Group 1 (12) grcv buttongrc Group 1 (14)

buttongrc grcv Group 1 (12) slide-2
سامانه بومی مدیریت ریسک (FORTRESS GRC)
Group 3 (3)

FORTRESS GRC | سامانه بومی مدیریت حاکمیت، ریسک و انطباق سایبری

امروز سازمان‌ها هم‌زمان با نشت اطلاعات، بدافزار و حملات هدفمند سایبری، با انبوهی از الزامات نظارتی مانند ISO 27001:2022 و طرح امن‌سازی افتا روبه‌رو هستند؛ مدیریت جداگانه این ریسک‌ها با ابزارهای پراکنده و اکسل، دیر یا زود به شکاف‌های امنیتی و گزارش‌های ناقص برای هیئت‌مدیره منجر می‌شود. FORTRESS GRC، سامانه بومی مدیریت حاکمیت، ریسک و انطباق محصول شرکت امن گستران فرزان ایرانیان، شناسایی، ارزیابی و پایش ریسک را در کنار انطباق با استانداردهای امنیت اطلاعات، در یک بستر واحد و قابل‌گزارش‌دهی به مدیران ارشد در اختیار سازمان قرار می‌دهد.

 

چرا FORTRESS GRC؟

در بسیاری از سازمان‌های دولتی و صنعتی ایران، مدیریت ریسک هنوز روی فایل‌های اکسل پراکنده و گزارش‌های دستی متکی است؛ نتیجه آن ریسک‌های شناسایی‌نشده، تأخیر در واکنش و عدم آمادگی برای ممیزی‌های ISO 27001 یا افتاست. FORTRESS GRC، محصول کاملاً بومی گروه امن گستران فرزان ایرانیان، با پشتیبانی هم‌زمان از ISO 27001:2022 و طرح امن‌سازی افتا این شکاف را می‌بندد و یک منبع واحد و قابل استناد از وضعیت ریسک سازمان فراهم می‌کند:

  • انطباق هم‌زمان با ISO 27001:2022 و طرح امن‌سازی افتا، بدون نیاز به دو سامانه جدا.
  • طراحی framework agnostic: علاوه بر ISO 27001 و افتا، امکان مدیریت انطباق با فریم‌ورک‌های دیگر از جمله NIST و PCI DSS نیز در همان بستر واحد وجود دارد.
  • کاهش زمان آماده‌سازی برای ممیزی از طریق رویدادنگاری خودکار اقدامات و شواهد قابل استناد.
  • گزارش‌های سفارشی و آماده ارائه به سطح مدیریت و هیئت‌مدیره.
  • استقرار روی زیرساخت داخلی سازمان، متناسب با الزامات حاکمیت داده در بخش دولتی.
  • پایش مستمر وضعیت ریسک به‌جای گزارش‌های دوره‌ای و لحظه‌ای، هم‌سو با رویکرد Continuous Control Monitoring که پلتفرم‌های پیشرو GRC در سال‌های اخیر به آن روی آورده‌اند.
  • قابلیت اتصال به انواع نرم‌افزارهای مدیریت دارایی یا مانیتورینگ برای شناسایی خودکار دارایی‌ها، به‌جای ثبت دستی.
Group 6 (2)

رابط کاربری ساده برای تیم‌های چندنقشی

رابط کاربری روان و فارسی سامانه، امکان کار هم‌زمان کارشناس ریسک، مسئول انطباق و مدیر امنیت اطلاعات را بدون نیاز به آموزش تخصصی فراهم می‌کند.

مدیریت کاربران و سطوح دسترسی متعدد

تعریف نامحدود کاربر با نقش‌ها و سطوح دسترسی مجزا، امکان تفکیک مسئولیت میان واحدهای ریسک، انطباق و ممیزی داخلی را می‌دهد؛ نکته‌ای کلیدی برای سازمان‌هایی که زیر نظارت نهادهای بالادستی فعالیت می‌کنند.

