بهروشها و استانداردها
اهمیت امنیت اطلاعات در سازمانها غیر قابل انکار است. سازمانها باید قدمهای لازم برای حفاظت از اطلاعات طبقهبندی شده خود را در مقابل نفوذ و تهدیدات امنیتی بردارند که در این زمینه، استانداردها و بهروشها، راهنماییهای لازم را به سازمانها جهت بهبود امنیت سایبری ارائه میدهند. این اسناد همچنین به عنوان مرجع به سازمانها کمک میکنند تا بتوانند تعیین کنند که آیا روندها و کنترلهای پیادهسازی شده حداقل نیازهای مورد نظر را برآورده میکنند یا خیر. محصول نشانه، یکی از پیشگامان پیادهسازی پروتکل احراز هویت فایدو بوده و استانداردهای مرتبط با امنیت اطلاعات و شیوههای مربوطه جهت حفاظت از دادههای با ارزش اطلاعاتی را رعایت کرده است. در ادامه استانداردها و بهروشهایی که در این محصول و سرویسهای مرتبط بکار گرفته شده، شرح داده میشود.
سامانه مدیریت امنیت اطلاعات (ISO/IEC 27001)
در محصول نشانه استانداردهای سری ISO/IEC 27001 بکار گرفته شده و با استفاده از چرخه بهبود مستمر سالانه PDCA اطمینان حاصل میشود که سامانه مدیریت امنیت اطلاعات ISMS تا حدامکان بی عیب و نقص باشد.
استاندارد NIST سری 800
استانداردهای NIST سری 800 مجموعه ای از مستندات هستند که راهکارهای امنیتی را برای موسسات دولتی ایالات متحده شرح میدهند. محصول نشانه نیز به فراخور نیاز، پیادهسازی برخی از این اسناد را در دستور کار قرار داده است:
- NIST SP 800-53 R5 به عنوان مرجعی برای تکمیل لیست کنترلهای امنیتی.
- NIST SP 800-53A R4 به عنوان راهنمای تکمیلی برای ارائه چک لیستی متشکل از مجموعهای از رویهها برای انجام ارزیابیهای کنترلهای امنیتی.
- NIST SP 800-34 به عنوان مرجعی برای توسعه طرحهای تداوم کسب و کار و سازماندهی ساختارهای تیمی مرتبط.
- NIST SP 800-37 برای توسعه یک فرآیند چند مرحلهای برای مدیریت مخاطرات سیستمهای اطلاعات عملیاتی.
- NIST SP 800-30 به عنوان مرجعی برای انجام ارزیابی ریسک برای رعایت بند 8.2 (ارزیابی ریسک امنیت اطلاعات) ISO/IEC 27001.
- NIST 800-64 R2 به عنوان مرجعی برای ملاحظات امنیتی که در چرخه عمر توسعه سیستم در نظر گرفته شده است.
مدل بلوغ امنیت اطلاعات
مدلهای بلوغ امنیت اطلاعات در واقع چارچوب کاری و شیوههای لازم برای ارزیابی و بهبود معیارهای امنیت سایبری است. هدف اصلی آنها کمک به سازمانها جهت ارزیابی و بهبود برنامههای امنیت سایبری و تقویت تابآوری عملیاتی میباشد. تیم امنیتی محصول نشانه، مدل بلوغ امنیت اطلاعات C2M2 (Cybersecurity Capability Maturity Model) را بعنوان مدل پایه جهت ارزیابی بلوغ امنیت اطلاعات اتخاذ کرده است.