امنیت اطلاعات سازمانی

امنیت اطلاعات سازمانی چیست؟ راهنمای طراحی و اجرا

فرض کنید یکی از کارکنان سازمان پس از تغییر سمت، همچنان به پوشه‌های محرمانه واحد قبلی دسترسی دارد. هم‌زمان، ابزارهای امنیتی انتقال غیرعادی چند فایل را ثبت می‌کنند؛ اما معلوم نیست چه کسی باید هشدار را بررسی کند، مدیر کدام واحد درباره محدودکردن دسترسی تصمیم می‌گیرد و نتیجه بررسی باید به چه فردی گزارش شود.

در چنین شرایطی، ممکن است ابزارهای امنیتی به‌درستی کار کنند؛ اما نبود مسئولیت مشخص، سیاست اجرایی و مسیر پاسخ‌گویی باعث شود ریسک همچنان باقی بماند. امنیت اطلاعات سازمانی برای جلوگیری از همین پراکندگی شکل می‌گیرد. این مفهوم فقط به حفاظت فنی از اطلاعات محدود نیست؛ بلکه مسئولیت‌ها، سیاست‌ها، فرایندهای تصمیم‌گیری و کنترل‌های امنیتی را در یک ساختار منسجم قرار می‌دهد.

در این مقاله بررسی می‌کنیم امنیت اطلاعات سازمانی چیست، چه تفاوتی با امنیت داده دارد و چگونه می‌توان آن را در سطح سازمان پیاده‌سازی و ارزیابی کرد.

امنیت اطلاعات سازمانی چیست؟

امنیت اطلاعات سازمانی مجموعه‌ای هماهنگ از مسئولیت‌ها، سیاست‌ها، فرایندها و کنترل‌هاست که برای مدیریت ریسک‌های اطلاعاتی در سراسر سازمان اجرا می‌شود. این برنامه مشخص می‌کند چه فعالیت‌ها و اطلاعاتی برای سازمان اهمیت بیشتری دارند، چه تهدیدهایی آن‌ها را در معرض خطر قرار می‌دهند و مسئولیت مدیریت هر ریسک بر عهده چه کسی است.

سه هدف اصلی امنیت اطلاعات عبارت‌اند از:

  • محرمانگی: اطلاعات فقط در اختیار افراد مجاز قرار بگیرد.
  • یکپارچگی: اطلاعات بدون مجوز تغییر نکند و صحت آن قابل اعتماد باشد.
  • دسترس‌پذیری: افراد مجاز در زمان موردنیاز به اطلاعات و خدمات مرتبط دسترسی داشته باشند.

استاندارد ISO/IEC 27001 نیز امنیت اطلاعات را در قالب یک سیستم مدیریتی مبتنی بر ریسک تعریف می‌کند. براساس این استاندارد، سازمان باید سیستم مدیریت امنیت اطلاعات خود را ایجاد، اجرا، نگهداری و به‌صورت مستمر بهبود دهد. این رویکرد فقط بر فناوری تمرکز ندارد و افراد، سیاست‌ها، فرایندها و ابزارهای سازمان را در کنار یکدیگر در نظر می‌گیرد.

دستیابی به اهداف امنیت اطلاعات صرفاً با خرید تجهیزات و نرم‌افزارهای امنیتی امکان‌پذیر نیست. سازمان باید مسئولیت تصمیم‌ها را مشخص کند، سیاست‌ها را به فرایندهای قابل اجرا تبدیل نماید و اثربخشی اقدامات امنیتی را به‌صورت مستمر بسنجد. امنیت اطلاعات سازمانی یک پروژه مقطعی نیز محسوب نمی‌شود. ورود کارکنان جدید، تغییر سمت افراد، استفاده از سرویس‌های تازه، همکاری با پیمانکاران و تغییر تهدیدها می‌تواند سطح ریسک را تغییر دهد. به همین دلیل، برنامه امنیت اطلاعات باید به‌طور منظم بازبینی و اصلاح شود.

تفاوت امنیت اطلاعات سازمانی با امنیت داده و امنیت سایبری چیست؟

این مفاهیم با یکدیگر مرتبط‌اند؛ اما هدف و دامنه یکسانی ندارند.

