مبانی و معماری ISMS
این بخش به معرفی بنیادین سیستم مدیریت امنیت اطلاعات میپردازد. هدف از این بخش، درک تفاوت نگاه سنتی به امنیت (صرفاً نرمافزاری/سختافزاری) با نگاه سیستماتیک و فرآیندمحور ISMS است. در اینجا با ارکان اصلی امنیت دادهها و اجزای سازنده یک سیستم امنیتی موفق آشنا میشویم.
📘 ISMS چیست؟
سیستم مدیریت امنیت اطلاعات (Information Security Management System) مجموعهای از سیاستها، رویهها، فرآیندها و سیستمهایی است که برای مدیریت ریسکهای اطلاعاتی در یک سازمان طراحی شده است. ISMS امنیت را به یک چرخه زنده تبدیل میکند، نه یک پروژه یکبارمصرف.
⚖️ تفاوت امنیت سنتی و ISMS
سه رکن اصلی امنیت اطلاعات (CIA Triad)
محرمانگی (Confidentiality)
جلوگیری از افشای اطلاعات به افراد غیرمجاز.
یکپارچگی (Integrity)
حفاظت از دقت و کامل بودن اطلاعات و روشهای پردازش.
دسترسپذیری (Availability)
اطمینان از دسترسی افراد مجاز به اطلاعات در زمان نیاز.
چرخه حیات ISMS (مدل دمینگ - PDCA)
برای مشاهده جزئیات روی هر مرحله کلیک کنید
فاز طرحریزی (Plan)
در این مرحله، سازمان دامنه ISMS را مشخص میکند، داراییهای اطلاعاتی را شناسایی کرده و ارزیابی ریسک (Risk Assessment) را انجام میدهد. خروجی کلیدی این مرحله تولید سند بیانیه کاربستپذیری (SoA - Statement of Applicability) است که نشان میدهد کدام کنترلهای امنیتی انتخاب شده و چرا.