💎 مدل کسبوکار امنیت اطلاعات
(Business Model for Information Security)
✍️ مهندس آرش اسلامی
این مدل توسط ISACA با هدف ارائه نگاهی جامع به امنیت اطلاعات و بررسی آن در بستر واقعی سازمان ارائه شده است؛ نگاهی که امنیت اطلاعات را صرفاً موضوعی فنی یا مجموعهای از کنترلها نمیداند.
مدل کسبوکار امنیت اطلاعات سه مؤلفه آشنای «افراد، فرآیند و فناوری» را در کنار مؤلفه چهارمی با عنوان «سازمان» قرار میدهد:
• سازمان (Organisation)
• افراد (People)
• فرآیند (Process)
• فناوری (Technology)
این چهار مؤلفه از طریق شش ارتباط پویا (Dynamic Interconnections) با یکدیگر در تعامل هستند:
• حکمرانی (Governing)
• فرهنگ (Culture)
• معماری (Architecture)
• توانمندسازی و پشتیبانی (Enabling and Support)
• نوپدیدی (Emergence)
• عوامل انسانی (Human Factors)
یکی از نکات قابلتوجه در این مدل، رویکرد مبتنی بر ریسک آن است؛ به این معنا که ریسک امنیت اطلاعات میتواند هم از درون هر یک از مؤلفهها و هم از نحوه ارتباط و تعامل میان آنها شکل بگیرد.
در نتیجه، منشأ ریسک همیشه یک ضعف مستقل در افراد، فرآیند، فناوری یا سازمان نیست؛ گاهی نحوه تعامل این مؤلفهها با یکدیگر میتواند زمینه ایجاد یا تشدید ریسک را فراهم کند.
از این منظر، مدیریت ریسک امنیتی صرفاً با اضافهکردن یک کنترل یا یک فناوری جدید محقق نمیشود؛ بلکه نیازمند درک سازمان، افراد، فرآیندها، فناوری و روابط میان آنهاست.
این مدل یکی از سرفصلهای دوره و آزمون CISM نیز محسوب میشود.
منبع:
ISACA, The Business Model for Information Security
@iranopensource🌎
Post #12726
286
Iran Open Source (IOS) 💎 مدل کسبوکار امنیت اطلاعات (Business Model for Information Security) @iranopensource🌎
- 👍 2