بخش ۱۱: مستندسازی الزامات ISO 27001
فصل ۱: اصول و مبانی مستندسازی در ISO 27001
- فصل ۱-۱: نقش مستندسازی در سیستم مدیریت امنیت اطلاعات
- فصل ۱-۲: تفاوت مستندات الزامی و غیرالزامی
- فصل ۱-۳: ساختار کلی مستندات در یک ISMS
- فصل ۱-۴: معیارهای کیفیت یک مستند مناسب (دقت، ردیابیپذیری، نسخهگذاری)
فصل ۲: مستندات الزامی مطابق استاندارد ISO/IEC 27001
- فصل ۲-۱: سیاست امنیت اطلاعات
- فصل ۲-۲: دامنه ISMS
- فصل ۲-۳: روششناسی ارزیابی ریسک
- فصل ۲-۴: گزارش ارزیابی ریسک
- فصل ۲-۵: برنامه درمان ریسک
- فصل ۲-۶: اهداف کنترلها
- فصل ۲-۷: خطمشیها و رویههای عملیاتی کلیدی
- فصل ۲-۸: فهرست داراییها و مالکیت دارایی
- فصل ۲-۹: مستندات مرتبط با شایستگی و آموزش
فصل ۳: الزامهای مربوط به کنترلهای Annex A
- فصل ۳-۱: نحوه مستندسازی کنترلهای Annex A
- فصل ۳-۲: ماتریس تطبیق کنترلها
- فصل ۳-۳: مستندسازی کنترلهای سازمانی، پرسنلی، فیزیکی و تکنیکی
- فصل ۳-۴: تعیین نقشها، مسئولیتها و نیازمندیهای هر کنترل
فصل ۴: مستندسازی فرآیند مدیریت ریسک
- فصل ۴-۱: تعریف روششناسی ارزیابی
- فصل ۴-۲: مستندسازی معیارهای ریسک و سطح تحمل مخاطرات
- فصل ۴-۳: فرآیند شناسایی، تحلیل و ارزیابی ریسک
- فصل ۴-۴: ثبت یافتههای ریسک در قالب Risk Register
- فصل ۴-۵: ساختار گزارش نهایی ریسکها
فصل ۵: مستندسازی سیاستها (Policies)
- فصل ۵-۱: اصول ایجاد سیاستهای امنیتی مؤثر
- فصل ۵-۲: سیاست مدیریت دسترسی
- فصل ۵-۳: سیاست رمزنگاری
- فصل ۵-۴: سیاست مدیریت لاگها
- فصل ۵-۵: سیاستهای امنیت فیزیکی
- فصل ۵-۶: ساختار یک سند سیاست رسمی (Purpose، Scope، Roles، Rules، Exceptions)
فصل ۶: مستندسازی رویهها (Procedures)
- فصل ۶-۱: تفاوت رویه با دستورالعمل و فرآیند
- فصل ۶-۲: مستندسازی رویه مدیریت وقایع امنیتی
- فصل ۶-۳: مستندسازی رویه تهیه نسخه پشتیبان
- فصل ۶-۴: مستندسازی مدیریت تغییرات
- فصل ۶-۵: رویه مقابله با حوادث و بازیابی پس از فاجعه
فصل ۷: مستندسازی سوابق (Records)
- فصل ۷-۱: اهمیت سوابق برای اثبات انطباق
- فصل ۷-۲: ثبت وقایع، لاگها، گزارشهای حادثه
- فصل ۷-۳: مستندسازی سوابق آموزشی و آگاهیبخشی
- فصل ۷-۴: سوابق ممیزی داخلی و بازبینی مدیریت
- فصل ۷-۵: نحوه ذخیره، نگهداری و محافظت از سوابق
فصل ۸: مستندسازی ساختار ISMS
- فصل ۸-۱: نمودار سازمانی و نقشهای کلیدی
- فصل ۸-۲: مسئولیتهای مرتبط با امنیت اطلاعات
- فصل ۸-۳: نحوه مستندسازی تعامل بین واحدهای مختلف
- فصل ۸-۴: تعریف مرزهای ISMS و وابستگیهای داخلی و خارجی
فصل ۹: نسخهسازی و مدیریت چرخه عمر مستندات
- فصل ۹-۱: اصول مدیریت چرخه عمر سند
