تحلیل شکاف با رویکرد امنیت
تحلیل شکاف با رویکرد امنیت
یکی از مهمترین تکنیک ها برای تعیین وضعیت سازمان و مشخص نمودن مسیر راه برای بهبود، تحلیل شکاف یا (Gap Analysis) است. تحلیل شکاف، یک فرآیند گزارشدهی است که در صنایع مختلف برای بهبود فرآیندها استفاده میشود. تحلیل شکاف ابزار مناسبی جهت ارزیابی سطح بلوغ امنیت سازمانها میباشد که گاها ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام میگردد. پروژه های سیستم مدیریت امنیت اطلاعات و بلوغ سایبری، در سالهای اخیر مجددا مورد توجه سازمانها قرار گرفتهاند.
در واقع تحلیل شکاف، بررسی و ارزیابی عملکرد فعلی سازمان (وضعیت فعلی) و جایگاهی است که میخواهد به آن برسد (وضعیت مطلوب) این امر به منظور شناسایی تفاوت بین وضعیت فعلی (As is) و وضعیت مطلوب (To be) و ایجاد راه حل هایی جهت رسیدن به اهداف میباشد.
- تحلیل شکاف را می توان در چند سوال خلاصه کرد:
- سازمان اکنون در چه وضعیتی قرار دارد؟
- سازمان میخواهد در چه وضعیتی قرار گیرد؟
- چگونه میتواند فاصله این دو وضعیت را کاهش دهد؟
از تحلیل شکاف میتوان برای یک فرآیند یا کل کسب و کار سازمان استفاده نمود، و در زمینههای مختلف مانند فروش، عملکرد مالی، رضایت کارمندان یا امنیت بکار برد. همچنین میتوان به عنوان رویکردهای استراتژیک یا عملیاتی در نظر گرفته شود. رویکرد عملیاتی بر کار روزمره تمرکز دارد، در حالی که رویکرد استراتژیک بر برنامهریزی و استراتژیهای آینده متمرکز است.
- چگونه یک تجزیه و تحلیل شکاف انجام دهیم؟
فرآیند استانداردی برای انجام تجزیه و تحلیل Gap وجود ندارد، زیرا معمولاً باید متناسب با نیازهای تجاری سازمان طراحی شود. اما در اینجا مراحلی وجود دارد که عموما در تحلیل شکاف انجام میگردد.
- مراحل انجام کار
- تعیین وضعیت کنونی
- تعیین شرایط مطلوب یا ایدهآل آینده
- تعیین شکافها
- مشخص نمودن اینکه چگونه این شکافها از رسیدن به هدف جلوگیری میکنند.
- تعیین اهدافی روشن جهت اعمال درست تغییرات و نزدیک شدن به شرایط مطلوب
- ابزارهای تجزیه و تحلیل شکاف
ابزارهای زیادی وجود دارند که به شما برای پل زدن روی شکافها کمک میکنند. چند مورد از مهمترین آنها در ادامه، شرح داده شدهاند.
- تحلیل SWOT
واژه SWOT مخفف چهار کلمه نقاط قوت، ضعفها، فرصتها و تهدیدها است. تحلیل SWOT میتواند به دو صورت کمی و کیفی انجام گردد. این فرآیند، کمک میکند تا تهدیدات داخلی و خارجی برای سازمان تعیین گردد و همچنین رویکردهای رقابت و ایستادگی در بازار نیز مشخص گردد.
- چارچوب هفت اس مکنزی (McKinsey 7S)
چارچوب مکنزی توسط شرکت مشاورهای به همین نام توسعه یافته است. این ابزار در نهایت کمک میکند تا تعیین کنید که آیا یک شرکت انتظارات را برآورده میکند یا به طور کلی ارزش های مشترک یک سازمان را تأمین میکند یا خیر. این کار از طریق ۷ اس موجود در سازمان انجام میشود. علاوه بر این، این چارچوب به فاصله بین وضعیت فعلی و وضعیت مطلوب شرکت پل میزند.
