ISO 27001 چیست؟ راهنمای جامع استاندارد امنیت اطلاعات و ISMS

نویسنده: تیم تحریریه آلتیمیت کلاد

ISO 27001 چیست؟ راهنمای جامع استاندارد امنیت اطلاعات و ISMS

ISO 27001 چیست؟ ISO/IEC 27001 یکی از شناخته‌شده‌ترین استانداردهای بین‌المللی برای ایجاد و مدیریت سیستم مدیریت امنیت اطلاعات یا ISMS (Information Security Management System) است. این استاندارد به سازمان‌ها کمک می‌کند امنیت اطلاعات را به یک فرآیند ساختاریافته، قابل مدیریت و قابل بهبود تبدیل کنند؛ به‌جای اینکه امنیت صرفاً مجموعه‌ای از ابزارها مانند Firewall، Antivirus یا Backup باشد.

در ISO 27001، امنیت اطلاعات فقط یک مسئله فنی نیست. افراد، فرآیندها، فناوری، سیاست‌های سازمان، مدیریت ریسک، کنترل دسترسی، مدیریت تأمین‌کنندگان، پاسخ به رخدادها، تداوم کسب‌وکار و حفاظت از داده‌ها همگی بخشی از تصویری هستند که باید در یک ISMS دیده شوند.

نسخه فعلی استاندارد، ISO/IEC 27001:2022 است که در سال 2022 منتشر شده و ISO آن را استاندارد الزامات سیستم مدیریت امنیت اطلاعات معرفی می‌کند. نسخه 2013 اکنون Withdrawn شده و نسخه 2022 دارای یک Amendment منتشرشده در سال 2024 است.

در این مقاله از پایه توضیح می‌دهیم ISO 27001 چیست، ISMS چه مفهومی دارد، استاندارد چه الزاماتی دارد، Annex A چیست، مدیریت ریسک چگونه انجام می‌شود، ISO 27001 با Cybersecurity و استانداردهایی مانند ISO 27002 چه تفاوتی دارد، فرآیند پیاده‌سازی و Certification چگونه است و زیرساخت فنی مانند Kubernetes، Monitoring، Logging، Backup و Disaster Recovery چه نقشی در یک برنامه امنیت اطلاعات مبتنی بر ISO 27001 دارند.

ISO 27001 چیست؟

ISO/IEC 27001 استانداردی برای تعیین الزامات یک Information Security Management System یا ISMS است.

هدف اصلی آن این نیست که یک فهرست ثابت از محصولات امنیتی به سازمان بدهد. ISO 27001 به سازمان کمک می‌کند مشخص کند:

  • چه اطلاعات و دارایی‌هایی برای سازمان مهم هستند؟
  • چه تهدیدها و ریسک‌هایی آن‌ها را تهدید می‌کنند؟
  • احتمال و اثر این ریسک‌ها چقدر است؟
  • چه کنترل‌هایی برای کاهش ریسک لازم است؟
  • چه کسی مسئول اجرای کنترل‌هاست؟
  • چگونه باید اثربخشی کنترل‌ها بررسی شود؟
  • در صورت رخداد امنیتی چه واکنشی باید انجام شود؟
  • چگونه سیستم امنیت اطلاعات به‌صورت مداوم بهبود پیدا کند؟

بنابراین ISO 27001 را بهتر است یک Management System برای مدیریت ریسک امنیت اطلاعات بدانیم، نه صرفاً یک استاندارد فنی Cybersecurity.

ISO نیز تأکید می‌کند که ISO/IEC 27001 برای سازمان‌ها با اندازه و حوزه فعالیت مختلف قابل استفاده است و هدف آن ایجاد، پیاده‌سازی، نگهداری و بهبود مستمر ISMS است.

ISMS چیست؟

ISMS مخفف Information Security Management System است و می‌توان آن را «سیستم مدیریت امنیت اطلاعات» ترجمه کرد.

ISMS مجموعه‌ای از سیاست‌ها، فرآیندها، مسئولیت‌ها، روش‌های مدیریت ریسک، کنترل‌های امنیتی، مستندات و فعالیت‌های پایش و بهبود است که برای مدیریت امنیت اطلاعات سازمان ایجاد می‌شود.

برای مثال فرض کنید یک شرکت SaaS اطلاعات مشتریان خود را در یک Private Cloud نگهداری می‌کند.

در یک ISMS مناسب باید مشخص باشد:

  • اطلاعات مشتریان کجا ذخیره می‌شوند؟
  • چه افرادی به آن‌ها دسترسی دارند؟
  • دسترسی‌ها چگونه ایجاد و حذف می‌شوند؟
  • اطلاعات چگونه Backup می‌شوند؟
  • در صورت Ransomware چه اتفاقی می‌افتد؟
  • در صورت Down شدن دیتابیس چه برنامه‌ای وجود دارد؟
  • چه Logهایی نگهداری می‌شوند؟
  • چه کسی رخدادهای امنیتی را بررسی می‌کند؟
  • Vendorها و Third-partyها چگونه ارزیابی می‌شوند؟
  • ریسک‌های امنیتی چگونه ثبت و پیگیری می‌شوند؟

این مثال نشان می‌دهد که امنیت اطلاعات فقط با نصب یک Firewall حل نمی‌شود. Firewall ممکن است یکی از کنترل‌ها باشد، اما خودش ISMS نیست.

