نوشته‌ها

تحلیل شکاف با رویکرد امنیت

تحلیل شکاف با رویکرد امنیت

یکی از مهمترین تکنیک ‏ها برای تعیین وضعیت سازمان و مشخص نمودن مسیر راه برای بهبود، تحلیل شکاف یا (Gap Analysis) است. تحلیل شکاف، یک فرآیند گزارش‌دهی است که در صنایع مختلف برای بهبود فرآیندها استفاده می‎شود. تحلیل شکاف ابزار مناسبی جهت ارزیابی سطح بلوغ امنیت سازمان‌ها می‌باشد که گاها ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام می‌گردد. پروژه های سیستم مدیریت امنیت اطلاعات و بلوغ سایبری، در سال‌های اخیر مجددا مورد توجه سازمان‌ها قرار گرفته‌اند.

در واقع تحلیل شکاف، بررسی و ارزیابی عملکرد فعلی سازمان (وضعیت فعلی) و جایگاهی است که می‌خواهد به آن برسد (وضعیت مطلوب) این امر به منظور شناسایی تفاوت بین وضعیت فعلی (As is) و وضعیت مطلوب (To be) و ایجاد راه حل هایی جهت رسیدن به اهداف می‌باشد.

  • تحلیل شکاف را می توان در چند سوال خلاصه کرد:
  • سازمان اکنون در چه وضعیتی قرار دارد؟
  • سازمان می‌خواهد در چه وضعیتی قرار گیرد؟
  • چگونه می‌تواند فاصله این دو وضعیت را کاهش دهد؟

از تحلیل شکاف می‌توان برای یک فرآیند یا کل کسب و کار سازمان استفاده نمود، و در زمینه‌های مختلف مانند فروش، عملکرد مالی، رضایت کارمندان یا امنیت بکار برد. همچنین می‌توان به عنوان رویکردهای استراتژیک یا عملیاتی در نظر گرفته شود. رویکرد عملیاتی بر کار روزمره تمرکز دارد، در حالی که رویکرد استراتژیک بر برنامه‌ریزی و استراتژی‌های آینده متمرکز است.

  • چگونه یک تجزیه و تحلیل شکاف انجام دهیم؟

فرآیند استانداردی برای انجام تجزیه و تحلیل Gap وجود ندارد، زیرا معمولاً باید متناسب با نیازهای تجاری سازمان طراحی شود. اما در اینجا مراحلی وجود دارد که عموما در تحلیل شکاف انجام می‌گردد.

  • مراحل انجام کار
  • تعیین وضعیت کنونی
  • تعیین شرایط مطلوب یا ایده‏آل آینده
  • تعیین شکاف‏ها
  • مشخص نمودن اینکه چگونه این شکاف‏ها از رسیدن به هدف جلوگیری می‎کنند.
  • تعیین اهدافی روشن جهت اعمال درست تغییرات و نزدیک شدن به شرایط مطلوب
  • ابزارهای تجزیه و تحلیل شکاف

ابزارهای زیادی وجود دارند که به شما برای پل زدن روی شکاف‌ها کمک می‎کنند. چند مورد از مهم‌ترین آن‌ها در ادامه، شرح داده شده‎اند.

  • تحلیل SWOT

واژه SWOT مخفف چهار کلمه نقاط قوت، ضعف‌ها، فرصت‌ها و تهدیدها است. تحلیل SWOT می‌تواند به دو صورت کمی ‎و کیفی انجام گردد. این فرآیند، کمک می‎کند تا تهدیدات داخلی و خارجی برای سازمان تعیین گردد و همچنین رویکردهای رقابت و ایستادگی در بازار نیز مشخص گردد.

  • چارچوب هفت اس مکنزی (McKinsey 7S)

چارچوب مکنزی توسط شرکت مشاوره‎ای به همین نام توسعه یافته است. این ابزار در نهایت کمک می‎کند تا تعیین کنید که آیا یک شرکت انتظارات را برآورده می‎کند یا به طور کلی ارزش های مشترک یک سازمان را تأمین می‎کند یا خیر. این کار از طریق ۷ اس موجود در سازمان انجام می‎شود. علاوه بر این، این چارچوب به فاصله بین وضعیت فعلی و وضعیت مطلوب شرکت پل می‎زند.

