SlideShare a Scribd company logo
1 of 153
Download to read offline
ISO/IEC 27001:2013
Training course
Mohammad Arjamfekr
© 2017 ISO/IEC 27001 . All Rights Reserved.
Information Security
Management System
Mohammad Arjamfekr
© 2017 ISO/IEC 27001 . All Rights Reserved.
Mohammad Arjamfekr
mohaliarjam@gmail.com
+989122682343
M.ArjamfekrM.Arjamfekr
‫دوره‬ ‫اول‬ ‫سواﻻت‬:
•‫ارتباط‬ISMS‫ايزو‬ ‫و‬٢٧٠٠١‫چيست؟‬
•‫مخاطره‬ ‫دهنده‬ ‫تشكيل‬ ‫اصلي‬ ‫قسمتهاي‬ ‫يا‬ ‫پارامترها‬)‫ريسك‬(
‫چيست؟‬ ‫اطﻼعات‬ ‫امنيت‬
•SOA‫است؟‬ ‫مطالبي‬ ‫چه‬ ‫حاوي‬ ‫و‬ ‫است‬ ‫مستندي‬ ‫چه‬
•‫ايزو‬ ‫استاندارد‬ ‫كنترلهاي‬٢٧٠٠١‫بند؟‬ ‫چند‬ ‫در‬ ‫و‬ ‫هستند‬ ‫تا‬ ‫چند‬
•‫ببريد؟‬ ‫نام‬ ‫را‬ ‫مميزي‬ ‫انواع‬
•‫ببريد؟‬ ‫نام‬ ‫را‬ ‫آن‬ ‫انواع‬ ‫و‬ ‫تعريف‬ ‫را‬ ‫انطباق‬ ‫عدم‬
•‫ببريد؟‬ ‫نام‬ ‫را‬ ‫مميزي‬ ‫فنون‬
M.ArjamfekrM.Arjamfekr
‫مقدمه‬
‫اطﻼعات‬)‫مانند‬‫ساير‬‫هاي‬‫دارائي‬‫سازماني‬(‫به‬‫عنوان‬‫يك‬‫دارائي‬‫مهم‬‫و‬‫باارزش‬
‫براي‬‫هر‬‫سازمان‬‫به‬‫حساب‬‫آيد‬‫مي‬‫و‬‫در‬‫نتيجه‬‫نيازمند‬‫ارائه‬‫راهكارهاي‬‫حفاظتي‬‫ﻻزم‬
‫براي‬‫نگهداري‬‫آنها‬،‫باشند‬‫مي‬.
‫استاندارد‬ISO 27001‫تامين‬‫كننده‬‫يك‬‫سري‬‫از‬‫ابزارهاي‬‫سازگار‬‫با‬‫يكديگر‬‫براي‬
‫سنجش‬‫مديريت‬‫امنيت‬‫اطﻼعات‬‫در‬‫هر‬‫سازمان‬‫با‬‫هر‬‫نوع‬‫كار‬‫يا‬‫حجم‬‫سازمان‬‫مي‬
‫باشد‬.‫اين‬‫گواهينامه‬‫تواند‬‫مي‬‫براي‬‫يك‬‫سازمان‬‫يا‬‫بخش‬‫ي‬‫از‬‫آن‬‫دريافت‬‫و‬‫سپس‬‫در‬
‫سازمان‬‫گسترش‬‫و‬‫هاي‬‫بخش‬‫ديگر‬‫ر‬‫ا‬‫در‬‫برگيرد‬.
‫موسسات‬ISO‫و‬IEC‫از‬‫موسسات‬‫المللي‬‫بين‬‫تدوين‬‫استاندارد‬‫در‬‫سطح‬‫جهاني‬
‫باشند‬‫مي‬‫كه‬‫كميته‬‫مشتركي‬‫را‬‫به‬‫نام‬JTC1‫براي‬‫تدوين‬‫استانداردها‬‫تشكيل‬‫اند‬‫داده‬.
‫استاندارد‬‫المللي‬‫بين‬ISO/IEC 17799‫براي‬‫اولين‬‫بار‬‫توسط‬‫موسسه‬‫استاندارد‬
‫انگلستان‬‫ارائه‬‫شد‬‫و‬‫سپس‬‫توسط‬JTC1‫پذيرفته‬‫شد‬.
M.ArjamfekrM.Arjamfekr
‫الزامات‬ ‫وتشريح‬ ‫مفاهيم‬‫سيستم‬‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫خانواده‬ ‫هاي‬ ‫استاندارد‬ ‫از‬ ‫اي‬ ‫تاريخچه‬ ‫ارائه‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬
‫خانواده‬ ‫هاي‬ ‫استاندارد‬ ‫از‬ ‫اي‬ ‫تاريخچه‬ ‫ارائه‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬
‫مديريت‬ ‫سيستم‬ ‫بنيادي‬ ‫مفهوم‬ ‫با‬ ‫آشنايي‬
‫اطﻼعات‬ ‫امنيت‬
‫مديريت‬ ‫سيستم‬ ‫بنيادي‬ ‫مفهوم‬ ‫با‬ ‫آشنايي‬
‫اطﻼعات‬ ‫امنيت‬
‫فرآيند‬ ‫و‬ ‫فرآيندگرا‬ ‫ديدگاه‬ ‫تشريح‬‫فرآيند‬ ‫و‬ ‫فرآيندگرا‬ ‫ديدگاه‬ ‫تشريح‬
‫مخاطرات‬ ‫مديريت‬ ‫فرآيند‬‫مخاطرات‬ ‫مديريت‬ ‫فرآيند‬
‫سازي‬ ‫برطرف‬ ‫طرح‬ ‫تهيه‬ ‫با‬ ‫آشنايي‬
‫مخاطرات‬
‫سازي‬ ‫برطرف‬ ‫طرح‬ ‫تهيه‬ ‫با‬ ‫آشنايي‬
‫مخاطرات‬
‫پذيري‬ ‫بست‬ ‫كار‬ ‫بيانيه‬ ‫تدوين‬ ‫نحوه‬‫پذيري‬ ‫بست‬ ‫كار‬ ‫بيانيه‬ ‫تدوين‬ ‫نحوه‬
‫سازي‬ ‫مستند‬ ‫الزامات‬ ‫با‬ ‫آشنايي‬‫سازي‬ ‫مستند‬ ‫الزامات‬ ‫با‬ ‫آشنايي‬
‫ها‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬ ‫تشريح‬‫ها‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬ ‫تشريح‬
‫استاندارد‬ ‫مفهوم‬ ‫با‬ ‫آشنايي‬‫استاندارد‬ ‫مفهوم‬ ‫با‬ ‫آشنايي‬
M.ArjamfekrM.Arjamfekr
International Organization for Standardization
‫سازماني‬‫جهاني‬‫استاندارد‬‫در‬‫سال‬١٩٤٧‫در‬‫ژنو‬‫با‬‫هدف‬‫يكسان‬‫سازي‬‫استانداردها‬‫در‬‫سراسر‬
‫جهان‬‫تأسيس‬‫گرديد‬.‫اعضاء‬‫اين‬‫سازمان‬‫در‬‫بدو‬‫تأسيس‬‫حدود‬٩٠‫كشور‬‫بودند‬.
‫قسمتي‬‫از‬‫سيستم‬‫مديريت‬،‫كلي‬‫برپايه‬‫روش‬‫ريسك‬‫كاري‬،‫جهت‬،‫تاسيس‬‫پياده‬،‫سازي‬
،‫عملكرد‬،‫نظارت‬‫مرور‬،‫نگهداري‬،‫و‬‫بهبود‬‫امنيت‬‫اطﻼعات‬‫است‬.
ISO
M.ArjamfekrM.Arjamfekr
‫دولتي‬
‫خصوصي‬
‫جهاني‬ ‫بخشي‬ ‫اعتبار‬ ‫نهاد‬(IAF)
(INTERNATIONAL ACCREDITATION FORUM)
‫دهنده‬ ‫اعتبار‬ ‫شركتهاي‬
(UKAS-DAR-TGA-RAB-SCC)
‫دهنده‬ ‫گواهي‬ ‫شركتهاي‬
)TUVNORD-MIC-Aliance-SGS-IMQ-BVQI-DNV-(...
‫دهنده‬ ‫گواهي‬ ‫شركتهاي‬/‫دهنده‬ ‫اعتبار‬/‫مشاور‬
‫مشاور‬
‫استاندارد‬ ‫مؤسسه‬
‫ايران‬
‫فناوري‬ ‫سازمان‬
‫اطﻼعات‬
M.ArjamfekrM.Arjamfekr
‫معناي‬ ‫به‬ ‫و‬ ‫زير‬ ‫كلمات‬ ‫از‬ ‫برگرفته‬“‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬”‫است‬.
Information Security Management System
‫مشخصه‬‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫براي‬ ‫اي‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫دستورالعمل‬
‫قراردادي‬ ‫ارتباط‬ ‫براي‬ ‫اي‬ ‫پايه‬
‫ثالث‬ ‫شخص‬ ‫گواهينامه‬ ‫پايه‬
‫صنعت‬ ‫بخشهاي‬ ‫تمامي‬ ‫براي‬ ‫كاربرد‬ ‫قابليت‬
‫گيري‬ ‫پيش‬ ‫بر‬ ‫تاكيد‬
ISMS‫چيست؟‬
M.ArjamfekrM.Arjamfekr
╠╙āŧ ℅╘╡ōĴī╘╡ Ō▼Ō■ī Ī ╣☻ō☺Ŋ○ōĬ ī
‫تاريخچه‬ISMS
1998
BS 7799 Part 1
BS 7799 Part 2
1999 Updated version of BS 7799 Parts 1 and 2
2000 ISO/IEC 17799:2000
2001 Review of BS 7799-2
2002 BS 7799-2:2002
(revised and corrected)
2005 BS7799-1:2005
BS7799-2:2005
ISO/IEC 17799:2005
ISO/IEC 27001:2005
1995
2013
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫پياده‬ ‫مزاياي‬‫سازي‬:
‫مند‬ ‫روش‬ ‫و‬ ‫سيستماتيك‬ ‫وضعيت‬ ‫به‬ ‫شدن‬ ‫نزديك‬
‫سازمان‬ ‫قانوني‬ ‫اعتبار‬ ‫تضمين‬ ‫افزايش‬
‫وكار‬ ‫كسب‬ ‫تداوم‬ ‫هاي‬ ‫جنبه‬ ‫افزايش‬
‫ريسك‬ ‫ارزيابي‬ ‫طريق‬ ‫از‬ ‫بحراني‬ ‫هاي‬ ‫دارايي‬ ‫شناسائي‬
‫مستمر‬ ‫بهبود‬ ‫براي‬ ‫ساختار‬ ‫يك‬ ‫ايجاد‬
‫مديريت‬ ‫درسطح‬ ‫امنيت‬ ‫به‬ ‫مربوط‬ ‫مسائل‬ ‫اهميت‬ ‫و‬ ‫شناخت‬ ‫افزايش‬
‫سازمان‬ ‫در‬ ‫اطﻼعات‬ ‫امنيت‬ ‫دانش‬ ‫و‬ ‫فرهنگ‬ ‫سازي‬ ‫بومي‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫بمنظور‬ ‫الزامات‬ ‫تخصيص‬:
•‫مديريت‬ ‫سيستم‬ ‫يك‬ ‫بهبود‬ ‫و‬ ‫نگهداري‬ ،‫بازنگري‬ ،‫پايش‬ ،‫اجرا‬ ،‫سازي‬ ‫پياده‬ ،‫ايجاد‬
‫مدون‬ ‫اطﻼعات‬ ‫امنيت‬)ISMS(
‫تعيين‬١١٤‫مخاطرات‬ ‫كاهش‬ ‫براي‬ ‫امنيتي‬ ‫كنترل‬)‫الف‬ ‫پيوست‬:(
•‫بر‬ ‫ها‬ ‫كنترل‬ ‫كنارگذاري‬ ‫توجيه‬‫مخاطرات‬ ‫ارزيابي‬ ‫اساس‬
‫ذينفع‬ ‫هاي‬ ‫طرف‬ ‫و‬ ‫مشتريان‬ ‫به‬ ‫دادن‬ ‫اطمينان‬
•‫توان‬ ‫مي‬‫كرد‬ ‫استفاده‬ ‫گواهينامه‬ ‫اخذ‬ ‫و‬ ‫ارزيابي‬ ‫براي‬ ‫را‬ ‫آن‬.
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫هاي‬ ‫سيستم‬-‫الزامات‬:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫فن‬‫ا‬‫اطﻼعات‬ ‫وري‬_‫امنيتي‬ ‫هاي‬ ‫مهارت‬_Code of Practice‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫براي‬
‫تجارب‬ ‫بهترين‬ ‫كردن‬ ‫فراهم‬)Best Practice(‫و‬‫كنترل‬ ‫سازي‬ ‫پياده‬ ‫براي‬ ‫راهنما‬‫هاي‬
114‫الف‬ ‫پيوست‬ ‫در‬ ‫گانه‬
‫الزامات‬ ‫سازي‬ ‫پياده‬ ‫جهت‬ ‫راهنمايي‬ISO 27001‫كند‬ ‫نمي‬ ‫فراهم‬.
‫را‬ ‫آن‬‫توان‬ ‫نمي‬‫كرد‬ ‫استفاده‬ ‫گواهينامه‬ ‫اخذ‬ ‫و‬ ‫ارزيابي‬ ‫براي‬.
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
• ISO/IEC 27000 Fundamental and Vocabulary
• ISO/IEC 27001 Information Security Management Requirements
• ISO/IEC 27002 Code of Practice
• ISO/IEC 27003 Implementation Guidance
• ISO/IEC 27004 Information security management measurements
• ISO/IEC 27005 Information security risk management
• ISO/IEC 27006 Requirements for certification bodies
• ISO/IEC 27007 Guidelines for Information security management systems
auditing
• ISO/IEC 27011 Information security management guidelines for
telecommunications
• ISO/IEC 27031 Business Continuity
• ISO/IEC 27032 Guidelines for cyber security
• ISO/IEC 27033 IT network security
• ISO/IEC 27034 Guidelines for application security
• ISO/IEC 27035 ISIRT Information Security Incident Response Team
• ISO/IEC 27799 Security Management in Health
• Up to ISO 27059 Reserved for future standards
‫خانواده‬ISO 27000
M.ArjamfekrM.Arjamfekr
•‫اين‬‫استاندارد‬‫با‬ISO 9001:2015‫و‬ISO 14001:2015‫به‬‫منظور‬
‫پشتيباني‬‫از‬‫پياده‬‫سازي‬‫و‬‫اجراي‬‫يكپارچه‬‫و‬‫سازگار‬‫با‬‫استانداردهاي‬
‫مديريتي‬‫مرتبط‬،‫تطبيق‬‫داده‬‫شده‬‫است‬.
•‫يك‬‫سيستم‬‫مديريتي‬‫كه‬‫به‬‫گونه‬‫اي‬‫مناسب‬‫طراحي‬‫شده‬‫و‬‫مي‬‫تواند‬
‫الزامات‬‫تمامي‬‫اين‬‫استانداردها‬‫را‬‫برآورده‬‫سازد‬.
•‫اين‬‫استاندارد‬‫بين‬‫المللي‬‫به‬‫گونه‬‫اي‬‫طراحي‬،‫شده‬‫تا‬‫يك‬‫سازمان‬‫قادر‬
‫باشد‬‫سيستم‬‫مديريت‬‫امنيت‬‫اطﻼعاتش‬‫را‬‫با‬‫الزامات‬‫سيستم‬‫مديريتي‬