سه اصل اصلی امنیت اطلاعات؛ CIA Triad

یکی از مفاهیم پایه در امنیت اطلاعات، CIA Triad است که شامل سه اصل زیر می‌شود:

اصل معنی نمونه ریسک
Confidentiality محرمانگی دسترسی فرد غیرمجاز به اطلاعات مشتریان
Integrity یکپارچگی تغییر غیرمجاز اطلاعات مالی یا Database
Availability دسترس‌پذیری از کار افتادن سرویس حیاتی سازمان

ISO نیز Confidentiality، Integrity و Availability را به‌عنوان سه اصل مهم امنیت اطلاعات معرفی می‌کند و ISMS را ابزاری برای مدیریت ریسک‌های مرتبط با این سه حوزه می‌داند.

ISO 27001 چه چیزهایی را پوشش می‌دهد؟

یکی از اشتباهات رایج این است که ISO 27001 را فقط مربوط به IT بدانیم.

در واقع دامنه ISMS می‌تواند بخش‌های مختلف سازمان را در بر بگیرد؛ از منابع انسانی و فرآیندهای کسب‌وکار گرفته تا Data Center، Cloud، Application، تجهیزات، تأمین‌کنندگان و حتی اطلاعات فیزیکی.

در نتیجه، موضوعات زیر می‌توانند در دامنه یک ISMS قرار بگیرند:

  • Information Security
  • Cybersecurity
  • Access Control
  • Asset Management
  • Human Resources Security
  • Physical Security
  • Network Security
  • Application Security
  • Cloud Security
  • Cryptography
  • Logging و Monitoring
  • Backup
  • Incident Management
  • Business Continuity
  • Supplier Security
  • Vulnerability Management
  • Change Management

ساختار ISO 27001:2022

ISO/IEC 27001:2022 در بخش الزامات اصلی ISMS، ساختاری مبتنی بر Clauses دارد. بخش‌های 4 تا 10 برای پیاده‌سازی سیستم مدیریت اهمیت اساسی دارند.

Clause موضوع
Clause 4 Context of the Organization
Clause 5 Leadership
Clause 6 Planning
Clause 7 Support
Clause 8 Operation
Clause 9 Performance Evaluation
Clause 10 Improvement

نکته مهم این است که ISO 27001 فقط نمی‌گوید چه کنترل امنیتی داشته باشید؛ بلکه انتظار دارد سازمان یک سیستم مدیریتی ایجاد کند که بتواند امنیت اطلاعات را در طول زمان مدیریت، اندازه‌گیری، بازبینی و بهبود دهد.

Clause 4؛ شناخت سازمان و Scope

اولین قدم جدی در پیاده‌سازی ISMS این است که سازمان مشخص کند دقیقاً چه چیزی قرار است تحت پوشش ISMS باشد.

به این موضوع ISMS Scope گفته می‌شود.

برای مثال یک شرکت ممکن است تصمیم بگیرد Scope را روی:

  • محصول SaaS اصلی
  • تیم Engineering
  • Infrastructure
  • Customer Data
  • Production Environment

قرار دهد.

در مقابل ممکن است یک سازمان بزرگ Scope گسترده‌تری شامل چند Data Center، چند محصول، واحد منابع انسانی و فرآیندهای مختلف تعریف کند.

تعریف Scope دقیق اهمیت زیادی دارد، زیرا مشخص می‌کند ریسک‌ها، دارایی‌ها و کنترل‌های ISMS در چه محدوده‌ای ارزیابی می‌شوند.

Clause 5؛ نقش مدیریت در ISO 27001

امنیت اطلاعات نباید صرفاً مسئولیت تیم IT یا Security باشد.

در یک ISMS واقعی، مدیریت سازمان باید در تعیین جهت‌گیری امنیت اطلاعات، سیاست‌ها، مسئولیت‌ها و پشتیبانی از منابع نقش داشته باشد.

این موضوع یک تفاوت مهم بین «اجرای چند ابزار امنیتی» و «پیاده‌سازی یک سیستم مدیریت امنیت اطلاعات» است.

اگر تیم فنی Firewall و Monitoring را راه‌اندازی کند اما Management هیچ فرآیند، مسئولیت یا سیاست مشخصی برای امنیت نداشته باشد، بخش مهمی از رویکرد ISO 27001 وجود ندارد.

Clause 6؛ مدیریت ریسک امنیت اطلاعات

یکی از مهم‌ترین قسمت‌های ISO 27001، Risk Management است.

سازمان باید روشی مشخص برای شناسایی و ارزیابی ریسک‌های امنیت اطلاعات داشته باشد.

برای مثال:

Asset Threat Vulnerability Impact Risk
Customer Database Unauthorized Access Weak Access Control High High
Production Cluster Infrastructure Failure Single Point of Failure High High
Source Code Credential Leakage Secrets in Repository Medium/High High

پس از شناسایی ریسک، سازمان باید درباره نحوه برخورد با آن تصمیم بگیرد.