رویدادنگاری کامل اقدامات (Audit Trail)

هر اقدام در سامانه ثبت و قابل ردیابی است؛ این رویدادنگاری مستقیماً به‌عنوان شاهد در ممیزی‌های ISO 27001 و بازرسی‌های افتا قابل ارائه است.

جریان کار یکپارچه در تمامی ماژول‌ها

فرایندهای شناسایی، ارزیابی، مقابله و پایش ریسک در قالب گردش‌کار (Workflow) از پیش تعریف‌شده اجرا می‌شوند و از افتادن ریسک‌ها بین شکاف‌های سازمانی جلوگیری می‌کنند.

گزارش‌گیری متنوع و قابل‌سفارشی‌سازی

گزارش‌های آماده برای سطوح مختلف مخاطب — از کارشناس فنی تا هیئت‌مدیره — با امکان سفارشی‌سازی بر اساس ساختار سازمانی و استانداردهای مدنظر تولید می‌شود.

سازگاری با مرورگرهای مختلف

سامانه بدون نیاز به نرم‌افزار جانبی، روی مرورگرهای رایج قابل استفاده است و بار پشتیبانی فنی را برای واحد IT کاهش می‌دهد.

قابلیت استقرار روی زیرساخت سخت‌افزاری سازمان

برای سازمان‌های دولتی و زیرساخت حیاتی که نگهداری داده در محیط داخلی الزامی است، FORTRESS GRC روی تجهیزات سخت‌افزاری خود سازمان قابل نصب و اجراست.

productgrc
Group 1 (13)
ماژول کارتابل

- نمایش وظایف کاربر و تیم بر اساس اولویت
- نمایش تاریخ شروع و مهلت انجام وظیفه
- نمایش وضعیت وظیفه (جدید، در دست اقدام، انجام شده، کنسل شده)
- قابلیت تعریف دوره تکرار برای وظایف
- قابلیت نمایش میزان پیشرفت فعالیت‌ها
- قابلیت ویرایش وظایف

- امکان آپلود، دانلود؛ پیش نمایش و حفظ سوابق خط‌مشی امنیت اطلاعات
- امکان تعریف الزامات قانونی و قراردادی سازمان و الصاق فایل این الزامات
- امکان تعریف افرازهای مختلف سازمان، توضیح اثرگذاری آنها بر اهداف سازمان و ارتباط آنها با سایر واحدهای سازمانی
- امکان تعریف انتظارات و عوامل داخلی و خارجی مرتبط با هر یک از واحدهای سازمانی
- امکان تعریف عوامل داخلی و خارجی مرتبط با امنیت اطلاعات سازمان
- انجام تحلیل SWOT بر اساس عوامل داخلی و خارجی و خروجی PDF از این تحلیل
- امکان امتیازدهی ذینفعان ( داخلی و خارجی ) و انتظارات آنها
- انجام تحلیل وزن دهی سازمان به منظور مشخص کردن محدوده پیاده سازی ISMS
- گزارش نموداری میزان اولویت بندی هر یک از واحدهای سازمانی برای پیاده سازی ISMS بر اساس عوامل داخلی و خارجی و انتظارات و نیازمندی‌های هر یک از واحدها

- امکان تعریف و Import کردن الزامات و کنترل‌های استاندارد‌های مختلف مانند: ایزو 27002:2022
- پرسشنامه تحلیل شکاف بر اساس الزامات و کنترل‌های استاندارد مشخص شده در مرحله قبل
- امکان تعیین وضعیت بندهای کنترلی (پیاده سازی کامل، پیاده سازی ناقص، کاربردناپذیر و ... )
- امکان وارد کردن شواهد برای هر یک از بندهای کنترلی
- گزارش تحلیل شکاف بر اساس وضعیت بندهای کنترلی و امکان گرفتن خروجی از آن
- نمودارهای دایره ای بر اساس وضعیت بندهای کنترلی برای هر یک از گروه های کنترلی
- امکان گرفتن خروجی تکی و کلی از این نمودارها

