سه شنبه, ۱ خرداد, ۱۴۰۳ / 21 May, 2024
مجله ویستا
چهارچوب بررسی امنیتی سیستمهای اطلاعاتی
امروزه ارزیابی امنیتی سیستم های اطلاعاتی بر طبق نیازهای تجاری ، از جمله اجراء جدا ناپذیر استراتـژی های كاری یك سازمان می باشد . در حالی كه تـعداد معـــــــدود و محدودی استاندارد ، اسلوب و چهارچوب برای رسیدگی به امنیت اطلاعات ، و فیلد هایی كه می بایست مورد بررسی قرار گیرند در دسترس است، هیچ یك از آنها چگونگی و دلیل انجام این رسیدگی و حتی روش های امن سازی پارامترهای مورد بحث را تحت پوشش قرار نمی دهند . ISSAF یك چهارچوب ساخت یافته برای بررسی امنیت اطلاعات است كه امر بررسی امنیتی را تحت بخش های متنوع و مختلف ارائه داده و به ذكر جزییات در مورد هریك از بخش های عنوان شده می پردازد. این توضیحات شامل مواردی است كه باید مورد ارزیابی قرار گیرند . در ISSAF سعی بر آن شده تا فیلد های مطرح شده برای بررسی ، انعكاسی از موارد واقعی و كاملآ كاربردی باشد . ISSAF باید بعنوان یك مرجع و راهنمای اولیه برای رفع نیاز بررسی امنیتی سازمان ها و همچنین بعنوان مرجعی برای سایر موارد امنیتی مورد رجوع و استفاده قرار گیرد. ISSAF همچنین زیربخش های كوچك و مفیدی را برای پیشبرد پروسه های امنیتی ، بررسی و محكم سازی و ترسیم تصویر كاملی از ضعف های امنیتی موجود در بردارد. اطلاعات در ISSAF بر اساس معیارها و محدوده های بررسی مختلفی تقسیم بندی شده كه هر بخش توسط یك متخصص در آن زمینه خاص تهیه و مورد بازبینی قرار گرفته است. هر محدوده و معیار بررسی تعریف شده شامل بخش های زیر میباشد.
▪ توضیحی در مورد معیارهای رسیدگی
▪ اهداف و ایده آل ها
▪ شرایط لازم برای انجام بررسی
▪ مراحل و پروسه بررسی
▪ عنوان نتایج مورد انتظار
▪ پیشنهاد روش ها و اقدامات مقابله و متقابل
▪ ارجاع به مطالب و منابع خارجی
مطالب ارائه شده در این چهارچوب گسترده میباشند . ما تصمیم به ارائه هرچه بیشتر اطلاعات كردیم با این قصد كه استفاده كننده از این چهارچوب بجای نیاز به گسترش و بسط دادن مطالب لازم و عنوان شده ، از آنها صرف نظر و چشم پوشی كند. ISSAF یك سند باز است كه بصورت مداوم در آینده گسترش خواهد یافت و اصلاح و بروز رسانی خواهد شد .
● اهداف ISSAF
ـ عمل كردن بعنوان یك مرجع پیوسته برای بررسی امنیتی ( Security Assessment )
ـ استاندارد سازی پروسه بررسی امنیتی سیستم های اطلاعاتی
ـ بكارگیری حداقل و كوتاه ترین پروسه قابل قبول وممكن
ـ فراهم كردن یك روال استاندارد كه بررسی میتواند ( باید ) بر اساس آن انجام شود
ـ بررسی و بازبینی اقدامات پیاده سازی شده برای مقابله با دسترسی غیرمجاز
ـ عمل كردن بعنوان یك مرجع اجرا سازی امنیت اطلاعات
ـ تقویت پروسه های امنیتی و تكنولوژی های موجود
هدف اصلی ISSAF فراهم آوردن یك نقطه رجوع واحد برای بررسی امنیتی است و در تهیه آن سعی بر آن شده تا مواردی كه عنوان میگردد نزدیكی هرچه بیشتری به پیامد ها و مسایل بررسی های امنیتی واقعی داشته باشد كه این موضوع از لحاظ كاری موقعیتی ارزشمند را فراهم میكند .
▪ برای دسترسی به این هدف ISSAF از این دستوركار استفاده میكند :
ارزیابی رویه های ( Policy ) امنیت اطلاعات سازمان ها برای اطمینان از اینكه با معیارها و نیازهای صنعتی مطابقت داشته و آئین نامه ها و قوانین تعریف شده را مختل نمیكنند .