،‫مرتبط‬‫يكپارچه‬‫نموده‬‫يا‬‫تطبيق‬‫دهد‬.
‫مديريتي‬ ‫هاي‬ ‫سيستم‬ ‫ساير‬ ‫با‬ ‫سازگاري‬:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫سازمان‬ ‫اطﻼعات‬ ‫تبادل‬ ‫فضاي‬ ‫هاي‬‫سرويس‬ ‫امنيتي‬ ‫هاي‬‫سياست‬
‫هاي‬‫سياست‬‫سازمان‬ ‫اطﻼعات‬ ‫تبادل‬ ‫فضاي‬ ‫افزارهاي‬‫سخت‬ ‫امنيتي‬
‫هاي‬‫سياست‬‫اطﻼعات‬ ‫تبادل‬ ‫فضاي‬ ‫افزارهاي‬‫نرم‬ ‫امنيتي‬‫سازمان‬
‫سازمان‬ ‫اطﻼعات‬ ‫تبادل‬ ‫فضاي‬ ‫اطﻼعات‬ ‫و‬ ‫ارتباطات‬ ‫امنيتي‬ ‫هاي‬‫سياست‬
‫هاي‬‫سياست‬‫سازمان‬ ‫اطﻼعات‬ ‫تبادل‬ ‫فضاي‬ ‫كاربران‬ ‫امنيتي‬
‫هاي‬ ‫سياست‬ ‫تعيين‬‫امنيتي‬:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫يك‬ ‫مديريت‬ ‫و‬ ‫برپايي‬ ‫براي‬ ‫مدلي‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬(ISMS)‫است‬ ‫كرده‬ ‫فراهم‬ ‫مؤثر‬.
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫باشد‬ ‫مي‬ ‫ارزش‬ ‫داراي‬ ‫سازمان‬ ‫براي‬ ‫كه‬ ‫چيزي‬ ‫هر‬.
‫ها‬ ‫دارايي‬ ‫انواع‬:
‫دارايي‬‫هاي‬‫اطﻼعاتي‬
‫مستندات‬‫كاغذي‬
‫دارايي‬‫هاي‬‫نرم‬‫افزاري‬
‫دارايي‬‫هاي‬‫فيزيكي‬
‫انساني‬ ‫منابع‬
‫سازمان‬ ‫شهرت‬ ‫و‬ ‫وجهه‬
‫ها‬ ‫سرويس‬
‫چيست؟‬ ‫دارايي‬)‫تعريف‬ ‫طبق‬ISO 27002(
M.ArjamfekrM.Arjamfekr
‫باشند‬ ‫مي‬ ‫گيري‬ ‫تصميم‬ ‫براي‬ ‫مبنايي‬ ‫كه‬ ‫شده‬ ‫پردازش‬ ‫هاي‬ ‫داده‬.
‫يك‬ ‫اطﻼعات‬‫دارايـي‬‫فعاليت‬ ‫براي‬ ‫مهم‬ ‫هاي‬ ‫دارايي‬ ‫ساير‬ ‫هماننـد‬ ‫كه‬ ‫است‬
‫است‬ ‫اساسي‬ ‫بسيار‬ ‫سازمان‬ ‫يك‬ ‫كاري‬ ‫هـاي‬.
‫است‬ ‫ممكن‬ ‫اطﻼعات‬ ‫از‬ ‫محافظت‬ ‫بدون‬:
‫يابد‬ ‫كاهش‬ ‫محرمانگي‬.
‫دانش‬ ‫بدون‬ ‫يا‬ ‫با‬)‫غيرعمدي‬ ‫يا‬ ‫عمدي‬(‫شود‬ ‫دستكاري‬.
‫برود‬ ‫بين‬ ‫از‬ ‫يا‬ ‫شده‬ ‫پاك‬ ‫ناپذيري‬ ‫جبران‬ ‫صورت‬ ‫به‬.
‫شود‬ ‫دسترس‬ ‫غيرقابل‬.
‫چيست؟‬ ‫اطﻼعات‬)‫تعريف‬ ‫طبق‬ISO 27002(
M.ArjamfekrM.Arjamfekr
‫كاغذي‬
•‫مستندات‬
•‫متداول‬ ‫مراسﻼت‬
‫الكترونيكي‬ ‫هاي‬ ‫رسانه‬
•‫داده‬ ‫پايگاه‬ ‫سوابق‬
•‫ها‬ ‫ايميل‬
•CD ROM،‫ها‬DVD ROM‫و‬ ‫نوارها‬ ،‫ها‬...
‫ها‬ ‫فيلم‬
‫مكالمات‬
•‫مشتري‬ ‫به‬ ‫شده‬ ‫بيان‬ ‫اطﻼعات‬
•‫جلسات‬ ‫در‬ ‫شده‬ ‫بيان‬ ‫اطﻼعات‬
‫از‬ ‫هايي‬ ‫مثال‬‫اطﻼعات‬:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫امن‬ ‫صورت‬ ‫به‬ ‫اطﻼعات‬:
•‫شود‬ ‫ايجاد‬.
•‫شود‬ ‫استفاده‬.
•‫شود‬ ‫ذخيره‬.
•‫شود‬ ‫داده‬ ‫انتقال‬.
‫شامل‬ ‫امنيت‬:
•‫محصول‬ ‫امنيت‬
•‫اطﻼعات‬ ‫فنآوري‬ ‫امنيت‬
•‫سازماني‬ ‫امنيت‬
‫اطﻼعات‬ ‫امنيت‬:
ISO/IEC 27001:2013
Proposal
M.ArjamfekrM.Arjamfekr
‫پذيري‬ ‫دسترس‬ ‫در‬
‫صحت‬
‫محرمانگي‬
‫امنيت‬ ‫خصوصيات‬‫اطﻼعات‬:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫حفظ‬:
‫محرمانگي‬onfidentialityC
‫يكپارچگي‬ ‫و‬ ‫صحت‬ntegrityI
‫پذيري‬ ‫دسترس‬vailabilityA
‫چيست؟‬ ‫اطﻼعات‬ ‫امنيت‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫غيرمجاز‬ ‫فرآيندهاي‬ ‫يا‬ ‫ها‬ ‫موجوديت‬ ،‫افراد‬ ‫دسترس‬ ‫در‬ ‫اطﻼعات‬ ‫كه‬ ‫ويژگي‬
‫نشود‬ ‫فاش‬ ‫يا‬ ‫نگرفته‬ ‫قرار‬.
‫محرمانگي‬)Confidentiality(
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫ها‬ ‫دارايي‬ ‫تماميت‬ ‫و‬ ‫صحت‬ ‫حفظ‬ ‫ويژگي‬
‫يكپارچگي‬)Integrity(
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫ويژگي‬‫در‬‫دسترس‬‫و‬‫قابل‬‫استفاده‬،‫بودن‬‫به‬‫محض‬‫تقاضاي‬‫يك‬‫موجوديت‬
‫مجاز‬‫شده‬.
‫پذيري‬ ‫دسترس‬)Availability(
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫امنيت‬‫امنيت‬
‫محرمانگي‬‫محرمانگي‬
‫امنيت‬ ‫ارزيابي‬ ‫معيارهاي‬ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫اطﻼعات‬ ‫امنيت‬ ‫رويداد‬:
‫بر‬ ‫دارد‬ ‫دﻻلت‬ ‫كه‬ ،‫شبكه‬ ‫يا‬ ‫خدمت‬ ،‫سيستم‬ ‫يك‬ ‫شده‬ ‫شناسايي‬ ‫رخداد‬:
•‫اطﻼعات‬ ‫امنيت‬ ‫مشي‬ ‫خط‬ ‫احتمالي‬ ‫نقض‬
•‫حفاظتي‬ ‫نقض‬
•‫باشد‬ ‫نشده‬ ‫شناخته‬ ً‫ﻼ‬‫قب‬ ‫و‬ ‫بوده‬ ‫مرتبط‬ ‫امنيت‬ ‫با‬ ‫است‬ ‫ممكن‬ ‫كه‬ ‫وضعيتي‬.
‫اطﻼعات‬ ‫امنيت‬ ‫حادثه‬:
‫از‬ ‫اي‬ ‫مجموعه‬ ‫يا‬ ‫يك‬‫رويدادهاي‬‫اطﻼعات‬ ‫امنيت‬‫نشده‬ ‫بيني‬ ‫پيش‬ ‫يا‬ ‫ناخواسته‬‫به‬ ‫كه‬
‫احتمال‬‫كنند‬ ‫تهديد‬ ‫را‬ ‫اطﻼعات‬ ‫امنيت‬ ‫و‬ ‫انداخته‬ ‫خطر‬ ‫به‬ ‫را‬ ‫كار‬ ‫و‬ ‫كسب‬ ‫عمليات‬ ‫زياد‬.
‫رويداد‬/‫اطﻼعات‬ ‫امنيت‬ ‫حادثه‬
M.ArjamfekrM.Arjamfekr
،‫كند‬ ‫مي‬ ‫حفاظت‬ ‫تهديدها‬ ‫از‬ ‫وسيعي‬ ‫محدوده‬ ‫برابر‬ ‫در‬ ‫را‬ ‫اطﻼعات‬ ،‫اطﻼعات‬ ‫امنيت‬
‫منظور‬ ‫به‬:
‫كار‬ ‫و‬ ‫كسب‬ ‫تداوم‬
‫كار‬ ‫و‬ ‫كسب‬ ‫به‬ ‫وارده‬ ‫خسارات‬ ‫كاهش‬
‫ا‬‫افزوده‬ ‫ارزش‬ ‫و‬ ‫رقابتي‬ ‫هاي‬ ‫مزيت‬ ‫فزايش‬
‫مزاياي‬ISMS:
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫با‬ ‫همراه‬ ،‫سازمان‬ ‫درون‬ ‫فرآيندهاي‬ ‫از‬ ‫سيستمي‬ ‫بكارگيري‬
‫همچنين‬ ‫و‬ ‫فرآيندها‬ ‫اين‬ ‫متقابل‬ ‫ارتباط‬ ‫تعيين‬ ‫و‬ ‫شناسايي‬
‫آنها‬ ‫مديريت‬.
‫فرآيندگرا‬ ‫ديدگاه‬:
‫سازمان‬ ‫سازمان‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
•‫به‬ ‫را‬ ‫ها‬ ‫ورودي‬ ‫كه‬ ،‫تأثيرگذار‬ ‫و‬ ‫مرتبط‬ ‫هاي‬ ‫فعاليت‬ ‫مجموعه‬‫ها‬ ‫خروجي‬
‫تبديل‬
‫نمايند‬ ‫مي‬.
‫اوليه‬ ‫مواد‬
‫آﻻت‬ ‫ماشين‬
‫انساني‬ ‫نيروي‬
‫سرمايه‬
‫منابع‬ ‫فرآيند‬
‫ورودي‬ ‫خروجي‬
‫محصول‬
ISO/IEC 27001:2013
‫فرآيند‬:
M.ArjamfekrM.Arjamfekr
‫فرآيند‬‫اصلي‬
‫فرآيندي‬‫است‬‫كه‬‫فلسفه‬‫وجودي‬‫سازمان‬‫را‬‫تشكيل‬‫داده‬‫و‬ً‫ا‬‫مستقيم‬‫باعث‬‫ارزش‬
‫افزوده‬‫در‬‫سازمان‬‫شده‬‫و‬‫در‬‫ارتباط‬‫مستقيم‬‫با‬‫مشتري‬‫نهايي‬‫قرار‬‫دارد‬.‫مثال‬:،‫فروش‬
‫توليد‬
‫فرآيند‬‫پشتيباني‬
‫فرآيندي‬‫است‬‫كه‬‫بطور‬‫غير‬‫مستقيم‬‫و‬‫با‬‫تأمين‬‫منابع‬‫مورد‬‫نياز‬‫فرآيندهاي‬،‫اصلي‬‫در‬
‫جهت‬‫تأمين‬،‫نيازها‬‫ارزش‬‫افزوده‬‫و‬‫انتظارات‬‫مشتري‬‫هاي‬‫نهايي‬‫عمل‬‫مي‬‫كند‬.‫مثال‬:
‫تعميرات‬‫و‬،‫نگهداري‬‫كنترل‬‫سوابق‬
‫فرآيند‬‫مديريتي‬
‫فرآيندهايي‬‫هستند‬‫كه‬‫وظيفه‬‫هدايت‬‫و‬‫رهبري‬‫نيروي‬‫انساني‬‫در‬‫دستيابي‬‫به‬‫اهداف‬
‫سازماني‬‫را‬‫دنبال‬‫مي‬‫كنند‬.‫مثال‬:‫مميزي‬،‫داخلي‬‫بازنگري‬‫مديريت‬
‫فرآيندها‬ ‫انواع‬:ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫در‬ ‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫فرآيند‬ ‫چارچوب‬ISO/IEC 27001
M.ArjamfekrM.Arjamfekr
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫الزامات‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
٤.‫سازمان‬ ‫ي‬ ‫زمينه‬
١.٥.‫تعهد‬ ‫و‬ ‫هدايت‬
٥.‫رهبري‬٢.٥.‫مشي‬ ‫خط‬
٣.٥.‫مسئوليت‬ ،‫سازماني‬ ‫هاي‬ ‫نقش‬‫اختيارات‬ ‫و‬ ‫ها‬
١.٦.‫ها‬ ‫فرصت‬ ‫و‬ ‫ها‬ ‫ريسك‬ ‫شناسايي‬ ‫جهت‬ ‫اقدامات‬١.١.٦.‫كليات‬
٦.‫ريزي‬ ‫طرح‬٢.٦.‫طرح‬ ‫و‬ ‫اطﻼعات‬ ‫امنيت‬ ‫اهداف‬‫آن‬ ‫به‬ ‫دستيابي‬ ‫هاي‬٢.١.٦.‫اطﻼعات‬ ‫امنيت‬ ‫ريسك‬ ‫ارزيابي‬
٣.١.٦.‫اطﻼعات‬ ‫امنيت‬ ‫ريسك‬ ‫با‬ ‫مقابله‬
١.٤.‫آن‬ ‫محتوي‬ ‫و‬ ‫سازمان‬ ‫شناخت‬
٢.٤.‫ذينفعان‬ ‫انتظارات‬ ‫و‬ ‫نيازها‬ ‫درك‬
٣.٤.‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫عملكرد‬ ‫محدوده‬ ‫و‬ ‫كاربرد‬ ‫دامنه‬ ‫تعيين‬
٤٠٤.‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬
‫سازي‬ ‫پياده‬RoadmapISO 27001
M.ArjamfekrM.Arjamfekr
١.٧.‫منابع‬
٢.٧.‫صﻼحيت‬
٣.٧.‫رساني‬ ‫آگاهي‬
٤.٧‫مراوده‬
٥.٧.‫مستند‬ ‫اطﻼعات‬
١.٥.٧.‫كليات‬
٢.٥.٧.‫رساني‬ ‫روز‬ ‫به‬ ‫و‬ ‫ايجاد‬
٣.٥.٧.‫مستند‬ ‫اطﻼعات‬ ‫كنترل‬
٧.‫پشتيباني‬
٨.‫عملكرد‬
١.٨.‫عملكرد‬ ‫كنترل‬ ‫و‬ ‫طراحي‬
٢.٨.‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫ارزيابي‬
٣.٨.‫اطﻼعات‬ ‫امنيت‬ ‫ريسك‬ ‫كنترل‬
٩.‫عملكرد‬ ‫ارزيابي‬
١.٩.‫ارزيابي‬ ‫و‬ ‫تحليل‬ ،‫گيري‬ ‫اندازه‬ ،‫پايش‬
٢.٩.‫داخلي‬ ‫مميزي‬
٣.٩.‫مديريت‬ ‫بازنگري‬
١٠.‫بهبود‬١.١٠.‫اصﻼحي‬ ‫اقدام‬ ‫و‬ ‫انطباق‬ ‫عدم‬
٢.١٠.‫مستمر‬ ‫بهبود‬
M.ArjamfekrM.Arjamfekr
٤-١‫آن‬ ‫محتواي‬ ‫و‬ ‫سازمان‬ ‫شناخت‬:
‫بايد‬ ‫سازمان‬:
‫سازي‬ ‫پياده‬
‫اجرا‬
‫پايش‬
‫بازنگري‬
‫بهبود‬ ‫و‬ ‫نگهداري‬
‫يك‬
‫مديريت‬ ‫سيستم‬
‫اطﻼعات‬ ‫امنيت‬
‫در‬‫چارچوب‬‫تمامي‬‫فعاليت‬
‫هاي‬‫كﻼن‬‫كسب‬‫و‬‫كار‬
‫موجود‬ ‫مخاطرات‬
٤-‫سازمان‬ ‫ي‬ ‫زمينه‬
M.ArjamfekrM.Arjamfekr
٤-٢-‫ذينفعان‬ ‫انتظارات‬ ‫و‬ ‫ها‬ ‫نياز‬ ‫درك‬:
‫كند‬ ‫مشخص‬ ‫را‬ ‫زير‬ ‫موارد‬ ‫بايد‬ ‫سازمان‬:
٤-٣-‫عملكرد‬ ‫محدوده‬ ‫و‬ ‫كاربرد‬ ‫دامنه‬ ‫تعيين‬ISMS:
‫مرزهاي‬ ‫شدن‬ ‫مشخص‬ISMS‫سازمان‬ ‫توسط‬ ‫دامنه‬ ‫تعيين‬ ‫منظور‬ ‫به‬
‫در‬ ‫اطﻼعات‬ ‫مديريت‬ ‫سيستم‬ ‫با‬ ‫كه‬ ‫ذينفعي‬ ‫هاي‬ ‫طرف‬
