خلاصه مدیریتی
ISO/IEC 15408 که با نام Common Criteria نیز شناخته میشود، یکی از شناختهشدهترین چارچوبهای بینالمللی برای ارزیابی امنیت محصولات و سامانههای فناوری اطلاعات است. هدف این استاندارد این نیست که صرفاً یک محصول را «امن» یا «ناامن» معرفی کند؛ بلکه کمک میکند امنیت یک سامانه به زبان مشخص، قابل بررسی و قابل ارزیابی تبدیل شود.
در پروژههای سازمانی، بهخصوص پرتالهای سازمانی که نقطه اتصال کاربران، دادهها، اسناد، فرآیندها، APIها و سامانههای داخلی هستند، امنیت باید فراتر از چند قابلیت عمومی مانند SSL یا ورود با رمز عبور دیده شود.
یک پرتال سازمانی امن باید بتواند مشخص کند چه کسی به چه اطلاعاتی دسترسی دارد، چه عملیاتی انجام شده، چه کنترلهایی برای جلوگیری از دسترسی غیرمجاز وجود دارد، دادههای حساس چگونه محافظت میشوند و شواهد امنیتی محصول چگونه قابل بررسی هستند.
تعریف کلیدی:
ISO 15408 کمک میکند امنیت یک محصول فناوری اطلاعات از سطح ادعاهای کلی به سطح هدف ارزیابی، تهدیدها، کنترلهای امنیتی، مستندات و شواهد قابل بررسی منتقل شود.
ISO 15408 چیست؟
ISO/IEC 15408 یک استاندارد برای ارزیابی امنیت محصولات و سامانههای فناوری اطلاعات است که یک چارچوب مشخص برای تعریف الزامات امنیتی، بررسی کنترلها و سنجش سطح اطمینان ارائه میکند.
در یک پروژه سازمانی، افراد مختلف ممکن است تعریف متفاوتی از امنیت داشته باشند. تیم فنی ممکن است روی معماری نرمافزار تمرکز کند، تیم امنیت روی کنترل دسترسی و ثبت رخدادها تمرکز داشته باشد، تیم خرید به گواهیها و الزامات قراردادی توجه کند و مدیران به کاهش ریسک سازمانی فکر کنند.
ISO 15408 این دیدگاههای مختلف را در یک چارچوب مشترک قرار میدهد تا مشخص شود:
- چه چیزی قرار است ارزیابی شود.
- چه تهدیدهایی باید پوشش داده شوند.
- چه کنترلهای امنیتی وجود دارد.
- چه شواهدی برای اثبات عملکرد کنترلها ارائه میشود.
- سطح اطمینان امنیتی محصول چگونه ارزیابی میشود.
برای پرتال سازمانی، این موضوع اهمیت زیادی دارد؛ زیرا پرتال معمولاً فقط یک صفحه ورود نیست، بلکه یک لایه مرکزی برای مدیریت خدمات دیجیتال، کاربران، اسناد، فرآیندها و ارتباط با سامانههای دیگر است.
چرا ISO 15408 برای امنیت پرتال سازمانی مهم است؟
پرتال سازمانی در بسیاری از سازمانها به نقطه ورود اصلی کاربران به خدمات دیجیتال تبدیل شده است. کارکنان، مدیران، مشتریان، پیمانکاران و شرکای سازمانی ممکن است از طریق پرتال به اطلاعات و خدمات مختلف دسترسی پیدا کنند.
به همین دلیل، یک ضعف امنیتی در پرتال میتواند پیامدهایی مانند افشای اطلاعات، دسترسی غیرمجاز، تغییر دادهها، سوءاستفاده از APIها، مشاهده اسناد محرمانه یا اختلال در فرآیندهای سازمانی ایجاد کند.
هویت و احراز هویت
پرتال باید بتواند کاربران را به شکل امن شناسایی کند و سیاستهای ورود، نشست، خروج و مدیریت حسابها را کنترل نماید.
کنترل دسترسی
هر کاربر باید فقط به صفحات، خدمات، اسناد و اطلاعاتی دسترسی داشته باشد که مطابق نقش و سطح مجوز او تعریف شده است.
ثبت رخدادها
فعالیتهای مهم مانند ورود، تغییر اطلاعات، مشاهده اسناد، تأیید درخواستها و عملیات مدیریتی باید قابل پیگیری باشند.
ارتباط ISO 15408 با Common Criteria
Common Criteria نام رایج چارچوب ارزیابی امنیتی محصولات فناوری اطلاعات است و ISO/IEC 15408 نسخه استاندارد بینالمللی این چارچوب محسوب میشود.
در پروژههای امنیتی و سازمانی، این دو اصطلاح معمولاً در کنار یکدیگر استفاده میشوند. با این حال، استفاده از نام Common Criteria یا ISO 15408 به تنهایی نشاندهنده سطح امنیت یک محصول نیست؛ بلکه باید مشخص شود دامنه ارزیابی، نسخه محصول، کنترلهای بررسیشده و شواهد موجود چیست.
| اصطلاح |
معنی |
ارتباط با پرتال سازمانی |
| ISO/IEC 15408 |
استاندارد بینالمللی ارزیابی امنیت محصولات فناوری اطلاعات |
کمک میکند امنیت پرتال به کنترلها و شواهد قابل بررسی تبدیل شود. |
| Common Criteria |
چارچوب شناختهشده ارزیابی امنیتی |
برای ارزیابی محصولات حساس و پروژههای امنیتمحور استفاده میشود. |
| Security Target |
سند تعریف ادعاهای امنیتی محصول |
مشخص میکند محصول چه قابلیتهای امنیتی را در چه محدودهای پوشش میدهد. |
| EAL |
سطح اطمینان ارزیابی |
بدون مشخص بودن دامنه و شواهد، به تنهایی معنی کامل ندارد. |
ISO 15408 چگونه امنیت یک پرتال سازمانی را ارزیابی میکند؟
ISO 15408 امنیت را به صورت یک فرآیند ساختاریافته بررسی میکند. در این چارچوب، ابتدا داراییها، تهدیدها و اهداف امنیتی مشخص میشوند و سپس کنترلها و مکانیزمهایی که برای مقابله با تهدیدها در نظر گرفته شدهاند مورد ارزیابی قرار میگیرند.
برای یک پرتال سازمانی، این ارزیابی میتواند حوزههایی مانند مدیریت کاربران، کنترل دسترسی، حفاظت از دادهها، مدیریت نشستها، ثبت رخدادها، ارتباطات امن و امنیت فرآیندهای داخلی را شامل شود.
شناسایی داراییها
مشخص میشود چه اطلاعات، خدمات، کاربران و منابعی نیازمند حفاظت هستند.
تحلیل تهدیدها
تهدیدهای احتمالی مانند دسترسی غیرمجاز، افشای اطلاعات یا تغییر دادهها بررسی میشوند.
تعریف اهداف امنیتی
مشخص میشود سیستم برای مقابله با تهدیدها چه اهداف امنیتی باید داشته باشد.
بررسی کنترلها
مکانیزمهای امنیتی محصول برای اطمینان از پوشش نیازها ارزیابی میشوند.
بررسی شواهد
مستندات، طراحی فنی، آزمایشها و نتایج ارزیابی بررسی میشوند.
تعیین سطح اطمینان
میزان اعتماد به فرآیند توسعه و کنترلهای امنیتی مشخص میشود.
مفاهیم اصلی در ISO 15408
برای درک بهتر نقش ISO 15408 در امنیت پرتال سازمانی، آشنایی با چند مفهوم اصلی این استاندارد ضروری است.
Target of Evaluation (TOE)
محصول یا سامانهای که قرار است امنیت آن ارزیابی شود. در یک پروژه سازمانی میتواند یک پرتال، ماژول امنیتی یا یک محصول نرمافزاری باشد.
Security Target (ST)
سندی که مشخص میکند محصول چه اهداف امنیتی، قابلیتها و محدوده ارزیابی دارد.
Protection Profile (PP)
مجموعهای از الزامات امنیتی تعریفشده برای یک دسته مشخص از محصولات یا کاربردها.
Security Functional Requirements (SFR)
نیازمندیهای عملکردی امنیتی که مشخص میکنند محصول چه قابلیتهایی باید ارائه دهد.
Security Assurance Requirements (SAR)
الزامات مرتبط با میزان اطمینان از طراحی، توسعه و ارزیابی محصول.
Evaluation Assurance Level (EAL)
سطحی برای بیان میزان عمق ارزیابی انجامشده روی محصول.
مهمترین حوزههای امنیتی پرتال سازمانی
یک پرتال سازمانی که برای استفاده در محیطهای حساس طراحی میشود باید مجموعهای از کنترلهای امنیتی را پوشش دهد. این کنترلها تنها به بخش ورود کاربران محدود نیستند و تمام چرخه استفاده از سیستم را شامل میشوند.
مدیریت هویت کاربران
ایجاد، مدیریت، غیرفعالسازی و کنترل حسابهای کاربری با سیاستهای مشخص.
احراز هویت چندمرحلهای
افزایش امنیت ورود کاربران با استفاده از روشهای احراز هویت تکمیلی.
مدیریت نشستها
کنترل زمان نشست، خروج امن، جلوگیری از سوءاستفاده و مدیریت وضعیت کاربران.
رمزنگاری اطلاعات
محافظت از دادههای حساس هنگام انتقال و ذخیرهسازی.
ثبت لاگ و ممیزی
ثبت فعالیتهای حساس برای بررسی امنیتی، نظارت و حسابرسی.
امنیت API و یکپارچهسازی
محافظت از ارتباط میان پرتال و سامانههای سازمانی دیگر.
امنیت دادهها در پرتال سازمانی براساس رویکرد ISO 15408
دادهها یکی از مهمترین داراییهای هر سازمان هستند و پرتال سازمانی معمولاً به حجم زیادی از اطلاعات شامل اطلاعات کاربران، اسناد داخلی، درخواستها، فرآیندها و دادههای عملیاتی دسترسی دارد.
رویکرد ISO 15408 کمک میکند حفاظت از این اطلاعات به شکل ساختاریافته بررسی شود و مشخص شود چه کنترلهایی برای جلوگیری از دسترسی غیرمجاز، تغییر اطلاعات یا از بین رفتن دادهها وجود دارد.
محرمانگی اطلاعات
اطمینان از اینکه اطلاعات فقط توسط کاربران مجاز قابل مشاهده و استفاده باشد.
یکپارچگی دادهها
جلوگیری از تغییر غیرمجاز اطلاعات و حفظ صحت دادههای سازمانی.
دسترسپذیری خدمات
اطمینان از اینکه کاربران مجاز بتوانند در زمان موردنیاز به خدمات دسترسی داشته باشند.
ردیابی فعالیتها
امکان بررسی سوابق فعالیت کاربران و عملیات حساس انجامشده در سیستم.
نقش مدیریت دسترسی در امنیت پرتال
یکی از مهمترین بخشهای امنیت پرتال سازمانی، مدیریت دسترسی است. در سازمانهای بزرگ، کاربران نقشها، واحدها و مسئولیتهای متفاوتی دارند و هر فرد باید تنها به اطلاعات و خدمات مرتبط با وظایف خود دسترسی داشته باشد.
مدل نقشمحور (RBAC)
اعطای مجوزها براساس نقش سازمانی مانند مدیر، کارمند، مشتری یا پیمانکار.
مدل ویژگیمحور (ABAC)
تصمیمگیری دسترسی براساس ویژگیهایی مانند واحد سازمانی، محل فعالیت یا نوع اطلاعات.
تفکیک وظایف
جلوگیری از اینکه یک کاربر بتواند تمام مراحل حساس یک فرآیند را به تنهایی انجام دهد.
مدیریت چرخه عمر کاربران
ایجاد، تغییر، محدودسازی و حذف دسترسیها براساس وضعیت واقعی کاربران.
امنیت فرآیندها و گردش کارها
پرتالهای سازمانی معمولاً شامل فرآیندهایی مانند درخواست خدمات، تأیید اسناد، ثبت فرمها، مکاتبات داخلی و گردش درخواستها هستند. امنیت این فرآیندها باید تضمین کند که هر مرحله فقط توسط افراد مجاز انجام شود.
تأییدهای چندمرحلهای
مدیریت فرآیندهایی که نیاز به بررسی و تأیید چند سطح مدیریتی دارند.
ثبت سوابق فرآیند
نگهداری تاریخچه تغییرات، تصمیمها و اقدامات انجامشده در هر فرآیند.
کنترل دسترسی فرآیندی
محدود کردن اجرای عملیات براساس نقش و مسئولیت کاربر.
تفاوت ISO 15408 با سایر استانداردهای امنیتی
ISO 15408 یکی از استانداردهای مهم حوزه ارزیابی امنیت محصول است، اما تنها استاندارد امنیتی موجود نیست. هر استاندارد هدف مشخصی دارد و ممکن است در یک سازمان در کنار استانداردهای دیگر استفاده شود.
| استاندارد |
تمرکز اصلی |
کاربرد در پرتال سازمانی |
| ISO/IEC 15408 |
ارزیابی امنیت محصول و قابلیتهای امنیتی |
بررسی کنترلهای امنیتی محصول و شواهد ارزیابی |
| ISO/IEC 27001 |
مدیریت امنیت اطلاعات سازمان |
مدیریت سیاستها، فرآیندها و سیستم مدیریت امنیت |
| OWASP |
امنیت برنامههای کاربردی وب |
شناسایی و کاهش آسیبپذیریهای نرمافزاری |
| NIST Cybersecurity Framework |
مدیریت ریسک امنیت سایبری |
ایجاد چارچوب مدیریت و کاهش ریسک |
هشدار مهم:
داشتن یک استاندارد یا گواهی امنیتی به تنهایی تضمینکننده امنیت کامل یک پرتال نیست. امنیت واقعی نتیجه ترکیب معماری مناسب، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای صحیح سازمانی است.
چگونه یک پرتال سازمانی امن براساس الزامات ISO 15408 طراحی کنیم؟
امنیت یک پرتال سازمانی نباید در انتهای پروژه و پس از توسعه نرمافزار به آن اضافه شود. برای دستیابی به سطح مناسبی از امنیت، کنترلهای امنیتی باید از مرحله طراحی معماری، انتخاب فناوری، توسعه و بهرهبرداری در نظر گرفته شوند.
تحلیل نیازهای امنیتی
شناسایی اطلاعات حساس، کاربران، فرآیندها و تهدیدهایی که باید در معماری امنیتی پوشش داده شوند.
طراحی معماری امن
ایجاد ساختار مناسب برای مدیریت هویت، دسترسی، ارتباطات، دادهها و سرویسهای سازمانی.
توسعه امن نرمافزار
رعایت اصول کدنویسی امن، بررسی آسیبپذیریها و کاهش ریسکهای نرمافزاری.
آزمونهای امنیتی
بررسی عملکرد کنترلهای امنیتی با تستهای فنی، ارزیابی آسیبپذیری و بررسی نفوذپذیری.
مستندسازی امنیت
ایجاد مستندات مربوط به معماری، سیاستها، کنترلها و شواهد امنیتی محصول.
پایش مستمر
بررسی مداوم رخدادها، بهروزرسانیها و تغییرات امنیتی پس از راهاندازی سیستم.
اهمیت لاگ و ممیزی در پرتال سازمانی
یکی از بخشهای مهم در ارزیابی امنیتی، امکان ثبت و بررسی فعالیتهای کاربران و سیستم است. در یک پرتال سازمانی، تنها جلوگیری از دسترسی غیرمجاز کافی نیست؛ سازمان باید بتواند بداند چه کسی، چه زمانی و چه عملیاتی انجام داده است.
ثبت ورود و خروج کاربران
ثبت اطلاعات مربوط به ورود، خروج، نشستها و تلاشهای ناموفق برای ورود.
ثبت تغییرات اطلاعات
ثبت تغییرات مهم مانند ویرایش دادهها، تغییر مجوزها و عملیات مدیریتی.
ثبت دسترسی به اسناد
ثبت مشاهده، دریافت یا تغییر فایلها و مستندات حساس سازمانی.
گزارشهای امنیتی
ایجاد گزارش برای تحلیل رخدادها و شناسایی رفتارهای غیرعادی.
مزایای استفاده از رویکرد ISO 15408 برای سازمانها
استفاده از رویکردهای مبتنی بر ISO 15408 به سازمانها کمک میکند امنیت محصولات فناوری اطلاعات را به شکل ساختاریافتهتر مدیریت کنند و تصمیمهای امنیتی را براساس شواهد و ارزیابیهای مشخص اتخاذ کنند.
افزایش اعتماد سازمانی
ارائه یک چارچوب مشخص برای بررسی و ارزیابی قابلیتهای امنیتی محصولات.
