fa
Feedback
CISO as a Service

CISO as a Service

رفتن به کانال در Telegram
5 343
مشترکین
-324 ساعت
+87 روز
+2230 روز
جذب مشترکین
سپتامبر '26
سپتامبر '26
+15
در 1 کانال‌ها
اوت '26
+98
در 1 کانال‌ها
Get PRO
ژوئیه '26
+103
در 1 کانال‌ها
Get PRO
ژوئن '26
+64
در 1 کانال‌ها
Get PRO
مه '26
+85
در 1 کانال‌ها
Get PRO
آوریل '26
+97
در 1 کانال‌ها
Get PRO
مارس '26
+78
در 1 کانال‌ها
Get PRO
فوریه '26
+64
در 1 کانال‌ها
Get PRO
ژانویه '26
+24
در 1 کانال‌ها
Get PRO
دسامبر '25
+64
در 1 کانال‌ها
Get PRO
نوامبر '25
+56
در 1 کانال‌ها
Get PRO
اکتبر '25
+55
در 1 کانال‌ها
Get PRO
سپتامبر '25
+66
در 1 کانال‌ها
Get PRO
اوت '25
+96
در 1 کانال‌ها
Get PRO
ژوئیه '25
+107
در 2 کانال‌ها
Get PRO
ژوئن '25
+39
در 3 کانال‌ها
Get PRO
مه '25
+28
در 1 کانال‌ها
Get PRO
آوریل '25
+36
در 1 کانال‌ها
Get PRO
مارس '25
+66
در 4 کانال‌ها
Get PRO
فوریه '25
+45
در 3 کانال‌ها
Get PRO
ژانویه '25
+44
در 1 کانال‌ها
Get PRO
دسامبر '24
+96
در 1 کانال‌ها
Get PRO
نوامبر '24
+123
در 1 کانال‌ها
Get PRO
اکتبر '24
+176
در 1 کانال‌ها
Get PRO
سپتامبر '24
+161
در 1 کانال‌ها
Get PRO
اوت '24
+149
در 1 کانال‌ها
Get PRO
ژوئیه '24
+145
در 2 کانال‌ها
Get PRO
ژوئن '24
+167
در 2 کانال‌ها
Get PRO
مه '24
+137
در 1 کانال‌ها
Get PRO
آوریل '24
+199
در 1 کانال‌ها
Get PRO
مارس '24
+169
در 1 کانال‌ها
Get PRO
فوریه '24
+239
در 2 کانال‌ها
Get PRO
ژانویه '24
+215
در 1 کانال‌ها
Get PRO
دسامبر '23
+185
در 1 کانال‌ها
Get PRO
نوامبر '23
+53
در 1 کانال‌ها
Get PRO
اکتبر '23
+65
در 1 کانال‌ها
Get PRO
سپتامبر '23
+63
در 0 کانال‌ها
Get PRO
اوت '23
+54
در 0 کانال‌ها
Get PRO
ژوئیه '23
+86
در 0 کانال‌ها
Get PRO
ژوئن '23
+87
در 0 کانال‌ها
Get PRO
مه '23
+138
در 0 کانال‌ها
Get PRO
آوریل '23
+94
در 0 کانال‌ها
Get PRO
مارس '23
+80
در 0 کانال‌ها
Get PRO
فوریه '23
+78
در 0 کانال‌ها
Get PRO
ژانویه '23
+169
در 0 کانال‌ها
Get PRO
دسامبر '22
+54
در 0 کانال‌ها
Get PRO
نوامبر '22
+168
در 0 کانال‌ها
Get PRO
اکتبر '22
+144
در 0 کانال‌ها
Get PRO
سپتامبر '22
+68
در 0 کانال‌ها
Get PRO
اوت '22
+46
در 0 کانال‌ها
Get PRO
ژوئیه '22
+40
در 0 کانال‌ها
Get PRO
ژوئن '22
+54
در 0 کانال‌ها
Get PRO
مه '22
+52
در 0 کانال‌ها
Get PRO
آوریل '22
+47
در 0 کانال‌ها
Get PRO
مارس '22
+84
در 0 کانال‌ها
Get PRO
فوریه '22
+40
در 0 کانال‌ها
Get PRO
ژانویه '22
+83
در 0 کانال‌ها
Get PRO
دسامبر '21
+61
در 0 کانال‌ها
Get PRO
نوامبر '21
+43
در 0 کانال‌ها
Get PRO
اکتبر '21
+67
در 0 کانال‌ها
Get PRO
سپتامبر '21
+74
در 0 کانال‌ها
Get PRO
اوت '21
+78
در 0 کانال‌ها
Get PRO
ژوئیه '21
+62
در 0 کانال‌ها
Get PRO
ژوئن '21
+48
در 0 کانال‌ها
Get PRO
مه '21
+53
در 0 کانال‌ها
Get PRO
آوریل '21
+90
در 0 کانال‌ها
Get PRO
مارس '21
+85
در 0 کانال‌ها
Get PRO
فوریه '21
+65
در 0 کانال‌ها
Get PRO
ژانویه '21
+48
در 0 کانال‌ها
Get PRO
دسامبر '20
+3 036
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
05 سپتامبر0
04 سپتامبر+2
03 سپتامبر+3
02 سپتامبر+5
01 سپتامبر+5
پست‌های کانال
The CISO Role Is No Longer Just About Security The CISO mandate is expanding rapidly from protecting systems to shaping business resilience, AI governance, regulatory compliance, and enterprise risk. Splunk’s latest CISO Report highlights several important shifts: • 79% of CISOs say their role has become significantly more complex. • 96% are now responsible for AI governance and risk management. • 95% see increasingly sophisticated threat actors as a major challenge. • Yet technology alone is not the answer. CISOs continue to prioritize human expertise, upskilling, and specialized talent. The message is clear: The modern CISO is becoming an architect of trust, resilience, and business continuity not simply the person responsible for cybersecurity. And in the AI era, success will depend on balancing innovation with governance, technology with human judgment, and security metrics with measurable business outcomes. Special Thanks To Splunk Splunk Hüb Splunk Training and Certification 👍❤️😊 — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.06 #CISO #Cybersecurity #AI #CyberRisk #DigitalResilience #SecurityLeadership #GRC #AIGovernance https://www.linkedin.com/posts/alirezaghahrood_ciso-splunk-2026-report-activity-7502246217452679168-p0Eq

2
I’m excited to attend GISEC GLOBAL! Join me at the region’s largest cybersecurity event, where industry leaders, innovators and cyber experts come together to connect, exchange insights and shape the future of cybersecurity. 🎟️ Get your free visitor pass here 👉 https://lnkd.in/dQkmaR9m 📅 16 - 18 September 2026 📍 Dubai Exhibition Center (DEC), Expo City, Dubai Let’s connect at #GISECGLOBAL! https://lnkd.in/p/d9_WfccT
298
3
now • از جمله سرگرمی با خواهر زاده به کمک موتور های هوش مصنوعی مرسوم خروجیش شده این تصویر : دی - بگذریم 😊 اخیرا با یک RFP مناقصه مواجه شدیم که واقعا قابل تأمل بود. اسناد منتشر شده اما بخش‌هایی از دامنه کار، حجم واقعی خدمات، وضعیت موجود و پارامترهای اساسی مؤثر بر برآورد پروژه، شفافیت کافی نداشت. برای رفع ابهام و شناخت دقیق ابعاد پروژه درخواست جلسه کردیم پاسخ این بود: جلسه‌ای برگزار نمی‌شود. اینجا یک سؤال جدی مطرح می‌شود: وقتی ابعاد پروژه به‌اندازه کافی مشخص نیست و امکان رفع ابهام نیز فراهم نمی‌شود شرکت‌کنندگان دقیقا بر چه مبنایی باید قیمت واقعی و قابل دفاع ارائه کنند؟ اما موضوع نگران‌کننده‌تر، ساختار و محتوای خود RFP بود سندی که نشانه‌های قابل توجهی از اتکا به محتوای تولیدشده توسط هوش مصنوعی داشت بدون آنکه در خروجی نهایی، شناخت دقیق و متناسب با واقعیت پروژه به‌اندازه کافی مشاهده شود. مسئله استفاده از AI نیست خود ما ها نیز از آن به‌عنوان یک ابزار حرفه‌ای استفاده می‌کنیم. مسئله، استفاده بدون حاکمیت، بدون بازبینی تخصصی و بدون مسئولیت‌پذیری از هوش مصنوعی در فرایندهای رسمی سازمانی است. وقتی AI وارد تدوین RFP، اسناد رسمی، تحلیل‌های تخصصی و تصمیم‌سازی سازمان می‌شود اما برای نحوه استفاده از آن سیاست، کنترل و پاسخ‌گویی مشخصی وجود ندارد با ریسک جدی هوش مصنوعی سایه (Shadow AI) مواجه هستیم. ریسکی که فقط به کیفیت خروجی محدود نیست محرمانگی اطلاعات، امنیت داده، صحت تصمیمات، قابلیت ردیابی، پاسخ‌گویی و حتی سلامت فرایندهای سازمانی را تحت تأثیر قرار می‌دهد. با توجه به اهمیت موضوع و فارغ از منافع تجاری این مناقصه گزارش این مورد به همراه پیشنهاد تدوین و ابلاغ الزامات مشخص برای مدیریت Shadow AI، در چارچوب مسئولیت اجتماعی و حرفه‌ای برای دو نهاد متولی حوزه امنیت سایبری کشور ارسال شد. به نظرم دیگر زمان توصیه‌های کلی درباره AI گذشته است. سازمان‌ها به سیاست الزام‌آور برای استفاده امن و مسئولانه از هوش مصنوعی نیاز دارند. هوش مصنوعی باید ابزار متخصص باشد نه جایگزین تخصص و نه مسیری خارج از حاکمیت سازمان باشد. آموزش و فرهنگ سازی هم جدی تر، اصولی تر و مهندسی تر در این موضوع نیاز در سطج امنیت ملی است. اگر امنیتی باقی مانده باشد! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.05 hashtag#امنیت_سایبری hashtag#هوش_مصنوعی hashtag#ShadowAI hashtag#AIGovernance hashtag#CyberSecurity https://www.linkedin.com/posts/alirezaghahrood_aepaetaeuahyaesabraebaepahyaeqaezahy-aevaewaecabraetaedaeuaewaehahy-activity-7501929516601241601-SI9V
183
4
Cyber Recovery is no longer just a backup problem. It is a business resilience problem. The IDC MarketScape: Worldwide Cyber-Recovery 2025 Vendor Assessment is another indication of how significantly the recovery landscape has evolved. For years, many organizations approached backup and disaster recovery primarily as an IT availability function protect the data, maintain copies, and restore when necessary. Ransomware has fundamentally changed that equation. Today the critical question is not simply Do we have a backup?” It is: Can we recover trusted data and critical services after a cyberattack within an acceptable timeframe and without reintroducing the compromise? That distinction matters. A mature cyber recovery capability requires more than backup technology. It requires a coordinated architecture covering: • Immutable and isolated recovery copies • Clean and trusted recovery environments • Identity and privileged-access protection • Recovery testing and validation • Defined RTO/RPO aligned with business impact • Incident Response and Disaster Recovery integration • Clear recovery prioritization for critical business services The recognition of Commvault as a Leader in this IDC MarketScape is noteworthy, but the broader message for CISOs, CIOs, and technology leaders is more important Cyber resilience should be designed around the assumption that prevention may eventually fail. Organizations that cannot demonstrate how they will restore trusted operations after a destructive cyber incident do not yet have a complete resilience strategy. Backup protects data. Disaster Recovery restores technology. Cyber Recovery must restore trust in the environment. — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.05 #CyberRecovery #CyberResilience #Ransomware #BusinessContinuity #DisasterRecovery #CISO #CyberSecurity #DataProtection #Commvault #IDC https://www.linkedin.com/posts/alirezaghahrood_cyber-recovery-activity-7501878648845692930-9ri0
566
5
در عصرِ باشکوه‌ترین ویترین‌ها ایستاده‌ایم در میان تبارِ مسخ‌شده‌ای که با وسواسی جنون‌آمیز، نقاب‌هایش را زیبا و ظاهرش را بی‌نقص می‌سازد‌ غافل از آن‌که در این زیباسازی پوشالی آنچه بی‌صدا زیر آوار دفن می‌شود آخرین کورسوهای انسانیت است. جهان هرگز چنین آراسته به ظاهر و چنین متعفن از زوال و تهی از معنا نبوده است… ما در عصری زندگی می‌کنیم که زشتی را پشت زیبایی پنهان می‌کند فروپاشی را با لبخند می‌پوشاند و تهی‌بودن را در فاخرترین ویترین‌ها به نمایش می‌گذارد. شاید تراژدی بزرگِ زمانه نه زوال انسان که عادی‌شد‌ن این زوال است. بگذریم، فهم/شعور/صداقت/شرافت کالای نایاب! بریم گوش‌کنیم😀 — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.03 https://lnkd.in/p/dKFEEuwU
247
6
I look forward to attending #ADIPEC2026 in Abu Dhabi from 2-5 November 2026. Secure your visitor pass: https://lnkd.in/dJhSGNP6 Join me and more than 239,000 energy professionals, including industry leaders, innovators and business decision-makers, at the world’s largest event for energy collaboration and innovation. #ADIPEC #ADNOC #energy #futureofenergy https://www.linkedin.com/posts/alirezaghahrood_adipec2026-adipec-adnoc-activity-7500914619985833985-F7D6
