إدارة أمن المعلومات
تُعرّف إدارة أمن المعلومات ( ISM ) وتُدير الضوابط التي تحتاجها المؤسسة لضمان حماية سرية وتوافر وسلامة الأصول من التهديدات ونقاط الضعف . ويشمل جوهر إدارة أمن المعلومات إدارة مخاطر المعلومات ، وهي عملية تتضمن تقييم المخاطر التي يجب على المؤسسة التعامل معها في إدارة الأصول وحمايتها، بالإضافة إلى نشر هذه المخاطر لجميع الجهات المعنية . [ 1 ] ويتطلب ذلك خطوات سليمة لتحديد الأصول وتقييمها، بما في ذلك تقييم قيمة السرية والسلامة والتوافر واستبدال الأصول. [ 2 ] وكجزء من إدارة أمن المعلومات، يمكن للمؤسسة تطبيق نظام إدارة أمن المعلومات وأفضل الممارسات الأخرى الواردة في معايير ISO/IEC 27001 و ISO/IEC 27002 وISO/IEC 27035 الخاصة بأمن المعلومات . [ 3 ] [ 4 ]
أصبحت إدارة أمن المعلومات جزءًا متزايد الأهمية في المؤسسات الحديثة، إذ تُسهم في تأمين قواعد البيانات الضخمة التي غالبًا ما توجد داخلها. [ 5 ] وتحتوي هذه القواعد عادةً على معلومات حساسة، مثل البيانات الشخصية والسجلات المالية. [ 5 ] ويمكن أن يؤدي اختراق هذه القواعد إلى الإضرار بسمعة الشركة أو تعريض معلومات ملايين الأشخاص للخطر. [ 6 ] لهذا السبب، غالبًا ما تُناقش إدارة أمن المعلومات جنبًا إلى جنب مع ممارسات الأمن السيبراني، والتي يرتبط العديد منها ارتباطًا مباشرًا بأنظمة إدارة أمن المعلومات (ISMS) أو يُستخدم فيها بشكل مباشر. [ 7 ]
إدارة المخاطر والتخفيف من آثارها
إدارة أمن المعلومات تعني في جوهرها إدارة وتخفيف حدة مختلف التهديدات ونقاط الضعف التي تهدد الأصول، مع الحرص في الوقت نفسه على تحقيق التوازن بين الجهد الإداري المبذول على التهديدات ونقاط الضعف المحتملة من خلال تقييم احتمالية حدوثها فعليًا. [ 1 ] [ 8 ] [ 9 ] يمكن تلخيص هذه الأفكار في نظرية دافع الحماية (PMT). تسعى هذه النظرية إلى تفسير سبب تبني الأفراد لسلوكيات وقائية أو انخراطهم فيها. [ 10 ] هناك آليتان رئيسيتان لهذه النظرية: تقييم التهديدات وتقييم آليات المواجهة. [ 10 ] يشير تقييم التهديدات إلى كيفية إدراك الأفراد لخطورة التهديد ومدى تعرضهم له. [ 10 ] على سبيل المثال، يُعد سقوط نيزك على غرفة خوادم تهديدًا مؤكدًا، لكن من المرجح أن يبذل مسؤول أمن المعلومات جهدًا ضئيلًا في الاستعداد لمثل هذا التهديد. تمامًا كما لا يتعين على الناس البدء في الاستعداد لنهاية العالم لمجرد وجود بنك بذور عالمي . [ 11 ]
يُشكّل تقييم آليات المواجهة النصف الثاني من نموذج إدارة الحماية. ويشمل ذلك الكفاءة الذاتية وفعالية الاستجابة. الكفاءة الذاتية هي ثقة الفرد بقدرته على إنجاز مهمة ما. [ 10 ] أما فعالية الاستجابة فتشير إلى إيمان الفرد بفعالية الإجراء الوقائي. [ 10 ] كما تشمل تقييمات آليات المواجهة تكاليف الاستجابة، أو أي نفقات محتملة قد يتطلبها الفرد للمضي قدمًا في إجراء وقائي، مثل المال أو الوقت أو الجهد. [ 10 ] ولكي ينجح نموذج إدارة الحماية، يجب أن يتمتع الفرد بشعور قوي بالكفاءة الذاتية وفعالية الاستجابة في المهمة الموكلة إليه، إلى جانب انخفاض إدراكه لتكاليف المكافأة (والتي قد تتأثر أيضًا بالكفاءة الذاتية). [ 10 ]
بعد تحديد الأصول وتقييمها بشكل مناسب، [ 2 ] تتضمن إدارة المخاطر وتخفيف المخاطر التي تتعرض لها تلك الأصول تحليل المسائل التالية: [ 8 ] [ 9 ] [ 10 ] [ 12 ]
- التهديدات: أحداث غير مرغوب فيها قد تتسبب في فقدان أو تلف أو إساءة استخدام أصول المعلومات بشكل متعمد أو عرضي.
