آدیت VPN چیست؟
بررسی امنیتی VPN زمانی است که ارائه دهنده از یک شرکت حسابرسی مستقل درخواست میکند تا خط مشیهای خود را تأیید کند. دو نوع اصلی audit وجود دارد: بررسی حریم خصوصی و بررسی امنیتی.
بررسی امنیتی اپلیکیشنهای ارائه دهنده را از نظر آسیبپذیری بررسی میکنند. حسابرس از طریق آزمایش ویژگیهای امنیتی و سلامت کلی سرویس، نقاط ضعفی را که میتواند سرویس را در معرض نقض داده یا حمله سایبری قرار دهد، بررسی میکند.
بررسی حریم شخصی از طرف دیگر به سیاستهای عدم لاگ کردن VPN رسیدگی میکند. در این نوع بررسی، نحوه جمعآوری، ذخیره و استفاده از دادهها را ارزیابی میکنند.
چرا آدیت VPN مهم است؟
بازار VPN از تبلیغات قانع کننده از حفظ حریم شخصی و امنیت کاربران پر است. هر ارائه کننده VPNیی میتواند ادعا کند که ابزاری که توسعه دادهاند حافظ حریم شخصی و امنیت کاربران است. اما بدون اثبات این مسئله، چطور میتوانید به آن اعتماد کنید؟ آدیت VPN اعتماد بین VPN و کاربرانش را میتواند مهیا کند.
فرایند آیدیت VPN ممکن است بازدید محل دفتر مرکزی، مرکز پردازش دادهها، ارزیابی عملیات داخلی، مرور خط مشیها و پیکربندی سرور باشد. آنها همچنین ممکن است برای جمعآوری اطلاعات با کارمندان نیز صحبت کنند. پس از اتمام بررسی، گزارشی نوشته و ارائه میشود، این گزارش میتواند شامل اقداماتی برای کاهش آسیبپذیری و ضعفها باشد.
چرا سیاست عدم لاگ کردن مهم است؟
یک سیاست عدم لاگ مشخص میکند که شرکت ارائه دهنده VPN دادههای کاربران را ذخیره نمیکند یا آن را به شرکتهای ثالث نمیفروشد. هیچ کسی نمیخواهد دادهها و اطلاعاتش به شرکتهای دیگر فروخته شود، هیچ چیز خوبی در این معامله نصیب کاربر نمیشود. همچنین ممکن است کاربر را نسبت به حملههای دیگر مانند سرقت هویت، کلاهبرداری سایبری و سایر جرایم آسیبپذیر کند.
هرچند یک VPN یک سری از دادهها را لاگ یا ثبت کند، اما این اطلاعات نباید هویت شما را مشخص کنند. دادههایی مانند:
- تاریخ اتصال به سرورVPN – نه زمانبندی کامل
- موقعیت سرور
- مصرف داده (اما نه چگونگی مصرف آن)
- نسخه اپلیکیشن مورد استفاده و اینکه آیا به روز است یا خیر.
اینها نمونه دادههایی هستند که شرکت ارائه دهنده VPN میتواند آنها را ذخیره کند و در عین حال حریم شخصی کاربران نقض نمیشود. قابل اعتمادترین ارائه دهندگان VPN فقط اطلاعات مربوط به استفاده از داده و آنچه را که برای اطمینان از اجرای اپلیکیشن، همانطور که باید مورد نیاز است، را ثبت میکنند. علاوه بر این، این اطلاعات بعد از هر نشست پاک میشود.
آیا مهم است که چه شرکتی آدیت VPN را انجام میدهد؟
در مواردی که به امنیت و حریم شخصی مربوط میشود، مهم است که به چه شرکتی پایبند هستید! این هم برای شرکتهای ارائه دهنده VPN و هم شرکتهایی که آدیت و بررسی امنیتی را انجام میدهند صادق است. بهتر است که از ممیزان داخلی اجتناب شود چون ممکن است به سوگیری منجر شود. یک شرکت حسابرسی ثالث میتواند گزارشی بدون جانبداری و صادقانه از سرویس VPN آماده کند. از شرکتهای حسابرسی بزرگ و قابل اعتماد میتوان به KPMG، PwC و EY اشاره کرد.
منبع: https://www.tripwire.com/state-of-security/what-you-should-know-about-vpn-audits