی است و حساب‌های موردنظر نیز در امارات متحده عربی افتتاح شده‌اند. با این حال بانک بر اساس سیاست‌های داخلی و الزامات تطبیق خود در حوزه تحریم‌ها و مبارزه با پول‌شویی می‌تواند درباره ادامه یا خاتمه رابطه بانکی با مشتری تصمیم‌گیری کند.

این تجربه یک نکته مهم را برای صاحبان کسب‌وکار و متخصصانی که به‌صورت بین‌المللی و تگ ایرونی‌فعالیت می‌کنند پررنگ می‌کند
داشتن حساب بانکی بین‌المللی به معنای حذف ریسک بانکی نیست.
بانک‌ها در ارزیابی مشتری و تراکنش‌ها معمولا مجموعه‌ای از عوامل را در نظر می‌گیرند از جمله:
• بررسی تحریم‌ها
• مبارزه با پول‌شویی و تأمین مالی تروریسم
• احراز هویت و شناخت مشتری
• منشأ وجوه و منشأ ثروت
• الگوی تراکنش‌ها
• ریسک کشور و حوزه قضایی
• ریسک طرف‌های تجاری
• و میزان ریسکی که بانک حاضر به پذیرش آن است
بنابراین‌ ممکن است یک فرد یا شرکت مستقیما در فهرست تحریم‌ها قرار نداشته باشد‌ اما همچنان تصمیم یک بانک تحت تأثیر سیاست‌های مدیریت ریسک و الزامات تطبیق آن بانک قرار بگیرد.

برای من‌ این اتفاق یک یادآوری جدی درباره مفهوم تداوم کسب‌وکار در ایرانمان بود.‌ ما معمولا وقتی درباره تداوم کسب‌وکار صحبت می‌کنیم به پشتیبان‌گیری، بازیابی اطلاعات، زیرساخت ابری، مرکز داده جایگزین، امنیت سایبری و مدیریت رخدادها فکر می‌کنیم.

اما یک سؤال مهم‌تر هم وجود دارد
اگر دسترسی یک کسب‌وکار به زیرساخت بانکی و مالی آن به‌صورت ناگهانی محدود شود آیا آن کسب‌وکار واقعا آمادگی ادامه فعالیت را دارد؟‌به اعتقاد من در طراحی و ارزیابی ریسک کسب‌وکارهای بین‌المللی، در کنار ریسک‌های سایبری و عملیاتی، باید موضوعاتی مانند ریسک بانکی، ریسک تحریم و ریسک الزامات تطبیق نیز به‌صورت جدی در چارچوب مدیریت ریسک و تداوم کسب‌وکار دیده شوند.

این نوشته توصیه حقوقی یا بانکی نیست و صرفا بیان یک تجربه شخصی و یک نکته مدیریتی درباره مدیریت ریسک است. گاهی یک ایمیل بانکی کافی است تا متوجه شویم تداوم کسب‌وکار فقط به این معنا نیست که سیستم‌های ما در دسترس باشند بلکه یعنی بتوانیم حتی در شرایط غیرمنتظره به فعالیت خود ادامه دهیم.

سلام به دوره در نهایت سختی و فشار، این وسط فساد های داخلی طوری انجام می شوند گویا فاسدین داخلی ابایی از اخبار و مستندات ندارند و گویا مصون هستند فقط رزومه هیئت های اتوبوسی از فحش قذف درد آور تر است چرا واقعا!!!

این وسط منافق کی است؟ وطن فروش تعریفش چیست؟!

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.29

https://lnkd.in/p/dw4k6jiP

Читать полностью…

CISO as a Service

بزركَترين جنايت اين سرزمين عادى شدن رنج است.

دردناک‌تر از گرانی دلار
این نمایش تکراری و مضحکی است که همه با هم راه می‌اندازیم!
دلار بالا می‌رود مسئولان طوری ابراز تأسف می‌کنند که انگار خودشان هم قربانی‌اند. سلبریتی‌ها چند جمله غمگین می‌گذارند مردم هم نرخ جدید دلار را همراه با آهنگ ای دریغا از جوانی استوری می‌کنند و تمام!