‫هستند‬ ‫ارتباط‬
‫مي‬ ‫مرتبط‬ ‫اطﻼعات‬ ‫امنيت‬ ‫با‬ ‫را‬ ‫ذينفعان‬ ‫كه‬ ‫الزاماتي‬
‫كند‬
M.ArjamfekrM.Arjamfekr
‫تعيين‬ ‫در‬ ‫توجه‬ ‫مورد‬ ‫نكات‬‫دامنه‬
‫خارجي‬ ‫و‬ ‫داخلي‬ ‫مشكﻼت‬
‫الزامات‬
‫سازمان‬ ‫توسط‬ ‫شده‬ ‫اجرا‬ ‫هاي‬ ‫فعاليت‬ ‫بين‬ ‫رابطه‬ ‫و‬ ‫وابستگي‬
‫دسترس‬ ‫در‬ ‫و‬ ‫مستند‬ ‫اطﻼعات‬ ‫قالب‬ ‫در‬ ‫دامنه‬ ‫تدوين‬
‫دامنه‬‫ومرزهاي‬‫سيستم‬‫مديريت‬‫امنيت‬‫اطﻼعات‬‫بر‬‫مبناي‬‫ويژگي‬‫كسب‬‫وكار‬,
،‫سازمان‬‫مكان‬،‫دارائي‬‫ها‬‫وفن‬‫آوري‬‫آن‬‫تعريف‬‫مي‬‫شود‬‫و‬‫همچنين‬‫جزئيات‬‫و‬
‫توجيه‬‫براي‬‫كنارگذاري‬‫هر‬‫چيزي‬‫از‬‫دامنه‬‫را‬‫شامل‬‫مي‬‫باشد‬.
M.ArjamfekrM.Arjamfekr
‫مرزهاي‬ ‫و‬ ‫دامنه‬ ‫تعريف‬ISMS
‫گام‬١‫عبارت‬‫دامنه‬
ISMS
‫مشي‬ ‫خط‬ ‫تعريف‬ISMS
‫گام‬٢
‫مشي‬ ‫خط‬
ISMS
‫مخاطرات‬ ‫برآورد‬ ‫رويكرد‬ ‫تعريف‬
‫گام‬٣‫برآورد‬ ‫رويكرد‬
‫شده‬ ‫مستند‬ ‫مخاطرات‬
‫مخاطرات‬ ‫شناسايي‬
‫گام‬٤،‫تهديدها‬ ‫از‬ ‫ليستي‬
‫و‬ ‫ها‬ ‫پذيري‬ ‫آسيب‬
‫ها‬ ‫آسيب‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬ ‫هاي‬ ‫گام‬
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫ارزيابي‬ ‫و‬ ‫تحليل‬
‫گام‬٥
‫هاي‬ ‫آسيب‬ ‫از‬ ‫گزارشي‬
‫آنها‬ ‫احتمال‬ ‫و‬ ‫وكار‬ ‫كسب‬
‫هاي‬ ‫گزينه‬ ‫ارزيابي‬ ‫و‬ ‫شناسايي‬
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬
‫گام‬٦
‫سازي‬ ‫برطرف‬ ‫طرح‬
‫مخاطرات‬
‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫انتخاب‬
‫كنترلي‬
‫گام‬٧
‫و‬ ‫كنترلي‬ ‫اهداف‬ ‫از‬ ‫ليستي‬
‫ها‬ ‫كنترل‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬ ‫هاي‬ ‫گام‬
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫براي‬ ‫مديريت‬ ‫مجوز‬ ‫كسب‬
‫پيشنهادشده‬ ‫مانده‬ ‫باقي‬
‫گام‬٨
‫باقي‬ ‫مخاطرات‬ ‫سوابق‬
‫شده‬ ‫تأييد‬ ‫مانده‬
‫پياده‬ ‫براي‬ ‫مديريت‬ ‫مجوز‬ ‫كسب‬
‫سازي‬ISMS
‫گام‬٩
‫پياده‬ ‫براي‬ ‫مديريت‬ ‫مجوز‬
‫سازي‬ISMS
‫پذيري‬ ‫كاربست‬ ‫بيانيه‬ ‫تهيه‬
‫گام‬١٠
‫پذيري‬ ‫كاربست‬ ‫بيانيه‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫مديريت‬ ‫و‬ ‫ايجاد‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬ ‫هاي‬ ‫گام‬
M.ArjamfekrM.Arjamfekr
‫مرزهاي‬ ‫و‬ ‫دامنه‬ ‫تعريف‬
ISMS
‫گام‬١
‫عبارت‬‫دامنه‬
ISMS
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫وكار‬ ‫كسب‬ ‫هاي‬ ‫ويژگي‬
‫سازمان‬
‫مكان‬
‫ها‬ ‫دارايي‬
‫تكنولوژي‬ ‫سطح‬ ‫و‬ ‫فنآوري‬
‫نكته‬:‫دامنه‬ ‫از‬ ‫چيزي‬ ‫هر‬ ‫كنارگذاري‬ ‫براي‬ ‫توجيه‬ ‫و‬ ‫جزئيات‬ ‫بر‬ ‫مشتمل‬
،‫خوب‬ ‫دامنه‬ ‫يك‬
‫نامفهوم‬ ‫و‬ ‫مبهم‬
‫باشد‬ ‫نمي‬.
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫دامنه‬ ‫تعريف‬
M.ArjamfekrM.Arjamfekr
‫مهمترين‬‫فرآيند‬ ‫گام‬‫سازي‬ ‫پياده‬
‫دامنه‬ ‫تعريف‬
•‫ها‬ ‫بخش‬ ‫شناسايي‬/‫درگير‬ ‫كليدي‬ ‫افراد‬
•‫تكراري‬ ‫فرآيند‬
•‫آگاه‬ ‫كاركنان‬ ‫شامل‬/‫كسب‬ ‫مسئول‬‫وكار‬)‫وكار‬ ‫كسب‬ ‫كليدي‬ ‫اهداف‬
‫چيست؟‬(
‫تعيين‬Boundaries‫سيستم‬ ‫دامنه‬ ‫به‬ ‫توجه‬ ‫با‬ ‫سازمان‬ ‫در‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫دامنه‬ ‫تعريف‬
M.ArjamfekrM.Arjamfekr
‫قانون‬
‫گذاران‬‫پيمانكاران‬
‫سازمان‬ ‫خارج‬‫سازمان‬ ‫خارج‬-‫دامنه‬ ‫داخل‬
‫سازمان‬ ‫داخل‬‫دامنه‬ ‫خارج‬ ‫سازمان‬ ‫داخل‬-‫دامنه‬ ‫خارج‬
‫سازمان‬ ‫داخل‬
‫دامنه‬
‫سازمان‬ ‫داخل‬-‫داخل‬
‫دامنه‬
‫منابع‬
‫انساني‬
‫مالي‬
‫بازرگان‬
‫ي‬
‫امنيت‬ ‫مشاور‬
‫اجرايي‬ ‫و‬ ‫طرح‬
‫برنامه‬
‫و‬ ‫خريد‬
‫تداركات‬
‫مديريت‬
‫ها‬ ‫پروژه‬
‫فني‬
‫مرزهاي‬ ‫و‬ ‫دامنه‬ ‫تعيين‬ ‫از‬ ‫مثالي‬ISMS
M.ArjamfekrM.Arjamfekr
‫فعاليت‬‫هاي‬‫امنيت‬،‫اطﻼعات‬‫بايد‬‫توسط‬‫نمايندگاني‬‫از‬‫بخش‬‫هاي‬‫مختلف‬
‫سازمان‬‫با‬‫نقش‬‫ها‬‫و‬‫كاركردهاي‬‫شغلي‬،‫مرتبط‬‫هماهنگ‬‫شوند‬
‫از‬ ‫متشكل‬ ‫تواند‬ ‫مي‬:
‫اطﻼعات‬ ‫امنيت‬ ‫ارشد‬ ‫مدير‬)CISO(
‫مدير‬ISMS
‫كارشناسان‬IT
‫مديران‬‫نياز‬ ‫برحسب‬ ‫واحدها‬
‫كاربران‬
‫مدير‬ISMS‫كارشناس‬ ً‫ا‬‫لزوم‬IT‫نيست‬‫و‬
‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫سازي‬ ‫پياده‬
‫پروژه‬ ‫يك‬ ،‫اطﻼعات‬IT‫نيست‬.
‫تيم‬ISMS‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫در‬
M.ArjamfekrM.Arjamfekr
‫امنيت‬ ‫تشكيﻼت‬ ‫ساختار‬ ‫و‬ ‫اجزاء‬‫سازمان‬ ‫اطﻼعات‬
‫متشكل‬‫از‬‫سه‬‫جزء‬‫اصلي‬‫به‬‫شرح‬‫زير‬‫مي‬‫باشد‬:
‫در‬‫سطح‬‫سياستگذاري‬:‫كميته‬‫راهبري‬‫امنيت‬‫فضاي‬‫تبادل‬
‫اطﻼعات‬‫دستگاه‬
‫در‬‫سطح‬‫مديريت‬‫اجرائي‬:‫مدير‬‫امنيت‬‫فضاي‬‫تبادل‬‫اطﻼعات‬
‫دستگاه‬
‫در‬‫سطح‬‫فني‬:‫واحد‬‫پشتيباني‬‫امنيت‬‫فضاي‬‫تبادل‬‫اطﻼعات‬
‫دستگاه‬
M.ArjamfekrM.Arjamfekr
‫امنيت‬ ‫تشكيﻼت‬ ‫ساختار‬ ‫و‬ ‫اجزاء‬‫اطﻼعات‬‫سازمان‬
M.ArjamfekrM.Arjamfekr
‫راهبري‬ ‫كميته‬ ‫وظايف‬ ‫شرح‬‫امنيت‬
‫امنيتي‬ ‫سياستهاي‬ ‫تصويب‬ ‫و‬ ‫تغيير‬ ،‫بررسي‬
‫امنيت‬ ‫مدير‬ ‫از‬ ‫امنيتي‬ ‫سياستهاي‬ ‫اجراي‬ ‫پيگيري‬
‫ها‬‫طرح‬ ‫تائيد‬‫امنيت‬ ‫هاي‬‫برنامه‬ ‫و‬‫سازمان‬‫شامل‬:
o‫طرح‬‫امنيتي‬ ‫مخاطرات‬ ‫تحليل‬
o‫امنيت‬ ‫طرح‬‫شبكه‬
o‫خرابيها‬ ‫ترميم‬ ‫و‬ ‫حوادث‬ ‫با‬ ‫مقابله‬ ‫طرح‬
o‫كاربران‬ ‫امنيتي‬ ‫رساني‬‫آگاهي‬ ‫برنامه‬
o‫آموزش‬ ‫برنامه‬‫امنيتي‬ ‫هاي‬
M.ArjamfekrM.Arjamfekr
•‫باشند‬ ‫نمي‬ ‫شركت‬ ‫امنيت‬ ‫كارشناس‬ ً‫ا‬‫لزوم‬.
•‫يك‬ ‫درجه‬ ‫و‬ ‫ارشد‬ ‫مدير‬ ‫يك‬
•‫ديده‬ ‫آموزش‬/‫اطﻼعات‬ ‫امنيت‬ ‫در‬ ‫صﻼحيت‬ ‫داراي‬
•‫انجمن‬ ‫تشكيل‬ ‫از‬ ‫بعد‬ ‫يا‬ ‫قبل‬ ‫شدن‬ ‫عضو‬
•‫امنيت‬ ‫به‬ ‫مربوط‬ ‫هاي‬ ‫فعاليت‬ ‫كليه‬ ‫مسئول‬
‫مدير‬ ‫وظايف‬ ‫شرح‬ISMS
M.ArjamfekrM.Arjamfekr
‫مشي‬ ‫خط‬ ‫تعريف‬
ISMS
‫گام‬٢
‫مشي‬ ‫خط‬
ISMS
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫اهداف‬ ‫تعيين‬ ‫چارچوب‬
‫و‬ ‫امنيتي‬ ‫الزامات‬ ،‫قانوني‬ ‫الزامات‬ ،‫وكار‬ ‫كسب‬ ‫الزامات‬ ‫برگيرنده‬ ‫در‬
‫قراردادي‬
‫سازمان‬ ‫راهبردي‬ ‫مخاطرات‬ ‫مديريت‬ ‫مفهوم‬ ‫با‬ ‫هماهنگ‬
‫مخاطرات‬ ‫ارزيابي‬ ‫معيار‬
‫مديريت‬ ‫تصويب‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫مشي‬ ‫خط‬ ‫يك‬ ‫تعريف‬
M.ArjamfekrM.Arjamfekr
‫مي‬ ‫سازمان‬ ‫مدت‬ ‫بلند‬ ‫و‬ ‫مدت‬ ‫كوتاه‬ ‫اهداف‬ ،‫اعتقادات‬ ‫از‬ ‫باﻻ‬ ‫سطح‬ ‫بيانيه‬ ‫يك‬
‫باشد‬ ‫مي‬ ‫اهداف‬ ‫از‬ ‫مشخصي‬ ‫محدوده‬ ‫به‬ ‫نيل‬ ‫معناي‬ ‫به‬ ‫كلي‬ ‫طور‬ ‫به‬ ‫و‬ ‫باشد‬.
‫ها‬ ‫ويژگي‬:
‫مفيد‬ ‫و‬ ‫مختصر‬
‫مديره‬ ‫هيئت‬ ‫سطح‬ ‫در‬ ‫شده‬ ‫نوشته‬)‫مديريتي‬(
‫مديريت‬ ‫تعهد‬ ‫بيان‬
‫مشي‬ ‫خط‬ ‫هاي‬ ‫ويژگي‬
M.ArjamfekrM.Arjamfekr
•‫راستاي‬ ‫در‬ ‫اطﻼعات‬ ‫امنيت‬ ‫اصول‬ ‫و‬ ‫كﻼن‬ ‫اهداف‬ ،‫اطﻼعات‬ ‫امنيت‬ ‫از‬ ‫تعريفي‬
‫كار‬ ‫و‬ ‫كسب‬ ‫اهداف‬ ‫و‬ ‫راهبرد‬.
•‫برآوردسازي‬ ‫و‬ ‫استانداردها‬ ،‫اصول‬ ،‫امنيتي‬ ‫هاي‬ ‫مشي‬ ‫خط‬ ‫از‬ ‫مختصري‬ ‫شرح‬
‫الزاماتي‬‫شامل‬ ،‫دارند‬ ‫اهميت‬ ‫سازمان‬ ‫براي‬ ً‫ا‬‫مشخص‬ ‫كه‬:
‫قراردادي‬ ‫الزامات‬ ‫و‬ ‫قوانين‬ ،‫قانوني‬ ‫مراجع‬ ‫با‬ ‫انطباق‬.
‫كسب‬ ‫الزامات‬‫وكار‬.
•‫هماهنگ‬‫با‬‫پذيرش‬ ‫معيار‬ ‫و‬ ‫مخاطرات‬ ‫مديريت‬‫آن‬.
•‫باشند‬ ‫مشي‬ ‫خط‬ ‫پشتيبان‬ ‫است‬ ‫ممكن‬ ‫كه‬ ‫مستندسازي‬ ‫به‬ ‫ارجاعاتي‬.
‫مشي‬ ‫خط‬ ‫محتويات‬
M.ArjamfekrM.Arjamfekr
‫برآورد‬ ‫رويكرد‬ ‫تعريف‬
‫مخاطرات‬
‫گام‬٣
‫برآورد‬ ‫رويكرد‬
‫مستند‬ ‫مخاطرات‬
‫شده‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫مديريت‬:
M.ArjamfekrM.Arjamfekr
‫برآورد‬‫مخاطرات‬
•‫شناسايي‬‫و‬‫ارزيابي‬‫گزينه‬‫هايي‬
‫براي‬‫برطرف‬‫سازي‬‫مخاطرات‬
•‫گزينش‬‫اهداف‬‫كنترلي‬‫و‬‫كنترل‬‫ها‬
‫براي‬‫برطرف‬‫سازي‬‫مخاطرات‬
•‫دريافت‬‫مصوبه‬‫مديريت‬‫براي‬‫پياده‬
‫سازي‬‫و‬‫اجراي‬‫سيستم‬
•‫مخاطرات‬ ‫برآورد‬ ‫رويكرد‬ ‫تعريف‬
•‫مخاطرات‬ ‫شناسايي‬
•‫مخاطرات‬ ‫ارزيابي‬ ‫و‬ ‫تحليل‬
‫فرآيند‬‫مديريت‬‫مخاطرات‬
‫سازي‬ ‫برطرف‬
‫مخاطرات‬
‫مخاطرات‬ ‫مديريت‬:
M.ArjamfekrM.Arjamfekr
•‫شناسايي‬‫يك‬‫متدولوژي‬‫برآورد‬‫مخاطرات‬‫كه‬‫براي‬‫سيستم‬‫مديريت‬‫امنيت‬‫اطﻼعات‬‫و‬
‫امنيت‬‫اطﻼعات‬‫شناسايي‬‫شده‬‫كسب‬،‫وكار‬‫الزامات‬‫قانوني‬‫و‬‫آئين‬‫نامه‬،‫اي‬‫متناسب‬
‫باشد‬.
•‫است‬ ‫سازمان‬ ‫عهده‬ ‫بر‬ ،‫متد‬ ‫انتخاب‬ ‫براي‬ ‫گيري‬ ‫تصميم‬.‫مانند‬:‫روش‬FMEA
‫صرفه‬ ‫به‬ ‫مقرون‬
‫بينانه‬ ‫واقع‬
‫متعادل‬
•‫مانند‬ ‫افزاري‬ ‫نرم‬ ‫ابزارهاي‬ ‫از‬ ‫استفاده‬:VS Risk،Callio،Cobra‫و‬...
‫مخاطرات‬ ‫برآورد‬ ‫رويكرد‬ ‫تعريف‬
M.ArjamfekrM.Arjamfekr
•‫ايجاد‬:
‫مخاطرات‬ ‫پذيرش‬ ‫براي‬ ‫معياري‬
