حالا که اصول مدیریت دسترسی هویت فیزیکی (PIAM) را در این سری پوشش دادهایم، میدانید که سیستمهای PIAM چگونه دسترسی فیزیکی را با استفاده از نشانها، بیومتریک و موارد دیگر کنترل میکنند و اطمینان حاصل میکنند که تنها پرسنل مجاز به مناطق امن وارد میشوند. این سوال مطرح میشود: چگونه میتوان نظارت بر این مناطق کنترلشده را در طول زمان حفظ کرد تا اطمینان حاصل شود که تنها افرادی که باید به فضاهای خاص دسترسی داشته باشند، دسترسی دارند و افرادی که نباید دسترسی داشته باشند، دسترسی ندارند؟ بسیاری از سازمانها سیاستهای ریسک هویت را پیادهسازی میکنند که نیاز به انجام بررسیهای دسترسی بهطور منظم — سالانه، سهماهه یا با دورهای دیگر دارند. حسابرسیهای تأیید میتوانند بخش مهمی از اطمینان از رعایت این سیاستها باشند، بهویژه زمانی که نقش اعتبارسنجی امن در مدیریت کلی دسترسی در نظر گرفته شود.
حسابرسی تأیید چیست؟
حسابرسی تأیید یک فرآیند است که به یک سازمان با الزامات سختگیرانه رعایت کمک میکند — تأیید میکند که آنها سیاستها و کنترلهای مناسبی در جای خود دارند در حالی که رعایت آنها را برای تسهیل و آسانسازی حسابرسیها و گزارشدهی حسابرسی نشان میدهند.
یک سیستم PIAM مانند HID SAFE، فرآیند را از طریق ویژگی حسابرسی تأیید خود ساده و تسهیل میکند بهوسیله:
- حذف دسترسی برای افرادی که در یک زمان به دسترسی نیاز داشتند، اما دیگر نیازی ندارند
- ایجاد رکوردی از تأییدیههای اجرا شده توسط مدیران
سیستمهای زیادی در صنایع مختلف وجود دارند که نیاز به دسترسی موقت به برخی مناطق محدودتر در زمانهای خاص دارند. خودکارسازی این دسترسی اطمینان میدهد که دسترسی دائمی و بلندمدت زمانی که تنها دسترسی کوتاهمدت نیاز بود، اعطا نشود.
حسابرسیها را با ابزار تأیید ساده کنید
ابزار حسابرسی تأیید با تنظیم اینکه چه کسی باید دسترسی داشته باشد، همراه با تاریخ حسابرسی و سیاستهای ریسک هویت مرتبط با لغو یا تجدید دسترسی کار میکند. بهعنوان مثال، هنگامی که تاریخ حسابرسی فرا میرسد، مدیر کنترلکننده دسترسی کارکنان مطلع میشود تا اقداماتی برای آغاز تجدید انجام دهد، یا میتواند این وظیفه را به فرد دیگری واگذار کند، یا اگر هیچ اقدامی انجام نشود، آن وظیفه میتواند به مدیر مدیر ارجاع شود. زمانی که یک حسابرس خارجی از طرف ثالث یک بررسی انجام میدهد، این اطلاعات در سوابق خواهد بود. از آنجا، حسابرس میتواند توالی رویدادها و فرآیندهای موجود را بررسی کند تا اطمینان حاصل کند که کنترلهای حسابرسی در حال اجرا هستند.
مزایای PIAM برای حسابرسی خارجی
- امنیت بهبود یافته: حسابرسیهای منظم با یک سیستم PIAM قوی، تجمع و نگهداری امتیازات را به حداقل میرساند تا کنترل حسابرسی بهبود یابد
- رعایت مقررات: چارچوبهای مختلف نیاز به کنترلهای امنیت فیزیکی متفاوتی دارند. برخی از نمونههای چارچوبها در مقررات سیاستهای ریسک هویت مختلف:
- تصویر NERC/CIP CIP-006-06 امنیت سایبری امنیت فیزیکی سیستمهای سایبری BES ISO 27001 ضمیمه A 7.1 تا 7.13 تدابیر امنیتی فیزیکی اقداماتی هستند که برای اطمینان از امنیت داراییهای ملموس به کار میروند. این موارد ممکن است شامل سیستمهای ورودی، پروتکلهای دسترسی مهمان و سیاستهای میز خالی باشد. SOC نوع 2 – CC6.4 این نهاد دسترسی فیزیکی به تأسیسات و داراییهای اطلاعاتی محافظت شده (برای مثال، تأسیسات مرکز داده، ذخیرهسازی رسانههای پشتیبان و سایر مکانهای حساس) را به پرسنل مجاز محدود میکند تا به اهداف نهاد برسد. بخشهای 302 و 304 قانون ساربینز-آکسلی از مدیریت میخواهد که “کنترلهای داخلی” را ایجاد، حفظ و گزارش کند.
مسئولیتپذیری بهبود یافته: دانستن اینکه چه کسی به مناطق امن دسترسی پیدا کرده است، مسئولیت اقدامات پرسنل را افزایش میدهد، یعنی، چه کسی دسترسی را تأیید کرده، چرا آن را تأیید کرده و غیره.
- کاهش ریسک: شناسایی و رسیدگی به شکافهای موجود در کنترلها که ریسکهای امنیتی را کاهش میدهند. به عنوان مثال، یک سیستم PIAM به طور مداوم و مستمر، حسابرسیهای پیشگیرانه منطقهای (حسابرسیهای دسترسی) را انجام میدهد که نیاز به حسابرسیهای دستی و زمان انتظار مربوط به آنها را از بین میبرد.
صنایعی که از حسابرسیها استفاده میکنند
فرآیند حسابرسی پایهای برای رعایت مقررات و مسئولیتپذیری در انواع مختلف صنایع است که بخشی از زیرساختهای حیاتی ما هستند، از جمله:
- انرژی — اطمینان از رعایت مقررات، از جمله الزامات بهداشت، ایمنی و محیط زیست (HSE) که با پیمانکاران در میدانی اجرا میشود و دسترسی فیزیکی به داراییهای حساس تولید انرژی تأمین میشود
- بانکداری + مالی — حفظ رعایت مقررات و شهرت ستون فقرات مالی اقتصاد مدرن و کمک به مؤسسات برای جلوگیری از تضاد منافع از طریق تقسیمبندی صحیح عملیات مالی
- هوانوردی — جلوگیری از ورود بازیگران بد به مناطق عملیات هوانوردی یا مراکز عملیات
- فناوری — نظارت بر دسترسی به سیستمهای اطلاعات فیزیکی که جامعه مدرن را اداره میکنند و ایجاد یک مسیر مناسب برای دسترسی به سیستمهای حساس، کمک به استانداردها و گواهینامههای مربوطه، مانند ISO 27000، SOC2 یا SOX
برای این صنایع حیاتی و تحت نظارت، چه در سطح ایالتی و چه ملی، استانداردهای بالاتری انتظار میرود. گزارشدهی و مدیریت سادهشدهی حسابرسیها هزینههای عملیاتی را کاهش میدهد و به نشان دادن رعایت یک وضعیت کنترل حسابرسی ارتقا یافته کمک میکند.
وبینار نوآوری ماهانه ما را مشاهده کنید >>
منتظر قسمت ۵ این سری باشید که در آن بر روی مکانها تمرکز خواهیم کرد!