فناوری اطلاعات

آخرین دستاورد فناوری اطلاعات

فناوری اطلاعات

آخرین دستاورد فناوری اطلاعات

مایکروسافت لینک

 

تاریخچه مایکروسافت لینک

    شرکت مایکروسافت از سال 2007 با ارائه محصولی بی نظیر با نام Microsoft Office Communicator 2007 را به منظور برقراری ارتباطات درون سازمانی عرضه کرده است و در پی آن با توجه به گستردگی نیاز های سازمانی در بحث ارتباطات به تدریج شرکت مایکروسافت این نرم افزار را بهبود بخشید و در سال 2010 با ارائه نسخه جدید این نرم افزار به نام Microsoft Lync 2010 انقلابی در این عرصه بوجود آورد.
    همچنین در حال حاضر آخرین نسخه این محصول با نام Microsoft Lync 2013 را عرضه کرده و در اختیار عموم قرار داده است. 

    معرفی امکانات Microsoft Lync

      ارتباط لحظه ای با استفاده از :IM با به کارگیری از این قابلیت کاربران می توانند به صورت آنلاین با کاربران دیگر به صورت نفر به نفر یا به صورت چند نفره با هم به گفتگوی نوشتاری پرداخت،و همچنین با توجه به قابلیت Presence از وضعیت افراد مطلع شد. 
      ارتباط با افراد خارج از سازمان : با استفاده از ویژگی Federation این امکان فراهم شده است که دو سازمان بتوانند با هم ارتباط برقرار کنند. همچنین Microsoft Lync قابلیت ارتباط با سرویس های دیگر مانند
      Yahoo messenger, Windows Live, Skype, Google Talk و ... را نیز دارا می باشد.


      Activity Feed  : با استفاده از این قابلیت هر کاربر فعالیت جاری خود را در سازمان مشخص می کند که دیگران می توانند از آن اطلاع یابند.

      Audio Conferencing : کنفرانس صوتی یکی از نیازهای اولیه بسیاری از سازمان ها شده است. با استفاده از Lync Serverکاربران می توانند از طریق کامپیوتر شخصی، وب، تلفن و موبایل در کنفرانس حضور پیدا کنند.

      Dial-In Conferencing : با استفاده از این قابلیت کاربران خارج از سازمان قادرند بدون استفاده از نرم افزار یا سخت افزار خاص و تنها با شماره گیری از طریق خط تلفن در یک کنفرانس صوتی شرکت کنند.

      Desktop Sharing : کاربر را قادر می سازد که همه صفحه نمایش خود یا تنها یک مانیتور خود- زمانی که چند مانیتور وصل است- را به اشتراک بگذارد.

      Application Sharing : کاربر را قادر می ساز که یک برنامه خاص را به جای اشتراک گذاری کل صفحه نمایش، به اشتراک بگذارد.

      Polls : کاربر را قادر می سازدکه یک رای گیری را شروع نماید و افراد حاضر در کنفرانس در این رای گیری شرکت نمایند و نتایج را مشاهده نمایند. این قابلیت یک رای گیری آنلاین را شبیه سازی می کند.


      Whiteboard : با استفاده از Whiteboard می توان یک کلاس واقعی را شبیه سازی کرده و علاوه بر امکانات یک تخته وایت برد امکان این را داشت که آن را در اختیار افراد مختلف قرار داد تا نظرات خود را روی آن بنویسند و به اشتراک قرار دهند.

      Presentation : ارائه ی یک اسلاید شوی PowerPoint به راحتی با این قابلیت صورت می گیرد. این قابلیت یک اتاق کنفرانس واقعی را شبیه سازی می کند. شرکت مایکروسافت با طراحی office web application Server 2013 این امکان را ارائه نموده است تا کاربران بتوانند به راحتی نسبت به ارائه مطالب خود در جلسات ویدئو کنفرانس بپردازند. 

      Mobility : ارتباط در حال حرکت ، با استفاده از نسخه موبایل Lync شما می توانید در زمانی که در حال حرکت هستید به سیستم وصل شوید، ارتباط برقرار کرده و در کنفرانس شرکت کنید. همچنین با این امکان می توانید با کلیه افراد داخل سازمان خود به صورت نوشتاری نیز ارتباط داشته باشید.

      از دست ندادن تماس ها : در حالی که شما پشت میز خود نیستید می توانید تماس های خود را به وسیله Call Forwarding یاSimultaneous Call روی خط تلفن دیگر یا موبایل خود دریافت کنید یا آن تماس را به صندوق صوتی خود منتقل کنید.

