واکنش به حادثه هنوز با اکسل و چت اداره میشه
خلاصهٔ کاملتر
کریس هیوز تو نیوزلتر Resilient Cyber میگه صنعت امنیت تو سه دههٔ گذشته از ITSM به SIEM، بعد EDR و XDR، بعد SOAR و حالا ابزارهای AI SOC رسیده — و تقریباً همهٔ این پیشرفتها فقط کار فنی رو بهتر کردن. اون چیزی که دستنخورده مونده لایهٔ سازمانیه: تصمیمها، مالکیت کارها، تعهدات قانونی و مستندسازی؛ یعنی همون چیزهایی که آخرش تعیین میکنن یه حادثه چقدر برای سازمان آب میخوره.
عددها هم به گفتهٔ اون بدجوری از هم فاصله گرفتن. طبق M-Trends 2026 مندیانت، میانهٔ فاصلهٔ دسترسی اولیه تا تحویل به گروه مهاجم دوم از بیش از ۸ ساعت در ۲۰۲۲ رسیده به ۲۲ ثانیه در ۲۰۲۵، و میانگین زمان تا اکسپلویت از ۶۳ روز در ۲۰۱۸ به منفی ۷ روز؛ یعنی حمله قبل از اینکه اصلاً وصلهای وجود داشته باشه. در همون حال میانهٔ dwell time از ۱۱ روز به ۱۴ روز رفته بالا.
مشکل اصلی از نظر نویسنده اجرای فنی نیست، هماهنگیه. چند ساعت بعد از اعلام حادثه، امنیت، IT، حقوقی، حریم خصوصی، روابطعمومی، منابع انسانی، مدیرها و هیئتمدیره همه درگیرن، بهعلاوهٔ وکیل بیرونی، تیم فارنزیک، بیمهگر و رگولاتور. ولی کارها تو ایمیل و اسلک و یه اسپردشیت پخشه و هیچ نمای واحد و معتبری از حادثه وجود نداره.
مهلتهای قانونی هم منتظر کسی نمیمونن: CERT-In هند ۶ ساعت، DORA اعلان اولیهٔ ۴ ساعته و حداکثر ۲۴ ساعت، NIS2 هشدار ۲۴ ساعته و گزارش ۷۲ ساعته، GDPR و NYDFS ۷۲ ساعت و فرم ۸-K کمیسیون بورس آمریکا چهار روز کاری. نکته اینه که هیچکدوم با خود حادثه شروع نمیشن، با «آگاهی» یا «تشخیص» شروع میشن؛ یعنی با قضاوت آدمهای تحتفشار، که بعداً قابل بازبینیه.
دو ریسک دیگه هم هست: هر پیام تو کانال حادثه ممکنه بعداً تو یه دعوای حقوقی قابل ارائه باشه و امتیاز وکیل-موکل هم خودکار بهدست نمیاد، ضمن اینکه اگه مهاجم دو هفتهست داخل همون فضای کاری نشسته، هماهنگی شما مخاطب ناخواسته داره. هیوز میگه دستهٔ نوظهور CIRM — با BreachRx بهعنوان پیشروش — سراغ همین خلأ رفته: مالکیت روشن، ردیابی تعهدات، ارتباط تفکیکشده و ثبت شواهد حین پاسخ بهجای بازسازی بعدی.
نکات کلیدی:
- میانهٔ تحویل بین گروههای مهاجم: از ۸ ساعت در ۲۰۲۲ به ۲۲ ثانیه در ۲۰۲۵
- زمان تا اکسپلویت منفی شده؛ حمله قبل از انتشار وصله
- مهلتهای گزارشدهی با «آگاهی» و «تشخیص» شروع میشن، نه با خود حادثه
- پیامهای کانال حادثه بعداً قابل ارائه تو دعوای حقوقیان
- CIRM سراغ لایهٔ سازمانی پاسخ رفته؛ BreachRx گارانتی تا ۳ میلیون دلار هم گذاشته