958
7
یکی از مهارت‌هایی که با افزایش تجربه کاری یاد می‌گیری‌ اینه که بفهمی کی باید بجنگی و کی باید فقط اجرا کنی‌ همه تصمیم‌ها ارزش
یکی از مهارت‌هایی که با افزایش تجربه کاری یاد می‌گیری‌ اینه که بفهمی کی باید بجنگی و کی باید فقط اجرا کنی‌ همه تصمیم‌ها ارزش بحث کردن ندارند بعضی وقت‌ها مستند می‌کنی، ریسک رو اعلام می‌کنی، نظر تخصصی‌ات رو میدی و بعد تمام‌! چون متخصص بودن یعنی نظر داشتن نه اینکه برای هر تصمیمی وارد جنگ بشیوید☺️ البته مسولیت اش با خودتان و بعضی درس‌های مدیریت رو باید با هزینه خود سازمان یاد گرفت🤓 یاد یک خانم مهندسی افتادم معاونت منابع انسانی و همه کار مدیر عامل دکتر ف ق😁 میگفت قهرود بچه خوبی هستی اما عرضه نداری سوار آسانسور موفقیت بشوی. اوم یادش بخیر به قول صادق هدايت اكر كمترين تملق چاپلوسی مى كردم نانم توى روغن بود اما نتوانستم... نه نتوانستم🫥 — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.01 https://lnkd.in/p/dRdy8wbT
301
8
از مردم اطلاعات می‌گیریم، بعد به آن‌ها آموزش می‌دهیم که از اطلاعاتشان مراقبت کنند! دیروز برای حضور در یک رویداد به نمایشگاه بین‌المللی تهران رفتم. در ورودی نمایشگاه ظلع جنوبی برای ورود مراجعه‌کنندگان اطلاعاتی مانند شماره تلفن همراه، کد ملی و تاریخ تولد دریافت می‌شد فارغ از دریافت هزینه! اینجا یک سؤال جدی برای من ایجاد شد برای ورود به یک نمایشگاه‌ واقعا چرا باید تاریخ تولد من را بدانید؟ اگر شماره تلفن لازم است، چرا؟ اگر کد ملی لازم است، چرا؟ اگر تاریخ تولد لازم است، چرا؟ چه کسی این اطلاعات را دریافت می‌کند؟ کجا ذخیره می‌شود؟ چه مدت نگهداری می‌شود؟ چه کسی به آن دسترسی دارد؟ و اگر من اطلاعات اشتباه وارد کنم چه اتفاقی می‌افتد؟ مهم‌تر از همه آیا کسی قبل از طراحی این فرایند پرسیده است که حداقل اطلاعات موردنیاز برای این کار چیست؟ این یک سؤال ساده است ‌اما پشت آن یک مفهوم بسیار مهم مدیریتی قرار دارد فرهنگ امنیت. به‌تازگی گزارش فرهنگ و آگاهی امنیتی سال ۲۰۲۶ مؤسسه خوشنام سنز منتشر شده است گزارشی ارزشمند درباره وضعیت فرهنگ امنیتی، رفتار انسان‌ها و مدیریت خطرات انسانی در سازمان‌ها.‌ یکی از نکات مهمی که باید جدی بگیریم این است که آگاهی امنیتی با فرهنگ امنیتی فرق دارد. -نمی‌توانیم به کارکنان بگوییم اطلاعات را بدون ضرورت در اختیار دیگران قرار ندهید‌ اما خودمان در فرایندهای سازمانی هر اطلاعاتی را که به ذهنمان می‌رسد دریافت کنیم. -نمی‌توانیم به کارکنان بگوییم حریم خصوصی را رعایت کنید اما خود سازمان نتواند توضیح دهد که چرا یک داده شخصی را جمع‌آوری می‌کند. -نمی‌توانیم به کارکنان بگوییم قبل از کلیک کردن فکر کنید اما خودمان قبل از طراحی یک فرم درباره ضرورت دریافت اطلاعات فکر نکنیم. فرهنگ امنیتی با آموزش شروع نمی‌شود‌ با رفتار مدیران شروع می‌شود. آموزش می‌تواند آگاهی ایجاد کند. اما رفتار مدیریت است که فرهنگ ایجاد می‌کند.‌ اگر مدیران سازمان اصول امنیت، حریم خصوصی و حداقل‌گرایی در جمع‌آوری اطلاعات را رعایت کنند این رفتار به مرور در سازمان تکثیر می‌شود.‌ اگر رعایت نکنند نمی‌توان انتظار داشت کارکنان آن را جدی بگیرند. بنابراین سؤال مهم برای مدیران این نیست که آیا کارکنان ما آموزش امنیت دیده‌اند؟ سؤال مهم‌تر این است آیا خود سازمان به کارکنان نشان می‌دهد که امنیت واقعا مهم است؟ فرهنگ امنیتی از پایین سازمان ساخته نمی‌شود.‌از بالا آغاز می‌شود در تصمیم‌های مدیریتی و فرایندهای سازمانی نهادینه می‌شود و سپس به پایین سازمان منتقل می‌شود.‌ اگر می‌خواهیم کارکنان امنیت را جدی بگیرند ابتدا باید خودمان آن را جدی بگیریم. اگر می‌خواهیم حریم خصوصی را رعایت کنند ابتدا باید خودمان رعایت کنیم. و اگر می‌خواهیم فرهنگ امنیت داشته باشیم نباید فقط درباره امنیت صحبت کنیم‌باید آن را در تصمیم‌های روزمره خود نشان دهیم.‌ این گزارش فقط برای کارشناسان امنیت نیست.‌برای هر شهروند/ کارشناس یا مدیری است که معتقد است امنیت بخشی از مسئولیت اوست. +فارغ از کج سلیقگی درج اسم وزیر یک کشور عربی بالاتر از مقام فتای کشورمان ایران، جای متخصصین مرکز ملی، سازمان پدافند، افتا، ماهر و … در افتتاحیه، پنل ها به شدت خالی! فرهنگ امنیتی را نمی‌توان از کارکنان مطالبه کرد باید آن را از مدیریت آغاز کرد. Special Thanks to 🙏👌♥️😇 SANS Institute SANS Security Leadership — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.09.01 https://www.linkedin.com/posts/alirezaghahrood_sans-security-awareness-culture-program-report-activity-7500413384429895680-fNlA
311
9
امروز در الکامپ در پنل تخصصی «فناوری‌های نوین و امنیت سایبری در بازار سرمایه» در کنار جمعی از فعالان و مدیران این حوزه، درباره یکی از موضوعاتی که به اعتقاد من نیازمند توجه جدی‌تری است، گفت‌وگو خواهیم کرد آینده امنیت سایبری، صرفا در فناوری و ابزارهای جدید تعریف نمی‌شود بخش مهمی از آن به کیفیت حکمرانی، ساختار مدیریتی و سرمایه انسانی بازمی‌گردد.‌ در سال‌های اخیر، در بسیاری از سازمان‌ها تمرکز قابل توجهی بر خرید و استقرار محصولات امنیتی، الزامات کنترلی، استانداردها و ابزارهای پایش و مقابله با تهدیدات شکل گرفته است. این اقدامات ضروری‌اند، اما امنیت سازمانی با ابزار به‌تنهایی مهندسی نمی‌شود. پرسش‌های اساسی‌تری وجود دارد: _آیا در سازمان‌ها، امنیت سایبری به‌عنوان یک موضوع راهبردی و مدیریتی جایگاه واقعی خود را پیدا کرده است؟ _آیا مدیر امنیت از اختیار، استقلال مسئولیت و دسترسی متناسب با مأموریت خود برخوردار است؟ _آیا ساختار گزارش‌دهی و حاکمیت امنیت متناسب با ریسک‌های کسب‌وکار طراحی شده است؟ _و مهم‌تر از همه آیا برای این جایگاه‌ها، مدل شایستگی مسیر حرفه‌ای و سرمایه انسانی متناسب با سطح مسئولیت ایجاد کرده‌ایم؟ این پرسش‌ها محدود به یک صنعت نیست. از بخش دولتی و زیرساختی تا بانکداری، بیمه، بازار سرمایه و سایر صنایع حیاتی، کیفیت حکمرانی امنیت سایبری می‌تواند مستقیما بر تاب‌آوری و تداوم کسب‌وکار اثرگذار باشد. از سوی دیگر موضوع آموزش تخصصی امنیت سایبری نیز نیازمند بازنگری جدی است. فاصله میان آموزش نظری، گواهینامه‌های حرفه‌ای، تجربه عملی و توانایی تصمیم‌گیری در شرایط واقعی همچنان یکی از چالش‌های مهم توسعه سرمایه انسانی این حوزه است. به باور من اگر قرار است درباره آینده امنیت سایبری صحبت کنیم، باید گفت‌وگو را از سطح محصول، ابزار و ترند فراتر ببریم و درباره حکمرانی، مسئولیت مدیریتی، شایستگی حرفه‌ای، سرمایه انسانی و تاب‌آوری سازمانی صحبت کنیم. امروز ساعت ۱۲:۳۰، در الکامپ تکس، میزبان این گفت‌وگوی تخصصی هستیم. امیدوارم این نشست فرصتی باشد برای یک هم‌اندیشی واقعی، حرفه‌ای و مبتنی بر تجربه نه صرفا مرور آنچه همه می‌دانیم از سمت های فضایی در پنل ها و تریبون دادن و پاس های روابط محور هم بگذریم از بس…. بگذریم! Diyako Secure Bow Ravro | Bug Bounty Platform Mohammad Amin Kariman — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.31 #امنیت_سایبریا #حکمرانی_امنیت #مدیریت_امنیت_سایبری #سرمایه_انسانی #تاب_آوری https://www.linkedin.com/posts/alirezaghahrood_aepaetaeuahyaesabraebaepahyaeqaezahyaep-aevagpaetaezaepaeuahyabraepaetaeuahyaes-activity-7500039726591094784-MYyd
311
10
#DiyakoSecureBow ———————————— CISO as a Service (vCISO) I will be joining a distinguished Gp of professionals and executives in the panel “Emerging Technologies, CyberSec in the Capital Market” to discuss an issue that, in my view, deserves significantly greater attention. The future of cybersecurity is not defined solely by new technologies and security tools. A substantial part of it depends on the quality of GRC, management structures, and human capital. In recent years, many organizations have placed significant emphasis on acquiring and deploying security products, implementing controls and standards, establishing monitoring and threat response capabilities. These measures are essential. But organizational security cannot be engineered through tools alone. There are more fundamental questions that need to be addressed: — Has cybersecurity truly earned its place as a strategic and executive-level priority within organizations? — Does the CISO have the authority, independence, accountability, and access required to fulfill the mandate? — Is the security reporting structure and GRC model properly aligned with the organization’s business risks? — And, perhaps most importantly, have we established the competency models, professional career paths, and human capital structures appropriate to the level of responsibility these positions carry? These questions are not limited to a single industry. From government and critical infrastructure to banking, insurance, capital markets, and other critical sectors, the quality of cybersecurity governance can have a direct impact on organizational resilience and business continuity. The same applies to professional cybersecurity education. The gap between theoretical education, professional certifications, hands-on experience, and the ability to make sound decisions under real-world conditions remains one of the critical challenges in developing cybersecurity talent. In my view, if we genuinely want to discuss the future of cybersecurity, we need to move the conversation beyond products, tools, and trends and address the issues that ultimately determine whether security becomes an organizational capability: Governance. Executive accountability. Professional competency. Human capital. Organizational resilience. And perhaps it is also time to move beyond title-driven panels, symbolic positions, and relationship based platforms, and create more space for people who have actually built, operated, governed, and been accountable for cybersecurity in real organizations. But enough of that. Today at 12:30 PM, at ELECOMP Talks, we look forward to a substantive discussion. I hope this session becomes an opportunity for genuine, professional, experience-driven exchangenot simply another repetition of what we already know. Alireza Ghahrood Ravro | Bug Bounty Platform Mohammad Amin Kariman –Security you can rely on– 2026.08.31 ———————————— #CISO #CyberSecurity #CyberResilience #OperationalResilience https://www.linkedin.com/posts/diyako-secure-bow_diyakosecurebow-ciso-cybersecurity-activity-7499948560780718080-OnTb
1 244
11
