عنوان مقاله :
تعيين روش شناسي مناسب درخصوص ارزيابي امنيتي تجهيزات مرتبط با فناوري اطلاعات و ارتباطات صنعت برق
عنوان به زبان ديگر :
Determining the appropriate methodology for the security evaluation of equipment related to information and communication technology in the power industry
پديد آورندگان :
آهنج، صوفيا پژوهشگاه نيرو - مركز توسعه فناوري امنيت اطلاعات و ارتباطات و تجهيزات در صنعت برق، تهران، ايران , رحماني، مهسا پژوهشگاه نيرو - مركز توسعه فناوري امنيت اطلاعات و ارتباطات و تجهيزات در صنعت برق، تهران، ايران , نوبخت، ويدا پژوهشگاه نيرو - مركز توسعه فناوري امنيت اطلاعات و ارتباطات و تجهيزات در صنعت برق، تهران، ايران , صادقي گل، زهرا پژوهشگاه نيرو - مركز توسعه فناوري امنيت اطلاعات و ارتباطات و تجهيزات در صنعت برق، تهران، ايران
كليدواژه :
ISO/IEC 15408 , سري استانداردهاي ISO/IEC 27001 , NIST SP 800-5 , NIST 7628T , NIST 800-82 , ISO/IEC 27019 , سري استانداردهاي ISO/IEC 62443
چكيده فارسي :
برقراري امنيت در زيرساختهاي حياتي كشور، يكي از مهمترين اقداماتي است كه بايد به منظور ارتقاء امنيت كشور به آن پرداخته شود. استراتژيهاي مقاوم امنيتي به صورت يك پروسه پويا بايد مرتب پيادهسازي شود و انجام ارزيابي امنيتي از مهمترين اقدامات در اين پروسه است. ارزيابي امنيتي از دو بعد سيستم و محصول مطرح ميباشد. اولين گام در ارزيابي امنيتي يك محصول، تعيين متدولوژي ارزيابي ميباشد كه در اين مقاله مورد بررسي قرار ميگيرد.
استانداردهاي مختلفي در حوزه ارزيابي فني امنيتي ICT عمومي وجود دارند. در اين مقاله ابتدا به بررسي اين استانداردها پرداخته شده است. سپس استانداردها و گزارشات مطرح در حوزه صنعتي بررسي و به مقايسه آنها پرداخته شده و در نهايت نيز بر اساس نتايج حاصله و ملاحظات خاص تجهيزات فناوري اطلاعات و ارتباطات خاص صنعت برق متدولوژي مناسب ارائه شده است.رقراري امنيت در زيرساختهاي حياتي كشور، يكي از مهمترين اقداماتي است كه بايد به منظور ارتقاء امنيت كشور به آن پرداخته شود. استراتژيهاي مقاوم امنيتي به صورت يك پروسه پويا بايد مرتب پيادهسازي شود و انجام ارزيابي امنيتي از مهمترين اقدامات در اين پروسه است. ارزيابي امنيتي از دو بعد سيستم و محصول مطرح ميباشد. اولين گام در ارزيابي امنيتي يك محصول، تعيين متدولوژي ارزيابي ميباشد كه در اين مقاله مورد بررسي قرار ميگيرد.
استانداردهاي مختلفي در حوزه ارزيابي فني امنيتي ICT عمومي وجود دارند. در اين مقاله ابتدا به بررسي اين استانداردها پرداخته شده است. سپس استانداردها و گزارشات مطرح در حوزه صنعتي بررسي و به مقايسه آنها پرداخته شده و در نهايت نيز بر اساس نتايج حاصله و ملاحظات خاص تجهيزات فناوري اطلاعات و ارتباطات خاص صنعت برق متدولوژي مناسب ارائه شده است.
چكيده لاتين :
Providing security in the vital infrastructures of the country, is one of the essential operations that must be taken in order to improve the security of the country. Resistant security strategies need to be regularly implemented as a dynamic process to improve security, and security evaluation is one of the most important steps in this process. Methodology in the field of evaluation in both technical and managerial dimensions is discussed in the laboratory.
There are various standards in the field of general ICT technical-security evaluation. The most important are ISO / IEC 15408, ISO / IEC 27001 and NIST SP 800-53. In the present paper, these standards are first examined. Then, the standards and reports in the industrial field have been reviewed and compared, and finally, based on the results and special considerations of information and communication technology equipment in the electricity industry, the appropriate methodology has been presented.
عنوان نشريه :
منادي امنيت فضاي توليد و تبادل اطلاعات