آشنایی با خط مشی استفاده قابل قبول از داراییهای سازمانی
با اصول استفاده قابل قبول از داراییهای سازمانی، حفاظت از اطلاعات، تجهیزات و حسابهای کاربری و همچنین رفتارهای ممنوعه امنیتی آشنا شوید.
داراییهای سازمان، از اطلاعات و حسابهای کاربری تا تجهیزات و سامانهها، بخشی از سرمایه مشترک در سازمانها هستند و استفاده مسئولانه از آنها به حفظ امنیت اطلاعات کمک میکند.
در این مطلب، با مهمترین نکات و الزامات استفاده قابلقبول از این داراییها آشنا میشویم.
چرا استفاده قابل قبول از داراییها مهم است؟
داراییهای سازمان فقط لپتاپ و کامپیوتر نیستند، بلکه اطلاعات حسابهای کاربری، نرمافزارها، شبکه، اینترنت، سامانهها و تجهیزات نیز بخشی از داراییهای سازمان هستند. استفاده صحیح از این داراییها میتواند به حفظ محرمانگی، صحت و دسترسپذیری اطلاعات کمک کند. این الزامات برای کارکنان و اشخاص ثالثی که از داراییها، اطلاعات، تجهیزات یا خدمات شرکت استفاده میکنند نیز کاربرد دارد.
چه چیزهایی را باید به عنوان دارایی سازمان بشناسیم؟
- اطلاعات و دادههای سازمانی
- حسابهای کاربری و گذرواژهها
- لپتاپ، کامپیوتر، تبلت و تلفن همراه سازمانی
- فلش، هارد اکسترنال و سایر رسانههای ذخیرهسازی
- سامانهها، نرمافزارها و کدهای منبع
- ایمیل، اینترنت، اینترانت، پورتال و امکانات اشتراک فایل
- شبکه و تجهیزات فناوری اطلاعات
نکات مهم برای استفاده امن از داراییها
- از دارایی سازمان فقط برای فعالیتهای مجاز استفاده کنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: داراییها و خدمات شرکت نباید برای استفاده شخصی و خارج از اهداف کسبوکار سازمان استفاده شوند.
- فقط از داراییهایی استفاده کنیم که مجوز بهره برداری از آنها را داریم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: هر کاربر فقط مجاز به استفاده از داراییهایی است که مالک آن است یا براساس فرآیند مدیریت دسترسی، مجوز استفاده و دسترسی به آن را دارد.
- رمز عبورمان را با دیگران به اشتراک نگذاریم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: نام کاربری و گذرواژههای سازمانی نباید با فرد دیگری به اشتراک گذاشته شود. مسئولیت حفظ امنیت حساب کاربری بر عهده خود کاربر است.
- هنگام ترک میز، سیستم را قفل کنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: هنگام ترک سیستم، آن را قفل یا خاموش کنیم و از حساب کاربری خارج شویم.
- از تجهیزات قابل حمل محافظت کنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: لپتاپ، تبلت و تلفن همراه سازمانی باید در محل قفلدار و دور از دسترس افراد غیرمجاز نگهداری شوند.
- خرابی تجهیزات را خودمان تعمیر نکنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: در صورت خرابی، تجهیزات را باز یا دستکاری نکنیم و موضوع را به مسئول مربوطه در اداره پشتیبانی زیرساخت ارجاع دهیم.
- نرمافزار و ابزار جدید خودسرانه نصب نکنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: نصب هر برنامه کاربردی یا ابزار، به جز نرمافزارهای پیشفرض سیستمعامل، بدون اخذ مجوز از مدیریت ریسک و امنیت مجاز نیست.
- تنظیمات امنیتی را تغییر ندهیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: تنظیمات آنتیویروس، فایروال، بهروزرسانی سیستمعامل و سیستم جلوگیری از خروج اطلاعات نباید دستکاری یا غیرفعال شوند.
- رسانه ذخیرهسازی را بدون تأیید استفاده نکنیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: استفاده از CD، هارد اکسترنال، فلش و سایر رسانههای ذخیرهسازی بدون تأیید مدیریت ریسک و امنیت مجاز نیست.
- در صورت سرقت، سریع گزارش دهیم.