- نقاط الضعف: مدى قابلية أصول المعلومات والضوابط المرتبطة بها للاستغلال من قبل تهديد واحد أو أكثر. ويمكن الإشارة إلى ذلك أيضاً بتقييمات التهديدات في إدارة المشاريع.
- التأثير والاحتمالية: حجم الضرر المحتمل الذي يلحق بأصول المعلومات من التهديدات ونقاط الضعف ومدى خطورة المخاطر التي تشكلها على الأصول؛ قد يكون تحليل التكلفة والفائدة جزءًا من تقييم التأثير أو منفصلاً عنه.
- التخفيف : الأساليب المقترحة لتقليل تأثير التهديدات ونقاط الضعف المحتملة واحتمالية حدوثها. ويرتبط هذا ارتباطًا مباشرًا بمدى قوة تقييم القدرة على المواجهة عند تطبيق كل أسلوب.
بمجرد تحديد التهديد و/أو الثغرة الأمنية وتقييمها على أنها تشكل تهديدًا كبيرًا على أصول المعلومات، يمكن وضع خطة للتخفيف من آثارها. ويعتمد اختيار أسلوب التخفيف بشكل كبير على أي من مجالات تكنولوجيا المعلومات السبعة يقع فيه التهديد و/أو الثغرة الأمنية. فتهديد لامبالاة المستخدمين تجاه سياسات الأمان (مجال المستخدمين) يتطلب خطة تخفيف مختلفة تمامًا عن تلك المستخدمة للحد من تهديد التجسس والمسح غير المصرح به للشبكة (مجال الشبكة المحلية إلى الشبكة الواسعة). [ 12 ]
من أكثر الأسباب شيوعاً التي قد تجعل المنظمات تواجه صعوبة في تطبيق بروتوكول إدارة المخاطر ما يلي: [ 6 ] [ 7 ]
- أساليب الهندسة الاجتماعية التي تخدع العمال لحملهم على الإفصاح عن معلوماتهم الشخصية، خاصة إذا كانوا يفتقرون إلى أدوات السلامة الإلكترونية المهمة.
- عدم فهم الدور الشخصي أو المسؤولية في إدارة أمن المعلومات، أو تجاهلها تماماً
- نقص التعليم في إدارة أمن المعلومات
لكي تكون استراتيجية التخفيف فعالة، يجب أن يعمل كل من الجانب التكنولوجي وجانب المستخدم من الاستراتيجية بأقل قدر من الأخطاء.
أنظمة إدارة أمن المعلومات
يمثل نظام إدارة أمن المعلومات (ISMS) تجميعًا لجميع عناصر أمن المعلومات المترابطة والمتفاعلة في المؤسسة، وذلك لضمان إمكانية وضع السياسات والإجراءات والأهداف وتنفيذها وتعميمها وتقييمها، بما يضمن أمن المعلومات الشامل للمؤسسة على نحو أفضل. ويتطلب هذا النظام تعاونًا تقنيًا وبشريًا لتحقيق النجاح. ويتأثر هذا النظام عادةً باحتياجات المؤسسة وأهدافها ومتطلباتها الأمنية وحجمها وعملياتها. [ 13 ] يشمل نظام إدارة أمن المعلومات استراتيجيات إدارة المخاطر والتخفيف من آثارها، ويساهم فيها، وغالبًا ما يتناول العديد من العوامل، إن لم يكن جميعها، التي نوقشت في إطار إدارة الأداء. [ 10 ] بالإضافة إلى ذلك، يشير تبني المؤسسة لنظام إدارة أمن المعلومات إلى أنها تحدد مخاطر أمن المعلومات وتقيّمها وتديرها بشكل منهجي، وأنها "ستكون قادرة على تلبية متطلبات سرية المعلومات وسلامتها وتوافرها بنجاح". [ 14 ] ومع ذلك، يجب أيضًا مراعاة العوامل البشرية المرتبطة بتطوير نظام إدارة أمن المعلومات وتنفيذه وممارسته (مجال المستخدم [ 12 ] ) لضمان نجاح النظام على النحو الأمثل. [ 15 ]
غالباً ما تُعزى إخفاقات أنظمة إدارة أمن المعلومات إلى سوء إدارة المخاطر أو تقييمها، أو نقص الفهم العميق، أو عدم توافق الأهداف مع القيادة. [ 16 ] لهذا السبب، تلجأ بعض الشركات إلى تعيين مسؤول أمن معلومات رئيسي (CISO). [ 16 ] يتولى مسؤول أمن المعلومات الرئيسي مسؤولية توجيه السياسات، ومواءمة الأمن مع أهداف العمل، وإدارة المخاطر والامتثال، والتواصل بين الإدارة والفرق الفنية. [ 16 ] يتمثل الهدف الرئيسي من تعيين مسؤول أمن المعلومات الرئيسي في تبسيط تكامل الأمن وتوفير قيادة تُسهم في توجيه إدارة أمن المعلومات في المؤسسة. [ 16 ]
