چرا سیستم مدیریت امنیت اطلاعات؟
یکی از خدمات اصلی شرکت آشناایمن در حوزه امنیت اطلاعات، مشاوره و همراهی جهت استقرار سیستم مدیریت امنیت اطلاعات (ISMS) مطابق با الزامات استاندارد بینالمللی در سازمانها و شرکتهای دولتی و خصوصی است.
اطلاعات، بخش مهمی از سرمایه یک سازمان است که در قالب سرویسهای اطلاعاتی و در فرآیندهای مختلف سازمانی، مورد استفاده قرار میگیرد. این اطلاعات و سرویسهای اطلاعاتی، نیازمند نگهداری و مراقبت بوده و تأمین امنیت اطلاعات یکی از دغدغههای اصلی مدیران سازمانها است. گسترش فناوری اطلاعات و ارتباطات در عصر حاضر و استفاده از این بستر در ارائه بیشتر سرویسهای اطلاعاتی، مدیران را بر آن داشته تا با تأمین انواع تجهیزات امنیتی و بهرهگیری از متخصصان خبره جهت راهاندازی این تجهیزات، امنیت موردنیاز اطلاعات را تأمین نمایند.
اما این اقدامات، کافی نبوده و در بسیاری از سازمانها، علیرغم بهرهمندی از بهترین تجهیزات و بهروزترین سرویسهای امنیتی، چالشهای فراوانی در حوزه امنیت اطلاعات وجود دارد که از جمله آنها، میتوان به موارد ذیل اشاره نمود:
- عدم مدیریت صحیح دسترسی به اطلاعات
- عدم وجود سیاست کلان یا خرد سازمانی در حوزههای اجرایی نظیر نسخه پشتیبان، ثبت وقایع، پایش عملکرد سرویسها و …
- عدم ارزیابی صحیح ریسک سیستمی و فنی امنیت اطلاعات بهصورت دورهای
- عدم توانایی مدیریت و کنترل رخدادها و بحرانها در حوزه امنیت اطلاعات
- عدم وجود برنامه مشخص جهت تداوم سرویسدهی در زمان بحران
در راستای رفع این چالشها، لازم است تا به تأمین امنیت اطلاعات در سازمان با دیدگاه سیستمی نگریسته شده و بهعبارت بهتر، امنیت اطلاعات در سازمان، بهشیوه ساختاریافته و سیستمی، مدیریت گردد که راهکار این نیاز، استقرار سیستم مدیریت امنیت اطلاعات است.
سیستم مدیریت امنیت اطلاعات (ISMS) راهکاری سیستمی و مدیریتی برای طراحی، پیادهسازی، بازنگری و بهبود مداوم امنیت اطلاعات در سازمان است.سازمانها و شرکتهای دولتی و خصوصی کشور در سالهای اخیر در راستای پیادهسازی الزامات بالادستی، نیاز داخلی سازمان به امنیت اطلاعات و همچنین افزایش اعتماد و اطمینان مشتریان و ذینفعان خود، نسبت به استقرار سیستم مدیریت امنیت اطلاعات (ISMS) اقدام نمودهاند.
از مزایای استقرار سیستم مدیریت امنیت اطلاعات میتوان به موارد زیر اشاره کرد:
- شناسایی و تحت کنترل نگهداری داراییهای اطلاعاتی و همچنین سایر داراییهای فناوری اطلاعات و ارتباطات
- ارزیابی و تحلیل ریسکهای بالقوه امنیت اطلاعات و برنامهریزی جهت رفع آنها
- شناسایی و رفع رویدادهای امنیت اطلاعات در جهت پیشگیری از وقوع رخدادها و به تبع آن، کاهش هزینههای وارده به سازمان
- ایجاد رویههای مشخص جهت فعالیتهای کاری و پیشگیری از انجام فعالیتهای مختلف و سلیقهای

شناسایی و رسیدگی
شناسایی صحیح ذینفعان امنیت اطلاعات و شناسایی الزامات، نیازمندیها و انتظارات آنها از استقرار سیستم مدیریت امنیت اطلاعات

سیاست گذاری مناسب
سیاستگذاری مناسب در حوزه امنیت اطلاعات

فرهنگ سازی
ایجاد بستر آگاهیرسانی و فرهنگسازی امنیت اطلاعات برای تمامی کارکنان

ارزش گذاری و طبقه مندی
تعریف و پیادهسازی فرآیندی جهت شناسایی، دستهبندی، طبقهبندی و ارزشگذاری دارایی¬های اطلاعاتی از منظر محرمانگی، یکپارچگی و در دسترس بودن

تدوین روال ها
تدوین روشهای اجرایی و فرآیندهای کاری در ابعاد مختلف امنیت اطلاعات

حصول اطمینان
حصول اطمینان از تداوم فرآیندها و فعالیتهای کلیدی و محوری سازمان

شناسایی آسیب پذیری ها
شناسایی آسیبپذیریها و نقاط ضعف امنیتی و برنامه¬ریزی جهت رفع و بهبود آنها؛

شفافیت سازی
شفافسازی مسئولیتها و تفکیک وظایف امنیت اطلاعات

کنترل دوره ای
کنترل دورهای و سیستماتیک وضعیت امنیت اطلاعات در ابعاد مختلف و رفع نواقص
آشناایمن بهعنوان شرکت پیشرو در حوزه امنیت اطلاعات، تلاش نموده است تا با شناسایی عوامل مؤثر بر استقرار اثربخش این سیستم مدیریتی، متدولوژی بومی خود را به همراه ابزارهای متناسب با نیاز سازمانها در این حوزه تدوین نماید. این متدولوژی در ادامه تشریح خواهد شد:
رویکرد آشنا ایمن در استقرار سیستم مدیریت امنیت اطلاعات
هر سازمان با توجه به شرایط و ویژگیهای مختص خود میتواند رویکردهای استراتژیک متفاوتی را برای پیادهسازی ISMS در مجموعه خود انتخاب کرده و اقدام به اولویتبندی و پیادهسازی کنترلهای امنیتی نماید. آشناایمن با قریب به 20 سال تجربه فعالیت در حوزه مشاوره، طراحی، پیادهسازی و استقرار سیستم مدیریت امنیت اطلاعات، رویکردی بومی را بهمنظور استقرار این سیستم مدیریتی تدوین نموده است.
در این رویکرد، ضمن پیادهسازی الزامات سیستم مدیریت امنیت اطلاعات بر مبنای استاندارد ISO/IEC 27001:2022، پیادهسازی کنترلهای امنیتی بر مبنای استاندارد ISO/IEC 27002:2022 و ارزیابی ریسک امنیت اطلاعات بر مبنای استاندارد ISO/IEC 27005:2022، الزامات قانونی سازمانهای بالادستی نظیر حراست کل، مرکز مدیریت راهبردی افتای ریاست جمهوری، سازمان پدافند غیرعامل و … نیز برای هر سازمان در نظر گرفته شده است.
در این رویکرد همچنین سعی شده است تا پیادهسازی الزامات سیستم مدیریت خدمات فناوری اطلاعات (ITSM) مبتنی بر ITIL در کنار الزامات امنیت اطلاعات مورد توجه قرار گیرد.
آنچه این رویکرد را از سایر رویکردهای معمول متمایز می سازد، امکان ارزیابی ریسک سرویسهای مختلف در کنار ارزیابی ریسک داراییهای مختلف است. در خصوص فرآیندهای سیستم نیز شرکت آشنا ایمن بسته دستورالعملها و روشهای اجرایی سیستم مدیریت امنیت اطلاعات بومی خود را برای هر یک از مشتریان بهصورت شخصیسازی با توجه به شرایط و ویژگیهای هر سازمان ارائه میدهد.
بر این اساس آشنا ایمن، متدولوژی مشاوره سیستم مدیریت امنیت اطلاعات (Ashna Imen Security Consultancy Methodology – AISCM) خود را بهصورت مراحل ششگانه زیر ارائه مینماید. (شرح متدولوژی AISCM)
با اجرای این رویکرد (مرحله چهارم از (AISCM))، استقرار و پیادهسازی سیستم مدیریت امنیت اطلاعات در 5 فاز طراحی، پشتیبانی، عملیات، سنجش عملکرد و بهبود صورت میپذیرد. در اجرای تمامی مراحل، متخصصین ما با رویکرد آموزش حین کار، سعی خواهند نمود تا حد امکان، مراحل استقرار را به تیم کارفرما منتقل نموده تا سازمان بدون نیاز به مشاور بتواند بخش عمدهای از فعالیتهای چرخه سیستم مدیریت امنیت اطلاعات را به خصوص در چرخههای بعدی، اجرایی نماید. همچنین بهمنظور افزایش کیفیت و سرعت پیادهسازیISMS ، آشنا ایمن از نرمافزار جامع سیستم مدیریت امنیت اطلاعات ایمن یار بهره میگیرد.
آشناایمن، بسته به نیاز و با توجه به شرایط هر سازمان، اقدام به تعیین محدوده استقرار سیستم مدیریت امنیت اطلاعات مطابق با سند راهنمای تعیین محدوده مرکز مدیریت راهبردی افتا مینماید.
در ادامه این فعالیت، تحلیل کاستیها مطابق با کنترلهای استاندارد ISO/IEC 27002:2022 انجام خواهد شد که در آن، وضعیت امنیت اطلاعات سازمان در 4 حوزه (کنترلهای سازمانی، کنترلهای فردی، کنترلهای فیزیکی و کنترلهای فنی) و 93 کنترل استاندارد بررسی و نمایش داده خواهد شد. در این راستا، اطلاعات مربوط به هر کنترل استاندارد از طریق مشاهدات عینی و طرح سؤال از مدیران و راهبران حوزههای مختلف فناوری اطلاعات دریافت شده و مطابق با آن، گزارش تهیه خواهد شد.
همچنین در پی آن، آشناایمن با تلفیق رویکرد فنی و رویکرد سیستمی سعی میکند الزامات استاندارد ISO/IEC 27001:2022 و استاندارد ملی سیستم مدیریت امنیت اطلاعات را در سازمان اجرایی نماید.