      Group Chat : چت چند نفره روی یک موضوع از قبل تعیین شده و ذخیره آن ها در سیستم هر یک از افراد حاضر در این چت، کمک بسزایی به افراد در جلسات و همچنین موضوعات سازمانی می کند. با استفاده از این امکان دیگر نیازی نیست برای یادآوری مطالب جلسه خود سراغ صورت جلسه ها بروید بلکه به راحتی می توانید در پنجره چت مطالب را مطالعه کنید 

      ویدئو کنفرانس در Microsoft Lync

        قابلیت برگزاری جلسات داخل سازمانی به صورت ویدئو کنفرانس باعث می شود جلسات داخل سازمانی در سریع ترین زمان ممکن دایر گردیده و هزینه های یک سازمان را کاهش دهد.
        با استفاده از یک وب کم یا یک تلفن با قابلیت ویدئو می توان در یک کنفرانس ویدویی از هر جای جهان شرکت کرد.
        همچنین با استفاده از قابلتی که Microsoft Lync دارد می توان برای انتقال تصاویر از دوربین های مدار بسته Analog و یا Ip Camera استفاده نمود که با استفاده از این مزیت می توان حاضرین در یک سالن آمفی تئاتر را در یک جلسه مجازی شرکت داد 

        تماس صوتی پیشرفته با Microsoft lync

          ارتباط با استفاده از تلفن در داخل یک سازمان امری ضروری است، با استفاده از Lync Server می توان نیاز یک سازمان به یک سیستم تلفن سانترال را مرتفع کرد.
          با استفاده از این قابلیت می توان به برگزاری جلسات به صورت همزمان صوت و تصویر پرداخت و همچنین با افراد مختلف با دانستن از وضعیت Presence اقدام به مکالمه کرد.
          Lync قابلیت های تلفن های قدیمی شامل hold کردن تماس، انتقال تماس، دایورت کردن تماس، Call Park ،Voice mail، و کنفرانس را دارا می باشد علاوه بر این امکان Simultaneously یا همزمانی دریافت تماس را نیز پشتیبانی می کند . 

          سرویس ویدئو کنفرانس تحت وب (Web Conferencing)

            بسیاری از سازمان ها هنوز از امکان یک وب کنفرانس بهره نبرده اند. Microsoft Lync این امکان را می دهد که یک قرار ملاقات آنلاین تحت وب با امکانات منحصر به فرد Lync مانند application Sharing, Desktop Sharing, power point presentation, Im messaging فراهم گردد همچنین با استفاده از این امکان می توان در زمانی که Lync Client در دسترس نمی باشد و یا از سیستم عاملی استفاده میکنید که امکان نصبClient Lync وجود ندارد به راحتی از طریق Web به جلسات خود بپردازید.

            سرویس Dial to Conference

              بسیاری از اوقات شما به علت مشغله کاری و یا ترافیک درون شهری و یا حتی عدم دسترسی به اینترنت امکان حضور در جلسه را از دست خواهید داد، Microsoft Lync با قابلیت Dial to Conference خود این امکان را به شما می دهد که شما با سیستم کنفرانس با استفاده از تلفن شخصی تماس گرفته و پس از وارد کردن کد مربوط به کنفرانس به صورت اتوماتیک به جلسه خود به صورت صوتی وارد شوید

              همگام سازی، Federation

                زمانی که صحبت از یک راه کار یکپارچه درون سازمانی می شود، ارتباط با سرویس های اینترنتی و همچنین همگام سازی با سرویس های مختلف که در اختیار عموم قرار گرفته است نیز باید در سیستم در نظر گرفته شود .
                با استفاده از Microsoft Lync این امکان در اختیار افراد قرار می گیرد که همزمان با کلیه افراد که در خارج از سازمان شما قرار گرفته اند با استفاده از Client Lync به برقراری ارتباط صوتی ، تصویری و یا نوشتاری با کلیه کاربران اینترنتی که از نرم افزار های مانند Skype, Yahoo, Gtalk استفاده می کنند، پرداخت

                 RCC معادل عبارت Remote Call Control میباشد. این قابلیت در مایکروسافت Lync امکان برقراری ارتباط مابین سیستم های تلفنی مختلف و در نتیجه کنترل تماس های تلفنی را در ابزار Lync Client ارائه میکند. با استفاده از RCC یک کاربر میتواند از طریق نرم افزار Lync Client  تلفن رومیزی خود را مدیریت نماید. برخی از قابلیتهای ارائه شده در RCC به شرح ذیل است :

                  • برقراری تماس
                  • پاسخگویی به تماس
                  • پاسخگویی به تماس با پیغام متنی
                • پاسخگویی به تماس و انتقال آن به دیگران
                • انتقال تمامی تماس ها به شخص یا شماره ای دیگر
                • قرار دادن تماس در حالت انتظار
                • تغییر تماس فعال بین چندین تماس
                • پاسخگویی به یک تماس جدید زمانی که در حال مکالمه هستید (صف انتظار تماس)
                • بهره مندی از قابلیت DTMF
                • ثبت اطلاعات تماس در فایل OneNote

                image

                همچنین مایکروسافت Lync قابلیت های جانبی دیگری نیز به کاربران ارائه میکند :

                • هویت شخص تماس گیرنده به صورت نام و نوع شماره (شرکت، موبایل، منزل) به کاربر دریافت کننده تماس نمایش داده میشود. این قابلیت نیازمند وجود رکورد تماس ورودی در لیست مخاطبین Outlook، لیست مخاطبین Lync و یا در Global Address List  میباشد.
                • تاریخچه ی تماس های ورودی و خروجی قدیمی که در فولدر Conversation History در نرم افزار Outlook ذخیره میشود.
                • اطلاع از تماس های از دست رفته که به ایمیل کاربر در نرم افزار Outlook ارسال میشود و در فولدر Conversation History ذخیره میشود.

