رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

پیاده‌سازی ISO 27001 با MedaGRC؛ از کنترل روی کاغذ تا Evidence واقعی

شرکت مدانت

یکی از اشتباهات رایج در پروژه‌های ISO 27001 این است که سازمان تصور می‌کند با تهیه مجموعه‌ای از فرم‌ها، دستورالعمل‌ها و مستندات، ISMS پیاده‌سازی شده است. ممکن است صدها صفحه سند وجود داشته باشد، اما سؤال اصلی همچنان بی‌پاسخ بماند: «آیا کنترل‌ها واقعاً اجرا می‌شوند؟»

برای پاسخ به این سؤال، ISMS باید از سند خارج شود و به عملیات روزمره سازمان متصل شود. این همان جایی است که یک پلتفرم GRC می‌تواند داده ابزارهای فنی را به ریسک، کنترل، مسئول، Evidence و اقدام اصلاحی متصل کند.

یک کنترل، چند منبع اطلاعات

کنترل مدیریت دسترسی را در نظر بگیرید. بخشی از اطلاعات آن ممکن است در سامانه مدیریت هویت باشد، فعالیت کاربران در سامانه Audit ثبت شود، دسترسی‌های ممتاز در PAM قرار داشته باشد، تغییرات از طریق Service Desk انجام شده باشد و شواهد دیگری نیز در قالب فایل، گزارش یا صورت‌جلسه وجود داشته باشد.

اگر این اطلاعات به یک کنترل مشخص متصل نشوند، هنگام ارزیابی یا ممیزی دوباره باید همه چیز از ابتدا جمع‌آوری شود. MedaGRC برای ایجاد همین ارتباط طراحی شده است.

ساختار صحیح باید از دارایی و ریسک شروع شود

در یک ISMS عملیاتی، چرخه می‌تواند از شناسایی دارایی آغاز شود. دارایی ممکن است یک سرور، سامانه مالی، پایگاه داده، فرآیند کسب‌وکار، سرویس ابری یا مجموعه‌ای از اطلاعات حساس باشد. سپس ریسک‌های مرتبط شناسایی و ارزیابی می‌شوند، کنترل‌های مرتبط مشخص می‌شوند، برای هر کنترل مسئول تعیین می‌شود و شواهد اجرای آن نگهداری می‌شود.

در صورت مشاهده ضعف نیز Finding، عدم انطباق یا اقدام اصلاحی ایجاد می‌شود. برای مشاهده این زنجیره، صفحه مدیریت ریسک MedaGRC و صفحه ممیزی و انطباق مسیر کامل‌تری نشان می‌دهند.

نمونه: مدیریت وصله‌های امنیتی

فرض کنید سیاست سازمان تعیین کرده است آسیب‌پذیری‌های بحرانی باید در بازه مشخصی اصلاح شوند. Endpoint Central می‌تواند وضعیت Patchها را گزارش کند. اما MedaGRC وظیفه دیگری دارد: کنترل مدیریت آسیب‌پذیری در آن تعریف شده، دارایی‌ها و ریسک‌های مرتبط مشخص هستند، مسئول کنترل تعیین شده و اگر اجرای کنترل از محدوده قابل قبول خارج شود، اقدام اصلاحی ایجاد می‌شود.

بعد از رفع مشکل نیز گزارش فنی می‌تواند به‌عنوان Evidence کنترل نگهداری شود. در نتیجه ممیز فقط یک گزارش فنی مشاهده نمی‌کند؛ بلکه زنجیره کامل تصمیم، کنترل، اقدام و اثربخشی را می‌بیند.

تفاوت ابزار امنیتی با GRC همین‌جاست

ابزار امنیتی می‌گوید چند سیستم آسیب‌پذیرند. GRC مشخص می‌کند این آسیب‌پذیری چه ریسکی برای کسب‌وکار ایجاد می‌کند، چه کنترل سازمانی مسئول آن است، مالک ریسک چه کسی است و تا چه تاریخی باید اصلاح شود.

این دو جایگزین یکدیگر نیستند؛ مکمل یکدیگرند. همین منطق درباره Log360، PAM360، ServiceDesk Plus و سایر ابزارهای عملیاتی نیز برقرار است.

آمادگی برای ممیزی باید پیوسته باشد، نه مقطعی

وقتی کنترل‌ها، شواهد، ریسک‌ها و اقدامات اصلاحی به یکدیگر متصل باشند، آمادگی برای ممیزی دیگر پروژه‌ای چند هفته‌ای برای جمع‌آوری مدارک نیست. شواهد در طول سال تولید شده‌اند، تاریخچه ارزیابی کنترل وجود دارد، عدم انطباق‌ها مشخص‌اند، اقدامات اصلاحی قابل ردیابی هستند و مسئول هر فعالیت مشخص است.

این یعنی سازمان به‌جای «آماده شدن برای ممیزی»، همیشه تا حد زیادی در وضعیت قابل ممیزی قرار دارد.

ISMS باید متعلق به کل سازمان باشد

امنیت اطلاعات فقط مسئولیت واحد امنیت نیست. مدیر شبکه مسئول برخی کنترل‌هاست، منابع انسانی در بخشی از چرخه دسترسی نقش دارد و واحد حقوقی، مدیریت ارشد، فناوری اطلاعات و مالکان فرآیندها هرکدام مسئولیت خود را دارند.

یک پلتفرم ISMS باید بتواند مسئولیت را توزیع کند بدون آنکه کنترل مرکزی از بین برود. در MedaGRC هدف این نیست که تمام فعالیت‌ها توسط یک نفر ثبت شوند؛ هدف این است که همه در فرآیند مشارکت کنند و مدیریت بتواند تصویر واحدی از وضعیت سازمان ببیند.

ISO 27001 وقتی ارزش می‌سازد که به عملیات متصل شود

ریسک باید به دارایی متصل باشد، کنترل باید مالک داشته باشد، Evidence باید قابل ردیابی باشد، عدم انطباق باید به اقدام اصلاحی برسد و مدیریت باید بتواند وضعیت همه این موارد را در یک نگاه مشاهده کند.

در چارچوب‌ها و استانداردهای MedaGRC، ISO 27001 می‌تواند در کنار سایر چارچوب‌ها به مدل کنترل و Evidence متصل شود؛ بدون اینکه سازمان مجبور باشد برای هر استاندارد یک جزیره اطلاعاتی جدا بسازد.

سخن پایانی

پیاده‌سازی ISO 27001 زمانی ارزش واقعی ایجاد می‌کند که استاندارد از سند جدا شود و وارد عملیات سازمان شود. MedaGRC برای ایجاد همین زنجیره ساخته شده است؛ زنجیره‌ای که ISMS را از مجموعه‌ای از فایل‌ها به یک سیستم مدیریتی واقعی تبدیل می‌کند. برای بررسی این مدل در سازمان خود می‌توانید درخواست دمو MedaGRC ثبت کنید.

22