



Mobility : ارتباط در حال حرکت ، با استفاده از نسخه موبایل Lync شما می توانید در زمانی که در حال حرکت هستید به سیستم وصل شوید، ارتباط برقرار کرده و در کنفرانس شرکت کنید. همچنین با این امکان می توانید با کلیه افراد داخل سازمان خود به صورت نوشتاری نیز ارتباط داشته باشید.

Group Chat : چت چند نفره روی یک موضوع از قبل تعیین شده و ذخیره آن ها در سیستم هر یک از افراد حاضر در این چت، کمک بسزایی به افراد در جلسات و همچنین موضوعات سازمانی می کند. با استفاده از این امکان دیگر نیازی نیست برای یادآوری مطالب جلسه خود سراغ صورت جلسه ها بروید بلکه به راحتی می توانید در پنجره چت مطالب را مطالعه کنید

RCC معادل عبارت Remote Call Control میباشد. این قابلیت در مایکروسافت Lync امکان برقراری ارتباط مابین سیستم های تلفنی مختلف و در نتیجه کنترل تماس های تلفنی را در ابزار Lync Client ارائه میکند. با استفاده از RCC یک کاربر میتواند از طریق نرم افزار Lync Client تلفن رومیزی خود را مدیریت نماید. برخی از قابلیتهای ارائه شده در RCC به شرح ذیل است :
همچنین مایکروسافت Lync قابلیت های جانبی دیگری نیز به کاربران ارائه میکند :
●
چکیدهنیاز روزافزون به استفاده از فناوریهای نوین در عرصه اطلاعات و ارتباطات، ضرورت استقرار یک نظام مدیریت امنیت اطلاعات را بیش از پیش آشکار مینماید . در این مقاله ضمن اشاره به برخی از ویژگیهای این نظام مدیریتی به معرفی استاندارد بینالمللی موجود در این زمینه و نحوه رویکرد مناسب به آن اشاره شده است . در خاتمه نیز برخی از مزایای استقرار یک نظام مدیریت امنیت اطلاعات را برشمردهایم . ● مقدمه امروزه شاهد بکارگیری تجهیزات الکترونیک و روشهای مجازی در بخش عمدهای از فعالیتهای روزمره همچون ارائه خدمات مدیریت و نظارت و اطلاعرسانی هستیم . فضایی که چنین فعالیتهایی در آن صورت میپذیرد با عنوان فضای تبادل اطلاعات شناخته میشود. فضای مذکور همواره در معرض تهدیدهای الکترونیک یا آسیبهای فیزیکی از قبیل جرایم سازمان یافته بهمنظور ایجاد تغییر در محتوا یا جریان انتقال اطلاعات ، تخریب بانکهای اطلاعاتی، اختلال در ارائه خدمات اطلاعرسانی یا نظارتی و نقض حقوق مالکیت معنوی است. از طرف دیگر با رشد و توسعه فزاینده فناوری اطلاعات و گسترش شبکههای ارتباطی، آسیبپذیری فضای تبادل اطلاعات افزایش یافته است و روشهای اعمال تهدیدهای یادشده گستردهتر و پیچیدهتر میشود . از اینرو حفظ ایمنی فضای تبادل اطلاعات از جمله مهمترین اهداف توسعه فناوری اطلاعاتی و ارتباطی محسوب میشود. بهموازات تمهیدات فنی اعمال شده لازم است در قوانین و سیاستهای جاری متناسب با جایگاه نوین فضای تبادل اطلاعات در امور مدیریتی و اطلاعرسانی تجدید نظر شده و فرهنگ صحیح بکارگیری امکانات یادشده نیز در سطح جامعه ترویج شود . بدیهی است که توجه نکردن به تامین امنیت فضای تبادل اطلاعات و برخورد نادرست با این مقوله مانع از گسترش فضای مذکور در میان آحاد جامعه و جلب اعتماد مدیران در بکارگیری روشهای نوین نظارتی و اطلاعرسانی خواهد شد . ایجاد یک نظام منسجم در سطح ملی با لحاظ کردن ویژگیهای خاص فضای تبادل اطلاعات و مقوله