🚨 VMware vCenter exploitation leads to Babuk-derived #ransomware on ESXi. A suspected China-nexus actor exploited CVE-2026-59310 just five days after disclosure, compromising an estimated 361 IPs across 47 countries. Read: https://thehackernews.com/2026/08/suspected-china-nexus-actor-exploits.html یک هشدار جدی برای سازمان‌هایی که از زیرساخت مجازی‌سازی VMware استفاده می‌کنند: تنها ۵ روز پس از افشای آسیب‌پذیری بحرانی CVE-2026-59310 در وی‌سنتر VMware یک عامل تهدید منتسب به چین با بهره‌برداری از این آسیب‌پذیری توانسته به زیرساخت‌های قربانیان نفوذ کرده و در ادامه با ایجاد دسترسی ماندگار سرقت اطلاعات احراز هویت، دسترسی به میزبان‌های ESXi و در نهایت استقرار باج‌افزار مشتق‌شده از خانواده بابوک‌عملیات خود را تکمیل کند. بر اساس گزارش منتشرشده‌حدود ۳۶۱ نشانی آی‌پی در ۴۷ کشور شناسایی شده‌اند. نکته نگران‌کننده‌تر این است که مهاجم علاوه بر رمزگذاری، اقدام به حذف و دستکاری گزارش‌های ثبت وقایع و اجرای تکنیک‌های ضدتحلیل و ضدجرم‌یابی نیز کرده است. این حادثه یک پیام روشن برای تیم‌های امنیتی و خیل خیل مشاورین ارشد امنیت😀 دارد ! وی‌سنتر و ESXi باید به‌عنوان اجزای حیاتی و سطح صفر زیرساخت سازمانی مدیریت شوند و کنترل‌هایی مانند مدیریت فوری وصله‌ها، مدیریت دسترسی‌های ممتاز، تفکیک شبکه، پایش مداوم، پشتیبان‌گیری غیرقابل‌تغییر، ثبت و نگهداری امن رخدادها و شکار تهدید باید برای این لایه در بالاترین اولویت قرار گیرند. فاصله تنها ۵ روزه بین افشای آسیب‌پذیری و بهره‌برداری عملی از آن نیز نشان می‌دهد که در مدیریت آسیب‌پذیری صرفا امتیاز خطر یا شدت آسیب‌پذیری کافی نیست و زمان رسیدن آسیب‌پذیری به مرحله بهره‌برداری واقعی باید یکی از معیارهای اصلی اولویت‌بندی اقدامات امنیتی باشد. پ ن: عکس جلسه با دوستان متخصص😊 — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.30 https://www.linkedin.com/posts/alirezaghahrood_ransomware-activity-7499840236303314946-8yFv
284
12
در یک هفته گذشته‌برای چند حساب بانکی شخصی و شرکتی که در دبی، امارات متحده عربی دارم ایمیل‌هایی دریافت کردم که در آن‌ها از بسته‌شدن حساب یا محدودشدن خدمات بانکی به دلیل الزامات و سیاست‌های مرتبط با تحریم‌ها اطلاع داده شده بود. در متن یکی از این اطلاع‌رسانی‌ها نیز به‌طور مشخص آمده بود لطفا برای اطلاع از سیاست بانک مشرق در خصوص کشورهای تحت تحریم و تراکنش‌های مرتبط با آن‌ها به انتهای این بیانیه مراجعه کنید. این اتفاق برای من از یک جهت بسیار قابل تأمل بود. محل اقامت من دبی است و حساب‌های موردنظر نیز در امارات متحده عربی افتتاح شده‌اند. با این حال بانک بر اساس سیاست‌های داخلی و الزامات تطبیق خود در حوزه تحریم‌ها و مبارزه با پول‌شویی می‌تواند درباره ادامه یا خاتمه رابطه بانکی با مشتری تصمیم‌گیری کند. این تجربه یک نکته مهم را برای صاحبان کسب‌وکار و متخصصانی که به‌صورت بین‌المللی و تگ ایرونی‌فعالیت می‌کنند پررنگ می‌کند داشتن حساب بانکی بین‌المللی به معنای حذف ریسک بانکی نیست. بانک‌ها در ارزیابی مشتری و تراکنش‌ها معمولا مجموعه‌ای از عوامل را در نظر می‌گیرند از جمله: • بررسی تحریم‌ها • مبارزه با پول‌شویی و تأمین مالی تروریسم • احراز هویت و شناخت مشتری • منشأ وجوه و منشأ ثروت • الگوی تراکنش‌ها • ریسک کشور و حوزه قضایی • ریسک طرف‌های تجاری • و میزان ریسکی که بانک حاضر به پذیرش آن است بنابراین‌ ممکن است یک فرد یا شرکت مستقیما در فهرست تحریم‌ها قرار نداشته باشد‌ اما همچنان تصمیم یک بانک تحت تأثیر سیاست‌های مدیریت ریسک و الزامات تطبیق آن بانک قرار بگیرد. برای من‌ این اتفاق یک یادآوری جدی درباره مفهوم تداوم کسب‌وکار در ایرانمان بود.‌ ما معمولا وقتی درباره تداوم کسب‌وکار صحبت می‌کنیم به پشتیبان‌گیری، بازیابی اطلاعات، زیرساخت ابری، مرکز داده جایگزین، امنیت سایبری و مدیریت رخدادها فکر می‌کنیم. اما یک سؤال مهم‌تر هم وجود دارد اگر دسترسی یک کسب‌وکار به زیرساخت بانکی و مالی آن به‌صورت ناگهانی محدود شود آیا آن کسب‌وکار واقعا آمادگی ادامه فعالیت را دارد؟‌به اعتقاد من در طراحی و ارزیابی ریسک کسب‌وکارهای بین‌المللی، در کنار ریسک‌های سایبری و عملیاتی، باید موضوعاتی مانند ریسک بانکی، ریسک تحریم و ریسک الزامات تطبیق نیز به‌صورت جدی در چارچوب مدیریت ریسک و تداوم کسب‌وکار دیده شوند. این نوشته توصیه حقوقی یا بانکی نیست و صرفا بیان یک تجربه شخصی و یک نکته مدیریتی درباره مدیریت ریسک است. گاهی یک ایمیل بانکی کافی است تا متوجه شویم تداوم کسب‌وکار فقط به این معنا نیست که سیستم‌های ما در دسترس باشند بلکه یعنی بتوانیم حتی در شرایط غیرمنتظره به فعالیت خود ادامه دهیم. سلام به دوره در نهایت سختی و فشار، این وسط فساد های داخلی طوری انجام می شوند گویا فاسدین داخلی ابایی از اخبار و مستندات ندارند و گویا مصون هستند فقط رزومه هیئت های اتوبوسی از فحش قذف درد آور تر است چرا واقعا!!! این وسط منافق کی است؟ وطن فروش تعریفش چیست؟! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.29 https://lnkd.in/p/dw4k6jiP
291
13
گاهی وقتی حالم سر کوک نیست می‌روم سراغ کتاب بیگانه مخصوصا همان جایی که می‌گوید در آن لحظه همه‌چیز برایم روشن شد. فهمیدم که زندگی هیچ معنای خاصی ندارد و درست در همین بی‌معنایی است که آزادی واقعی پنهان شده. وقتی آدم دیگر چیزی برای از دست دادن نداشته باشد‌ انگار همه‌چیز را به دست آورده است. امروز در یک جلسه‌ دوباره به این جمله‌ها فکر کردم. صحبت‌ها صریح بود مثل همیشه بدون ملاحظه‌های اضافه. با همکار خوب و‌حرفه‌ای 😊یک مادر یکی از عجیب‌ترین چیزها برای من این است که وقتی کسی نمی‌تواند در یک پروژه ای حرفه‌ای و تخصصی با تو رقابت کند گاهی تلاش می‌کند زمین بازی را عوض کند.