تشخیص نیازهای حیاتی زیربنای سیستم های اطلاعاتی مورد نیاز سازمان ها برای انجام پروسه های كاری و ارزیابی امنیت آنها هدایت پروسه های تشخیص نقاط آسیب پذیر و تست نفوذ برای نمایان كردن نقاط ضعف سیستم ها و در نتیجه تشخیص نقاط ضعف مربوط به شبكه ، سیستم ها و برنامه ها
▪ ارزیابی كنترل های اعمال شده بر حوزه های مختلف امنیت توسط :
- پیدا كردن تنظیمات غلط اعمال شده و تصحیح آنها
- تشخیص ریسك های شناخته شده و ناشناخته مربوط به فناوری و اداره كردن آنها
- تشخیص ریسك های شناخته شده و ناشناخته مربوط به كاركنان و پروسه های كاری و اداره كردن آنها
- تحكیم و تقویت پروسه ها و فناوری های موجود
- اولویت بندی انجام بررسی ها بر اساس میزان اهمیت سیستم ، هزینه بررسی و منافع مورد توقع
- تربیت كردن افراد برای انجام بررسی های امنیتی
- تربیت كردن افراد در زمینه سیستم های امنیتی ، شبكه ها و برنامه ها
- ارائه اطلاعات در زمینه
- بازبینی گزارش ها، مانیتورینگ و پروسه های ممیزی ( Audit) و بررسی
- تهیه و بازبینی روال های بازیابی از حوادث (Disaster Recovery )
- بازبینی مسایل مربوط به Outsource كردن امنیت
- مطابقت دادن با استاندارد های قانونی و قواعد
- ایجاد آگاهی امنیتی ( Security Awareness )
- مدیریت مؤثر پروژه های بررسی امنیتی
- محافظت در برابر حملات مهندسی اجتماعی
- بازبینی امنیت فیزیكی
این خط مشی بر اساس استـفاده از كوتاه ترین راه برای رسیدن به هدف شخص ، بر اساس یافتن نقاط ضعفی كه بطور مؤثر و با كمترین تلاش قابل بهره برداری هستند میباشد . هدف این چهارچوب دادن تمامیت ودقت و كارایی به امر بررسی امنیتی است .
● چرا ما به فكر ISSAF افتادیم ؟
پس از كار بر روی پروژه های بسیار در زمینه بیمه و امنیت اطلاعات ، عدم وجود یك منبع و چهارچوب جامع كه امنیت اطلاعات در قالب تشخیص نقاط ضعف ، تست نفوذپذیری و بررسی امنیتی را بصورت استاندارد شده فراهم آورد احساس شد. ISSAF یك چهارچوب جامع و ژرف است كه به پرهیز از عواقب استفاده از روش های بررسی امنیتی ناقص و غیر استاندارد كمك میكند . در ISSAF سعی ما بر آن بوده تا چهارچوب بررسی امنیتی سیستمهای اطلاعاتی كامل تری نسبت به انواع موجود و مشابه تهیه گردد و هدف سبك سازی ریسك های آمیخته با خود پروسه بررسی امنیتی میباشد . این به ما كمك میكند تا خطراتی را كه ما را در حین انجام اموركاری روزانه تهدید میكند بهتر بشناسیم . تهدیدات ، افشا سازی اطلاعات وآسیب پذیری هایی كه سازمان ما را تهدید میكنند بسیار بزرگتر از آن هستند كه از بتوان از آنها صرف نظر كرد. در حال حاضر ISSAF پاسخگوی تمامی نیازها و موقعیت ها نیست اما ما با بهبود مطالب عنوان شده كنونی و اضافه كردن حوزه های جدید متعهد به بهبود پیوسته این چهارچوب شده ایم.
● استفاده كننده گان این چهارچوب
▪ این چهارچوب طیف وسیعی از كاربران را پوشش میدهد كه شامل موارد ذیل هستند:
ـ ارزیاب های داخلی و خارجی امنیتی ، بررسی كننده های نفوذ ، ممیزی های امنیتی
ـ افراد حرفه ای كه پیرامون مسایل امنیت اطلاعات دارای مسئولیت میباشند
ـ مهندسین و مشاورین امنیتی
ـ مدیران پروژه های بررسی امنیت
ـ موارد مربوط به سیستم های اطلاعاتی با مسئولیت امنیت اطلاعات
ـ مدیران سیستم / شبكه / وب
ـ مدیران فنی
نویسنده : سید حمید كشفی
نویسنده: علی مقامی
نویسنده: علی مقامی
نمایندگی زیمنس ایران فروش PLC S71200/300/400/1500 | درایو …
دریافت خدمات پرستاری در منزل
پیچ و مهره پارس سهند
تعمیر جک پارکینگ
خرید بلیط هواپیما
سید ابراهیم رئیسی سیدابراهیم رئیسی رئیس جمهور رئیسی سقوط بالگرد رئیسی ایران شهادت بالگرد تبریز حسین امیرعبداللهیان دولت سیزدهم شهادت رئیسی
تهران کنکور آیت الله رئیسی هواشناسی شهرداری تهران شورای شهر تهران هلال احمر قوه قضاییه پلیس سیل بارش باران آموزش و پرورش
قیمت خودرو قیمت دلار قیمت طلا بورس یارانه خودرو دلار بازار خودرو سایپا حقوق بازنشستگان ایران خودرو بازنشستگان
شهادت رئیس جمهور پیام تسلیت سینمای ایران تلویزیون لیلا حاتمی سریال آیت الله سید ابراهیم رئیسی سینما شعر رسانه ملی نمایشگاه کتاب زری خوشکام
کنکور ۱۴۰۳ دانش بنیان تلسکوپ فضایی هابل باتری
رژیم صهیونیستی جنگ غزه ترکیه اسرائیل امیرعبداللهیان غزه روسیه آمریکا فلسطین چین حماس اوکراین
فوتبال پرسپولیس استقلال لیگ برتر باشگاه پرسپولیس لیورپول لیگ برتر انگلیس لیگ برتر ایران فدراسیون فوتبال بازی رئال مادرید منچسترسیتی
هوش مصنوعی مایکروسافت تبلیغات گوگل سامسونگ اپل ناسا موبایل نمایشگاه ایران هلث آیفون
سزارین زایمان رژیم غذایی آلزایمر طول عمر افسردگی فشار خون کاهش وزن مغز انسان سلامت روان