  • هفت اس عبارتند از:
  • Structure: ساختار
  • Strategy: استراتژی
  • System: سیستم
  • Skills: مهارت
  • Style: سبک
  • Staff: کارکنان
  • نمودار استخوان ماهی  (Fishbone Diagram)

نمودار استخوان ماهی، ابزاری برای ترسیم گرافیکی انواع علت‌های کوچک و بزرگی است که دست به دست یکدیگر داده و یک مشکل یا مسئله را به‌وجود می‌آورند (یا آن را تشدید می‌کنند).

این نمودار معمولاً به صورت یک خط افقی با تعدادی خط شیب‌دار کوچک‌تر ترسیم می‌شود به خاطر شکلش، به نمودار استخوان ماهی یا Fishbone Diagram مشهور است.

  • مدل نادلر تاشمن (Nadler-Tushman)

شاید بتوان گفت پویاترین مدل، مدل نادلر تاشمن است. این مدل بررسی می‎کند که چگونه هر فرآیند کسب و کار بر فرآیندهای دیگر تاثیر می‎گذارد. همچنین مشخص می‎کند که شکاف‌ها چه تاثیری بر کارایی می‎گذارند. این مدل، یک دید کلی از روند عملیات سازمان شما، از ابتدا (ورودی) تا انتها (خروجی) ایجاد می‎کند.

  • مدل نادلر تاشمن، فرآیندهای موجود در سازمان را به سه دسته تقسیم می‎کند:
  • ورودی: کل فرهنگ و نیروی کار شرکت؛ تمام منابع مورد استفاده برای ایجاد محصول/ خدمات و محیط عملیاتی
  • تبدیل: سیستم‌ها، تیم‌ها و فرآیندهایی که ورودی‌ها را می‎گیرند و آن‌ها را به محصول خروجی تبدیل می‎کنند.
  • خروجی: محصول یا خدمات نهایی.
  • تحلیل شکاف بر مبنای استاندارد ISO 27001

یکی از مهم‌ترین نیازهای امروزی شرکت‌ها و سازمان‌ها در حوزه امنیت اطلاعات، استانداردسازی و میزان انطباق فرآیندها، مکانیزم‌ها و کنترل‌های امنیتی سازمانی با معیارهای معتبر جهانی است. در این خصوص معمولاً سازمان‌ها با بهره‌گیری از استانداردهای مرجع امنیت اطلاعات نظیر ISO 27001  اقدام به سنجش میزان تطابق فعالیت‌های خود با اصول و مفاهیم این استاندارد‌های بین‌المللی می‌نمایند.

همانطور که پیش‌تر گفته شد، استاندارد ISO 27001:2013 به استانداردی شناخته شده در سطح جهانی تبدیل شده است كه سازمان‌ها می‌توانند از آن برای ممیزی و تأیید سیستم مدیریت امنیت اطلاعات (ISMS) خود استفاده كنند.

تجزیه و تحلیل شکاف ISO 27001 یک نمای کلی در سطح بالایی از آنچه برای دستیابی به سطح مطلوب در حوزه امنیت، می‌بایست انجام گردد را فراهم می‌نماید و به سازمان امکان می‌دهد ترتیبات امنیت اطلاعات موجود سازمان را با الزامات ISO 27001 بررسی و مقایسه نماید. همچنین سنجش میزان آمادگی سازمان جهت پیاده‌سازی استانداردهای امنیت اطلاعات، را انجام می‌دهد.

تحلیل شکاف که ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام می‌گردد، به بررسی وضعیت فعلی سازمان در حوزه امنیت می‌پردازد و با مقایسه آن با وضعیت مطلوب، اعلام می‌دارد که در چه حوزه‌هایی می بایست بیشتر سرمایه گذاری نمود تا سازمان در همه جهات به وضعیت مطلوب امنیتی خود برسد.

تحلیل شکاف به سازمان امکان می‌دهد تا فرآیندهای سازمان، سیاست‌ها و کنترل‌های فنی که ممکن است از دستیابی سازمان به ISO 27001 جلوگیری کند را شناسایی نماید، این امر سازمان را قادر می‌سازد تا اقدامات کنترلی لازم را پیش از ممیزی انجام دهد و کاملا آماده برای ممیزی نهایی باشد.

شرکت مهندسی اوژن تدبیر پارس با بهره‌گیری از مدل بومی طراحی شده توسط کارشناسان مجرب خود اقدام به ارائه سرویس تحلیل شکاف (Gap Analysis) بر اساس استانداردهای مرجع نظبر ISO 27001:2013 می‌نماید.

تدوین: مهندس بهنوش سعیدی