ISMS ISO 27001
ISMS ISO 27001
پیادهسازی سیستم مدیریت امنیت اطلاعات بر اساس استاندارد ISO 27001.
دربارهی این دوره
ISO 27001 معتبرترین استاندارد بینالمللی برای مدیریت امنیت اطلاعات است. این دوره مسیر کامل پیادهسازی یک سیستم مدیریت امنیت اطلاعات (ISMS) منطبق بر این استاندارد را آموزش میدهد.
محتوا شامل ساختار استاندارد، چرخهی PDCA، Risk Assessment و Risk Treatment، انتخاب کنترلها از Annex A، تدوین خطمشیها و رویهها، آموزش کارکنان، ممیزی داخلی و آمادهسازی برای ممیزی خارجی صدور گواهی است.
این دوره برای کارشناسان امنیت اطلاعات، مدیران IT، Compliance Officerها و کسانی که در فرآیند پیادهسازی ISMS در سازمانشان درگیر هستند، مناسب است.
سرفصل دوره
۱۲ فصل · ۱۰۱ سرفصل
سرفصل دوره ISMS بر مبنای ISO/IEC 27001:2022 — یادآوری اصول، مفاهیم و الزامات سیستم مدیریت امنیت اطلاعات.
۱مقدمه: اصول و مفاهیم۵ سرفصل
- مفهوم امنیت اطلاعات و اهداف سهگانه Confidentiality, Integrity, Availability (CIA)
- معرفی سیستم مدیریت امنیت اطلاعات (ISMS)
- مزایا، اهداف و ضرورت استقرار ISMS در سازمان
- ساختار و رویکرد استاندارد ISO/IEC 27001:2022
- تغییرات مهم و تفاوتهای ISO/IEC 27001:2013 و 2022
۲مروری بر استانداردهای ISO 27000۵ سرفصل
- معرفی خانواده استانداردهای ISO/IEC 27000
- ISO/IEC 27001: الزامات سیستم مدیریت امنیت اطلاعات
- ISO/IEC 27002: راهنمای کنترلهای امنیت اطلاعات
- ارتباط ISO 27001 و ISO 27002
- آشنایی با استانداردها و راهنماهای مرتبط در خانواده ISO 27000
۳الزامات سیستم مدیریت امنیت اطلاعات (ISMS)۱۷ سرفصل
- درک سازمان و Context of the Organization
- شناسایی ذینفعان و نیازها و انتظارات آنها
- تعیین دامنه ISMS (Scope)
- رهبری و تعهد مدیریت ارشد
- تدوین سیاست امنیت اطلاعات
- نقشها، مسئولیتها و اختیارات
- برنامهریزی و مدیریت ریسکها و فرصتها
- اهداف امنیت اطلاعات و برنامه دستیابی به آنها
- منابع، شایستگی و آگاهی کارکنان
- ارتباطات و الزامات مستندسازی
- کنترل اطلاعات مستندشده
- برنامهریزی و کنترل عملیات
- ارزیابی عملکرد ISMS
- ممیزی داخلی
- بازنگری مدیریت
- مدیریت عدم انطباق و اقدامات اصلاحی
- بهبود مستمر ISMS
۴نقش ISO/IEC 27002:2022 در طراحی و پیادهسازی ISMS۷ سرفصل
- ساختار ISO/IEC 27002:2022
- مفهوم Control و Attribute
- ارتباط کنترلها با ریسکهای امنیت اطلاعات
- مفهوم Control Objective
- استفاده از کنترلها در طراحی ISMS
- ارتباط کنترلهای ISO 27002 با الزامات ISO 27001
- معرفی ۴ دسته کلی کنترلها: سازمانی (Organizational)، افراد (People)، فیزیکی (Physical) و فناورانه (Technological)
۵تشریح کامل ۹۳ کنترل امنیت اطلاعات۱۱ سرفصل
- تشریح ساختار ۹۳ کنترل ISO/IEC 27002:2022
- هدف و ضرورت هر کنترل
- الزامات و نکات اجرایی هر کنترل
- مثالهای عملی برای هر کنترل
- شناسایی ریسکهایی که هر کنترل میتواند پوشش دهد
- مستندات و شواهد موردنیاز برای پیادهسازی کنترلها
- بررسی ارتباط کنترلها با سایر کنترلهای امنیتی
- بررسی کنترلهای سازمانی
- بررسی کنترلهای مرتبط با افراد
- بررسی کنترلهای فیزیکی
- بررسی کنترلهای فناورانه
