چارچوب را به فهرست الزام محدود نکنید؛ آن را به کنترل و Evidence وصل کنید
MedaGRC از مدل کتابخانهای برای چارچوبها استفاده میکند. هر چارچوب مجموعهای ساختاریافته از Requirementهاست که میتواند مبنای Audit قرار بگیرد و به کنترلها، Evidence و Mappingهای بین چارچوبی متصل شود.
ISO/IEC 27001
مدیریت الزامات و کنترلهای امنیت اطلاعات در مسیر ارزیابی و ممیزی.
NIST CSF
ساختاردهی وضعیت امنیت سایبری و ارتباط آن با کنترلهای اجرایی.
CIS Controls
پیگیری Safeguardها و وضعیت اجرای کنترلهای عملیاتی.
COBIT
ارتباط سناریوهای حاکمیت و کنترل با اهداف و مسئولیتهای فناوری اطلاعات.
Regulations
استفاده از کتابخانههای مقرراتی و انطباقی متناسب با دامنه سازمان.
Custom Framework
ایجاد و Import چارچوب داخلی برای سیاستها، کنترلهای بومی یا الزامات قراردادی.
وقتی یک کنترل چند الزام را پاسخ میدهد، همان واقعیت باید در سامانه دیده شود
هدف Mapping این است که سازمان برای هر استاندارد از صفر شروع نکند. Requirementهای مختلف میتوانند به کنترلهای مرجع و کنترلهای اجرایی مشترک متصل شوند و پوشش چندچارچوبی شفافتر شود.
Framework
کاتالوگ الزامات و ساختار استاندارد یا مقرره.
Requirement Assessment
وضعیت واقعی هر الزام در دامنه مورد ارزیابی.
Reference Control
الگوی کنترل برای ایجاد زبان مشترک میان چارچوبها.
Applied Control
کنترلی که واقعاً در سازمان اجرا یا برنامهریزی شده است.
لازم نیست همه چارچوبها را همزمان فعال کنید
استقرار خوب با چند هدف روشن شروع میشود: مثلاً ISO 27001 برای ISMS، یک چارچوب کنترل عملیاتی و مجموعه الزامات داخلی. بعد از تثبیت داده و مالکیت کنترلها میتوان دامنه را توسعه داد.
شروع محدود
یک Domain و یک یا دو چارچوب اولویتدار را برای Pilot انتخاب کنید.
Mapping کنترلها
کنترلهای مشترک را به جای تکثیر برای هر استاندارد، یکبار مدیریت کنید.
توسعه مرحلهای
پس از پایدارشدن مالکیت و Evidence، چارچوبهای بعدی را اضافه کنید.
چارچوبهای فعلی سازمان را بگویید تا دامنه مناسب را طراحی کنیم
در جلسه بررسی، استانداردها، کنترلهای داخلی و روش فعلی مستندسازی شما مبنای طراحی Pilot قرار میگیرد.

MedaGRC