مدیریت ریسک فناوری در انتخاب میان سیستم‌های متن‌باز و بسته در بخش عمومی و خصوصی تمرکز بر ریسک‌های امنیتی، پشتیبانی و پایداری بلندمدت

توسط admin, 27 اوت, 2025

۵-۱. مقدمه: فناوری، فرصت یا تهدید؟

در تصمیم‌گیری‌های استراتژیک مرتبط با فناوری اطلاعات، نگاه صرف به مزایا و کارکردها، بدون توجه به ریسک‌های بالقوه، می‌تواند سازمان‌ها را با تهدیدهای پرهزینه مواجه کند. انتخاب میان سیستم‌های متن‌باز (OSS) و متن‌بسته (Proprietary) نیز باید با ارزیابی دقیق ریسک‌های امنیتی، پایداری و پشتیبانی انجام شود، به‌ویژه در سازمان‌های حساس دولتی و شرکت‌های خصوصی بزرگ.

در این فصل، با بهره‌گیری از اصول مدیریت ریسک فناوری، ریسک‌های ناشی از هر دو رویکرد نرم‌افزاری بررسی، طبقه‌بندی و تحلیل می‌شود.


۵-۲. مفهوم مدیریت ریسک فناوری اطلاعات (IT Risk Management)

مدیریت ریسک فناوری، فرآیندی ساخت‌یافته برای:

  • شناسایی تهدیدها و آسیب‌پذیری‌های سیستم‌های اطلاعاتی

  • ارزیابی احتمال و شدت اثرات منفی آن‌ها

  • طراحی و اجرای اقدامات پیشگیرانه یا واکنشی

🔍 سه رکن کلیدی در مدیریت ریسک فناوری:

  1. ریسک امنیتی: تهدیدات اطلاعاتی، حملات سایبری، نقض داده‌ها

  2. ریسک پشتیبانی: عدم توان پاسخ‌گویی به مشکلات در زمان مناسب

  3. ریسک پایداری: توقف پروژه، ازکارافتادگی یا عدم‌توسعه نرم‌افزار در آینده


۵-۳. ریسک‌های رایج در سیستم‌های متن‌باز

نوع ریسکشرح
امنیتیکد منبع باز است، در نتیجه هم فرصت برای کشف باگ بیشتر است و هم تهدید توسط مهاجمان. اگر جامعه توسعه‌دهنده فعال نباشد، مشکلات جدی خواهند شد.
پشتیبانیبسیاری از پروژه‌های OSS فاقد تیم رسمی پشتیبانی هستند؛ سازمان‌ها به فروم‌ها، مستندات و جامعه وابسته‌اند.
پایداری بلندمدتبرخی پروژه‌ها به دلیل نبود منابع مالی یا خروج توسعه‌دهندگان متوقف می‌شوند (مثلاً پروژه‌هایی که در GitHub رها شده‌اند).
مجوزهای پرریسکسوءبرداشت از لایسنس‌هایی مانند GPL ممکن است باعث تعهدات حقوقی ناخواسته شود.

۵-۴. ریسک‌های رایج در سیستم‌های بسته

نوع ریسکشرح
امنیتی پنهانکد منبع در دسترس نیست، بنابراین آسیب‌پذیری‌ها ممکن است برای مدت‌ها کشف نشوند (و صرفاً در دست تولیدکننده باشند).
وابستگی به فروشنده (Vendor Lock-in)سازمان ناچار است نسخه، آپدیت، یا سیاست‌های شرکت را بپذیرد. در صورت تغییر قیمت یا توقف پشتیبانی، سازمان متضرر می‌شود.
هزینه‌های سنگین پشتیبانی و تمدیدنیاز به قراردادهای گران‌قیمت برای پشتیبانی، آموزش، یا مهاجرت
پایان چرخه عمر نرم‌افزارشرکت تولیدکننده ممکن است پشتیبانی را متوقف کند، بدون امکان ادامه استفاده مستقل از نرم‌افزار (مثال: پایان پشتیبانی از Windows 7)

۵-۵. مقایسه تطبیقی ریسک در سیستم‌های متن‌باز و بسته

نوع ریسکمتن‌بازمتن‌بسته
امنیتشفاف ولی نیازمند تخصصپنهان، با وابستگی بالا
پشتیبانیاختیاری یا جامعه‌محورشرکتی ولی هزینه‌بر
پایداریوابسته به جامعه / ناپایدار در برخی مواردوابسته به شرکت / پایدارتر ولی با ریسک قفل‌شدگی
هزینه جبرانی در بحرانپایین با تیم داخلی ماهربالا و وابسته به SLA شرکت
ریسک حقوقی مجوزبالا اگر دانش حقوقی کم باشدکم (با قرارداد رسمی)

۵-۶. بررسی تفاوت مدیریت ریسک در بخش عمومی و خصوصی

بُعد تحلیلبخش عمومی (دولتی)بخش خصوصی (کسب‌وکار)
حساسیت اطلاعاتبسیار بالا (امنیت ملی، اطلاعات شهروندان)بالا (مشتری، مالی، رقبا)
رویکرد به پشتیبانینیازمند SLA رسمی و سطح تضمین بالاانعطاف‌پذیرتر در برخی صنایع
تحمل ریسکپایین (مقرراتی و سیاسی)متغیر، بسته به بازار و استراتژی
ترجیح نرم‌افزارنرم‌افزارهای دارای پشتیبانی دولتی / استانداردOSS در استارتاپ‌ها، بسته در صنایع سنتی

۵-۷. استراتژی‌های کاهش ریسک در انتخاب OSS

1. انتخاب پروژه‌های بالغ و پشتیبانی‌شده

  • بررسی معیارهایی مانند: تعداد مشارکت‌کننده، تعداد Issues، مدت زمان پاسخ‌دهی، تعداد Forkها

  • نمونه‌هایی مانند: Ubuntu، Red Hat، Nextcloud، PostgreSQL، OpenMRS

2. ایجاد تیم داخلی پشتیبان

  • توسعه مهارت تیم IT برای تحلیل، پیکربندی و توسعه OSS

  • تشکیل «دفتر متن‌باز» (OSPO) در سازمان برای نظارت، آموزش و مدیریت مجوزها

3. قرارداد پشتیبانی با شرکت‌های ثالث (Third-Party Vendors)

  • استفاده از شرکت‌های متخصص در ارائه خدمات حرفه‌ای OSS (Canonical، Red Hat، SUSE و…)

4. نظارت بر مجوزها و مالکیت فکری

  • بهره‌گیری از ابزارهای License Scanning مانند FOSSA، Black Duck

  • آموزش حقوقی به تیم توسعه برای درک تفاوت‌های GPL، Apache، MIT و…


۵-۸. چارچوب تحلیلی تصمیم‌گیری ریسک

برای تحلیل ریسک در انتخاب سیستم، می‌توان از چارچوب زیر استفاده کرد:

مرحلهاقدام
۱. شناسایی ریسکتحلیل تهدیدهای امنیتی، توقف توسعه، ضعف پشتیبانی
۲. ارزیابی احتمال و شدت اثرسنجش تأثیر توقف سیستم یا حمله امنیتی بر سازمان
۳. انتخاب استراتژی کاهش ریسکبستن قرارداد پشتیبانی، ایجاد تیم داخلی، انتخاب پروژه معتبر
۴. نظارت مداومبررسی وضعیت پروژه‌ها، بروزرسانی‌ها، گزارش‌های آسیب‌پذیری

۵-۹. جمع‌بندی فصل

هرچند سیستم‌های متن‌باز ظرفیت‌های بالایی برای نوآوری، چابکی و کاهش هزینه دارند، اما بدون مدیریت ریسک مؤثر، می‌توانند منجر به چالش‌های پرهزینه امنیتی و عملیاتی شوند. از سوی دیگر، سیستم‌های بسته نیز اگرچه ممکن است قابل اتکا به نظر برسند، اما وابستگی بلندمدت به فروشنده و عدم شفافیت امنیتی، خود نوعی ریسک هستند.

بنابراین، انتخاب بین OSS و نرم‌افزار بسته باید نه صرفاً بر اساس قیمت، بلکه بر پایه تحلیل چندبعدی ریسک، وضعیت سازمان (دولتی یا خصوصی)، منابع داخلی و الزامات قانونی انجام شود.

field_category

دیدگاه‌ها