                استانداردی برای مدیریت امنیت اطلاعات

                استانداردی برای مدیریت امنیت اطلاعات


                استانداردی برای مدیریت امنیت اطلاعات● چکیده
                نیاز روزافزون به استفاده از فناوریهای نوین در عرصه اطلاعات و ارتباطات، ضرورت استقرار یک نظام مدیریت امنیت اطلاعات را بیش از پیش آشکار می‌نماید . در این مقاله ضمن اشاره به برخی از ویژگیهای این نظام مدیریتی به معرفی استاندارد بین‌المللی موجود در این زمینه و نحوه رویکرد مناسب به آن اشاره شده است . در خاتمه نیز برخی از مزایای استقرار یک نظام مدیریت امنیت اطلاعات را برشمرده‌ایم .
                ● مقدمه
                امروزه شاهد بکارگیری تجهیزات الکترونیک و روشهای مجازی در بخش عمده‌ای از فعالیتهای روزمره همچون ارائه خدمات مدیریت و نظارت و اطلاع‌رسانی هستیم . فضایی که چنین فعالیتهایی در آن صورت می‌پذیرد با عنوان فضای تبادل اطلاعات شناخته می‌شود. فضای مذکور همواره در معرض تهدیدهای الکترونیک یا آسیبهای فیزیکی از قبیل جرایم سازمان یافته به‌منظور ایجاد تغییر در محتوا یا جریان انتقال اطلاعات ، تخریب بانکهای اطلاعاتی، اختلال در ارائه خدمات اطلاع‌رسانی یا نظارتی و نقض حقوق مالکیت معنوی است.
                از طرف دیگر با رشد و توسعه فزاینده فناوری اطلاعات و گسترش شبکه‌های ارتباطی، آسیب‌پذیری فضای تبادل اطلاعات افزایش یافته است و روشهای اعمال تهدیدهای یادشده گسترده‌تر و پیچیده‌تر می‌شود . از این‌رو حفظ ایمنی فضای تبادل اطلاعات از جمله مهمترین اهداف توسعه فناوری اطلاعاتی و ارتباطی محسوب می‌شود‌. به‌موازات تمهیدات فنی اعمال شده لازم است در قوانین و سیاستهای جاری متناسب با جایگاه نوین فضای تبادل اطلاعات در امور مدیریتی و اطلاع‌رسانی تجدید نظر شده و فرهنگ صحیح بکارگیری امکانات یادشده نیز در سطح جامعه ترویج شود .
                بدیهی است که توجه نکردن به تامین امنیت فضای تبادل اطلاعات و برخورد نادرست با این مقوله مانع از گسترش فضای مذکور در میان آحاد جامعه و جلب اعتماد مدیران در بکارگیری روشهای نوین نظارتی و اطلاع‌رسانی خواهد شد . ایجاد یک نظام منسجم در سطح ملی با لحاظ کردن ویژگیهای خاص فضای تبادل اطلاعات و مقوله امنیت در این فضا یک ضرورت است. برخی از این ویژگیها به‌قرار زیر است:
                ▪ امنیت فضای تبادل اطلاعات مفهومی کلان و مبتنی بر حوزه‌های مختلف دانش است .
                ▪ امنیت با توجه به هزینه و کارایی تعریف می‌شود و مقوله‌ای نسبی است .
                ▪ امنیت متأثر از مجموعه آداب، سنن و اخلاقیات حاکم بر جامعه است .
                ▪ امنیت در فضای تبادل اطلاعات از روند تغییرات سریع فناوریهای مرتبط تأثیرپذیر است .
                خوشبختانه در برنامه چهارم توسعه به این مهم توجه خاصی شده است، به‌نحوی که ارائه سند راهبرد ملی امنیت فضای تبادل اطلاعات کشور تا پایان سال اول برنامه الزام شده است . همچنین در پیش‌نویس این سند پیشنهاد شده است که دستگاههای مجری طرحهای خود در انطباق با سند مذکور ارائه کنند .
                ● استاندارد BS۷۷۹۹/ISO۱۷۷۹۹
                با توجه به اهمیت موضوع، آحاد جامعه بخصوص مدیران سازمانها باید همراستا با نظام ملی امنیت فضای تبادل اطلاعات به تدوین سیاست امنیتی متناسب با حوزه فعالیت خویش بپردازند. در حقیقت امروزه مدیران، مسئولیتی بیش از حفاظت دارند. آنها باید سیستم‌های آسیب‌پذیر خود را بشناسند و روشهای استفاده نابجا از آنها را در سازمان خود تشخیص دهند. علاوه‌برآن باید قادر به طرح‌ریزی برنامه‌های بازیابی و جبران خسارت هم باشند. ایجاد یک نظام مدیریت امنیت اطلاعات در سازمانها باعث افزایش اعتماد مدیران در بکارگیری دستاورد‌های نوین فناوری اطلاعات و برخورداری از مزایای انکارناپذیر آن در چنین سازمانهایی می‌شود.