Risk Treatment

به‌طور معمول چهار رویکرد اصلی برای برخورد با ریسک مطرح می‌شود:

  • Risk Mitigation: کاهش ریسک با استفاده از کنترل مناسب
  • Risk Avoidance: حذف فعالیت یا شرایط ایجادکننده ریسک
  • Risk Transfer/Sharing: انتقال یا اشتراک بخشی از ریسک با طرف دیگر
  • Risk Acceptance: پذیرش آگاهانه ریسک با توجه به معیارهای سازمان

این بخش اهمیت زیادی دارد، زیرا ISO 27001 قرار نیست سازمان را مجبور کند تمام ریسک‌های ممکن را با هر هزینه‌ای حذف کند. هدف، ایجاد یک فرآیند ساختاریافته برای شناخت، ارزیابی و مدیریت ریسک است.

Statement of Applicability یا SoA چیست؟

Statement of Applicability (SoA) یکی از اسناد مهم در پیاده‌سازی ISO 27001 است.

SoA مشخص می‌کند چه کنترل‌هایی برای ISMS سازمان قابل اعمال هستند، کدام کنترل‌ها انتخاب شده‌اند، وضعیت اجرای آن‌ها چیست و در صورت عدم انتخاب یک کنترل، دلیل آن چیست.

به همین دلیل نمی‌توان گفت هر سازمانی که ISO 27001 دارد باید دقیقاً مجموعه‌ای کاملاً یکسان از کنترل‌ها را اجرا کند. انتخاب کنترل‌ها باید با توجه به Scope، ریسک‌ها و شرایط سازمان انجام شود.

Annex A در ISO 27001 چیست؟

در نسخه 2022، Annex A یک مجموعه مرجع از کنترل‌های امنیت اطلاعات را در اختیار سازمان قرار می‌دهد.

این کنترل‌ها در چهار Theme اصلی دسته‌بندی شده‌اند:

Theme تعداد کنترل‌ها
Organizational Controls 37
People Controls 8
Physical Controls 14
Technological Controls 34
Total 93

این کنترل‌ها حوزه‌هایی مانند سیاست‌های امنیت اطلاعات، مدیریت دارایی‌ها، کنترل دسترسی، امنیت فیزیکی، امنیت شبکه، مدیریت آسیب‌پذیری، Logging، Backup، Cryptography، Secure Development و Incident Management را پوشش می‌دهند.

استاندارد ISO/IEC 27002:2022 نیز در خانواده ISO 27000 قرار دارد و به‌طور مشخص روی Information Security Controls و راهنمای پیاده‌سازی آن‌ها تمرکز می‌کند.

ISO 27001 و ISO 27002 چه تفاوتی دارند؟

این دو استاندارد اغلب با یکدیگر اشتباه گرفته می‌شوند.

ISO/IEC 27001 ISO/IEC 27002
الزامات ISMS راهنمای کنترل‌های امنیت اطلاعات
مبنای Certification راهنمای پیاده‌سازی کنترل‌ها
تمرکز بر Management System تمرکز بر Security Controls
Risk-based راهنمای عملی برای Controls

به بیان ساده، ISO 27001 می‌گوید سیستم مدیریت امنیت اطلاعات باید چگونه باشد و ISO 27002 منبع راهنمایی برای درک و اجرای کنترل‌های امنیت اطلاعات فراهم می‌کند.

ISO 27001 و Cybersecurity چه تفاوتی دارند؟

Cybersecurity بیشتر روی حفاظت فنی و عملیاتی از سیستم‌ها، شبکه‌ها، Applicationها و داده‌ها در برابر تهدیدهای سایبری تمرکز دارد.

ISO 27001 دامنه مدیریتی گسترده‌تری دارد.

برای مثال موضوعاتی مانند:

  • Security Policy
  • Risk Management
  • Human Resources
  • Supplier Management
  • Physical Security
  • Business Continuity
  • Incident Management
  • Technology Controls

همگی می‌توانند در ISMS مطرح باشند.

بنابراین Cybersecurity می‌تواند بخش مهمی از ISO 27001 باشد، اما ISO 27001 را نمی‌توان صرفاً معادل Cybersecurity دانست.

ISO 27001 و DevSecOps

برای سازمان‌هایی که Software تولید می‌کنند، ISO 27001 می‌تواند با DevSecOps ارتباط بسیار نزدیکی داشته باشد.

اگر امنیت قرار است در چرخه توسعه Software وارد شود، بهتر است کنترل‌های امنیتی به Pipeline و فرآیند Development متصل شوند.

برای مثال:

Developer
   │
   ▼
Git Repository
   │
   ├── SAST
   ├── Dependency Scan
   ├── Secret Scan
   ├── Container Scan
   └── DAST
   │
   ▼
CI/CD
   │
   ▼
Deployment
   │
   ▼
Production
   │
   ├── Monitoring
   ├── Logging
   └── Incident Response

این رویکرد باعث می‌شود Security به جای یک مرحله جداگانه در انتهای پروژه، بخشی از فرآیند توسعه و Deployment باشد.

برای مطالعه بیشتر درباره این موضوع می‌توانید مقاله DevSecOps چیست؟ و مقاله بهترین روش‌های DevSecOps برای تیم‌های مدرن را مطالعه کنید.

نقش Vulnerability Management در ISO 27001

یکی از بخش‌های مهم برنامه امنیت اطلاعات، شناسایی و مدیریت Vulnerabilityهاست.

این فرآیند می‌تواند شامل:

  • Asset Discovery
  • Vulnerability Scanning
  • Risk Classification
  • Patch Management
  • Remediation
  • Verification

باشد.

