در این سناریوی عملی می‌بینیم MedaGRC چگونه ممیزی ISO 27001 را از انتخاب کنترل‌ها و شواهد تا عدم‌انطباق، اقدام اصلاحی و بستن یافته‌ها مدیریت می‌کند.

شرکت مدانت

ممیزی ISO 27001 وقتی دشوار می‌شود که کنترل‌ها در یک فایل، شواهد در پوشه‌های اشتراکی، مسئولان در ایمیل‌ها و عدم‌انطباق‌ها در اکسل‌های جداگانه نگهداری شوند. مسئله فقط «پاس کردن ممیزی» نیست؛ مسئله این است که سازمان بتواند نشان دهد هر کنترل چرا انتخاب شده، چه شاهدی برای آن وجود دارد، چه کسی مسئول آن است و اگر نقصی پیدا شد، تا کجا اصلاح شده است.

در MedaGRC مسیر ممیزی به شکل یک زنجیره قابل ردیابی مدیریت می‌شود: چارچوب ← کنترل ← شاهد ← ارزیابی ← عدم‌انطباق ← اقدام اصلاحی ← شاهد جدید ← تأیید ممیز. این سناریو نشان می‌دهد یک ممیزی داخلی ISO/IEC 27001 چگونه می‌تواند در عمل اجرا شود.

سناریو: کنترل دسترسی کاربران در واحد مالی

فرض کنید سازمان در آستانه ممیزی داخلی ISO 27001 است. یکی از حوزه‌های حساس، دسترسی کاربران واحد مالی به سامانه ERP، فایل‌سرورها و سرویس‌های سازمانی است. ممیز می‌خواهد مطمئن شود دسترسی‌ها بر اساس نقش شغلی تعریف شده‌اند، حساب‌های بلااستفاده حذف می‌شوند و بازبینی دوره‌ای دسترسی‌ها واقعاً انجام می‌شود.

جدول گام‌های ممیزی ISO 27001 در MedaGRC

گام اقدام در MedaGRC نمونه خروجی یا شاهد مسئول
۱ انتخاب چارچوب ISO/IEC 27001 و دامنه ممیزی دامنه واحد مالی، سامانه ERP و سرویس‌های مرتبط مدیر ISMS
۲ انتخاب کنترل‌های مرتبط با هویت و دسترسی فهرست کنترل‌ها و وضعیت کاربردپذیری مدیر امنیت
۳ تخصیص کنترل‌ها به مالک و ممیز مالک کنترل، ممیز، تاریخ سررسید مدیر GRC
۴ جمع‌آوری شواهد لیست کاربران، گزارش دسترسی، مصوبه، اسکرین‌شات یا فایل سیاست مالک کنترل
۵ ارزیابی کفایت شاهد منطبق، تا حدی منطبق، نامنطبق یا غیرقابل‌اعمال ممیز
۶ ثبت یافته و عدم‌انطباق مثلاً وجود حساب کاربر جداشده از سازمان ممیز
۷ تعریف اقدام اصلاحی غیرفعال‌سازی حساب و اصلاح فرایند Offboarding مالک اقدام
۸ بارگذاری شاهد اصلاح گزارش جدید، تأیید مدیر و لاگ تغییر مالک اقدام
۹ ممیزی مجدد و بستن یافته تأیید اثربخشی و وضعیت بسته ممیز

ممیز دقیقاً چه چیزی می‌بیند؟

به‌جای جست‌وجوی دستی میان فایل‌ها، ممیز برای هر کنترل می‌تواند زنجیره شواهد و تصمیم را ببیند: وضعیت کنترل، مالک آن، آخرین ارزیابی، شواهد پیوست‌شده، یافته‌های قبلی، اقدامات اصلاحی و نتیجه ممیزی مجدد. در نتیجه ممیزی از یک «چک‌لیست بله/خیر» به یک فرایند قابل اثبات تبدیل می‌شود.

مثال یک عدم‌انطباق واقعی

در بررسی لیست کاربران مشخص می‌شود حساب یکی از کارکنانی که دو ماه قبل از سازمان جدا شده هنوز فعال است. ممیز این مورد را به‌عنوان عدم‌انطباق ثبت می‌کند و آن را به ریسک «دسترسی غیرمجاز به اطلاعات مالی» مرتبط می‌سازد. اقدام اصلاحی فقط حذف همان حساب نیست؛ سازمان باید علت ریشه‌ای را نیز بررسی کند. ممکن است مشکل از نبود اتصال میان فرایند منابع انسانی و فرایند مدیریت هویت باشد.

بنابراین دو اقدام تعریف می‌شود: نخست غیرفعال‌سازی فوری حساب، دوم اصلاح فرایند خروج کارکنان تا اطلاعات خروج به‌صورت ساختاریافته به تیم IT منتقل شود. پس از اجرای اقدام، شاهد جدید ثبت و ممیز اثربخشی آن را بررسی می‌کند.

مزیت اصلی برای سازمان چیست؟

ارزش MedaGRC در این سناریو فقط نگهداری مدارک نیست. ارتباط میان ریسک، کنترل، شاهد، یافته و اقدام اصلاحی حفظ می‌شود. اگر شش ماه بعد ممیز دیگری همان کنترل را بررسی کند، تاریخچه تصمیم‌ها از بین نرفته است. مدیر امنیت نیز می‌تواند ببیند کدام کنترل‌ها بیشترین عدم‌انطباق را دارند و کدام اقدامات اصلاحی از سررسید عبور کرده‌اند.

چه شواهدی می‌توان برای ممیزی ثبت کرد؟

  • سیاست‌ها، دستورالعمل‌ها و روش‌های اجرایی مصوب
  • گزارش کاربران و گروه‌های دسترسی
  • لاگ‌های امنیتی و گزارش ابزارهای مدیریتی
  • صورت‌جلسات بازبینی دسترسی
  • تصاویر یا خروجی تنظیمات سامانه‌ها
  • تیکت‌های مرتبط با ایجاد، تغییر یا حذف دسترسی
  • نتیجه آزمون نمونه‌ای کنترل‌ها

از ممیزی مقطعی تا انطباق مستمر

ممیزی زمانی ارزشمند است که نتیجه آن به اصلاح واقعی منجر شود. اگر عدم‌انطباق فقط در یک گزارش PDF باقی بماند، سازمان در ممیزی بعدی دوباره با همان مسئله روبه‌رو خواهد شد. MedaGRC کمک می‌کند یافته به مسئول مشخص، مهلت، اقدام، شاهد و تأیید نهایی متصل باشد.

برای آشنایی بیشتر با مبانی سیستم مدیریت امنیت اطلاعات می‌توانید مقاله نرم‌افزار ISMS و ISO 27001 و راهنمای بیانیه کاربردپذیری در ISO 27001 را نیز مطالعه کنید.

جمع‌بندی

در MedaGRC، ممیزی ISO 27001 یعنی پاسخ روشن به پنج سؤال: چه کنترلی داریم؟ چرا لازم است؟ شاهد اجرای آن چیست؟ اگر نقصی پیدا شد چه کسی اصلاحش می‌کند؟ و چه زمانی اثربخشی اصلاح تأیید شده است؟ وقتی این زنجیره یکپارچه باشد، ممیزی از یک پروژه پراسترس سالانه به بخشی طبیعی از نظام مدیریت سازمان تبدیل می‌شود.

می‌خواهید همین سناریو را با کنترل‌ها و دارایی‌های واقعی سازمان خود ببینید؟ درخواست دمو و جلسه بررسی MedaGRC.

43

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.