- امکان تعریف و Import کردن دامنه و زیردامنه‌های مدل بلوغ افتا
- امکان سنجش سطح بلوغ امنیتی موجود مطابق با الزامات طرح امن‌سازی مرکز راهبردی افتا
- امکان تعریف برنامه برای هر یک از زیردامنه های طرح امن سازی برای دستیابی به سطح بلوغ امنیتی مطلوب
- ارائه نمودارهای دایره ای برای نمایش وضعیت بندها ( انجام نشده ، تا حدی انجام شده، بخش زیادی انجام شده و به طور کامل انجام شده ) برای هر یک از دامنه های طرح امن سازی در سطح بلوغ امنیتی موجود
- ارائه نمودارهای دایره ای برای نمایش وضعیت سطح های زیردامنه ها ( ناامن، تعریف شده، مدیریت شده، امن، بهینه شده ) برای هر یک از دامنه های طرح امن سازی در سطح بلوغ امنیتی موجود
- ارائه نمودارهای دایره ای برای نمایش وضعیت بندها ( انجام نشده ، تا حدی انجام شده، بخش زیادی انجام شده و به طور کامل انجام شده ) برای هر یک از زیر دامنه های طرح امن سازی در سطح بلوغ امنیتی موجود
- ارائه نمودارهای دایره ای برای نمایش وضعیت بندها ( انجام نشده ، تا حدی انجام شده، بخش زیادی انجام شده و به طور کامل انجام شده ) برای هر یک از دامنه های طرح امن سازی در سطح بلوغ امنیتی مطلوب
- ارائه نمودارهای دایره ای برای نمایش وضعیت سطح های زیردامنه ها ( ناامن، تعریف شده، مدیریت شده، امن، بهینه شده ) برای هر یک از دامنه های طرح امن سازی در سطح بلوغ امنیتی مطلوب
- ارائه نمودارهای دایره ای برای نمایش وضعیت بندها ( انجام نشده ، تا حدی انجام شده، بخش زیادی انجام شده و به طور کامل انجام شده ) برای هر یک از زیر دامنه های طرح امن سازی در سطح بلوغ امنیتی مطلوب
- گزارش تفصیلی بلوغ امنیت اطلاعات و نمایش وضعیت تمامی بندهای طرح امن سازی در سطح بلوغ امنیتی موجود و مطلوب و امکان گرفتن خروجی از آن
-ارائه نمودارهای میله ای مقایسه ای برای مقایسه وضعیت بندها در سطح بلوغ امنیتی موجود و مطلوب برای هر یک از دامنه های طرح امن سازی
-ارائه نمودارهای میله ای مقایسه ای برای مقایسه عدد سطح دامنه ها در سطح بلوغ امنیتی موجود و مطلوب برای هر یک از دامنه های طرح امن سازی
-ارائه نمودارهای میله ای مقایسه ای برای مقایسه وضعیت بندها در سطح بلوغ امنیتی موجود و مطلوب برای هر یک از زیر دامنه های طرح امن سازی

- امکان تعریف دارایی و شناسنامه دارایی‌ها (گروه دارایی، مالک دارایی، شناسه دارایی، محل استقرار و ...)
- امکان تعریف روابط میان دارایی‌ها بصورت گراف دارایی
- وجود مکانیزم مناسب جهت ارزش‌گذاری دارایی‎ها بر اساس پارامترهای سه گانه محرمانگی، یکپارچگی و دسترس‌پذیری
- امکان افزودن، ویرایش و مشاهده دارایی‌ها