‫مخاطرات‬ ‫قبول‬ ‫قابل‬ ‫سطوح‬
•‫نتايج‬ ‫از‬ ‫اطمينان‬ ‫حصول‬:
‫پذير‬ ‫قياس‬
‫پذير‬ ‫تجديد‬
‫مخاطرات‬ ‫ارزيابي‬ ‫فرآيند‬‫مخاطرات‬ ‫شناسايي‬
‫مخاطرات‬ ‫ارزيابي‬ ‫و‬ ‫تحليل‬
‫مخاطرات‬ ‫برآورد‬ ‫متدولوژي‬
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫شناسايي‬
‫گام‬٤
،‫تهديدها‬ ‫از‬ ‫ليستي‬
‫و‬ ‫ها‬ ‫پذيري‬ ‫آسيب‬
‫ها‬ ‫آسيب‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫مخاطره‬ ‫اجزاء‬
‫دارايي‬A
‫تهديد‬T
‫پذيري‬ ‫آسيب‬V
‫موجود‬ ‫هاي‬ ‫كنترل‬C
‫احتمال‬L
‫اثر‬ ‫شدت‬I
‫مخاطره‬=(A,T,V,C,L,I)
‫شناسايي‬‫و‬‫برآورد‬‫اجزاء‬،‫مخاطرات‬‫با‬‫توجه‬
‫به‬‫رويكرد‬‫ارزيابي‬‫مخاطرات‬‫برگزيده‬‫شده‬
‫توسط‬،‫سازمان‬‫تغيير‬‫مي‬‫كند‬.
‫دارد‬ ‫شناسايي‬ ‫به‬ ‫نياز‬.
‫مخاطرات‬ ‫برآورد‬
M.ArjamfekrM.Arjamfekr
‫تعريف‬‫دارايي‬:
‫داراي‬ ‫سازمان‬ ‫براي‬ ‫كه‬ ‫چيزي‬ ‫هر‬‫ارزش‬‫باشد‬.
‫ارزيابي‬ ‫براي‬ ‫شده‬ ‫برگزيده‬ ‫متدولوژي‬ ‫با‬ ‫ها‬ ‫دارايي‬ ‫شناسايي‬ ‫است‬ ‫ممكن‬
‫شود‬ ‫آسان‬ ‫مخاطرات‬.
‫كسب‬ ‫اهداف‬ ‫انعكاس‬‫كار‬ ‫و‬)‫دارايي‬ ‫ارزش‬(
‫ها‬ ‫دارايي‬ ‫شناسايي‬
M.ArjamfekrM.Arjamfekr
•‫دارايي‬‫هاي‬‫اطﻼعاتي‬:‫پايگاه‬‫داده‬،‫ها‬‫فايل‬‫هاي‬‫داده‬،‫ها‬‫مستندات‬،‫سيستمي‬‫راهنماهاي‬،‫كاربري‬
‫جزوات‬،‫آموزشي‬‫روش‬‫هاي‬‫اجرايي‬‫عملياتي‬‫يا‬،‫پشتيباني‬‫طرح‬‫هاي‬،‫تداوم‬‫توافقنامه‬‫هاي‬‫پشتيباني‬
•‫مستندات‬‫كاغذي‬:،‫قراردادها‬‫خطوط‬،‫راهنما‬‫اسناد‬،‫سازمان‬‫سندهاي‬‫حاوي‬‫نتايج‬‫مهم‬‫تجارت‬
•‫دارايي‬‫هاي‬‫نرم‬‫افزاري‬:‫نرم‬‫افزارهاي‬،‫كاربردي‬‫سيستم‬،‫عامل‬‫ابزارهاي‬،‫توسعه‬‫نرم‬‫افزارهاي‬‫سودمند‬
•‫دارايي‬‫هاي‬‫فيزيكي‬:‫كامپيوترها‬‫و‬‫تجهيزات‬،‫ارتباطي‬‫رسانه‬‫هاي‬‫مغناطيسي‬)‫نوارها‬‫و‬‫ديسك‬‫ها‬(،‫ساير‬
‫تجهيزات‬‫فني‬)‫مانند‬‫تأمين‬‫كنندگان‬،‫برق‬‫دستگاه‬‫هاي‬‫تهويه‬‫هوا‬(،،‫اثاثيه‬‫مبلمان‬
•‫منابع‬‫انساني‬:‫پرسنل‬)‫تمام‬‫وقت‬‫و‬‫پاره‬‫وقت‬(،،‫مشتريان‬،‫مشتركين‬‫تامين‬‫كنندگان‬
•‫سرويس‬‫ها‬:‫سرويس‬‫هاي‬،‫ارتباطي‬‫ساير‬‫خدمات‬‫فني‬)،‫گرمايشي‬،‫روشنايي‬،‫برق‬‫تهويه‬‫هوا‬(
•‫اموال‬‫نامشهود‬:‫وجهه‬‫و‬‫شهرت‬‫سازمان‬
‫ها‬ ‫دارايي‬ ‫انواع‬
M.ArjamfekrM.Arjamfekr
‫واژه‬‫مالك‬‫يك‬‫شخص‬‫يا‬‫موجوديتي‬‫را‬‫معرفي‬‫مي‬‫كند‬‫كه‬‫مسئوليتي‬‫مديريتي‬‫براي‬
،‫كنترل‬،‫توليد‬،‫توسعه‬،‫نگهداري‬‫استفاده‬‫و‬‫امنيت‬‫دارايي‬‫ها‬‫پذيرفته‬‫است‬.‫واژه‬‫مالك‬‫به‬
‫اين‬‫معني‬‫نيست‬‫كه‬،‫شخص‬ً‫ا‬‫واقع‬‫حقوق‬‫مالكيت‬‫نسبت‬‫به‬‫دارايي‬‫دارد‬.
‫باشد‬ ‫مي‬ ‫مسئول‬ ‫ذيل‬ ‫موارد‬ ‫قبال‬ ‫در‬ ‫ها‬ ‫دارايي‬ ‫مالك‬:
•‫مناسب‬ ‫امنيتي‬ ‫هاي‬ ‫كنترل‬ ‫تداوم‬ ‫و‬ ‫حفظ‬
•‫دسترسي‬ ‫حقوق‬ ‫و‬ ‫امنيتي‬ ‫بندي‬ ‫طبقه‬ ‫بازنگري‬ ‫و‬ ‫تعريف‬
•‫ها‬ ‫دارايي‬ ‫از‬ ‫پسنديده‬ ‫استفاده‬ ‫تعريف‬
•‫شوند‬ ‫محول‬ ‫است‬ ‫ممكن‬ ‫ها‬ ‫مسئوليت‬.
•‫باشد‬ ‫مي‬ ‫شده‬ ‫منصوب‬ ‫مالك‬ ‫عهده‬ ‫بر‬ ،‫پاسخگويي‬ ‫مسئوليت‬.
‫ها‬ ‫دارايي‬ ‫مالك‬ ‫شناسايي‬
M.ArjamfekrM.Arjamfekr
•‫مهم‬ ‫هاي‬ ‫دارايي‬ ‫براي‬ ‫اموال‬ ‫سياهه‬ ‫تهيه‬
•‫در‬ ‫مهم‬ ‫هاي‬ ‫داراي‬ ‫كليه‬ ‫شامل‬ISMS
•‫آنها‬ ‫محل‬
•‫آنها‬ ‫مالك‬
•‫آنها‬ ‫مالي‬ ‫ارزش‬
‫اموال‬ ‫سياهه‬
M.ArjamfekrM.Arjamfekr
‫كرد‬ ‫گذاري‬ ‫ارزش‬ ‫كمي‬ ‫نظر‬ ‫از‬ ‫توان‬ ‫نمي‬ ‫را‬ ‫ها‬ ‫دارايي‬ ‫كليه‬.
‫نباشد‬ ‫آن‬ ‫جايگزيني‬ ‫هزينه‬ ‫شامل‬ ‫تنها‬ ‫است‬ ‫ممكن‬ ‫دارايي‬ ‫ارزش‬.
‫گردد‬ ‫بيان‬ ‫ذيل‬ ‫موارد‬ ‫به‬ ‫زدن‬ ‫صدمه‬ ‫برحسب‬ ‫تواند‬ ‫مي‬:
•،‫سازمان‬ ‫شهرت‬ ،‫پرسنل‬ ‫و‬ ‫مشتريان‬ ‫سﻼمت‬ ‫و‬ ‫زندگي‬ ،‫قانون‬ ،‫تجهيزات‬
‫و‬ ‫مشتري‬ ‫اعتماد‬...
•‫سرويس‬ ‫قطع‬ ،‫كار‬ ‫نيروي‬ ،‫ها‬ ‫داده‬ ‫مجدد‬ ‫سازي‬ ‫ذخيره‬ ،‫افزار‬ ‫نرم‬ ‫نصب‬
‫و‬...
•‫رفتن‬ ‫دست‬ ‫از‬ ‫ضربه‬ ‫عنوان‬ ‫به‬ ‫بايد‬CIA‫شود‬ ‫گرفته‬ ‫نظر‬ ‫در‬ ‫دارايي‬ ‫يك‬.
‫ها‬ ‫دارايي‬ ‫گذاري‬ ‫ارزش‬
M.ArjamfekrM.Arjamfekr
‫ارزش‬ ‫از‬ ‫مقياس‬ ‫يك‬ ‫تعريف‬
•‫مثال‬ ‫عنوان‬ ‫به‬:٥-٤-٣-٢-١
•‫ها‬ ‫داده‬ ‫گذاري‬ ‫ارزش‬ ‫معيار‬ ‫تعريف‬
•‫مشتري‬ ‫اعتماد‬ ،‫وكار‬ ‫كسب‬ ‫خدمات‬ ‫قطع‬ ،‫شهرت‬ ،‫مالي‬
‫ها‬ ‫ارزش‬ ‫شده‬ ‫تعريف‬ ‫مقياس‬ ‫با‬ ‫دارايي‬ ‫هر‬ ‫گذاري‬ ‫ارزش‬
‫نهايي‬ ‫ارزش‬:
•CIA
•I*A*C
•MAX(CIA)
‫ها‬ ‫دارايي‬ ‫گذاري‬ ‫ارزش‬ ‫از‬ ‫اي‬ ‫نمونه‬
M.ArjamfekrM.Arjamfekr
‫رديف‬‫معيار‬‫اثر‬ ‫شدت‬
‫دارايي‬ ‫ارزش‬
١٢٣
١‫ت‬ ‫ميزان‬‫أ‬‫دارايي‬ ‫ثير‬‫نظر‬ ‫از‬‫مالي‬‫سازمان‬ ‫بر‬‫از‬ ‫كمتر‬٥٠‫ريال‬ ‫ميليون‬٥٠‫ريال‬ ‫ميليون‬
‫بيش‬‫از‬٥٠‫ميليون‬
‫ريال‬
٢‫دارايي‬ ‫تاثير‬‫سازمان‬ ‫اعتبار‬ ‫و‬ ‫وجهه‬ ‫بر‬‫شركت‬ ‫داخل‬‫صنف‬‫ملي‬/‫المللي‬ ‫بين‬
٣‫درآمد‬ ‫دادن‬ ‫دست‬ ‫از‬‫مشتري‬)‫ماهانه‬(‫از‬ ‫كمتر‬١٠‫ميليون‬‫ريال‬
‫بين‬١٠‫تا‬١٠٠‫ميليون‬
‫ريال‬
١٠٠‫بيش‬ ‫يا‬‫از‬١٠٠
‫ميليون‬‫ريال‬
٤‫مشتري‬ ‫رضايت‬)‫تعداد‬‫شكايات‬‫هفته‬ ‫هر‬(‫از‬ ‫كمتر‬٥‫عدد‬١٠‫عدد‬‫بيش‬‫از‬١٠‫عدد‬
٥‫ت‬ ‫ميزان‬‫أ‬‫دارايي‬ ‫ثير‬‫بر‬‫روتين‬ ‫كاري‬ ‫عمليات‬
‫ايجاد‬‫در‬ ‫وقفه‬‫فعاليت‬
‫هاي‬‫تا‬ ‫سازمان‬١٥‫دقيقه‬
‫ايجاد‬‫در‬ ‫وقفه‬‫فعاليت‬
‫هاي‬‫تا‬ ‫سازمان‬
١‫ساعت‬
‫ايجاد‬‫در‬ ‫وقفه‬‫فعاليت‬
‫هاي‬‫سازمان‬‫بيش‬‫از‬
١‫ساعت‬
‫ها‬ ‫دارايي‬ ‫گذاري‬ ‫ارزش‬ ‫از‬ ‫اي‬ ‫نمونه‬
M.ArjamfekrM.Arjamfekr
•‫امنيتي‬ ‫مشي‬ ‫خط‬
•‫كافي‬ ‫رساني‬ ‫آگاهي‬ ‫عدم‬
•‫امنيتي‬ ‫دهي‬ ‫سازمان‬ ‫و‬ ‫هماهنگي‬ ‫عدم‬
•‫روشن‬ ‫صورت‬ ‫به‬ ‫وظايف‬ ‫تقسيم‬ ‫و‬ ‫تعريف‬ ‫عدم‬
•‫سيستم‬ ‫در‬ ‫كافي‬ ‫امنيت‬ ‫نگرفتن‬ ‫درنظر‬
•‫امنيتي‬ ‫ضعف‬
•‫ثالث‬ ‫شخص‬ ‫با‬ ‫نامناسب‬ ‫توافقات‬
•‫سپاري‬ ‫برون‬ ‫در‬ ‫نامناسب‬ ‫ترتيبات‬
•‫نشده‬ ‫محافظت‬ ‫هاي‬ ‫دارايي‬
•‫اطﻼعات‬ ‫نامناسب‬ ‫كردن‬ ‫اداره‬ ‫يا‬ ‫دهي‬ ‫نشاني‬ ،‫بندي‬ ‫طبقه‬
•‫اقدامات‬ ‫براي‬ ‫مشي‬ ‫خط‬ ‫و‬ ‫راهكار‬ ‫فقدان‬ ‫و‬ ‫عمدي‬ ‫اقدام‬
‫امنيتي‬ ‫هاي‬ ‫نقض‬ ‫منشاء‬
M.ArjamfekrM.Arjamfekr
‫مخاطره‬ ‫اجزاء‬
‫دارايي‬A
‫تهديد‬T
‫پذيري‬ ‫آسيب‬V
‫موجود‬ ‫هاي‬ ‫كنترل‬C
‫احتمال‬L
‫اثر‬ ‫شدت‬I
‫مخاطره‬=(A,T,V,C,L,I)
‫ﻻزم‬‫است‬‫قبل‬‫از‬‫ارزيابي‬‫تهديدها‬‫و‬‫آسيب‬
‫پذيري‬،‫ها‬‫به‬‫طور‬‫كامل‬‫شناسايي‬‫شوند‬.
‫دارد‬ ‫شناسايي‬ ‫به‬ ‫نياز‬.
‫مخاطرات‬ ‫برآورد‬
M.ArjamfekrM.Arjamfekr
‫تهديد‬
‫يك‬‫بالقوه‬ ‫عامل‬‫به‬ ‫است‬ ‫ممكن‬ ‫كه‬ ،‫ناخواسته‬ ‫رخداد‬ ‫يك‬ ‫براي‬
‫شود‬ ‫منجر‬ ‫سازمان‬ ‫يا‬ ‫سيستم‬ ‫به‬ ‫صدمه‬.
‫پذيري‬ ‫آسيب‬
‫از‬ ‫تواند‬ ‫مي‬ ‫تهديد‬ ‫كه‬ ‫ها‬ ‫دارايي‬ ‫از‬ ‫گروهي‬ ‫يا‬ ‫دارايي‬ ‫يك‬ ‫ضعف‬
‫نمايد‬ ‫برداري‬ ‫بهره‬ ‫ضعف‬ ‫اين‬.
‫نمي‬ ‫صدمه‬ ‫باعث‬ ‫خود‬ ‫خودي‬ ‫به‬ ‫و‬ ‫تنهايي‬ ‫به‬ ‫پذيري‬ ‫آسيب‬
‫را‬ ‫دارايي‬ ‫بتواند‬ ‫تهديد‬ ‫كه‬ ‫نمايد‬ ‫مي‬ ‫ايجاد‬ ‫را‬ ‫شرايطي‬ ‫بلكه‬ ،‫شود‬
‫دهد‬ ‫قرار‬ ‫تاثير‬ ‫تحت‬.
‫ها‬ ‫پذيري‬ ‫آسيب‬ ‫و‬ ‫ها‬ ‫تهديد‬ ‫شناسايي‬
M.ArjamfekrM.Arjamfekr
•‫طبيعي‬ ‫حوادث‬
•‫و‬ ‫برق‬ ‫و‬ ‫رعد‬ ،‫زلزله‬ ،‫طوفان‬ ،‫سيل‬......
•‫انساني‬
•‫كاربر‬ ‫خطاي‬ ،‫نگهداري‬ ‫در‬ ‫خطا‬ ،‫كار‬ ‫نيروي‬ ‫كمبود‬
•‫فني‬ ‫حوادث‬
•‫سنگين‬ ‫ترافيك‬ ،‫افزار‬ ‫سخت‬ ‫خرابي‬ ،‫شبكه‬ ‫خرابي‬
•‫عمدي‬ ‫تهديدهاي‬
•‫غيرعمدي‬ ‫هاي‬ ‫تهديد‬
‫تهديد‬ ‫از‬ ‫هايي‬ ‫نمونه‬
M.ArjamfekrM.Arjamfekr
‫انسان‬ ‫اقدام‬ ‫مصاديق‬
‫تصادفي‬)A(
Accidental
‫عمدي‬)D(
Deliberate
‫محيطي‬ ‫مصاديق‬)E(
Environmental
‫زلزله‬
‫گردباد‬
‫برق‬ ‫و‬ ‫رعد‬
‫سيل‬)D,A(
‫برق‬ ‫نوسان‬)A(
‫زياد‬ ‫رطوبت‬ ‫و‬ ‫دما‬)D,A(
‫غبار‬ ‫و‬ ‫گرد‬
‫الكترومنيتيك‬ ‫تشعشع‬)D,A(
‫الكتروستاتيك‬ ‫شارژ‬
‫سازي‬ ‫ذخيره‬ ‫محيط‬ ‫تخريب‬
‫انرژي‬ ‫و‬ ‫آب‬ ‫منابع‬ ‫در‬ ‫نقص‬
‫تهويه‬ ‫سيستم‬ ‫در‬ ‫نقص‬)D(
‫افزار‬ ‫سخت‬ ‫در‬ ‫نقص‬
‫دفتري‬ ‫عمليات‬ ‫در‬ ‫خطا‬)D(
‫تعميرات‬ ‫در‬ ‫اشكال‬)D(
‫افزار‬ ‫نرم‬ ‫در‬ ‫اشكال‬)D(
‫غيرمجاز‬ ‫افراد‬ ‫توسط‬ ‫افزار‬ ‫نرم‬ ‫از‬ ‫استفاده‬)D(
‫غيرمجاز‬ ‫اي‬ ‫شيوه‬ ‫به‬ ‫افزار‬ ‫نرم‬ ‫از‬ ‫استفاده‬)D(
‫قواعد‬ ‫از‬ ‫خارج‬ ‫افزار‬ ‫نرم‬ ‫از‬ ‫استفاده‬)D(
‫شبكه‬ ‫اجزاي‬ ‫در‬ ‫فني‬ ‫نقص‬
‫انتقال‬ ‫در‬ ‫خطا‬
‫خطوط‬ ‫ديدن‬ ‫آسيب‬)D(
‫شبكه‬ ‫در‬ ‫اندازه‬ ‫از‬ ‫بيش‬ ‫ترافيك‬)D(
‫پيام‬ ‫مسيريابي‬ ‫در‬ ‫خطا‬
‫فايل‬ ‫حذف‬)D(
‫شبكه‬ ‫خدمات‬ ‫مثال‬ ‫ارتباطي‬ ‫خدمات‬ ‫در‬ ‫نقض‬)D(
‫از‬ ‫استفاده‬ ،‫بمب‬ ‫با‬ ‫حمله‬ ،‫صنعتي‬ ‫اقدامات‬
‫افروزي‬ ‫آتش‬ ،‫سﻼح‬)A(
‫عمدي‬ ‫آسيب‬
‫دزدي‬
‫سازي‬ ‫ذخيره‬ ‫محيط‬ ‫از‬ ‫غيرمجاز‬ ‫استفاده‬
‫هويت‬ ‫جعل‬ ‫و‬ ‫هويت‬ ‫تغيير‬