ما رسما یاد گرفته‌ایم با هر فاجعه‌ای مثل یک موج خبری‌ برخورد کنیم
دو روز آه می‌کشیم چند روز عصبانی می‌شویم و بعد همه‌چیز را فراموش می‌کنیم تا شوک بعدی از راه برسد. همین رفتارهای عادی‌شده و استوری‌های تکراری نشان می‌دهد چقدر راحت رنج کشیدن را پذیرفته‌ایم انگار کم‌کم قید زندگی را زده‌ایم.

شاید تمام این هزاران سال آدرس را اشتباهی به ما داده‌اند.
شاید دین نه مجموعه‌ای از احکام سخت‌گیرانه بلکه تلاشی برای کم کردن رنج بشر‌بوده است. تصویر من از خدایی که لایق پرستش است خدای مجازات‌گری نیست که با یک اشتباه کوچک پرونده‌ات را زیر بغلت بگذارد و راهی جهنمت کند. خدای من شاید همان صدایی باشد که سر شب وقتی همه‌چیز ساکت شده در گوشه‌ای از ذهنت نجوا می‌کند
آیا امروز باری از دوش کسی برداشتی یا باری بر دوشش گذاشتی؟

فکر می‌کنم اگر تمام کتاب‌های مقدس را در یک سطر خلاصه کنیم‌ شاید به همین برسیم خوشا به حال آنان که در مسیر زندگی‌شان هیچ قلبی را نشکستند و هیچ جانی را نیازردند.

شاید معنای زندگی همین‌قدر ساده و در عین حال همین‌قدر سخت باشد
کمتر رنج ایجاد کنیم. بیشتر از دوش هم برداریم و وقتی از این دنیا می‌رویم حداقل یک نفر به خاطر بودنمان زندگی را کمی آسان‌تر تجربه کرده باشد.

بگذریم؛
یادش بخیر پاییز ۲ سال پیش 😊

⚠️ Attackers are exploiting a Zimbra flaw that can lead to unauthenticated RCE. CVE-2026-73570 affects ZCS before 10.1.20 when zimbra-snmp is installed and SNMP notifications are enabled. Crafted SMTP requests may execute OS commands as the Zimbra user.
What to check:
https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.28

https://lnkd.in/p/dJh499KR

Читать полностью…

CISO as a Service

در برخی مصاحبه‌های تخصصی و مدیریتی، موضوعی برای من جدی‌تر شده است

رزومه و سوابق حرفه‌ای فرد را بررسی می‌کنید عناوینی مثل مدیر فنی، مدیر امنیت، مدیر پروژه یا مشاور دیده می‌شود. اما با چند سؤال دقیق درباره مسئولیت‌ها، ساختار تیم، پروژه‌ها و خروجی‌های واقعی، گاهی مشخص می‌شود فاصله قابل‌توجهی میان عنوان ثبت‌شده و تجربه واقعی وجود دارد. به نظرم این فقط یک مسئله منابع انسانی نیست. صداقت حرفه‌ای، بخشی از اعتماد و امنیت سازمانی است.

سازمانی که برای خودش و مشتریانش ارزش قائل است، باید در کنار سیاست‌های امنیت اطلاعات، حریم خصوصی و محرمانگی، برای صحت‌سنجی سوابق حرفه‌ای نیز چارچوب مشخصی داشته باشد. عنوان شغلی باید با مسئولیت واقعی متناسب باشد سابقه، مدارک و گواهینامه‌ها قابل اعتبارسنجی باشند و نقش فرد در پروژه‌ها همان چیزی باشد که واقعا انجام داده است.

البته صحت‌سنجی نباید به معنی ورود به حریم خصوصی افراد باشد. بررسی سوابق باید محدود به اطلاعات مرتبط با شغل، هدفمند، قانونی و محرمانه باشد.

