رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای خدمات پشتیبانی و نگهداری شبکه | دانش و تجربه اجرایی

پشتیبانی شبکه امن با ISMS و GRC؛ دسترسی، تغییر و شواهد باید قابل کنترل باشند

پشتیبانی شبکه یک تناقض ذاتی دارد: برای حل مشکل باید به بخش‌هایی از زیرساخت دسترسی داشت که همان دسترسی می‌تواند ریسک ایجاد کند. حساب Administrator، Firewall، Switch، Server، Hypervisor، VPN و اطلاعات کاربران همگی ممکن است در مسیر پشتیبانی قرار بگیرند.

به همین دلیل امنیت پشتیبانی نباید فقط با «اعتماد به کارشناس» تعریف شود. نگاه ISMS و GRC کمک می‌کند دسترسی و تغییرات متناسب با ریسک کنترل شوند.

هر دسترسی به اندازه نیاز

کارشناس برای حل یک مشکل ساده Endpoint الزاماً به Domain Admin نیاز ندارد. هرچه دسترسی حساس‌تر باشد، کنترل احراز هویت، زمان، تأیید و ثبت فعالیت نیز باید قوی‌تر شود. در مقابل، امنیت نباید به زنجیره‌ای از موانع بی‌هدف تبدیل شود.

تغییر باید قابل ردگیری باشد

تغییر Firewall Rule، VLAN، DNS، Policy یا تنظیم سرویس باید معلوم باشد چه کسی، چه زمانی و با چه دلیلی انجام داده است. در تغییرات حساس، داشتن Rollback Plan و ارزیابی اثر کمک می‌کند عملیات پشتیبانی خودش منشأ Incident جدید نشود.

شواهد بخشی از امنیت است

وقتی Ticket، Log، هشدار مانیتورینگ و تاریخچه تغییر وجود دارد، بررسی Incident امنیتی یا اختلال عملیاتی بسیار ساده‌تر می‌شود. بدون شواهد، پس از رخداد معمولاً فقط روایت افراد باقی می‌ماند.

GRC چه چیزی به پشتیبانی اضافه می‌کند؟

GRC کمک می‌کند فعالیت فنی با ریسک و کنترل سازمانی ارتباط پیدا کند. سازمان می‌تواند مشخص کند کدام دارایی Critical است، چه کنترل‌هایی باید روی آن اعمال شود و چه شواهدی برای اثبات اجرای کنترل لازم است. مدانت این نگاه را در MedaGRC نیز دنبال می‌کند.

پشتیبانی پیمانکار باید چگونه باشد؟

  • هویت کارشناس مشخص و شخصی باشد.
  • دسترسی براساس مشتری و دارایی محدود شود.
  • برای دارایی‌های حساس، دسترسی زمان‌دار و قوی‌تر در نظر گرفته شود.
  • فعالیت‌های مهم قابل ثبت و بازبینی باشند.
  • در پایان همکاری یا تغییر نقش، دسترسی به‌موقع لغو شود.

ISMS یعنی امنیت در دل عملیات

ISMS زمانی مفید است که فقط پوشه مستندات نباشد. Inventory، Access Control، Change، Incident، Backup، Logging و Supplier Management باید با کار روزانه ارتباط داشته باشند.

سخن پایانی: پشتیبانی امن یعنی نه دسترسی بی‌حساب و نه امنیت فلج‌کننده. کنترل باید متناسب با ریسک باشد و هرچه دارایی حساس‌تر است، پاسخ‌گویی، ثبت شواهد و محدودیت دسترسی جدی‌تر شود.

خدمات پشتیبانی مدانت | چرا مدل پشتیبانی مدانت متفاوت است؟

11