                خوشبختانه قریب به یک دهه از ارائه یک ساختار امنیت اطلاعات، توسط مؤسسه استاندارد انگلیس می‌گذرد. در این مدت استاندارد فوق‌الذکر(BS۷۷۹۹) مورد بازنگری قرار گرفته و در سال ۲۰۰۰ میلادی نیز موسسه بین‌المللی ISO اولین بخش آن را در قالب استاندارد ISO۱۷۷۹۹ ارائه کرده است. در سال ۲۰۰۲ نیز یک بازنگری در بخش دوم استانداردBS۷۷۹۹ به‌منظور ایجاد سازگاری با سایر استانداردهای مدیریتی نظیر ISO۹۰۰۱-۲۰۰۰ و ISO۱۴۰۰۱-۱۹۹۶ صورت پذیرفت. در حال حاضر نیز بازنگری به منظور انجام بهبود در بخشهای مربوط به پرسنل و خدمات تامین‌کنندگان و راحتی کاربری و مفاهیم مرتبط با امنیت برنامه‌های موبایل بر روی این استاندارد در حال انجام است که پیش‌بینی می‌شود در سال جاری میلادی ارائه شود.
                پیش از توضیح راجع‌به استاندارد مذکور، لازم است شرایط تحقق امنیت اطلاعات تشریح شود. امنیت اطلاعات اصولاً در صورت رعایت سه خصیصه زیر تامین می‌شود :
                ▪ محرمانه بودن اطلاعات: یعنی اطمینان از اینکه اطلاعات می‌توانند تنها در دسترس کسانی باشند که مجوز دارند.
                ▪ صحت اطلاعات: یعنی حفاظت از دقت و صحت اطلاعات و راههای مناسب پردازش آن اطلاعات.
                ▪ در دسترس بودن اطلاعات: اطمینان از اینکه کاربران مجاز در هر زمان که نیاز داشته باشند، امکان دسترسی به اطلاعات و تجهیزات وابسته به آنها را دارند.
                در این راستا امنیت اطلاعات از طریق اجرای مجموعه‌ای از کنترلها که شامل سیاستها ، عملیات ، رویه‌ها ، ساختارهای سازمانی و فعالیتهای نرم‌افزاری است، حاصل می‌شود. این کنترل‌ها باید به‌منظور اطمینان از تحقق اهداف امنیتی مشخص هر سازمان برقرار شوند.
                استانداردBS۷۷۹۹/ISO۱۷۷۹۹ در دو قسمت منتشر شده است :
                ▪ ((ISO/IEC۱۷۷۹۹ part۱) یک نظام‌نامه عملی مدیریت امنیت اطلاعات است مبتنی بر نظام پیشنهادها و به منظور ارائه و ارزیابی زیرساخت‌های امنیت اطلاعات.
                ▪ (BS۷۷۹۹ part ۲) مشخصات و راهنمای استفاده مدیریت امنیت اطلاعات است که در حقیقت یک راهنمای ممیزی است که بر مبنای نیازمندیها استوار است.
                بخش اول مشخص کننده مفاهیم امنیت اطلاعاتی است که یک سازمان بایستی بکار گیرد، در حالی‌که بخش دوم در برگیرنده مشخصه های راهبردی برای سازمان است.
                بخش اول شامل رهنمودها و توصیه‌هایی است که ?? هدف امنیتی و ??? کنترل را در قالب ?? حوزه مدیریتی از سطوح مدیریتی تا اجرایی به‌قرار زیر ارائه نموده است :
                ۱) سیاست امنیتی:
                دربرگیرنده راهنماییها و توصیه‌های مدیریتی به‌منظور افزایش امنیت اطلاعات است. این بخش در قالب یک سند سیاست امنیتی شامل مجموعه‌ای از عبارات اجرایی در جهت پیشبرد اهداف امنیتی سازمان تنظیم می‌شود.
                ۲) امنیت سازمانی:
                این بعد اجرایی کردن مدیریت امنیت اطلاعات در سازمان از طریق ایجاد و مدیریت زیرساختهای امنیتی شامل:
                - کمیته مدیریت امنیت اطلاعات
                - متصدی امنیت سیستم اطلاعاتی
                - صدور مجوزهای لازم برای سیستم‌های پردازش اطلاعات
                - بازنگری مستقل تاثیرات سیستم‌های امنیتی
                - هدایت دسترسی تامین‌کنندگان به اطلاعات درون سازمان را دربرمی گیرد.
                ۳) طبقه‌بندی و کنترل داراییها:
                طبقه‌بندی داراییها و سرمایه‌های اطلاعاتی و پیشبرد انبارگردانی و محافظت مؤثر از این سرمایه‌های سازمان، حوزه سوم این بحث است.
                ۴) امنیت پرسنلی:
                تقلیل مخاطرات ناشی از خطای انسانی ، دستبرد ، حیله و استفاده نادرست از تجهیزات که به بخشهای زیر قابل تقسیم است :
                - کنترل پرسنل توسط یک سیاست سازمانی که با توجه به قوانین و فرهنگ حاکم برای ارزیابی برخورد پرسنل با داراییهای سازمان اتخاذ می‌شود.
                - مسئولیت پرسنل که باید برای ایشان بخوبی تشریح شود.
                - شرایط استخدام که در آن پرسنل باید به‌وضوح از مسئولیتهای امنیتی خویش آگاه شوند.
                - تعلیمات که شامل آموزشهای پرسنل جدید و قدیمی سازمان در این زمینه می‌شود.
                ۵) امنیت فیزیکی و محیطی:
