رفتن به محتوای اصلی
نرم افزار مدیریت دارایی‌های اطلاعاتی

نرم افزار مدیریت دارایی‌های اطلاعاتی؛ از Inventory تا Classification و Risk

MedaGRC کمک می‌کند دارایی‌های اطلاعاتی، مالک، طبقه‌بندی، Criticality، وابستگی، Risk و Controlهای مرتبط در یک مدل قابل ردیابی مدیریت شوند.

Asset InventoryInformation ClassificationAsset OwnerCriticalityRiskISO 27001
MedaGRC نرم افزار مدیریت دارایی‌های اطلاعاتی
Risk
Control
Evidence
Action
Governance · Risk · Compliance
اصل انتخابنرم‌افزار باید یک مسئله مدیریتی واقعی را حل کند؛ نه اینکه فقط تعداد فرم و منو را بیشتر کند.
ارزش اصلی

قبل از قابلیت‌ها، مسئله‌ای که باید حل شود را ببینید

01

فهرست قابل اتکا

دارایی فقط سخت‌افزار نیست؛ اطلاعات، سرویس، فرایند، نرم‌افزار و وابستگی‌های مهم هم باید دیده شوند.

02

طبقه‌بندی معنادار

Classification باید به نحوه نگهداری، اشتراک، دسترسی و حفاظت از اطلاعات اثر بگذارد.

03

اتصال به Risk

دارایی زمانی در GRC ارزش دارد که Risk، Owner، Control و Dependencyهای آن قابل مشاهده باشند.

قابلیت‌های مورد نیاز

از ثبت داده تا ردیابی و تصمیم

قابلیت‌ها زمانی ارزش دارند که در یک زنجیره منسجم کار کنند.

01

Asset Register

Inventory را با نوع، Owner، Business Criticality و Lifecycle مدیریت کنید.

02

Classification

سطح حساسیت و قواعد Handling را برای اطلاعات و رکوردها مشخص کنید.

03

Ownership

Asset Owner و Custodian را از نقش‌های Risk و Control تفکیک کنید.

04

Dependencies

وابستگی به سرویس، Vendor، Database و زیرساخت را ثبت کنید.

05

Risk Linkage

سناریوهای Risk و Controlهای مرتبط را به دارایی متصل کنید.

06

Review

دارایی‌های بدون Owner، قدیمی یا بدون Classification را دوره‌ای پایش کنید.

مدل اجرایی

مدیریت دارایی از فهرست شروع می‌شود، اما به Risk ختم می‌شود

Inventory خوب باید نشان دهد چه چیزی برای کسب‌وکار مهم است، چه کسی پاسخ‌گوست، چه داده‌ای حساس است و چه Risk و Controlهایی به آن مربوط‌اند.

01

Discover

دارایی‌های اطلاعاتی و سرویس‌ها را شناسایی کنید.

02

Own

Owner و Custodian را تعیین کنید.

03

Classify

حساسیت و Criticality را مشخص کنید.

04

Relate

Dependency، Risk و Control را متصل کنید.

05

Protect

Handling Rule و Controlهای لازم را اعمال کنید.

06

Review

Lifecycle و تغییرات دارایی را بازبینی کنید.

پرسش‌های انتخاب

پیش از تصمیم نهایی

آیا فقط سخت‌افزار و نرم‌افزار Asset محسوب می‌شوند؟

خیر؛ اطلاعات، سرویس، فرایند، Database، سند و حتی برخی منابع انسانی یا قراردادی نیز بسته به Scope می‌توانند Asset مهم باشند.

Classification چه فایده‌ای دارد؟

Classification باید تصمیم درباره Access، Sharing، Retention، Encryption و Handling را هدایت کند؛ وگرنه فقط برچسب است.

Asset Owner با Risk Owner یکی است؟

لزومی ندارد. Asset Owner مسئول ارزش و نیاز حفاظتی دارایی است؛ Risk Owner پاسخ‌گوی تصمیم درباره یک سناریوی Risk مشخص است.

آیا Inventory موجود از CMDB قابل استفاده است؟

بله، اما CMDB و GRC هدف یکسان ندارند. داده فنی می‌تواند منبع باشد و در GRC با Business Criticality، Risk و Control غنی شود.

گام بعدی

Asset Register فعلی سازمان را روی MedaGRC مدل کنید

یک نمونه Inventory واقعی با Owner، Classification و چند Risk کافی است تا مدل مدیریت دارایی اطلاعاتی در Pilot بررسی شود.