سيستم مديريت امنيت اطلاعات ، ISMS

پاسخ اغلب سازمان‌ها در مواجهه با تهديدات امنيتی ، خريد محصولات امنيتی مانند فايروال و برنامه‌های ضد ‌ويروس و بکارگيری آنها در سيستم‌های کامپيوتری است. اما استفاده از گرانقيمت‌ترين محصولات امنيتی بدون شناخت و تحليل دقيق نيازهای امنيتی ، استفاده از رويه های استاندارد در بکارگيری و کنترل سيستم های امنيتی و بروز رسانی مداوم اين سيستم‌ها به تنهائی كارساز نخواهند بود.

ISMS به مديران اين امکان را مي دهد تا بتوانند امنيت سيستم های خود را با به حداقل رساندن ريسک های امنيتي و تجاری کنترل کنند.

 

سيستم مديريت امنيت اطلاعات راهکار حل مشکلات مذکور در سيستم های اطلاعاتي مي باشد. يک سيستم جامع امنيتي بر سه پايه استوار است:

1)      سياست ها و دستورالعملهاي امنيتي

2)      تکنولوژي و محصولات امنيتي

3)      عوامل اجرايي

سياستها و دستورالعملهای امنيتی : طرحها و برنامه‌های مرتبط برای نحوه محافظت از سيستم‌های اطلاعاتی و داده‌های آنها در اين قسمت مورد توجه قرار می گيرد. استراتژی امنيتی در دو بخش غير‌فنی و فنی ارائه می‌گردد. بخش غيرفنی شامل تعيين سطوح امنيتی مطلوب و انتخاب استانداردهای امنيتی و بخش فنی شامل تهيه دستورالعملهای لازم برای بکارگيری و نظارت بر اجزای سيستم امنيتی جهت نيل به اهداف استراتژيک می‌باشد.

 

تکنولوژی و محصولات امنيتی : اين قسمت شامل تمام ابزارهای مورد استفاده در بخش‌های مختلف امنيتی برای اعمال دستورالعملها ، کنترل و نظارت می‌باشد. ابزارهای محافظتی و نظارت بر شبکه ، سيستم‌های کنترل دسترسی و راهکارهای ضدويروس در اين بخش مطرح می‌گردند .

 

عوامل اجرايي : افراد مرتبط با مديريت و اجرای سيستم امنيتی شامل مديران سيستم‌ها و شبکه‌ها ، پرسنل و کاربران عادی در اين قسمت جای دارند. اين عوامل از تکنولوژی و ابزارها در جهت اجرای سياستها و دستورالعملهای امنيتی استفاده می‌کنند.

 

استاندارد ISO27001 حفاظت از اطلاعات را در سه مفهوم خاص يعنی قابل اطمينان و محرمانه بودن بودن اطلاعات (Confidentiality) ، صحت اطلاعات (Integrity) و در دسترس بودن اطلاعات (Availability)  تعريف می نمايد.

در زير جهت نحوه عملكرد و مديريت سيستم امنيت اطلاعات توضيحاتي بيان گرديده است. برخي از تعاريف موجود در اين استاندارد بيان گرديده كه جهت درك بهتر به آن مي پردازيم :

 

اطلاعات (information) : دانشي كه ممكن است از هر منبعي برگرفته شود و يا بعبارتي داده هاي پردازش شده اي كه جزء داراييها محسوب مي شوند. معمولاٌ 36% اطلاعات برروي كاغذ ، 20% در اسناد الكترونيكي و 44% ديگر در ذهن افراد ذخيره مي گردد.

داراي(asset) : هر چيزي که برای سازمان دارای ارزش مي باشد.

قابليت دسترسي (availability): ويژگي در دسترس و قابل استفاده بودن , به محض تقاضاي يک موجوديت مجاز.  (اطلاعات در صورت نياز بايد بطور صحيح در دسترس باشد.)

محرمانه بودن (confidentiality) : ويژگي که اطلاعات در دسترس افراد , موجوديت ها يا فرآيند هاي غير مجاز قرار نگرفته يا فاش نشود.( تنها افراد مجاز به اطلاعات دسترسی خواهند يافت.)

يكپارچگي (Integrity) : كامل بودن و صحت اطلاعات و روشهای پردازش اطلاعات مورد نظر هستند.

امنيت اطلاعات : حفظ محرمانه بودن , يکپارچگي و قابليت دسترسي اطلاعات , همچنين ويژگي هايي از قبيل سنديت , پاسخگويي , انکار ناپذيري و قابليت اطمينان , مي توانند لحاظ شوند.

رخداد امنيت اطلاعات : رخداد شناسايي شده يک سيستم , خدمت يا شبکه , که دلالت بر نقص احتمالي خط مشي امنيت اطلاعات يا نقص حفاظتي , يا وضعيتي که ممکن است با امنيت مرتبط بوده و قبلاٌ شناخته نشده باشد.

رويداد امنيت اطلاعات : يک يا مجموعه اي از رويداد هاي امنيت اطلاعات ناخواسته يا پيش بيني نشده که به احتمال زياد , عمليات کسب و کار را به خطر انداخته و امنيت اطلاعات را تهديد کنند.

اين استاندارد بين المللي دارا ی 8 بند است که از بند 4 تا 8 بند هاي اصلي استاندارد شروع مي شود. همچنين اين استاندارد داراي 11 هدف کنترلي است و هر گروه شامل چندين زير مجموعه مي باشد که به پيوست استاندارد ارائه شده است.(بند 5 تا 15 استاندارد ISO/IEC17799:2005 ) هيچ يک از بندهاي استاندارد بجز اهداف کنترلي و با ذکر دليل قابل استثناء کردن نمي باشد. اين گروه هاي كنترلی عبارتند از :

 

1- خط مشي امنيت (سياستهای امنيتی)

2- امنيت سازمان

3-كنترل و طبقه بندی دارايی ها(مديريت دارايي ها)

4- امنيت منابع انساني(امنيت فردي)

5- امنيت فيزيكی و محيطي

6- مديريت ارتباطات و عملياتها

7- كنترل دسترسی ها

8- نگهداری سيستم هاي اطلاعاتي و اكتساب توسعه

9-  مديريت رويداد امنيت اطلاعات

10-  مديريت پيوسته كسب و كار

11-  سازگاری با موارد قانونی

 

اين استاندارد بين المللي سازگار با سري استاندارد هاي مديريت کيفيت (ISO9001:2000) و مديريت زيست محيطي (ISO14001:2004) مي باشد. همچنين اين استاندارد بين المللي , قابل استقرار در تمامي سازمان ها بوده و الزاماتي را براي ايجاد , اجرا , پايش , بازنگري , نگهداري و بهبود يک سيستم مديريت امنيت اطلاعات مستند نموده و با در نظر گرفتن مفهوم ريسک کلان , کسب و کار سازمان را مشخص مي کند.

جهت استقرار سيستم مديريت امنيت اطلاعات موارد زير مي بايست صورت پذيرد:

1)      ايجاد سيستم امنيت اطلاعات

الف) تعريف دامنه کاربرد و مرزهاي ISMS بر مبناي ويژگي هاي کسب  کار سازمان , مکان ، دارايي ها و فناوري.

ب) تعرف خط مشي ISMS بر مبناي ويژگي هاي کسب و کار , سازمان ، مكان , دارائي ها و فن آوري .

ج) تعريف رويکرد ارزيابي ريسک سازمان  (ISO/IEC  TR13335-3)

د) شناسايي ريسک ( شناسايي دارائي ها , تهديد هاي اموال , آسيب پذيري هاي ناشي از تهديد ها , آسيب هاي ناشي از دسترس بودن , محرمانه بودن , يکپارچگي و قابليت دسترسي به دارائي ها.)

ه) تحليل و ارزيابي ريسک (نقص  هاي امنيتي و احتمال بروز نقص هاي امنيتي).

و) شناسائي و ارزيابي گزينه هايي براي اصلاح ريسک.

ز) انتخاب اهداف کنترلي و کنترل ها براي اصلاح ريسک.

ح) دريافت مصوبه مديريت براي ريسک باقيمانده پيشنهادي.

ط) دريافت مجوز مديريت براي اجرا و عمل نمودن ISMS .

ی) تهيه بيانيه قابليت کاربرد.

   2 ) اجرا و عمليات سيستم  ISMS

         الف) فرموله کردن يک طرح اصلاح ريسک به منظور مديريت ريسکISMS  جهت تعيين منابع , مسئوليتها     

             و الويت ها.

            ب) اجراي طرح اصلاح ريسک به منظور دستيابي به اهداف کنترلي شناسايي شده که در بر گيرنده ملاحظات

            مالي اجراي کنترل هاي انتخاب شده به منظور تحقق اهداف کنترلي.

          ج) اجراي كنترلهاي انتخاب شده به منظور تحقق اهداف كنترلي.

           د) تعريف چگونگي اندازه گيري اثر بخشي کنترل ها يا گروهي از کنترل هاي انتخاب شده به منظور ارائه نتايج

            قابل قياس و قابل تجديد.

           ه) اجرا برنامه هاي آموزشي و آگاهي.

           و) مديريت عمليات ISMS. .

           ز) مديريت منابع ISMS  .

          ح) اجرا روش هاي اجرايي و ديگر کنترل ها.

