کتاب امنیت اطلاعات برای مدیران غیر فنی نوشتهی ادواردو گلبشتاین، با ساختاری غیرتخصصی مختص افرادی است که به دنبال فهم امنیت اطلاعات هستند.
امروزه با توجه به رشد روزافزون فضای کسب و کار و نیز تنوع فرآیندهای تجاری، استفاده از تکنولوژیهایی نظیر فناوری اطلاعات و ارتباطات در سازمانها و شرکتهای مختلف به امری ضروری تبدیل شده است. با توجه به اینکه همهی مدیران، لزوماً متخصص رشتهی فناوری اطلاعات و ارتباطات (ICT) یا رشتههای فنی وابسته نیستند، مناسب است حداقل افرادی که در این حوزه مدیریت و فعالیت میکنند، اطلاعاتی کلی در این خصوص کسب نمایند.
در این اثر آنچه برای حفاظت از داراییهای اطلاعاتی لازم است و اینکه نقش آنها چه باید باشد در نظر گرفته شده. فصول کتاب امنیت اطلاعات برای مدیران غیر فنی (Information security for non technical managers)، به طور مختصر به دنبال این هستند که چرا مشکل امنیت اطلاعات تا به حال حل نشده و اینکه چه چیزهایی در استفاده از سیستمهای کامپیوتری و شبکهها در دنیا دخیل هستند؛ دنیای متصلی که در آن بیش از 2 میلیارد انسان به اینترنت دسترسی دارند و بیش از 4 میلیارد آنها دارای گوشیهای همراه هستند. بسیاری از آنها دانش کافی از نحوهی کار این دستگاهها و اینکه چطور میتوانند سبب اختلال شوند را ندارند.
بسیاری از مراکز و مؤسسات دولتی و خصوصی، بانکها، شرکتها، ادارات، مراکز آموزشی و پژوهشی و غیره در انجام وظایف و ماموریتهای خود از این فناوری بهره میبرند. در هر فرآیند و خدمتی، آن چیزی که مبنا و پایه میباشد، داده و اطلاعات است. سازمانها به وسیلهی دادهها، اطلاعات، پردازش و فرآوری آن، به تولید کالا یا ارائه خدمات دست پیدا میکنند. پس اطلاعات همواره، نقش کلیدی را چه در سازمانهای دولتی و چه در سازمانهای خصوصی دارا بوده و حفظ و صیانت مطلوب از آن از وظایف اصلی تمام افراد وابسته به این سازمانها است. ادواردو گلبشتاین (Eduardo Gelbstein) در نوشتن این کتاب، با زبانی ساده از قوانین، مقررات و استانداردهای بینالمللی جاری، در جهت بیان کلیات موضوع امنیت اطلاعات و دستورالعملهای آن بهره برده است.
در بخشی از کتاب امنیت اطلاعات برای مدیران غیر فنی میخوانیم:
امنیت اطلاعات یک حرفه کنترل شده نیست و از این رو نیازی به صدور گواهینامه ندارد. جایی که امنیت اطلاعات ضروری است ممکن است نیاز به چنین گواهینامههایی تصویب شود. این گواهینامهها به سه دسته تقسیم میشوند: سازمانی، حرفهای و شخصی.
گواهینامههای سازمانی شامل مواردی نظیر رعایت ایزو 27001 "سیستم مدیریت امنیت اطلاعات" و قانون مدیریت امنیت اطلاعات فدرال ایالات متحده (FISMA) میباشد. برخی از گواهیها اختیاری (ISO 27001) هستند در حالی که برخی از آنها ممکن است برای رشتههای خاص نظیر استاندارد امنیت دادههای صنعت کارت پرداخت (PCI-DSS) الزامی باشند.
دریافت گواهینامههای حرفهای برای افراد اختیاری است اما ممکن است کارفرمایان آنها را ضروری کنند. گواهینامههای زیادی وجود دارد نظیر گواهیهای ارائه شده توسط انجمن حسابرسی و کنترل سیستمهای اطلاعاتی (ISACA) گواهی حسابرسی امنیت اطلاعات، CISM: گواهی مدیر امنیت اطلاعات و CRISC: گواهی ریسک و کنترل سیستم اطلاعات.
همچنین گواهینامههای ارائه شده از سوی کنسرسیوم صدور گواهینامه سیستمهای امنیت اطلاعات بین المللی (ISC2) شامل موارد زیر میباشد: CISSP: گواهی امنیت حرفهای سیستمهای اطلاعاتی و CSSLP: گواهی حرفهای چرخه حیات امن نرم افزاری. علاوه بر این فروشندگان و شرکتهای آموزشی نیز انواع مختلف گواهینامهها را ارائه میدهند.
بله























این کتاب میتونه شروع خوبی برای درک مفاهیم امنیت اطلاعات و نقش اهمیت آن در سازمانها برای مدیرانی باشد که در حوزه تخصصی فناوری اطلاعات و کامپیوتر دارای دانش تخصصی ویژهای نیستند اما میتواند به سطحی از درک مورد نیاز آنها در این موارد کمک موثری نماید.