- قابلیت تعریف تهدید و آسیب ‌پذیری برای هر یک از دسته بندی دارایی ها
- امکان تعریف کنترل‌های امنیتی برای هر یک از مخاطرات دارایی ها
- امکان ارزیابی مخاطرات از طریق انتخاب تهدید و آسیب پذیری برای هر یک از دارایی ها
- تحلیل خودکار مخاطرات بر اساس دو استراتژی پذیرش و عدم پذیرش
- قابلیت انتخاب استراتژی های مختلف مقابله با مخاطره (کاهش، انتقال، اجتناب و پذیرش)
- ایجاد خودکار فرم پذیرش ریسک برای مخاطراتی که از عدد پذیرش ریسک بیشتر بودند ولی توسط سازمان پذیرفته شده اند و انتقال آن به کارتابل مدیریت ارشد سازمان
- امکان نمایش جایگاه هر یک از مخاطرات مرتبط با دارایی ها در ماتریس ریسک
- امکان تعریف طرح مقابله با مخاطره (RTP) برای مخاطرات با عدد بزرگتر از عدد پذیرش ریسک سازمان

- قابلیت تعریف برنامه‌های ممیزی
- قابلیت تعریف فازهای مختلف ممیزی و زمانبندی های آن
- بهره مندی از چک لیست خودکار بر اساس ماژول تحلیل شکاف
- قابليت ثبت نتايج حاصل از ممیزی هر آیتم از چک‌لیست و ثبت شواهد
- قابلیت ثبت اقدامات اصلاحی در رابطه با موارد عدم انطباق
- گزارش‌های کامل ممیزی در فرمت وب و PDF
- نگهداشت سوابق مربوط به ممیزی‌های انجام شده
- نمودار میله ای میزان عدم انطباق به تفکیک دسته بندی های مختلف کنترل ها
- نمودار های دایره ای برای نشان دادن وضعیت بندها
- نمودارهای میله ای مقایسه ای برای مقایسه در بین گزارش های یک دوره
- نمودارهای میله ای مقایسه ای برای مقایسه وضعیت بندها در بین گزارش های دوره های مختلف

- امکان تعریف اهداف سازمانی
- امکان تعریف اهداف امنیتی، اهداف فرعی مرتبط با هر هدف امنیتی، شاخص اندازه گیری، دوره بررسی شاخص و مقدار هدف
- امکان تعریف برنامه عملیاتی برای دست‌یابی به مقدار هدف مشخص شده
- امکان تعریف روابط بین اهداف سازمانی و اهداف امنیتی
- ارائه نمودارهای میزان تحقق اهداف امنیتی
- ارائه نمودارهای کاربردپذیری کلی اهداف امنیتی
- ارائه نمودارهای کاربردپذیری هر یک از اهداف امنیتی بر هر یک از اهداف سازمانی
- ارائه نمودارهای تاثیرپذیری اهداف سازمانی از اهداف امنیتی

- قابلیت تعریف بخش‌ها، سمت‌ها و چارت سازمان
- قابلیت تعریف کمیته امنیت سازمان
- دارای قابلیت تعریف سطح دسترسی بر اساس نقش هر کاربر
- دارای قابلیت حذف و ویرایش کاربران
- امکان انتقال و تفویض دسترسی بین کاربران همراه با تعیین محدوده زمانی

- قابلیت ایجاد پیام
- بایگانی پیام ها
- نمایش پیام های مهم

- ایجاد یک تقویم آنلاین به همراه اطلاعات فعالیت‎ها و رخدادهای مربوطه
- امکان مدیریت رویدادها، جلسات کاری و...
- امکان افزودن رویدادهای جدید
- امکان جستجو و ویرایش فعالیت‎ها
- امکان ایجاد تقویم اشتراکی

- پشتيبان گيری از اطلاعات نرم‌افزار به‌صورت رمزنگاری‌شده و در دوره‌های زمانی موردنظر کاربر
- بازيابی پشتيبان گیری‌های انجام‌شده توسط کاربر
- به‌روزرسانی دوره‌ای نرم‌افزار
- قابليت اتصال با اکتيو دايرکتوری جهت احراز هويت کاربران يا استفاده از پايگاه داده سامانه
- قابليت پیام‌رسانی از طريق ايميل سرور مشخص‌شده برای سامانه
- قابليت تعريف وب‌سرویس جهت ارسال يا دريافت اطلاعات از سامانه به ساير سامانه‌های سازمان
- قابليت پيگيری هر درخواست درج‌شده برای هر وب‌سرویس به‌طور کامل شامل محتوای درخواست ارسال‌شده و محتوای درخواست دريافتی