امنیت در این فضا یک ضرورت است. برخی از این ویژگیها بهقرار زیر است: ▪ امنیت فضای تبادل اطلاعات مفهومی کلان و مبتنی بر حوزههای مختلف دانش است . ▪ امنیت با توجه به هزینه و کارایی تعریف میشود و مقولهای نسبی است . ▪ امنیت متأثر از مجموعه آداب، سنن و اخلاقیات حاکم بر جامعه است . ▪ امنیت در فضای تبادل اطلاعات از روند تغییرات سریع فناوریهای مرتبط تأثیرپذیر است . خوشبختانه در برنامه چهارم توسعه به این مهم توجه خاصی شده است، بهنحوی که ارائه سند راهبرد ملی امنیت فضای تبادل اطلاعات کشور تا پایان سال اول برنامه الزام شده است . همچنین در پیشنویس این سند پیشنهاد شده است که دستگاههای مجری طرحهای خود در انطباق با سند مذکور ارائه کنند . ● استاندارد BS۷۷۹۹/ISO۱۷۷۹۹ با توجه به اهمیت موضوع، آحاد جامعه بخصوص مدیران سازمانها باید همراستا با نظام ملی امنیت فضای تبادل اطلاعات به تدوین سیاست امنیتی متناسب با حوزه فعالیت خویش بپردازند. در حقیقت امروزه مدیران، مسئولیتی بیش از حفاظت دارند. آنها باید سیستمهای آسیبپذیر خود را بشناسند و روشهای استفاده نابجا از آنها را در سازمان خود تشخیص دهند. علاوهبرآن باید قادر به طرحریزی برنامههای بازیابی و جبران خسارت هم باشند. ایجاد یک نظام مدیریت امنیت اطلاعات در سازمانها باعث افزایش اعتماد مدیران در بکارگیری دستاوردهای نوین فناوری اطلاعات و برخورداری از مزایای انکارناپذیر آن در چنین سازمانهایی میشود. خوشبختانه قریب به یک دهه از ارائه یک ساختار امنیت اطلاعات، توسط مؤسسه استاندارد انگلیس میگذرد. در این مدت استاندارد فوقالذکر(BS۷۷۹۹) مورد بازنگری قرار گرفته و در سال ۲۰۰۰ میلادی نیز موسسه بینالمللی ISO اولین بخش آن را در قالب استاندارد ISO۱۷۷۹۹ ارائه کرده است. در سال ۲۰۰۲ نیز یک بازنگری در بخش دوم استانداردBS۷۷۹۹ بهمنظور ایجاد سازگاری با سایر استانداردهای مدیریتی نظیر ISO۹۰۰۱-۲۰۰۰ و ISO۱۴۰۰۱-۱۹۹۶ صورت پذیرفت. در حال حاضر نیز بازنگری به منظور انجام بهبود در بخشهای مربوط به پرسنل و خدمات تامینکنندگان و راحتی کاربری و مفاهیم مرتبط با امنیت برنامههای موبایل بر روی این استاندارد در حال انجام است که پیشبینی میشود در سال جاری میلادی ارائه شود. پیش از توضیح راجعبه استاندارد مذکور، لازم است شرایط تحقق امنیت اطلاعات تشریح شود. امنیت اطلاعات اصولاً در صورت رعایت سه خصیصه زیر تامین میشود : ▪ محرمانه بودن اطلاعات: یعنی اطمینان از اینکه اطلاعات میتوانند تنها در دسترس کسانی باشند که مجوز دارند. ▪ صحت اطلاعات: یعنی حفاظت از دقت و صحت اطلاعات و راههای مناسب پردازش آن اطلاعات. ▪ در دسترس بودن اطلاعات: اطمینان از اینکه کاربران مجاز در هر زمان که نیاز داشته باشند، امکان دسترسی به اطلاعات و تجهیزات وابسته به آنها را دارند. در این راستا امنیت اطلاعات از طریق اجرای مجموعهای از کنترلها که شامل سیاستها ، عملیات ، رویهها ، ساختارهای سازمانی و فعالیتهای نرمافزاری است، حاصل میشود. این کنترلها باید بهمنظور اطمینان از تحقق اهداف امنیتی مشخص هر سازمان برقرار شوند. استانداردBS۷۷۹۹/ISO۱۷۷۹۹ در دو قسمت منتشر شده است : ▪ ((ISO/IEC۱۷۷۹۹ part۱) یک نظامنامه عملی مدیریت امنیت اطلاعات است مبتنی بر نظام پیشنهادها و به منظور ارائه و ارزیابی زیرساختهای امنیت اطلاعات. ▪ (BS۷۷۹۹ part ۲) مشخصات و راهنمای استفاده مدیریت امنیت اطلاعات است که در حقیقت یک راهنمای ممیزی است که بر مبنای نیازمندیها استوار است. بخش اول مشخص کننده مفاهیم امنیت اطلاعاتی است که یک سازمان بایستی بکار گیرد، در حالیکه بخش دوم در برگیرنده مشخصه های راهبردی برای سازمان است. بخش اول شامل رهنمودها و توصیههایی است که ?? هدف امنیتی و ??? کنترل را در قالب ?? حوزه مدیریتی از سطوح مدیریتی تا اجرایی بهقرار زیر ارائه نموده است : ۱) سیاست امنیتی: دربرگیرنده راهنماییها و توصیههای مدیریتی بهمنظور افزایش امنیت اطلاعات است. این بخش در قالب یک سند سیاست امنیتی شامل مجموعهای از عبارات اجرایی در جهت پیشبرد اهداف امنیتی سازمان تنظیم میشود. ۲) امنیت سازمانی: این بعد اجرایی کردن مدیریت امنیت اطلاعات در سازمان از طریق ایجاد و مدیریت زیرساختهای امنیتی شامل: - کمیته مدیریت امنیت اطلاعات - متصدی امنیت سیستم اطلاعاتی - صدور مجوزهای لازم برای سیستمهای پردازش اطلاعات - بازنگری مستقل تاثیرات سیستمهای امنیتی - هدایت دسترسی تامینکنندگان به اطلاعات درون سازمان را دربرمی گیرد. ۳) طبقهبندی و کنترل داراییها: طبقهبندی داراییها و سرمایههای اطلاعاتی و پیشبرد انبارگردانی و محافظت مؤثر از این سرمایههای سازمان، حوزه سوم این بحث است. ۴) امنیت پرسنلی: تقلیل مخاطرات ناشی از خطای انسانی ، دستبرد ، حیله و استفاده نادرست از تجهیزات که به بخشهای زیر قابل تقسیم است : - کنترل پرسنل توسط یک سیاست سازمانی که با توجه به قوانین و فرهنگ حاکم برای ارزیابی برخورد پرسنل با داراییهای سازمان اتخاذ میشود. - مسئولیت پرسنل که باید برای ایشان بخوبی تشریح شود. - شرایط استخدام که در آن پرسنل باید بهوضوح از مسئولیتهای امنیتی خویش آگاه شوند. - تعلیمات که شامل آموزشهای پرسنل جدید و قدیمی سازمان در این زمینه میشود. ۵) امنیت فیزیکی و محیطی: محافظت در برابر تجاوز ، زوال یا از هم گسیختگی دادهها و تسهیلات مربوط که شامل بخشهای امنیت فیزیکی محیط ، کنترل دسترسیها ، امنیت مکان ، تجهیزات و نقل و انتقال داراییهای اطلاعاتی میشود . ۶) مدیریت ارتباطات و عملیات: کسب اطمینان از عملکرد مناسب و معتبر تجهیزات پردازش اطلاعات که شامل روشهای اجرایی، کنترل تغییرات ، مدیریت وقایع و حوادث، تفکیک وظایف و برنامهریزی ظرفیتهای سازمانی میشود. ۷) کنترل دسترسی: کنترل نحوه و سطوح دسترسی به اطلاعات که در شامل مدیریت کاربران ، مسئولیتهای کاربران، کنترل دسترسی به شبکه، کنترل دسترسی از راه دور و نمایش دسترسیهاست. ۸) توسعه و نگهداری سیستمها: اطمینان از اینکه امنیت جزء جدانشدنی سیستمهای اطلاعاتی شده است. این بخش شامل تعیین نیازمندیهای امنیت سیستمها و امنیت کاربردی، استانداردها و سیاستهای رمزنگاری، انسجام سیستمها و امنیت توسعه است. ۹) تداوم و انسجام کسب و کار: تقلیل تاثیرات وقفههای کسب و کار و محافظت فرایندهای اساسی سازمان از حوادث عمده و شکست. ۱۰) همراهی و التزام: اجتناب از هرگونه پیمانشکنی مجرمانه از قوانین مدنی ، قواعد و ضوابط قراردادی و سایر مسائل امنیتی بخش دوم استاندارد فراهم کننده شرایط مدیریت امنیت اطلاعات است. این بخش به قدمهای توسعه ، اجرا و نگهداری نظام مدیریت امنیت اطلاعات میپردازد. ارزیابی سازمانهای متقاضی اخذ گواهینامه از طریق این سند انجام میپذیرد.