در محیط‌های Container و Kubernetes نیز باید Imageها، Dependencyها، Configurationها و Infrastructure بررسی شوند.

برای مثال استفاده از ابزارهایی مانند Trivy در CI/CD می‌تواند بخشی از یک برنامه بزرگ‌تر Container Security باشد. برای آشنایی بیشتر با این موضوع، مقاله امنیت Container و Vulnerability Scanning با Trivy و Clair را ببینید.

نقش Access Control در ISO 27001

یکی از مهم‌ترین موضوعات امنیت اطلاعات، کنترل دسترسی است.

اصل مهم این است که افراد فقط به منابعی دسترسی داشته باشند که برای انجام وظایفشان نیاز دارند.

این موضوع با مفاهیمی مانند:

  • Least Privilege
  • Role-Based Access Control
  • Multi-Factor Authentication
  • Privileged Access Management
  • Access Review
  • Joiner/Mover/Leaver Process

ارتباط دارد.

در Kubernetes نیز این مسئله با RBAC، Service Account، Secret Management و Network Policy اهمیت بیشتری پیدا می‌کند.

برای آشنایی با مدیریت Secretها در Kubernetes می‌توانید مقاله Secret Management در Kubernetes چیست؟ را مطالعه کنید.

نقش Logging و Monitoring در ISO 27001

امنیت بدون Visibility بسیار دشوار است.

سازمان باید بتواند اتفاقات مهم در Infrastructure و Application را مشاهده، ثبت و در صورت نیاز بررسی کند.

این موضوع می‌تواند شامل:

  • Authentication Logs
  • Authorization Events
  • Administrative Actions
  • Application Logs
  • Infrastructure Logs
  • Security Events
  • System Changes

باشد.

یک معماری مناسب می‌تواند از ترکیب Prometheus، Grafana، Loki و OpenTelemetry یا سایر ابزارهای مناسب استفاده کند.

برای آشنایی بیشتر:

نقش Backup در ISO 27001

Backup یکی از اجزای مهم حفاظت از اطلاعات است، اما داشتن Backup به‌تنهایی به معنی داشتن یک Backup Strategy مناسب نیست.

باید مشخص شود:

  • چه اطلاعاتی Backup می‌شوند؟
  • چند نسخه Backup وجود دارد؟
  • Backupها کجا نگهداری می‌شوند؟
  • Retention چقدر است؟
  • آیا Backup در برابر Ransomware محافظت می‌شود؟
  • آیا Restore تست می‌شود؟
  • RPO و RTO چقدر هستند؟
  • در صورت از دست رفتن Primary Environment چه اتفاقی می‌افتد؟

برای مطالعه بیشتر می‌توانید به مقاله قانون 3-2-1 Backup چیست؟ و اهمیت Backup مراجعه کنید.

همچنین آلتیمیت کلاد خدمات Backup را برای طراحی و پیاده‌سازی معماری‌های مناسب Backup ارائه می‌کند.

ISO 27001 و Disaster Recovery

امنیت اطلاعات فقط جلوگیری از رخداد نیست؛ سازمان باید برای زمانی که یک Incident یا Failure اتفاق می‌افتد نیز آماده باشد.

Disaster Recovery به توانایی بازگرداندن سرویس‌ها و داده‌ها پس از یک اختلال جدی مربوط می‌شود.

مواردی مانند:

  • Database Failure
  • Storage Failure
  • Data Center Outage
  • Ransomware
  • Network Failure
  • Cloud Failure
  • Human Error

می‌توانند در طراحی DR در نظر گرفته شوند.

در این زمینه مقاله Disaster Recovery چیست؟ و مقاله 3-2-1 Backup Rule می‌توانند مکمل این مطلب باشند.

برای پیاده‌سازی فنی نیز می‌توانید خدمات Disaster Recovery آلتیمیت کلاد را بررسی کنید.

ISO 27001 و Business Continuity

Business Continuity دامنه‌ای گسترده‌تر از Disaster Recovery دارد.

BCP می‌پرسد:

اگر یک اختلال جدی اتفاق بیفتد، چگونه فعالیت حیاتی کسب‌وکار را ادامه دهیم؟

در حالی که DR بیشتر روی Recovery فناوری، سیستم‌ها و داده‌ها تمرکز دارد.

برای آشنایی دقیق‌تر با این تفاوت، مقاله Business Continuity چیست و چه تفاوتی با Disaster Recovery دارد؟ را مطالعه کنید.

همچنین خدمات Business Continuity آلتیمیت کلاد می‌تواند بخشی از برنامه تاب‌آوری سازمان باشد.

ISO 27001 و Security Hardening

یکی از لایه‌های فنی مهم در امنیت Infrastructure، Hardening است.

Hardening می‌تواند شامل مواردی مانند:

  • حذف سرویس‌های غیرضروری
  • بستن Portهای غیرضروری
  • تقویت Authentication
  • به‌روزرسانی سیستم‌عامل
  • Secure Configuration
  • SSH Hardening
  • Network Segmentation
  • Firewall Rules
  • Container Security
  • Kubernetes Security

باشد.

البته Hardening نیز تنها یک بخش از یک برنامه کامل امنیت اطلاعات است و نمی‌تواند جایگزین ISMS شود.

برای بررسی این بخش می‌توانید خدمات Security Hardening آلتیمیت کلاد را ببینید و همچنین مقاله امنیت سرور در عمل؛ ۱۰ اقدام ضروری برای حفاظت از داده‌ها را مطالعه کنید.

ISO 27001 در Kubernetes

در سازمان‌هایی که از Kubernetes استفاده می‌کنند، دامنه Security بسیار گسترده‌تر می‌شود.

مواردی مانند:

  • RBAC
  • Namespace Isolation
  • Network Policies
  • Secret Management
  • Container Image Security
  • Admission Policies
  • Audit Logging
  • Pod Security
  • Cluster Hardening
  • Control Plane Security
  • Backup و Disaster Recovery

باید در طراحی Security Architecture دیده شوند.

برای آشنایی با خود Kubernetes می‌توانید مقاله Kubernetes چیست؟ را مطالعه کنید.

همچنین مقالات Secret Management در Kubernetes و Container Security با Trivy برای طراحی Security در محیط‌های Container مفید هستند.

ISO 27001 و Cloud Security

استفاده از Cloud به معنی انتقال کامل مسئولیت امنیت به Cloud Provider نیست.

در هر معماری Cloud باید مشخص شود چه کسی مسئول چه بخشی است.

حوزه نمونه مسئولیت
Infrastructure Hardening و Secure Configuration
Identity Authentication و Access Control
Application Secure Development
Data Classification، Encryption و Backup
Monitoring Detection و Alerting
Recovery Backup و Disaster Recovery

در Private Cloud نیز باید همین اصول در طراحی Infrastructure لحاظ شوند.

برای آشنایی با معماری Private Cloud می‌توانید مقاله Private Cloud چیست و چگونه با OpenStack پیاده‌سازی می‌شود؟ را مطالعه کنید و صفحه خدمات Private Cloud آلتیمیت کلاد را ببینید.

آیا ISO 27001 فقط برای شرکت‌های بزرگ است؟

خیر.

ISO/IEC 27001 برای سازمان‌هایی با اندازه‌های مختلف طراحی شده است و خود ISO نیز بر قابلیت استفاده از این استاندارد برای سازمان‌های مختلف تأکید دارد.

اما Scope و نحوه اجرای آن باید متناسب با اندازه، ساختار، ریسک و پیچیدگی سازمان باشد.

برای یک Startup کوچک ممکن است Scope محدود و متمرکز باشد؛ در حالی که یک Enterprise با چند Data Center، چند محصول و صدها کارمند به ISMS بسیار گسترده‌تری نیاز دارد.

مزایای ISO 27001 چیست؟

پیاده‌سازی ISO 27001 می‌تواند مزایای مختلفی برای سازمان ایجاد کند:

  • ایجاد چارچوب ساختاریافته برای مدیریت امنیت اطلاعات
  • شناسایی و اولویت‌بندی ریسک‌ها
  • افزایش Visibility نسبت به دارایی‌ها و فرآیندهای امنیتی
  • بهبود مدیریت Incidentها
  • ایجاد فرآیندهای مشخص برای Access Control
  • بهبود مدیریت Vendorها و Third-partyها
  • تقویت Business Continuity
  • افزایش اعتماد مشتریان و شرکای تجاری
  • ایجاد شواهد قابل بررسی برای فرآیندهای امنیتی
  • ایجاد رویکرد Continuous Improvement

ISO نیز از مزایایی مانند کاهش آسیب‌پذیری در برابر تهدیدهای سایبری، افزایش آمادگی برای تهدیدهای جدید و حفاظت از محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات یاد می‌کند.

آیا داشتن ISO 27001 یعنی سازمان هک نمی‌شود؟

خیر.

این یکی از مهم‌ترین سوءبرداشت‌ها درباره Certificationهای امنیتی است.

ISO 27001 تضمین نمی‌کند که یک سازمان هرگز مورد حمله قرار نگیرد یا هیچ Incident امنیتی رخ ندهد.

هدف ISMS این است که سازمان فرآیند مناسبی برای شناسایی و مدیریت ریسک، اجرای کنترل‌های متناسب، پایش، واکنش و بهبود مستمر داشته باشد.

بنابراین حتی یک سازمان دارای ISO 27001 نیز باید Vulnerability Management، Monitoring، Logging، Backup، Incident Response و سایر کنترل‌های لازم را به‌صورت مداوم اجرا و بهبود دهد.

فرآیند پیاده‌سازی ISO 27001 چگونه است؟

پیاده‌سازی ISO 27001 معمولاً یک پروژه صرفاً مستندسازی نیست. یک مسیر عملیاتی مناسب می‌تواند شامل مراحل زیر باشد.

مرحله ۱: تعیین Scope

مشخص کنید چه واحدها، سیستم‌ها، محصولات، اطلاعات و فرآیندهایی تحت پوشش ISMS قرار می‌گیرند.

مرحله ۲: شناخت وضعیت فعلی

فرآیندهای فعلی، Infrastructure، سیاست‌ها، دسترسی‌ها، Backup، Monitoring، Incident Management و سایر کنترل‌ها بررسی می‌شوند.

مرحله ۳: Asset Inventory

دارایی‌های اطلاعاتی و فنی شناسایی و طبقه‌بندی می‌شوند.