                محافظت در برابر تجاوز ، زوال یا از هم گسیختگی داده‌ها و تسهیلات مربوط که شامل بخشهای امنیت فیزیکی محیط ، کنترل دسترسیها ، امنیت مکان ، تجهیزات و نقل و انتقال داراییهای اطلاعاتی می‌شود .
                ۶) مدیریت ارتباطات و عملیات:
                کسب اطمینان از عملکرد مناسب و معتبر تجهیزات پردازش اطلاعات که شامل روشهای اجرایی‌، کنترل تغییرات ، مدیریت وقایع و حوادث‌، تفکیک وظایف و برنامه‌ریزی ظرفیتهای سازمانی می‌شود.
                ۷) کنترل دسترسی:
                کنترل نحوه و سطوح دسترسی به اطلاعات که در شامل مدیریت کاربران ، مسئولیتهای کاربران، کنترل دسترسی به شبکه، کنترل دسترسی از راه دور و نمایش دسترسیهاست.
                ۸) توسعه و نگهداری سیستم‌ها:
                اطمینان از اینکه امنیت جزء جدانشدنی سیستم‌های اطلاعاتی شده است. این بخش شامل تعیین نیازمندیهای امنیت سیستم‌ها و امنیت کاربردی‌، استانداردها و سیاستهای رمزنگاری‌، انسجام سیستم‌ها و امنیت توسعه است.
                ۹) تداوم و انسجام کسب و کار:
                تقلیل تاثیرات وقفه‌های کسب و کار و محافظت فرایند‌های اساسی سازمان از حوادث عمده و شکست.
                ۱۰) همراهی و التزام:
                اجتناب از هرگونه پیمان‌شکنی مجرمانه از قوانین مدنی ، قواعد و ضوابط قراردادی و سایر مسائل امنیتی بخش دوم استاندارد فراهم کننده شرایط مدیریت امنیت اطلاعات است. این بخش به قدمهای توسعه ، اجرا و نگهداری نظام مدیریت امنیت اطلاعات می‌پردازد. ارزیابی سازمانهای متقاضی اخذ گواهینامه از طریق این سند انجام می‌پذیرد.● نظام مدیریت امنیت اطلاعات
                نظام مدیریت امنیت اطلاعات ISMS ، در مجموع یک رویکرد نظام‌مند به مدیریت اطلاعات حساس بمنظور محافظت از آنهاست. امنیت اطلاعات چیزی فراتر از نصب یک دیواره آتش ساده یا عقد قرارداد با یک شرکت امنیتی است . در چنین رویکردی بسیار مهم است که فعالیتهای گوناگون امنیتی را با راهبردی مشترک به‌منظور تدارک یک سطح بهینه از حفاظت همراستا کنیم . نظام مدیریتی مذکور باید شامل روشهای ارزیابی، محافظت، مستند‌سازی و بازنگری باشد ، که این مراحل در قالب یک چرخه PDCA(PLAN-DO-CHECK-ACT) تحقق پذیر است. (چرخه یادشده نقش محوری در تشریح و تحقق استاندارد ISO۹۰۰۱ دارد‌. )
                ▪ برنامه ریزی Plan :
                - تعریف چشم‌انداز نظام مدیریتی و سیاستهای امنیتی سازمان.
                - تعیین و ارزیابی مخاطرات.
                - انتخاب اهداف کنترل و آنچه سازمان را در مدیریت این مخاطرات یاری می‌کند.
                - آماده‌سازی شرایط اجرایی.
                ▪ انجام Do:
                - تدوین و اجرای یک طرح برای تقلیل مخاطرات.
                - اجرای طرحهای کنترلی انتخابی برای تحقق اهداف کنترلی.
                ▪ ارزیابی Check :
                - استقرار روشهای نظارت و پایش.
                - هدایت بازنگریهای ادواری به‌منظور ارزیابی اثربخشی ISMS.
                - بازنگری درحد قابل قبول مخاطرات.
                - پیشبرد و هدایت ممیزیهای داخلی به‌منظور ارزیابی تحقق ISMS.
                ▪ بازانجام Act:
                - اجرای توصیه‌های ارائه شده برای بهبود.
                - نظام مدیریتی مذکور.
                - انجام اقدامات اصلاحی و پیشگیرانه.
                - ارزیابی اقدامات صورت پذیرفته در راستای بهبود.
                همانند نظامهای مدیریت کیفیت نظام مدیریت امنیت اطلاعات نیز در دو بخش فرایندها و محصولات مطرح است. بخش فرایندها بر طراحی و اجرای دستورالعملهای مدیریتی به‌منظور برقراری و حفظ امنیت اطلاعات استوار است و بخش محصولات یک نظام مدیریتی است که سازمان به‌منظور بکارگیری محصولات نرم‌افزاری معتبر در زیرساختهای فناوری اطلاعات خود برای برقراری و حفظ امنیت اطلاعات خویش از آن بهره می‌گیرد . چیزی که این دو بخش را به هم پیوند می‌دهد میزان انطباق با بخشهای استاندارد است که در یکی از چهار رده زیر قرار می‌گیرد :
                ▪ کلاس اول : حفاظت ناکافی
                ▪ کلاس دوم : حفاظت حداقل