- بهره‌گیری از رابط کاربری مناسب و کاربرپسند
- قابلیت تعریف کاربران متعدد در نرم‌افزار
- رویدادنگاری اقدامات انجام‌شده در سامانه
- پشتیبانی از جریان کار در تمامی ماژول‌ها
- قابلیت پیکربندی به شکل متمرکز (پایگاه داد متمرکز در سازمان مادر) و غیرمتمرکز (در سازمان مادر و سازمان‌های زیرمجموعه)
- قابلیت گزارش‌گیری‌های متنوع و قابل سفارش سازی
- سازگاری با مرورگرهای مختلف
- قابلیت ارائه نرم‌افزار بر روی تجهیز سخت‌افزاری
- ارائه دوره پشتیبانی کامل
- بهره‌گیری از سایت پشتیبانی

 

کاربردها و سناریوهای استفاده از FORTRESS GRC

  • 1 سازمان‌های دولتی و نهادهای زیر نظارت افتا
    انطباق هم‌زمان با طرح امن‌سازی افتا و ISO 27001:2022 در یک بستر واحد، بدون نیاز به نگهداری دو سامانه جدا برای دو الزام نظارتی.
  • 2 سازمان‌های در حال آماده‌سازی برای گواهی ISO 27001 (OT)
    مسیر تحلیل شکاف تا رفع نواقص و آمادگی برای ممیزی گواهی‌نامه، با شواهد و رویدادنگاری آماده ارائه به ممیز.
  • 3 مدیریت ریسک در سطح سازمان و اتصال به FORTRESS SIEM
    رخدادهای شناسایی‌شده در FORTRESS SIEM با اتصال به FORTRESS GRC به دید ریسک سازمانی تبدیل می‌شوند و تصمیم‌گیری مدیریتی را ساده‌تر می‌کنند.
  • four هیئت‌مدیره و مدیران ارشد
    گزارش‌های سطح‌بندی‌شده و داشبورد وضعیت ریسک، مناسب ارائه دوره‌ای به هیئت‌مدیره بدون نیاز به تدوین دستی گزارش.
grc-fv

در دنیای امروز، سازمان ها با خطرات امنیتی مختلفی از جمله نشت اطلاعات، بدافزار، و حملات سایبری روبرو هستند که می توانند به ضررهای مالی و اعتباری بزرگی منجر شوند.
نرم افزار مدیریت حاکمیت ریسک (Fortress GRC) راه حلی جامع برای مقابله با چالش های حوزه امنیــــت سایبری و مدیریت ریسک ارائـــه می دهد. ایــــن نرم افــزار به سازمــان ها کمک می کند تا خطرات امنیتی را شناسایی، ارزیابی و مدیریت کنند و بدین ترتیب از دارایی های اطلاعاتی خود در برابر تهدیدات داخلی و خارجی محافظت نمایند.
این نرم افزار با پشتیبانی از استاندارد ISO 27001:2022 و طرح امن سازی افتا اجرای سیستم مدیت امنیت اطلاعات را تسهیل می کند.

grpw
Frameu
Vector (2)
  • بهره‌گیری از رابط کاربری مناسب و کاربرپسند
  • قابلیت تعریف کاربران متعدد در نرم‌افزار
  • رویدادنگاری اقدامات انجام‌شده در سامانه
  • پشتیبانی از جریان کار در تمامی ماژول‌ها قابلیت گزارش‌گیری‌های متنوع
  • قابلیت ارائه نرم‌افزار بر روی تجهیز سخت‌افزار
  • سازگاری با مرورگرهای مختلف
  • و قابل سفارش سازی
picgrc
Frame 3 (1)
ماٰژول کارتابل