کاهش ریسک امنیتی
شناسایی تهدیدها و کنترلهای موردنیاز پیش از ایجاد آسیبهای عملیاتی.
بهبود فرآیند خرید فناوری
کمک به سازمانها برای ارزیابی دقیقتر محصولات و راهکارهای نرمافزاری.
استانداردسازی الزامات امنیتی
ایجاد زبان مشترک میان تیمهای فنی، امنیتی، مدیریتی و تأمینکنندگان.
نقش EzPortal در ایجاد پرتال سازمانی امن
EzPortal به عنوان یک پلتفرم پرتال سازمانی میتواند با تمرکز بر معماری امن، مدیریت هویت، کنترل دسترسی، گردش کار، مدیریت محتوا و یکپارچهسازی سامانهها، زیرساخت لازم برای ایجاد تجربه دیجیتال امن سازمانی را فراهم کند.
در طراحی یک پرتال سازمانی حرفهای، امنیت باید بخشی از معماری اصلی سیستم باشد و مواردی مانند مدیریت کاربران، سطح دسترسی، ثبت رخدادها، حفاظت از اطلاعات و ارتباط امن با سامانههای دیگر از ابتدا در نظر گرفته شوند.
قابلیتهای امنیتی مهم در یک پرتال سازمانی
مدیریت هویت: ایجاد، مدیریت و کنترل حسابهای کاربری و سیاستهای ورود.
کنترل دسترسی: مدیریت مجوزها براساس نقش، واحد سازمانی و سطح اختیار.
ثبت رخدادها: نگهداری سوابق فعالیت کاربران و عملیات حساس.
مدیریت اسناد امن: کنترل دسترسی، انتشار و استفاده از اطلاعات سازمانی.
یکپارچهسازی امن: ارتباط کنترلشده با سامانهها و سرویسهای سازمانی.
معماری قابل توسعه: امکان توسعه خدمات جدید بدون کاهش سطح امنیت.
چکلیست امنیت پرتال سازمانی براساس رویکرد ISO 15408
پیش از انتخاب یا توسعه یک پرتال سازمانی، بررسی الزامات امنیتی و اطمینان از وجود کنترلهای موردنیاز میتواند ریسکهای امنیتی آینده را کاهش دهد.
- داراییهای اطلاعاتی و خدمات حساس سازمان شناسایی شوند.
- تهدیدهای امنیتی مرتبط با پرتال تحلیل و مستند شوند.
- مدل احراز هویت کاربران مشخص شود.
- سطح دسترسی نقشها و کاربران به صورت دقیق تعریف شود.
- سیاستهای مدیریت نشست و ورود امن کاربران طراحی شوند.
- ثبت رخدادها و فرآیند ممیزی امنیتی پیادهسازی شود.
- ارتباطات میان پرتال و سامانههای دیگر به صورت امن انجام شود.
- اطلاعات حساس در زمان انتقال و ذخیرهسازی محافظت شوند.
- آزمونهای امنیتی و بررسی آسیبپذیریها به صورت دورهای انجام شوند.
- مستندات امنیتی، معماری و کنترلهای پیادهسازیشده نگهداری شوند.
جمعبندی
ISO/IEC 15408 یک چارچوب مهم برای ارزیابی امنیت محصولات فناوری اطلاعات است که کمک میکند قابلیتهای امنیتی یک سامانه به شکل ساختاریافته و قابل بررسی ارزیابی شوند.
برای پرتالهای سازمانی که نقش نقطه اتصال کاربران، اطلاعات، اسناد، فرآیندها و سامانههای مختلف را دارند، توجه به امنیت یک الزام اساسی است. کنترلهایی مانند مدیریت هویت، سطح دسترسی، ثبت رخدادها، حفاظت از دادهها و ارتباطات امن باید از ابتدای طراحی معماری در نظر گرفته شوند.
استفاده از رویکردهایی مانند ISO 15408 به سازمانها کمک میکند انتخاب و ارزیابی راهکارهای نرمافزاری را براساس معیارهای مشخص انجام دهند و ریسکهای امنیتی را بهتر مدیریت کنند.
هشدار مهم:
امنیت یک پرتال سازمانی فقط با دریافت یک گواهی یا رعایت یک استاندارد تضمین نمیشود. امنیت واقعی نتیجه ترکیب معماری صحیح، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای مناسب سازمانی است.