آموزش جامع ارزیابی ریسک به روش JSA برای کارشناسان امنیت اطلاعات
مقدمه و تشریح مفاهیم پایه
روش JSA که مخفف عبارت Job Safety Analysis (تحلیل ایمنی شغل) است، یکی دیگر از روشهای ساختاریافته ارزیابی ریسک محسوب میشود که برخلاف FMEA که تمرکز اصلی آن بر داراییها و سامانهها است، تمرکز اصلی خود را بر فرآیندها، وظایف و مراحل اجرایی کار (Task-Based) قرار میدهد. به زبان ساده، JSA روشی است که هر شغل یا فرآیند کاری را به گامهای جزئی و کوچک تقسیم میکند و در هر گام، به این سه سؤال کلیدی پاسخ میدهد: این گام دقیقاً شامل چه اقدامی است؟، چه خطر یا تهدیدی ممکن است در حین انجام این گام رخ دهد؟ و چه کنترل یا اقدام پیشگیرانهای باید برای کاهش آن خطر اجرا شود؟. در حوزه امنیت اطلاعات، JSA بهویژه برای ارزیابی ریسک فرآیندهای عملیاتی حساس مانند مدیریت دسترسی ممتاز (Privileged Access Management)، پاسخ به حادثه (Incident Response)، تغییرات پیکربندی زیرساخت (Change Management) و اجرای عملیات پشتیبانگیری، بسیار کاربردی است، زیرا این روش بهجای نگاه کلی به یک سیستم، دقیقاً روی نحوه اجرای انسانی و مرحلهای یک وظیفه تمرکز میکند و ریسکهای ناشی از خطای انسانی، توالی نادرست اقدامات یا نبود کنترل در هر مرحله را آشکار میسازد.
تاریخچه روش JSA
روش JSA ریشه در صنایع پرخطر آمریکا در اوایل قرن بیستم دارد و برای نخستین بار در دهه ۱۹۳۰ میلادی در صنایع ساختمانی و معدنکاری برای کاهش حوادث شغلی و آسیبهای جسمی کارگران توسعه یافت. هدف اولیه این روش، شکستن یک شغل پرخطر به گامهای ساده و شناسایی خطرات فیزیکی هر گام (مانند سقوط، برقگرفتگی یا برخورد اجسام) بود تا کارفرمایان بتوانند پیش از وقوع حادثه، اقدامات پیشگیرانه لازم را طراحی کنند. در دهههای ۱۹۷۰ و ۱۹۸۰، با تأسیس سازمان OSHA (سازمان ایمنی و بهداشت شغلی آمریکا)، این روش بهصورت رسمی در استانداردهای ایمنی صنعتی گنجانده شد و به یکی از الزامات قانونی در بسیاری از صنایع پرخطر مانند نفت، گاز، پتروشیمی و ساختوساز تبدیل گردید.
با گذر زمان و ورود مفهوم «فرآیندمحوری» به حوزه فناوری اطلاعات و امنیت سایبری، متخصصان این حوزه دریافتند که منطق تجزیه یک شغل به گامهای کوچک و شناسایی خطر در هر گام، میتواند برای فرآیندهای عملیاتی دیجیتال نیز بهکار رود؛ جایی که خطر دیگر لزوماً فیزیکی نیست، بلکه شامل خطای پیکربندی، افشای اطلاعات، سوءاستفاده از دسترسی یا نقض یکپارچگی داده در حین اجرای یک وظیفه است. از این رو، نسخه بومیسازیشده JSA امروزه در کنار چارچوبهایی مانند NIST SP 800-53 و ISO 27001 برای ارزیابی ریسک عملیاتی فرآیندهای امنیت اطلاعات (Operational Security Risk Assessment) مورد استفاده قرار میگیرد، بهویژه در جاهایی که تعامل انسان و سیستم نقش پررنگی در ایجاد ریسک دارد.