‫مخرب‬ ‫افزارهاي‬ ‫نرم‬)A(
‫متعارف‬ ‫دسترسي‬ ‫از‬ ‫نادرست‬ ‫استفاده‬
‫شبكه‬ ‫به‬ ‫غيرمجاز‬ ‫دسترسي‬
‫شبكه‬ ‫تجهيزات‬ ‫از‬ ‫غيرمجاز‬ ‫استفاده‬
‫شنود‬
‫ارتباطي‬ ‫تجهيزات‬ ‫در‬ ‫نفوذ‬
‫شبكه‬ ‫ترافيك‬ ‫تحليل‬
‫پيام‬ ‫مسير‬ ‫تغيير‬
‫زدن‬ ‫سرباز‬ ‫و‬ ‫انكار‬
‫منابع‬ ‫از‬ ‫نادرست‬ ‫استفاده‬)A(
ISO/IEC 27005:2008,ISO/IEC TR 13335-3
‫متعارف‬ ‫تهديدهاي‬ ‫انواع‬
M.ArjamfekrM.Arjamfekr
•‫كليدي‬ ‫پرسنل‬ ‫فقدان‬
•‫متزلزل‬ ‫برق‬ ‫هاي‬ ‫رشته‬
•‫امنيتي‬ ‫سازي‬ ‫آگاه‬ ‫كمبود‬
•‫عبور‬ ‫رمز‬ ‫حقوق‬ ‫نادرست‬ ‫تخصيص‬
•‫امنيت‬ ‫ناكافي‬ ‫آموزش‬
•‫نصب‬ ‫عدم‬Firewall
•‫باز‬ ‫درهاي‬
•‫و‬...
‫ها‬ ‫پذيري‬ ‫آسيب‬ ‫از‬ ‫اي‬ ‫نمونه‬
M.ArjamfekrM.Arjamfekr
‫چيست؟‬ ‫مخاطره‬
•‫يك‬ ‫كه‬ ‫است‬ ‫اي‬ ‫بالقوه‬ ‫عامل‬‫تهديد‬‫از‬ ،‫معين‬‫ها‬ ‫پذيري‬ ‫آسيب‬‫بهره‬ ‫اي‬ ‫گونه‬ ‫به‬
‫از‬ ‫گروهي‬ ‫يا‬ ‫يك‬ ‫به‬ ‫خسارت‬ ‫بروز‬ ‫يا‬ ‫رفتن‬ ‫دست‬ ‫از‬ ‫باعث‬ ‫كه‬ ‫نمايد‬ ‫جويي‬
‫سازمان‬ ‫به‬ ‫مستقيم‬ ‫غير‬ ‫يا‬ ‫مستقيم‬ ‫صورت‬ ‫به‬ ‫طريق‬ ‫اين‬ ‫از‬ ‫و‬ ‫شده‬ ‫ها‬ ‫دارايي‬
‫رساند‬ ‫آسيب‬.
•‫بهره‬ ‫خاص‬ ‫پذيري‬ ‫آسيب‬ ‫يك‬ ‫از‬ ‫بخواهد‬ ‫خاص‬ ‫امنيتي‬ ‫تهديد‬ ‫يك‬ ‫اينكه‬ ‫احتمال‬
‫كند‬ ‫جويي‬.
•‫امنيتي‬ ‫حادثه‬ ‫يك‬ ‫وقوع‬ ‫احتمال‬.
M.ArjamfekrM.Arjamfekr
‫مخاطره‬ ‫اجزاء‬
‫دارايي‬A
‫تهديد‬T
‫پذيري‬ ‫آسيب‬V
‫موجود‬ ‫هاي‬ ‫كنترل‬C
‫احتمال‬L
‫اثر‬ ‫شدت‬I
‫مخاطره‬=(A,T,V,C,L,I)
‫دارد‬ ‫شناسايي‬ ‫به‬ ‫نياز‬.
‫مخاطرات‬ ‫برآورد‬
M.ArjamfekrM.Arjamfekr
‫موجود‬ ‫پذيري‬ ‫آسيب‬ ‫از‬ ‫تهديد‬ ‫برداري‬ ‫بهره‬ ‫احتمال‬
،‫ريسك‬ ‫ارزيابي‬ ‫متدولوژي‬ ‫به‬ ‫توجه‬ ‫با‬‫گرفته‬ ‫نظر‬ ‫در‬ ‫بايد‬ ‫ذيل‬ ‫موارد‬ ‫احتمال‬ ‫محاسبه‬ ‫در‬
‫شود‬:
‫شرايط‬‫سازمان‬ ‫فعلي‬
‫سازمان‬ ‫سوابق‬
‫احتمال‬
M.ArjamfekrM.Arjamfekr
‫تهديد‬ ‫احتمال‬ ‫تعريف‬
•‫اغلب‬٤‫يا‬٥‫باشد‬ ‫مي‬ ‫كافي‬ ‫سطح‬.
•‫كرد‬ ‫استفاده‬ ‫سطوح‬ ‫جاي‬ ‫به‬ ‫اعداد‬ ‫از‬ ‫توان‬ ‫مي‬.
•‫مانند‬:٥٤٣٢١
‫احتمال‬ ‫تعداد‬‫دفعات‬
١ ‫سال‬ ‫در‬ ‫بار‬ ‫دو‬ ‫از‬ ‫كمتر‬
٢ ‫بين‬٣‫تا‬٥‫سال‬ ‫در‬ ‫بار‬
٣ ‫از‬ ‫بيشتر‬٥‫سال‬ ‫در‬ ‫بار‬
‫تهديد‬ ‫احتمال‬ ‫از‬ ‫ايي‬ ‫نمونه‬
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫ارزيابي‬ ‫و‬ ‫تحليل‬
‫گام‬٥
‫آسيب‬ ‫از‬ ‫گزارشي‬
‫و‬ ‫وكار‬ ‫كسب‬ ‫هاي‬
‫آنها‬ ‫احتمال‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫دارد‬ ‫سازمان‬ ‫توسط‬ ‫برگزيده‬ ‫مخاطرات‬ ‫ارزيابي‬ ‫رويكرد‬ ‫به‬ ‫بستگي‬.
‫نحوه‬ ‫از‬ ‫هايي‬ ‫نمونه‬‫ريسك‬ ‫محاسبه‬)‫خطر‬(:
‫ارزش‬‫نهايي‬*‫احتمال‬
‫محرمانگي‬*‫احتمال‬
‫يكپارچگي‬*‫احتمال‬
‫پذيري‬ ‫دسترس‬*‫احتمال‬
‫مخاطرات‬ ‫نهايي‬ ‫برآورد‬)‫ريسك‬ ‫محاسبه‬(
M.ArjamfekrM.Arjamfekr
‫هاي‬ ‫گزينه‬ ‫ارزيابي‬ ‫و‬ ‫شناسايي‬
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬
‫گام‬٦
‫سازي‬ ‫برطرف‬ ‫طرح‬
‫مخاطرات‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫كار‬ ‫و‬ ‫كسب‬ ‫زمينه‬ ‫در‬ ‫مخاطرات‬ ‫مناسب‬ ‫سازي‬ ‫برطرف‬ ‫و‬ ‫مديريت‬
‫بكارگرفتن‬‫مناسب‬ ‫هاي‬ ‫كنترل‬)Apply(
‫پذيرش‬‫مخاطرات‬)Accept(
‫اجتناب‬)‫حذف‬(‫مخاطرات‬ ‫از‬)Avoid(
‫انتقال‬‫مخاطرات‬)Transfer(
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬ ‫براي‬ ‫هايي‬ ‫گزينه‬ ‫ارزيابي‬ ‫و‬ ‫شناسايي‬
M.ArjamfekrM.Arjamfekr
‫برطرف‬ ‫فرآيند‬
‫مخاطرات‬ ‫سازي‬
‫ها‬ ‫كنترل‬ ‫گزينش‬
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬
‫باقيمانده‬ ‫مخاطرات‬
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬
M.ArjamfekrM.Arjamfekr
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬ ‫طرح‬ ‫از‬ ‫ايي‬ ‫نمونه‬
‫دارايي‬‫تهديد‬
‫هاي‬ ‫كنترل‬
‫موجود‬
‫هاي‬ ‫كنترل‬
‫پيشنهادي‬
‫عمليات‬
‫مسئول‬
‫اجرا‬
‫شروع‬ ‫زمان‬
‫مهلت‬
‫انجام‬
‫منابع‬
‫مالي‬‫انساني‬‫تجهيزت‬
M.ArjamfekrM.Arjamfekr
‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫انتخاب‬
‫كنترلي‬
‫گام‬٧
‫اهداف‬ ‫از‬ ‫ليستي‬
‫ها‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫سازي‬ ‫پياده‬ ‫و‬ ‫انتخاب‬
‫فرآيند‬ ‫و‬ ‫مخاطرات‬ ‫ارزيابي‬ ‫در‬ ‫شده‬ ‫شناسايي‬ ‫الزامات‬ ‫كردن‬ ‫برآورده‬ ‫جهت‬
‫سازي‬ ‫برطرف‬‫مخاطرات‬
‫گرفتن‬ ‫نظر‬ ‫در‬:
‫مخاطرات‬ ‫پذيرش‬ ‫براي‬ ‫معياري‬
‫اي‬ ‫نامه‬ ‫آيين‬ ‫و‬ ‫قانوني‬ ،‫قراردادي‬ ‫الزامات‬
‫از‬ ‫برگزيده‬ ‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬‫پيوست‬A
‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫برگزيدن‬
M.ArjamfekrM.Arjamfekr
‫پيوست‬A‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬
A-5‫خط‬‫مشي‬‫اطﻼعات‬ ‫امنيت‬ ‫هاي‬
A-6-‫سا‬‫زمان‬‫اطﻼعات‬ ‫امنيت‬
A-7-‫انساني‬ ‫منابع‬ ‫امنيت‬
A-8‫دارايي‬ ‫مديريت‬
A-9‫دسترسي‬ ‫كنترل‬
A-10‫رمزنگاري‬
A-11‫محيطي‬ ‫و‬ ‫فيزيكي‬ ‫امنيت‬
A-12‫عمليات‬ ‫امنيت‬
A-13‫امنيت‬
‫ارتباطات‬
A-14‫اكتساب‬‫و‬ ‫توسعه‬ ،
‫سيستم‬ ‫نگهداري‬
A-15‫تأمين‬ ‫با‬ ‫ارتباط‬
‫كنندگان‬
A-16‫حوادث‬ ‫مديريت‬
‫اطﻼعات‬ ‫امنيت‬
A-17‫جنبه‬‫اطﻼعات‬ ‫امنيت‬ ‫هاي‬
‫كار‬ ‫و‬ ‫كسب‬ ‫تداوم‬ ‫مديريت‬
A-18‫انطباق‬
‫محرمانگي‬
C
‫پذيري‬ ‫دسترسي‬
A
‫يكپارچگي‬
I
M.ArjamfekrM.Arjamfekr
‫افزوده‬ ‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬
•‫ضروري‬ ‫اضافي‬ ‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫كه‬ ‫بگيرد‬ ‫نظر‬ ‫در‬ ‫است‬ ‫ممكن‬ ‫سازمان‬
‫هستند‬.
‫باشند‬ ‫نمي‬ ‫مناسب‬ ‫موقعيتي‬ ‫هر‬ ‫براي‬ ‫ها‬ ‫كنترل‬ ‫تمامي‬.
•‫محل‬ ‫محيطي‬ ‫يا‬ ‫فني‬ ‫موانع‬ ‫و‬ ‫ها‬ ‫محدوديت‬ ‫گرفتن‬ ‫نظر‬ ‫در‬
•‫سازمان‬ ‫در‬ ‫اي‬ ‫بالقوه‬ ‫كار‬ ‫هر‬ ‫براي‬ ‫مناسبي‬ ‫قالب‬ ‫در‬
‫امنيتي‬ ‫هاي‬ ‫كنترل‬ ‫انتخاب‬
M.ArjamfekrM.Arjamfekr
‫شود‬ ‫گرفته‬ ‫نظر‬ ‫در‬ ‫است‬ ‫ﻻزم‬ ‫ذيل‬ ‫پارامترهاي‬:
‫ها‬ ‫كنترل‬ ‫از‬ ‫استفاده‬ ‫در‬ ‫آسودگي‬
‫كاربر‬ ‫براي‬ ‫شفافيت‬
‫آنها‬ ‫هاي‬ ‫فعاليت‬ ‫انجام‬ ‫در‬ ‫كاربران‬ ‫براي‬ ‫كمك‬ ‫آوري‬ ‫فراهم‬
‫ها‬ ‫كنترل‬ ‫مناسب‬ ‫شدت‬
‫امنيتي‬ ‫هاي‬ ‫كنترل‬ ‫انتخاب‬
M.ArjamfekrM.Arjamfekr
‫براي‬ ‫مديريت‬ ‫مجوز‬ ‫كسب‬
‫مانده‬ ‫باقي‬ ‫مخاطرات‬
‫شده‬ ‫پيشنهاد‬
‫گام‬٨
‫مخاطرات‬ ‫سوابق‬
‫تاييد‬ ‫مانده‬ ‫باقي‬
‫شده‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫ها‬ ‫كنترل‬ ‫توسط‬ ‫مخاطرات‬ ‫كاهش‬ ‫ميزان‬ ‫ارزيابي‬
‫بيشتر‬ ‫هاي‬ ‫كنترل‬ ‫سازي‬ ‫پياده‬
‫مجبور‬ ‫امكان‬‫به‬ ‫شدن‬:
•‫پذيرش‬
•‫اجتناب‬
•‫انتقال‬
‫كسب‬‫مديريت‬ ‫مصوبه‬‫شده‬ ‫پيشنهاد‬ ‫مانده‬ ‫باقي‬ ‫مخاطرات‬ ‫براي‬
‫مانده‬ ‫باقي‬ ‫مخاطرات‬
M.ArjamfekrM.Arjamfekr
‫مستندسازي‬ ‫الزام‬ISO 27001
‫شده‬ ‫شناسايي‬ ‫مخاطرات‬ ‫با‬ ‫مرتبط‬ ‫اقدامات‬ ‫شناسايي‬
‫شود‬ ‫مشخص‬ ‫زير‬ ‫موارد‬ ‫مخاطره‬ ‫هر‬ ‫براي‬:
‫مخاطره‬ ‫هر‬ ‫هاي‬ ‫كنترل‬
‫شده‬ ‫انتخاب‬ ‫اضافي‬ ‫هاي‬ ‫كنترل‬
‫نياز‬ ‫مورد‬ ‫منبع‬)‫لحاظ‬ ‫نيز‬ ‫بودجه‬ ‫تأمين‬‫گردد‬(
‫ها‬ ‫مسئوليت‬ ‫و‬ ‫ها‬ ‫نقش‬
‫سازي‬ ‫پياده‬ ‫زمانبندي‬)‫اولويت‬ ‫حسب‬ ‫بر‬/‫حساسيت‬(
‫مخاطرات‬ ‫ارزيابي‬ ‫گزارش‬ ‫به‬ ‫اتصال‬
‫سند‬ ‫پويايي‬)‫تغيير‬ ‫كنترل‬/‫ويرايش‬(
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬ ‫طرح‬
M.ArjamfekrM.Arjamfekr
‫براي‬ ‫مديريت‬ ‫مجوز‬ ‫كسب‬
‫سازي‬ ‫پياده‬ISMS
‫گام‬٩
‫مديريت‬ ‫مجوز‬
‫سازي‬ ‫پياده‬ ‫براي‬
ISMS
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫كسب‬‫مديريت‬ ‫مجوز‬‫اجراي‬ ‫و‬ ‫سازي‬ ‫پياده‬ ‫براي‬ISMS
‫مديريت‬ ‫مجوز‬
M.ArjamfekrM.Arjamfekr
‫پذيري‬ ‫كاربست‬ ‫بيانيه‬ ‫تهيه‬
‫گام‬١٠
‫كاربست‬ ‫بيانيه‬
‫پذيري‬
٤-٤-‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ايجاد‬:
M.ArjamfekrM.Arjamfekr
‫تعريف‬:‫بيانيه‬‫مستند‬‫در‬ ‫كاربرد‬ ‫قابل‬ ‫و‬ ‫مرتبط‬ ‫هاي‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬ ‫كه‬ ‫اي‬ ‫شده‬
‫سيستم‬‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬‫كند‬ ‫مي‬ ‫تشريح‬ ‫را‬ ‫سازمان‬.
‫باشد‬ ‫مي‬ ‫ذيل‬ ‫موارد‬ ‫شامل‬ ‫پذيري‬ ‫كاربست‬ ‫بيانيه‬ ‫يك‬:
.1‫آنها‬ ‫انتخاب‬ ‫دﻻيل‬ ‫و‬ ‫برگزيده‬ ‫هاي‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬.
.2‫اند‬ ‫شده‬ ‫سازي‬ ‫پياده‬ ‫حاضر‬ ‫حال‬ ‫در‬ ‫كه‬ ‫هايي‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬.
