پرش به محتوای اصلی
آموزشگاه ایده‌نت (ایمن دیده‌بان شبکه)
IT Management

ISMS ISO 27001

ISMS ISO 27001

پیاده‌سازی سیستم مدیریت امنیت اطلاعات بر اساس استاندارد ISO 27001.

درباره‌ی این دوره

ISO 27001 معتبرترین استاندارد بین‌المللی برای مدیریت امنیت اطلاعات است. این دوره مسیر کامل پیاده‌سازی یک سیستم مدیریت امنیت اطلاعات (ISMS) منطبق بر این استاندارد را آموزش می‌دهد.

محتوا شامل ساختار استاندارد، چرخه‌ی PDCA، Risk Assessment و Risk Treatment، انتخاب کنترل‌ها از Annex A، تدوین خط‌مشی‌ها و رویه‌ها، آموزش کارکنان، ممیزی داخلی و آماده‌سازی برای ممیزی خارجی صدور گواهی است.

این دوره برای کارشناسان امنیت اطلاعات، مدیران IT، Compliance Officerها و کسانی که در فرآیند پیاده‌سازی ISMS در سازمانشان درگیر هستند، مناسب است.

سرفصل دوره

۱۲ فصل · ۱۰۱ سرفصل

سرفصل دوره ISMS بر مبنای ISO/IEC 27001:2022 — یادآوری اصول، مفاهیم و الزامات سیستم مدیریت امنیت اطلاعات.

