دوشنبه, ۱۷ اردیبهشت, ۱۴۰۳ / 6 May, 2024
مجله ویستا

کوچکترها هم امنیت را باید رعایت کنند


کوچکترها هم امنیت را باید رعایت کنند
سازمان نظام صنفی رایانه‌ای استان اصفهان اخیرا موفق به تدوین سند راهنمای امنیت اطلاعات برای شرکت‌های کوچک و شرکت‌های متوسط شده است.
گفته می شود این اسناد که در اختیار استانداری اصفهان برای ابلاغ به سازمان ها قرار گرفته است، قابل استفاده در تمام کشور است. در گزارشی که می‌خوانید به معرفی این سند پرداخته شده است. همچنین در گفت‌و‌گو با علیرضا سجادیه، مسوول کمیسیون امنیت اطلاعات سازمان نظام صنفی رایانه‌ای استان اصفهان، به اهداف و کاربردهای این سند پرداخته شده است.
گزارش فناوران را از دو سند امنیت اطلاعات شرکت‌های متوسط و شرکت‌های کوچک می‌خوانید.
● فکر اولیه
در سال ۱۳۸۳ با تشکیل شورای عالی افتا و جدی‌تر شدن بحث امنیت فضای تبادل اطلاعات، سند راهنمای امنیت اطلاعات تدوین شد. اما اجرای این سند راهنما نیاز به تشکیلاتی بزرگ داشت و به این ترتیب عملا این سند برای شرکت‌های متوسط و کوچک کارآیی نداشت.
با تشکیل سازمان نظام صنفی رایانه‌ای استان اصفهان و ایجاد کمیسیون امنیت اطلاعات در آن، بحث لزوم وجود سند راهنما برای شرکت‌های متوسط و شرکت‌های کوچک مطرح شد و به این ترتیب کار برای تدوین این دو سند در کمیسیون امنیت اطلاعات سازمان نظام صنفی رایانه‌ای استان اصفهان آغاز شد و در سال ۸۶ تدوین آنها به پایان رسید.
در مقدمه این اسناد نیز آمده است: "از آن‌جا که تمامی ارتباطات و اطلاعات سازمان‌ها اعم از کوچک، متوسط و بزرگ به صورت کامپیوتری در‌آمده است، لذا انتقال و دسترسی به آنها نیز ملزم به ایجاد و نگهداری شبکه‌هایی است که این امکان را فراهم می‌سازند.
در سازمان‌های با ابعاد کوچک و متوسط هرچند تعداد سیستم‌ها و منابع شبکه محدود می‌باشند اما امنیت اطلاعات و ارتباطات کامپیوتری از اهمیت بالایی برخوردار است. در این مستند به بررسی و ذکر مواردی پرداخته شده است که جهت ایجاد حداقل میزان امنیت در شبکه‌های کامپیوتری برای سازمان‌های کوچک مورد نیاز است. برای این منظور کل مبحث امنیت شبکه در سازمان‌های کوچک و متوسط به بخش‌های مجزا تقسیم شده و سپس به ارایه نکات لازم به اجرا در هر کدام پرداخته شده است.
در این مستند حداقل نیازمندی‌ها برای امن‌سازی شبکه داخلی ارایه شده است. این موارد حداقل بوده و حداقل امنیت را به وجود می‌آورد. لازم به ذکر است که مستند از دیدگاه نظارتی تهیه شده و تنها موارد مورد نیاز برای مطالبه از پیمانکار بیان شده و وارد جزییات فنی نگردیده است. در اجرای این پروژه نیازی به مشاور و یا ناظر نمی‌باشد."
● سندی برای تمام ایران
علیرضا سجادیه، مسوول کمیسیون امنیت اطلاعات سازمان نظام صنفی رایانه‌ای استان اصفهان در مورد این سند گفت: سند راهنمای امنیت اطلاعات برای سازمان‌های بزرگ در سال ۸۳ تدوین شده بود، ولی ‌هیچ‌گونه سند راهنمایی برای پیاده‌سازی امنیت شبکه درسازمان‌های بزرگ و کوچک و متوسط وجود نداشت.
وی یادآور شد: این کمیسیون پس از ۳۰۰ ساعت فعالیت کارشناسی، دو سند شامل شرح خدمات امنیت شبکه برای سازمان‌های کوچک با تعداد رایانه زیر ۲۰ عدد و سازمان‌های متوسط با تعداد رایانه بین ۲۰ تا ۵۰ عدد تدوین کرد. این سند بزرگ‌ترین دستاورد کمیسیون بوده است و فکر می‌کنم بتواند نیازهای شرکت‌های کوچک و متوسط را به خوبی برطرف نماید.
مسوول کمیسیون امنیت اطلاعات سازمان نظام صنفی رایانه‌ای استان اصفهان همچنین گفت: هر دو سند برای ابلاغ به سازمان‌ها به استانداری اصفهان ارایه شده و استانداری نیز برای ابلاغ این اسناد موافقت کرده است. سجادیه ادامه داد: این سند به گونه‌ای تنظیم شده که در تمام کشور شرکت‌ها می‌توانند از آن استفاده کنند و به همین دلیل نیز متن سند در سایت سازمان نظام صنفی استان اصفهان به نشانی www.nsresfahan.org در اختیار علاقه‌مندان قرار گرفته است. گفتنی است در این سند مسایل مختلف یک شرکت در نظر گرفته شده است.
از جمله این مسایل می توان به تعریف سازمان کوچک و متوسط، هزینه اجرای طرح و شاخه هایی که پیمانکار باید حتما به عنوان حداقل ها رعایت کند اشاره کرد.
برای نمونه در مورد شرکت های کوچک در این سند آمده است: منظور از سازمان کوچک سازمانی با کمتر از ۲۰ کامپیوتر است. ساختار شبکه سازمان‌های کوچک بسیار ساده است و از یک شبکه محلی متصل به اینترنت تشکیل شده است.
هزینه انجام این شرح خدمات حدود یکصد میلیون ریال (۰۰۰/۰۰۰/۱۰۰) است. برای ایجاد امنیت در یک سازمان کوچک توصیه می‌شود اجرا در قالب یک قرارداد، برون‌سپاری شود. پیمانکار در پنج شاخه‌‌ زیر خدمات مشاوره‌ای و اجرایی لازم را باید ارایه کند:
۱) امنیت فیزیکی
۲) امن‌سازی سرورها
۳) امنیت ایستگاه‌های کاری
۴) مستندسازی و تدوین دستورالعمل‌ها و روال‌های امنیتی
۵) آموزش و فرهنگ‌سازی.
گفتنی است سازمان نظام صنفی رایانه ای استان اصفهان آماده همکاری برای مشاوره و نظارت بر پروژه های امنیت شبکه و اطلاعات در سطح استان است
گزارش: علی اصلان شهلا
منبع : روزنامه فناوران