اگر نتوانند تو را کنترل کنند شروع می‌کنند به کنترل کردن نگاه دیگران نسبت به تو. نه با قدرت نه با حرف تخصصی بلکه شایعه نه با روایت‌های نصفه‌نیمه. با جمله‌هایی که بخشی از واقعیت را می‌گویند و بخش مهم‌ترش را حذف می‌کنند و شاید پشت این رفتارها یکی از این‌ها باشد: یا قد ایستادن روبه‌رویت را ندارند یا آن‌قدر تو را بزرگ می‌بینند که لازم می‌دانند دشمنت‌معرفی کنند یا از چیزی که داری‌چیزی که ساخته‌ای یا جایگاهی که به دست آورده‌ای ناراحت‌اند یا زمانی در یک حوزه‌ای کارفرمایی /… دست بالاتری داشته‌اند و حالا در گفت‌وگوی تخصصی آن برتری را از دست داده‌اند. اما یک چیز را یاد گرفته‌ام آدم‌ها را نمی‌شود مجبور کرد درست درباره‌ات فکر کنند. گاهی باید اجازه بدهی هر روایتی که می‌خواهند‌ درباره‌ات بسازند. چون حقیقت برای زنده ماندند به تأیید هیچ‌کس احتیاج ندارد. و شاید آزادی واقعی همین باشد اینکه برای تصویری که دیگران از تو ساخته‌اند زندگی نکنی. زندگی کن بی‌دلیل بی‌توضیح بی‌نیاز از تأیید. چون خورشید هنوز هست‌ و باد هنوز به صورتت می‌وزد. پ ن: عکس چند روز‌گذشته با دوستان، پیشنهاد توسعه محصول! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.29 https://www.linkedin.com/posts/alirezaghahrood_%DA%AF%D8%A7%D9%87%DB%8C-%D9%88%D9%82%D8%AA%DB%8C-%D8%AD%D8%A7%D9%84%D9%85-%D8%B3%D8%B1-%DA%A9%D9%88%DA%A9-%D9%86%DB%8C%D8%B3%D8%AA-%D9%85%DB%8C%D8%B1%D9%88%D9%85-%D8%B3%D8%B1%D8%A7%D8%BA-%DA%A9%D8%AA%D8%A7%D8%A8-activity-7499397389032718337-hPja
288
14
بزركَترين جنايت اين سرزمين عادى شدن رنج است. دردناک‌تر از گرانی دلار این نمایش تکراری و مضحکی است که همه با هم راه می‌اندازیم! دلار بالا می‌رود مسئولان طوری ابراز تأسف می‌کنند که انگار خودشان هم قربانی‌اند. سلبریتی‌ها چند جمله غمگین می‌گذارند مردم هم نرخ جدید دلار را همراه با آهنگ ای دریغا از جوانی استوری می‌کنند و تمام! ما رسما یاد گرفته‌ایم با هر فاجعه‌ای مثل یک موج خبری‌ برخورد کنیم دو روز آه می‌کشیم چند روز عصبانی می‌شویم و بعد همه‌چیز را فراموش می‌کنیم تا شوک بعدی از راه برسد. همین رفتارهای عادی‌شده و استوری‌های تکراری نشان می‌دهد چقدر راحت رنج کشیدن را پذیرفته‌ایم انگار کم‌کم قید زندگی را زده‌ایم. شاید تمام این هزاران سال آدرس را اشتباهی به ما داده‌اند. شاید دین نه مجموعه‌ای از احکام سخت‌گیرانه بلکه تلاشی برای کم کردن رنج بشر‌بوده است. تصویر من از خدایی که لایق پرستش است خدای مجازات‌گری نیست که با یک اشتباه کوچک پرونده‌ات را زیر بغلت بگذارد و راهی جهنمت کند. خدای من شاید همان صدایی باشد که سر شب وقتی همه‌چیز ساکت شده در گوشه‌ای از ذهنت نجوا می‌کند آیا امروز باری از دوش کسی برداشتی یا باری بر دوشش گذاشتی؟ فکر می‌کنم اگر تمام کتاب‌های مقدس را در یک سطر خلاصه کنیم‌ شاید به همین برسیم خوشا به حال آنان که در مسیر زندگی‌شان هیچ قلبی را نشکستند و هیچ جانی را نیازردند. شاید معنای زندگی همین‌قدر ساده و در عین حال همین‌قدر سخت باشد کمتر رنج ایجاد کنیم. بیشتر از دوش هم برداریم و وقتی از این دنیا می‌رویم حداقل یک نفر به خاطر بودنمان زندگی را کمی آسان‌تر تجربه کرده باشد. بگذریم؛ یادش بخیر پاییز ۲ سال پیش 😊 ⚠️ Attackers are exploiting a Zimbra flaw that can lead to unauthenticated RCE. CVE-2026-73570 affects ZCS before 10.1.20 when zimbra-snmp is installed and SNMP notifications are enabled. Crafted SMTP requests may execute OS commands as the Zimbra user. What to check: https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.28 https://lnkd.in/p/dJh499KR
350
15
امنیت برای هر سازمان، تعریف متفاوتی دارد امنیت سایبری را نمی‌توان با یک نسخه ثابت برای همه سازمان‌ها پیاده‌سازی کرد. گاهی مسئله اصلی یک سازمان، ضعف در بازبینی امنیتی کد و توسعه نرم‌افزار است. گاهی مشکل در سیاست‌ها، رویه‌ها، مسئولیت‌ها و کنترل‌های مدیریتی است. در مجموعه‌ای دیگر، معماری شبکه و زیرساخت نیازمند بازطراحی است و در سازمانی دیگر، ضعف اصلی در فرآیند توسعه امن، آزمون نفوذ، آموزش تخصصی یا آمادگی در برابر حملات واقعی دیده می‌شود. به همین دلیل از نگاه ما امنیت با فروش یک محصول، اجرای یک آزمون نفوذ یا ارائه یک گزارش ممیزی آغاز نمی‌شود. نقطه شروع شناخت درست کسب‌وکار و ریسک‌های آن است. باید ابتدا بدانیم: دارایی‌های حیاتی سازمان کدام‌اند؟ چه اطلاعات و سرویس‌هایی برای ادامه فعالیت کسب‌وکار اهمیت بیشتری دارند؟ تهدیدهای محتمل چیست؟ کنترل‌های فعلی تا چه اندازه اثربخش هستند؟ شکاف‌های واقعی کجا قرار دارند؟ و مهم‌تر از همه، کدام ریسک‌ها باید در اولویت مدیریت قرار گیرند؟ پس از این شناخت است که می‌توان تصمیم گرفت سازمان واقعا به چه اقداماتی نیاز دارد‌اما یک نکته مهم وجود دارد‌‌که انجام همه این فعالیت‌ها الزاما‌ به معنای داشتن امنیت مناسب نیست. اگر بازبینی کد، آزمون نفوذ، ممیزی، آموزش، طراحی شبکه، امن‌سازی و سایر اقدامات بدون یک نگاه یکپارچه و مبتنی بر ریسک انجام شوند، ممکن است سازمان مجموعه‌ای از گزارش‌ها، ابزارها و پروژه‌های امنیتی داشته باشد اما همچنان در برابر مهم‌ترین سناریوهای تهدید خود آسیب‌پذیر باقی بماند. ما تلاش می‌کنیم قبل از پیشنهاد هر راهکار، یک سؤال اساسی را پاسخ دهیم. امنیت مناسب برای این مشتری دقیقا چیست؟ نه امنیتی که صرفا از نظر فنی جذاب باشد. نه امنیتی که فقط با فهرستی از استانداردها توجیه شود. نه امنیتی که به خرید تجهیزات بیشتر منجر شود. و نه امنیتی که صرفا برای عبور از یک ممیزی طراحی شده باشد. بلکه امنیتی که با ماهیت کسب‌وکار، دارایی‌های حیاتی، معماری فناوری، الزامات قانونی، تهدیدهای واقعی، منابع سازمان و میزان پذیرش ریسک مدیریت متناسب باشد و گاهی نیز مهم‌ترین توصیه این است که فعلا هیچ محصول امنیتی جدیدی خریداری نشود و ابتدا از ظرفیت صحیح کنترل‌ها و سرمایه‌گذاری‌های موجود استفاده شود. این تفاوت میان فروش امنیت و مدیریت امنیت مبتنی بر ریسک است. خروجی یک پروژه امنیتی حرفه‌ای نباید صرفا صدها صفحه گزارش، ده‌ها آسیب‌پذیری یا فهرستی بلند از اقدامات اصلاحی باشد. مدیریت باید در نهایت پاسخ روشنی برای چند سؤال داشته باشد چه ریسک‌هایی داریم؟ کدام‌یک مهم‌تر هستند؟ چرا باید برای آن‌ها اقدام کنیم؟ چه اقدامی باید انجام شود؟ اولویت و زمان‌بندی چیست؟ چه میزان سرمایه‌گذاری منطقی است؟ و پس از اجرای اقدامات، چه میزان از ریسک واقعاً کاهش پیدا کرده است؟ مدیریت مؤثر ریسک سایبری و حفاظت از تداوم کسب‌وکار. امنیت خوب، کنترل درست برای ریسک درست است. بگذریم؛ یکم مولانا رومی و یک شعر تمیز! عشق را در پینه های دست مردم دیده ایم در پی آن پینه های روی پیشانی مباش دست گرمِ مرگ می آید تکانت میدهد وقت بیداریست؛ در خواب زمستانی مباش ‌پ ن: ب ز بماند به یادگار! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.26 https://lnkd.in/p/dr4iKNFs
371
16
در برخی مصاحبه‌های تخصصی و مدیریتی، موضوعی برای من جدی‌تر شده است رزومه و سوابق حرفه‌ای فرد را بررسی می‌کنید عناوینی مثل مدیر فنی، مدیر امنیت، مدیر پروژه یا مشاور دیده می‌شود. اما با چند سؤال دقیق درباره مسئولیت‌ها، ساختار تیم، پروژه‌ها و خروجی‌های واقعی، گاهی مشخص می‌شود فاصله قابل‌توجهی میان عنوان ثبت‌شده و تجربه واقعی وجود دارد. به نظرم این فقط یک مسئله منابع انسانی نیست. صداقت حرفه‌ای، بخشی از اعتماد و امنیت سازمانی است. سازمانی که برای خودش و مشتریانش ارزش قائل است، باید در کنار سیاست‌های امنیت اطلاعات، حریم خصوصی و محرمانگی، برای صحت‌سنجی سوابق حرفه‌ای نیز چارچوب مشخصی داشته باشد. عنوان شغلی باید با مسئولیت واقعی متناسب باشد سابقه، مدارک و گواهینامه‌ها قابل اعتبارسنجی باشند و نقش فرد در پروژه‌ها همان چیزی باشد که واقعا انجام داده است. البته صحت‌سنجی نباید به معنی ورود به حریم خصوصی افراد باشد. بررسی سوابق باید محدود به اطلاعات مرتبط با شغل، هدفمند، قانونی و محرمانه باشد. نکته مهم دیگر، رفتار فرد با اطلاعات کارفرمای قبلی است. اگر کسی برای اثبات توانمندی خود در مصاحبه، اطلاعات محرمانه، مستندات داخلی، معماری شبکه، اطلاعات مشتری یا سایر داده‌های حساس کارفرمای قبلی را افشا می‌کند، این الزاما نقطه قوت نیست می‌تواند یک هشدار جدی باشد. یک متخصص حرفه‌ای باید بتواند تجربه و توانمندی خود را اثبات کند، بدون اینکه محرمانگی سازمان قبلی را زیر پا بگذارد. به نظرم سه اصل باید از همان مرحله جذب جدی گرفته شوند: صداقت حرفه‌ای | حریم خصوصی | محرمانگی اعتماد سازمانی از روز امضای قرارداد شروع نمی‌شود از اولین تعامل با فرد شکل می‌گیرد و از همه مهتر همکاران روابط عمومی، حراست، امنیت، دفاتر مدیریت و ... حتما میبایست فضای مجازی رصد شود بابت ادعاهای که سمت و اسم سازمان و حتی تکنولوژی های اون سازمان در رزومه و پروفایل های کارشناسان / متخصصی مخصوصا در فضای آنلاین وجود دارد! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.24 https://www.linkedin.com/posts/alirezaghahrood_%D8%AF%D8%B1-%D8%A8%D8%B1%D8%AE%DB%8C-%D9%85%D8%B5%D8%A7%D8%AD%D8%A8%D9%87%D9%87%D8%A7%DB%8C-%D8%AA%D8%AE%D8%B5%D8%B5%DB%8C-%D9%88-%D9%85%D8%AF%DB%8C%D8%B1%DB%8C%D8%AA%DB%8C-%D9%85%D9%88%D8%B6%D9%88%D8%B9%DB%8C-activity-7497604981110321153-JHGT
436
17
انتشار خبر یک آسیب‌پذیری بحرانی جدید در نت‌اسکیلر با امتیاز شدت ۹.۳، دوباره یک موضوع مهم را برای من یادآوری کرد موضوعی که فقط مربوط به امنیت سایبری نیست و در مدیریت کسب‌وکار هم مصداق جدی دارد. یکی از موضوعاتی که در ارزیابی سلامت کسب‌وکار باید به آن توجه کرد این است که Critical NetScaler flaw can bypass authentication on certain Gateway and AAA configurations. Citrix patched CVE-2026-19490 (CVSS 9.3). Exposure depends on the NetScaler version and configuration, with SAML required in some cases.More details: https://thehackernews.com/2026/08/critical-netscaler-flaw-can-bypass.html آیا افراد کلیدی و باتجربه سازمان واقعا درگیر مسائل کلیدی سازمان هستند؟بعد از چند هفته تعامل، گفت‌وگو، مشاهده و ارزیابی یک مجموعه، معمولا می‌توان متوجه شد که بخشی از ظرفیت ارزشمندترین افراد سازمان صرف کارهایی می‌شود که اساساً نباید در سطح آن‌ها انجام شود. نباید گران‌ترین، باتجربه‌ترین و کلیدی‌ترین فرد سازمان را درگیر ارزان‌ترین کارهای سازمان کرد. موضوع فقط حقوق و هزینه نیروی انسانی نیست. هزینه اصلی فرصت‌هایی است که از دست می‌روند. وقتی یک مدیر یا متخصص ارشد ساعت‌ها درگیر پیگیری‌های ساده، هماهنگی‌های روزمره، کارهای اجرایی قابل واگذاری و تصمیمات کم‌اهمیت است سازمان در همان زمان ظرفیت او را برای مسائل مهم‌تر از دست داده است. مسائلی که به تجربه، قدرت تصمیم‌گیری، جسارت، ریسک‌پذیری و مهم‌تر از همه پذیرش مسئولیت نیاز دارند. البته واگذاری کار به معنی کنار کشیدن از مسئولیت نیست. باید در سازمان شفاف باشد که چه کسی مسئول نهایی یک موضوع است؟ چه کسی اختیار تصمیم‌گیری دارد؟ چه کسی باید آن را اجرا کند؟ چه زمانی موضوع باید به سطح بالاتر ارجاع داده شود؟ به اعتقاد من یکی از نشانه‌های بلوغ یک کسب‌وکار این است که افراد ارشد آن، به‌جای اینکه دائما بهترین انجام‌دهنده کارها باشند بتوانند تجربه و توان خود را به اهرم رشد و حل مسائل مهم سازمان تبدیل کنند. گاهی باید از خودمان بپرسیم آیا کاری که امروز چند ساعت از وقت من را گرفته واقعا کاری است که باید توسط من انجام شود؟ و سؤال مهم‌تر برای مدیران شما چقدر بررسی می‌کنید که افراد کلیدی سازمانتان به‌جای گرفتار شدن در کارهای روزمره و کم‌اثر، روی مسائلی متمرکز باشند که واقعا به تجربه، جسارت و قدرت تصمیم‌گیری آن‌ها نیاز دارد؟ و شاید سخت‌ترین بخش ماجرا این باشد خودمان چقدر به این اصل پایبندیم؟ پ ن: بعد از جلسه حکمرانی فناوری و امنیت سایبری در صنعت های تک خاص! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.24 https://lnkd.in/p/dwW9t746