۶تحلیل ریسک امنیت اطلاعات۸ سرفصل
- مفاهیم Asset، Threat، Vulnerability و Risk
- شناسایی داراییهای اطلاعاتی
- شناسایی تهدیدها و آسیبپذیریها
- ارزیابی احتمال وقوع و میزان تأثیر
- محاسبه و اولویتبندی ریسک
- Risk Treatment و گزینههای برخورد با ریسک
- پذیرش، کاهش، انتقال و اجتناب از ریسک
- ارتباط تحلیل ریسک با انتخاب کنترلها
۷انتخاب و ارزیابی کنترلها۹ سرفصل
- انتخاب کنترل متناسب با ریسک
- اولویتبندی کنترلها
- بررسی Applicability کنترلها
- تدوین Statement of Applicability (SoA)
- دلایل انتخاب یا عدم انتخاب کنترلها
- تعیین مالک کنترل (Control Owner)
- تعیین مسئولیتهای اجرایی
- ارتباط SoA با Risk Treatment Plan
- مستندسازی وضعیت اجرای کنترلها
۸پیادهسازی عملی کنترلها۷ سرفصل
- تبدیل کنترلهای ISO 27002 به اقدامات اجرایی
- تعیین فرآیندها و رویههای موردنیاز
- تعیین مسئول اجرا و نظارت
- ایجاد شواهد و مستندات قابل ممیزی
- بررسی وضعیت کنترلها: اجراشده، در حال اجرا و اجرا نشده
- مدیریت شکافهای امنیتی (Gap Analysis)
- تهیه برنامه بهبود و رفع شکافها
۹مثالهای عملی و سناریوهای کاربردی۹ سرفصل
- سناریوهای واقعی سازمانی برای انتخاب کنترل
- بررسی ریسک و انتخاب کنترل مناسب
- سناریوهای امنیت فیزیکی
- سناریوهای امنیت منابع انسانی
- سناریوهای کنترل دسترسی
- سناریوهای امنیت شبکه و سیستمها
- سناریوهای مدیریت رخدادهای امنیت اطلاعات
- سناریوهای پشتیبانگیری و تداوم کسبوکار
- بررسی نمونه مستندات و شواهد کنترلی
۱۰روشهای اندازهگیری و ارزیابی اثربخشی کنترل۹ سرفصل
- تفاوت Implemented و Effective
- شاخصهای عملکرد و اثربخشی کنترلها
- تعریف KPI / KRI
- تعیین معیارهای اندازهگیری کنترل
- جمعآوری شواهد و سوابق
- پایش مستمر کنترلها
- ارزیابی اثربخشی کنترلها
- شناسایی کنترلهای ناکارآمد
- اقدامات اصلاحی و بهبود کنترلها
۱۱ممیزی و ارزیابی ISMS۸ سرفصل
- آشنایی با فرآیند ممیزی ISMS
- برنامهریزی ممیزی
- جمعآوری شواهد ممیزی
- مصاحبه و بررسی مستندات
- شناسایی عدم انطباقها
- ثبت یافتههای ممیزی
- اقدامات اصلاحی و پیگیری آنها
- آمادگی برای ممیزی صدور و مراقبتی ISO/IEC 27001
۱۲جمعبندی۶ سرفصل
- مرور الزامات ISO/IEC 27001:2022
- مرور ۹۳ کنترل ISO/IEC 27002:2022
- ارتباط Risk → Control → SoA → Implementation → Effectiveness
- بررسی مسیر استقرار ISMS در سازمان
- نکات کلیدی برای پیادهسازی و نگهداری ISMS
- جمعبندی و پرسش و پاسخ
نحوهی برگزاری
محیط آموزشی پیشرفته و پویا
کلاسهای زندهی تعاملی بههمراه ضبط جلسات.
دورهی فشردهی پروژهمحور برای ورود سریع به بازار کار.
دورههای مرتبط در همین رشته آموزشی
ISMS ISO 27002
ISMS ISO 27002
دورهی تکمیلی ISO 27001؛ پیادهسازی عملیاتی و تخصصی کنترلهای امنیت اطلاعات بر اساس استاندارد ISO 27002.
ITIL Foundation Bridge (Version 5)
ITIL Foundation Bridge (Version 5)
دورهی یکروزهی انتقال ITIL Foundation از نسخهی ۴ به نسخهی ۵؛ فقط تغییرات، بدون تکرار مبانی.
ITIL Practice Manager
ITIL Practice Manager
مدیریت و بهبود حرفهای Practiceهای ITIL؛ برای کسانی که مسئول طراحی، کنترل، ارزیابی و بهبود شیوههای مدیریت خدماتاند.