چرا JSA برای امنیت سایبری اهمیت دارد؟
بسیاری از حوادث امنیتی سازمانی نه از یک ضعف فنی صرف، بلکه از اجرای نادرست یک فرآیند توسط کارکنان ناشی میشوند؛ مثلاً فراموش کردن غیرفعالسازی یک حساب کاربری پس از خاتمه همکاری، یا اعطای دسترسی موقت بدون بازپسگیری بهموقع آن. JSA دقیقاً برای شناسایی چنین ریسکهایی طراحی شده است و مزایای زیر را برای کارشناسان امنیت اطلاعات فراهم میکند:
- شناسایی ریسکهای ناشی از خطای انسانی در فرآیندهای عملیاتی حساس
- کمک به تدوین دستورالعملهای اجرایی امن (SOP) با کنترلهای مشخص در هر مرحله
- کاهش وابستگی به حافظه یا سلیقه شخصی افراد در اجرای فرآیندهای بحرانی
- تسهیل آموزش نیروهای جدید از طریق مستندسازی گامبهگام فرآیندها
- ایجاد شواهد مستند برای ممیزیهای داخلی و انطباق با الزامات قانونی
مفاهیم کلیدی مورد نیاز پیش از شروع
پیش از ورود به مراحل اجرایی، لازم است با اصطلاحات پایه JSA آشنا شوید:
| اصطلاح | توضیح |
|---|---|
| Job/Task | فرآیند یا وظیفهای که قرار است تحلیل شود (مثلاً «فرآیند اعطای دسترسی ممتاز») |
| Task Steps | تجزیه فرآیند اصلی به گامهای اجرایی کوچک و منطقی، معمولاً بین ۵ تا ۱۵ گام |
| Hazard/Risk | خطر یا تهدیدی که ممکن است در هر گام خاص رخ دهد |
| Potential Consequence | پیامد احتمالی در صورت وقوع آن خطر در همان گام |
| Existing Controls | کنترلهای فعلی که برای مدیریت آن خطر در گام مربوطه وجود دارد |
| Risk Rating | امتیازی که معمولاً از ترکیب شدت (Severity) و احتمال وقوع (Likelihood) در هر گام محاسبه میشود |
| Recommended Control/Action | اقدام پیشنهادی برای کاهش یا حذف خطر شناساییشده در آن گام خاص |
آموزش گامبهگام اجرای JSA در ارزیابی ریسک سایبری
گام ۱: انتخاب فرآیند یا وظیفه هدف
نخستین قدم، انتخاب یک فرآیند عملیاتی مشخص برای تحلیل است. اولویت باید با فرآیندهایی باشد که دارای بیشترین تعامل انسانی، بیشترین حساسیت امنیتی یا سابقه بروز خطا هستند؛ مانند فرآیند مدیریت دسترسی کاربران، فرآیند واکنش به حادثه امنیتی، فرآیند استقرار (Deployment) کد در محیط عملیاتی، یا فرآیند مدیریت تغییرات پیکربندی فایروال.
گام ۲: تشکیل تیم تحلیل و مصاحبه با مجریان واقعی فرآیند
برخلاف FMEA که عمدتاً توسط تیم امنیتی و بر پایه تحلیل فنی سیستم انجام میشود، در JSA لازم است افرادی که عملاً آن فرآیند را اجرا میکنند (مانند مدیر سیستم، اپراتور SOC یا کارشناس شبکه) نیز در تحلیل مشارکت داشته باشند. این کار از طریق مشاهده مستقیم اجرای فرآیند یا مصاحبه ساختاریافته انجام میشود تا گامهای واقعی (نه صرفاً گامهای تئوریک مستندشده) شناسایی شوند.
گام ۳: تجزیه فرآیند به گامهای اجرایی مجزا (Task Breakdown)
در این مرحله، فرآیند انتخابشده باید به توالی منطقی گامهای کوچک تقسیم شود. هر گام باید بهاندازه کافی جزئی باشد که بتوان یک خطر مشخص را به آن نسبت داد، اما نه آنقدر خرد که تحلیل را بیش از حد پیچیده کند. برای مثال، فرآیند «اعطای دسترسی ممتاز به سرور» میتواند به گامهای زیر تقسیم شود:
- دریافت درخواست دسترسی از کاربر
- تأیید نیاز واقعی کسبوکار توسط مدیر مستقیم
- بررسی سطح دسترسی درخواستی توسط تیم امنیت
- ثبت درخواست در سامانه تیکتینگ
- اعطای دسترسی موقت با محدودیت زمانی
- اطلاعرسانی به کاربر و مستندسازی
- پایش فعالیت کاربر در بازه دسترسی
- لغو خودکار دسترسی پس از پایان بازه زمانی
گام ۴: شناسایی خطرات هر گام (Hazard Identification per Step)
برای هر گام شناساییشده در مرحله قبل، باید خطرات احتمالی مرتبط با آن گام بهطور مجزا فهرست شود. نمونههایی از خطرات قابل شناسایی در گامهای فوق عبارتاند از:
- گام ۲: تأیید دسترسی بدون بررسی واقعی نیاز کسبوکار (تأیید صوری)
- گام ۳: اعطای سطح دسترسی بیش از حد نیاز (نقض اصل حداقل دسترسی)
- گام ۵: عدم تعیین محدودیت زمانی برای دسترسی موقت
- گام ۸: فراموشی یا خطای سیستمی در لغو خودکار دسترسی
گام ۵: تعیین پیامدهای احتمالی هر خطر (Potential Consequences)
برای هر خطر شناساییشده، باید پیامد احتمالی آن بهطور مشخص در همان گام مستند شود. مثلاً پیامد «عدم لغو خودکار دسترسی» میتواند «باقی ماندن یک حساب پرمخاطره فعال برای مدت طولانی و افزایش سطح حمله (Attack Surface)» باشد.
