سطوح و جنبه های مختلف اجرای امنیت اطلاعات در سازمانها
استاندارد ISO27001 امنیت اطلاعات دیجیتال را حفاظت و صیانت از محرمانگی(Confidentiality)، دسترسپذیری (Availability) و یکپارچگی (Integrity) داده های سازمانی تعریف میکند. بر اساس این تعریف زمانی می توان سیستمی را امن تلقی کرد که در آن سه فاکتور فوق بصورت یکسان درنظر گرفته شده، ابزار و کنترل های لازم جهت ایجاد و پیاده سازی آنها بکار گرفته شده باشد، بنا بر این سطوح اجرای طرح امنیت اطلاعات در یک سازمان را میتوان به شکل زیر تفکیک و ارائه کرد :
زیر ساخت شبکه
ارتباط داخلی و بیرونی
سیستم ها
سرویس ها
برنامه های کاربردی و نرم افزارها
ارزيابي آسيبپذيري شبكههاي داخلي، خارجي، و بيسيم.
ارزیابی آسیب پذیری وب سایت و وب سرورها.
ارزيابي آسيبپذيري شبكههاي خصوصي مجازي.
ارزيابي آسيبپذيري برنامههاي كاربردي.
ارزيابي آسيبپذيري برقراري تماسهاي ناخواسته.
ارزيابي آسيبپذيري فرهنگي كاركنان سازمان (با فنون مهندسي اجتماعي).
جنبه های مختلف یک آزمون نفوذ در یک سازمان عبارت اند از :
فعاليتهايي که در هر فاز از اين پروژه اجرا ميشوند نيز عبارتند از:
فاز برنامه:
تعريف محدوده اوليه ISMS
تعريف سياست و خط مشي كلي در ISMS
شناسايي داراييها
شناسايي تهديدها
ارزيابي ريسك
تنظيم برنامه برخورد با ريسكها
انتخاب كنترلهاي امنيتي
تنظيم بيانيه قابليت اجرا (SOA)
فاز اجرا:
بازبيني جهت بهبود و نهايي سازي برنامه برخورد با ريسك
پياده سازي برنامه برخورد با ريسك و كنترلهاي مربوطه
فاز بررسي:
نظارت بر اجرا
بازبينيهاي منظم بر كارآيي و كارآمدي ISMS
نظارت بر ريسكهاي مورد قبول
هدايت منظم مميزيهاي ISMS
فاز اقدام:
پياده سازي موارد بهبود
انتخاب اعمال اصلاحي مناسب
+ نوشته شده در سه شنبه سوم اسفند ۱۳۸۹ ساعت 1:29 توسط مهیار تاج دینی
|