سیستم خبره ضریبدار سلسله مراتبی جهت ارزیابی امنیت اطلاعات سازمان مبتنی بر استاندارد بینالمللی ایزو 27001
نویسندگان
1 عضو عیات علمی گروه مدیریت، دانشکده علوم اجتماعی و اقتصادی، دانشگاه الزهرا ، تهران، ایران⃰ نویسنده مسئول : M_azami@pnu.ac.ir
2 دانش آموخته کارشناسی ارشد مدیریت فناوری اطلاعات، گروه مدیریت، دانشکده علوم اجتماعی و اقتصادی، دانشگاه الزهرا ، تهران، ایران
3 دانش آموخته دکتری مهندسی صنایع، دانشکده مهندسی صنایع، دانشگاه تربیت مدرس، مدرس مدعو گروه مدیریت، دانشکده علوم اجتماعی و اقتصادی، دانشگاه الزهرا ، تهران، ایران
doi
10.22054/ims.2024.76541.2401چکیده
بسیاری از سازمانها برای موفقیت در پیادهسازی و ارزیابی سیستم مدیریت امنیت اطلاعات خود، از استانداردهای موفق جهانی نظیر ایزو۲۷۰۰۱ بهره میگیرند. در این پژوهش یک سیستم خبره ضریبدار سلسله مراتبی جهت محاسبه امتیاز امنیت اطلاعات سازمان بر مبنای استاندارد بینالمللی ایزو۲۷۰۰۱ طراحی و پیادهسازی شده است. در این سیستم بر خلاف سایر سیستمهای خبره ممیزی موجود، میزان اهمیت معیارهای ارزیابی امنیت یکسان در نظر گرفته نشده است. اطلاعات لازم جهت ایجاد پایگاه دانش از مطالعات کتابخانهای استخراج شده است. همچنین اطلاعات لازم برای رتبهبندی اهداف کنترلی و معیارهای ارزیابی از طریق پرسشنامه گردآوری شده و با بهکارگیری تکنیک دیمتل به همراه فرمول دالالا و روش واسپاس، وزن اهداف کنترلی و معیارها محاسبه شدند. در مرحله بعدی پنج هدف اصلی امنیت شامل صحت، محرمانگی، در دسترس بودن، مسئولیتپذیری و قابلیت ممیزی به دلیل تأکید و تکرار بیشتر در ادبیات پژوهش انتخاب شدند. با بهکارگیری اطلاعات این چهار مرحله سیستم خبره طراحی شد. جهت پیادهسازی رابط کاربری از زبان ویژوال بیسیک و جهت استنتاج از اکسل ۲۰۱۶ استفاده شد. سیستم موردنظر علاوه بر محاسبه امتیاز امنیت اطلاعات برحسب استاندارد، قادر به محاسبه امتیاز امنیت با اعمال وزن اهداف کنترلی و معیارهای ارزیابی اهداف کنترلی و درصد تحقق اهداف اصلی امنیت بوده و نتیجه را در سه سطح وضعیت بحرانی، متوسط و بسیار خوب نشان میدهد. اجرای سیستم در دو سازمان ایرانی نشان داد که سیستم با میانگین دقت 95% دارای دقت و کارایی لازم جهت ارزیابی امنیت اطلاعات است. سایر نتایج در قالب بحث و نتیجه گیری در پژوهش آمده است.