مفهومتمرکز اصلی
امنیت اطلاعات سازمانیمدیریت ریسک‌های اطلاعاتی از طریق تعیین مسئولیت‌ها، سیاست‌ها، فرایندها و کنترل‌ها
امنیت دادهحفاظت از داده‌ها در برابر دسترسی، افشا، تغییر یا حذف غیرمجاز
امنیت سایبریشناسایی و مقابله با حملات و تهدیدهای دیجیتال
امنیت شبکهحفاظت از زیرساخت‌ها، ارتباطات و ترافیک شبکه

امنیت داده یکی از حوزه‌هایی است که در چارچوب امنیت اطلاعات سازمانی مدیریت می‌شود. برای نمونه، ممکن است سازمان برای جلوگیری از خروج اطلاعات از کنترل‌های فنی مختلفی استفاده کند؛ اما برنامه امنیت اطلاعات باید پیش از انتخاب این کنترل‌ها به چند سؤال مهم پاسخ دهد:

  • کدام ریسک باید در اولویت قرار بگیرد؟
  • مالک تصمیم‌گیری چه کسی است؟
  • اجرای کنترل بر عهده کدام واحد است؟
  • نتیجه اقدامات چگونه ارزیابی می‌شود؟
  • در صورت بروز رخداد چه فرایندی باید اجرا شود؟

بنابراین مقاله امنیت داده چیست؟ به روش‌های حفاظت از خود داده‌ها می‌پردازد؛ اما امنیت اطلاعات سازمانی نحوه مدیریت و هماهنگی اقدامات امنیتی در سراسر سازمان را بررسی می‌کند.

مسئولیت امنیت اطلاعات در سازمان بر عهده چه کسانی است؟

امنیت اطلاعات فقط مسئولیت واحد IT نیست. واحد فناوری اطلاعات کنترل‌های فنی را اجرا می‌کند؛ اما تصمیم‌گیری درباره سطح دسترسی، اولویت ریسک‌ها، سیاست‌های کارکنان و تعهدات قانونی به مشارکت واحدهای دیگر نیاز دارد.

نقش یا واحدمسئولیت اصلی
مدیریت ارشدتعیین اولویت‌ها، تأیید سیاست‌ها و تخصیص منابع
مدیر امنیت اطلاعاتهدایت برنامه و هماهنگی میان واحدها
فناوری اطلاعاتاجرای کنترل‌های فنی و نگهداری زیرساخت
مدیریت ریسک و واحد حقوقیارزیابی ریسک‌ها و الزامات قانونی و قراردادی
منابع انسانیمدیریت ورود، تغییر سمت و خروج کارکنان و برنامه‌های آموزشی
مدیران واحدهای کسب‌وکارتعیین مالکیت اطلاعات و تأیید سطح دسترسی
کارکنانرعایت سیاست‌ها و گزارش فعالیت‌های مشکوک
پیمانکارانرعایت الزامات امنیتی تعیین‌شده در قرارداد

برای هر سیاست، فرایند و کنترل باید یک مالک مشخص تعیین شود. مالک لزوماً مجری فنی نیست؛ بلکه فردی است که اختیار تصمیم‌گیری و مسئولیت پاسخ‌گویی درباره نتیجه را بر عهده دارد. برای مثال، واحد IT می‌تواند دسترسی یک کارمند به سیستم مالی را ایجاد کند؛ اما مدیر مالی باید مشخص کند آن کارمند به کدام بخش سیستم و با چه سطحی از اختیار نیاز دارد. این تفکیک از ایجاد دسترسی‌های اضافی و تصمیم‌های سلیقه‌ای جلوگیری می‌کند.

نمونه سازمانی: دسترسی‌ای که بعد از تغییر سمت باقی مانده است

فرض کنید یکی از کارکنان واحد فروش به واحد دیگری منتقل شده، اما دسترسی او به گزارش‌های مشتریان و فایل‌های قیمت‌گذاری همچنان فعال مانده است. در این وضعیت، مشکل فقط به تنظیمات فنی مربوط نیست. منابع انسانی باید تغییر سمت را اعلام کند، مدیر فروش باید دسترسی‌های غیرضروری را مشخص سازد و واحد IT نیز تغییرات تأییدشده را اجرا کند.

اگر مسئولیت هر مرحله مشخص نباشد، دسترسی قبلی ممکن است برای مدت طولانی فعال بماند. در چنین نمونه‌ای، امنیت اطلاعات سازمانی با تعیین مالک فرایند، زمان‌بندی بازبینی و مسئول اجرای تغییرات، از تبدیل یک دسترسی فراموش‌شده به ریسک امنیتی جلوگیری می‌کند.

امنیت اطلاعات سازمانی چگونه پیاده‌سازی می‌شود؟

طراحی برنامه امنیت اطلاعات با خرید ابزار آغاز نمی‌شود. سازمان ابتدا باید دامنه فعالیت، ریسک‌های مهم و مسئولیت واحدها را مشخص کند و سپس کنترل‌های متناسب را به کار بگیرد.

