یک پیام از حساب دوستتان میرسد: “این عکس تو نیست؟” لینک را باز میکنید و صفحه ای آشنا از شما میخواهد دوباره وارد حساب شوید. برای سرقت اطلاعات ورود، همیشه به بدافزاری پیچیده نیاز نیست؛ گاهی کافی است یک پیام در لحظه مناسب، اعتماد شما را جلب کند. با ما در وبلاگ گروه آتنا همراه باشید تا در مورد جدیدترین آپدیت های دنیای سایبری اطلاعات جدید کسب کنید.
همین فاصله میان “فکر میکنم در امان هستم” و “واقعاً چقدر محافظت میشوم” موضوعی بود که کسپرسکی فارسی در سال ۲۰۱۶ با معرفی شاخص امنیت سایبری کسپرسکی به آن پرداخت. این شاخص قرار بود رابطه میان احساس خطر، تجربه تهدید و استفاده از ابزارهای حفاظتی را روشن تر کند.
اکنون، یک دهه بعد، بازخوانی آن گزارش همچنان ارزش دارد؛ البته نه با استفاده از اعداد قدیمی برای توصیف وضعیت امروز. پژوهش های جدید باید جداگانه بررسی شوند و پیش از هر مقایس های، تفاوت روش جمع آوری داده ها را در نظر گرفت.
شاخص امنیت سایبری کسپرسکی چیست؟
شاخص امنیت سایبری کسپرسکی یا Kaspersky Cybersecurity Index مجموعه ای از سنجش های کاربرمحور بود که میزان احساس خطر کاربران اینترنت، تجربه آنها از تهدیدهای سایبری و استفاده شان از راهکارهای امنیتی را بررسی میکرد.
کسپرسکی در اطلاعیه ۸ سپتامبر ۲۰۱۶، این طرح را “نخستین شاخص جهانی برای سنجش سطح تهدیدهای سایبری پیش روی کاربران اینترنت” معرفی کرد. داده های معرفی اولیه از نظرسنجی انجام شده در اوت همان سال در ۲۱ کشور به دست آمده بود. این شرکت برای پژوهش های کاربرمحور خود با مؤسسه B2B International همکاری داشت.
این تمایز مهم است: نظرسنجی میتواند نشان دهد مردم چه تهدیدهایی را تجربه یا گزارش کردهاند، اما به تنهایی همه رخدادهای کشف نشده و ضعف های فنی دستگاه های آنها را آشکار نمی کند.

| مؤلفه | مقدار در گزارش اولیه سال ۲۰۱۶ | معنای گزارش شده |
| احساس خطر | ۲۱٪ | کاربرانی که معتقد بودند ممکن است در فضای آنلاین با تهدید مواجه شوند |
| تجربه آسیب | ۲۹٪ | کاربرانی که قربانی تهدیدها یا اقدامات مجرمانه سایبری شده بودند |
| استفاده از راهکار حفاظتی | ۶۰٪ | کاربرانی که از راهکار امنیتی روی دستگاههای مورد استفاده برای اتصال به اینترنت استفاده میکردند |
پیام این اعداد، فاصله میان ادراک خطر و تجربه آن بود: سهم افرادی که آسیب گزارش کرده بودند، از سهم کسانی که خود را در معرض خطر میدیدند بیشتر بود.
با اینحال، این داده ها نشان نمیدهند که دقیقا کدام کاربران به دلیل احساس امنیت کاذب آسیب دیده اند. برای اثبات چنین رابطه ای، تحلیل دقیق تری از پاسخ ها لازم است.
عدد ۶۰ درصد نیز نباید به معنای “امنبودن ۶۰ درصد کاربران” خوانده شود. نصب یک ابزار حفاظتی با محافظت مؤثر یکسان نیست. بروز بودن نرم افزار، تنظیمات آن، امنیت حساب ها و رفتار کاربر نیز در نتیجه نهایی نقش دارند.
