مقدمه
در دنیای امروز، بهرهگیری از فناوریهای نوین و روشهای مجازی در بسیاری از جنبههای زندگی روزمره، از مدیریت خدمات گرفته تا نظارت و اطلاعرسانی، به امری ضروری تبدیل شده است. فضایی که این تعاملات در آن صورت میپذیرد با عنوان "فضای تبادل اطلاعات" شناخته میشود. با این حال، این فضا همواره در معرض تهدیدهای الکترونیکی و آسیبهای فیزیکی قرار دارد که میتواند منجر به جرایم سایبری، دستکاری اطلاعات، تخریب بانکهای داده، و اختلال در ارائه خدمات شود.
رشد فزاینده فناوری اطلاعات و گسترش شبکههای ارتباطی موجب افزایش آسیبپذیری فضای تبادل اطلاعات شده و روشهای تهدید نیز پیچیدهتر و متنوعتر شدهاند. ازاینرو، تأمین امنیت این فضا به یکی از مهمترین اهداف توسعه فناوری اطلاعات و ارتباطات بدل شده است. علاوه بر تمهیدات فنی، بازنگری در قوانین و سیاستها و ترویج فرهنگ صحیح استفاده از این فناوریها نیز ضروری به نظر میرسد.
توجه نکردن به امنیت فضای تبادل اطلاعات میتواند مانع گسترش اعتماد عمومی به این فناوریها شود و پذیرش روشهای نوین نظارتی و اطلاعرسانی را با مشکل مواجه کند. ازاینرو، ایجاد یک نظام منسجم امنیت اطلاعات در سطح ملی که ویژگیهای خاص این فضا را در نظر بگیرد، ضرورت دارد. برخی از این ویژگیها عبارتاند از:
- امنیت فضای تبادل اطلاعات یک مفهوم کلان و میانرشتهای است که به دانشهای مختلف وابسته است.
- امنیت مفهومی نسبی است و باید با توجه به هزینهها و کارایی تعریف شود.
- فرهنگ و آداب اجتماعی تأثیر مستقیمی بر تعریف و تحقق امنیت اطلاعات دارد.
- سرعت تغییرات فناوریهای مرتبط، بر پیچیدگیهای امنیتی فضای تبادل اطلاعات میافزاید.
در برنامه چهارم توسعه کشور، به این مقوله توجه خاصی شده و ارائه سند راهبرد ملی امنیت فضای تبادل اطلاعات بهعنوان یک اولویت مورد تأکید قرار گرفته است. این سند به دستگاههای اجرایی کمک میکند تا طرحهای خود را در انطباق با استانداردهای امنیتی ارائه دهند.
استاندارد BS7799/ISO17799
برای تأمین امنیت اطلاعات در سازمانها، لازم است مدیران با نظامهای مدیریتی مرتبط با امنیت اطلاعات آشنا شوند و سیاستهای امنیتی متناسب با حوزه فعالیت خود را تدوین کنند. در این راستا، استاندارد BS7799 که توسط مؤسسه استاندارد انگلیس ارائه شده و بعدها بهصورت استاندارد بینالمللی ISO17799 منتشر شده است، بهعنوان یک الگو مطرح است.
این استاندارد چارچوبی را برای مدیریت امنیت اطلاعات ارائه میدهد و به سازمانها کمک میکند تا سیستمهای آسیبپذیر خود را شناسایی کرده و روشهای مقابله با تهدیدات را پیادهسازی کنند. ایجاد نظام مدیریت امنیت اطلاعات (ISMS) در سازمانها میتواند به افزایش اعتماد مدیران در بهرهگیری از فناوریهای نوین کمک کند.
شرایط تحقق امنیت اطلاعات
امنیت اطلاعات در صورتی تأمین میشود که سه خصیصه زیر رعایت شود:
- محرمانگی اطلاعات: اطمینان از اینکه اطلاعات تنها در دسترس افراد مجاز قرار میگیرد.
- صحت اطلاعات: حفاظت از دقت و صحت اطلاعات و اطمینان از پردازش صحیح آنها.
