امروزه یکی از هویتهای هر فرد یا سازمانی، در اطلاعاتی است که به جای میماند. اطلاعاتی که میتوانند درصورت نشت به بیرون از سازمان، جایگاههای بسیاری از تجارت را به خطر بیاندازند. بنابراین در اینجا لزوم وجود فرد یا واحدی در سازمان، برای محافظت از این اطلاعات و ایجاد امنیت آنها، بیش از پیش احساس میشود. این وظیفه مهم بر دوش افسر ارشد امنیت اطلاعات یا همان CISO میباشد.
معنی دقیق CISO
افسر ارشد امنیت اطلاعات، مسئول اجرایی برای ایجاد امنیت اطلاعات در سازمان است. با اینکه در گذشته این نقش نسبتاً محدود تعریف شده بود، اما امروزه این عنوان اغلب به صورت CSO و VP مورد استفاده قرار میگیرد، که نشان دهنده نقش گستردهتری در سازمان است.
شرکتهایی که جوانب امنیتی آن، مستلزم کوشش و مهارت برای صعود به سطح بالاتر است، ممکن است در دیدگاه کاری خود، جایگاهی را برای CISO درنظر بگیرند. ممکن است برای اولین بار به دنبال اضافه کردن CISO به فهرست سازمان خود باشید. پس در ادامه این مطلب نگاهی خواهیم داشت به اینکه اگر قصد ورود به دنیای CISO دارید، باید چه کارهایی را انجام دهید؟
اگر این نقش مهم را انتخاب کردید، چه وظایفی بر دوش شما خواهد بود؟
مسئولیتهای CISO
CISO چه کاری انجام میدهد؟ شاید بهترین راه برای درک شرایط کاری CISO دانستن امور روزمرهای است که در زیر چتر آن قرار میگیرند. استفان کاتز، که در دهه 90 پیشگام نقش CISO در سیتی گروپ (Citigroup) بود، در مصاحبهای با MSNBC مسئولیتهای CISO را بدین گونه تشریح کرد:
عملیات امنیتی: تجزیه و تحلیل بهموقع در تهدیدات فوری و خلع سلاح آنها در صورت بروز اشتباه.
خطر سایبری و هوش سایبری: آگاهی از آخرین اطلاعات مربوط به تهدیدات امنیتی و کمک به هیئت مدیره در رفع مشکلات احتمالی امنیتی که ممکن است ناشی از جمع آوری یا سایر اقدامات تجاری بزرگ باشد.
جلوگیری از کلاهبرداری و از دست دادن دادهها: اطمینان از عدم سوء استفاده و یا سرقت اطلاات توسط کارکنان داخلی.
معماری امنیتی: برنامه ریزی ، خرید و راهاندازی سخت افزار و نرم افزارهای امنیتی و اطمینان از ایجاد زیرساختهای فناوری اطلاعات و شبکه با بهترین روشهای امنیتی ممکن.
مدیریت هویت و دسترسی: اطمینان از دسترسی افراد مجاز به دادهها و سیستمهای محدود.
مدیریت برنامه: پیشی گرفتن مسائل امنیتی با اجرای برنامهها یا پروژههایی که خطرات را کاهش میدهند، از جمله patchهای منظم سیستم.
تحقیقات و فارنزیک: تعیین نوع اشتباه، برخورد با افراد مسئول در صورت کارمند داخلی بودن، و برنامه ریزی برای جلوگیری از تکرار همان بحران.
شیوه اداره کردن: اطمینان از اجرای همه طرحهای فوق و بودجه موردنیاز و شرکت کردن مدیر در مباحث موجود، از اهمیت بالایی برخوردار است.
مسئولیت CISO به زبان ساده چیست؟
CISO ها میدانند که آنها نمیتوانند با یک فرمول ساده، امنیت، حریم خصوصی و خطر را به سادگی رفع کنند. هر سازمانی شرایط متفاوتی دارد. بر این اساس، CISO تنها با داشتن کنترلهای امنیتی نمیتواند کنترل همه چیز را به دست گیرد. درعوض، آنها باید به صورت لحظهای تمامی شرایط سازمان خود را درنظر بگیرند تا بتوانند به طور کامل، مشکلات خاصی که در تجارتشان وجود دارد را متوجه شده و با روشهای مناسب آنها را حل کنند.
افسر ارشد امنیت اطلاعات عهدهدار ساخت بهترین رسانه برای پشتیبانی از چالشهای امنیتی اطلاعات سازمان (از مهمترین تا پیشپا افتادهترین) است. اما این شرایط برای اشخاصی که به دنبال سکو کردن مشکلات بزرگ خود هستند تا با کنترل فنی و قانونی امنیت شرکت را تضمین کنند، بسیار سودآور است.
3 نقش و مسئولیت مهم CISO
CISOها، راهنما و لیدرهای یک سازمان هستند که به شدت از زوایای مختلف درگیر مشکلات داخلی بوده و وظیفه تهیه برنامههای امنیتی، و اطلاعات کامل را بر عهده دارند. در قسمت زیر، ما سه نقش و مسئولیت مهم CISO را برای شما شرح دادهایم:
خطر و انطباق
یک افسر ارشد امنیت اطلاعات باید نگران تأثیرگذاری امنیت اطلاعات بر روی الزامات قانونی باشد، بنابراین وظیفهی تطابق سیاستهای داخلی و خارجی سازمان را برعهده دارد. به عنوان مثال، آیا سازمان با قوانین HIPPA یا PCI مطابقت دارد؟ CISOها خط مشیها را بر اساس قوانین جدید یا سازگار تنظیم میکنند و علاوه بر برنامههای نظارت داخلی، برنامههای مدیریت ریسک فروشندگان را نیز به صورت کامل انجام میدهند تا از این طریق اطمینان حاصل شود که کنترلهای امنیتی اطلاعات تعیین شده در آنجا درست عمل میکنند یا خیر؟
عملیات فنی
CISO هر سازمانی، به طور مرتب درگیر اسکنهای آسیب پذیری، تستهای نفوذ و ارزیابی امنیت برنامه وب میباشند. در این نقش، آنها تنظیمات نرم افزار و سخت افزار سازمان و سازمانهای فروشندگان و تطابق انها با استانداردهای شرکت و مقررات را بررسی میکنند.
ارتباطات داخلی و ارتباط با فروشندگان
CISO همچنین به عنوان پیوندی در بین بخشهای مختلف یک سازمان فعالیت میکند. بهتر است بگوییم، آنها نه تنها تیم امنیت اطلاعات را مدیریت میکنند، بلکه در بسیاری از تیمهای مختلف نیز دست دارند.
در همین رابطه بخوانید:
بنابراین، این افراد باید در هر زمان و در هر دپارتمانی که با آنها کار میکنند، روابط و دید خوبی داشته باشند. یک CISO دائماً با اعضای تیم خود به تحلیل و بررسی میپردازد تا راه حل رفع مشکل را پیدا کند، و مسئولیت گزارش امنیت سایبری را برعهده گرفته و این گزارش را به هیئت مدیره نیز تقدیم کند.
کلام آخر
در آخر باید گفت که رسیدن به این سمت شغلی نیز نظیر تمامی شغلهای موجود در حوزه امنیت سایبری، شبکه و… ، با گذراندن دورههایی مقدماتی و پیشرفته همراه خواهد بود. دورههایی نظیر SANS 401 , 501 , 503 , 511 , 550، Security+ ، SSCP ، CISSP، CISA و… .