پژوهش سال ۲۰۲۶ چه تصویری از امنیت کاربران ارائه میدهد؟
در پژوهشی جداگانه که مرکز تحقیقات بازار کسپرسکی در مارس ۲۰۲۶ انجام داد، ۷۲۰۰ نفر از ۱۸ کشور شرکت کردند. طبق نتایج منتشرشده، ۵۶ درصد پاسخ دهندگان طی یک سال گذشته با کلاهبرداری آنلاین مواجه شده بودند و ۴۵ درصد، قربانی حمله به دستگاه، حساب یا داده های خود شده بودند.
| یافته پژوهش ۲۰۲۶ | مقدار | نکته ضروری برای تفسیر |
| مواجهه با کلاهبرداری آنلاین در یک سال گذشته | ۵۶٪ | مواجهه با کلاهبرداری الزاماً به معنای پرداخت پول یا زیان مالی نیست |
| قربانیشدن در حمله به دستگاه، حساب یا داده | ۴۵٪ | این دسته مواردی مانند تصاحب حساب، نشت داده و آلودگی بدافزاری را در بر میگیرد |
| تعداد پاسخدهندگان | ۷۲۰۰ نفر | نتایج به جامعه بررسیشده مربوط است |
| تعداد کشورهای بررسیشده | ۱۸ کشور | ایران در فهرست کشورهای این پژوهش قرار ندارد |
این نتایج نشان های از گستردگی تجربه تهدید در میان پاسخ دهندگان است، اما نمیتوان از آن نتیجه گرفت که دقیقا همین نسبت از تمام کاربران جهان یا کاربران ایرانی آسیب دیده اند.
پژوهش ۲۰۲۶ را نیز نباید بدون سند، “نسخه جدید همان شاخص سه عددی” نامید؛ این داده ها از مطالعه ای جداگانه آمده اند.

چرا تعداد حملات مسدودشده با تعداد قربانیان فرق دارد؟
کسپرسکی در همان اطلاعیه اعلام کرده است که فناوری های ضدفیشینگ این شرکت در سه ماهه نخست ۲۰۲۶ بیش از ۱۴۰ میلیون تلاش فیشینگ و کلاهبرداری را مسدود کرده اند.
این عدد بزرگ است، اما معنای آن “۱۴۰ میلیون قربانی” نیست. ممکن است یک کاربر چندین بار با تلاش های مخرب مواجه شده باشد. ضمن اینکه مسدودشدن یک تلاش، با موفقیت حمله تفاوت دارد.
در خواندن گزارش های امنیتی باید میان این مفاهیم فاصله گذاشت:
| نوع داده | چه چیزی را نشان میدهد؟ |
| تلاش مسدودشده | رخدادی که ابزار امنیتی آن را شناسایی و متوقف کرده است |
| کاربر هدفگرفتهشده | فردی که با یک یا چند تلاش حمله مواجه شده است |
| قربانی حمله | فرد یا سازمانی که حمله بر دستگاه، حساب، داده یا فعالیتش اثر گذاشته است |
| زیان مالی | خسارت مالی گزارششده یا برآوردشده بر اساس روش مشخص |
هیچکدام از این اعداد بدون توضیح روش اندازه گیری، تصویر کاملی از امنیت اینترنت ارائه نمی کنند.
تفاوت شاخص کسپرسکی با شاخص جهانی امنیت سایبری ITU
شباهت نام ها میتواند گمراه کننده باشد. شاخص جهانی امنیت سایبری یا GCI که اتحادیه بین المللی مخابرات منتشر میکند، به تعهدات و ظرفیت های کشورها در حوزه امنیت سایبری می پردازد.
در گزارش GCI 2024، ارزیابی بر پنج محور حقوقی، فنی، سازمانی، توسعه ظرفیت و همکاری استوار است. این نسخه، کشورها را در پنج سطح دسته بندی کرده و ۴۶ کشور را در بالاترین سطح قرار داده است.
| معیار مقایسه | شاخص امنیت سایبری کسپرسکی در معرفی ۲۰۱۶ | شاخص جهانی امنیت سایبری ITU |
| موضوع اصلی | رفتار، تجربه و محافظت کاربران اینترنت | تعهدات و ظرفیتهای ملی امنیت سایبری |
| واحد بررسی | پاسخدهندگان نظرسنجی | کشورها |
| مبنای اصلی داده | پاسخ کاربران درباره تجربه و رفتارشان | شواهد و اطلاعات مربوط به اقدامات کشورها |
| کاربرد | شناخت شکاف آگاهی و حفاظت کاربران | ارزیابی پیشرفت و نیازهای توسعه ظرفیت ملی |
| محدودیت مهم | جایگزین ارزیابی فنی دستگاه یا شبکه نیست | تضمین نمیکند که کشور یا سازمانهای آن دچار حمله نشوند |
در نتیجه، برای پاسخ به پرسشی مانند “جایگاه ایران در امنیت سایبری چیست؟” باید گزارش کشور محور مناسب و سال انتشار آن را مشخص کرد. شاخص کاربرمحور کسپرسکی پاسخ مستقیمی به این پرسش نمیدهد.

