یکی از اشتباهات رایج در پروژههای ISO 27001 این است که سازمان تصور میکند با تهیه مجموعهای از فرمها، دستورالعملها و مستندات، ISMS پیادهسازی شده است. ممکن است صدها صفحه سند وجود داشته باشد، اما سؤال اصلی همچنان بیپاسخ بماند: «آیا کنترلها واقعاً اجرا میشوند؟»
برای پاسخ به این سؤال، ISMS باید از سند خارج شود و به عملیات روزمره سازمان متصل شود. این همان جایی است که یک پلتفرم GRC میتواند داده ابزارهای فنی را به ریسک، کنترل، مسئول، Evidence و اقدام اصلاحی متصل کند.
یک کنترل، چند منبع اطلاعات
کنترل مدیریت دسترسی را در نظر بگیرید. بخشی از اطلاعات آن ممکن است در سامانه مدیریت هویت باشد، فعالیت کاربران در سامانه Audit ثبت شود، دسترسیهای ممتاز در PAM قرار داشته باشد، تغییرات از طریق Service Desk انجام شده باشد و شواهد دیگری نیز در قالب فایل، گزارش یا صورتجلسه وجود داشته باشد.
اگر این اطلاعات به یک کنترل مشخص متصل نشوند، هنگام ارزیابی یا ممیزی دوباره باید همه چیز از ابتدا جمعآوری شود. MedaGRC برای ایجاد همین ارتباط طراحی شده است.
ساختار صحیح باید از دارایی و ریسک شروع شود
در یک ISMS عملیاتی، چرخه میتواند از شناسایی دارایی آغاز شود. دارایی ممکن است یک سرور، سامانه مالی، پایگاه داده، فرآیند کسبوکار، سرویس ابری یا مجموعهای از اطلاعات حساس باشد. سپس ریسکهای مرتبط شناسایی و ارزیابی میشوند، کنترلهای مرتبط مشخص میشوند، برای هر کنترل مسئول تعیین میشود و شواهد اجرای آن نگهداری میشود.
در صورت مشاهده ضعف نیز Finding، عدم انطباق یا اقدام اصلاحی ایجاد میشود. برای مشاهده این زنجیره، صفحه مدیریت ریسک MedaGRC و صفحه ممیزی و انطباق مسیر کاملتری نشان میدهند.
نمونه: مدیریت وصلههای امنیتی
فرض کنید سیاست سازمان تعیین کرده است آسیبپذیریهای بحرانی باید در بازه مشخصی اصلاح شوند. Endpoint Central میتواند وضعیت Patchها را گزارش کند. اما MedaGRC وظیفه دیگری دارد: کنترل مدیریت آسیبپذیری در آن تعریف شده، داراییها و ریسکهای مرتبط مشخص هستند، مسئول کنترل تعیین شده و اگر اجرای کنترل از محدوده قابل قبول خارج شود، اقدام اصلاحی ایجاد میشود.
بعد از رفع مشکل نیز گزارش فنی میتواند بهعنوان Evidence کنترل نگهداری شود. در نتیجه ممیز فقط یک گزارش فنی مشاهده نمیکند؛ بلکه زنجیره کامل تصمیم، کنترل، اقدام و اثربخشی را میبیند.
تفاوت ابزار امنیتی با GRC همینجاست
ابزار امنیتی میگوید چند سیستم آسیبپذیرند. GRC مشخص میکند این آسیبپذیری چه ریسکی برای کسبوکار ایجاد میکند، چه کنترل سازمانی مسئول آن است، مالک ریسک چه کسی است و تا چه تاریخی باید اصلاح شود.
این دو جایگزین یکدیگر نیستند؛ مکمل یکدیگرند. همین منطق درباره Log360، PAM360، ServiceDesk Plus و سایر ابزارهای عملیاتی نیز برقرار است.
آمادگی برای ممیزی باید پیوسته باشد، نه مقطعی
وقتی کنترلها، شواهد، ریسکها و اقدامات اصلاحی به یکدیگر متصل باشند، آمادگی برای ممیزی دیگر پروژهای چند هفتهای برای جمعآوری مدارک نیست. شواهد در طول سال تولید شدهاند، تاریخچه ارزیابی کنترل وجود دارد، عدم انطباقها مشخصاند، اقدامات اصلاحی قابل ردیابی هستند و مسئول هر فعالیت مشخص است.
این یعنی سازمان بهجای «آماده شدن برای ممیزی»، همیشه تا حد زیادی در وضعیت قابل ممیزی قرار دارد.
ISMS باید متعلق به کل سازمان باشد
امنیت اطلاعات فقط مسئولیت واحد امنیت نیست. مدیر شبکه مسئول برخی کنترلهاست، منابع انسانی در بخشی از چرخه دسترسی نقش دارد و واحد حقوقی، مدیریت ارشد، فناوری اطلاعات و مالکان فرآیندها هرکدام مسئولیت خود را دارند.
یک پلتفرم ISMS باید بتواند مسئولیت را توزیع کند بدون آنکه کنترل مرکزی از بین برود. در MedaGRC هدف این نیست که تمام فعالیتها توسط یک نفر ثبت شوند؛ هدف این است که همه در فرآیند مشارکت کنند و مدیریت بتواند تصویر واحدی از وضعیت سازمان ببیند.
ISO 27001 وقتی ارزش میسازد که به عملیات متصل شود
ریسک باید به دارایی متصل باشد، کنترل باید مالک داشته باشد، Evidence باید قابل ردیابی باشد، عدم انطباق باید به اقدام اصلاحی برسد و مدیریت باید بتواند وضعیت همه این موارد را در یک نگاه مشاهده کند.
در چارچوبها و استانداردهای MedaGRC، ISO 27001 میتواند در کنار سایر چارچوبها به مدل کنترل و Evidence متصل شود؛ بدون اینکه سازمان مجبور باشد برای هر استاندارد یک جزیره اطلاعاتی جدا بسازد.
سخن پایانی
پیادهسازی ISO 27001 زمانی ارزش واقعی ایجاد میکند که استاندارد از سند جدا شود و وارد عملیات سازمان شود. MedaGRC برای ایجاد همین زنجیره ساخته شده است؛ زنجیرهای که ISMS را از مجموعهای از فایلها به یک سیستم مدیریتی واقعی تبدیل میکند. برای بررسی این مدل در سازمان خود میتوانید درخواست دمو MedaGRC ثبت کنید.

MedaGRC