گام ۶: امتیازدهی به شدت اثر (Severity Scoring)
مشابه FMEA، در این مرحله به هر خطر شناساییشده در هر گام، امتیازی از ۱ تا ۱۰ برای شدت پیامد آن اختصاص داده میشود:
| امتیاز | سطح شدت | توضیح |
|---|---|---|
| ۱-۲ | بسیار کم | بدون تأثیر عملیاتی محسوس |
| ۳-۴ | کم | اختلال جزئی در روند کاری |
| ۵-۶ | متوسط | افزایش موقت سطح ریسک بدون خسارت مستقیم |
| ۷-۸ | زیاد | امکان سوءاستفاده از دسترسی یا نشت اطلاعات |
| ۹-۱۰ | بحرانی | نفوذ به سامانه حیاتی یا خسارت گسترده |
گام ۷: امتیازدهی به احتمال وقوع (Likelihood Scoring)
در این گام، احتمال وقوع هر خطر بر اساس سوابق تاریخی، فرهنگ سازمانی و بلوغ فرآیندها امتیازدهی میشود:
| امتیاز | احتمال وقوع | توضیح |
|---|---|---|
| ۱-۲ | بسیار نادر | تقریباً هرگز رخ نداده است |
| ۳-۴ | نادر | یک تا دو بار در سال گزارش شده |
| ۵-۶ | متوسط | بهصورت فصلی مشاهده شده |
| ۷-۸ | زیاد | ماهانه یا در بیشتر اجراها مشاهده میشود |
| ۹-۱۰ | بسیار زیاد | تقریباً در هر اجرای فرآیند رخ میدهد |
گام ۸: محاسبه امتیاز ریسک (Risk Rating) و اولویتبندی
برخلاف FMEA که از سه پارامتر (شدت، وقوع، تشخیص) استفاده میکند، JSA معمولاً از یک ماتریس دوبعدی سادهتر برای محاسبه ریسک بهره میبرد:
Risk Rating = Severity × Likelihood

این عدد که معمولاً بین ۱ تا ۱۰۰ قرار میگیرد، برای اولویتبندی گامهای پرخطر در فرآیند مورد استفاده قرار میگیرد. البته برخی سازمانها در نسخههای پیشرفتهتر JSA، یک پارامتر سوم به نام Exposure (میزان تکرار یا مواجهه با آن گام در طول زمان) را نیز به فرمول اضافه میکنند تا دقت ارزیابی افزایش یابد.
گام ۹: بررسی کنترلهای موجود در هر گام (Existing Controls Review)
برای هر گام پرخطر، باید کنترلهای امنیتی فعلی که در همان گام اعمال میشوند بررسی و اثربخشی آنها ارزیابی شود؛ مثلاً آیا برای گام «اعطای دسترسی موقت» ابزار خودکار مدیریت زمان دسترسی (PAM Tool) وجود دارد یا این کار بهصورت دستی و بدون کنترل انجام میشود؟
گام ۱۰: تدوین اقدامات اصلاحی مختص هر گام (Step-Specific Controls)
برخلاف FMEA که اقدام اصلاحی معمولاً در سطح کل دارایی یا سامانه تعریف میشود، در JSA اقدامات اصلاحی دقیقاً مختص همان گام طراحی میشوند. این ویژگی باعث میشود اقدامات پیشنهادی بسیار عملیاتی و قابل اجرا باشند. نمونه اقدامات:
- افزودن تأیید دومرحلهای (Dual Approval) در گام تأیید دسترسی
- پیادهسازی ابزار PAM برای لغو خودکار دسترسی موقت
- تعریف چکلیست الزامی پیش از هر گام حساس
- افزودن هشدار خودکار در صورت عدم لغو دسترسی پس از مهلت تعیینشده
گام ۱۱: بازنگری و بهروزرسانی دورهای فرآیند (Periodic Review)
پس از اجرای اقدامات اصلاحی، باید فرآیند بهصورت دورهای (مثلاً هر شش ماه یا پس از هر تغییر ساختاری) مجدداً بازبینی شود. هرگونه تغییر در ابزارها، نیروی انسانی یا ساختار سازمانی میتواند گامهای جدیدی به فرآیند اضافه کند یا خطرات موجود را تغییر دهد، بنابراین سند JSA باید بهعنوان یک مستند زنده (Living Document) همواره بهروز نگه داشته شود.