438
18
🎯 دوره تخصصی Splunk Enterprise Security در این دوره به‌صورت عملی با قابلیت‌ها و اجزای اصلی Splunk ES آشنا می‌شویم و یاد می‌گیریم چطور از اسپلانک برای تشخیص تهدید، تحلیل رخدادها و تقویت فرآیندهای امنیتی در مرکز عملیات امنیت استفاده کنیم. از مباحث پایه و راه‌اندازی شروع می‌کنیم و تا مباحث پیشرفته‌تر مانند شناسایی حملات، شکار تهدیدات، رول نویس، تیون، امن سازی، هوش تهدید و ... پیش می‌رویم. ⏱ مدت دوره: ۳۲ ساعت 📅 شروع: ۵ شهریور 🗓 زمان برگزاری: پنجشنبه‌ها، ساعت ۸ تا ۱۳ 👨‍🏫 مدرس: احمدرضا نوروزی 🎁 تخفیف ویژه ۲۵٪ برای معرفی‌شدگان کمان امن دیاکو با توجه به شناخت و تأیید کیفیت دوره و تخصص مدرس و همچنین همکاری‌های حرفه‌ای نزدیک، با هدف حمایت از جامعه امنیت سایبری و تسهیل دسترسی علاقه‌مندان به آموزش تخصصی و باکیفیت در شرایط اقتصادی فعلی، ۲۵٪ تخفیف ویژه برای افرادی که از طرف علیرضا قهرود / دیاکو در این دوره ثبت‌نام کنند، در نظر گرفته شده است. برای استفاده از این تخفیف، هنگام ثبت‌نام کافی است کد زیر را اعلام فرمایید: Discount Code: DIYAKO.IO برای ثبت‌نام و دریافت اطلاعات بیشتر، با راه‌های ارتباطی درج‌شده در تصویر تماس حاصل فرمایید. @CyberSecurity_ARNO #Splunk #SplunkES #SIEM #SOC #CyberSecurity #Diyako — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.22 https://lnkd.in/p/drU4huGg
467
19
یادش بخیر ۶-۷ سال پیش. این تصویر مربوط به یکی از وبینار های من در سال ۲۰۲۰ است مقابل حدود ۷۳۰–۷۴۰ نفر. آن روزها یکی از موضوعاتی که جدی دنبالش نمی‌کردم … بگذریم یک باور ساده داشتم اسم مهم است اما اسم باید قفل در را باز کند. برای همین به‌جای یک عکس رسمی و معمول از خودم، تصویر استیکری را گذاشتم که آن روزها خیلی دوستش داشتم. ☺️‌شاید انتخاب عجیبی برای صفحه معرفی یک مشاور/مدرس بود اما دقیقا قرار نبود شبیه بقیه باشد. می‌خواستم مخاطب جدید برای چند ثانیه مکث کند، تصویر را ببیند، لبخند بزند و بعد اسم را بخواند و به خاطر بسپارد. امروز، بعد از این ۶ سال تعریفم از برند شخصی کامل‌تر شده است اسم شاید در را باز کند اما چیزی که باعث می‌شود آن در برایت باز بماند اعتبار، تخصص، کیفیت کار و اعتمادی است که در طول سال‌ها ساخته‌ای. این تصویر برای من فقط یک خاطره بامزه نیست یادآور بخشی از مسیری است که از همان سال‌ها برای ساختن یک هویت حرفه‌ای متفاوت شروع شد و البته هنوز هم معتقدم لازم نیست همیشه شبیه بقیه دیده شوی تا حرفه‌ای باشی. پ ن: از هوش مصنوعی برای کپی پیست کامنت پست و… به ویژه همکاران به ظاهر متخصص امنیت فله ای استفاده نکنید حس لینکدین شده همه ایجنت! — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.22 https://www.linkedin.com/posts/alirezaghahrood_%DB%8C%D8%A7%D8%AF%D8%B4-%D8%A8%D8%AE%DB%8C%D8%B1-%DB%B6-%DB%B7-%D8%B3%D8%A7%D9%84-%D9%BE%DB%8C%D8%B4-%D8%A7%DB%8C%D9%86-%D8%AA%D8%B5%D9%88%DB%8C%D8%B1-%D9%85%D8%B1%D8%A8%D9%88%D8%B7-%D8%A8%D9%87-share-7496526109002551296-bLW7
447
20
در بسیاری از سازمان‌ها هنوز امنیت سایبری با دیواره آتش، مرکز عملیات امنیت، ارزیابی آسیب‌پذیری، آزمون نفوذ و مجموعه‌ای از کنترل‌های فنی تعریف می‌شود. اما چارچوب امنیت سایبری و تاب‌آوری سایبری SEBI نگاه مهم‌تری را مطرح می‌کند: راهبری امنیت سایبری تاب‌آوری عملیاتی پاسخ‌گویی و مسئولیت‌پذیری از نگاه یک مدیر ارشد امنیت اطلاعات، سؤال اصلی دیگر صرفا این نیست که چه ابزارها و کنترل‌های امنیتی در اختیار داریم؟ بلکه باید بتوانیم به چند سؤال اساسی پاسخ دهیم: • آیا دارایی‌ها، داده‌ها، سامانه‌ها و سرویس‌های حیاتی کسب‌وکار را دقیقا شناسایی کرده‌ایم؟ • ریسک‌های سایبری مرتبط با هرکدام چیست و اولویت آن‌ها چگونه تعیین شده است؟ • کنترل‌های امنیتی موجود واقعا اثربخش هستند یا صرفا برای رفع الزام و انطباق پیاده‌سازی شده‌اند؟ • رویدادنگاری، نگهداری سوابق و پایش فعالیت‌ها تا چه اندازه قابل اتکا است؟ • داده‌ها و تجهیزات سازمان چگونه مدیریت و محافظت می‌شوند؟ • در زمان وقوع رخداد سایبری، فرآیند پاسخ، تشدید، تصمیم‌گیری و اطلاع‌رسانی چقدر شفاف و آزموده‌شده است؟🤓 • ریسک تأمین‌کنندگان، پیمانکاران و ارائه‌دهندگان خدمات چگونه مدیریت می‌شود؟ 🥸 • و مهم‌تر از همه، اگر کنترل‌های پیشگیرانه شکست بخورند، آیا سازمان همچنان قادر به ادامه ارائه خدمات حیاتی خود خواهد بود؟ اینجاست که مفهوم امنیت سایبری از جلوگیری از حمله فراتر می‌رود و به تاب‌آوری سایبری می‌رسد. نقش مدیر ارشد امنیت اطلاعات فقط جلوگیری از رخداد یا مدیریت ابزارهای امنیتی نیست او باید بتواند سازمان را برای پیش‌بینی، مقاومت، پاسخ، بازیابی و ادامه فعالیت در شرایط اختلال سایبری آماده کند. بلوغ امنیت سایبری را نباید صرفا با تعداد ابزارها، محصولات و کنترل‌های پیاده‌سازی‌شده سنجید. عیار واقعی بلوغ این است که وقتی بخشی از کنترل‌ها شکست می‌خورند سازمان تا چه اندازه برای ادامه کسب‌وکار آماده است. امنیت فقط محافظت نیست امنیت یعنی تاب‌آوری، تداوم و پاسخ‌گویی. — CISO as a Service — Strategic Cyber Defense & GRC Resilient Through Knowledge 2026.08.22 #مدیر_ارشد_امنیت_اطلاعات #امنیت_سایبری #تاب_آوری_سایبری #تاب_آوری_عملیاتی #ریسک_سایبری #راهبری_امنیت #مدیریت_ریسک #امنیت_اطلاعات #تداوم_کسب_و_کار #مدیریت_رخداد
390