- فصل ۹-۲: روش نسخهگذاری، بازنگری و تأیید مستندات
- فصل ۹-۳: ثبت تاریخچه تغییرات (Change Log)
- فصل ۹-۴: کنترل توزیع و دسترسی به مستندات
فصل ۱۰: مستندسازی یافتهها، عدم انطباقها و اقدامات اصلاحی
- فصل ۱۰-۱: روش ثبت عدم انطباقها
- فصل ۱۰-۲: نحوه تحلیل ریشهای مشکلات (Root Cause Analysis)
- فصل ۱۰-۳: مستندسازی اقدامات اصلاحی و پیشگیرانه
- فصل ۱۰-۴: فرمها و قالبهای ثبت اقدامات
فصل ۱۱: مستندسازی برای ممیزی داخلی و خارجی
- فصل ۱۱-۱: چکلیستهای رسمی ممیزی
- فصل ۱۱-۲: مستندات مورد نیاز برای ممیز خارجی
- فصل ۱۱-۳: مستندسازی شواهد انطباق با کنترلها
- فصل ۱۱-۴: سازماندهی مستندات برای اثربخشی ممیزی
فصل ۱۲: مستندسازی برنامه آگاهیبخشی امنیتی
- فصل ۱۲-۱: ثبت برنامههای آموزشی
- فصل ۱۲-۲: مستندسازی نتایج ارزیابی آگاهی کارکنان
- فصل ۱۲-۳: نحوه نگهداری سوابق آموزش امنیتی
فصل ۱۳: قالبها، استانداردها و بهترین شیوهها در مستندسازی
- فصل ۱۳-۱: نمونه ساختارهای استاندارد برای سیاستها و رویهها
- فصل ۱۳-۲: استفاده از قالبهای رسمی ISO
- فصل ۱۳-۳: هماهنگی قالب مستندات در سراسر سازمان
- فصل ۱۳-۴: اصول خوانایی، وضوح و یکپارچگی مستندات
فصل ۱۴: خطاهای رایج در مستندسازی ISO 27001 و روش جلوگیری
- فصل ۱۴-۱: مستندات بیش از حد و غیرضروری
- فصل ۱۴-۲: مستندات ناکامل
- فصل ۱۴-۳: عدم کنترل نسخه
- فصل ۱۴-۴: ناهماهنگی بین سیاستها و رویهها
- فصل ۱۴-۵: توصیههای کلیدی برای پیشگیری
بخش ۱۲: پیادهسازی کنترلهای امنیتی کلیدی
فصل ۱: اصول طراحی کنترلهای امنیتی
- فصل ۱-۱: تعریف کنترل امنیتی و نقش آن در چرخه امنیت
- فصل ۱-۲: طبقهبندی کنترلها (فیزیکی، منطقی، مدیریتی)
- فصل ۱-۳: رابطه کنترلها با مدلهای امنیتی سازمان
- فصل ۱-۴: معیارهای انتخاب کنترل مناسب
فصل ۲: کنترلهای احراز هویت و مدیریت دسترسی
- فصل ۲-۱: اصول احراز هویت چندعاملی و نقش آن
- فصل ۲-۲: پیادهسازی کنترلهای مبتنی بر نقش (RBAC)
- فصل ۲-۳: مدیریت دسترسی حداقلی (Principle of Least Privilege)
- فصل ۲-۴: سیاستهای قوی رمزهای عبور و مدیریت چرخه عمر آن
فصل ۳: کنترلهای محافظت از داده
- فصل ۳-۱: طبقهبندی داده و سیاستهای نگهداری
- فصل ۳-۲: رمزنگاری داده در حالت ذخیره و زمان انتقال
- فصل ۳-۳: محافظت از دادههای حساس و محرمانه
- فصل ۳-۴: اجرای Data Masking و Data Loss Prevention
فصل ۴: کنترلهای امنیت شبکه
- فصل ۴-۱: طراحی ناحیهبندی امنیتی شبکه (Segmentation)
- فصل ۴-۲: کنترل ترافیک ورودی و خروجی
- فصل ۴-۳: نقش فایروالها، IDS، IPSدر دفاع شبکه
- فصل ۴-۴: امنیت شبکه بیسیم و دسترسیهای مجاز
فصل ۵: مدیریت آسیبپذیری و کنترلهای اصلاحی
- فصل ۵-۱: فرآیند شناسایی و ارزیابی آسیبپذیریها
- فصل ۵-۲: تحلیل ریسک و اولویتبندی اصلاح
- فصل ۵-۳: Patch Management در محیطهای سازمانی
- فصل ۵-۴: کنترلهای پیشگیرانه برای کاهش سطح حمله
فصل ۶: کنترلهای امنیتی در سیستمعاملها
- فصل ۶-۱: استانداردسازی پیکربندی سیستمها
- فصل ۶-۲: سختسازی سیستمهای ویندوز و لینوکس
- فصل ۶-۳: کنترلها برای مدیریت سرویسها و فرآیندها
- فصل ۶-۴: امنیت حسابهای محلی و سرویسها
فصل ۷: کنترلهای امنیتی در اپلیکیشنها
- فصل ۷-۱: اصول Secure Coding در توسعه
- فصل ۷-۲: آزمایش امنیت اپلیکیشنها و تست نفوذ
- فصل ۷-۳: کنترلهای جلوگیری از Injection و XSS
- فصل ۷-۴: کنترلهای امنیتی سمت سرور و سمت کاربر
فصل ۸: کنترلهای امنیتی در سرویسهای ابری
- فصل ۸-۱: مدل Shared Responsibility در ابر
- فصل ۸-۲: مدیریت دسترسی و IAM در محیطهای Cloud
- فصل ۸-۳: کنترلهای امنیت ذخیرهسازی ابری
- فصل ۸-۴: مدیریت امنیت APIها و سرویسهای ابری
فصل ۹: کنترلهای نظارت و پایش امنیت
- فصل ۹-۱: نقش SIEM در جمعآوری وقایع
- فصل ۹-۲: پیادهسازی Log Monitoring و Event Analysis
- فصل ۹-۳: تعریف قوانین تشخیص رفتار مشکوک
- فصل ۹-۴: پایش مستمر وضعیت امنیتی محیط IT
فصل ۱۰: کنترلهای واکنش و پاسخ به حادثه
- فصل ۱۰-۱: ایجاد برنامه واکنش به حادثه
- فصل ۱۰-۲: کنترلهای تشخیص و محدودسازی حمله
- فصل ۱۰-۳: مدیریت ریکاوری و بازگردانی سرویسها
- فصل ۱۰-۴: مستندسازی و گزارشگیری پس از حادثه
فصل ۱۱: کنترلهای امنیت انسانی و مدیریتی
- فصل ۱۱-۱: آموزش آگاهی امنیتی کاربران
- فصل ۱۱-۲: سیاستهای رفتاری و انضباطی
- فصل ۱۱-۳: مدیریت دسترسی کارمندان، پیمانکاران و طرفهای ثالث
- فصل ۱۱-۴: بررسی سوابق امنیتی و کنترلهای استخدامی
فصل ۱۲: کنترلهای امنیت فیزیکی
- فصل ۱۲-۱: مدیریت دسترسی فیزیکی به تجهیزات
- فصل ۱۲-۲: حفاظت از مراکز داده
- فصل ۱۲-۳: نظارت محیطی و کنترل شرایط فیزیکی
- فصل ۱۲-۴: مدیریت تجهیزات همراه و دستگاههای قابلحمل
فصل ۱۳: کنترلهای امنیتی فرایندها و عملیات
- فصل ۱۳-۱: کنترلهای تغییرات در سیستمها (Change Management)
- فصل ۱۳-۲: کنترلهای امنیتی در DevOps و CICD
- فصل ۱۳-۳: کنترلهای مدیریت نسخهها و پیگیری تغییرات
- فصل ۱۳-۴: امنیت فرآیندهای روزانه سیستمهای عملیاتی
فصل ۱۴: پیادهسازی چارچوبهای استاندارد کنترل امنیتی
- فصل ۱۴-۱: پیادهسازی کنترلها بر اساس NIST CSF
- فصل ۱۴-۲: انطباق با ISO/IEC 27001
- فصل ۱۴-۳: کنترلهای CIS Critical Controls
- فصل ۱۴-۴: ارزیابی گپ امنیتی و بلوغ سازمان
بخش ۱۳: آمادگی برای ممیزی خارجی (Certification Audit)
فصل ۱: معرفی ممیزی خارجی و اهداف آن
- فصل ۱-۱: مفهوم ممیزی شخص ثالث
- فصل ۱-۲: تفاوت ممیزی داخلی و ممیزی خارجی
- فصل ۱-۳: انواع ممیزی: Stage 1 و Stage 2
- فصل ۱-۴: اهداف گواهینامه و ارزش سازمانی آن
فصل ۲: شناخت فرآیند ممیزی توسط شرکت گواهیدهنده
- فصل ۲-۱: ساختار و مراحل ممیزی
- فصل ۲-۲: نحوه انتخاب شرکت گواهیدهنده معتبر
- فصل ۲-۳: ارتباط بین سازمان و تیم ممیزی
- فصل ۲-۴: الزامات عمومی قبل از ممیزی
فصل ۳: بررسی شکافها و تحلیل آمادگی نهایی (Final Gap Analysis)
- فصل ۳-۱: انجام تحلیل شکاف بر اساس استاندارد
- فصل ۳-۲: شناسایی نقاط ضعف باقیمانده
- فصل ۳-۳: بررسی مستندات، فرآیندها و شواهد اجرایی
- فصل ۳-۴: تهیه لیست اقدامات اصلاحی قبل از ممیزی
فصل ۴: تهیه و سازماندهی مستندات برای ممیزی
- فصل ۴-۱: مرتبسازی کامل مستندات اصلی (Policies ، Procedures، Records)
- فصل ۴-۲: آمادهسازی گزارشها، فرمها و گزارشهای عملکرد
- فصل ۴-۳: تهیه شواهد اجرایی قابل ارائه به ممیز
- فصل ۴-۴: نحوه استفاده از نرمافزارهای مدیریت مستندات
فصل ۵: آمادهسازی تیمها و واحدهای سازمان
- فصل ۵-۱: آموزش کارکنان درباره نحوه پاسخگویی به ممیز
- فصل ۵-۲: تعیین نقشها و مسئولیتها در روز ممیزی
- فصل ۵-۳: اجرای تمرین شبیهسازی ممیزی (Mock Audit)
- فصل ۵-۴: هماهنگی بین واحدهای IT ، منابع انسانی، عملیات و مدیریت
فصل ۶: آمادهسازی زیرساختها و محیط ممیزی
- فصل ۶-۱: آمادگی محل فیزیکی یا محیط آنلاین برای ممیزی
- فصل ۶-۲: دسترسیهای لازم برای ممیز (سیستمها، گزارشها، محلها)
- فصل ۶-۳: رفع مشکلات زیرساختی قبل از روز ممیزی
- فصل ۶-۴: اطمینان از فراهم بودن ابزارهای ارائه شواهد
فصل ۷: نحوه مدیریت جلسه افتتاحیه (Opening Meeting)
- فصل ۷-۱: نحوه معرفی تیم سازمان
- فصل ۷-۲: توضیح دامنه ممیزی
- فصل ۷-۳: ارائه تصویر کلی از سیستم مدیریت
- فصل ۷-۴: هماهنگی برنامه زمانبندی ممیزی
فصل ۸: مدیریت فرآیند ممیزی در زمان اجرا
- فصل ۸-۱: نحوه همراهی ممیز در بازدیدها و بررسی فرآیندها
- فصل ۸-۲: ارائه شواهد به شکل صحیح و حرفهای
- فصل ۸-۳: پاسخگویی مناسب: بایدها و نبایدها
- فصل ۸-۴: نحوه برخورد با سؤالات چالشبرانگیز ممیز
- فصل ۸-۵: جلوگیری از ارائه اطلاعات غیرضروری
فصل ۹: مدیریت عدم انطباقها (Nonconformities)
- فصل ۹-۱: انواع عدم انطباق: عمده، جزئی، Observation
- فصل ۹-۲: نحوه پاسخگویی به عدم انطباق در لحظه
- فصل ۹-۳: جمعآوری اطلاعات تکمیلی برای دفاع فنی
- فصل ۹-۴: نحوه کنترل و مستندسازی موارد مطرحشده
فصل ۱۰: مدیریت جلسه اختتامیه (Closing Meeting)
- فصل ۱۰-۱: دریافت گزارش اولیه ممیز
- فصل ۱۰-۲: نحوه تحلیل عدم انطباقها
- فصل ۱۰-۳: برنامه برای ارائه اقدامات اصلاحی
- فصل ۱۰-۴: هماهنگی برای ارسال مدارک به شرکت گواهیدهنده
فصل ۱۱: اقدامات پس از ممیزی (Post Audit Actions)
- فصل ۱۱-۱: اجرای ریشهیابی و اقدامات اصلاحی (Corrective Actions)
- فصل ۱۱-۲: تهیه گزارشهای تکمیلی
- فصل ۱۱-۳: رفع عدم انطباقها در بازه زمانی مقرر
- فصل ۱۱-۴: ارسال مدارک نهایی برای تأیید
فصل ۱۲: دریافت گواهی و نگهداری آن
- فصل ۱۲-۱: فرآیند صدور گواهی
- فصل ۱۲-۲: بررسی اعتبار و تاریخ انقضا
- فصل ۱۲-۳: نگهداری سالانه گواهی از طریق ممیزیهای Surveillance
- فصل ۱۲-۴: آمادهسازی برای ممیزیهای سالانه
فصل ۱۳: ایجاد سیستم پایدار برای ممیزیهای بعدی
- فصل ۱۳-۱: ایجاد چرخه بهبود مستمر
- فصل ۱۳-۲: بهروزرسانی مستندات
- فصل ۱۳-۳: مانیتورینگ عملکرد فرآیندها
- فصل ۱۳-۴: آمادگی دائمی برای ممیزیهای آینده
بخش ۱۴: یکپارچهسازی ISMS با استانداردهای دیگر
فصل ۱: ضرورت و مزایای یکپارچهسازی استانداردها
- فصل ۱-۱: دلایل سازمانی برای یکپارچهسازی
- فصل ۱-۲: کاهش هزینهها و منابع مورد نیاز
- فصل ۱-۳: جلوگیری از دوبارهکاری در فرآیندها
- فصل ۱-۴: تسهیل ممیزی و پایش مداوم
- فصل ۱-۵: ایجاد یک چارچوب مدیریتی یکپارچه و پایدار
فصل ۲: اصول همترازی بین استانداردهای مدیریتی
- فصل ۲-۱: نقاط اشتراک میان سیستمهای مدیریت
- فصل ۲-۲: مفاهیم مشترک در ریسک، کنترل و مستندسازی
- فصل ۲-۳: نقش مدیریت ارشد در یکپارچگی استانداردها
- فصل ۲-۴: مدل PDCA و کاربرد آن در استانداردهای مدیریتی
فصل ۳: یکپارچهسازی ISMS با ISO 9001 (مدیریت کیفیت)
- فصل ۳-۱: همپوشانی فرآیندهای کنترل کیفیت و امنیت اطلاعات
- فصل ۳-۲: ارتباط مدیریت ریسک کیفیت با ریسک امنیت
- فصل ۳-۳: همسویی مدیریت مستندات و کنترل تغییرات
- فصل ۳-۴: مشتریمداری و محرمانگی اطلاعات
فصل ۴: یکپارچهسازی ISMS با ISO 45001 (ایمنی و سلامت شغلی)
- فصل ۴-۱: نقاط مشترک در مدیریت ریسک و مدیریت حادثه
- فصل ۴-۲: یکپارچهسازی فرآیندها در سازمانهای صنعتی
- فصل ۴-۳: ارتباط مدیریت بحران با امنیت اطلاعات
- فصل ۴-۴: نقش فرهنگ سازمانی در موفقیت هر دو سیستم
فصل ۵: یکپارچهسازی ISMS با ISO 22301 (تداوم کسبوکارBCM )
- فصل ۵-۱: وابستگی امنیت اطلاعات به تداوم کسبوکار
- فصل ۵-۲: نقاط مشترک در تحلیل ریسک و تحلیل اثرات کسبوکار
- فصل ۵-۳: نقش ریکاوری اطلاعات در مدیریت تداوم
- فصل ۵-۴: ساختاردهی مشترک برای طرحهای پاسخگویی
فصل ۶: یکپارچهسازی ISMS با ISO 20000 (مدیریت خدمات IT)
- فصل ۶-۱: ارتباط مدیریت سرویسها با امنیت اطلاعات
- فصل ۶-۲: یکپارچهسازی فرآیندهای Incident ، Change و Problem
- فصل ۶-۳: همترازی SLA ها و نیازهای امنیتی
- فصل ۶-۴: مدیریت داراییهای IT و الزامات امنیتی
فصل ۷: یکپارچهسازی ISMS با GDPR یا قوانین مشابه حفاظت داده
- فصل ۷-۱: همپوشانی میان حفاظت از داده و کنترلهای امنیتی
- فصل ۷-۲: مفهوم Privacy by Design و Privacy by Default
- فصل ۷-۳: نقش ISMS در کاهش ریسکهای نقض داده
- فصل ۷-۴: یکپارچهسازی فرآیند ثبت و گزارش Incidents
فصل ۸: یکپارچهسازی ISMS با NIST Cybersecurity Framework
- فصل ۸-۱: تفاوت رویکرد NIST و ISO در امنیت اطلاعات
- فصل ۸-۲: نگاشت کنترلها میان دو چارچوب
- فصل ۸-۳: یکپارچگی در بخشهای شناسایی، محافظت، تشخیص، پاسخ و بازیابی
- فصل ۸-۴: مزایای استفاده همزمان از NIST و ISO
فصل ۹: یکپارچهسازی با استاندارد COBIT برای حاکمیت فناوری اطلاعات
- فصل ۹-۱: همپوشانی فرایندهای IT Governance
- فصل ۹-۲: نقش مدیریت دارایی و کنترلهای امنیت اطلاعات
- فصل ۹-۳: کارکرد مشترک در ساختار تصمیمگیری و مسؤولیتها
- فصل ۹-۴: استفاده ترکیبی برای بلوغ سازمانی بالاتر
فصل ۱۰: یکپارچهسازی ISMS با ITIL
- فصل ۱۰-۱: ارتباط فرآیندهای ITIL مانند Incident ، Change و Config با امنیت
- فصل ۱۰-۲: مدیریت دسترسی، مدیریت دارایی و مدیریت رخداد
- فصل ۱۰-۳: نقش یکپارچگی در افزایش کارایی سرویسها
- فصل ۱۰-۴: ساختار CMDB و کاربرد آن در ISMS
فصل ۱۱: یکپارچهسازی با استاندارد ISO 31000 (مدیریت ریسک)
- فصل ۱۱-۱: ایجاد چارچوب واحد مدیریت ریسک
- فصل ۱۱-۲: همترازی شیوههای شناسایی، تحلیل و ارزیابی ریسک
- فصل ۱۱-۳: مزایای ایجاد زبان مشترک ریسک در سازمان
- فصل ۱۱-۴: استفاده متقابل از ماتریس ریسک و شاخصهای کلیدی
فصل ۱۲: همافزایی استانداردها در سازمانهای بزرگ
- فصل ۱۲-۱: ساخت سیستم مدیریت یکپارچه (IMS)
- فصل ۱۲-۲: الگوهای معماری یکپارچه برای چند استاندارد
- فصل ۱۲-۳: هماهنگی نقشها و مسئولیتها
- فصل ۱۲-۴: همسویی فرآیندها و گزارشگیریها
فصل ۱۳: چالشهای یکپارچهسازی استانداردها
- فصل ۱۳-۱: ناسازگاری تعاریف و الزامات
- فصل ۱۳-۲: مقاومت سازمانی و محدودیت منابع
- فصل ۱۳-۳: تداخل نقشها و مسئولیتها
- فصل ۱۳-۴: ریسک افزایش پیچیدگی فرآیندها
فصل ۱۴: راهکارهای موفقیت در یکپارچهسازی استانداردها
- فصل ۱۴-۱: ایجاد چارچوب یکپارچه مدیریت
- فصل ۱۴-۲: تعیین ساختار حاکمیت و فرهنگ امنیتی
- فصل ۱۴-۳: استفاده از ابزارهای مدیریت فرآیند
- فصل ۱۴-۴: تعریف KPI مشترک میان استانداردها
خدمات شبکه فراز نتورک | پیشرو در ارائه خدمات دیتاسنتری و کلود








نقد و بررسی وجود ندارد.