                ▪ کلاس سوم : حفاظت قابل قبول
                ▪ کلاس چهارم : حفاظت کافی
                ● مراحل اجرای نظام مدیریت امنیت اطلاعات
                پیاده‌سازی ISMS در یک سازمان این مراحل را شامل می‌شود:
                ▪ آماده سازی اولیه :
                در این مرحله باید از همراهی مدیریت ارشد سازمان اطمینان حاصل شده، اعضای تیم راه‌انداز انتخاب شوند و آموزش ببینند . باید توجه شود که امنیت اطلاعات یک برنامه نیست بلکه یک فرایند است .
                ▪ تعریف نظام مدیریت امنیت اطلاعات‌:
                این مرحله شامل تعریف چشم‌انداز و چهارچوب نظام در سازمان است. لازم به ذکر است که چگونگی این تعریف از مهمترین عوامل موفقیت پروژه محسوب می‌شود .
                ▪ ایجاد سند سیاست امنیت اطلاعات : که پیشتر ‌به آن اشاره شد .
                ▪ ارزیابی مخاطرات :
                باید به بررسی سرمایه‌هایی که نیاز به محافظت دارند پرداخته و تهدیدهای موجود را شناخته و ارزیابی شود. در این مرحله باید میزان آسیب‌پذیری اطلاعات و سرمایه‌های فیزیکی مرتبط نیز مشخص شود .
                ▪ آموزش و آگاهی‌بخشی‌:
                به‌ دلیل آسیب‌پذیری بسیار زیاد پرسنل در حلقه امنیت اطلاعات آموزش آنها از اهمیت بالایی برخوردار است .
                ▪ آمادگی برای ممیزی :
                باید از نحوه ارزیابی چهارچوب مدیریتی سازمان آگاه شد و آمادگی لازم برای انجام ممیزی را فراهم کرد.
                ▪ ممیزی :
                باید شرایط لازم برای اخذ گواهینامه در سازمان شناسایی شود .
                ▪ کنترل و بهبود مداوم :
                اثر‌بخشی نظام مدیریتی پیاده شده باید مطابق مدل به‌رسمیت شناخته شده کنترل و ارتقا یابد.
                در کلیه مراحل استقرار نظام مدیریت امنیت اطلاعات مستند‌سازی از اهمیت ویژه‌ای برخوردار است. مستندات از یک طرف به تشریح سیاست ، اهداف و ارزیابی مخاطرات می‌پردازند و از طرف دیگر کنترل و بررسی و نظارت بر روند اجرای ISMS را بر عهده دارند . در کل می‌توان مستندات را به چهار دسته تقسیم کرد:
                ۱) سیاست ، چشم‌انداز ، ارزیابی مخاطرات و قابلیت اجرای نظام مذکور که در مجموع به‌عنوان نظام‌نامه امنیتی شناخته می‌شود .
                ۲) توصیف فرایندها که پاسخ سؤالات چه کسی ؟ چه چیزی ؟ چه موقع ؟ و در چه مکانی را می دهد و به‌عنوان روشهای اجرایی شناخته می‌شوند .
                ۳) توصیف چگونگی اجرای وظایف و فعالیتهای مشخص شده که شامل دستورالعملهای کاری ، چک لیست‌ها ، فرم‌ها و نظایر آن می‌شود .
                ۴) مدارک و شواهد انطباق فعالیتها با الزامات ISMS که از آنها به‌عنوان سوابق یاد می‌شود .
                ● نتیجه گیری
                هر چند بکارگیری نظام مدیریت امنیت اطلاعات و اخذ گواهینامه ISO۱۷۷۹۹ بتنهایی نشاندهنده برقراری امنیت کامل در یک سازمان نیست، اما استقرار این نظام مزایایی دارد که مهمترین آنها چنین است:
                - در سطح سازمانی استقرار نظام یادشده تضمینی برای التزام به اثربخشی تلاشهای امنیتی در همه سطوح و نمایشی از تلاشهای مدیران و کارکنان سازمان در این زمینه است‌.
                - در سطح قانونی، اخذ گواهینامه به اولیای امور ثابت می‌کند که سازمان تمامی قوانین و قواعد اجرایی در این زمینه را رعایت می‌کند‌.
                - در سطح اجرایی، استقرار این نظام باعث اطلاع دقیقتر از سیستمهای اطلاعاتی و ضعف و قوت آنها می‌شود . علاوه‌بر این چنین نظامی استفاده مطمئن‌تر از سخت‌افزار و نرم‌افزار را تضمین می‌کند .
                - در سطح تجاری تلاشهای مؤثر سازمان به منظور حفاظت از اطلاعات در شرکا و مشتریان اطمینان خاطر بیشتری را فراهم می‌آورد.
                - در سطح مالی این اقدام باعث کاهش هزینه‌های مرتبط با مسائل امنیتی و کاهش احتمالی حق بیمه‌های مرتبط می‌شود .
                - در سطح پرسنلی، افزایش آگاهی ایشان از نتایج برقراری امنیت اطلاعات و مسئولیتهای آنها در مقابل سازمان از مزایای بکارگیری چنین نظامی است

                آشنایی با سیستم مدیریت امنیت اطلاعات ( ISMS )

                آشنایی با سیستم مدیریت امنیت اطلاعات ( ISMS )


                آشنایی با سیستم مدیریت امنیت اطلاعات ( ISMS  )به نظر می رسد سازمانهای مختلف با توجه به میزان اهمیت نقش اطلاعات موجود در آنها نیازمند مدیریتی قوی در جهت حفظ امنیت این اطلاعات می باشند. امنیت اطلاعات به حفاظت از اطلاعات و به حداقل رساندن دسترسی غیر مجاز به آنها اشاره می کند . مفهوم سیستم مدیریت امنیت اطلاعات ( ISMS ) عبارت است از : (( امنیت اطلاعات بخشی از سیستم مدیریت کلی و سراسری در یک سازمان که بر پایه رویکرد مخاطرات کسب و کار قرار داشته و هدف آن پایه گذاری ، پیاده سازی ، بهره برداری ، نظارت ، باز بینی ، نگهداری و بهبود امنیت اطلاعات است )). در این مقاله سعی شده تا ضمن معرفی سیستم مدیریت امنیت اطلاعات ، انواع خطرهای تهدید کننده سیستم های اطلاعاتی را معرفی و راهکار مناسب جهت حفظ امنیت اطلاعات هر سازمان را ارائه نمود .
                ● مقدمه
                هر سیستم برای ادامه ی حیات و زندگی خود نیازمند کسب اطلاعات گوناگون و همچنین حفاظت از اطلاعات و اسرار خود می باشد و مبحث کسب اخبار و اطلاعات از زمانهای قدیم مرسوم بوده و بعضا دستیابی یا نشر اطلاعات یک سیستم باعث نابودی آن سیستم گشته . امروزه با توجه به اینکه اطلاعات به عنوان یک ابزار تجاری و رقابتی و سرمایه ای سودآور مطرح گردیده بسیار ی از سازمانها به دنبال ایجاد سیستمهای امنیتی برای جلوگیری از درز اطلاعاتشان به بیرون می باشند تا بتوانند کل مجموعه خود را حفظ کنند در این راستا ایجاد یک سیستم امنیتی قوی می تواند برای حفظ امنیت اطلاعات هر سازمان موثر باشد سیستمی که بر اساس نیازهای سازمان و میزان اهمیت اطلاعات در آن طراحی شده باشد و حفاظی باشد جهت تامین سرمایه های اطلاعاتی . سیستم مدیریت امنیت اطلاعات ( ISMS )ابزاری مناسب است در جهت طراحی و کنترل امنیت اطلاعات.
                ● امنیت اطلاعات
                امنیت اطلاعات عبارت است از حفاظت اطلاعات و به حداقل رساندن دسترسی غیر مجاز به آنها (جعفری ، ۱:۱۳۸۷ ) همچنین علم مطالعه روشهای حفاظت از داده ها در رایانه ها و نظام های ارتباطی در برابر تغییرات غیر مجاز است (عبداللهی ،۱۳۷۵)امنیت اطلاعات حفاظت از محرمانگی ، تمامیت و دسترس پذیری اطلاعات است. علاوه بر این ها سایر ویژگی ها از قبیل اصالت ، قابلیت جوابگویی ، اعتبار ، انکار ناپذیری و قابلیت اطمینان اطلاعات نیز می توانند مشمول این حفاظت باشند.
                ● مدیریت امنیت اطلاعات
                مدیریت امنیت اطلاعات بخشی از مدیریت اطلاعات است که وظیفه تعیین اهداف ، امنیت و بررسی موانع سر راه رسیدن به این اهداف و ارائه راهکارهای لازم را بر عهده دارد. (اسعدی شالی،۱:۱۳۸۴)
                ● سیستم مدیریت امنیت اطلاعات ((ISMS
                مفهوم سیستم مدیریت اطلاعات عبارت است از :
                بخشی از سیستم مدیریت کلی و سراسری در یک سازمان است که بر پایه ی رویکرد مخاطرات کسب و کار قرار داشته و هدف آن پایه گذاری ، پیاده سازی ، بهره برداری ، نظارت ، بازبینی ، نگهداری و بهبود امنیت اطلاعات است . سیستم مدیریت امنیت اطلاعات در مجموع یک رویکرد نظام مند به مدیریت اطلاعات حساس به منظور محافظت از آن هاست.امنیت اطلاعات چیزی فراتر از نصب یک دیواره ی آتش ساده یا عقد قرارداد با یک شرکت امنیتی است. در چنین رویکردی بسیار مهم است که فعالیت های گوناگون امنیتی را با راهبردی مشترک به منظور تدارک یک سطح بهینه از حفاظت همراستا کنیم. (پورمند ،۴:۱۳۸۷ )
                ● خطرهای تهدید کننده ی سیستم اطلاعاتی