مرحله ۴: Risk Assessment

تهدیدها، Vulnerabilityها، احتمال وقوع و Impact بررسی و ریسک‌ها اولویت‌بندی می‌شوند.

مرحله ۵: Risk Treatment

برای ریسک‌های مهم، کنترل‌ها و اقدامات اصلاحی مشخص می‌شوند.

مرحله ۶: طراحی و اجرای Controls

کنترل‌های مناسب در حوزه‌های People، Process و Technology اجرا می‌شوند.

مرحله ۷: مستندسازی

Policies، Procedures، Records، Risk Register، SoA و سایر مستندات مورد نیاز ایجاد و نگهداری می‌شوند.

مرحله ۸: Internal Audit

سازمان باید وضعیت ISMS و انطباق آن با الزامات را از داخل بررسی کند.

مرحله ۹: Management Review

مدیریت ارشد عملکرد و وضعیت ISMS را بررسی می‌کند.

مرحله ۱۰: Certification Audit

در صورت انتخاب Certification، سازمان می‌تواند فرآیند ممیزی را با یک Certification Body مناسب طی کند.

ISO 27001 Certification چیست؟

پیاده‌سازی ISO 27001 و Certification دقیقاً یک مفهوم نیستند.

یک سازمان می‌تواند استاندارد را برای بهبود ISMS خود پیاده‌سازی کند، بدون اینکه الزاماً گواهی Certification دریافت کند.

اما اگر سازمان بخواهد Certification دریافت کند، یک نهاد مستقل ارزیابی انطباق، ISMS را نسبت به الزامات استاندارد ارزیابی می‌کند.

ISO نیز تصریح می‌کند که Certification یکی از روش‌های نشان دادن توانایی سازمان در مدیریت امن اطلاعات است و سازمان‌ها می‌توانند ISO 27001 را برای بهبود سیستم خود پیاده‌سازی کنند، حتی اگر قصد Certification نداشته باشند.

ISO 27001 Audit چگونه انجام می‌شود؟

در فرآیند Certification معمولاً ممیزی در چند مرحله انجام می‌شود و Certification Body بررسی می‌کند که آیا ISMS سازمان با الزامات استاندارد انطباق دارد یا خیر.

نکته مهم این است که ممیزی فقط بررسی وجود چند Document نیست. Auditor می‌تواند شواهد اجرای واقعی فرآیندها و کنترل‌ها را نیز بررسی کند.

برای مثال ممکن است از سازمان خواسته شود شواهدی درباره:

  • Access Reviews
  • Risk Assessments
  • Incident Records
  • Backup Tests
  • Security Monitoring
  • Internal Audits
  • Management Reviews
  • Employee Awareness

ارائه کند.

ISO 27001 و Continuous Improvement

امنیت یک پروژه یک‌باره نیست.

Threatها، Applicationها، Infrastructure، کارکنان، Vendorها و Business Requirements دائماً تغییر می‌کنند.

بنابراین ISMS نیز باید دائماً به‌روزرسانی شود.

Identify
   ↓
Assess
   ↓
Treat
   ↓
Monitor
   ↓
Review
   ↓
Improve
   ↓
Identify ...

این چرخه باعث می‌شود Security Architecture از یک وضعیت ثابت به یک فرآیند Continuous Improvement تبدیل شود.

ISO 27001 و SOC چیستند؟

SOC یا Security Operations Center معمولاً بر پایش و شناسایی رخدادهای امنیتی و پاسخ عملیاتی به آن‌ها تمرکز دارد.

ISO 27001 یک Management System برای مدیریت امنیت اطلاعات است.

این دو می‌توانند مکمل یکدیگر باشند.

برای مثال SOC می‌تواند Alertهای امنیتی را شناسایی کند و ISMS مشخص کند:

  • چه رخدادهایی باید گزارش شوند؟
  • چه کسی مسئول Incident است؟
  • چه فرآیندی برای Escalation وجود دارد؟
  • چه شواهدی باید نگهداری شود؟
  • چه زمانی Incident باید بسته شود؟
  • چگونه Root Cause بررسی می‌شود؟
  • چگونه اقدامات اصلاحی ثبت و پیگیری می‌شوند؟

در نتیجه SOC می‌تواند یکی از اجزای فنی و عملیاتی Security Program باشد، در حالی که ISO 27001 چارچوب مدیریتی گسترده‌تری فراهم می‌کند.

ISO 27001، NIST و CIS چه تفاوتی دارند؟

استانداردها و Frameworkهای امنیتی مختلف اهداف و ساختارهای متفاوتی دارند.

Framework / Standard تمرکز اصلی
ISO/IEC 27001 ISMS و مدیریت امنیت اطلاعات
ISO/IEC 27002 راهنمای کنترل‌های امنیت اطلاعات
NIST CSF چارچوب مدیریت Cybersecurity Risk
CIS Controls مجموعه‌ای از کنترل‌های اولویت‌بندی‌شده امنیتی
OWASP امنیت Application و Web

این Frameworkها الزاماً جایگزین یکدیگر نیستند و می‌توانند در یک Security Program واحد در کنار هم استفاده شوند.

برای مطالعه بیشتر درباره ترکیب رویکردهای امنیتی می‌توانید مقاله Best Practiceهای DevSecOps را مطالعه کنید.