مسئله امروز؛ حفاظت از اعتماد، نه فقط دستگاه
یکی از نکات برجسته گزارش جدید کسپرسکی، سوءاستفاده مهاجمان از تعاملات عادی کاربران است؛ از پیامرسان و شبکه اجتماعی تا فروشگاه آنلاین. این شرکت همچنین درباره استفاده از داده های سرقت شده برای ساخت پیامهای هدفمندتر و جعل هویت افراد مورد اعتماد هشدار داده است.
برای نمونه، نام و شماره تلفنی که از یک نشت داده به دست آمده، میتواند پیام جعلی را باورپذیرتر کند. ابزارهای هوش مصنوعی نیز ممکن است در تولید متن یا محتوای فریبنده به مهاجم کمک کنند. با این حال، نباید هر کلاهبرداری را به هوش مصنوعی نسبت داد؛ بسیاری از حملات همچنان از روشهای آشنایی مانند ایجاد عجله، ترساندن یا وعده منفعت استفاده می کنند.
نتیجه عملی روشن است: امنیت را نباید فقط به تشخیص کاربر یا فقط به یک نرم افزار سپرد. اگر یکی از این لایه ها خطا کرد، لایه های دیگر باید احتمال موفقیت حمله را کاهش دهند.
چگونه فاصله میان احساس امنیت و محافظت واقعی را کمتر کنیم؟
راهنما های CISA بر استفاده از گذرواژه های قوی، مدیر گذرواژه، احراز هویت چندعاملی و نصب بموقع بروزرسانی ها تاکید می کنند. این نهاد همچنین توصیه میکند در صورت امکان از روشهای احراز هویت مقاوم در برابر فیشینگ استفاده شود.
| اقدام | اجرای عملی |
| استفاده از گذرواژه منحصربهفرد | برای هر حساب، گذرواژه جداگانه بسازید و نگهداری آن را به مدیر گذرواژه معتبر بسپارید |
| فعالسازی احراز هویت چندعاملی | ابتدا ایمیل اصلی، حسابهای کاری و حسابهای حساس را پوشش دهید |
| انتخاب احراز هویت مقاوم در برابر فیشینگ | در سرویسهای پشتیبانیشده، استفاده از روشهای مبتنی بر FIDO مانند کلید امنیتی را بررسی کنید |
| نصب بهروزرسانیها | بهروزرسانی سیستمعامل، مرورگر و برنامهها را به تعویق نیاندازید |
| بررسی مستقل درخواستهای حساس | درخواست انتقال پول یا ارسال اطلاعات را از مسیری جدا از همان پیام تأیید کنید |
| استفاده درست از ابزار حفاظتی | فعالبودن، بهروزبودن و تنظیمات راهکار امنیتی را بررسی کنید |
تمام روش های احراز هویت چندعاملی مقاومت یکسانی ندارند. صفحه جعلی ممکن است علاوه بر گذرواژه، کد یکبارمصرف را هم از کاربر بگیرد. به همین دلیل، فعال کردن MFA قدم مهمی است، اما انتخاب نوع آن نیز اهمیت دارد.
برای سازمان ها، پرسش باید از “برای چند رایانه درخواست خرید لایسنس آنتی ویروس دارند؟” فراتر برود: آیا حساب های حساس محافظت می شوند؟ وصله های ضروری چقدر سریع نصب می شوند؟ اگر حساب یک کارمند تصاحب شود، چه کسی متوجه خواهد شد؟
شناخت راهکارهای امنیت سازمانی زمانی مفیدتر است که انتخاب ابزار پس از شناسایی همین نیازها انجام شود، نه صرفا بر اساس نام محصول.
جمع بندی؛ شاخصها زمانی مفیدند که درست خوانده شوند
شاخص امنیت سایبری کسپرسکی در سال ۲۰۱۶ توجه را به مسئله ای مهم جلب کرد: احساس امنیت کاربران لزوما با تجربه تهدید یا میزان محافظت آنها هماهنگ نیست.
پژوهش های سال ۲۰۲۶ نیز نشان می دهند که در جامعه بررسی شده، مواجهه با کلاهبرداری و حمله به حسابها و دستگاهها تجربه ای کم تکرار نیست. اما ارزش این گزارشها فقط در بزرگی اعداد نیست؛ در شناخت دقیق چیزی است که اندازه میگیرند و چیزی که نمیتوان از آنها نتیجه گرفت.
