رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت دارایی‌های اطلاعاتی؛ چگونه یک Asset Inventory قابل اتکا بسازیم؟

شرکت مدانت

دارایی اطلاعاتی فقط لپ‌تاپ، سرور و نرم‌افزار نیست. اطلاعات مشتری، پایگاه داده، سرویس، فرایند، قرارداد، کلید رمزنگاری و حتی دانش حیاتی سازمان می‌توانند در Scope امنیت اطلاعات دارایی محسوب شوند.

اگر Asset Inventory فقط خروجی ابزار Discovery باشد، بخش فنی دارایی‌ها را می‌بینیم اما ارزش کسب‌وکار، حساسیت و مسئولیت‌پذیری مشخص نمی‌شود. در GRC باید این دو نگاه به هم متصل شوند.

Asset Register چه فیلدهایی نیاز دارد؟

فیلد کاربرد
Asset Type Information، Service، System، Process و …
Owner مسئول ارزش و نیاز حفاظتی
Criticality اهمیت برای عملیات و کسب‌وکار
Classification سطح حساسیت اطلاعات
Dependencies Vendor، Database، Network، People
Lifecycle Active، Retired، Planned
Risk سناریوهای Risk مرتبط

Owner را واقعی تعیین کنید

Asset Owner لزوماً مدیر فناوری اطلاعات نیست. مالک سامانه مالی می‌تواند واحد مالی باشد، در حالی که تیم IT Custodian فنی آن است. اگر Owner اشتباه تعیین شود، تصمیم درباره Criticality و Risk نیز اشتباه می‌شود.

Criticality را با Classification قاطی نکنید

یک داده می‌تواند بسیار محرمانه باشد اما برای تداوم عملیات Criticality متوسط داشته باشد؛ یا برعکس، یک سرویس عمومی می‌تواند از نظر Confidentiality پایین اما از نظر Availability بسیار حیاتی باشد.

سناریو: سامانه منابع انسانی

سامانه HR اطلاعات شخصی کارکنان دارد، به Database، Active Directory و Vendor پشتیبانی وابسته است و برای حقوق و دستمزد حیاتی است. Asset Register باید این روابط را نشان دهد تا Riskهایی مثل نشت داده، اختلال یا دسترسی غیرمجاز قابل تحلیل شوند.

Inventory باید بازبینی شود

دارایی جدید، تغییر Owner، مهاجرت Cloud یا بازنشستگی سیستم باید Trigger بازبینی باشند. Inventory قدیمی می‌تواند Risk Register و Scope ممیزی را هم منحرف کند.

ارتباط با CMDB

CMDB منبع خوبی برای داده فنی است اما هدف آن با GRC یکسان نیست. می‌توان اطلاعات فنی را از CMDB گرفت و در GRC با Business Criticality، Risk، Owner و Control غنی کرد.

MedaGRC و Asset Management

در نرم‌افزار مدیریت دارایی‌های اطلاعاتی MedaGRC هدف این است که Asset به Risk، Control، Classification و Dependency متصل بماند و Inventory فقط یک فهرست جدا نباشد.

سخن پایانی

Asset Inventory خوب باید جواب دهد: چه چیزی داریم، چرا مهم است، چه کسی Owner است، به چه چیزهایی وابسته است و چه Riskهایی آن را تهدید می‌کنند. اگر فقط نام و IP داریم، هنوز Inventory حاکمیتی نساخته‌ایم.

33