چک‌لیست فنی ISO 27001 برای یک سازمان دیجیتال

حوزه مواردی که باید بررسی شوند
Asset Management Inventory و Classification
Identity MFA، RBAC، Least Privilege
Infrastructure Hardening، Patch Management
Network Segmentation، Firewall، Secure Access
Application Secure SDLC و DevSecOps
Containers Image Scanning و Runtime Security
Kubernetes RBAC، Secrets، Network Policy، Audit
Logging Centralized Logging و Retention
Monitoring Metrics، Alerts و Security Events
Backup Retention، Encryption و Restore Test
DR RPO، RTO و Recovery Plan
Incident Response Detection، Escalation، Response و Lessons Learned
Supplier Security Vendor Assessment و Third-party Risk
Physical Security Data Center و تجهیزات

اشتباهات رایج در پیاده‌سازی ISO 27001

۱. تبدیل ISO 27001 به پروژه مستندسازی

اگر سازمان تعداد زیادی Policy تولید کند اما فرآیندهای واقعی تغییر نکنند، هدف اصلی ISMS محقق نشده است.

۲. تمرکز بیش از حد روی ابزار

خرید SIEM، Firewall، EDR یا Backup Solution به‌تنهایی Security Program ایجاد نمی‌کند.

۳. Scope نامناسب

Scope بسیار کوچک ممکن است بخش مهمی از ریسک واقعی سازمان را خارج کند و Scope بیش از حد گسترده نیز می‌تواند اجرای ISMS را پیچیده کند.

۴. نادیده گرفتن Third-party Risk

اگر بخشی از Infrastructure یا اطلاعات سازمان در اختیار Vendorها باشد، ریسک آن‌ها نیز باید بررسی شود.

۵. فراموش کردن Recovery

Security فقط Prevention نیست. Backup، Disaster Recovery و Business Continuity نیز باید در طراحی دیده شوند.

۶. نبود Evidence

اجرای یک کنترل با ادعای اجرای آن متفاوت است. فرآیندهای مهم باید بتوانند شواهد قابل بررسی تولید کنند.

۷. عدم بازبینی مستمر

ISMS نباید فقط قبل از Audit فعال شود و بعد از آن کنار گذاشته شود.

ISO 27001 برای چه سازمان‌هایی مفید است؟

ISO 27001 می‌تواند برای طیف گسترده‌ای از سازمان‌ها مفید باشد؛ به‌خصوص کسب‌وکارهایی که اطلاعات حساس یا زیرساخت‌های حیاتی دارند.

برای مثال:

  • SaaS Companies
  • FinTech
  • Software Companies
  • Cloud Providers
  • E-commerce
  • Healthcare Organizations
  • Enterprise IT
  • Data Processing Companies
  • Organizations handling customer data
  • Companies working with international enterprise customers

آیا ISO 27001 فقط برای امنیت IT است؟

خیر.

این شاید مهم‌ترین نکته این مقاله باشد.

ISO 27001 یک استاندارد مدیریت امنیت اطلاعات است، نه یک چک‌لیست امنیت سرور.

Server Hardening، Firewall، Encryption، Backup، Monitoring، Kubernetes Security و DevSecOps همگی می‌توانند بخشی از کنترل‌های فنی باشند؛ اما ISMS علاوه بر Technology، People، Process و Business را نیز در بر می‌گیرد.

آلتیمیت کلاد و زیرساخت فنی ISO 27001

پیاده‌سازی ISO 27001 نیازمند ترکیبی از فرآیند، مدیریت ریسک و کنترل‌های سازمانی است؛ اما بخش قابل توجهی از کنترل‌های فنی آن در لایه Infrastructure و Software نیز پیاده می‌شوند.

آلتیمیت کلاد می‌تواند در طراحی و اجرای این لایه فنی در حوزه‌هایی مانند:

در کنار این موارد، معماری‌های Kubernetes، Infrastructure as Code، Centralized Logging، Observability، Backup و Disaster Recovery می‌توانند در طراحی یک زیرساخت قابل کنترل و قابل ممیزی نقش داشته باشند.

برای سازمان‌هایی که به یک برنامه جامع‌تر نیاز دارند، راهکارهای Enterprise آلتیمیت کلاد نیز می‌تواند برای طراحی Architecture متناسب با نیازهای امنیتی و عملیاتی مورد استفاده قرار گیرد.

ISO 27001 در یک نگاه

سؤال پاسخ کوتاه
ISO 27001 چیست؟ استاندارد الزامات سیستم مدیریت امنیت اطلاعات یا ISMS
نسخه فعلی چیست؟ ISO/IEC 27001:2022 با Amendment 1:2024
هدف اصلی چیست؟ مدیریت ساختاریافته ریسک‌های امنیت اطلاعات
آیا فقط مربوط به IT است؟ خیر؛ People، Process، Technology و سازمان را در بر می‌گیرد.
Annex A چیست؟ مجموعه مرجع کنترل‌های امنیت اطلاعات
ISO 27002 چیست؟ استاندارد راهنمای کنترل‌های امنیت اطلاعات
آیا Certification اجباری است؟ خیر؛ سازمان می‌تواند استاندارد را بدون Certification نیز پیاده‌سازی کند.
آیا ISO 27001 جلوی همه حملات را می‌گیرد؟ خیر؛ هدف آن مدیریت و کاهش ریسک و ایجاد فرآیند مستمر امنیت است.