چارچوب رسمی NIST Cybersecurity Framework 2.0 نیز مدیریت ریسک سایبری را در شش کارکرد «حاکمیت، شناسایی، حفاظت، تشخیص، پاسخ و بازیابی» سازمان‌دهی می‌کند. این ساختار نشان می‌دهد که حفاظت فنی تنها بخشی از برنامه است و حاکمیت، تصمیم‌گیری، پاسخ و بازیابی نیز باید هم‌زمان در نظر گرفته شوند.

۱. تعیین دامنه و شناسایی ریسک‌ها

ابتدا باید مشخص شود برنامه امنیت اطلاعات چه واحدها، فرایندها، سیستم‌ها، شعب و پیمانکارانی را پوشش می‌دهد. پس از تعیین دامنه، ریسک‌های اصلی شناسایی و براساس احتمال وقوع و شدت پیامد اولویت‌بندی می‌شوند.

در این مرحله باید به پرسش‌های زیر پاسخ داد:

  • کدام فرایندها برای ادامه فعالیت سازمان حیاتی هستند؟
  • اختلال یا سوءاستفاده در کدام بخش‌ها پیامد جدی‌تری دارد؟
  • کدام ضعف‌ها باید سریع‌تر اصلاح شوند؟

هر ریسک مهم باید مالک، اقدام اصلاحی، زمان اجرا و معیار ارزیابی مشخصی داشته باشد. توضیحات کامل‌تر این فرایند در مقاله ارزیابی ریسک سایبری ارائه شده است.

۲. تعیین مسئولیت‌ها و تدوین سیاست‌ها

پس از مشخص‌شدن ریسک‌ها، سازمان باید مسئولیت تصمیم‌گیری و اجرا را تعیین کند. سپس سیاست‌هایی تدوین شوند که رفتار موردانتظار سازمان را به‌صورت روشن توضیح دهند.

مهم‌ترین سیاست‌های امنیت اطلاعات عبارت‌اند از:

  • سیاست کنترل دسترسی
  • سیاست استفاده از تجهیزات سازمانی
  • سیاست دورکاری
  • سیاست استفاده از ایمیل و پیام‌رسان
  • سیاست همکاری با پیمانکاران
  • سیاست ورود، تغییر سمت و خروج کارکنان
  • سیاست گزارش و مدیریت رخداد

هر سیاست باید مالک، مخاطب، روش اجرا و زمان بازبینی مشخص داشته باشد. انتشار یک سند به‌تنهایی به‌معنای اجرای سیاست نیست؛ کارکنان باید بدانند سیاست چه تأثیری بر فعالیت روزمره آن‌ها دارد و تخلف از آن چگونه بررسی می‌شود.

۳. انتخاب کنترل‌های متناسب با ریسک

پس از ارزیابی ریسک می‌توان درباره انتخاب کنترل‌های مدیریتی و فنی تصمیم گرفت. خرید یک ابزار بدون شناخت مسئله ممکن است هزینه ایجاد کند؛ اما ریسک اصلی سازمان را کاهش ندهد.

برای انتخاب هر کنترل باید این عوامل در نظر گرفته شوند:

  • اهمیت ریسک
  • ساختار و اندازه سازمان
  • الزامات قانونی یا قراردادی
  • توانایی تیم اجرایی
  • هزینه پیاده‌سازی و نگهداری
  • امکان سنجش اثربخشی

برای هر کنترل نیز باید مشخص شود چه واحدی آن را اجرا می‌کند، چه کسی مسئول بررسی نتایج است و گزارش آن از چه مسیری به مدیریت منتقل می‌شود.

۴. طراحی فرایند گزارش و پاسخ به رخداد

شناسایی یک رخداد زمانی ارزشمند است که مسیر مشخصی برای بررسی و اقدام وجود داشته باشد. برنامه امنیت اطلاعات باید تعیین کند پس از مشاهده یک فعالیت مشکوک چه کسانی باید وارد عمل شوند و چه تصمیم‌هایی گرفته شود.

فرایند پاسخ به رخداد می‌تواند شامل مراحل زیر باشد:

  1. ثبت و ارزیابی شدت رخداد
  2. تعیین مسئول بررسی
  3. اطلاع‌رسانی به واحدهای مرتبط
  4. مهار و محدودکردن پیامدها
  5. بازیابی فعالیت‌ها
  6. بررسی علت اصلی
  7. تعریف اقدام اصلاحی
  8. گزارش نتیجه به مدیریت

همچنین باید از قبل مشخص شود چه رخدادهایی نیازمند اطلاع فوری به مدیریت ارشد، واحد حقوقی یا منابع انسانی هستند. این تصمیم‌ها نباید هنگام وقوع حادثه و صرفاً براساس تشخیص لحظه‌ای افراد گرفته شوند.