3) پايش و بازنگري ISMS

       الف) اجراي روش هاي اجرائي پايش و ديگر کنترل ها

       ب) تعهد بازنگري منظم اثر بخشي

        ج) اندازه گيري اثر بخشي کنترل ها به منظور تصديق اينکه الزامات امنيتي برآورده شده است يا خير.

        د) بازنگري ارزيابي ريسک.

        ه) انجام مميزي داخلي.

        و) تعهد به بازنگري مديريت ISMS

        ز) به روز نمودن طرحهاي امنيتي با در نظر گرفتن يافته هاي فعاليت هاي پايش بازنگري.

       ح) ثبت اقدامات و وقايعي که مي توانند بر اثر بخشي يا عملکرد ISMS تاثير بگذارد.

4) نگهداري و بهبود سيستم امنيت اطلاعات

       الف) اجرا بهبود هاي شناسايي شده

       ب) انجام اقدامات اصلاحي و پيشگيرانه بر اساس تجارب و دروس آموخته شده .

        ج) انتقال اطلاعات مربوط به اقدامات و بهبود ها به تمامي طرف هاي ذينفع با سطحي از جزئيات متناسب با شرايط

           محيطي.

         د) اطمينان از اينکه بهبود ها , اهداف مورد نظرشان را فراهم مي آورند.

فوائد استاندارد ISO27001 و لزوم پياده سازی

استاندارد ISO27001 قالبی مطمئن برای داشتن يك سيستم مورد اطمينان امنيتی می باشد. در زير به تعدادی از فوائد پياده سازی اين استاندارد اشاره شده است:

- اطمينان از تداوم تجارت و كاهش صدمات توسط ايمن ساختن اطلاعات و كاهش تهديدها

- اطمينان از سازگاری با استاندارد امنيت اطلاعات و محافظت از داده ها

- قابل اطمينان كردن تصميم گيری ها و محك زدن سيستم مديريت امنيت اطلاعات

- ايجاد اطمينان نزد مشتريان و شركای تجاری

- امكان رقابت بهتر با ساير شركت ها

- ايجاد مديريت فعال و پويا در پياده سازی امنيت داده ها و اطلاعات

- بيان نمودن ايده ها در خارج از سازمان (بخاطر مشكلات امنيتی اطلاعات و ايده های خود را در خارج سازمان پنهان نسازيد)

بنابراين ، اين استاندارد علاوه بر داشتن رويكردي فرآيندگرايانه و مشتري محوري ، رويكردي تجاري دارد.

يک مشاور امنيتی بايد خدمات مرتبط با تحليل ، طراحی و اجرای سيستم‌های مديريت امنيت اطلاعات را به شرح زير ارائه ‌دهد:

-ارائه مشاوره در زمينه تهيه سياستها و استراتژي‌های امنيتی

-طراحی و مستند‌سازی رويه ها و دستورالعملهای امنيتی مطابق با استانداردهای امنيت اطلاعات و قوانين موجود مثل شوراي عالي انفورماتيك (BS7799/ISO17799)

-ارائه مشاوره و خدمات فنی جهت دريافت گواهي‌نامه امنيت اطلاعات

-ارائه خدمات آموزش امنيتی برای مديران و پرسنل پيرامون سيستم‌های امنيت اطلاعات

-شناسائی و مستند‌سازی ضعف‌های امنيتی و تهديدات مرتبط برای سيستم‌های اطلاعاتی، شبکه‌های رايانه‌ای و روالهای سازمانی

-طراحی و پياده‌سازی راهکارهای حفاظتی و کنترلی برای سيستم‌های اطلاعاتی و شبکه‌های کامپيوتری

-ارائه خدمات سخت‌افزاری و نرم‌افزاری جهت نظارت بر اجزای سيستم مديريت اطلاعات شامل :

          خدمات بررسی آسيب‌پذيري‌های امنيتی

          راهکارهای مديريت آسيب‌پذيري‌های امنيتی

متاسفانه مقوله امنيت در ايران چندان جدی گرفته نشده و حداکثر محدود به فروش و نصب فايروال و آنتی ويروس است. اما در يکی دو سال اخير تعداد معدودي سازمان اقدام به پياده سازي راهكارهاي امنيتي و استقرار استاندارد مديريت امنيت اطلاعات نموده اند. اميد است اين استاندارد به كوشش سازمانها و نهادهاي وابسته و صاحبنظران حوزه تكنولوژي اطلاعات وسيستم هاي مديريتي با بكارگيري استانداردهاي مرتبط ديگر  از جمله ISO 9001:2000 در مديريت كيفيت و BS ISO/IEC 20000-1:2005  در حوزه تكنولوژي اطلاعات به شكل موثرتري بررسي و بكار گرفته شود.