.3‫كنارگذاري‬ ‫توجيه‬ ‫و‬ ‫الف‬ ‫پيوست‬ ‫هاي‬ ‫كنترل‬ ‫و‬ ‫كنترلي‬ ‫اهداف‬ ‫از‬ ‫يك‬ ‫هر‬ ‫كنارگذاري‬
‫آنها‬.
S.O.A
‫مخاطرات‬ ‫سازي‬ ‫برطرف‬
‫سازي‬ ‫پياده‬ ‫هاي‬ ‫كنترل‬
‫حاضر‬ ‫حال‬ ‫در‬ ‫شده‬
‫پذيري‬ ‫كاربست‬ ‫بيانيه‬(Statement Of Applicability)
M.ArjamfekrM.Arjamfekr
‫پذيري‬ ‫كاربست‬ ‫بيانيه‬ ‫از‬ ‫ايي‬ ‫نمونه‬
‫كنترل‬‫هاي‬ISO 27001:2005
‫كاربرد‬ ‫قابل‬
)Y/N(
‫بكارگيري‬ ‫توجيه‬/‫كنارگذاري‬‫ها‬ ‫كنترل‬‫مراجع‬
‫هدف‬‫بند‬‫هدف‬‫كنترلي‬/‫كنترل‬
‫مديريت‬‫و‬ ‫ارتباطات‬
‫عمليات‬
‫الف‬-١٠-٨‫اطﻼعات‬ ‫تبادل‬
‫الف‬-١٠-٨-١
‫خط‬‫مشي‬‫روش‬ ‫و‬ ‫ها‬‫هاي‬
‫اجرايي‬‫اطﻼعات‬ ‫تبادل‬Y‫خط‬‫مشي‬‫اطﻼعات‬ ‫تبادل‬‫گرديده‬ ‫تدوين‬‫است‬.
‫الف‬-١٠-٨-٢‫نامه‬ ‫توافق‬‫هاي‬‫تبادل‬YNDA‫ويژه‬‫و‬ ‫پرسنل‬‫گرديده‬ ‫تهيه‬ ‫پيمانكاران‬‫است‬.
‫الف‬-١٠-٨-٣
‫سازي‬ ‫ذخيره‬ ‫هاي‬ ‫محيط‬
‫حين‬ ،‫فيزيكي‬‫نقل‬ ‫و‬ ‫حمل‬Y
‫كليه‬‫توسط‬ ‫محرمانه‬ ‫اسناد‬‫پرسـنلي‬‫كـه‬NDA‫اسـناد‬ ‫و‬ ‫كـرده‬ ‫امضـاء‬‫غيـر‬
‫توسط‬ ‫محرمانه‬‫پيك‬‫ارسال‬ ‫سازمان‬ ‫از‬ ‫خارج‬ ‫به‬‫مي‬‫شود‬.
‫الف‬-١٠-٨-٤‫الكترونيكي‬ ‫رساني‬ ‫پيام‬Y
.1‫دسترسي‬‫به‬Email‫شخصـي‬ ‫هاي‬‫ماننـد‬Yahoo‫و‬Gmail‫امكانپـذير‬
‫نمي‬‫باشد‬.
.2‫از‬ ‫استفاده‬ ‫به‬ ‫مجاز‬ ‫تنها‬ ‫پرسنل‬‫مي‬ ‫سازماني‬ ‫ايميل‬‫باشند‬.
‫الف‬-١٠-٨-٥
‫اطﻼعاتي‬ ‫هاي‬ ‫سيستم‬‫و‬ ‫كسب‬
‫كار‬Y
‫دسترسي‬‫به‬ ‫پرسنل‬‫اطﻼعـاتي‬ ‫هاي‬ ‫سيستم‬‫خـط‬ ‫طبـق‬ ‫كـار‬ ‫و‬ ‫كسـب‬‫مشـي‬
‫كنترل‬‫دسترسي‬‫كنترل‬ ‫قابل‬‫مي‬‫باشد‬.
‫الف‬-١٠-٩‫تجارت‬ ‫خدمات‬‫الكترونيك‬
‫الف‬-١٠-٩-١‫تجارت‬‫الكترونيك‬N‫شركت‬ ‫در‬،‫تجارت‬ ‫خدمات‬‫الكترونيك‬‫انجام‬‫نمي‬‫شود‬.
‫الف‬-١٠-٩-٢
‫ستد‬ ‫دادو‬‫هاي‬‫خط‬ ‫بر‬)‫و‬ ‫متصل‬
‫مستقيم‬(N‫هيچ‬‫و‬ ‫خط‬ ‫بر‬ ‫ستد‬ ‫و‬ ‫داد‬ ‫گونه‬On-line‫صورت‬ ‫شركت‬ ‫در‬‫گيرد‬ ‫نمي‬.
‫الف‬-١٠-٩-٣‫عموم‬ ‫دسترس‬ ‫در‬ ‫اطﻼعات‬Y
‫بودن‬ ‫بروز‬ ‫بر‬ ‫نظارت‬‫محتويات‬‫وب‬‫سايت‬‫واحد‬ ‫توسط‬ ،‫شركت‬‫بازرگاني‬
‫انجام‬‫مي‬‫گردد‬.
M.ArjamfekrM.Arjamfekr
٥-‫رهبري‬:
٥-١‫تعهد‬ ‫و‬ ‫هدايت‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫اجراي‬ ‫به‬ ‫نسبت‬ ‫ارشد‬ ‫مديريت‬ ‫بودن‬ ‫متعهد‬
‫اهداف‬ ‫تعيين‬ ‫از‬ ‫اطمينان‬ ‫حصول‬
‫الزامات‬ ‫يكپارچگي‬ ‫از‬ ‫اطمينان‬ ‫حصول‬
‫منابع‬ ‫بودن‬ ‫دسترس‬ ‫در‬ ‫از‬ ‫اطمينان‬ ‫حصول‬
‫شده‬ ‫تعيين‬ ‫پيش‬ ‫از‬ ‫هاي‬ ‫خروجي‬ ‫به‬ ‫دستيابي‬ ‫از‬ ‫اطمينان‬ ‫حصول‬
‫مديريتي‬ ‫هاي‬ ‫نقش‬ ‫از‬ ‫پشتيباني‬
M.ArjamfekrM.Arjamfekr
٥-٢‫مشي‬ ‫خط‬:
‫سازمان‬ ‫ارشد‬ ‫مديريت‬ ‫توسط‬ ‫مشي‬ ‫خط‬ ‫گذاري‬ ‫پايه‬
•‫سازمان‬ ‫مقاصد‬ ‫با‬ ‫همراستا‬ ‫و‬ ‫هماهنگ‬
•‫باشد‬ ‫اطﻼعات‬ ‫امنيت‬ ‫اهداف‬ ‫شامل‬
•‫اهداف‬ ‫ايجاد‬ ‫براي‬ ‫چارچوبي‬
•‫الزامات‬ ‫تامين‬ ‫به‬ ‫متعهد‬
M.ArjamfekrM.Arjamfekr
٥-٣‫سازمان‬ ‫اختيارات‬ ‫و‬ ‫ها‬ ‫مسئوليت‬ ، ‫ها‬ ‫نقش‬:
‫ارشد‬ ‫مديريت‬ ‫توسط‬ ‫ها‬ ‫مسئوليت‬ ‫تعيين‬
•‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫انطباق‬ ‫از‬ ‫اطمينان‬
•‫سيستم‬ ‫اين‬ ‫عملكرد‬ ‫از‬ ‫مناسب‬ ‫هاي‬ ‫گزارش‬ ‫تهيه‬
٦-‫ريزي‬ ‫طرح‬:
٦-١‫ها‬ ‫فرصت‬ ‫و‬ ‫مخاطرات‬ ‫شناسايي‬ ‫براي‬ ‫اقداماتي‬:
٦-١-١‫كليات‬
‫سازمان‬ ، ‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫ريزي‬ ‫طرح‬ ‫هنگام‬ ‫در‬
‫نمايد‬ ‫تعيين‬ ‫را‬ ‫ها‬ ‫فرصت‬ ‫و‬ ‫مخاطرات‬ ‫و‬ ‫كرده‬ ‫رعايت‬ ‫را‬ ‫الزامات‬ ‫بايد‬.
M.ArjamfekrM.Arjamfekr
٦-١-٢‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫ارزيابي‬
•‫كند‬ ‫تعريف‬ ‫را‬ ‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫ارزيابي‬ ‫فرايند‬ ‫بايد‬ ‫سازمان‬.
•‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫براي‬ ‫معيارهايي‬ ‫ايجاد‬
•‫مخاطرات‬ ‫سطوح‬ ‫تعيين‬
٦-١-٣‫اطﻼعات‬ ‫امنيت‬ ‫در‬ ‫مخاطرات‬ ‫با‬ ‫مقابله‬ ‫هاي‬ ‫روش‬
‫امنيت‬ ‫مخاطرات‬ ‫با‬ ‫مواجهه‬ ‫براي‬ ‫مشخصي‬ ‫فرآيند‬ ‫و‬ ‫شيوه‬ ‫بايد‬ ‫سازمان‬
‫كند‬ ‫اجرايي‬ ‫و‬ ‫تعريف‬ ‫اطﻼعات‬
M.ArjamfekrM.Arjamfekr
٦-٢‫آنها‬ ‫به‬ ‫دستيابي‬ ‫براي‬ ‫هايي‬ ‫طرح‬ ‫و‬ ‫اطﻼعات‬ ‫امنيت‬ ‫اهداف‬:
•‫باشند‬ ‫اطﻼعات‬ ‫امنيت‬ ‫كلي‬ ‫مشي‬ ‫خط‬ ‫مبناي‬ ‫بر‬.
•‫باشد‬ ‫گيري‬ ‫اندازه‬ ‫قابل‬
•‫كند‬ ‫محاسبه‬ ‫را‬ ‫اطﻼعات‬ ‫امنيت‬ ‫كاربردي‬ ‫الزامات‬
•‫شود‬ ‫رساني‬ ‫اطﻼع‬
•‫شود‬ ‫روز‬ ‫به‬ ‫مداوم‬ ‫طور‬ ‫به‬
M.ArjamfekrM.Arjamfekr
٧-‫پشتيباني‬:
٧-١‫منابع‬:
‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫استقرار،اجراي‬ ‫براي‬ ‫نياز‬ ‫مورد‬ ‫منابع‬ ‫بيني‬ ‫پيش‬
‫سازمان‬ ‫توسط‬ ‫اطﻼعات‬
٧-٢‫صﻼحيت‬:
•‫افراد‬ ‫براي‬ ‫ﻻزم‬ ‫هاي‬ ‫صﻼحيت‬ ‫كردن‬ ‫مشخص‬
•‫افراد‬ ‫صﻼحيت‬ ‫از‬ ‫اطمينان‬
•‫مستند‬ ‫اطﻼعات‬ ‫نگهداري‬
M.ArjamfekrM.Arjamfekr
٧-٣‫آگاهي‬:
‫زير‬ ‫موارد‬ ‫از‬ ‫افراد‬ ‫آگاهي‬:
‫اطﻼعات‬ ‫امنيت‬ ‫سياست‬
‫اطﻼعات‬ ‫امنيت‬ ‫سيستم‬ ‫اثربخشي‬ ‫ميزان‬ ‫در‬ ‫آنها‬ ‫مشاركت‬ ‫تاثير‬
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫الزامات‬ ‫با‬ ‫تطابق‬ ‫عدم‬ ‫از‬ ‫ناشي‬ ‫نتايج‬
٧-٤‫ارتباطات‬:
‫توسط‬ ‫بيروني‬ ‫و‬ ‫دروني‬ ‫ارتباطات‬ ‫به‬ ‫مربوط‬ ‫هاي‬ ‫چارچوب‬ ‫كردن‬ ‫مشخص‬
‫سازمان‬
M.ArjamfekrM.Arjamfekr
٧-٥‫مستند‬ ‫اطﻼعات‬:
٧-٥-١‫كليات‬
‫شامل‬ ‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬
•‫نياز‬ ‫مورد‬ ‫مستند‬ ‫اطﻼعات‬
•‫تشخيص‬ ‫ضروري‬ ‫سيستم‬ ‫بخشي‬ ‫اثر‬ ‫براي‬ ‫سازمان‬ ‫توسط‬ ‫كه‬ ‫مستندي‬ ‫اطﻼعات‬
‫شود‬ ‫مي‬ ‫داده‬
٧-٥-٢‫رساني‬ ‫روز‬ ‫به‬ ‫و‬ ‫ايجاد‬
‫اطمينان‬ ‫مواردي‬ ‫از‬ ‫بايد‬ ‫سازمان‬ ، ‫مستند‬ ‫اطﻼعات‬ ‫رساني‬ ‫روز‬ ‫به‬ ‫و‬ ‫ايجاد‬ ‫هنگام‬
‫كند‬ ‫حاصل‬:
‫اطﻼعات‬ ‫بودن‬ ‫كامل‬ ‫و‬ ‫مشخص‬
‫رسانه‬ ‫نوع‬ ‫و‬ ‫افزار‬ ‫نرم‬ ‫نسخه‬ ‫مانند‬ ‫هايي‬ ‫شاخص‬ ‫نظر‬ ‫از‬ ‫اطﻼعات‬ ‫هاي‬ ‫ويژگي‬
‫اطﻼعات‬ ‫بودن‬ ‫دقيق‬ ‫و‬ ‫مناسب‬ ‫تاييد‬ ‫و‬ ‫بازنگري‬
M.ArjamfekrM.Arjamfekr
٧-٥-٣‫شده‬ ‫مدون‬ ‫اطﻼعات‬ ‫كنترل‬
‫شوند‬ ‫مي‬ ‫كنترل‬ ‫زير‬ ‫موارد‬ ‫از‬ ‫اطمينان‬ ‫حصول‬ ‫منظور‬ ‫به‬ ‫مستند‬ ‫اطﻼعات‬:
‫مناسب‬ ‫مكان‬ ‫و‬ ‫زمان‬ ‫در‬ ‫بودن‬ ‫دسترس‬ ‫در‬
‫محرمانگي‬ ‫رفتن‬ ‫بين‬ ‫از‬ ‫برابر‬ ‫در‬ ‫محافظت‬
‫اطﻼعات‬ ‫بازيابي‬ ‫و‬ ‫دسترسي‬ ، ‫توزيع‬
‫اطﻼعات‬ ‫حفاظت‬ ‫و‬ ‫سازي‬ ‫ذخيره‬
‫تغييرات‬ ‫كنترل‬
‫اطﻼعات‬ ‫انتقال‬ ‫و‬ ‫نگهداري‬
M.ArjamfekrM.Arjamfekr
٨-‫عملكرد‬:
٨-١‫عملكرد‬ ‫كنترل‬ ‫و‬ ‫طراحي‬:
•‫امنيت‬ ‫الزامات‬ ‫به‬ ‫رسيدن‬ ‫براي‬ ‫هايي‬ ‫فرآيند‬ ‫ايجاد‬ ‫و‬ ‫طراحي‬
•‫مستند‬ ‫اطﻼعات‬ ‫نگهداري‬
•‫ناخواسته‬ ‫تغييرات‬ ‫بازنگري‬ ‫و‬ ‫شده‬ ‫ريزي‬ ‫طرح‬ ‫تغييرات‬ ‫كنترل‬
٨-٢‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫ارزيابي‬:
‫از‬ ‫زماني‬ ‫فواصل‬ ‫در‬ ‫را‬ ‫اطﻼعات‬ ‫امنيت‬ ‫ريسك‬ ‫ارزيابي‬ ‫بايد‬ ‫سازمان‬
‫درآورد‬ ‫اجرا‬ ‫به‬ ‫شده‬ ‫ريزي‬ ‫برنامه‬ ‫پيش‬.
٨-٣‫اطﻼعات‬ ‫امنيت‬ ‫ريسك‬ ‫كنترل‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مخاطرات‬ ‫كنترل‬ ‫براي‬ ‫مشخصي‬ ‫طرح‬ ‫بايد‬ ‫سازمان‬
‫كند‬ ‫ارزيابي‬ ‫را‬ ‫كنترل‬ ‫نتايج‬ ‫و‬ ‫كرده‬ ‫تهيه‬.
M.ArjamfekrM.Arjamfekr
‫ريسك‬ ‫مديريت‬ ‫و‬ ‫برآورد‬
‫هش‬ ‫كا‬
‫پذيرش‬
‫اجتناب‬‫انتقال‬
‫پيامد‬
‫احتمال‬
M.ArjamfekrM.Arjamfekr
٩-‫عملكرد‬ ‫ارزيابي‬:
٩-١،‫پايش‬‫اندازه‬‫گيري‬،‫تجزيه‬‫و‬‫تحليل‬‫و‬‫ارزيابي‬:
٠‫آنچه‬‫كه‬‫بايد‬‫پايش‬‫و‬‫اندازه‬‫گيري‬‫شود‬
٠‫روش‬‫هايي‬‫كه‬‫براي‬،‫پايش‬‫اندازه‬‫گيري‬‫و‬‫اطمينان‬‫از‬‫اعتبار‬‫نتايج‬‫اين‬‫اقدامات‬
‫قابل‬‫اجرا‬‫هستند‬
٠‫چه‬‫زماني‬‫اندازه‬‫گيري‬‫را‬‫انجام‬‫دهد‬
٠‫چه‬‫كسي‬‫بايد‬‫پايش‬‫را‬‫انجام‬‫دهد‬
٠‫چه‬‫زماني‬‫نتايج‬‫به‬‫دست‬‫آمده‬‫بايد‬‫مورد‬‫ارزيابي‬‫قرار‬‫گيرد‬
٠‫چه‬‫كسي‬‫بايد‬‫كار‬‫تجزيه‬‫و‬‫تحليل‬‫را‬‫انجام‬‫دهد‬
M.ArjamfekrM.Arjamfekr
٩-٢‫مميزي‬‫داخلي‬:
٠‫مسئوليت‬ ‫و‬ ‫ها‬ ‫دوره‬ ‫شامل‬ ‫كه‬ ‫كند‬ ‫اجرا‬ ‫و‬ ‫طراحي‬ ‫را‬ ‫مميزي‬ ‫ريزي‬ ‫برنامه‬ ‫يك‬
‫است‬ ‫ها‬
٠‫كند‬ ‫تعريف‬ ‫مميزي‬ ‫هر‬ ‫براي‬ ‫را‬ ‫محدوده‬ ‫و‬ ‫ضوابط‬
٠‫كند‬ ‫حاصل‬ ‫اطمينان‬ ‫مميزها‬ ‫انتخاب‬ ‫از‬
٠‫مميزي‬ ‫از‬ ‫حاصل‬ ‫نتايج‬ ‫كه‬ ‫كند‬ ‫حاصل‬ ‫اطمينان‬‫گزارش‬ ‫مربوطه‬ ‫مديران‬ ‫به‬
‫است‬ ‫شده‬
٠‫كند‬ ‫نگهداري‬ ‫و‬ ‫ثبت‬ ‫مميزي‬ ‫انجام‬ ‫مدارك‬ ‫عنوان‬ ‫به‬ ‫را‬ ‫مستندي‬ ‫اطﻼعات‬.
M.ArjamfekrM.Arjamfekr
‫شده‬ ‫ريزي‬ ‫طرح‬ ‫مميزي‬ ‫برنامه‬:
‫مميزي‬ ‫مورد‬ ‫هاي‬ ‫حيطه‬ ‫و‬ ‫فرآيندها‬ ‫اهميت‬ ‫و‬ ‫وضعيت‬ ‫به‬ ‫توجه‬