● نظام مدیریت امنیت اطلاعات نظام مدیریت امنیت اطلاعات ISMS ، در مجموع یک رویکرد نظاممند به مدیریت اطلاعات حساس بمنظور محافظت از آنهاست. امنیت اطلاعات چیزی فراتر از نصب یک دیواره آتش ساده یا عقد قرارداد با یک شرکت امنیتی است . در چنین رویکردی بسیار مهم است که فعالیتهای گوناگون امنیتی را با راهبردی مشترک بهمنظور تدارک یک سطح بهینه از حفاظت همراستا کنیم . نظام مدیریتی مذکور باید شامل روشهای ارزیابی، محافظت، مستندسازی و بازنگری باشد ، که این مراحل در قالب یک چرخه PDCA(PLAN-DO-CHECK-ACT) تحقق پذیر است. (چرخه یادشده نقش محوری در تشریح و تحقق استاندارد ISO۹۰۰۱ دارد. ) ▪ برنامه ریزی Plan : - تعریف چشمانداز نظام مدیریتی و سیاستهای امنیتی سازمان. - تعیین و ارزیابی مخاطرات. - انتخاب اهداف کنترل و آنچه سازمان را در مدیریت این مخاطرات یاری میکند. - آمادهسازی شرایط اجرایی. ▪ انجام Do: - تدوین و اجرای یک طرح برای تقلیل مخاطرات. - اجرای طرحهای کنترلی انتخابی برای تحقق اهداف کنترلی. ▪ ارزیابی Check : - استقرار روشهای نظارت و پایش. - هدایت بازنگریهای ادواری بهمنظور ارزیابی اثربخشی ISMS. - بازنگری درحد قابل قبول مخاطرات. - پیشبرد و هدایت ممیزیهای داخلی بهمنظور ارزیابی تحقق ISMS. ▪ بازانجام Act: - اجرای توصیههای ارائه شده برای بهبود. - نظام مدیریتی مذکور. - انجام اقدامات اصلاحی و پیشگیرانه. - ارزیابی اقدامات صورت پذیرفته در راستای بهبود. همانند نظامهای مدیریت کیفیت نظام مدیریت امنیت اطلاعات نیز در دو بخش فرایندها و محصولات مطرح است. بخش فرایندها بر طراحی و اجرای دستورالعملهای مدیریتی بهمنظور برقراری و حفظ امنیت اطلاعات استوار است و بخش محصولات یک نظام مدیریتی است که سازمان بهمنظور بکارگیری محصولات نرمافزاری معتبر در زیرساختهای فناوری اطلاعات خود برای برقراری و حفظ امنیت اطلاعات خویش از آن بهره میگیرد . چیزی که این دو بخش را به هم پیوند میدهد میزان انطباق با بخشهای استاندارد است که در یکی از چهار رده زیر قرار میگیرد : ▪ کلاس اول : حفاظت ناکافی ▪ کلاس دوم : حفاظت حداقل ▪ کلاس سوم : حفاظت قابل قبول ▪ کلاس چهارم : حفاظت کافی ● مراحل اجرای نظام مدیریت امنیت اطلاعات پیادهسازی ISMS در یک سازمان این مراحل را شامل میشود: ▪ آماده سازی اولیه : در این مرحله باید از همراهی مدیریت ارشد سازمان اطمینان حاصل شده، اعضای تیم راهانداز انتخاب شوند و آموزش ببینند . باید توجه شود که امنیت اطلاعات یک برنامه نیست بلکه یک فرایند است . ▪ تعریف نظام مدیریت امنیت اطلاعات: این مرحله شامل تعریف چشمانداز و چهارچوب نظام در سازمان است. لازم به ذکر است که چگونگی این تعریف از مهمترین عوامل موفقیت پروژه محسوب میشود . ▪ ایجاد سند سیاست امنیت اطلاعات : که پیشتر به آن اشاره شد . ▪ ارزیابی مخاطرات : باید