-
- الزام مرتبط در «روش اجرایی استفاده قابل قبول از داراییها»: اگر دستگاه شخصی یا اداری حاوی اطلاعات شرکت سرقت شد، موضوع باید به مدیریت ریسک و امنیت گزارش شود.
رفتارهای ممنوعه!
- واگذاری داراییها و خدمات سازمان به افراد غیرمجاز.
- کپی یا تکثیر غیرمجاز اطلاعات، برنامهها و مستندات مشمول حقوق مالکیت فکری یا قوانین مربوطه.
- دسترسی، شنود، اسکن، دور زدن احراز هویت یا ایجاد اختلال در منابع و ترافیک شبکه بدون مجوز.
- اتصال رایانههای شرکت از طریق مودم و خط تلفن به سایر شبکهها بدون مجوز کتبی مدیر واحد ریسک و امنیت.
- ارسال یا انتشار غیرمجاز اطلاعات حساس و بالاتر یا استفاده غیرمجاز از هویت سازمانی.
- قرار دادن فایلهای غیرمرتبط با واحد یا افراد دیگر در پوشههای اشتراکی.
- ارسال اطلاعات از طریق فکس بدون مجوز، بدون دقت در انتخاب گیرنده یا برخلاف الزامات طبقهبندی و تبادل اطلاعات.
الزامات در خصوص اسناد و اطلاعات:
- نسخههای مختلف اطلاعات و کپیهای آنها باید مطابق روش اجرایی طبقهبندی و تبادل اطلاعات، طبقهبندی و نگهداری شوند.
- اگر اسناد و سوابق در اختیار داریم، هنگام ترک محل کار باید آنها را در محل امن قرار دهیم.
- رعایت الزامات میز پاک و صفحه نمایش پاک نیز الزامی است.

الزامات در خصوص جابهجایی و انتقال تجهیزات:
- جابجایی سیستمها و تجهیزات کامپیوتری باید با هماهنگی رئیس مربوطه و اداره پشتیبانی زیرساخت انجام شود.
- رسانههای حاوی اطلاعات نیز باید هنگام انتقال، در برابر آسیب یا خرابی محافظت شوند.
چند سناریوی پر تکرار
سناریوی اول: {فقط چند دقیقه از میز دور میشوم}
- آیا لازم است سیستم را قفل کنم؟
- بله. هنگام ترک سیستم باید آن را قفل/خاموش کنیم یا از حساب کاربری خارج شویم.
سناریوی دوم: {این نرمافزار برای کارم لازم است}
- آیا میتوانم خودم آن را نصب کنم؟
- خیر. نصب برنامه کاربردی یا ابزار بدون مجوز مدیریت ریسک و امنیت مجاز نیست.
سناریوی سوم: {فلش خودم را به کامپیوتر شرکت وصل میکنم}
- آیا استفاده از رسانه ذخیرهسازی شخصی مجاز است؟
- خیر. استفاده ازCD، هارد اکسترنال، فلش و سایر رسانههای ذخیرهسازی بدون تأیید مدیریت ریسک و امنیت مجاز نیست.
سناریوی چهارم: {لپتاپ/کیس کامپیوتر خراب شده؛ خودم بازش میکنم}
- آیا میتوانم برای پیدا کردن مشکل آن را باز کنم؟
- خیر. از دستکاری یا باز کردن محفظه تجهیزات در صورت خرابی خودداری و موضوع را به مسئول مربوطه در اداره پشتیبانی زیرساخت ارجاع دهید.
قانون اصلی استفاده قابلقبول از داراییها
هر دارایی سازمان را فقط به اندازهای استفاده کنیم که مجوز داریم و طوری از آن مراقبت کنیم که اطلاعات و امنیت سازمان در معرض خطر قرار نگیرد. اگر درباره مجاز بودن یک اقدام، نحوه استفاده از یک دارایی یا روش صحیح حفاظت از اطلاعات مطمئن نیستیم، خودسرانه عمل نکنیم و موضوع را از مسیر سازمانی مربوطه پیگیری کنیم.
نکته پایانی:
امنیت اطلاعات فقط مسئولیت مدیریت ریسک و امنیت نیست. هر کاربری که از داراییها، اطلاعات، تجهیزات یا خدمات سازمان استفاده میکند، در حفظ امنیت آنها نقش دارد.