‫قبلي‬ ‫هاي‬ ‫مميزي‬ ‫نتايج‬
‫مميزي‬ ‫روش‬ ‫و‬ ‫تواتر‬ ،‫دامنه‬ ،‫معيارها‬ ‫تعريف‬
‫مميزان‬ ‫انتخاب‬
‫سيستم‬ ‫آيا‬ ‫اينكه‬ ‫تعيين‬:
‫دارد‬ ‫انطباق‬ ‫اطﻼعات‬ ‫امنيت‬ ‫شده‬ ‫شناسايي‬ ‫الزامات‬ ،‫قوانين‬ ،‫استاندارد‬ ‫الزامات‬ ‫با‬.
‫شود‬ ‫مي‬ ‫نگهداري‬ ‫و‬ ‫شده‬ ‫سازي‬ ‫پياده‬ ‫اثربخش‬ ‫طرز‬ ‫به‬.
‫شود‬ ‫مي‬ ‫اجرا‬ ‫رود‬ ‫مي‬ ‫انتظار‬ ‫كه‬ ‫آنگونه‬.
M.ArjamfekrM.Arjamfekr
٩-٣‫مديريت‬ ‫بازنگري‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫مناسب‬ ‫زماني‬ ‫فواصل‬ ‫در‬ ‫بايد‬ ‫ارشد‬ ‫مديريت‬
‫دهد‬ ‫قرار‬ ‫بازنگري‬ ‫مورد‬ ‫كارايي‬ ‫ازز‬ ‫اطمينان‬ ‫منظور‬ ‫به‬ ‫را‬.
٠‫بارگيري‬ ‫زمان‬ ‫از‬ ‫فعاليت‬ ‫وضعيت‬
٠‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫با‬ ‫كه‬ ‫بيروني‬ ‫و‬ ‫داخلي‬ ‫روندهاي‬ ‫در‬ ‫تغييرات‬
‫هستند‬ ‫مربوط‬ ‫اطﻼعات‬
٠‫اطﻼعات‬ ‫امنيت‬ ‫كارايي‬ ‫مورد‬ ‫در‬ ‫بازخورد‬
٠‫ذينفع‬ ‫عوامل‬ ‫سوي‬ ‫از‬ ‫بازخورد‬
٠‫ريسك‬ ‫ارزيابي‬ ‫نتايج‬
٠‫مستمر‬ ‫بهبود‬ ‫هاي‬ ‫فرصت‬
M.ArjamfekrM.Arjamfekr
١٠-‫بهبود‬:
١٠-١‫اصﻼحي‬ ‫اقدامات‬ ‫و‬ ‫انطباق‬ ‫عدم‬:
‫بايد‬ ‫سازمان‬ ‫انطباق‬ ‫عدم‬ ‫بروز‬ ‫هنگام‬ ‫در‬:
•‫دهد‬ ‫نشان‬ ‫واكنش‬ ‫انطباق‬ ‫عدم‬ ‫به‬ ‫اجرا‬ ‫قابل‬ ‫هاي‬ ‫شيوه‬ ‫با‬
•‫از‬ ‫جلوگيري‬ ‫منظور‬ ‫به‬ ‫را‬ ‫انطباق‬ ‫عدم‬ ‫علل‬ ‫بردن‬ ‫بين‬ ‫از‬ ‫براي‬ ‫ﻻزم‬ ‫اقدامات‬
‫كند‬ ‫بيني‬ ‫پيش‬ ‫و‬ ‫ارزيابي‬ ‫آن‬ ‫وقوع‬
•‫كند‬ ‫مشخص‬ ‫را‬ ‫ﻻزم‬ ‫اقدام‬ ‫گونه‬ ‫هر‬
•‫كند‬ ‫بررسي‬ ‫را‬ ‫شده‬ ‫انجام‬ ‫اصﻼحي‬ ‫اقدامات‬ ‫بخشي‬ ‫اثر‬
•‫وجود‬ ‫به‬ ‫اطﻼعات‬ ‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫در‬ ‫تغييراتي‬ ، ‫نياز‬ ‫صورت‬ ‫در‬
‫آورد‬
•‫آنها‬ ‫بروز‬ ‫از‬ ‫پس‬ ‫شده‬ ‫انجام‬ ‫اقدام‬ ‫هرگونه‬ ‫و‬ ‫انطباق‬ ‫عدم‬ ‫ماهيت‬
•‫شده‬ ‫انجام‬ ‫اصﻼحي‬ ‫اقدامات‬ ‫از‬ ‫كدام‬ ‫هر‬ ‫نتايج‬
M.ArjamfekrM.Arjamfekr
١٠-٢‫مستمر‬ ‫بهبود‬:
‫امنيت‬ ‫مديريت‬ ‫سيستم‬ ‫اثربخشي‬ ‫و‬ ‫دقت‬ ،‫كارايي‬ ‫مستمر‬ ‫طور‬ ‫به‬ ‫بايد‬ ‫سازمان‬
‫بخشد‬ ‫بهبود‬ ‫را‬ ‫اطﻼعات‬.
‫بكارگيري‬ ‫طريق‬ ‫از‬:
‫اطﻼعات‬ ‫امنيت‬ ‫مشي‬ ‫خط‬
‫امنيتي‬ ‫اهداف‬
‫ها‬ ‫مميزي‬ ‫نتايج‬
‫شده‬ ‫پايش‬ ‫رويدادهاي‬ ‫تحليل‬ ‫و‬ ‫تجزيه‬
‫پيشگيرانه‬ ‫و‬ ‫اصﻼحي‬ ‫اقدامات‬
‫مديريت‬ ‫بازنگري‬
M.ArjamfekrM.Arjamfekr
‫كنترلي‬ ‫اهداف‬ ‫و‬ ‫ها‬ ‫كنترل‬ ‫تشريح‬
ISO/IEC 27001:2013
M.ArjamfekrM.Arjamfekr
‫مديريتي‬ ‫هاي‬ ‫دامنه‬
A-5‫خط‬‫مشي‬‫اطﻼعات‬ ‫امنيت‬ ‫هاي‬
A-6-‫سا‬‫زمان‬‫اطﻼعات‬ ‫امنيت‬
A-7-‫انساني‬ ‫منابع‬ ‫امنيت‬
A-8‫دارايي‬ ‫مديريت‬
A-9‫دسترسي‬ ‫كنترل‬
A-10‫رمزنگاري‬
A-11‫محيطي‬ ‫و‬ ‫فيزيكي‬ ‫امنيت‬
A-12‫عمليات‬ ‫امنيت‬
A-13‫امنيت‬
‫ارتباطات‬
A-14‫اكتساب‬‫و‬ ‫توسعه‬ ،
‫سيستم‬ ‫نگهداري‬
A-15‫تأمين‬ ‫با‬ ‫ارتباط‬
‫كنندگان‬
A-16‫حوادث‬ ‫مديريت‬
‫اطﻼعات‬ ‫امنيت‬
A-17‫جنبه‬‫اطﻼعات‬ ‫امنيت‬ ‫هاي‬
‫كار‬ ‫و‬ ‫كسب‬ ‫تداوم‬ ‫مديريت‬
A-18‫انطباق‬
‫محرمانگي‬
C
‫پذيري‬ ‫دسترسي‬
A
‫يكپارچگي‬
I
‫الف‬-٥-١-‫هدايت‬‫مديريت‬‫براي‬‫امنيت‬‫اطﻼعات‬
٥-١-١-‫سياست‬‫هاي‬‫امنيت‬‫اطﻼعات‬‫تصويب‬‫و‬‫انتشار‬‫سند‬‫توسط‬‫مدير‬‫و‬‫اطﻼع‬‫به‬‫همه‬
‫كاركنان‬‫و‬‫طرف‬‫هاي‬‫مرتبط‬‫بيروني‬
٥-١-٢-‫بازنگري‬‫سياست‬‫هاي‬‫امنيت‬‫اطﻼعات‬‫بازنگري‬‫در‬‫فواصل‬‫زماني‬‫مشخص‬‫يا‬‫در‬
‫هنگام‬‫تغييرات‬‫بارز‬
‫الف‬-٥-‫امنيتي‬ ‫هاي‬ ‫سياست‬:
M.ArjamfekrM.Arjamfekr
‫الف‬-٦-١-‫داخلي‬ ‫سازماندهي‬
٦-١-١-‫اطﻼعات‬ ‫امنيت‬ ‫ي‬ ‫ها‬ ‫مسئوليت‬ ‫و‬ ‫ها‬ ‫نقش‬
‫مربوطه‬ ‫افراد‬ ‫توسط‬ ‫امنيت‬ ‫حوزه‬ ‫هاي‬ ‫مسئوليت‬ ‫تمامي‬ ‫كنترل‬
٦-١-٢-‫وظايف‬ ‫تفكيك‬
‫عمدي‬ ‫غير‬ ‫خطاهاي‬ ‫و‬ ‫مجاز‬ ‫غير‬ ‫تغييرات‬ ‫كاهش‬ ‫جهت‬ ‫ها‬ ‫مسئوليت‬ ‫در‬ ‫تفكيك‬ ‫با‬ ‫كنترل‬
٦-١-٣-‫مسئوﻻن‬ ‫با‬ ‫ارتباط‬
‫سازمان‬ ‫مسئوﻻن‬ ‫با‬ ‫مناسب‬ ‫ارتباطات‬ ‫كنترل‬
٦-١-٤-‫ذينفع‬ ‫هاي‬ ‫گروه‬ ‫با‬ ‫ارتباط‬
‫امنيت‬ ‫حوزه‬ ‫در‬ ‫متخصصان‬ ‫ساير‬ ‫و‬ ‫ذينفع‬ ‫هاي‬ ‫گروه‬ ‫با‬ ‫مناسب‬ ‫ارتباطات‬
‫الف‬-٦-‫اطﻼعات‬ ‫امنيت‬ ‫سازماندهي‬:
M.ArjamfekrM.Arjamfekr
٦-١-٥-‫امنيت‬‫اطﻼعات‬‫در‬‫مديريت‬‫پروژه‬
‫توجه‬‫به‬‫امنيت‬‫اطﻼعات‬‫در‬‫پروژه‬‫ها‬‫بدون‬‫توجه‬‫به‬‫نوع‬‫پروژه‬
‫الف‬-٦-٢-‫ابزار‬‫هاي‬‫همراه‬‫و‬‫دور‬‫كاري‬
٦-٢-١-‫سياست‬‫هاي‬‫ابزار‬‫همراه‬
‫سياست‬‫و‬‫شاخص‬‫هاي‬‫پشتيباني‬‫امنيتي‬‫منطبق‬‫بر‬‫نيازهاي‬‫مديريت‬‫و‬‫ريسك‬‫هاي‬
‫ناشي‬‫از‬‫استفاده‬‫از‬‫ابزار‬‫هاي‬‫همراه‬‫باشد‬.
٦-٢-٢-‫دور‬‫كاري‬
‫ايجاد‬‫برنامه‬‫مشخص‬‫در‬‫زمينه‬‫امنيت‬‫اطﻼعات‬‫براي‬‫حفظ‬‫اطﻼعات‬‫در‬‫سرورهايي‬‫كه‬
‫براي‬‫دور‬‫كاري‬‫استفاده‬‫مي‬‫شوند‬.
M.ArjamfekrM.Arjamfekr
‫الف‬-٧-١-‫استخدام‬ ‫از‬ ‫پيش‬
٧-١-١-‫گزينش‬
‫كار‬ ‫و‬ ‫كسب‬ ‫الزامات‬ ‫با‬ ‫متناسب‬ ‫و‬ ‫اخﻼقي‬ ‫اصول‬ ‫و‬ ‫قوانين‬ ‫با‬ ‫مطابق‬ ‫داطلبان‬ ‫سوابق‬
٧-١-٢-‫استخدام‬ ‫شرايط‬ ‫و‬ ‫ضوابط‬
‫كاركنان‬ ‫با‬ ‫همكاري‬ ‫قرارداد‬ ‫در‬ ‫ها‬ ‫مسئوليت‬ ‫بودن‬ ‫مشخص‬
‫ب‬-٧-٢-‫همكاري‬ ‫و‬ ‫استخدام‬ ‫حين‬ ‫در‬
٧-٢-١-‫مديريتي‬ ‫هاي‬ ‫مسئوليت‬
‫ها‬ ‫سياست‬ ‫با‬ ‫مطابق‬ ‫اطﻼعات‬ ‫امنيت‬ ‫اصول‬ ‫كردن‬ ‫اجرا‬ ‫به‬ ‫كاركنان‬ ‫كردن‬ ‫موظف‬
٧-٢-٢-‫اطﻼعات‬ ‫امنيت‬ ‫زمينه‬ ‫در‬ ‫ها‬ ‫تجربه‬ ‫و‬ ‫دانش‬ ‫انتقال‬ ،‫آموزش‬
‫جديد‬ ‫هاي‬ ‫فرآيند‬ ‫و‬ ‫ها‬ ‫سياست‬ ‫به‬ ‫نسبت‬ ‫آگاهي‬ ‫و‬ ‫ﻻزم‬ ‫هاي‬ ‫تجربه‬ ‫از‬ ‫كاركنان‬ ‫برخورداري‬
‫الف‬-٧-‫انساني‬ ‫منابع‬ ‫امنيت‬:
M.ArjamfekrM.Arjamfekr
٧-٢-٧-‫انظباتي‬ ‫روند‬
-‫مشخص‬ ‫انظباتي‬ ‫فرآيند‬ ‫از‬ ‫سازمان‬ ‫برخورداري‬
‫الف‬-٧-٣-‫همكاري‬ ‫روند‬ ‫تغيير‬ ‫يا‬ ‫خاتمه‬
٧-٣-١-‫كاركنان‬ ‫هاي‬ ‫مسئوليت‬ ‫تغيير‬ ‫يا‬ ‫خاتمه‬
-‫برجاست‬ ‫پا‬ ‫وظايف‬ ‫كاركنان‬ ‫با‬ ‫همكاري‬ ‫نوع‬ ‫در‬ ‫تغيير‬ ‫صورت‬ ‫در‬
M.ArjamfekrM.Arjamfekr
‫الف‬-٨-‫سرمايه‬ ‫مديريت‬:
‫الف‬-٨-١-‫ها‬ ‫دارايي‬ ‫قبال‬ ‫در‬ ‫مسئوليت‬
٨-١-١-‫ها‬ ‫دارايي‬ ‫صورت‬
‫هستند‬ ‫اطﻼعات‬ ‫پردازش‬ ‫هاي‬ ‫ابزار‬ ‫و‬ ‫اطﻼعات‬ ‫شامل‬ ‫كه‬ ‫هايي‬ ‫دارايي‬ ‫شناسايي‬
٨-١-٢-‫ها‬ ‫دارايي‬ ‫مالكيت‬
‫باشد‬ ‫سازمان‬ ‫تملك‬ ‫در‬ ‫بايد‬ ‫اموال‬ ‫فهرست‬ ‫در‬ ‫موجود‬ ‫هاي‬ ‫دارايي‬.
٨-١-٣-‫ها‬ ‫دارايي‬ ‫مناسب‬ ‫كاربرد‬
‫هستند‬ ‫مرتبط‬ ‫پردازش‬ ‫ي‬ ‫ابزارها‬ ‫با‬ ‫و‬ ‫اطﻼعات‬ ‫كاربرد‬ ‫مورد‬ ‫در‬ ‫كه‬ ‫قوانيني‬ ‫شدن‬ ‫مستند‬
٨-١-٤-‫دارايي‬ ‫بازگشت‬
‫برگردانند‬ ‫را‬ ‫سازمان‬ ‫هاي‬ ‫دارايي‬ ‫همكاري‬ ‫اتمام‬ ‫از‬ ‫بعد‬ ‫موطفند‬ ‫كارمنان‬
M.ArjamfekrM.Arjamfekr
‫الف‬-٨-٢-‫طبقه‬‫بندي‬‫اطﻼعات‬
٨-٢-١-‫اطﻼعات‬ ‫بندي‬ ‫طبقه‬
‫ارزش‬ ‫و‬ ‫قانوني‬ ‫الزامات‬ ‫اساس‬ ‫بر‬ ‫اطﻼعات‬ ‫بندي‬ ‫طبقه‬
٨-٢-٢-‫اطﻼعات‬ ‫كدگذاري‬
‫اطﻼعات‬ ‫كدگذاري‬ ‫براي‬ ‫اطﻼعات‬ ‫بندي‬ ‫طبقه‬ ‫برنامه‬ ‫اساس‬ ‫بر‬ ‫مشخصي‬ ‫رويه‬ ‫اجراي‬ ‫و‬ ‫ايجاد‬
٨-٢-٣-‫ها‬ ‫دارايي‬ ‫و‬ ‫اموال‬ ‫اداره‬
‫ها‬ ‫دارايي‬ ‫مديريت‬ ‫براي‬ ‫هايي‬ ‫دستورالعمل‬ ‫اجراي‬ ‫و‬ ‫تهيه‬
M.ArjamfekrM.Arjamfekr
‫الف‬-٨-٣-‫اطﻼعات‬ ‫انتشار‬ ‫ابزارهاي‬ ‫مديريت‬:
٨-٣-١-‫اطﻼعات‬ ‫انتقال‬ ‫سيار‬ ‫ابزارهاي‬ ‫مديريت‬
-‫بندي‬ ‫طبقه‬ ‫طرح‬ ‫با‬ ‫مطابق‬ ‫اطﻼعات‬ ‫انتقال‬ ‫سيار‬ ‫ابزارهاي‬ ‫مديريت‬ ‫براي‬ ‫هايي‬ ‫رويه‬ ‫تعيين‬
‫سازمان‬ ‫اطﻼعات‬
٨-٣-٢-‫اطﻼعات‬ ‫انتقال‬ ‫ابزارهاي‬ ‫امحاي‬
-‫نيست‬ ‫آنها‬ ‫به‬ ‫نيازي‬ ‫كه‬ ‫زماني‬ ‫شده‬ ‫ذخيره‬ ‫اطﻼعات‬ ‫كردن‬ ‫خارج‬ ‫دسترس‬ ‫از‬
٨-٣-٣-‫اطﻼعات‬ ‫انتقال‬ ‫ابزارهاي‬ ‫فيزيكي‬ ‫انتقال‬ ‫و‬ ‫نقل‬
-‫مجاز‬ ‫غير‬ ‫هاي‬ ‫دسترسي‬ ‫برابر‬ ‫در‬ ‫اطﻼعات‬ ‫انتقال‬ ‫ابزارهاي‬ ‫محافظت‬
M.ArjamfekrM.Arjamfekr
‫الف‬-٩-‫دسترسي‬ ‫كنترل‬:
‫الف‬-٩-١-‫دسترسي‬ ‫كنترل‬ ‫در‬ ‫كار‬ ‫و‬ ‫كسب‬ ‫الزامات‬
٩-١-١‫دسترسي‬ ‫كنترل‬ ‫سياست‬
‫امنيتي‬ ‫الزامات‬ ‫اساس‬ ‫بر‬ ‫دسترسي‬ ‫كنترل‬ ‫سياست‬ ‫يك‬ ‫ايجاد‬
٩-١-٢-‫شبكه‬ ‫خدمات‬ ‫و‬ ‫شبكه‬ ‫به‬ ‫دسترسي‬
‫هستند‬ ‫دارا‬ ‫را‬ ‫آنها‬ ‫از‬ ‫استفاده‬ ‫اجازه‬ ‫كه‬ ‫باشند‬ ‫اي‬ ‫شبكه‬ ‫دسترسي‬ ‫به‬ ‫مجاز‬ ‫تنها‬ ‫بايد‬ ‫كاربران‬
‫الف‬-٩-٢-‫كاربر‬ ‫دسترسي‬ ‫مديريت‬
٩-٢-١-‫كاربران‬ ‫حذف‬ ‫و‬ ‫ثبت‬
‫دسترسي‬ ‫حذف‬ ‫و‬ ‫ثبت‬ ‫براي‬ ‫مشخص‬ ‫فرآيند‬ ‫يك‬ ‫ايجاد‬
٩-٢-٢-‫كاربر‬ ‫به‬ ‫دسترسي‬ ‫تامين‬
‫باشد‬ ‫كاربران‬ ‫همه‬ ‫به‬ ‫تعميم‬ ‫قابل‬ ‫كه‬ ‫كاربران‬ ‫دسترسي‬ ‫تامين‬ ‫فرآيند‬ ‫ايجاد‬.
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013
ISO/IEC 27001:2013

