دارایی اطلاعاتی فقط لپتاپ، سرور و نرمافزار نیست. اطلاعات مشتری، پایگاه داده، سرویس، فرایند، قرارداد، کلید رمزنگاری و حتی دانش حیاتی سازمان میتوانند در Scope امنیت اطلاعات دارایی محسوب شوند.
اگر Asset Inventory فقط خروجی ابزار Discovery باشد، بخش فنی داراییها را میبینیم اما ارزش کسبوکار، حساسیت و مسئولیتپذیری مشخص نمیشود. در GRC باید این دو نگاه به هم متصل شوند.
Asset Register چه فیلدهایی نیاز دارد؟
| فیلد | کاربرد |
|---|---|
| Asset Type | Information، Service، System، Process و … |
| Owner | مسئول ارزش و نیاز حفاظتی |
| Criticality | اهمیت برای عملیات و کسبوکار |
| Classification | سطح حساسیت اطلاعات |
| Dependencies | Vendor، Database، Network، People |
| Lifecycle | Active، Retired، Planned |
| Risk | سناریوهای Risk مرتبط |
Owner را واقعی تعیین کنید
Asset Owner لزوماً مدیر فناوری اطلاعات نیست. مالک سامانه مالی میتواند واحد مالی باشد، در حالی که تیم IT Custodian فنی آن است. اگر Owner اشتباه تعیین شود، تصمیم درباره Criticality و Risk نیز اشتباه میشود.
Criticality را با Classification قاطی نکنید
یک داده میتواند بسیار محرمانه باشد اما برای تداوم عملیات Criticality متوسط داشته باشد؛ یا برعکس، یک سرویس عمومی میتواند از نظر Confidentiality پایین اما از نظر Availability بسیار حیاتی باشد.
سناریو: سامانه منابع انسانی
سامانه HR اطلاعات شخصی کارکنان دارد، به Database، Active Directory و Vendor پشتیبانی وابسته است و برای حقوق و دستمزد حیاتی است. Asset Register باید این روابط را نشان دهد تا Riskهایی مثل نشت داده، اختلال یا دسترسی غیرمجاز قابل تحلیل شوند.
Inventory باید بازبینی شود
دارایی جدید، تغییر Owner، مهاجرت Cloud یا بازنشستگی سیستم باید Trigger بازبینی باشند. Inventory قدیمی میتواند Risk Register و Scope ممیزی را هم منحرف کند.
ارتباط با CMDB
CMDB منبع خوبی برای داده فنی است اما هدف آن با GRC یکسان نیست. میتوان اطلاعات فنی را از CMDB گرفت و در GRC با Business Criticality، Risk، Owner و Control غنی کرد.
MedaGRC و Asset Management
در نرمافزار مدیریت داراییهای اطلاعاتی MedaGRC هدف این است که Asset به Risk، Control، Classification و Dependency متصل بماند و Inventory فقط یک فهرست جدا نباشد.
سخن پایانی
Asset Inventory خوب باید جواب دهد: چه چیزی داریم، چرا مهم است، چه کسی Owner است، به چه چیزهایی وابسته است و چه Riskهایی آن را تهدید میکنند. اگر فقط نام و IP داریم، هنوز Inventory حاکمیتی نساختهایم.

MedaGRC