دپارتمان آموزش

بررسی مؤلفه‌های ارزش‌گذاری دارایی‌ها در مدیریت ریسک امنیت اطلاعات

هدف مدیریت امنیت اطلاعات در هر سازمان، حفظ سرمایه‌های سازمان اعم از دارایی‌های نرم‌افزاری، سخت‌افزاری، اطلاعاتی و ارتباطی و نیروی انسانی در برابر هرگونه تهدید است و برای دستیابی به این هدف به برنامه منسجمی نیاز دارد. سیستم مدیریت امنیت اطلاعات(ISMS) بخشی از مدیریت اطلاعات است که ضمن تعیین اهداف امنیت و بررسی موانع رسیدن به این اهداف، راهکارهایی را برای تحقق آن ارائه می‌دهد.

اگر نقص در امنیت اطلاعات ، پیامدهای منفی قابل توجهی برای سازمان، دارایی‌ها یا فرایندهای کسب و کار در پی داشته باشد، سازمان با ریسک امنیت اطلاعات مواجه شده است و باید به شناسایی و ارزیابی ریسک‌ها بپردازد.

مدیریت ریسک امنیت اطلاعات که زیربنای سیستم مدیریت امنیت اطلاعات(ISMS) به‌ شمار می‌رود، فرایندی است برای درک ریسک‌های بالقوه و برنامه‌ریزی به‌منظور از بین بردن، کاهش اثر یا بهره‌برداری از این ریسک‌ها! فرایند مدیریت ریسک شامل سه گام اساسی شناسایی ریسک، ارزیابی ریسک و برنامه‌ریزی کاهش ریسک است و در گام نخست آن، می‌بایست شناخت دارایی‌های اطلاعاتی سازمان، تعیین مالک هر دارایی و نیز ارزش‌گذاری دارایی‌های اطلاعاتی صورت گیرد. برای کسب اطلاعات بیشتر به مقاله مراحل مدیریت ریسک امنیت اطلاعات و استراتژی های برخورد با ریسک رجوع شود.

 

ارزش‌گذاری امنیتی دارایی‌های اطلاعاتی

پس از شناسایی و دسته‌بندی دارایی‌های سازمان و نیز تعیین مالک دارایی‌ها، هر یک از دارایی‌های اطلاعاتی می‌بایست ارزش‌گذاری شوند. تجزیه و تحلیل و ارزش‌گذاری صحیح دارایی‌ها نه‌تنها اهمیت دارایی برای سازمان را نشان می‌دهد، بلکه روابط و وابستگی‌های بین این دارایی با دیگر دارایی‌های سازمان را نیز مشخص می‌کند.

 

براي ارزش‌گذاری دارايي­ها از سه مؤلفه اصلی امنیت اطلاعات (C.I.A) استفاده می‌شود که عبارتند از:

  • محرمانگی (Confidentiality)
  • یکپارچگی (Integrity)
  • در دسترس بودن (Availability)


در روش ارزیابی که در این مقاله بررسی می شود، هر یک از این مؤلفه‌ها 4 سطح مختلف زیاد (High)، متوسط (Medium)، کم (Low) و بدون اهمیت یا کاربرد ناپذیر (Not Applicable) را به خود اختصاص می‌دهند.

 

شکل 1: سه مؤلفه اصلی امنیت اطلاعات

محرمانگیبه معنای محافظت از اطلاعات در برابر دسترسی غیرمجاز است. در این بعد دارایی اطلاعاتی از منظر اهمیت محرمانگی ارزش­گذاری می­شود. جهت ارزش­گذاری یک دارایی از نظر محرمانگی، می‌بایست اثر محرمانگی این دارایی در کسب و کار و اعتبار سازمان و نیز الزامات محدوده اطلاع افراد نسبت به آن دارایی را مورد بررسی قرار داد.

 

       سطح محرمانگي

                                                   توضیحات

             زیاد

اطلاعاتي که خيلي حساس يا خصوصي هستند، از ارزش بالايي براي سازمان برخوردار هستند و فقط براي افرادي که نام برده شده‌اند قابل استفاده هستند. افشاي غيرمجاز اين اطلاعات می‌تواند منجر به ضرر شديدي براي سازمان شود. به‌عنوان مثال: مسئوليت مالي و حقوقي، تأثیر سوء رقابتي، از بين رفتن نام تجاري.

            متوسط

اطلاعاتي که متعلق به سازمان هستند و براي قرار دادن در معرض عموم يا اشخاص ثالث نيستند. افشاي غيرمجاز اين اطلاعات می‌تواند منجر به ضرر محدودي براي سازمان شود. به‌عنوان مثال: چارت سازماني، شماره تماس پرسنل سازمان.

             کم

اطلاعات غيرحساس در دسترس عموم هستند. تأثیرات افشاي غيرمجاز امثال اين اطلاعات به هیچ‌وجه براي سازمان ضرري ندارد. به‌عنوان مثال: اعلامیه‌های رسمي، خبرنامه سازمان مانند اطلاعات عمومی منتشرشده در وب‌سایت سازمان.