نکته مهم دیگر، رفتار فرد با اطلاعات کارفرمای قبلی است.
اگر کسی برای اثبات توانمندی خود در مصاحبه، اطلاعات محرمانه، مستندات داخلی، معماری شبکه، اطلاعات مشتری یا سایر داده‌های حساس کارفرمای قبلی را افشا می‌کند، این الزاما نقطه قوت نیست می‌تواند یک هشدار جدی باشد.

یک متخصص حرفه‌ای باید بتواند تجربه و توانمندی خود را اثبات کند، بدون اینکه محرمانگی سازمان قبلی را زیر پا بگذارد. به نظرم سه اصل باید از همان مرحله جذب جدی گرفته شوند: صداقت حرفه‌ای | حریم خصوصی | محرمانگی


اعتماد سازمانی از روز امضای قرارداد شروع نمی‌شود از اولین تعامل با فرد شکل می‌گیرد و از همه مهتر همکاران روابط عمومی، حراست، امنیت، دفاتر مدیریت و ... حتما میبایست فضای مجازی رصد شود بابت
ادعاهای که سمت و اسم سازمان و حتی تکنولوژی های اون سازمان در رزومه و پروفایل های کارشناسان / متخصصی مخصوصا در فضای آنلاین وجود دارد!



— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.24

https://www.linkedin.com/posts/alirezaghahrood_%D8%AF%D8%B1-%D8%A8%D8%B1%D8%AE%DB%8C-%D9%85%D8%B5%D8%A7%D8%AD%D8%A8%D9%87%D9%87%D8%A7%DB%8C-%D8%AA%D8%AE%D8%B5%D8%B5%DB%8C-%D9%88-%D9%85%D8%AF%DB%8C%D8%B1%DB%8C%D8%AA%DB%8C-%D9%85%D9%88%D8%B6%D9%88%D8%B9%DB%8C-activity-7497604981110321153-JHGT

Читать полностью…

CISO as a Service

🎯 دوره تخصصی
Splunk Enterprise Security

در این دوره به‌صورت عملی با قابلیت‌ها و اجزای اصلی
Splunk ES
آشنا می‌شویم و یاد می‌گیریم چطور از اسپلانک برای تشخیص تهدید، تحلیل رخدادها و تقویت فرآیندهای امنیتی در مرکز عملیات امنیت استفاده کنیم.
از مباحث پایه و راه‌اندازی شروع می‌کنیم و تا مباحث پیشرفته‌تر مانند شناسایی حملات، شکار تهدیدات، رول نویس، تیون، امن سازی، هوش تهدید و ...
پیش می‌رویم.

⏱ مدت دوره: ۳۲ ساعت
📅 شروع: ۵ شهریور
🗓 زمان برگزاری: پنجشنبه‌ها، ساعت ۸ تا ۱۳
👨‍🏫 مدرس: احمدرضا نوروزی

🎁 تخفیف ویژه ۲۵٪ برای معرفی‌شدگان کمان امن دیاکو

با توجه به شناخت و تأیید کیفیت دوره و تخصص مدرس و همچنین همکاری‌های حرفه‌ای نزدیک، با هدف حمایت از جامعه امنیت سایبری و تسهیل دسترسی علاقه‌مندان به آموزش تخصصی و باکیفیت در شرایط اقتصادی فعلی، ۲۵٪ تخفیف ویژه برای افرادی که از طرف علیرضا قهرود / دیاکو در این دوره ثبت‌نام کنند، در نظر گرفته شده است. برای استفاده از این تخفیف، هنگام ثبت‌نام کافی است کد زیر را اعلام فرمایید:
Discount Code: DIYAKO.IO

برای ثبت‌نام و دریافت اطلاعات بیشتر، با راه‌های ارتباطی درج‌شده در تصویر تماس حاصل فرمایید.
@CyberSecurity_ARNO

#Splunk #SplunkES #SIEM #SOC #CyberSecurity #Diyako

— CISO as a Service —
Strategic Cyber Defense & GRC
Resilient Through Knowledge
2026.08.22
https://lnkd.in/p/drU4huGg

Читать полностью…
Subscribe to a channel