سؤالات متداول درباره ISO 27001

ISO 27001 چیست؟

ISO/IEC 27001 یک استاندارد بین‌المللی برای تعیین الزامات سیستم مدیریت امنیت اطلاعات یا ISMS است. این استاندارد به سازمان کمک می‌کند امنیت اطلاعات را بر اساس مدیریت ریسک، کنترل‌ها، پایش و بهبود مستمر مدیریت کند.

ISO 27001 و ISO 27002 چه تفاوتی دارند؟

ISO 27001 الزامات ISMS را مشخص می‌کند و مبنای Certification است؛ ISO 27002 بر کنترل‌های امنیت اطلاعات و راهنمای پیاده‌سازی آن‌ها تمرکز دارد.

ISO 27001 چند کنترل دارد؟

Annex A در نسخه 2022 شامل 93 کنترل است که در چهار Theme سازمانی، افراد، فیزیکی و تکنولوژیک دسته‌بندی شده‌اند.

آیا ISO 27001 همان Cybersecurity است؟

خیر. Cybersecurity یکی از بخش‌های مهم امنیت اطلاعات است، اما ISO 27001 یک سیستم مدیریت جامع‌تر شامل People، Process، Technology و Risk Management ایجاد می‌کند.

آیا برای دریافت ISO 27001 باید همه کنترل‌های Annex A را اجرا کرد؟

انتخاب کنترل‌ها باید بر اساس Scope و فرآیند مدیریت ریسک سازمان انجام شود و وضعیت کنترل‌ها در Statement of Applicability مشخص می‌شود.

آیا ISO 27001 جایگزین Backup و Disaster Recovery است؟

خیر. Backup و Disaster Recovery می‌توانند بخشی از کنترل‌ها و فرآیندهای امنیت و تداوم سازمان باشند، اما ISO 27001 یک چارچوب مدیریتی گسترده‌تر است.

آیا یک شرکت کوچک هم می‌تواند ISO 27001 داشته باشد؟

بله. ISO 27001 برای سازمان‌های با اندازه‌های مختلف قابل استفاده است و Scope و سطح پیاده‌سازی باید متناسب با اندازه، ساختار و ریسک سازمان طراحی شود.

آیا ISO 27001 تضمین می‌کند که سازمان هک نمی‌شود؟

خیر. Certification نشان‌دهنده وجود یک ISMS منطبق با الزامات استاندارد در محدوده مورد ممیزی است و به معنی مصونیت کامل از Cyberattack یا Incident نیست.

جمع‌بندی

ISO 27001 چیست؟ اگر بخواهیم در یک جمله پاسخ دهیم، ISO/IEC 27001 استانداردی برای ایجاد و مدیریت یک سیستم مدیریت امنیت اطلاعات مبتنی بر ریسک است.

اما ارزش واقعی ISO 27001 در یک گواهی یا مجموعه‌ای از Documentها خلاصه نمی‌شود. هدف اصلی این است که سازمان بداند چه اطلاعاتی دارد، چه چیزهایی برای آن اهمیت دارند، چه ریسک‌هایی وجود دارند، چگونه باید این ریسک‌ها را مدیریت کرد، چه کنترل‌هایی باید اجرا شوند و چگونه می‌توان اثربخشی آن‌ها را به‌صورت مستمر بررسی و بهبود داد.

در یک سازمان مدرن، این رویکرد باید از سطح Management تا Infrastructure و Application ادامه پیدا کند؛ از Asset Management و Access Control گرفته تا DevSecOps، Container Security، Kubernetes، Monitoring، Logging، Backup و Disaster Recovery.

به همین دلیل، ISO 27001 را بهتر است نه به‌عنوان یک پروژه مقطعی برای دریافت Certification، بلکه به‌عنوان چارچوبی برای ایجاد یک Security Management System مستمر و قابل اندازه‌گیری در نظر گرفت.

برای شروع چه کار کنیم؟

اگر سازمان شما در حال طراحی یا ارتقای Security Architecture است، بهتر است قبل از خرید ابزارهای مختلف، ابتدا Scope، Assetها، Riskها و نیازهای کسب‌وکار مشخص شوند. سپس بر اساس این موارد، کنترل‌های مناسب در لایه‌های People، Process و Technology طراحی و اجرا شوند.

در بخش فنی، آلتیمیت کلاد می‌تواند در طراحی و پیاده‌سازی Infrastructure امن، Monitoring، Log Management، Backup، Disaster Recovery، High Availability، Kubernetes و Private Cloud در کنار تیم‌های سازمان قرار بگیرد.

برای بررسی نیازمندی‌های زیرساخت و طراحی یک معماری متناسب با الزامات امنیتی سازمان، می‌توانید از طریق آلتیمیت کلاد با ما در ارتباط باشید.

درخواست مشاوره تخصصی

برای دریافت مشاوره تخصصی در حوزه خدمات دواپس و زیرساخت، لطفا فرم را تکمیل نمایید.

تلفن: 021-91692276
مورد اعتماد شرکت‌های بزرگ
گلرنگ
تومن
اسنپ
روم ویو
دماتجهیز
لپیور
اورس
گاما
لطفا حداقل یک خدمت را انتخاب کنید
مشاوره تخصصی