۱.نمایش وظایف کاربر و تیم بر اساس اولویت
۲.نمایش تاریخ شروع و مهلت انجام وظیفه
۳.نمایش وضعیت وظیفه (جدید، در دست اقدام، انجام شده و ...)
۴.قابلیت تعریف دوره تکرار برای وظایف
۵.قابلیت نمایش میزان پیشرفت فعالیت‌ها
۶.قابلیت ویرایش وظایف

ماژول شناخت بافتار سازمان

ماژول تحلیل شکاف و انطباق‌سنجی

ماژول سنجش بلوغ امنیتی

ماژول مدیریت دارایی‌ها

ماژول هوشمند مدیریت مخاطرات

ماژول مدیریت اسناد و دانش

ماژول فرم ساز و فرایند ساز

ماژول تنظیمات

پیکربندی

ماژول پیام رسان

ماژول تقویم

GRC مناسب سازمان شما کدام است؟

پیش از انتخاب یک راهکار GRC، بسته به شرایط سازمان‌تان اولویت‌های متفاوتی اهمیت پیدا می‌کنند:

1

اگر سازمان شما دولتی است یا زیر نظر افتا فعالیت می‌کند، انطباق هم‌زمان با افتا و ISO 27001:2022 در یک بستر واحد را در اولویت اول قرار دهید.

2

اگر در مسیر اخذ گواهی ISO 27001 هستید، ماژول تحلیل شکاف و پروفایل سطح بلوغ برایتان اهمیت بیشتری دارد.

3

اگر تیم‌های ریسک، انطباق و ممیزی داخلی جدا از هم کار می‌کنند، مدیریت کاربران چندنقشی و جریان کار یکپارچه بین ماژول‌ها را بررسی کنید.

four

اگر می‌خواهید فرم‌ها و فرایندهای داخلی سازمان را بدون وابستگی به توسعه‌دهنده خارجی تغییر دهید، ماژول فرم‌ساز و فرایندساز را در نظر بگیرید.

5

اگر می‌خواهید ریسک‌های شناسایی‌شده در SIEM را به دید ریسک سازمانی برای هیئت‌مدیره تبدیل کنید، یکپارچگی با FORTRESS SIEM را بررسی کنید.

FORTRESS GRC برای پاسخ‌گویی به هر پنج سناریوی بالا طراحی شده است. برای بررسی دقیق‌تر وضعیت سازمان خودتان همین حالا هم می‌توانید درخواست دمو ثبت کنید.

FORTRESS GRC برای پوشش هم‌زمان ISO 27001:2022 و طرح امن‌سازی افتا طراحی شده و ساختار ماژولی آن (تحلیل شکاف، مدیریت مخاطرات، ممیزی) امکان تطبیق با سایر الزامات نظارتی داخلی سازمان را نیز فراهم می‌کند.

بله؛ FORTRESS GRC روی تجهیزات سخت‌افزاری خود سازمان قابل نصب و اجراست، متناسب با الزامات حاکمیت داده سازمان‌های دولتی و زیرساخت حیاتی که نگهداری داده در محیط داخلی برایشان الزامی است.

با تعریف نامحدود کاربر و سطوح دسترسی مجزا، کارشناسان ریسک، مسئولان انطباق، مدیران امنیت اطلاعات و تیم ممیزی داخلی می‌توانند هم‌زمان و با نقش‌های متفاوت از سامانه استفاده کنند.

بله؛ ماژول گزارش‌گیری FORTRESS GRC امکان تولید گزارش‌های سطح‌بندی‌شده بر اساس مخاطب را دارد و گزارش‌های آماده برای سطح مدیریت و هیئت‌مدیره را بدون نیاز به تدوین دستی فراهم می‌کند.

بله. ماژول فرم‌ساز و فرایندساز FORTRESS GRC امکان طراحی فرم‌های الکترونیکی به‌صورت Drag & Drop و تعریف گردش‌کار اختصاصی برای هر فرم را بدون نیاز به توسعه‌دهنده خارجی فراهم می‌کند.