الجوانب المشتركة للأمن السيبراني المطبقة في نظام إدارة أمن المعلومات
مع تحوّل المجتمع نحو مزيد من الترابط الرقمي، أصبحت ممارسات الأمن السيبراني محط اهتمام الباحثين وقادة الأعمال على حد سواء. [ 5 ] ورغم إمكانية استهداف التكنولوجيا، فقد أثبتت الدراسات أن الجرائم الإلكترونية أكثر فعالية عندما تستهدف البشر، مع التركيز بشكل خاص على الهندسة الاجتماعية. [ 10 ] وتشمل هذه الأساليب ما يلي: [ 5 ] [ 10 ]
- التصيد الاحتيالي - خداع شخص ما لحمله على تقديم معلومات شخصية عبر البريد الإلكتروني أو الرسائل النصية أو المكالمات الهاتفية إلى مصدر احتيالي
- سرقة العلامة التجارية - تُستخدم لجعل موظفي شركة معينة يعتقدون أنهم على موقع ويب أو بريد إلكتروني موثوق به للشركة عن طريق إنشاء عناوين URL مشابهة مع أخطاء إملائية طفيفة، والتي يمر معظمها دون أن يلاحظها أحد.
- انتحال الشخصية - هو استخدام هوية شخص آخر لخداعه والحصول على معلومات حساسة. في بعض الحالات، يمكن تصنيف هذا الفعل أيضاً على أنه سرقة هوية، وذلك بحسب مدى دقة انتحال الشخصية.
- برامج التخويف - نوافذ منبثقة عاجلة ومخيفة تظهر على جهاز المستخدم، وتطلب منه عادةً اتخاذ إجراء فوري. تُستخدم هذه البرامج لإيهام المستخدم بوجود عواقب وخيمة إذا لم يتصرف على الفور.
من المهم معالجة جميع جوانب الأمن السيبراني عند تطبيق نظام إدارة أمن المعلومات. [ 17 ] والسبب الرئيسي لنجاح هذه الأساليب مع الأفراد هو نقص وعيهم. [ 5 ] وهنا تبرز أهمية تدريب الموظفين وتوعيتهم كعاملين أساسيين في نجاح تطبيق نظام إدارة أمن المعلومات. [ 18 ]
مكونات استراتيجية التنفيذ والتعليم
على الرغم من أن أقسام تكنولوجيا المعلومات أو مسؤولي أمن المعلومات في العديد من الشركات هم عادةً من يتولون إدارة أمن المعلومات، إلا أنه يجب على جميع أفراد الشركة أو المؤسسة ممارسة الوعي واليقظة لضمان نجاح أنظمة إدارة أمن المعلومات. [ 16 ] [ 17 ] وقد تبين أن معدلات نجاح عمليات الاحتيال، مثل التصيد الاحتيالي وغيره من أساليب الهندسة الاجتماعية، ترتبط ارتباطًا مباشرًا بنقص وعي الأفراد بأمان الإنترنت . [ 5 ] ولهذا السبب، تشترط العديد من المؤسسات نوعًا من التدريب التمهيدي في مجال أمن المعلومات أو الأمن السيبراني . [ 5 ] وتشمل هذه الأنواع من التدريب ما يلي: [ 5 ] [ 6 ]
- قراءة أو مشاهدة مقاطع فيديو تستعرض مواضيع أمن المعلومات
- وحدات قد تحتوي على اختبارات قصيرة بالإضافة إلى مواد إعلامية
- اجتماعات أعضاء هيئة التدريس أو رسائل البريد الإلكتروني التي تعمل كتذكير ببروتوكولات أمن المعلومات
- التدريب القائم على الأدوار حيث يقوم الموظفون بتمثيل سيناريوهات مختلفة قد تؤثر على أمن المعلومات
لا تنتهي هذه التدريبات عادةً بعد التعيين، وغالبًا ما يُطلب إكمالها في أي وقت يتراوح بين مرة واحدة سنويًا ومرة واحدة شهريًا. [ 5 ]
يتطلب تطبيق إدارة فعالة لأمن المعلومات (بما في ذلك إدارة المخاطر والتخفيف من آثارها) استراتيجية إدارة تأخذ في الاعتبار ما يلي: [ 19 ]
- يجب على الإدارة العليا أن تدعم بقوة مبادرات أمن المعلومات، مما يتيح لمسؤولي أمن المعلومات فرصة "للحصول على الموارد اللازمة لإنشاء برنامج تعليمي فعال وكامل الوظائف"، وبالتالي نظام إدارة أمن المعلومات.
- يجب دمج استراتيجية أمن المعلومات والتدريب عليها في استراتيجيات الإدارات وإيصالها من خلالها لضمان تأثر جميع الموظفين بشكل إيجابي بخطة أمن المعلومات الخاصة بالمنظمة.
- يمكن أن يساعد تقييم المخاطر الخاص بالتدريب والتوعية بشأن الخصوصية المؤسسة على تحديد الثغرات الحرجة في معرفة أصحاب المصلحة وموقفهم تجاه الأمن.
- تضمن أساليب التقييم المناسبة "لقياس الفعالية الشاملة لبرنامج التدريب والتوعية" أن تظل السياسات والإجراءات ومواد التدريب ذات صلة.
- إن السياسات والإجراءات التي يتم تطويرها وتنفيذها وإيصالها وإنفاذها بشكل مناسب "تخفف المخاطر وتضمن ليس فقط تقليل المخاطر، ولكن أيضًا الامتثال المستمر للقوانين واللوائح والمعايير والسياسات المعمول بها".
- تساعد المعالم والجداول الزمنية لجميع جوانب إدارة أمن المعلومات على ضمان النجاح في المستقبل.
في كثير من الأحيان، لا تكفي التكنولوجيا وحدها لحماية المؤسسات والشركات من تهديدات أمن المعلومات. فبدون تخصيص ميزانية كافية لكل ما سبق ذكره، بالإضافة إلى الأموال المخصصة للقضايا التنظيمية وتقنية المعلومات والخصوصية والأمنية الأساسية، لن ينجح نظام/خطة إدارة أمن المعلومات بشكل كامل.
المعايير ذات الصلة
تشمل المعايير المتاحة لمساعدة المؤسسات في تطبيق البرامج والضوابط المناسبة للتخفيف من المخاطر ونقاط الضعف، مجموعة معايير ISO/IEC 27000 ، وإطار عمل ITIL ، وإطار عمل COBIT ، ومعيار O-ISM3 2.0 . تُعدّ مجموعة معايير ISO/IEC 27000 من أبرز المعايير المعروفة لإدارة أمن المعلومات، ويستند نظام إدارة أمن المعلومات (ISMS) الخاص بها إلى آراء الخبراء العالميين. وقد انتشر استخدامها عالميًا في مختلف القطاعات على مدى العقدين الماضيين. [ 7 ] وتحدد هذه المعايير متطلبات "إنشاء وتطبيق ونشر ومراقبة ومراجعة وصيانة وتحديث وتحسين أنظمة إدارة أمن المعلومات على النحو الأمثل". [ 3 ] [ 4 ] ويشير الحصول على شهادة ISO 27000 إلى التزام المؤسسة بنظام إدارة أمن معلومات قوي، إذ يتطلب الحصول على هذه الشهادة إجراء فحوصات أمنية وتحديثات دورية، بالإضافة إلى قيادة فعّالة في طليعة عملية التطبيق. [ 17 ] تُعدّ ITIL مجموعة من المفاهيم والسياسات وأفضل الممارسات للإدارة الفعّالة للبنية التحتية لتكنولوجيا المعلومات وخدماتها وأمنها، وهي تختلف عن معيار ISO/IEC 27001 في جوانب قليلة فقط. [ 20 ] [ 21 ] أما COBIT، الذي طورته ISACA ، فهو إطار عمل لمساعدة متخصصي أمن المعلومات على تطوير وتنفيذ استراتيجيات إدارة المعلومات وحوكمتها، مع تقليل الآثار السلبية والتحكم في أمن المعلومات وإدارة المخاطر. [ 4 ] [ 20 ] [ 22 ] بينما يُعدّ O-ISM3 2.0 نموذج أمن المعلومات المحايد تقنيًا للمؤسسات، والذي وضعته مجموعة Open Group. [ 23 ] ومن الجدير بالذكر أيضًا، وإن كان أقل شيوعًا، اللائحة العامة لحماية البيانات (GDPR)، وتوجيهات الاتحاد الأوروبي بشأن أمن الشبكات والمعلومات (NIS)، وإطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) . [ 18 ]
انظر أيضاً
مراجع
- 1 2 كامبل، ت. (2016). "الفصل 1: تطور مهنة". الإدارة العملية لأمن المعلومات: دليل شامل للتخطيط والتنفيذ . APress. ص 1-14 . ISBN 9781484216859.
- 1 2 تيبتون، إتش إف؛ كراوس، إم. (2003). دليل إدارة أمن المعلومات ( الطبعة الخامسة). مطبعة سي آر سي. الصفحات 810-811 . ISBN 9780203325438.
- 1 2 همفريز، إي. (2016). "الفصل 2: عائلة نظام إدارة أمن المعلومات ISO/IEC 27001" . تطبيق معيار ISO/IEC 27001:2013 لنظام إدارة أمن المعلومات . دار أرتيك هاوس. الصفحات 11-26 . ISBN 9781608079315.
- 1 2 3 كامبل، ت. (2016). "الفصل 6: المعايير والأطر والمبادئ التوجيهية والتشريعات". الإدارة العملية لأمن المعلومات: دليل شامل للتخطيط والتنفيذ . دار النشر APress. الصفحات 71-94 . ISBN 9781484216859.
- 1 2 3 4 5 6 7 8 9 الداوود، حسين؛ سكينر، جيفري (18 مارس 2019). "مراجعة برامج التدريب والتوعية بالهندسة الاجتماعية في مجال الأمن السيبراني - المخاطر والقضايا المستمرة" . إنترنت المستقبل . 11 (3): 73. doi : 10.3390/fi11030073 . hdl : 1959.13/1456171 . ISSN 1999-5903 .
- 1 2 3 أكيشيلمن، نزير؛ الحسبان، أمل (25-01-2024). "الهجمات الإلكترونية غير التقنية والأمن السيبراني الدولي: حالة الهندسة الاجتماعية" . مجلة جامعة غازي عنتاب للعلوم الاجتماعية . 23 (1): 342-360 . doi : 10.21547/jss.1346291 . ISSN 1303-0094 .
- 1 2 3 ميرتش، مونا؛ كين، يان؛ بلايند، كنوت (فبراير 2021). "استكشاف اعتماد معيار نظام إدارة أمن المعلومات الدولي ISO/IEC 27001: تحليل قائم على استخراج البيانات من الويب". مجلة IEEE للمعاملات في إدارة الهندسة . 68 (1): 87-100 . Bibcode : 2021ITEM...68...87M . doi : 10.1109/TEM.2020.2977815 . ISSN 0018-9391 .
- 1 2 واتس، س. (21 يونيو 2017). "ثغرات أمن تكنولوجيا المعلومات مقابل التهديدات مقابل المخاطر: ما الفرق؟" . مدونات بي إم سي . شركة بي إم سي للبرمجيات . تم الاطلاع عليه في 16 يونيو 2018 .
- 1 2 كامبل، ت. (2016). "الفصل 4: الأمن التنظيمي". الإدارة العملية لأمن المعلومات: دليل شامل للتخطيط والتنفيذ . دار النشر APress. الصفحات 43-61 . ISBN 9781484216859.
- 1 2 3 4 5 6 7 8 9 10 11 دودج، كاساندرا إي.؛ فيسك، ناثان؛ بوروس، جورج دبليو.؛ مول، ريتشارد ك.؛ جاينز، تشاي إم. (نوفمبر 2023). "ما الذي يحفز المستخدمين على تبني ممارسات الأمن السيبراني؟ تجربة استقصائية لتقييم نظرية دوافع الحماية" . علم الجريمة والسياسة العامة . 22 (4): 849-868 . doi : 10.1111/1745-9133.12641 . ISSN 1538-6473 .
- ↑ لوندغرين، بيورن؛ مولر، نيكلاس (2019). " تعريف أمن المعلومات" . أخلاقيات العلوم والهندسة . 25 (2): 419-441 . doi : 10.1007/s11948-017-9992-1 . ISSN 1353-3452 . PMC 6450831. PMID 29143269 .
- 1 2 3 كيم، د.؛ سولومون، م. ج. (2016). "الفصل 1: أمن نظم المعلومات" . أساسيات أمن نظم المعلومات . جونز وبارتليت للتعليم. ص 2-46 . ISBN 9781284128239.
- ↑ تيروزا، أ.ك.س. (12 مايو 2015). "نظرة عامة على نظام إدارة أمن المعلومات (ISMS)" (ملف PDF) . معهد المدققين الداخليين. مؤرشف من الأصل (ملف PDF) في 7 أغسطس 2016. تم الاطلاع عليه في 16 يونيو 2018 .
- ↑ "الحاجة: الحاجة إلى نظام إدارة أمن المعلومات" . إدارة التهديدات والمخاطر . وكالة الاتحاد الأوروبي لأمن الشبكات والمعلومات . تم الاطلاع عليه بتاريخ 16 يونيو 2018 .
- ↑ علوي، ر.؛ إسلام، س.؛ موراتيديس، ح. (2014). "إطار مفاهيمي لتحليل العوامل البشرية لنظام إدارة أمن المعلومات (ISMS) في المنظمات". الجوانب البشرية لأمن المعلومات والخصوصية والثقة . سلسلة محاضرات في علوم الحاسوب. المجلد 8533. الصفحات 297-305 . doi : 10.1007/978-3-319-07620-1_26 . ISBN 978-3-319-07619-5.
- 1 2 3 4 5 تشيكانوفسكي، ماريك؛ زورافسكي، سلاومير؛ تشيكانوفسكي، زبيغنيو؛ باوليوتشوك، يوري؛ تشيك، أرتور (2024-04-01). "مسؤول أمن المعلومات الرئيسي: عنصر حيوي في إدارة أمن المعلومات التنظيمية" . مجلة الدراسات البحثية الأوروبية . XXVII (2): 35-46 . doi : 10.35808/ersj/3370 . ISSN 1108-2976 .
- 1 2 3 كاجافا، جورما؛ أنتيلا، الجهني؛ فارونين، راونو؛ صافولا، ريجو؛ روننج، جحا (2006). “معايير أمن المعلومات والأعمال العالمية”. 2006 مؤتمر IEEE الدولي للتكنولوجيا الصناعية . ص 2091 – 2095. دوى : 10.1109/ICIT.2006.372505 . رقم ISBN 1-4244-0725-7.
- 1 2 ماغنوسون، لارس؛ إقبال، سرفراز؛ إلم، باتريك؛ داليبى، فيسنيك (2025). "حوكمة أمن المعلومات في القطاع العام: دراسات، مناهج، تدابير، واتجاهات" . المجلة الدولية لأمن المعلومات . 24 (4) 177. doi : 10.1007/s10207-025-01097-x . ISSN 1615-5262 .
- ↑ تيبتون، إتش إف؛ كراوس، إم. (2010). دليل إدارة أمن المعلومات . المجلد 3 ( الطبعة السادسة). مطبعة سي آر سي. الصفحات 100-102 . ISBN 9781420090956.
- 1 2 كيم، د.؛ سولومون، إم جي (2016). أساسيات أمن نظم المعلومات . جونز وبارتليت ليرنينج. ص 225. ISBN 9781284128239.
- ↑ ليال، ر. (7 مارس 2016). "ISO 27001 مقابل ITIL: أوجه التشابه والاختلاف" . مدونة ISO 27001 وISO 22301. شركة أدفايزرا إكسبيرت سوليوشنز المحدودة . تاريخ الاطلاع: 16 يونيو 2018 .
- ↑ وايت، إس كيه (22 ديسمبر 2017). "ما هو COBIT؟ إطار عمل للتوافق والحوكمة" . CIO . شركة IDG للاتصالات . تم الاطلاع عليه في 16 يونيو 2018 .
- ↑ "نموذج نضج إدارة أمن المعلومات المفتوح (O-ISM3)، الإصدار 2.0" . مجموعة Open Group. 21 سبتمبر 2017. تم الاطلاع عليه بتاريخ 16 يونيو 2018 .
روابط خارجية
- إدارة المعلومات
- إدارة تكنولوجيا المعلومات
- حماية