جدول 1: راهنمای شناسایی و تعیین سطح محرمانگی

 

يکپارچگی: منظور از یکپارچگی(صحت) حفظ دارايي­ها و درستي و کامل بودن آن‌هاست. اگر بر روي داده‌ها يا سیستم‌های فناوري اطلاعات به‌صورت عمدي يا غيرعمدي تغييرات غيرمجاز اعمال شود، يکپارچگي از بين می‌رود. اگر يکپارچگي داده‌ها بازيابي نشود، استفاده پيوسته از داده‌های نامعتبر می‌تواند منجر به‌اشتباه، فريب يا تصميمات نادرست شود. جهت ارزش‌گذاری یک دارایی از نظر یکپارچگی، می‌بایست اثر یکپارچگی این دارایی در کسب و کار و اعتبار سازمان را مورد بررسی قرار داد.

       سطح يکپارچگي

                                                   توضیحات

              زیاد

آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز، تأثیرات ناشی از آن فراتر از محدوده سازمان خواهد بود و آثار برون‌سازمانی دارد.

            متوسط

آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز تأثیرات ناشی از آن باعث مخدوش شدن اعتبار در سطح سازمان می‌گردد.

                کم

آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز، دارای تأثیرات درون‌سازمانی خواهد بود.

 جدول 2: راهنمای شناسایی و تعیین سطح یکپارچگی

 

در دسترس بودنبه اين معناست که افراد مجاز بتوانند در زمان نيازشان به دارايي­ها دسترسي داشته باشند. اگر اطلاعات مهم در دسترس کاربران مجاز نباشد، مأموریت سازمان تحت تأثیر قرار می‌گیرد. جهت ارزش‌گذاری از نظر در دسترس بودن، می‌بایست محدوده کاربران سرویس و زمان انقطاع قابل پذیرش و نیز وضعیت جایگزین‌های این دارایی اطلاعاتی را مورد بررسی قرار داد.

 

    سطح در دسترس بودن

                                                توضیحات

                زیاد

دارایی‌ اطلاعاتی که زمان انقطاع قابل پذیرش سرویس‌دهی آن‌ در هر مرحله انقطاع کمتر از نیم ساعت می‌باشد. اگر دارايي براي کمتر از مدت زمان محدودی(به عنوان مثال کمتر از نیم ساعت) در دسترس نباشد، تأثیر مهمي بر کسب و کار دارد؛ به عبارت دیگر شامل دارايي يا اطلاعاتی که به‌صورت شبانه‌روزی موردنیاز است.

              متوسط

اگر دارايي يا اطلاعات براي مدت زمان متوسط(به عنوان مثال یک تا دو روز) در دسترس نباشند، تأثیر مهمي بر کسب و کار دارد.

                 کم

اگر دارايي يا اطلاعات براي مدت زمان زیادی(به عنوان مثال بیش از یک هفته) در دسترس نباشند، تأثیر کمي بر کسب و کار دارد.

 جدول 3 : راهنمای شناسایی و تعیین سطح در دسترس بودن

همچنین در مواردی که مؤلفه مورد نظر برای دارایی اطلاعاتی کاربرد ناپذیر باشد، از Not Applicable استفاده می‌شود. به‌منظور گسسته‌سازی این سطوح در مراحل بعدی فرآیند ارزش‌گذاری، به ترتیب مقادیر 3 تا 0 برای زیاد (High)، متوسط (Medium)، کم (Low) و کاربرد ناپذیر (Not Applicable) در نظر گرفته می‌شود. البته در حوزه در دسترس بودن سطح 0 بی‌معناست.

ارزش هر دارايي ترکيبی از ميزان اهميت هر يک از مؤلفه‌ها براي آن دارايی مي­باشد که از مجموع مقادیر اختصاص‌یافته به هر سه مؤلفه، محاسبه می‌شود.

ارزش دارايی برابر است با: محرمانگی+ يکپارچگی + دسترس‌پذیری

 

آنچه در این مقاله بررسی شد، یک مدل پیشنهادی جهت ارزش گذاری دارایی ها با توجه به اهمیت آن دارایی نسبت به سطوح مولفه های اصلی امنیت اطلاعات بود. بدیهی است تعریف سطوح مختلف برای هر سه مولفه ی محرمانگی، یکپارچگی و در دسترس بودن در قالب مدل های دیگری نیز امکان پذیر است، لذا انتخاب یک مدل بهینه و تعیین معیارها و پارامترهای مؤثر در هر سطح، بستگی به ماهیت فرایندها و تنوع دارایی های اطلاعاتی سازمان دارد و تصمیم نهایی در این خصوص به عهده ی مدیر امنیت اطلاعات سازمان می باشد.

خروجی ارزش­گذاری دارایی‌ها، در روند تجزیه و تحلیل ریسک استفاده می‌شود که نقش مهمی در تأمین امنیت فرآیندهای کسب و کار سازمان ایفا می‌کند.


 

نویسنده :
سعید باجلان


منبع:
آشنا ایمن

 

پویش #دو_درجه_کمتر
نمایش بیشتر

سعید باجلان

کارشناس ارشد نرم افزار وصاحب امتیاز پایگاه خبری سروش امنیت. مهارت ها: تسلط کامل به مباحث شبکه، سیسکو،هک و امنیت، مباحث مجازی سازی،بانک های اطلاعاتی فارنزیک

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا