رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

نحوه ارزیابی کنترل‌های امنیتی؛ از طراحی کنترل تا اثربخشی عملیاتی

شرکت مدانت

وجود کنترل امنیتی با مؤثر بودن آن یکی نیست. ممکن است سیاست کنترل دسترسی تصویب شده باشد، ابزار MFA خریداری شده باشد و گزارش‌ها هم ظاهراً سبز باشند، اما بخشی از حساب‌های حساس هنوز خارج از کنترل مانده باشند. ارزیابی کنترل دقیقاً برای پیدا کردن همین فاصله بین «تعریف شده» و «واقعاً کار می‌کند» است.

ارزیابی کنترل را با هدف کنترل شروع کنید

قبل از دیدن Evidence بپرسید این کنترل قرار است چه ریسکی را کاهش دهد. اگر هدف روشن نباشد، ممکن است شواهد زیادی جمع شود که هیچ‌کدام اثبات نمی‌کنند کنترل به نتیجه مورد انتظار رسیده است.

دو سؤال اصلی: طراحی درست است؟ اجرا هم درست است؟

بعد ارزیابی سؤال نمونه شواهد
اثربخشی طراحی اگر کنترل طبق تعریف اجرا شود، ریسک را به اندازه کافی کاهش می‌دهد؟ سیاست، معماری، رویه، دامنه کنترل
اثربخشی عملیاتی کنترل در دوره مورد بررسی واقعاً و به‌طور مستمر اجرا شده است؟ لاگ، گزارش، نمونه تراکنش، نتیجه تست

روش آزمون را متناسب با کنترل انتخاب کنید

برای یک کنترل فنی ممکن است مشاهده تنظیمات و تست عملی مناسب باشد. برای یک کنترل فرایندی، نمونه‌برداری از چند مورد اجراشده می‌تواند بهتر باشد. برای یک کنترل مدیریتی، صورت‌جلسه به‌تنهایی کافی نیست؛ باید اثر تصمیم و پیگیری آن دیده شود.

سناریو: MFA فعال است، اما برای چه کسانی؟

تیم زیرساخت اعلام می‌کند MFA برای دسترسی مدیریتی فعال شده است. ارزیاب فقط اسکرین‌شات تنظیمات را نمی‌پذیرد. ابتدا دامنه حساب‌های ممتاز را می‌گیرد، سپس چند حساب نمونه را بررسی می‌کند و متوجه می‌شود دو حساب سرویس و یک حساب اضطراری از کنترل مستثنا شده‌اند. نتیجه این است که کنترل «وجود دارد» اما پوشش آن کامل نیست.

برای هر کنترل معیار نتیجه تعریف کنید

  • پوشش: چند درصد دارایی یا کاربر در دامنه کنترل هستند؟
  • تداوم: کنترل در تمام دوره فعال بوده یا مقطعی؟
  • استثنا: چند مورد خارج از کنترل وجود دارد و آیا تأیید شده‌اند؟
  • کیفیت Evidence: مدرک تازه، معتبر و قابل انتساب است؟
  • نتیجه: کنترل واقعاً ریسک هدف را کاهش داده است؟

نتیجه ارزیابی را فقط Pass یا Fail نکنید

در بسیاری از موارد وضعیت میانی مهم است: کنترل طراحی مناسب دارد اما پوشش ناقص است؛ یا کنترل اجرا می‌شود اما Evidence کافی ندارد. ثبت دلیل و اقدام بعدی از خود برچسب مهم‌تر است.

ارزیابی کنترل در MedaGRC

در بخش ممیزی و انطباق MedaGRC، ارزیابی می‌تواند در امتداد کنترل، Evidence و یافته نگهداری شود. این ارتباط کمک می‌کند نتیجه ارزیابی از متن گزارش جدا نشود و اقدام اصلاحی به همان کنترل برگردد.

سخن پایانی

کنترل خوب کنترلی نیست که مستندات زیادی داشته باشد؛ کنترلی است که بتوانیم با شواهد مناسب نشان دهیم در دامنه درست، در زمان درست و با نتیجه قابل قبول کار کرده است. ارزیابی کنترل باید این ادعا را محک بزند.

22