کتاب سیستم مدیریت امنیت اطلاعات ISO/IEC 27001 به قلم مهدی اسد بک و یوسف رشیدی، چارچوب امنیتی کلی و یک سری تکنیکهای تخصصیتر را برای پیادهسازی امنیت فضای تبادل اطلاعات معرفی کرده و آنها را مورد مطالعه و بررسی قرار میدهد.
امروزه نقش اطلاعات در سازمانها به عنوان یکی از حیاتیترین سرمایهها به وضوح به چشم میآید. گسترش شبکههای اطلاعاتی و دیگر فناوریهای پردازش و انتقال اطلاعات، از یک سو به پیشرفت سازمانها و رفاه مشتریان کمک کرده و از سویی دیگر تهدیدهای جدیدی را متوجه کسب و کار سازمانها نموده است.
در نتیجه اطلاعات باید به طور مناسبی محافظت شوند. امنیت اطلاعات، به منظور اطمینان از حیات کسب و کار، کاهش خرابیها، افزایش فرصتهای کسب و کار و بازگشت سرمایه، محافظت اطلاعات را از حیطه گستردهای از تهدیدات تضمین میکند.
در حال حاضر، وضعیت امنیت فضای تبادل اطلاعات کشور، بهویژه در حوزه دستگاههای دولتی، در سطح نامطلوبی قرار دارد. از جمله دلایل اصلی وضعیت موجود، میتوان به فقدان زیرساختهای فنی و اجرائی امنیت و عدم انجام اقدامات موثر در خصوص ایمنسازی فضای تبادل اطلاعات دستگاههای دولتی اشاره نمود.
بخش قابل توجهی از وضعیت نامطلوب امنیت فضای تبادل اطلاعات کشور، بواسطه فقدان زیرساختهایی از قبیل نظام ارزیابی امنیتی فضای تبادل اطلاعات، نظام صدور گواهی و زیرساختار کلید عمومی، نظام تحلیل و مدیریت مخاطرات امنیتی، نظام پیشگیری و مقابله با حوادث فضای تبادل اطلاعات، نظام مقابله با جرائم فضای تبادل اطلاعات و سایر زیرساختهای امنیت فضای تبادل اطلاعات در کشور میباشد.
از سوی دیگر، وجود زیرساختهای فوق، قطعا تاثیر بسزائی در ایمنسازی فضای تبادل اطلاعات دستگاههای دولتی خواهد داشت. صرف نظر از دلایل فوق، نابسامانی موجود در وضعیت امنیت فضای تبادل اطلاعات دستگاههای دولتی، از یکسو موجب بروز اخلال در عملکرد صحیح دستگاهها شده و کاهش اعتبار این دستگاهها را در پی خواهد داشت، و از سوی دیگر، موجب اتلاف سرمایههای ملی خواهد شد. لذا همزمان با تدوین سند راهبردی امنیت فضای تبادل اطلاعات کشور، توجه به مقوله ایمنسازی فضای تبادل اطلاعات دستگاههای دولتی، ضروری به نظر میرسد.
موسسات ISO و IEC از موسسات بینالمللی تدوین استاندارد در سطح جهانی میباشند که کمیته مشترکی را به نام JTC1 برای تدوین استانداردها تشکیل دادهاند.
در حال حاضر، مجموعهای از استانداردهای مدیریتی و فنی ایمنسازی فضای تبادل اطلاعات سازمانها ارائه شدهاند که استاندارد مدیریتی BS7799 موسسه استاندارد انگلیس، استاندارد مدیریتی ISO/IEC 17799 موسسه بینالمللی استاندارد و گزارش فنی ISO/IEC TR 13335 موسسه بینالمللی استاندارد از برجستهترین استاندادرها و راهنماهای فنی در این زمینه محسوب میگردند.
در بخشی از کتاب سیستم مدیریت امنیت اطلاعات ISO/IEC 27001 میخوانیم:
این استاندارد که اصطلاحا به آن CC) common criteria) گفته میشود بعد از سال 1994 مطرح شد و چارچوبی را فراهم میسازد که در آن کاربران سیستم کامپیوتری میتوانند عملکردهای امنیتی و نیازهای قابلیت اطمینان خود را مشخص و فروشندگان بر اساس آنها محصولات CC خود را پیادهسازی و مورد ارزیابی قرار دهند. به عبارت دیگر تضمین میکند که فرایند تشخیص، پیادهسازی و ارزیابی امنیت سیستم کامپیوتری به روشی مطمئن و استاندارد صورت میگیرد.
این استاندارد دربرگیرنده معیار ارزیابی امنیت وابسته به اقدامات امنیتی اجرایی نمیباشد، این اقدامات همچنین به طور مستقیم به اقدامات امنیتی فناوری اطلاعات مربوط نمیشود، اگرچه اینگونه تشخیص داده شده که قسمت مهمی از TOE (هدف ارزیابی) از طریق اقدامات اجرایی مانند کنترلهای سازمانی، پرسنلی، فیزیکی و رویهای ایجاد میشود. اقدامات امنیتی اجرایی در محیط عملیاتی TOE جایی که قابلیت تاثیر گذاری بر روی اقدامات امنیتی جهت مقابله با تهدیدهای شناخته شده را دارند به عنوان فرضیات کاربرد ایمن به کار گرفته میشود.
ارزیابی جنبههای فیزیکی تکنیکی امنیت فناوری اطلاعات مانند کنترل محل صدور جریان الکترومغناطیسی به طور خاص تحت پوشش قرار نمیگیرد، این در حالی است که بسیاری از مفاهیم مورد نظر، برای این سطح قابل اجرا خواهند بود. این استاندارد به طور خاص برخی از جوانب محافظت فیزیکی از TOE را مد نظر قرار میدهد.
این استاندارد هیچ یک از روشهای ارزیابی و چهارچوب قانونی و اجرایی که ممکن است بعنوان معیار توسط مسئولین ارزیابی به کار گرفته شود را بعنوان متودولوژِی ارائه نمیدهد.
بله

















