نرم افزار مدیریت داراییهای اطلاعاتی؛ از Inventory تا Classification و Risk
MedaGRC کمک میکند داراییهای اطلاعاتی، مالک، طبقهبندی، Criticality، وابستگی، Risk و Controlهای مرتبط در یک مدل قابل ردیابی مدیریت شوند.
قبل از قابلیتها، مسئلهای که باید حل شود را ببینید
فهرست قابل اتکا
دارایی فقط سختافزار نیست؛ اطلاعات، سرویس، فرایند، نرمافزار و وابستگیهای مهم هم باید دیده شوند.
طبقهبندی معنادار
Classification باید به نحوه نگهداری، اشتراک، دسترسی و حفاظت از اطلاعات اثر بگذارد.
اتصال به Risk
دارایی زمانی در GRC ارزش دارد که Risk، Owner، Control و Dependencyهای آن قابل مشاهده باشند.
از ثبت داده تا ردیابی و تصمیم
قابلیتها زمانی ارزش دارند که در یک زنجیره منسجم کار کنند.
Asset Register
Inventory را با نوع، Owner، Business Criticality و Lifecycle مدیریت کنید.
Classification
سطح حساسیت و قواعد Handling را برای اطلاعات و رکوردها مشخص کنید.
Ownership
Asset Owner و Custodian را از نقشهای Risk و Control تفکیک کنید.
Dependencies
وابستگی به سرویس، Vendor، Database و زیرساخت را ثبت کنید.
Risk Linkage
سناریوهای Risk و Controlهای مرتبط را به دارایی متصل کنید.
Review
داراییهای بدون Owner، قدیمی یا بدون Classification را دورهای پایش کنید.
مدیریت دارایی از فهرست شروع میشود، اما به Risk ختم میشود
Inventory خوب باید نشان دهد چه چیزی برای کسبوکار مهم است، چه کسی پاسخگوست، چه دادهای حساس است و چه Risk و Controlهایی به آن مربوطاند.
Discover
داراییهای اطلاعاتی و سرویسها را شناسایی کنید.
Own
Owner و Custodian را تعیین کنید.
Classify
حساسیت و Criticality را مشخص کنید.
Relate
Dependency، Risk و Control را متصل کنید.
Protect
Handling Rule و Controlهای لازم را اعمال کنید.
Review
Lifecycle و تغییرات دارایی را بازبینی کنید.
پیش از تصمیم نهایی
آیا فقط سختافزار و نرمافزار Asset محسوب میشوند؟
خیر؛ اطلاعات، سرویس، فرایند، Database، سند و حتی برخی منابع انسانی یا قراردادی نیز بسته به Scope میتوانند Asset مهم باشند.
Classification چه فایدهای دارد؟
Classification باید تصمیم درباره Access، Sharing، Retention، Encryption و Handling را هدایت کند؛ وگرنه فقط برچسب است.
Asset Owner با Risk Owner یکی است؟
لزومی ندارد. Asset Owner مسئول ارزش و نیاز حفاظتی دارایی است؛ Risk Owner پاسخگوی تصمیم درباره یک سناریوی Risk مشخص است.
آیا Inventory موجود از CMDB قابل استفاده است؟
بله، اما CMDB و GRC هدف یکسان ندارند. داده فنی میتواند منبع باشد و در GRC با Business Criticality، Risk و Control غنی شود.
Asset Register فعلی سازمان را روی MedaGRC مدل کنید
یک نمونه Inventory واقعی با Owner، Classification و چند Risk کافی است تا مدل مدیریت دارایی اطلاعاتی در Pilot بررسی شود.

MedaGRC