                خطرهای تهدید کننده ی امنیت اطلاعات به دو دسته ی عمدی و غیر عمدی تقسیم می شوند ، خطرهای عمدی خطرهایی هستند که امنیت اطلاعات سیستم را با برنامه ی قبلی و هدفی خاص مورد حمله قرار می دهند مثل خطر هکرها و خطرهای غیرعمدی خطرهایی هستند که بر اثر اشتباهات انسان و نیروی کار به سیستم وارد می شود که این نوع خطر بیشترین میزان خسارات را به سیستم اطلاعاتی وارد می کنند همچنین خطرهای ناشی از عوامل طبیعی مثل سیل ،زلزله،طوفان و... جزء تهدیدات غیر عمدی به حساب می آید .
                برای اینکه در سیستم ها بتوانیم خطرهای موجود را رفع کنیم قبل از هر چیز باید به فکر ایجاد امنیت شبکه های اطلاعاتی خود باشیم این ایجاد امنیت ابتدا باید شامل اتخاذ سیاست های امنیتی باشد.مواردی که یک سازمان برای پیاده سازی یک سیستم امنیتی اعمال می کند به شرح زیر می باشد :
                ۱) تعیین سیاست امنیتی
                ۲) اعمال سیاست های مناسب
                ۳) بررسی بلادرنگ وضعیت امنیت اطلاعاتی بعد از اعمال سیاست امنیتی
                ۴) بازرسی و تست امنیت شبکه ی اطلاعاتی
                ۵) بهبود روش های امنیت اطلاعاتی سازمان (دشتی ، ۱۵۹ :۱۳۸۴ )
                ● مراحل اجرای سیستم مدیریت امنیت و اطلاعات (ISMS)
                اجرای (( ISMS در یک سازمان طبق مراحل ذیل صورت میپذیرد:
                ۱) آماده سازی
                ۲) تعریف نظم مدیریت امنیت اطلاعات
                ۳) ایجاد سند سیاست امنیت اطلاعات
                ۴) ارزیابی مخاطرات
                ۵) آموزش و آگاهی بخشی
                ۶)آمادگی برای ممیزی
                ۷) کنترل و بهبود مداوم
                ● شرایط لازم جهت طراحی سیستم امنیت اطلاعات
                ۱) اطمینان : از سلامت اطلاعات چه در زمان ذخیره و چه به هنگام بازیابی و ایجاد امکان برای افرادی که مجاز به استفاده از اطلاعات هستند.
                ۲)دقت : اطلاعات چه از نظر منبع ارسالی و چه در هنگام ارسال و بازخوانی آن باید از دقت و صحت برخوردار باشند و ایجاد امکاناتی در جهت افزایش این دقت ضرورت خواهد داشت.
                ۳) قابلیت دسترسی : اطلاعات برای افرادی که مجاز به استفاده از آن می باشند باید در دسترس بوده و امکان استفاده در موقع لزوم برای این افراد مقدور باشند (اسعدی شالی ،۱۳۸۴)
                ● سیستم مدیریت امنیت اطلاعات در ایران
                متأسفانه تا کنون توجه چندانی به ISMS در ایران نشده است و هیچ سازمان و ارگانی از ایران موفق به کسب گواهینامه ی لازم جهت استاندارد امنیت اطلاعات نگردیده است حال اینکه کشور ما به لحاظ موقعیت خاص خود همیشه مورد هجوم و دستبردهای اطلاعاتی از طرق مختلف بوده که بعضا ضرباتی جبران ناپذیر را نیز متحمل گردیده . با توجه به این مسأله به نظر می آید لزوم استاندارد سازی در مبحث امنیت اطلاعات در کشور ما یک نیاز اساسی جهت حفظ محرمانگی و امنیت اطلاعات است.
                ● نتیجه گیری
                شاید استفاده از سیستم امنیت اطلاعات به نظر سخت آید اما به کارگیری آن لازم و ضروری است و هزینه هایی نیز دارد که در نگاه اول ممکن است این هزینه ها زیاد به نظر آید اما هزینه هایی هستند که فواید بیشتری دارند.استقرار این نظام باعث ایجاد حساسیت و کنترل بهتر جهت حفظ محرمانگی اسرار یک سیستم است و در آن نقش آموزش و برنامه ریزی کلان جهت نیروهای انسانی و جلوگیری از حوادث اطلاعاتی نقشی بسیار موثر است که به جز با حمایت مدیران یک مجموعه امکان پذیر نمی باشد. برای اینکه بتوانیم حمایت مدیران را جهت برقراری امنیت اطلاعات جلب کنیم بهتر است سیستمی مناسب را ارایه نماییم تا حمایت آنان را برای تقویت امنیت اطلاعات به دست آوریم و در این راستا ( ISMS ) یک سیستم مناسب و استاندارد برای این امر می باشد .