- هفت اس عبارتند از:
- Structure: ساختار
- Strategy: استراتژی
- System: سیستم
- Skills: مهارت
- Style: سبک
- Staff: کارکنان
- نمودار استخوان ماهی (Fishbone Diagram)
نمودار استخوان ماهی، ابزاری برای ترسیم گرافیکی انواع علتهای کوچک و بزرگی است که دست به دست یکدیگر داده و یک مشکل یا مسئله را بهوجود میآورند (یا آن را تشدید میکنند).
این نمودار معمولاً به صورت یک خط افقی با تعدادی خط شیبدار کوچکتر ترسیم میشود به خاطر شکلش، به نمودار استخوان ماهی یا Fishbone Diagram مشهور است.
- مدل نادلر تاشمن (Nadler-Tushman)
شاید بتوان گفت پویاترین مدل، مدل نادلر تاشمن است. این مدل بررسی میکند که چگونه هر فرآیند کسب و کار بر فرآیندهای دیگر تاثیر میگذارد. همچنین مشخص میکند که شکافها چه تاثیری بر کارایی میگذارند. این مدل، یک دید کلی از روند عملیات سازمان شما، از ابتدا (ورودی) تا انتها (خروجی) ایجاد میکند.
- مدل نادلر تاشمن، فرآیندهای موجود در سازمان را به سه دسته تقسیم میکند:
- ورودی: کل فرهنگ و نیروی کار شرکت؛ تمام منابع مورد استفاده برای ایجاد محصول/ خدمات و محیط عملیاتی
- تبدیل: سیستمها، تیمها و فرآیندهایی که ورودیها را میگیرند و آنها را به محصول خروجی تبدیل میکنند.
- خروجی: محصول یا خدمات نهایی.
- تحلیل شکاف بر مبنای استاندارد ISO 27001
یکی از مهمترین نیازهای امروزی شرکتها و سازمانها در حوزه امنیت اطلاعات، استانداردسازی و میزان انطباق فرآیندها، مکانیزمها و کنترلهای امنیتی سازمانی با معیارهای معتبر جهانی است. در این خصوص معمولاً سازمانها با بهرهگیری از استانداردهای مرجع امنیت اطلاعات نظیر ISO 27001 اقدام به سنجش میزان تطابق فعالیتهای خود با اصول و مفاهیم این استانداردهای بینالمللی مینمایند.
همانطور که پیشتر گفته شد، استاندارد ISO 27001:2013 به استانداردی شناخته شده در سطح جهانی تبدیل شده است كه سازمانها میتوانند از آن برای ممیزی و تأیید سیستم مدیریت امنیت اطلاعات (ISMS) خود استفاده كنند.
تجزیه و تحلیل شکاف ISO 27001 یک نمای کلی در سطح بالایی از آنچه برای دستیابی به سطح مطلوب در حوزه امنیت، میبایست انجام گردد را فراهم مینماید و به سازمان امکان میدهد ترتیبات امنیت اطلاعات موجود سازمان را با الزامات ISO 27001 بررسی و مقایسه نماید. همچنین سنجش میزان آمادگی سازمان جهت پیادهسازی استانداردهای امنیت اطلاعات، را انجام میدهد.
تحلیل شکاف که ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام میگردد، به بررسی وضعیت فعلی سازمان در حوزه امنیت میپردازد و با مقایسه آن با وضعیت مطلوب، اعلام میدارد که در چه حوزههایی می بایست بیشتر سرمایه گذاری نمود تا سازمان در همه جهات به وضعیت مطلوب امنیتی خود برسد.
تحلیل شکاف به سازمان امکان میدهد تا فرآیندهای سازمان، سیاستها و کنترلهای فنی که ممکن است از دستیابی سازمان به ISO 27001 جلوگیری کند را شناسایی نماید، این امر سازمان را قادر میسازد تا اقدامات کنترلی لازم را پیش از ممیزی انجام دهد و کاملا آماده برای ممیزی نهایی باشد.
شرکت مهندسی اوژن تدبیر پارس با بهرهگیری از مدل بومی طراحی شده توسط کارشناسان مجرب خود اقدام به ارائه سرویس تحلیل شکاف (Gap Analysis) بر اساس استانداردهای مرجع نظبر ISO 27001:2013 مینماید.
تدوین: مهندس بهنوش سعیدی