۱مقدمه: اصول و مفاهیم۵ سرفصل
  • مفهوم امنیت اطلاعات و اهداف سه‌گانه Confidentiality, Integrity, Availability (CIA)
  • معرفی سیستم مدیریت امنیت اطلاعات (ISMS)
  • مزایا، اهداف و ضرورت استقرار ISMS در سازمان
  • ساختار و رویکرد استاندارد ISO/IEC 27001:2022
  • تغییرات مهم و تفاوت‌های ISO/IEC 27001:2013 و 2022
۲مروری بر استانداردهای ISO 27000۵ سرفصل
  • معرفی خانواده استانداردهای ISO/IEC 27000
  • ISO/IEC 27001: الزامات سیستم مدیریت امنیت اطلاعات
  • ISO/IEC 27002: راهنمای کنترل‌های امنیت اطلاعات
  • ارتباط ISO 27001 و ISO 27002
  • آشنایی با استانداردها و راهنماهای مرتبط در خانواده ISO 27000
۳الزامات سیستم مدیریت امنیت اطلاعات (ISMS)۱۷ سرفصل
  • درک سازمان و Context of the Organization
  • شناسایی ذی‌نفعان و نیازها و انتظارات آن‌ها
  • تعیین دامنه ISMS (Scope)
  • رهبری و تعهد مدیریت ارشد
  • تدوین سیاست امنیت اطلاعات
  • نقش‌ها، مسئولیت‌ها و اختیارات
  • برنامه‌ریزی و مدیریت ریسک‌ها و فرصت‌ها
  • اهداف امنیت اطلاعات و برنامه دستیابی به آن‌ها
  • منابع، شایستگی و آگاهی کارکنان
  • ارتباطات و الزامات مستندسازی
  • کنترل اطلاعات مستندشده
  • برنامه‌ریزی و کنترل عملیات
  • ارزیابی عملکرد ISMS
  • ممیزی داخلی
  • بازنگری مدیریت
  • مدیریت عدم انطباق و اقدامات اصلاحی
  • بهبود مستمر ISMS
۴نقش ISO/IEC 27002:2022 در طراحی و پیاده‌سازی ISMS۷ سرفصل
  • ساختار ISO/IEC 27002:2022
  • مفهوم Control و Attribute
  • ارتباط کنترل‌ها با ریسک‌های امنیت اطلاعات
  • مفهوم Control Objective
  • استفاده از کنترل‌ها در طراحی ISMS
  • ارتباط کنترل‌های ISO 27002 با الزامات ISO 27001
  • معرفی ۴ دسته کلی کنترل‌ها: سازمانی (Organizational)، افراد (People)، فیزیکی (Physical) و فناورانه (Technological)
۵تشریح کامل ۹۳ کنترل امنیت اطلاعات۱۱ سرفصل
  • تشریح ساختار ۹۳ کنترل ISO/IEC 27002:2022
  • هدف و ضرورت هر کنترل
  • الزامات و نکات اجرایی هر کنترل
  • مثال‌های عملی برای هر کنترل
  • شناسایی ریسک‌هایی که هر کنترل می‌تواند پوشش دهد
  • مستندات و شواهد موردنیاز برای پیاده‌سازی کنترل‌ها
  • بررسی ارتباط کنترل‌ها با سایر کنترل‌های امنیتی
  • بررسی کنترل‌های سازمانی
  • بررسی کنترل‌های مرتبط با افراد
  • بررسی کنترل‌های فیزیکی
  • بررسی کنترل‌های فناورانه
۶تحلیل ریسک امنیت اطلاعات۸ سرفصل
  • مفاهیم Asset، Threat، Vulnerability و Risk
  • شناسایی دارایی‌های اطلاعاتی
  • شناسایی تهدیدها و آسیب‌پذیری‌ها
  • ارزیابی احتمال وقوع و میزان تأثیر
  • محاسبه و اولویت‌بندی ریسک
  • Risk Treatment و گزینه‌های برخورد با ریسک
  • پذیرش، کاهش، انتقال و اجتناب از ریسک
  • ارتباط تحلیل ریسک با انتخاب کنترل‌ها
۷انتخاب و ارزیابی کنترل‌ها۹ سرفصل
  • انتخاب کنترل متناسب با ریسک
  • اولویت‌بندی کنترل‌ها
  • بررسی Applicability کنترل‌ها
  • تدوین Statement of Applicability (SoA)
  • دلایل انتخاب یا عدم انتخاب کنترل‌ها
  • تعیین مالک کنترل (Control Owner)
  • تعیین مسئولیت‌های اجرایی
  • ارتباط SoA با Risk Treatment Plan
  • مستندسازی وضعیت اجرای کنترل‌ها
۸پیاده‌سازی عملی کنترل‌ها۷ سرفصل
  • تبدیل کنترل‌های ISO 27002 به اقدامات اجرایی
  • تعیین فرآیندها و رویه‌های موردنیاز
  • تعیین مسئول اجرا و نظارت
  • ایجاد شواهد و مستندات قابل ممیزی
  • بررسی وضعیت کنترل‌ها: اجراشده، در حال اجرا و اجرا نشده
  • مدیریت شکاف‌های امنیتی (Gap Analysis)
  • تهیه برنامه بهبود و رفع شکاف‌ها
۹مثال‌های عملی و سناریوهای کاربردی۹ سرفصل
  • سناریوهای واقعی سازمانی برای انتخاب کنترل
  • بررسی ریسک و انتخاب کنترل مناسب
  • سناریوهای امنیت فیزیکی
  • سناریوهای امنیت منابع انسانی
  • سناریوهای کنترل دسترسی
  • سناریوهای امنیت شبکه و سیستم‌ها
  • سناریوهای مدیریت رخدادهای امنیت اطلاعات
  • سناریوهای پشتیبان‌گیری و تداوم کسب‌وکار
  • بررسی نمونه مستندات و شواهد کنترلی
۱۰روش‌های اندازه‌گیری و ارزیابی اثربخشی کنترل۹ سرفصل
  • تفاوت Implemented و Effective
  • شاخص‌های عملکرد و اثربخشی کنترل‌ها
  • تعریف KPI / KRI
  • تعیین معیارهای اندازه‌گیری کنترل
  • جمع‌آوری شواهد و سوابق
  • پایش مستمر کنترل‌ها
  • ارزیابی اثربخشی کنترل‌ها
  • شناسایی کنترل‌های ناکارآمد
  • اقدامات اصلاحی و بهبود کنترل‌ها
۱۱ممیزی و ارزیابی ISMS۸ سرفصل
  • آشنایی با فرآیند ممیزی ISMS
  • برنامه‌ریزی ممیزی
  • جمع‌آوری شواهد ممیزی
  • مصاحبه و بررسی مستندات
  • شناسایی عدم انطباق‌ها
  • ثبت یافته‌های ممیزی
  • اقدامات اصلاحی و پیگیری آن‌ها
  • آمادگی برای ممیزی صدور و مراقبتی ISO/IEC 27001
۱۲جمع‌بندی۶ سرفصل
  • مرور الزامات ISO/IEC 27001:2022
  • مرور ۹۳ کنترل ISO/IEC 27002:2022
  • ارتباط Risk → Control → SoA → Implementation → Effectiveness
  • بررسی مسیر استقرار ISMS در سازمان
  • نکات کلیدی برای پیاده‌سازی و نگهداری ISMS
  • جمع‌بندی و پرسش و پاسخ

نحوه‌ی برگزاری

حضوری

محیط آموزشی پیشرفته و پویا

آنلاین

کلاس‌های زنده‌ی تعاملی به‌همراه ضبط جلسات.

بوت‌کمپ

دوره‌ی فشرده‌ی پروژه‌محور برای ورود سریع به بازار کار.