۵. ارزیابی و بهبود مستمر

برنامه‌ای که اندازه‌گیری نشود، به‌مرور به مجموعه‌ای از فعالیت‌های تکراری تبدیل می‌شود. شاخص‌ها باید نشان دهند آیا ریسک‌ها کاهش یافته‌اند، مسئولیت‌ها به‌درستی اجرا شده‌اند و سازمان توانایی شناسایی و پاسخ به رخدادها را دارد یا خیر.

شاخصهدف ارزیابی
درصد فرایندهای دارای مالک مشخصسنجش شفافیت مسئولیت‌ها
درصد دسترسی‌های بازبینی‌شدهارزیابی اجرای سیاست دسترسی
زمان متوسط شناسایی رخدادسنجش سرعت تشخیص
زمان متوسط پاسخ به رخدادارزیابی آمادگی عملیاتی
درصد کارکنان آموزش‌دیدهبررسی پوشش برنامه آموزشی
تعداد رخدادهای تکرارشدهسنجش اثربخشی اقدامات اصلاحی
تعداد اقدامات اصلاحی معوقبررسی توان سازمان در رفع ضعف‌ها

نتایج این شاخص‌ها باید در دوره‌های مشخص بررسی شوند و برای اصلاح سیاست‌ها، فرایندها و کنترل‌ها مورد استفاده قرار بگیرند.

چگونه راهکار مناسب را براساس ریسک سازمان انتخاب کنیم؟

هر راهکار امنیتی بخش مشخصی از برنامه امنیت اطلاعات را پوشش می‌دهد و هیچ محصولی به‌تنهایی نمی‌تواند جایگزین سیاست‌ها، مسئولیت‌ها و فرایندهای سازمانی شود. به همین دلیل، انتخاب راهکار باید پس از شناسایی ریسک و مشخص‌شدن هدف کنترل انجام شود.

ریسک شناسایی‌شدهنوع کنترل موردنیازنمونه راهکار
خروج غیرمجاز اطلاعاتکنترل جریان اطلاعاتSearchInform DLP
رفتار غیرعادی کاربرانتحلیل رفتار و تهدیدهای داخلیSearchInform Risk Monitor
دسترسی نامناسب به فایل‌های حساسممیزی فایل‌ها و دسترسی‌هاSearchInform FileAuditor
پراکندگی رخدادهای امنیتیمدیریت متمرکز رویدادهاSearchInform SIEM یا Kaspersky SIEM
فعالیت مخرب در نقاط پایانیشناسایی و پاسخ به تهدیدKaspersky EDR/XDR
ضعف آگاهی کارکنانآموزش و ارزیابی آگاهی امنیتیKaspersky Automated Security Awareness Platform

انتخاب هرکدام از این راهکارها باید براساس ریسک واقعی، ساختار سازمان و توانایی تیم اجرایی انجام شود. همچنین لازم است مالک کنترل، مسئول بررسی نتایج، مسیر واکنش و شاخص ارزیابی آن از ابتدا مشخص باشد. در غیر این صورت، حتی یک ابزار پیشرفته نیز ممکن است به‌جای کاهش ریسک، فقط تعداد بیشتری هشدار و گزارش تولید کند.

جمع‌بندی

امنیت اطلاعات سازمانی با خرید یک ابزار شکل نمی‌گیرد. سازمان ابتدا باید ریسک‌های خود را بشناسد، مسئولیت‌ها را مشخص کند، سیاست‌های قابل اجرا داشته باشد و سپس کنترل‌هایی متناسب با نیاز واقعی خود انتخاب نماید.

یک برنامه اثربخش باید به این پرسش‌ها پاسخ دهد: چه ریسکی در اولویت است؟ چه کسی مسئول تصمیم‌گیری است؟ کدام واحد باید اقدام کند؟ نتیجه اقدامات چگونه اندازه‌گیری می‌شود و رخدادها از چه مسیری به مدیریت گزارش می‌شوند؟

رادسکیور با ارزیابی وضعیت موجود، شناسایی نقاط ضعف و ارائه راهکارهای تخصصی، به سازمان‌ها کمک می‌کند برنامه‌ای متناسب با ساختار، ریسک‌ها و نیازهای عملیاتی خود برای مدیریت امنیت اطلاعات طراحی و اجرا کنند.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا