نظام مدیریت امنیت اطلاعات (ISMS) بر پایهٔ ISO 27001؛ نقشهٔ راه استقرار

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: CBI
نظام مدیریت امنیت اطلاعات (ISMS) بر پایهٔ ISO 27001؛ نقشهٔ راه استقرار

۱مقدمه

نظام مدیریت امنیت اطلاعات (Information Security Management System) رویکردی نظام‌مند برای حفاظت از محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات است. استاندارد بین‌المللی ISO/IEC 27001 الزامات استقرار، اجرا، نگهداری و بهبود مستمر این نظام را تعریف می‌کند و مرجع اصلی سازمان‌های مالی و دولتی در این حوزه به شمار می‌رود.

۲بررسی موضوع

استقرار ISMS با تعیین دامنه و تعهد مدیریت ارشد آغاز می‌شود. گام کلیدی بعدی، ارزیابی ریسک است: شناسایی دارایی‌های اطلاعاتی، تهدیدها و آسیب‌پذیری‌ها و تعیین سطح ریسک هر یک. بر اساس نتایج، کنترل‌های مناسب از پیوست الف استاندارد انتخاب و در «بیانیهٔ کاربست‌پذیری» (SoA) مستند می‌شوند.

نسخهٔ ۲۰۲۲ استاندارد، کنترل‌ها را در چهار دستهٔ سازمانی، انسانی، فیزیکی و فناورانه سازمان‌دهی کرده و کنترل‌های تازه‌ای مانند هوشمندی تهدید، امنیت خدمات ابری و پایش فعالیت‌ها را افزوده است.

۳جمع‌بندی

ISMS پروژه‌ای یک‌باره نیست، بلکه چرخه‌ای پیوسته بر پایهٔ الگوی «طرح‌ریزی، اجرا، بررسی، اقدام» است. ممیزی داخلی منظم، بازنگری مدیریت و رسیدگی به عدم انطباق‌ها، ضامن زنده ماندن این نظام و حفظ گواهی‌نامه است.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. بانک مرکزی ج.ا.ایران ↗
  2. SID ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.