More Related Content

What's hot

المشتريات والمخازن
المشتريات والمخازنالمشتريات والمخازن
المشتريات والمخازنcigrat
 
دورة مدقق داخلي لنظام ادارة الجودة 4 (2)
دورة مدقق داخلي لنظام ادارة الجودة  4 (2)دورة مدقق داخلي لنظام ادارة الجودة  4 (2)
دورة مدقق داخلي لنظام ادارة الجودة 4 (2)Amqc Almumtaz
 
ISO 45001 INTERNAL AUDIT COURSE
ISO 45001 INTERNAL AUDIT COURSEISO 45001 INTERNAL AUDIT COURSE
ISO 45001 INTERNAL AUDIT COURSEraafat atta
 
Customer migration to azure sql database from on-premises SQL, for a SaaS app...
Customer migration to azure sql database from on-premises SQL, for a SaaS app...Customer migration to azure sql database from on-premises SQL, for a SaaS app...
Customer migration to azure sql database from on-premises SQL, for a SaaS app...George Walters
 
E archive ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات
E archive  ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات   E archive  ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات
E archive ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات Essam Obaid
 
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسية
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسيةالأسرار السبعة لنجاح مؤشرات الأداء الرئيسية
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسيةIbrahim Neyaz
 
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلومات
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلوماتالأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلومات
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلوماتGhifar Alem
 
الارشفة الالكترونية1
الارشفة الالكترونية1الارشفة الالكترونية1
الارشفة الالكترونية1Ibrahim Alhariri
 
التوعية بـ9001
التوعية بـ9001التوعية بـ9001
التوعية بـ9001munther daway
 
الجيل الرابع من منظومة التميز الحكومي
الجيل الرابع من منظومة التميز الحكوميالجيل الرابع من منظومة التميز الحكومي
الجيل الرابع من منظومة التميز الحكوميskgep
 
, 45001 , 14001 ,9001 comparison
, 45001 , 14001 ,9001 comparison, 45001 , 14001 ,9001 comparison
, 45001 , 14001 ,9001 comparisonHossam Mostafa
 
ISO 9001 2015 simple explanation.pdf
ISO 9001 2015 simple explanation.pdfISO 9001 2015 simple explanation.pdf
ISO 9001 2015 simple explanation.pdfyousrazeidan1
 
Data Quality
Data QualityData Quality
Data QualityVijaya K
 
الجوده
الجودهالجوده
الجودهmsebaey
 
إجراءات الفهرسة علي نظام كوها
إجراءات الفهرسة علي نظام كوهاإجراءات الفهرسة علي نظام كوها
إجراءات الفهرسة علي نظام كوهاشاذلي Shazly.21
 

What's hot (20)

المشتريات والمخازن
المشتريات والمخازنالمشتريات والمخازن
المشتريات والمخازن
 
دورة مدقق داخلي لنظام ادارة الجودة 4 (2)
دورة مدقق داخلي لنظام ادارة الجودة  4 (2)دورة مدقق داخلي لنظام ادارة الجودة  4 (2)
دورة مدقق داخلي لنظام ادارة الجودة 4 (2)
 
Quality 1
Quality 1Quality 1
Quality 1
 
ISO 45001 INTERNAL AUDIT COURSE
ISO 45001 INTERNAL AUDIT COURSEISO 45001 INTERNAL AUDIT COURSE
ISO 45001 INTERNAL AUDIT COURSE
 
How to Streamline DataOps on AWS
How to Streamline DataOps on AWSHow to Streamline DataOps on AWS
How to Streamline DataOps on AWS
 
Customer migration to azure sql database from on-premises SQL, for a SaaS app...
Customer migration to azure sql database from on-premises SQL, for a SaaS app...Customer migration to azure sql database from on-premises SQL, for a SaaS app...
Customer migration to azure sql database from on-premises SQL, for a SaaS app...
 
تحسين الأداء
تحسين الأداءتحسين الأداء
تحسين الأداء
 
إعداد التقارير وتحليلها كتابة الخطابات
إعداد التقارير وتحليلها    كتابة الخطاباتإعداد التقارير وتحليلها    كتابة الخطابات
إعداد التقارير وتحليلها كتابة الخطابات
 
E archive ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات
E archive  ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات   E archive  ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات
E archive ادارة السجلات والارشفة الالكترونية - المفاهيم والمصطلحات
 
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسية
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسيةالأسرار السبعة لنجاح مؤشرات الأداء الرئيسية
الأسرار السبعة لنجاح مؤشرات الأداء الرئيسية
 
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلومات
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلوماتالأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلومات
الأرشفة والفهرسة وادارة المكاتب وامن وحماية المعلومات
 
الارشفة الالكترونية1
الارشفة الالكترونية1الارشفة الالكترونية1
الارشفة الالكترونية1
 
التوعية بـ9001
التوعية بـ9001التوعية بـ9001
التوعية بـ9001
 
الجيل الرابع من منظومة التميز الحكومي
الجيل الرابع من منظومة التميز الحكوميالجيل الرابع من منظومة التميز الحكومي
الجيل الرابع من منظومة التميز الحكومي
 
, 45001 , 14001 ,9001 comparison
, 45001 , 14001 ,9001 comparison, 45001 , 14001 ,9001 comparison
, 45001 , 14001 ,9001 comparison
 
محاضرة توعية 9001 عربى
محاضرة توعية 9001 عربىمحاضرة توعية 9001 عربى
محاضرة توعية 9001 عربى
 
ISO 9001 2015 simple explanation.pdf
ISO 9001 2015 simple explanation.pdfISO 9001 2015 simple explanation.pdf
ISO 9001 2015 simple explanation.pdf
 
Data Quality
Data QualityData Quality
Data Quality
 
الجوده
الجودهالجوده
الجوده
 
إجراءات الفهرسة علي نظام كوها
إجراءات الفهرسة علي نظام كوهاإجراءات الفهرسة علي نظام كوها
إجراءات الفهرسة علي نظام كوها
 

Similar to ISO/IEC 27001:2013

التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.ppt
التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.pptالتوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.ppt
التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.pptRedhaElhuni
 
الأيزو 90001
الأيزو 90001الأيزو 90001
الأيزو 90001Mohamed_28
 
Isostandard190112002arabic 12672451615219-phpapp02
Isostandard190112002arabic 12672451615219-phpapp02Isostandard190112002arabic 12672451615219-phpapp02
Isostandard190112002arabic 12672451615219-phpapp02Usama Waly
 
مواصفات الأيزو 9001.pptx
مواصفات الأيزو 9001.pptxمواصفات الأيزو 9001.pptx
مواصفات الأيزو 9001.pptxMutaharHussein
 
Labs management system requirements
Labs management system requirements Labs management system requirements
Labs management system requirements Mohamed Fayed
 
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012Ahmed Riad .
 
المحاضرة-الرابعة.pdf
المحاضرة-الرابعة.pdfالمحاضرة-الرابعة.pdf
المحاضرة-الرابعة.pdfssuser88035f1
 
المحور الثانى...بنود نظام إدارة الجودة
المحور الثانى...بنود نظام إدارة الجودةالمحور الثانى...بنود نظام إدارة الجودة
المحور الثانى...بنود نظام إدارة الجودةhossam1a2
 
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه Iso
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه   Isoالمواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه   Iso
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه Isoibrahimnabil17
 
Iso 9001 2015 by amin
Iso 9001 2015 by aminIso 9001 2015 by amin
Iso 9001 2015 by aminAhmed Amin
 
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.ppt
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.pptوكيقية تطبيقها دورة متقدمة فى انظمة الجودة.ppt
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.pptssuserf601f0
 
ملخص النهائي لضوابط الامن السيبراني
ملخص النهائي لضوابط الامن السيبرانيملخص النهائي لضوابط الامن السيبراني
ملخص النهائي لضوابط الامن السيبرانيNaifAlghamdi31
 

Similar to ISO/IEC 27001:2013 (20)

كيف تحصل على شهادة ISO IEC 27001 في أمن المعلومات؟.pdf
كيف تحصل على شهادة ISO IEC 27001 في أمن المعلومات؟.pdfكيف تحصل على شهادة ISO IEC 27001 في أمن المعلومات؟.pdf
كيف تحصل على شهادة ISO IEC 27001 في أمن المعلومات؟.pdf
 
التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.ppt
التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.pptالتوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.ppt
التوعية بنظام الجودة مع الخطوات العشر للوصول للايزو.ppt
 
الأيزو 90001
الأيزو 90001الأيزو 90001
الأيزو 90001
 
Isostandard190112002arabic 12672451615219-phpapp02
Isostandard190112002arabic 12672451615219-phpapp02Isostandard190112002arabic 12672451615219-phpapp02
Isostandard190112002arabic 12672451615219-phpapp02
 
مواصفات الأيزو 9001.pptx
مواصفات الأيزو 9001.pptxمواصفات الأيزو 9001.pptx
مواصفات الأيزو 9001.pptx
 
Mabani qms v6
Mabani qms v6Mabani qms v6
Mabani qms v6
 
Awareness program iso 9001 2015
Awareness program iso 9001 2015Awareness program iso 9001 2015
Awareness program iso 9001 2015
 
Quality control
Quality controlQuality control
Quality control
 
Labs management system requirements
Labs management system requirements Labs management system requirements
Labs management system requirements
 
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012
نظرة عامة على نظام إدارة استمرارية الأعمال الأيزو 22301:2012
 
المحاضرة-الرابعة.pdf
المحاضرة-الرابعة.pdfالمحاضرة-الرابعة.pdf
المحاضرة-الرابعة.pdf
 
المحور الثانى...بنود نظام إدارة الجودة
المحور الثانى...بنود نظام إدارة الجودةالمحور الثانى...بنود نظام إدارة الجودة
المحور الثانى...بنود نظام إدارة الجودة
 
افضل شركة اصدار شهادات ايزو بالكويت.pdf
افضل شركة اصدار شهادات ايزو بالكويت.pdfافضل شركة اصدار شهادات ايزو بالكويت.pdf
افضل شركة اصدار شهادات ايزو بالكويت.pdf
 
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه Iso
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه   Isoالمواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه   Iso
المواصفات الدولية لنظام إدارة الصحة والسلامه المهنيه Iso
 
Iso 9001 2015 by amin
Iso 9001 2015 by aminIso 9001 2015 by amin
Iso 9001 2015 by amin
 
AISO 9001.ppt
AISO 9001.pptAISO 9001.ppt
AISO 9001.ppt
 
Introduction to-it-governance-arabic
Introduction to-it-governance-arabicIntroduction to-it-governance-arabic
Introduction to-it-governance-arabic
 
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.ppt
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.pptوكيقية تطبيقها دورة متقدمة فى انظمة الجودة.ppt
وكيقية تطبيقها دورة متقدمة فى انظمة الجودة.ppt
 
ملخص النهائي لضوابط الامن السيبراني
ملخص النهائي لضوابط الامن السيبرانيملخص النهائي لضوابط الامن السيبراني
ملخص النهائي لضوابط الامن السيبراني
 
الجودة
الجودةالجودة
الجودة
 

More from Mohammad Ali Arjamfekr

More from Mohammad Ali Arjamfekr (6)

Data integrity
Data integrityData integrity
Data integrity
 
The Simulation of the Supply Chain in an Investment Company by Genetic Algori...
The Simulation of the Supply Chain in an Investment Company by Genetic Algori...The Simulation of the Supply Chain in an Investment Company by Genetic Algori...
The Simulation of the Supply Chain in an Investment Company by Genetic Algori...
 
The simulation of the supply chain in an investment
The simulation of the supply chain in an investmentThe simulation of the supply chain in an investment
The simulation of the supply chain in an investment
 
Data Integrity
Data IntegrityData Integrity
Data Integrity
 
Establishment of IMS with GMP
Establishment of IMS with GMPEstablishment of IMS with GMP
Establishment of IMS with GMP
 
MINI COMPANY
MINI COMPANYMINI COMPANY
MINI COMPANY
 

ISO/IEC 27001:2013