إدارة أمن تكنولوجيا المعلومات (ITIL)

تصف إدارة أمن تكنولوجيا المعلومات (ITIL) عملية دمج الأمن بشكل منهجي في المؤسسة. وتستند إدارة أمن تكنولوجيا المعلومات إلى معيار ISO 27001. يغطي معيار ISO/IEC 27001:2005 جميع أنواع المؤسسات (مثل الشركات التجارية، والهيئات الحكومية، والمنظمات غير الربحية). [ 1 ] يحدد هذا المعيار متطلبات إنشاء وتطبيق وتشغيل ومراقبة ومراجعة وصيانة وتحسين نظام إدارة أمن المعلومات الموثق، وذلك في سياق المخاطر التجارية الشاملة للمؤسسة. كما يحدد متطلبات تطبيق ضوابط أمنية مصممة خصيصًا لتلبية احتياجات المؤسسات الفردية أو أجزاء منها. ويهدف معيار ISO/IEC 27001:2005 إلى ضمان اختيار ضوابط أمنية كافية ومتناسبة تحمي أصول المعلومات وتمنح الثقة للأطراف المعنية.

يُعدّ أمن المعلومات مفهومًا أساسيًا في إدارة الأمن . والهدف الرئيسي منه هو التحكم في الوصول إلى المعلومات، حيث يجب حماية قيمة هذه المعلومات. وتشمل هذه القيم السرية ، والنزاهة ، والتوافر . أما الجوانب الضمنية فتشمل الخصوصية، وعدم الكشف عن الهوية، وإمكانية التحقق .

يتكون هدف إدارة الأمن من جزأين:

  • متطلبات الأمان المحددة في اتفاقيات مستوى الخدمة (SLA) والمتطلبات الخارجية الأخرى المحددة في العقود الأساسية والتشريعات والسياسات الداخلية أو الخارجية المفروضة المحتملة.
  • الأمن الأساسي الذي يضمن استمرارية الإدارة. وهذا ضروري لتحقيق إدارة مبسطة لمستوى الخدمة لأمن المعلومات.

تحدد اتفاقيات مستوى الخدمة (SLAs) متطلبات الأمان، إلى جانب التشريعات (إن وجدت) والعقود الأخرى. ويمكن أن تعمل هذه المتطلبات كمؤشرات أداء رئيسية (KPIs) تُستخدم لإدارة العمليات وتفسير نتائج عملية إدارة الأمان.

ترتبط عملية إدارة الأمن بعمليات أخرى ضمن إطار عمل ITIL. ومع ذلك، في هذا القسم تحديداً، تبرز بشكل خاص العلاقات مع عمليات إدارة مستوى الخدمة ، وإدارة الحوادث ، وإدارة التغيير .

إدارة الأمن

تُعد إدارة الأمن عملية مستمرة يمكن مقارنتها بدائرة الجودة الخاصة بـ دبليو إدواردز ديمنج ( التخطيط، التنفيذ، التحقق، العمل ).

المدخلات هي متطلبات العملاء. تُترجم هذه المتطلبات إلى خدمات أمنية ومؤشرات أداء أمنية. يؤثر كل من العميل وعملية التخطيط الفرعية على اتفاقية مستوى الخدمة (SLA). تُعد اتفاقية مستوى الخدمة مدخلاً لكل من العميل والعملية. يقوم المزوّد بوضع خطط أمنية للمؤسسة، تتضمن هذه الخطط سياسات واتفاقيات مستوى تشغيل. تُنفذ الخطط الأمنية (التخطيط) ثم يُقيّم التنفيذ (التحقق). بعد التقييم، تُحافظ على الخطط وتنفيذها (التحسين).

يتم توثيق الأنشطة والنتائج/المنتجات والعملية. تُعدّ تقارير خارجية وتُرسل إلى العملاء، ما يُمكّنهم من تعديل متطلباتهم بناءً على المعلومات الواردة في هذه التقارير. علاوة على ذلك، يُمكن لمقدم الخدمة تعديل خطته أو تنفيذه بناءً على نتائج هذه التقارير لتلبية جميع المتطلبات المنصوص عليها في اتفاقية مستوى الخدمة (بما في ذلك المتطلبات الجديدة).

يتحكم

أولى خطوات عملية إدارة الأمن هي عملية "التحكم" الفرعية. تتولى هذه العملية تنظيم وإدارة عملية إدارة الأمن، وتحديد العمليات، وتوزيع المسؤوليات، وبيانات السياسة، وإطار الإدارة.

يُحدد إطار إدارة الأمن العمليات الفرعية لتطوير وتنفيذ وتقييم خطط العمل. كما يُحدد هذا الإطار كيفية إبلاغ العملاء بالنتائج.

الجدول 2.1.2: مفهوم وتعريف عملية التحكم الفرعية لإدارة الأمن
أنشطةالأنشطة الفرعيةالأوصاف
يتحكمتنفيذ السياساتتحدد هذه العملية المتطلبات والقواعد المحددة التي يجب استيفاؤها لتطبيق إدارة الأمن. وتنتهي العملية ببيان السياسة .
إنشاء منظمة أمنيةتُهيئ هذه العملية المؤسسات لأمن المعلومات . فعلى سبيل المثال، تُحدد في هذه العملية هيكلية المسؤوليات. وتنتهي هذه العملية بوضع إطار عمل لإدارة الأمن .
إعداد التقاريرفي هذه العملية، يتم توثيق عملية الاستهداف بأكملها بطريقة محددة. وتنتهي هذه العملية بتقارير .

يعتمد نموذج العملية الفوقية للعملية الفرعية للتحكم على مخطط نشاط UML ، ويقدم نظرة عامة على أنشطة هذه العملية. يمثل المستطيل الرمادي العملية الفرعية للتحكم، بينما تمثل الأشكال الشعاعية الأصغر داخله الأنشطة التي تجري فيها.

مفهوموصف
وثائق التحكمالتحكم هو وصف لكيفية تنظيم إدارة الأمن وكيفية إدارتها.
بيانات السياسةتحدد بيانات السياسة متطلبات أو قواعد محددة يجب الالتزام بها. في مجال أمن المعلومات ، عادةً ما تكون السياسات محددة بنقطة معينة، وتغطي مجالًا واحدًا. على سبيل المثال، تغطي سياسات "الاستخدام المقبول" القواعد واللوائح الخاصة بالاستخدام السليم لمرافق الحوسبة.
إطار إدارة الأمنإطار إدارة الأمن هو إطار إداري راسخ لبدء ومراقبة تنفيذ أمن المعلومات داخل المؤسسة ولإدارة توفير أمن المعلومات المستمر.

يعتمد نموذج البيانات الوصفية للعملية الفرعية للتحكم على مخطط فئات UML . يوضح الشكل 2.1.2 نموذج البيانات الوصفية للعملية الفرعية للتحكم.

الشكل 2.1.2: نموذج العملية الفوقية - عملية فرعية للتحكم

المستطيل المظلل باللون الأبيض يمثل مفهومًا معقدًا مفتوحًا. وهذا يعني أن المستطيل المظلل يتكون من مجموعة من المفاهيم (الفرعية).

الشكل 2.1.3 هو نموذج بيانات العملية للعملية الفرعية للتحكم. يوضح هذا الشكل تكامل النموذجين. تشير الأسهم المنقطة إلى المفاهيم التي يتم إنشاؤها أو تعديلها في الأنشطة المقابلة.

الشكل 2.1.3: عملية فرعية للتحكم في نموذج بيانات العملية

يخطط

تتضمن عملية التخطيط الفرعية أنشطةً تُسهم، بالتعاون مع إدارة مستوى الخدمة، في إعداد قسم أمن المعلومات في اتفاقية مستوى الخدمة. كما تتضمن هذه العملية أنشطةً مرتبطةً بالعقود الأساسية الخاصة بأمن المعلومات.

في عملية التخطيط الفرعية، تُحدد الأهداف المُصاغة في اتفاقية مستوى الخدمة (SLA) في شكل اتفاقيات مستوى تشغيلية (OLA). ويمكن تعريف هذه الاتفاقيات على أنها خطط أمنية لكيان تنظيمي داخلي محدد تابع لمزود الخدمة.

إلى جانب مدخلات اتفاقية مستوى الخدمة، تعمل عملية التخطيط الفرعية أيضًا مع بيانات سياسة مزود الخدمة نفسه. وكما ذكرنا سابقًا، تُحدد بيانات السياسة هذه في عملية التحكم الفرعية.

تُوضع اتفاقيات مستوى التشغيل لأمن المعلومات وتُنفذ وفقًا لمنهجية ITIL، مما يستلزم التعاون مع عمليات ITIL الأخرى. فعلى سبيل المثال، إذا رغبت إدارة الأمن في تغيير البنية التحتية لتكنولوجيا المعلومات لتعزيز الأمن، فسيتم تنفيذ هذه التغييرات من خلال عملية إدارة التغيير . وتُقدم إدارة الأمن المدخلات (طلب التغيير) لهذا التغيير، ويتولى مدير التغيير مسؤولية عملية إدارة التغيير.

الجدول 2.2.1: الأنشطة (الفرعية) والأوصاف - عملية التخطيط الفرعية - إدارة أمن تكنولوجيا المعلومات
أنشطةالأنشطة الفرعيةالأوصاف
يخططأنشئ قسمًا للأمان لاتفاقية مستوى الخدمة (SLA).تتضمن هذه العملية أنشطة تؤدي إلى إدراج فقرة اتفاقيات الأمان في اتفاقيات مستوى الخدمة. وفي نهاية هذه العملية، يتم إنشاء قسم الأمان في اتفاقية مستوى الخدمة.
إنشاء عقود أساسيةتتضمن هذه العملية أنشطة تؤدي إلى إبرام عقود أساسية. هذه العقود خاصة بالأمن.
إنشاء اتفاقية مستوى التشغيلتُحدد الأهداف العامة المُصاغة في اتفاقية مستوى الخدمة في اتفاقيات المستوى التشغيلي. ويمكن اعتبار هذه الاتفاقيات بمثابة خطط أمنية لوحدات تنظيمية محددة.
إعداد التقاريرفي هذه العملية، يتم توثيق عملية إنشاء الخطة بأكملها بطريقة محددة. وتنتهي هذه العملية بتقارير.

تتألف الخطة من مزيج من الأنشطة غير المرتبة والأنشطة المرتبة (الفرعية). تحتوي العملية الفرعية على ثلاثة أنشطة معقدة، جميعها أنشطة مغلقة، ونشاط قياسي واحد.

الجدول 2.2.2: مفهوم وتعريف إدارة أمن العمليات الفرعية للخطة
مفهوموصف
يخططوضع خططاً لاتفاقيات الأمن.
القسم الأمني ​​من اتفاقيات مستوى الأمانفقرة اتفاقيات الأمن في الاتفاقيات المكتوبة بين مقدم الخدمة والعميل (العملاء) التي توثق مستويات الخدمة المتفق عليها للخدمة.
العقود الداعمةعقد مع مورد خارجي يغطي تقديم الخدمات التي تدعم مؤسسة تكنولوجيا المعلومات في تقديم خدماتها.
اتفاقية مستوى التشغيلاتفاقية داخلية تغطي تقديم الخدمات التي تدعم قسم تكنولوجيا المعلومات في تقديم خدماته.

كما هو الحال مع عملية التحكم الفرعية، يتم نمذجة عملية التخطيط الفرعية باستخدام تقنية النمذجة الفوقية. يمثل الجانب الأيسر من الشكل 2.2.1 نموذج البيانات الفوقية لعملية التخطيط الفرعية.

يُعدّ مستطيل الخطة مفهومًا مفتوحًا (معقدًا) يرتبط بعلاقة تجميعية مع مفهومين مغلقين (معقدين) ومفهوم قياسي واحد. ولا يتم توسيع المفهومين المغلقين في هذا السياق تحديدًا.

يوضح الشكل التالي (الشكل 2.2.1) مخطط بيانات العملية للعملية الفرعية "التخطيط". ويُظهر هذا الشكل تكامل النموذجين. وتشير الأسهم المتقطعة إلى المفاهيم التي يتم إنشاؤها أو تعديلها في الأنشطة المقابلة للعملية الفرعية "التخطيط".

الشكل 2.2.1: نموذج بيانات العملية - عملية فرعية مخططة

تطبيق

تضمن عملية التنفيذ الفرعية تطبيق جميع التدابير المحددة في الخطط بشكل سليم. ولا يتم خلال هذه العملية تحديد أو تغيير أي تدابير، بل يتم ذلك في عملية التخطيط الفرعية بالتنسيق مع عملية إدارة التغيير.

الجدول 2.3.1: الأنشطة (الفرعية) والأوصاف - عملية التنفيذ الفرعية - إدارة أمن تكنولوجيا المعلومات
أنشطةالأنشطة الفرعيةالأوصاف
ينفذتصنيف وإدارة تطبيقات تكنولوجيا المعلوماتعملية تجميع عناصر التكوين بشكل رسمي حسب النوع، على سبيل المثال، البرامج والأجهزة والوثائق والبيئة والتطبيق.

عملية تحديد التغييرات بشكل رسمي حسب النوع، على سبيل المثال، طلب تغيير نطاق المشروع، طلب تغيير التحقق، طلب تغيير البنية التحتية. تؤدي هذه العملية إلى تصنيف الأصول ووثائق التحكم .

تطبيق إجراءات أمن الأفرادتُتخذ تدابير لضمان سلامة الموظفين وثقتهم، وتدابير لمنع الجريمة والاحتيال. وتنتهي العملية بتأمين الموظفين .
تطبيق إدارة الأمنيتم تحديد وتوثيق متطلبات و/أو قواعد أمنية محددة يجب الالتزام بها. وتنتهي العملية بسياسات أمنية .
تطبيق نظام التحكم في الوصوليتم تحديد وتوثيق متطلبات أمن الوصول المحددة و/أو قواعد أمن الوصول التي يجب الالتزام بها. وتنتهي العملية بالتحكم في الوصول .
إعداد التقاريريتم توثيق عملية التنفيذ الكاملة وفقًا للخطة بطريقة محددة. وتنتهي هذه العملية بتقارير .

يمثل الجانب الأيسر من الشكل 2.3.1 نموذج العملية الفوقية لمرحلة التنفيذ. تشير العلامات الأربع ذات الظل الأسود إلى أن هذه الأنشطة مفاهيم مغلقة، ولا يتم توسيعها في هذا السياق. لا توجد أسهم تربط هذه الأنشطة الأربعة، مما يعني أنها غير مرتبة، وسيتم إعداد التقارير بعد إتمامها جميعًا.

خلال مرحلة التنفيذ، يتم إنشاء المفاهيم و/أو تعديلها.

الجدول 2.3.2: المفهوم والتعريف - عملية التنفيذ الفرعية - إدارة الأمن
مفهوموصف
تطبيقتم إنجاز إدارة الأمن وفقًا لخطة إدارة الأمن.
وثائق تصنيف الأصول والتحكم بهاجرد شامل للأصول مع تحديد المسؤوليات لضمان الحفاظ على الحماية الأمنية الفعالة.
أمن الأفرادوصف وظيفي واضح ومحدد لجميع الموظفين يوضح أدوارهم ومسؤولياتهم الأمنية.
سياسات الأمنوثائق تحدد متطلبات أمنية محددة أو قواعد أمنية يجب الالتزام بها.
التحكم في الوصولإدارة الشبكة لضمان أن الأشخاص ذوي المسؤولية المناسبة فقط هم من يمكنهم الوصول إلى المعلومات في الشبكات وحماية البنية التحتية الداعمة.

تُصمَّم المفاهيم المُنشأة و/أو المُعدَّلة باستخدام تقنية النمذجة الفوقية. يُمثِّل الجانب الأيمن من الشكل 2.3.1 نموذج البيانات الفوقية لعملية التنفيذ الفرعية.

تُعتبر وثائق التنفيذ مفهوماً مفتوحاً، ويتم التوسع فيها في هذا السياق. وهي تتألف من أربعة مفاهيم مغلقة لا يتم التوسع فيها لعدم صلتها بهذا السياق تحديداً.

ولتوضيح العلاقات بين النموذجين بشكل أفضل، تم توضيح تكامل النموذجين في الشكل 2.3.1. تشير الأسهم المنقطة التي تمتد من الأنشطة إلى المفاهيم إلى المفاهيم التي يتم إنشاؤها/تعديلها في الأنشطة المقابلة.

الشكل 2.3.1: نموذج بيانات العملية - العملية الفرعية للتنفيذ

تقييم

يُعدّ التقييم ضروريًا لقياس مدى نجاح خطط التنفيذ والأمن. ويُعتبر التقييم مهمًا للعملاء (وربما لأطراف ثالثة). تُستخدم نتائج عملية التقييم الفرعية للحفاظ على التدابير المتفق عليها والتنفيذ. قد تُفضي نتائج التقييم إلى متطلبات جديدة وطلب تغيير مُناسب . بعد ذلك، يُحدد طلب التغيير ويُرسل إلى إدارة التغيير.

أنواع التقييم الثلاثة هي التقييم الذاتي، والتدقيق الداخلي، والتدقيق الخارجي.

يُجرى التقييم الذاتي بشكل أساسي في تنظيم العمليات. وتُجرى عمليات التدقيق الداخلي بواسطة مدققي تقنية المعلومات الداخليين، بينما تُجرى عمليات التدقيق الخارجي بواسطة مدققي تقنية معلومات خارجيين مستقلين. إضافةً إلى ما سبق، يُجرى تقييم بناءً على الحوادث الأمنية المُبلّغ عنها. وتتمثل أهم أنشطة هذا التقييم في مراقبة أمن أنظمة تقنية المعلومات، والتحقق من تطبيق التشريعات الأمنية وخطط الأمن، وتتبع أي استخدام غير مرغوب فيه لموارد تقنية المعلومات والتعامل معه.

الجدول 2.4.1: الأنشطة (الفرعية) والأوصاف - عملية التقييم الفرعية - إدارة أمن تكنولوجيا المعلومات
أنشطةالأنشطة الفرعيةالأوصاف
يقيمالتقييم الذاتيفحص اتفاقيات الأمن المطبقة. وتكون نتيجة هذه العملية وثائق التقييم الذاتي .
التدقيق الداخلييقوم مدقق داخلي متخصص في معالجة البيانات الإلكترونية بفحص اتفاقيات الأمان المطبقة. وتكون نتيجة هذه العملية هي التدقيق الداخلي .
التدقيق الخارجييقوم مدقق خارجي متخصص في معالجة البيانات الإلكترونية بفحص اتفاقيات الأمان المطبقة. وتكون نتيجة هذه العملية هي التدقيق الخارجي .
تقييم قائم على الحوادث الأمنيةيتم فحص اتفاقيات الأمان المطبقة بناءً على أحداث أمنية لا تُعد جزءًا من التشغيل القياسي للخدمة، والتي تتسبب، أو قد تتسبب، في انقطاع الخدمة أو انخفاض جودتها. ينتج عن هذه العملية حوادث أمنية .
إعداد التقاريروثّق عملية تنفيذ التقييم بطريقة محددة. وتنتهي هذه العملية بالتقارير .

الشكل 2.4.1: نموذج بيانات العملية - عملية التقييم الفرعية

يتكون مخطط البيانات والعمليات الموضح في الشكل 2.4.1 من نموذج عملية وصفية ونموذج بيانات وصفية. تم تصميم عملية التقييم الفرعية باستخدام تقنية النمذجة الوصفية. تشير الأسهم المنقطة الممتدة من مخطط العملية الوصفية (يسارًا) إلى مخطط البيانات الوصفية (يمينًا) إلى المفاهيم التي يتم إنشاؤها/تعديلها في الأنشطة المقابلة. جميع الأنشطة في مرحلة التقييم هي أنشطة قياسية. للاطلاع على وصف موجز لمفاهيم مرحلة التقييم، انظر الجدول 2.4.2 حيث تم سرد المفاهيم وتعريفها.

مفهوموصف
تقييمتم تقييم/مراجعة التنفيذ.
نتائجنتيجة التنفيذ الذي تم تقييمه.
وثائق التقييم الذاتينتيجة فحص إدارة الأمن من قبل المنظمة نفسها للعملية.
التدقيق الداخلينتيجة فحص إدارة الأمن من قبل مدقق نظم المعلومات الإلكترونية الداخلي.
التدقيق الخارجينتيجة فحص إدارة الأمن من قبل مدقق أنظمة معالجة البيانات الإلكترونية الخارجي.
وثائق الحوادث الأمنيةنتائج تقييم الأحداث الأمنية التي لا تشكل جزءًا من التشغيل القياسي للخدمة والتي تتسبب، أو قد تتسبب، في انقطاع أو انخفاض في جودة تلك الخدمة.

الجدول 2.4.2: عملية فرعية لتقييم المفهوم والتعريف - إدارة الأمن

صيانة

بسبب التغييرات التنظيمية والبنية التحتية لتكنولوجيا المعلومات، تتغير المخاطر الأمنية بمرور الوقت، مما يستدعي إجراء مراجعات على قسم الأمن في اتفاقيات مستوى الخدمة وخطط الأمن.

تعتمد الصيانة على نتائج عملية التقييم الفرعية وفهم المخاطر المتغيرة. وتُنتج هذه الأنشطة مقترحات، تُستخدم إما كمدخلات لعملية التخطيط الفرعية وتنتقل عبر الدورة، أو يمكن اعتمادها كجزء من الحفاظ على اتفاقيات مستوى الخدمة. وفي كلتا الحالتين، قد تُفضي المقترحات إلى أنشطة في خطة العمل. أما التغييرات الفعلية فتُنفذ من خلال عملية إدارة التغيير.

الجدول 2.5.1: الأنشطة (الفرعية) والأوصاف - عملية الصيانة الفرعية - إدارة أمن تكنولوجيا المعلومات
أنشطةالأنشطة الفرعيةالأوصاف
يحافظ علىصيانة اتفاقيات مستوى الخدمةيضمن ذلك الحفاظ على اتفاقيات مستوى الخدمة في حالة جيدة. وتنتهي العملية باتفاقيات مستوى خدمة مُحافظ عليها .
الحفاظ على اتفاقيات مستوى التشغيليُحافظ هذا على اتفاقيات مستوى التشغيل في حالة جيدة. وتنتهي العملية باتفاقيات مستوى تشغيل مُحافظ عليها .
طلب تغيير في اتفاقية مستوى الخدمة (SLA) و/أو اتفاقية مستوى التشغيل (OLA)يتم صياغة طلب لتغيير اتفاقية مستوى الخدمة (SLA) و/أو اتفاقية مستوى التشغيل (OLA). وتنتهي هذه العملية بطلب التغيير .
إعداد التقاريريتم توثيق عملية تطبيق سياسات الأمان بطريقة محددة. وتنتهي هذه العملية بتقارير .

الشكل 2.5.1 هو مخطط بيانات العملية الفرعية للتنفيذ. يوضح هذا الشكل تكامل نموذج العملية الوصفية (يسارًا) ونموذج البيانات الوصفية (يمينًا). تشير الأسهم المنقطة إلى المفاهيم التي يتم إنشاؤها أو تعديلها في أنشطة مرحلة التنفيذ.

الشكل 2.5.1: نموذج بيانات العملية - العملية الفرعية للصيانة

تبدأ عملية الصيانة الفرعية بصيانة اتفاقيات مستوى الخدمة واتفاقيات مستوى التشغيل. بعد إتمام هذه الأنشطة (دون ترتيب محدد)، وفي حال وجود طلب تغيير، يتم تنفيذ نشاط طلب التغيير، وبعد الانتهاء منه، يبدأ نشاط إعداد التقارير. أما في حال عدم وجود طلب تغيير، فيبدأ نشاط إعداد التقارير مباشرةً بعد النشاطين الأولين. يتم إنشاء/تعديل المفاهيم في نموذج البيانات الوصفية خلال مرحلة الصيانة. للاطلاع على قائمة المفاهيم وتعريفاتها، يُرجى مراجعة الجدول 2.5.2.

الجدول 2.5.2: مفهوم وتعريف عملية التخطيط الفرعية لإدارة الأمن
مفهوموصف
وثائق الصيانةالاتفاقيات محفوظة في حالة جيدة.
اتفاقيات مستوى الخدمة المُحافظ عليهاتم الحفاظ على اتفاقيات مستوى الخدمة (فقرة الأمان) في حالة جيدة.
اتفاقيات مستوى التشغيل المُحافظ عليهاتم الحفاظ على اتفاقيات مستوى التشغيل في حالة جيدة.
طلب تغييرنموذج أو شاشة تُستخدم لتسجيل تفاصيل طلب تغيير اتفاقية مستوى الخدمة/اتفاقية مستوى التشغيل.

الجدول 2.5.2: مفهوم وتعريف عملية التخطيط الفرعية لإدارة الأمن

نموذج كامل للعمليات والبيانات

الشكل 2.6.1: نموذج البيانات والعملية الكاملة لعملية إدارة الأمن إدارة أمن نموذج بيانات العملية.jpg

العلاقات مع عمليات ITIL الأخرى

ترتبط عملية إدارة الأمن، كما ورد في المقدمة، بجميع عمليات ITIL الأخرى تقريبًا. وهذه العمليات هي:

تتضمن هذه العمليات أنشطة متعلقة بالأمن. وتتحمل العملية المعنية ومديرها مسؤولية هذه الأنشطة. ومع ذلك، يقدم نظام إدارة الأمن إرشادات للعملية المعنية حول كيفية تنظيم هذه الأنشطة.

مثال: سياسات البريد الإلكتروني الداخلية

يخضع البريد الإلكتروني الداخلي لمخاطر أمنية متعددة، مما يستلزم وجود خطة وسياسات أمنية مناسبة. في هذا المثال، يتم استخدام منهجية إدارة أمن تكنولوجيا المعلومات (ITIL) لتطبيق سياسات البريد الإلكتروني.

يتم تشكيل فريق إدارة الأمن، وصياغة إرشادات العمل، وإبلاغها لجميع الموظفين والموردين. وتُنفذ هذه الإجراءات في مرحلة الرقابة.

في مرحلة التخطيط اللاحقة، تُصاغ السياسات. وتُصاغ سياسات خاصة بأمن البريد الإلكتروني وتُضاف إلى اتفاقيات مستوى الخدمة. في نهاية هذه المرحلة، تكون الخطة بأكملها جاهزة للتنفيذ.

يتم التنفيذ وفقًا للخطة.

بعد التنفيذ، يتم تقييم السياسات، إما عن طريق التقييم الذاتي، أو من خلال مدققين داخليين أو خارجيين.

في مرحلة الصيانة، يتم تعديل السياسات الإلكترونية بناءً على التقييم. وتُجرى معالجة التغييرات المطلوبة عبر طلبات التغيير.

انظر أيضاً

انظر أيضاً

مراجع

مصادر

  • بون فان، J. (2004). إدارة خدمات تكنولوجيا المعلومات: مقدمة على أساس ITIL. نشر فان هارين
  • كازيمير، جاك أ.؛ أوفربيك، بول ل.؛ بيترز، لوك م. (2000). إدارة الأمن، مكتب القرطاسية.
  • إدارة الأمن . (1 فبراير 2005). مايكروسوفت
  • تسي، د. (2005). الأمن في الأعمال التجارية الحديثة: نموذج تقييم أمني لممارسات أمن المعلومات. هونغ كونغ: جامعة هونغ كونغ.