به بررسی سرمایههایی که نیاز به محافظت دارند پرداخته و تهدیدهای موجود را شناخته و ارزیابی شود. در این مرحله باید میزان آسیبپذیری اطلاعات و سرمایههای فیزیکی مرتبط نیز مشخص شود . ▪ آموزش و آگاهیبخشی: به دلیل آسیبپذیری بسیار زیاد پرسنل در حلقه امنیت اطلاعات آموزش آنها از اهمیت بالایی برخوردار است . ▪ آمادگی برای ممیزی : باید از نحوه ارزیابی چهارچوب مدیریتی سازمان آگاه شد و آمادگی لازم برای انجام ممیزی را فراهم کرد. ▪ ممیزی : باید شرایط لازم برای اخذ گواهینامه در سازمان شناسایی شود . ▪ کنترل و بهبود مداوم : اثربخشی نظام مدیریتی پیاده شده باید مطابق مدل بهرسمیت شناخته شده کنترل و ارتقا یابد. در کلیه مراحل استقرار نظام مدیریت امنیت اطلاعات مستندسازی از اهمیت ویژهای برخوردار است. مستندات از یک طرف به تشریح سیاست ، اهداف و ارزیابی مخاطرات میپردازند و از طرف دیگر کنترل و بررسی و نظارت بر روند اجرای ISMS را بر عهده دارند . در کل میتوان مستندات را به چهار دسته تقسیم کرد: ۱) سیاست ، چشمانداز ، ارزیابی مخاطرات و قابلیت اجرای نظام مذکور که در مجموع بهعنوان نظامنامه امنیتی شناخته میشود . ۲) توصیف فرایندها که پاسخ سؤالات چه کسی ؟ چه چیزی ؟ چه موقع ؟ و در چه مکانی را می دهد و بهعنوان روشهای اجرایی شناخته میشوند . ۳) توصیف چگونگی اجرای وظایف و فعالیتهای مشخص شده که شامل دستورالعملهای کاری ، چک لیستها ، فرمها و نظایر آن میشود . ۴) مدارک و شواهد انطباق فعالیتها با الزامات ISMS که از آنها بهعنوان سوابق یاد میشود . ● نتیجه گیری هر چند بکارگیری نظام مدیریت امنیت اطلاعات و اخذ گواهینامه ISO۱۷۷۹۹ بتنهایی نشاندهنده برقراری امنیت کامل در یک سازمان نیست، اما استقرار این نظام مزایایی دارد که مهمترین آنها چنین است: - در سطح سازمانی استقرار نظام یادشده تضمینی برای التزام به اثربخشی تلاشهای امنیتی در همه سطوح و نمایشی از تلاشهای مدیران و کارکنان سازمان در این زمینه است. - در سطح قانونی، اخذ گواهینامه به اولیای امور ثابت میکند که سازمان تمامی قوانین و قواعد اجرایی در این زمینه را رعایت میکند. - در سطح اجرایی، استقرار این نظام باعث اطلاع دقیقتر از سیستمهای اطلاعاتی و ضعف و قوت آنها میشود . علاوهبر این چنین نظامی استفاده مطمئنتر از سختافزار و نرمافزار را تضمین میکند . - در سطح تجاری تلاشهای مؤثر سازمان به منظور حفاظت از اطلاعات در شرکا و مشتریان اطمینان خاطر بیشتری را فراهم میآورد. - در سطح مالی این اقدام باعث کاهش هزینههای مرتبط با مسائل امنیتی و کاهش احتمالی حق بیمههای مرتبط میشود . - در سطح پرسنلی، افزایش آگاهی ایشان از نتایج برقراری امنیت اطلاعات و مسئولیتهای آنها در مقابل سازمان از مزایای بکارگیری چنین نظامی است |
به نظر می
رسد سازمانهای مختلف با توجه به میزان اهمیت نقش اطلاعات موجود در آنها نیازمند
مدیریتی قوی در جهت حفظ امنیت این اطلاعات می باشند. امنیت اطلاعات به حفاظت از
اطلاعات و به حداقل رساندن دسترسی غیر مجاز به آنها اشاره می کند . مفهوم سیستم
مدیریت امنیت اطلاعات ( ISMS ) عبارت است از : (( امنیت اطلاعات بخشی از سیستم
