امروزه استفاده از پست الکترونیک، شبکه های کامپیوتری، بانکداری الکترونیکی و ذخیره اطلاعات شخصی مانند عکس و فیلم به صورت دیجیتال بسیار گسترش یافته است. اما استفاده از فناوری اطلاعات، ریسکهای خود را نیز به دنبال دارد. تهدیداتی مانند هک و نفوذ، ویروس ها و کرم های رایانه ای، جاسوسی و دزدی اطلاعات، شنود اطلاعات، افشای اطلاعات شخصی و محرمانه و … امنیت فناوری اطلاعات و فضای تبادل اطلاعات را هدف قرار داده اند. اما راهکار مقابله با این تهدیدات و حفظ امنیت در این فضا چیست؟
امروزه اثبات شده است که امنیت اطلاعات فراتر از امنیت تکنولوژیک میباشد و نیاز به نگرشی جامع، کامل و سیستماتیک دارد. در این راستا سازمان بین المللی استانداردها “سیستم مدیریت امنیت اطلاعات (ISMS) را به عنوان سیستمی یکپارچه و جامع در این زمینه معرفی نموده است و “استاندارد بین المللی ISO/IEC 27001:2013 را بعنوان استاندارد مرجع پیاده سازی این سیستم منتشر نموده است .
سیستم مدیریت امنیت اطلاعات یا ISMS) – Information Security Management System) ابزاری است برای شناسایی، مدیریت و به حداقل رساندن احتمال وقوع تهدیداتی که امروزه سازمانها بواسطه از دست دادن اطلاعات خود با آنها رودرو می باشند. این تهدیدات مشتمل بر : تهدیدات داخلی سازمان، تهدیدات خارجی سازمان، تهدیدات اتفاقی، تهدیدات ناشی از خطاهای عمدی و غیر عمدی است. امروزه سازمانها بسیاری از فرصتهای کسب و کار خود را به لحاظ از دست دادن اطلاعات پر ارزش خود از دست می دهند.
دوره مبانی سیستم مدیریت امنیت اطلاعات با آموزش مبانی امنیت اطلاعات، تهدیدات آن، ارزیابی و مدیریت ریسک و استانداردISO/IEC 27001:2013 بعنوان استاندراد مرجع طراحی، اجرا و ممیزی ISMS ،شرکت کنندگان را با مبانی امنیت اطلاعات و همچنین الزامات و جزئیات سیستم مدیریت امنیت اطلاعات آشنا می کند. هدف اصلی این دوره؛ آشنائی با نحوه طراحی و پیاده سازی این سیستم فرایندی جهت حفاظت از فرصت ها و تهدیدات امنیتی سازمان است.
مقدمه
سیلابس
- آشنائی با اصول ،مبانی و الزامات مدیریت امنیت اطلاعات
- مدیریت امنیت اطلاعات چیست؟
- چرا مدیریت امنیت اطلاعات برای سازمانها مهم و الزامی است؟
- مزایایی مدیریت امنیت اطلاعات
- چرخه امنیت اطلاعات
- پیشینه ISO/IEC 27001
- مفاهیم کلیدی و الزامات در ISO/IEC 27001:2013
- آشنائی با تهدیدات امنیت اطلاعات
- تهدیدات پرسنل
- تهدیدات متوجه دارائی های ذهنی
- جاسوسی رایانه ای (هک و شنود و …)
- دزدی تجهیزات و اطلاعات
- تهدیدات نرم افزاری
- بلایای طبیعی
- نقص فنی
- مبانی تحلیل ریسک
- مفاهم اولیه، تعاریف و اصطلاحات
- انواع رویکردهای تحلیل ریسک
- محاسبه ریسک
- مدیریت ریسک
- چگونگی پیاده سازی سیستم مدیریت امنیت اطلاعات
- گامهای پیاده سازی
- تصمیم به استقرار
- ایجاد و تعریف سیاست ها
- تعیین محدوده پیاده سازی
- ایجاد سیستم کنترل اطلاعات مستند شده
- ایجاد ساختار سازمانی امنیت اطلاعات
- برآورد دارایی ها و طبقه بندی آنها
- ارزیابی مخاطرات
- انتخاب کنترلهای مناسب
- تعیین قابلیت اجرا
- ایجاد برنامه های مقابله با ریسک
- بخش سوم : ممیزی سیستم امنیت اطلاعات
- اصول ممیزی امنیت اطلاعات، براساس استاندارد ISO/IEC 27001/2
- تشریح اهداف کنترلی و کنترل های سیستم مدیریت امنیت اطلاعات
- روش تهیه برنامه ممیزی
- روش تایید صلاحیت و ارزیابی ممیز
- روش تهیه چک لیست ارزیابی و ممیزی
- ارائه شاخص های ارزیابی
- نحوه ارائه گزارش ممیزی
- آشنایی با عدم انطباق ، روش اقدام اصلاحی
- آشنایی با روال و ضوابط بین المللی ممیزی شخص ثالث
- شناخت استاندارد ممیزی سیستم امنیت اطلاعات
- ممیزی عناصر کلیدی
- مدیریت ریسک در ممیزی
- بررسی چک لیست های ممیزی
- برنامه اجرای ممیزی
- گزارش دهی ممیزی
- پیگیری ممیزی
اهداف
- شناخت مفاهیم و کلیدواژه های مورد توجه در ISMS
- آشنائی با فرایندهای امنیت اطلاعات براساس استاندارد ISO/IEC 27001:2013
- آشنائی با نحوه پیاده سازی ISMS در سازمان
- آشنائی با نحوه ممیزی ISMS در سازمان
مخاطبان
- مدیران شرکت های IT
- پروژه های IT و ICT
- مدیران و کارشناسان خدمات IT و ICT
- مدیران و کارشناسان پروژه های IT و ICT
- مدیران و کارشناسان واحد امنیت سازمان
- مدیران و کارشناسان واحد IT و ICT
- مدیران و کارشناسان واحد طرح و برنامه، سیستم ها وروش ها، مدیریت فرایند و …
مدت
- 3 روز کامل (8:30 صبح الی 16:30 بعدازظهر)