سیستم مدیریت امنیت اطلاعات (ISMS)

چرا سیستم مدیریت امنیت اطلاعات؟

یکی از خدمات اصلی شرکت آشناایمن در حوزه امنیت اطلاعات، مشاوره و همراهی جهت استقرار سیستم مدیریت امنیت اطلاعات (ISMS) مطابق با الزامات استاندارد بین‌المللی در سازمان‌ها و شرکت‌های دولتی و خصوصی است.

اطلاعات، بخش مهمی از سرمایه یک سازمان است که در قالب سرویس‌های اطلاعاتی و در فرآیندهای مختلف سازمانی، مورد استفاده قرار می‌گیرد. این اطلاعات و سرویس‌های اطلاعاتی، نیازمند نگهداری و مراقبت بوده و تأمین امنیت اطلاعات یکی از دغدغه‌های اصلی مدیران سازمان‌ها است. گسترش فناوری اطلاعات و ارتباطات در عصر حاضر و استفاده از این بستر در ارائه بیشتر سرویس‌های اطلاعاتی، مدیران را بر آن داشته تا با تأمین انواع تجهیزات امنیتی و بهره‌گیری از متخصصان خبره جهت راه‌اندازی این تجهیزات، امنیت موردنیاز اطلاعات را تأمین نمایند.

اما این اقدامات، کافی نبوده و در بسیاری از سازمان‌ها، علی‌رغم بهره‌مندی از بهترین تجهیزات و به‌روزترین سرویس‌های امنیتی، چالش‌های فراوانی در حوزه امنیت اطلاعات وجود دارد که از جمله آن‌ها، می‌توان به موارد ذیل اشاره نمود:

  • عدم مدیریت صحیح دسترسی به اطلاعات
  • عدم وجود سیاست کلان یا خرد سازمانی در حوزه‌های اجرایی نظیر نسخه پشتیبان، ثبت وقایع، پایش عملکرد سرویس‌ها و …
  • عدم ارزیابی صحیح ریسک سیستمی و فنی امنیت اطلاعات به‌صورت دوره‌ای
  • عدم توانایی مدیریت و کنترل رخدادها و بحران‌ها در حوزه امنیت اطلاعات
  • عدم وجود برنامه مشخص جهت تداوم سرویس‌دهی در زمان بحران

در راستای رفع این چالش‌ها، لازم است تا به تأمین امنیت اطلاعات در سازمان با دیدگاه سیستمی نگریسته شده و به‌عبارت بهتر، امنیت اطلاعات در سازمان، به‌شیوه ساختاریافته و سیستمی، مدیریت گردد که راهکار این نیاز، استقرار سیستم مدیریت امنیت اطلاعات است.

سیستم مدیریت امنیت اطلاعات (ISMS) راهکاری سیستمی و مدیریتی برای طراحی، پیاده‌سازی، بازنگری و بهبود مداوم امنیت اطلاعات در سازمان است.سازمان‌ها و شرکت‌های دولتی و خصوصی کشور در سال‌های اخیر در راستای پیاده‌سازی الزامات بالادستی، نیاز داخلی سازمان به امنیت اطلاعات و همچنین افزایش اعتماد و اطمینان مشتریان و ذی‌نفعان خود، نسبت به استقرار سیستم مدیریت امنیت اطلاعات (ISMS)  اقدام نموده‌اند.

از مزایای استقرار سیستم مدیریت امنیت اطلاعات می‌توان به موارد زیر اشاره کرد:

  • شناسایی و تحت کنترل نگهداری دارایی‌های اطلاعاتی و همچنین سایر دارایی‌های فناوری اطلاعات و ارتباطات
  • ارزیابی و تحلیل ریسک‌های بالقوه امنیت اطلاعات و برنامه‌ریزی جهت رفع آن‌ها
  • شناسایی و رفع رویدادهای امنیت اطلاعات در جهت پیشگیری از وقوع رخدادها و به تبع آن، کاهش هزینه‌های وارده به سازمان
  • ایجاد رویه‌های مشخص جهت فعالیت‌های کاری و پیشگیری از انجام فعالیت‌های مختلف و سلیقه‌ای

شناسایی و رسیدگی

شناسایی صحیح ذی‌نفعان امنیت اطلاعات و شناسایی الزامات، نیازمندی‌ها و انتظارات آن‌ها از استقرار سیستم مدیریت امنیت اطلاعات

سیاست گذاری مناسب

سیاست‌گذاری مناسب در حوزه امنیت اطلاعات

فرهنگ سازی

ایجاد بستر آگاهی‌رسانی و فرهنگ‌سازی امنیت اطلاعات برای تمامی کارکنان

ارزش گذاری و طبقه مندی

تعریف و پیاده‌سازی فرآیندی جهت شناسایی، دسته‌بندی، طبقه‌بندی و ارزش‌گذاری دارایی¬های اطلاعاتی از منظر محرمانگی، یکپارچگی و در دسترس بودن

تدوین روال ها

تدوین روش‌های اجرایی و فرآیندهای کاری در ابعاد مختلف امنیت اطلاعات

حصول اطمینان

حصول اطمینان از تداوم فرآیندها و فعالیت‌های کلیدی و محوری سازمان

شناسایی آسیب پذیری ها

شناسایی آسیب‌پذیری‌ها و نقاط ضعف امنیتی و برنامه¬ریزی جهت رفع و بهبود آنها؛

شفافیت سازی

شفاف‌سازی مسئولیت‌ها و تفکیک وظایف امنیت اطلاعات

کنترل دوره ای

کنترل دوره‌ای و سیستماتیک وضعیت امنیت اطلاعات در ابعاد مختلف و رفع نواقص

   آشناایمن به‌عنوان شرکت پیشرو در حوزه امنیت اطلاعات، تلاش نموده است تا با شناسایی عوامل مؤثر بر استقرار اثربخش این سیستم مدیریتی، متدولوژی بومی خود را به همراه ابزارهای متناسب با نیاز سازمان‌ها در این حوزه تدوین نماید. این متدولوژی در ادامه تشریح خواهد شد:

رویکرد آشنا ایمن در استقرار سیستم مدیریت امنیت اطلاعات

   هر سازمان با توجه به شرایط و ویژگی‌های مختص خود می‌تواند رویکردهای استراتژیک متفاوتی را برای پیاده‌سازی ISMS در مجموعه خود انتخاب کرده و اقدام به اولویت‌بندی و پیاده‌سازی کنترل‌های امنیتی نماید. آشناایمن با قریب به 20 سال تجربه فعالیت در حوزه مشاوره، طراحی، پیاده‌‌سازی و استقرار سیستم مدیریت امنیت اطلاعات، رویکردی بومی را به‌منظور استقرار این سیستم مدیریتی تدوین نموده است.

در این رویکرد، ضمن پیاده‌سازی الزامات سیستم مدیریت امنیت اطلاعات بر مبنای استاندارد ISO/IEC 27001:2022، پیاده‌سازی کنترل‌های امنیتی بر مبنای استاندارد ISO/IEC 27002:2022 و ارزیابی ریسک امنیت اطلاعات بر مبنای استاندارد ISO/IEC 27005:2022، الزامات قانونی سازمان‌­های بالادستی نظیر حراست کل، مرکز مدیریت راهبردی افتای ریاست جمهوری، سازمان پدافند غیرعامل و … نیز برای هر سازمان در نظر گرفته شده است.

در این رویکرد همچنین سعی شده است تا پیاده‌سازی الزامات سیستم مدیریت خدمات فناوری اطلاعات (ITSM) مبتنی بر ITIL در کنار الزامات امنیت اطلاعات مورد توجه قرار گیرد.

آنچه این رویکرد را از سایر رویکردهای معمول متمایز می­ سازد، امکان ارزیابی ریسک سرویس‌های مختلف  در کنار ارزیابی ریسک دارایی‌های مختلف است. در خصوص فرآیندهای سیستم نیز شرکت آشنا ایمن بسته دستورالعمل‌ها و روش‌های اجرایی سیستم مدیریت امنیت اطلاعات بومی خود را برای هر یک از مشتریان به‌صورت شخصی‌سازی با توجه به شرایط و ویژگی‌های هر سازمان ارائه می‌دهد.

 بر این اساس آشنا ایمن، متدولوژی مشاوره سیستم مدیریت امنیت اطلاعات (Ashna Imen Security Consultancy Methodology – AISCM)  خود را به‌صورت مراحل شش‌گانه زیر ارائه می‌نماید. (شرح متدولوژی AISCM)

   با اجرای این رویکرد (مرحله چهارم از (AISCM))، استقرار و پیاده‌سازی سیستم مدیریت امنیت اطلاعات در 5 فاز طراحی، پشتیبانی، عملیات، سنجش عملکرد و بهبود صورت می‌­پذیرد. در اجرای تمامی مراحل، متخصصین ما با رویکرد آموزش حین کار، سعی خواهند نمود تا حد امکان، مراحل استقرار را به تیم کارفرما منتقل نموده تا سازمان بدون نیاز به مشاور بتواند بخش عمده­ای از فعالیت‌های چرخه سیستم مدیریت امنیت اطلاعات را به خصوص در چرخه‌های بعدی، اجرایی نماید. همچنین به‌منظور افزایش کیفیت و سرعت پیاده‌سازیISMS ، آشنا ایمن از نرم‌افزار جامع سیستم مدیریت امنیت اطلاعات ایمن یار بهره می‌گیرد.

   آشناایمن، بسته به نیاز و با توجه به شرایط هر سازمان، اقدام به تعیین محدوده استقرار سیستم مدیریت امنیت اطلاعات مطابق با سند راهنمای تعیین محدوده مرکز مدیریت راهبردی افتا می‌­نماید.

   در ادامه این فعالیت، تحلیل کاستی‌ها مطابق با کنترل‌های استاندارد ISO/IEC 27002:2022 انجام خواهد شد که در آن، وضعیت امنیت اطلاعات سازمان در 4 حوزه (کنترل‌های سازمانی، کنترل‌های فردی، کنترل‌های فیزیکی و کنترل‌های فنی) و 93 کنترل استاندارد بررسی و نمایش داده خواهد شد. در این راستا، اطلاعات مربوط به هر کنترل استاندارد از طریق مشاهدات عینی و طرح سؤال از مدیران و راهبران حوزه‌های مختلف فناوری اطلاعات دریافت شده و مطابق با آن، گزارش تهیه خواهد شد.

همچنین در پی آن، آشناایمن با تلفیق رویکرد فنی و رویکرد سیستمی سعی می‌کند الزامات استاندارد ISO/IEC 27001:2022 و استاندارد ملی سیستم مدیریت امنیت اطلاعات را در سازمان اجرایی نماید.

جهت کسب اطلاعات بیشتر و اخذ مشاوره می توانید از طریق تکمیل فرم های زیر با ما در ارتباط باشید.