مدیریت کلی و سراسری در یک سازمان که بر پایه رویکرد مخاطرات کسب و کار قرار داشته
و هدف آن پایه گذاری ، پیاده سازی ، بهره برداری ، نظارت ، باز بینی ، نگهداری و
بهبود امنیت اطلاعات است )). در این مقاله سعی شده تا ضمن معرفی سیستم مدیریت امنیت
اطلاعات ، انواع خطرهای تهدید کننده سیستم های اطلاعاتی را معرفی و راهکار مناسب
جهت حفظ امنیت اطلاعات هر سازمان را ارائه نمود . ● مقدمه هر سیستم برای ادامه ی حیات و زندگی خود نیازمند کسب اطلاعات گوناگون و همچنین حفاظت از اطلاعات و اسرار خود می باشد و مبحث کسب اخبار و اطلاعات از زمانهای قدیم مرسوم بوده و بعضا دستیابی یا نشر اطلاعات یک سیستم باعث نابودی آن سیستم گشته . امروزه با توجه به اینکه اطلاعات به عنوان یک ابزار تجاری و رقابتی و سرمایه ای سودآور مطرح گردیده بسیار ی از سازمانها به دنبال ایجاد سیستمهای امنیتی برای جلوگیری از درز اطلاعاتشان به بیرون می باشند تا بتوانند کل مجموعه خود را حفظ کنند در این راستا ایجاد یک سیستم امنیتی قوی می تواند برای حفظ امنیت اطلاعات هر سازمان موثر باشد سیستمی که بر اساس نیازهای سازمان و میزان اهمیت اطلاعات در آن طراحی شده باشد و حفاظی باشد جهت تامین سرمایه های اطلاعاتی . سیستم مدیریت امنیت اطلاعات ( ISMS )ابزاری مناسب است در جهت طراحی و کنترل امنیت اطلاعات. ● امنیت اطلاعات امنیت اطلاعات عبارت است از حفاظت اطلاعات و به حداقل رساندن دسترسی غیر مجاز به آنها (جعفری ، ۱:۱۳۸۷ ) همچنین علم مطالعه روشهای حفاظت از داده ها در رایانه ها و نظام های ارتباطی در برابر تغییرات غیر مجاز است (عبداللهی ،۱۳۷۵)امنیت اطلاعات حفاظت از محرمانگی ، تمامیت و دسترس پذیری اطلاعات است. علاوه بر این ها سایر ویژگی ها از قبیل اصالت ، قابلیت جوابگویی ، اعتبار ، انکار ناپذیری و قابلیت اطمینان اطلاعات نیز می توانند مشمول این حفاظت باشند. ● مدیریت امنیت اطلاعات مدیریت امنیت اطلاعات بخشی از مدیریت اطلاعات است که وظیفه تعیین اهداف ، امنیت و بررسی موانع سر راه رسیدن به این اهداف و ارائه راهکارهای لازم را بر عهده دارد. (اسعدی شالی،۱:۱۳۸۴) ● سیستم مدیریت امنیت اطلاعات ((ISMS مفهوم سیستم مدیریت اطلاعات عبارت است از : بخشی از سیستم مدیریت کلی و سراسری در یک سازمان است که بر پایه ی رویکرد مخاطرات کسب و کار قرار داشته و هدف آن پایه گذاری ، پیاده سازی ، بهره برداری ، نظارت ، بازبینی ، نگهداری و بهبود امنیت اطلاعات است . سیستم مدیریت امنیت اطلاعات در مجموع یک رویکرد نظام مند به مدیریت اطلاعات حساس به منظور محافظت از آن هاست.امنیت اطلاعات چیزی فراتر از نصب یک دیواره ی آتش ساده یا عقد قرارداد با یک شرکت امنیتی است. در چنین رویکردی بسیار مهم است که فعالیت های گوناگون امنیتی را با راهبردی مشترک به منظور تدارک یک سطح بهینه از حفاظت همراستا کنیم. (پورمند ،۴:۱۳۸۷ ) ● خطرهای تهدید کننده ی سیستم اطلاعاتی خطرهای تهدید کننده ی امنیت اطلاعات به دو دسته ی عمدی و غیر عمدی تقسیم می شوند ، خطرهای عمدی خطرهایی هستند که امنیت اطلاعات سیستم را با برنامه ی قبلی و هدفی خاص مورد حمله قرار می دهند مثل خطر هکرها و خطرهای غیرعمدی خطرهایی