پروپوزال امنیت اطلاعات سازمانی
برای تعریف ریسکها، کنترلها، سیاستها و برنامه اجرایی حفاظت از اطلاعات
چالش
امنیت اطلاعات با خرید یک ابزار حل نمیشود. داراییها، تهدیدها، دسترسیها، فرآیندها، کاربران و واکنش به رخداد باید در یک چارچوب مدیریتی دیده شوند.
راهکار
این سند کمک میکند دامنه، ارزیابی ریسک، کنترلها، سیاستها، نقشها، پایش، گزارش، زمانبندی، هزینه و تعهدات پروژه امنیت اطلاعات را شفاف کنید.
محورهای اصلی
دارایی و طبقهبندی
شناخت اطلاعات مهم و سطح حساسیت
ریسک و تهدید
شناسایی سناریوهای ریسک و اولویت اقدام
کنترل دسترس
اصل حداقل دسترسی و مدیریت مجوزها
حفاظت داده
نگهداری، انتقال، پشتیبانگیری و حذف امن
رخداد و پایش
ثبت، تشخیص، پاسخ و گزارش رخدادها
آگاهی و حاکمیت
مسئولیتها، سیاستها و آموزش کاربران
قبل از ارائه شخصیسازی کنید
داراییهای حیاتی، الزامات قانونی، معماری IT، ریسکهای اصلی، کنترلهای فعلی، مسئولان، زمانبندی و معیارهای پذیرش را مطابق سازمان مقصد تنظیم کنید. هیچ پروژه امنیتی ریسک را «صفر» نمیکند؛ هدف مدیریت و کاهش ریسک تا سطح قابل قبول است.
امنیت اطلاعات را از ریسک واقعی سازمان شروع کنید
کنترلها باید متناسب با دارایی، تهدید و اولویت کسبوکار انتخاب شوند.