بیانیه یا Policy در امنیت اطلاعات به یک یا چند مستند متنی گفته می شود که در کنار هم قرار می گیرند و نحوه پیاده سازی کنترل های امنیتی برای حفاظت از شبکه و دارایی های سازمانی آن در برابر حملات داخلی و خارجی را تشریح می کنند.
بیانه امنیت اطلاعات بایستی در بالاترین سطح امنیتی ممکن در یک سازمان طراحی و پیاده سازی شود و حتما باید قدرت مدیریتی سازمان در پس پیاده سازی آن باشد. این مستند بسیار دقیق و مشروح است و در آن بصورت کامل معماری امنیتی که باید در سازمان پیاده سازی شود به همراه اهداف دقیق پروژه ، قوانین و آیین نامه ها ، دستورالعمل های رسمی و اداری و ... تشریح شده است.
در این مستند بصورت کاملا دقیقا و شفاف دارایی های سازمانی مشخص شده اند و همچنین مشخص شده است که چه دارایی سازمانی باید توسط چه کسی نگهداری شود و توسط چه اشخاصی می توان به آن دسترسی پیدا کرد ، چه افرادی حق دسترسی به داده های سازمانی را دارند و چگونه باید این دسترسی برای آنها فراهم شود ، چه کسانی می توانند در داده ها تغییرات ایجاد کنند و همه این موارد از جمله مواردی هستند که در یک مستند بیانه امنیت اطلاعات یا Information Security Policy به دقت و صراحت تشریح می شود.
بدون تدوین کردن و پیاده سازی این بیانه های امنیت اطلاعات شما در سازمان خودتان به هیچ عنوان نمی توانید مرافعات و مشکلاتی که ناشی از سهل انگاری افراد هستند و همچنین باعث به خطر افتادن منافع سازمان شده اند را رفع و رجوع کنید زیرا قبلا قانونی برای حل مشکلات تعریف نکرده اید و افراد مسئول در هر حوزه مشخص نیستند.
شما می توانید از Policy ها در حوزه امنیت اطلاعات به عنوان Rule ها یا قوانین امنیت اطلاعات یک سازمان نام ببرید ، اگر قوانین تدوین نشده باشند و پرسنل یک سازمان ملزم به رعایت آنها نشده باشند شما نمی توانید در هیچ دادگاهی هیچ کسی را مسئول و یا متهم مشکلات به وجود آمده بدانید.
بیانه های امنیت اطلاعات یا Information Security Policies پایه و اساس زیرساختار امنیتی سازمان شما هستند ، اگر شما زیرساختار محکمی نداشته باشید قطعا نمی توانید بنای امنیت اطلاعات خودتان را به درستی پیاده سازی و بالا ببرید. این بیانه های امنیتی هستند که منابع اطلاعاتی شما را امن می کنند و از آنها محافظت می کنند و باعث به وجود آمدن یک لایه محافظ قانونی برای سازمان شما می شوند. شما در یک بیانه امنیت اطلاعات در خصوص انواع و اقسام کنترل هایی که می توانند امنیت اطلاعات شما را بالا ببرند صحبت می کنید .
برای مثال تعریف می کنید که کاربران شما نباید اطلاعات حیاتی سازمان را در اختیار افراد غیر مسئول قرار بدهند ، آنها باید ارتباطات بین خودشان را نیز با روال های امنیتی که تدوین شده است برقرار کنند ، آنها نباید استفاده غیر مجاز از اینترنت بکنند و بسیاری دیگر از موارد که همگی آنها در نهایت به بالا بردن درجه امنیتی یک سازمان کمک می کنند ، همگی این بیانه ها بصورت مکتوب و یا در قالب آموزش های درون سازمانی به اطلاع پرسنل و کارکنان سازمان می رسد تا آگاهی لازم را در جهت رعایت قوانین و بیانه های امنینی را داشته باشند.
علاوه بر اینها این بیانه های امنیت اطلاعاتی سازمان و اطلاعات آن را در برابر حملات سایبری ، تهدیدهای مخرب ، جاسوسی ، خرابکاری و ... می تواند حفاظت کند. بیانه های امنیت اطلاعات بصورت ویژه ای بر روی امنیت فیزیکی ، امنیت شبکه ، تعریف سطوح دسترسی ، محافظت در برابر کدهای مخرب و فرآیند بازیابی از حادثه یا Disaster Recovery متمرکز می شوند. اگر بخواهیم هدف اصلی یک بیانه یا Policy در حوزه امنیت اطلاعات را بصورت خلاصه بیان کنیم موارد زیر قابل ذکر هستند :
مباحث امنیت اطلاعات بیشتر در دوره سکیوریتی پلاس مطرح می شود اما شما می توانید در قسمت امنیت اطلاعات و شبکه دوره آموزش نتورک پلاس مهندس نصیری با مباحث اولیه بحث پالیسی ها و سیاست های امنیتی آشنا شوید.
بنیانگذار انجمن تخصصی فناوری اطلاعات ایران ، هکر کلاه خاکستری ، کارشناس امنیت اطلاعات و ارتباطات
محمد نصیری هستم ، بنیانگذار انجمن تخصصی فناوری اطلاعات ایران و مجموعه توسینسو ، هکر قانونمند و کارشناس امنیت سایبری ، سابقه همکاری با بیش از 80 سازمان دولتی ، خصوصی ، نظامی و انتظامی در قالب مشاور ، مدرس و مدیر و ناظر پروژه ، مدرس دوره های تخصص شبکه ، امنیت ، هک و نفوذ ، در حال حاضر در ایران دیگه رسما فعالیتی غیر از مشاوره انجام نمیدم ، عاشق آموزش و تدریس هستم و به همین دلیل دوره های آموزشی که ضبط می کنم در دنیا بی نظیر هستند.
زمان پاسخ گویی روز های شنبه الی چهارشنبه ساعت 9 الی 18
فقط به موضوعات مربوط به محصولات آموزشی و فروش پاسخ داده می شود