نمونه جدول عملی JSA در امنیت سایبری
| گام فرآیند | خطر شناساییشده | پیامد احتمالی | Severity | Likelihood | کنترل فعلی | Risk Rating | اقدام اصلاحی |
|---|---|---|---|---|---|---|---|
| تأیید نیاز دسترسی | تأیید صوری بدون بررسی واقعی | اعطای دسترسی غیرضروری | ۷ | ۶ | تأیید تکمرحلهای ایمیلی | ۴۲ | افزودن تأیید دومرحلهای و ثبت دلیل کسبوکار |
| لغو خودکار دسترسی | خطای سیستمی در لغو بهموقع | باقیماندن حساب پرخطر فعال | ۹ | ۴ | فرآیند دستی بدون هشدار | ۳۶ | پیادهسازی ابزار PAM با هشدار خودکار |
مزایای JSA نسبت به FMEA
اگرچه FMEA و JSA هر دو در دسته روشهای ساختاریافته ارزیابی ریسک قرار میگیرند، اما JSA در برخی سناریوهای خاص مزیتهای قابلتوجهی نسبت به FMEA ارائه میدهد. مهمترین مزیت JSA، تمرکز دقیق آن بر مراحل اجرایی و رفتار انسانی است؛ در حالی که FMEA بیشتر بر روی داراییها و مؤلفههای فنی سیستم متمرکز است، JSA میتواند خطاهای پنهانی را که در جریان اجرای یک فرآیند توسط کارکنان رخ میدهد بهروشنی آشکار سازد، خطاهایی که معمولاً در تحلیل سطح سیستم (FMEA) نادیده گرفته میشوند. علاوه بر این، ساختار JSA به دلیل سادگی فرمول محاسباتی (استفاده از دو پارامتر بهجای سه پارامتر) و زبان قابلفهمتر برای کارکنان غیرفنی، امکان مشارکت مستقیم مجریان واقعی فرآیند در تحلیل را فراهم میکند که این موضوع دقت شناسایی خطرات واقعی را بهطور چشمگیری افزایش میدهد. مزیت دیگر JSA، خروجی عملیاتی و قابلاجرای آن است؛ چراکه نتیجه نهایی این روش معمولاً بهطور مستقیم به یک دستورالعمل اجرایی امن (Secure SOP) تبدیل میشود، در حالیکه خروجی FMEA بیشتر جنبه گزارش تحلیلی و اولویتبندی ریسک در سطح کلان دارد. به همین دلیل، در فرآیندهایی که وابستگی بالایی به تعامل انسانی دارند (مانند مدیریت دسترسی، پاسخ به حادثه یا مدیریت تغییرات)، JSA میتواند مکمل یا حتی جایگزین مناسبتری نسبت به FMEA باشد.
مزایا و محدودیتهای JSA در حوزه امنیت اطلاعات
از جمله مزایای این روش میتوان به سهولت درک آن برای کارکنان غیرفنی، دقت بالا در شناسایی خطاهای انسانی، تولید خروجی مستقیماً قابل استفاده بهعنوان دستورالعمل اجرایی و امکان مشارکت مستقیم مجریان فرآیند اشاره کرد. اما این روش نیز محدودیتهایی دارد؛ از جمله عدم پوشش کامل ریسکهای فنی و ساختاری سیستم (که در FMEA بهتر پوشش داده میشود)، نیاز به زمان و منابع بیشتر برای مصاحبه و مشاهده مستقیم فرآیندها، و وابستگی به صداقت و دقت افرادی که فرآیند را توصیف میکنند. به همین دلیل توصیه میشود JSA بهعنوان یک روش مکمل در کنار FMEA و سایر چارچوبهای ارزیابی ریسک فنی بهکار گرفته شود تا هم ابعاد فنی و هم ابعاد انسانی ریسک بهطور کامل پوشش داده شوند.
جمعبندی
روش JSA با ریشهای در صنایع پرخطر فیزیکی، امروزه با تمرکز بر تجزیه فرآیندهای عملیاتی به گامهای اجرایی، ابزاری ارزشمند برای کارشناسان امنیت اطلاعات در شناسایی ریسکهای ناشی از خطای انسانی و ضعف در طراحی فرآیندها فراهم کرده است. با پیروی از گامهای ذکرشده در این جزوه، از انتخاب فرآیند هدف گرفته تا تجزیه آن به گامهای اجرایی و تدوین کنترلهای مختص هر گام، هر کارشناس امنیتی میتواند سندی دقیق و عملیاتی برای مدیریت ریسک فرآیندهای حساس سازمان خود تهیه کند. استفاده همزمان از JSA در کنار FMEA، تصویری کاملتر از ریسکهای فنی و انسانی سازمان ارائه میدهد و پایهای محکم برای طراحی دستورالعملهای اجرایی امن (Secure SOPs) خواهد بود.
