ISO 27001: پیاده سازی و پشتیبانی
1) چرا اپراتور ISO 27001 iGaming
مجوزها و اعتماد: گفتگو با ارائه دهندگان تنظیم کننده/بانک/PSP/KYC را تسهیل می کند.
رویکرد سیستم: مدل یکپارچه از خطرات و کنترل برای محصولات، پلت فرم و زنجیره فروشنده.
صرفه جویی: حوادث و جریمه های کمتر، تقاضای قابل پیش بینی برای پیمانکاران
2) دامنه و زمینه ISMS
تعریف مرزهای ISMS (محصولات/مناطق/فرایندها)، ذینفعان (بازیکنان، تنظیم کننده ها، بانک ها، شرکا)، تعهدات (قانون، مجوزها، قراردادها) و مفروضات/وابستگی ها (ابر، زیر پردازنده).
خروجی: سند محدوده و زمینه + ذینفعان و نقشه الزامات.
3) دارایی ها و ثبت ریسک
ثبت دارایی: داده ها (PII/KYC/finance)، خدمات (پرداخت، ضد تقلب، KYC)، زیرساخت (K8s/cloud)، نرم افزار/مخازن، کلید/اسرار، افراد و نقش ها.
مدل تهدید: نشت PII، تقلب، خرابی PSP/KYC، سوء استفاده SDK، خرابی DR
ارزیابی ریسک: معیارهای احتمال/تاثیر، سطح ریسک (کم بحرانی بالا)، صاحبان ریسک و برنامه های درمان: پذیرش/کاهش/اجتناب/انتقال.
ارتباط با کنترل: خطر → کنترل از ضمیمه A → KPI/KRI → شواهد
4) مجموعه مستندات ISMS
حداقل بسته بندی:- سیاست امنیت اطلاعات، طبقه بندی داده ها، دسترسی و تقسیم بندی (RBAC/ABAC/SoD/JIT/PAM)، کلمات عبور و MFA، گزارش ها و ممیزی ها، مدیریت حوادث، پشتیبان گیری و DR، توسعه و انتشار (SDLC/DevSecOps)، آسیب پذیری ها/pentests، رمزنگاری/مدیریت کلید، مدیریت فروشنده (TPRM)، حریم خصوصی (GDPR)، آموزش و آگاهی، مدیریت تغییر، مدیریت دارایی و استفاده قابل قبول، امنیت فیزیکی.
- اسناد تحت کنترل نسخه، با ورود به سیستم تغییر و وضعیت (پیش نویس/تایید/موثر) نگهداری می شود.
5) پیوست A (A.5-A. 8): اقدامات عملی برای iGaming
A.5 اقدامات سازمانی
محدودیت نقش، SoD، RACI ؛ کمیته ISMS ؛ اهداف امنیت اطلاعات سالانه نقش DPO/حریم خصوصی.
IGA/JML (Joiner-Mover-Leaver)، مجوز مجدد حقوق، کاتالوگ نقش به عنوان کد.
A.6 منابع انسانی
چک در هنگام استخدام (که در آن قانونی)، NDA، onboarding با MFA/WebAuthn، آموزش به طور منظم (فیشینگ/حریم خصوصی)، offboarding ≤ 15 دقیقه.
A.7 اقدامات فیزیکی
کنترل دسترسی به دفتر/مرکز داده، تقسیم بندی، دوربین مدار بسته/مجلات، میز/صفحه نمایش تمیز، حفاظت از دستگاه ها و رسانه ها.
اقدامات فرآیند A8
معماری امن: WAF/CDN، mTLS، KMS/HSM، رمزگذاری در حالت استراحت/در حال حمل و نقل، نشانه گذاری PII، RLS/CLS/ماسک.
SDLC: اسکن SAST/DAST/Dependency، اسکن IaC، اسکنرهای مخفی، امضای مصنوعی، کنترل زنجیره تامین.
عملیات: ورود به سیستم (WORM + hash chains)، SIEM/SOAR، antipatterns برای ورود به سیستم اسرار، پشتیبان گیری (3-2-1)، تست DR، آسیب پذیری های SLA/تکه ها، انتشار جداول رول بک.
CIAM/بازیکنان: حفاظت از احراز هویت، ارزیابی ریسک دستگاه ها، ضد ربات های رفتاری.
6) بیانیه کاربرد (SoA)
ماتریس: کنترل → وضعیت (قابل اجرا/غیر قابل اجرا) → توجیه → پیاده سازی → شواهد → مالک → متریک
مثال (قطعه):7) مدیریت اسناد و مدارک (شواهد)
ثبت نام: خطرات، دارایی ها، حوادث، آسیب پذیری ها، آموزش، دسترسی، ممیزی ها، CAPA ها، فروشندگان/زیر فرایندها.
مورد نیاز برای سوابق: تغییر ناپذیری، یکپارچگی (امضا/هش)، دوره های نگهداری، جستجوی سریع، اتصال به کنترل ها و KPI ها.
8) ممیزی داخلی و بررسی مدیریت
حسابرسی داخلی: برنامه سالانه (مبتنی بر ریسک)، طراحی/بررسی اثربخشی عملیات، نمونه ها، گزارش ها و CAPA ها.
بررسی مدیریت (1-2 بار در سال): وضعیت KPI/KRI، نتایج حسابرسی/حادثه، ارزیابی منابع، خطرات و فرصت ها، تصمیمات/اهداف برای دوره بعدی.
9) معیارها (KPI/KRI) برای ISMS
شاخص کلیدی عملکرد:- پوشش خط مشی و ارتباط اسناد ≥ 95٪
- اجرای طرح های ممیزی/آموزش ≥ 95%
- SLA بالا/بحرانی ≥ 95٪ در زمان
- نسبت کنترل های خودکار ↑ QoQ
- نشت/حوادث با PII = 0 ؛ اطلاعیه ها ≤ 72 ساعت - 100%
- نقض SoD/JIT/ماسک = 0
- شکست آزمون DR = 0 ؛ RTO/RPO واقعی طبیعی است
10) ادغام با شیوه های موجود
ISO 27001 را به بخش های موجود ویکی خود پیوند دهید: سیاست های دسترسی و تقسیم بندی، RBAC/حداقل امتیاز، سیاست رمز عبور و MFA، مسیرهای پیاده روی حسابرسی، TPRM و SLA، کنترل های داخلی و حسابرسی، GDPR/DPO/PIA، حوادث و نشت، DR/BCP
11) نقش ها و RACI
12) برنامه صدور گواهینامه: مرحله 1 → مرحله 2
مرحله 1 (مستندات و آمادگی): محدوده، زمینه، مدل ریسک، SoA، سیاست های کلیدی/رویه ها، سابقه اجرا، طرح مرحله 2.
مرحله 2 (تمرین و شواهد): مصاحبه ها، نمونه ها، ردیابی، انطباق با کنترل در عمل.
پس از - گزارش، ناسازگاری، اصلاح، صدور گواهی (معمولا 3 سال) + حسابرسی نظارت سالانه.
13) نقشه راه پیاده سازی (12 هفته → گواهی)
هفته 1-2: زمینه/دامنه، نقشه ذینفعان، دارایی و ریسک ثبت نام (پیش نویس)، طرح ارتباطات، تعیین مالک.
هفته 3-4: بسته سیاست V1، SoA (پیش نویس)، دایرکتوری ورود/ورود به سیستم، شروع آموزش، شروع فرآیند TPRM.
هفته 5-6: اجرای کنترل های بحرانی (MFA/WebAuthn، RBAC/ABAC/JIT، سیاهههای مربوط به WORM، پشتیبان گیری/برنامه DR، آسیب پذیری/تکه)، راه اندازی حسابرسی داخلی شماره 1 (DE).
هفته 7-8: از بین بردن یافته ها، پالایش SoA، ذخیره سازی شواهد، داشبورد KPI/KRI، مته حادثه تبلت و تست مینی DR.
هفته 9-10: حسابرسی داخلی شماره 2 (OE)، بررسی مدیریت، رزرو حسابرس، آماده سازی برای مرحله 1 (بسته سند).
هفته 11-12: مرحله 1 → ویرایش سریع → مرحله 2، اصلاح عملیاتی، بسته شواهد نهایی.
14) چک لیست
14. 1 آماده برای مرحله 1
- محدوده/زمینه تایید شده است
- دارایی/ریسک ثبت نام و روش ارزیابی
- سیاست ها و رویه های v1 (حداقل 12 کلید)
- SoA (وضعیت و توجیه)
- طرح حسابرسی/آموزش، صاحبان اختصاص داده شده است
14. ۲ آماده برای مرحله ۲
[1] شواهد برای هر کنترل A.5-A. 8
- سیاهههای مربوط: دسترسی، حوادث، آسیب پذیری ها، پشتیبان گیری/DR، آموزش
- DRs/دریل حادثه، نمونه، CAPAs
- مجموع KPI/KRI و راه حل های مدیریت بررسی
14. 3 ممیزی پشتیبانی و نظارت
- برنامه حسابرسی سالانه و به روز رسانی ریسک
- به روز رسانی SoA/سیاست ها زمانی که محیط تغییر می کند
- DR ≥ 1-2 بار در سال، آلارم آموزش
- آموزش کارکنان و تازه کار 100٪
15) اشتباهات مکرر و چگونگی اجتناب از آنها
ISMS "بر روی کاغذ": هیچ ارتباطی وجود ندارد "کنترل ریسک → متریک → شواهد "داشبورد و بررسی های منظم انجام دهید.
محدوده بیش از حد گسترده است: شروع با کانتور بحرانی (پرداخت/ACC/محصول اصلی) و گسترش.
بدون صاحبان خطر: صاحبان دامنه و RACI را تعیین کنید.
بدون اتوماسیون: انتقال کنترل های قابل تکرار به CCM (SIEM/SOAR، اعتبار سنج مدار، چک IGA).
فروشندگان را فراموش کرده اید: TPRM، DPA/SLA/حقوق حسابرسی، رجیستری زیر پردازنده و نظارت.
16) ISMS را اجرا کنید
PDCA: Plan → Do → Check → Improve (چرخه سه ماهه).
مدیریت تغییر: تغییرات قابل توجه (معماری، مناطق، فروشندگان) → تجدید نظر ریسک/SoA.
گزارش KPI/KRI: هیئت مدیره ماهانه، سه ماهه - گزارش ISMS گسترش یافته است.
حوادث و آسیب پذیری ها: اصلاحات SLA، بازنگری، CAPA در ثبت نام بهبود.
TL ؛ دکتر متخصص
موفقیت آمیز ISO 27001 = مدل محدوده و ریسک روشن، مجموعه ای از سیاست های عملی، SoA با یک دسته از ریسک → kontrol → شواهد، کنترل های خودکار (MFA/RBAC/سیاهههای مربوط/DR/آسیب پذیری)، ممیزی داخلی + بررسی مدیریت، و پشتیبانی PDCA. آیا با توجه به نقشه راه به مدت 12 هفته - و شما یک ISMS کار، آماده برای صدور گواهینامه و عملیات روزانه.