- دسترسیپذیری اطلاعات: اطمینان از اینکه کاربران مجاز هر زمان که نیاز داشته باشند، به اطلاعات دسترسی دارند.
کنترلهای امنیت اطلاعات
تأمین امنیت اطلاعات مستلزم اجرای مجموعهای از کنترلها است که شامل سیاستها، فرآیندها، ساختارهای سازمانی و ابزارهای فنی میشود. این کنترلها به سازمانها کمک میکنند تا اهداف امنیتی خود را محقق کنند.
اجزای استاندارد BS7799/ISO17799
این استاندارد شامل دو بخش اصلی است:
- ISO/IEC17799 part 1: راهنمای عملی برای مدیریت امنیت اطلاعات که به ارائه پیشنهادها و زیرساختهای امنیتی میپردازد.
- BS7799 part 2: مشخصات و راهنمای ممیزی امنیت اطلاعات که مبتنی بر نیازمندیهای سازمانها است.
نظام مدیریت امنیت اطلاعات (ISMS)
نظام مدیریت امنیت اطلاعات (ISMS) یک رویکرد نظاممند برای مدیریت اطلاعات حساس و محافظت از آنها است. این رویکرد فراتر از نصب دیوارههای آتش و ابزارهای فنی است و شامل ارزیابی، محافظت، مستندسازی و بازنگری دورهای است. این مراحل در قالب چرخه PDCA (Plan-Do-Check-Act) پیادهسازی میشود:
- برنامهریزی (Plan): تعریف چشمانداز امنیتی سازمان، ارزیابی مخاطرات و تعیین اهداف کنترلی.
- اجرا (Do): تدوین و اجرای طرحهای امنیتی برای کاهش مخاطرات و تحقق اهداف.
- ارزیابی (Check): نظارت و پایش مداوم عملکرد امنیتی و انجام بازنگریهای دورهای.
- بازانجام (Act): اجرای توصیههای بهبود، اقدامات اصلاحی و پیشگیرانه.
نتیجهگیری
استقرار نظام مدیریت امنیت اطلاعات و اخذ گواهینامه ISO17799 بهتنهایی تضمینکننده امنیت کامل نیست، اما مزایای قابلتوجهی برای سازمانها دارد:
- در سطح سازمانی: افزایش اثربخشی اقدامات امنیتی و نمایش تلاشهای سازمان.
- در سطح قانونی: اثبات رعایت قوانین و مقررات به نهادهای نظارتی.
- در سطح اجرایی: شناخت دقیقتر سیستمهای اطلاعاتی و بهبود نقاط ضعف.
- در سطح تجاری: جلب اعتماد شرکا و مشتریان نسبت به اقدامات امنیتی سازمان.
- در سطح مالی: کاهش هزینههای مرتبط با مسائل امنیتی.
- در سطح پرسنلی: افزایش آگاهی کارکنان از مسئولیتهای امنیتی و مشارکت در حفظ امنیت اطلاعات.
منابع
1 - سند راهبرد امنیت فضای تبادل اطلاعات کشور «پیشنویس» ، دبیر خانه شورای امنیت فضای تبادل اطلاعات
2 - پروژه استانداردسازی حفاظت اطلاعات «گزارش بررسی و شناخت»، پروژه شماره ???? شورای پژوهشهای علمی کشور
3 - Jan Eloff, Mariki Eloff, “Information security Management – A new Paradigm , proceedings of SAICSIT 2003 , pages 130 – 136
4 - Tom Carlson, “Information security management : Understanding ISO17799” , Lucent Technologies World Wide Services , September 2001
5 - Angelika Plate, “ Revision of ISO/IEC17799” , ISMS Journal , IUG , Issue 3 , April 2004
6 - Jacquelin Bisson, Cissp, Rene Saint-Germain, “The BS7799/ISO17799 standard for a better approach to information security, Callio Technologies, Canada, www.callio.com
.
تهیه و تنظیم: محمدرضا آرانی - کارشناس موفقیت مشتریان
یک نظر اضافه کنید
شماره موبایل شما منتشر نخواهد شد.زمینه های مورد نیاز هستند علامت گذاری شده *
امتیاز شما