هستند که بر اثر اشتباهات انسان و نیروی کار به سیستم وارد می شود که این نوع خطر بیشترین میزان خسارات را به سیستم اطلاعاتی وارد می کنند همچنین خطرهای ناشی از عوامل طبیعی مثل سیل ،زلزله،طوفان و... جزء تهدیدات غیر عمدی به حساب می آید . برای اینکه در سیستم ها بتوانیم خطرهای موجود را رفع کنیم قبل از هر چیز باید به فکر ایجاد امنیت شبکه های اطلاعاتی خود باشیم این ایجاد امنیت ابتدا باید شامل اتخاذ سیاست های امنیتی باشد.مواردی که یک سازمان برای پیاده سازی یک سیستم امنیتی اعمال می کند به شرح زیر می باشد : ۱) تعیین سیاست امنیتی ۲) اعمال سیاست های مناسب ۳) بررسی بلادرنگ وضعیت امنیت اطلاعاتی بعد از اعمال سیاست امنیتی ۴) بازرسی و تست امنیت شبکه ی اطلاعاتی ۵) بهبود روش های امنیت اطلاعاتی سازمان (دشتی ، ۱۵۹ :۱۳۸۴ ) ● مراحل اجرای سیستم مدیریت امنیت و اطلاعات (ISMS) اجرای (( ISMS در یک سازمان طبق مراحل ذیل صورت میپذیرد: ۱) آماده سازی ۲) تعریف نظم مدیریت امنیت اطلاعات ۳) ایجاد سند سیاست امنیت اطلاعات ۴) ارزیابی مخاطرات ۵) آموزش و آگاهی بخشی ۶)آمادگی برای ممیزی ۷) کنترل و بهبود مداوم ● شرایط لازم جهت طراحی سیستم امنیت اطلاعات ۱) اطمینان : از سلامت اطلاعات چه در زمان ذخیره و چه به هنگام بازیابی و ایجاد امکان برای افرادی که مجاز به استفاده از اطلاعات هستند. ۲)دقت : اطلاعات چه از نظر منبع ارسالی و چه در هنگام ارسال و بازخوانی آن باید از دقت و صحت برخوردار باشند و ایجاد امکاناتی در جهت افزایش این دقت ضرورت خواهد داشت. ۳) قابلیت دسترسی : اطلاعات برای افرادی که مجاز به استفاده از آن می باشند باید در دسترس بوده و امکان استفاده در موقع لزوم برای این افراد مقدور باشند (اسعدی شالی ،۱۳۸۴) ● سیستم مدیریت امنیت اطلاعات در ایران متأسفانه تا کنون توجه چندانی به ISMS در ایران نشده است و هیچ سازمان و ارگانی از ایران موفق به کسب گواهینامه ی لازم جهت استاندارد امنیت اطلاعات نگردیده است حال اینکه کشور ما به لحاظ موقعیت خاص خود همیشه مورد هجوم و دستبردهای اطلاعاتی از طرق مختلف بوده که بعضا ضرباتی جبران ناپذیر را نیز متحمل گردیده . با توجه به این مسأله به نظر می آید لزوم استاندارد سازی در مبحث امنیت اطلاعات در کشور ما یک نیاز اساسی جهت حفظ محرمانگی و امنیت اطلاعات است. ● نتیجه گیری شاید استفاده از سیستم امنیت اطلاعات به نظر سخت آید اما به کارگیری آن لازم و ضروری است و هزینه هایی نیز دارد که در نگاه اول ممکن است این هزینه ها زیاد به نظر آید اما هزینه هایی هستند که فواید بیشتری دارند.استقرار این نظام باعث ایجاد حساسیت و کنترل بهتر جهت حفظ محرمانگی اسرار یک سیستم است و در آن نقش آموزش و برنامه ریزی کلان جهت نیروهای انسانی و جلوگیری از حوادث اطلاعاتی نقشی بسیار موثر است که به جز با حمایت مدیران یک مجموعه امکان پذیر نمی باشد. برای اینکه بتوانیم حمایت مدیران را جهت برقراری امنیت اطلاعات جلب کنیم بهتر است سیستمی مناسب را ارایه نماییم تا حمایت آنان را برای تقویت امنیت اطلاعات به دست آوریم و در این راستا ( ISMS ) یک سیستم مناسب و استاندارد برای این امر می باشد . |