جستجو
  • 1405/05/28 - 09:30
  • تعداد بازدید : 95
  • تعداد بازدیدکننده : 73
  • زمان مطالعه : 6 دقیقه

آشنایی با خط مشی استفاده قابل قبول از دارایی‌های سازمانی

با اصول استفاده قابل قبول از دارایی‌های سازمانی، حفاظت از اطلاعات، تجهیزات و حساب‌های کاربری و همچنین رفتارهای ممنوعه امنیتی آشنا شوید.

استفاده امن و مسئولانه از دارایی‌های سازمانی {faces}

دارایی‌های سازمان، از اطلاعات و حساب‌های کاربری تا تجهیزات و سامانه‌ها، بخشی از سرمایه مشترک در سازمان‌ها هستند و استفاده مسئولانه از آنها به حفظ امنیت اطلاعات کمک می‌کند.

در این مطلب، با مهم‌ترین نکات و الزامات استفاده قابل‌قبول از این دارایی‌ها آشنا می‌شویم.

 

چرا استفاده قابل قبول از دارایی‌ها مهم است؟

 

دارایی‌های سازمان فقط لپ‌تاپ و کامپیوتر نیستند، بلکه اطلاعات حساب‌های کاربری، نرم‌افزارها، شبکه، اینترنت، سامانه‌ها و تجهیزات نیز بخشی از دارایی‌های سازمان هستند. استفاده صحیح از این دارایی‌ها می‌تواند به حفظ محرمانگی، صحت و دسترس‌پذیری اطلاعات کمک کند. این الزامات برای کارکنان و اشخاص ثالثی که از دارایی‌ها، اطلاعات، تجهیزات یا خدمات شرکت استفاده می‌کنند نیز کاربرد دارد.

 

چه چیزهایی را باید به عنوان دارایی سازمان بشناسیم؟

 

  • اطلاعات و داده‌های سازمانی
  • حساب‌های کاربری و گذرواژه‌ها
  • لپ‌تاپ، کامپیوتر، تبلت و تلفن همراه سازمانی
  • فلش، هارد اکسترنال و سایر رسانه‌های ذخیره‌سازی
  • سامانه‌ها، نرم‌افزارها و کدهای منبع
  • ایمیل، اینترنت، اینترانت، پورتال و امکانات اشتراک فایل
  • شبکه و تجهیزات فناوری اطلاعات

 

نکات مهم برای استفاده امن از دارایی‌ها

 

- از دارایی سازمان فقط برای فعالیت‌های مجاز استفاده کنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: دارایی‌ها و خدمات شرکت نباید برای استفاده شخصی و خارج از اهداف کسب‌وکار سازمان استفاده شوند.

- فقط از دارایی‌هایی استفاده کنیم که مجوز بهره برداری از آنها را داریم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: هر کاربر فقط مجاز به استفاده از دارایی‌هایی است که مالک آن است یا براساس فرآیند مدیریت دسترسی، مجوز استفاده و دسترسی به آن را دارد.

- رمز عبورمان را با دیگران به اشتراک نگذاریم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: نام کاربری و گذرواژه‌های سازمانی نباید با فرد دیگری به اشتراک گذاشته شود. مسئولیت حفظ امنیت حساب کاربری بر عهده خود کاربر است.

- هنگام ترک میز، سیستم را قفل کنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: هنگام ترک سیستم، آن را قفل یا خاموش کنیم و از حساب کاربری خارج شویم.

- از تجهیزات قابل حمل محافظت کنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: لپ‌تاپ، تبلت و تلفن همراه سازمانی باید در محل قفل‌دار و دور از دسترس افراد غیرمجاز نگهداری شوند.

- خرابی تجهیزات را خودمان تعمیر نکنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: در صورت خرابی، تجهیزات را باز یا دستکاری نکنیم و موضوع را به مسئول مربوطه در اداره پشتیبانی زیرساخت ارجاع دهیم.

- نرم‌افزار و ابزار جدید خودسرانه نصب نکنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: نصب هر برنامه کاربردی یا ابزار، به جز نرم‌افزارهای پیش‌فرض سیستم‌عامل، بدون اخذ مجوز از مدیریت ریسک و امنیت مجاز نیست.

- تنظیمات امنیتی را تغییر ندهیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: تنظیمات آنتی‌ویروس، فایروال، به‌روزرسانی سیستم‌عامل و سیستم جلوگیری از خروج اطلاعات نباید دستکاری یا غیرفعال شوند.

- رسانه ذخیره‌سازی را بدون تأیید استفاده نکنیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: استفاده از CD، هارد اکسترنال، فلش و سایر رسانه‌های ذخیره‌سازی بدون تأیید مدیریت ریسک و امنیت مجاز نیست.

- در صورت سرقت، سریع گزارش دهیم.

    • الزام مرتبط در «روش اجرایی استفاده قابل قبول از دارایی‌ها»: اگر دستگاه شخصی یا اداری حاوی اطلاعات شرکت سرقت شد، موضوع باید به مدیریت ریسک و امنیت گزارش شود.

 

رفتارهای ممنوعه!

 

  • واگذاری دارایی‌ها و خدمات سازمان به افراد غیرمجاز.
  • کپی یا تکثیر غیرمجاز اطلاعات، برنامه‌ها و مستندات مشمول حقوق مالکیت فکری یا قوانین مربوطه.
  • دسترسی، شنود، اسکن، دور زدن احراز هویت یا ایجاد اختلال در منابع و ترافیک شبکه بدون مجوز.
  • اتصال رایانه‌های شرکت از طریق مودم و خط تلفن به سایر شبکه‌ها بدون مجوز کتبی مدیر واحد ریسک و امنیت.
  • ارسال یا انتشار غیرمجاز اطلاعات حساس و بالاتر یا استفاده غیرمجاز از هویت سازمانی.
  • قرار دادن فایل‌های غیرمرتبط با واحد یا افراد دیگر در پوشه‌های اشتراکی.
  • ارسال اطلاعات از طریق فکس بدون مجوز، بدون دقت در انتخاب گیرنده یا برخلاف الزامات طبقه‌بندی و تبادل اطلاعات.

 

الزامات در خصوص اسناد و اطلاعات:

 

  • نسخه‌های مختلف اطلاعات و کپی‌های آنها باید مطابق روش اجرایی طبقه‌بندی و تبادل اطلاعات، طبقه‌بندی و نگهداری شوند.
  • اگر اسناد و سوابق در اختیار داریم، هنگام ترک محل کار باید آنها را در محل امن قرار دهیم.
  • رعایت الزامات میز پاک و صفحه نمایش پاک نیز الزامی است.

 

الزامات در خصوص اسناد و اطلاعات

 

الزامات در خصوص جابه‌جایی و انتقال تجهیزات:

 

  • جابجایی سیستم‌ها و تجهیزات کامپیوتری باید با هماهنگی رئیس مربوطه و اداره پشتیبانی زیرساخت انجام شود.
  • رسانه‌های حاوی اطلاعات نیز باید هنگام انتقال، در برابر آسیب یا خرابی محافظت شوند.

 

چند سناریوی پر تکرار

 

سناریوی اول: {فقط چند دقیقه از میز دور می‌شوم}

 

  • آیا لازم است سیستم را قفل کنم؟
  • بله. هنگام ترک سیستم باید آن را قفل/خاموش کنیم یا از حساب کاربری خارج شویم.

 

سناریوی دوم: {این نرم‌افزار برای کارم لازم است}

 

  • آیا می‌توانم خودم آن را نصب کنم؟
  • خیر. نصب برنامه کاربردی یا ابزار بدون مجوز مدیریت ریسک و امنیت مجاز نیست.

 

سناریوی سوم: {فلش خودم را به کامپیوتر شرکت وصل می‌کنم}

 

  • آیا استفاده از رسانه ذخیره‌سازی شخصی مجاز است؟
  • خیر. استفاده ازCD، هارد اکسترنال، فلش و سایر رسانه‌های ذخیره‌سازی بدون تأیید مدیریت ریسک و امنیت مجاز نیست.

 

سناریوی چهارم: {لپ‌تاپ/کیس کامپیوتر خراب شده؛ خودم بازش می‌کنم}

 

  • آیا می‌توانم برای پیدا کردن مشکل آن را باز کنم؟
  • خیر. از دستکاری یا باز کردن محفظه تجهیزات در صورت خرابی خودداری و موضوع را به مسئول مربوطه در اداره پشتیبانی زیرساخت ارجاع دهید.

 

قانون اصلی استفاده قابل‌قبول از دارایی‌ها

 

هر دارایی سازمان را فقط به اندازه‌ای استفاده کنیم که مجوز داریم و طوری از آن مراقبت کنیم که اطلاعات و امنیت سازمان در معرض خطر قرار نگیرد. اگر درباره مجاز بودن یک اقدام، نحوه استفاده از یک دارایی یا روش صحیح حفاظت از اطلاعات مطمئن نیستیم، خودسرانه عمل نکنیم و موضوع را از مسیر سازمانی مربوطه پیگیری کنیم.

 

نکته پایانی:

 

امنیت اطلاعات فقط مسئولیت مدیریت ریسک و امنیت نیست. هر کاربری که از دارایی‌ها، اطلاعات، تجهیزات یا خدمات سازمان استفاده می‌کند، در حفظ امنیت آنها نقش دارد.