استخدام نیرو، هایک ویژن لند
۰۲۱-۸۶۰۴۷۷۲۱
۰۲۱-۸۸۵۲۹۱۰۷
اداره کل ارم

همه چیز درباره اداره کل ارم {اداره کل ارزیابی امنیتی محصولات}

فهرست مطالب

امنیت اطلاعات و فناوری نقش حیاتی در حفظ یکپارچگی و اعتماد در سیستم‌های دیجیتالی ایفا می‌کند. اداره کل ارم {اداره کل ارزیابی امنیتی محصولات} به عنوان یکی از نهادهای مهم در این حوزه، مسئولیت ارزیابی و تضمین امنیت محصولات نرم‌افزاری و سخت‌افزاری را بر عهده دارد. اداره کل ارم با تدوین استانداردها، ارزیابی محصولات و صدور گواهی‌نامه‌های امنیتی، نقش کلیدی در ارتقای سطح امنیت سایبری کشور ایفا می‌کند.

نقش و وظایف اداره کل ارم

اداره کل ارم با هدف ارتقای امنیت فضای تولید و تبادل اطلاعات، فعالیت‌های گسترده‌ای انجام می‌دهد. این اداره کل، مسئولیت ارزیابی امنیتی محصولات فناوری اطلاعات را دارد و با تدوین پروفایل‌های حفاظتی، به استانداردسازی الزامات امنیتی محصولات کمک می‌کند. این اداره کل همچنین با تأیید صلاحیت آزمایشگاه‌های ارزیابی امنیتی و صدور گواهی‌های مربوطه، نقش مهمی در تضمین کیفیت و امنیت محصولات ایفا می‌کند.

پروفایل‌های حفاظتی

یکی از فعالیت‌های مهم اداره کل ارم، تهیه و تدوین پروفایل‌های حفاظتی برای محصولات است. این پروفایل‌ها مجموعه‌ای از الزامات و مشخصات امنیتی هستند که به منظور استانداردسازی و بهبود امنیت محصولات تدوین می‌شوند. جالب است بدانید که در ابتدا، نسخه اولیه پروفایل‌های حفاظتی برای ۵۲ محصول تدوین شد و پس از اصلاح و بازبینی، نسخه تکمیلی برای ۴۱ محصول نهایی و منتشر گردید. این اداره با انتشار این پروفایل‌ها، به تولیدکنندگان کمک می‌کند تا موارد امنیتی را به راحتی در محصولات خود رعایت کنند.

مزایای تدوین پروفایل‌های حفاظتی توسط اداره کل ارم

تدوین نسخه بومی پروفایل‌های حفاظتی توسط اداره کل ارم دارای مزایای زیر است:

  1. افزایش سطح آگاهی فنی و امنیتی تولیدکنندگان: اداره کل ارم با ارائه این پروفایل‌ها، به تولیدکنندگان کمک می‌کند تا با الزامات امنیتی آشنا شوند و محصولات ایمن‌تری تولید کنند.
  2. منطبق کردن مشخصات فنی محصولات با نیازهای امنیتی: این اداره اطمینان می‌دهد که محصولات با نیازهای امنیتی هر نوع محصول تطابق دارند.
  3. ارتقای سطح امنیتی محصولات: با استفاده از راهنمایی‌های این اداره، امنیت کلی محصولات بهبود می‌یابد و نقاط ضعف احتمالی کاهش می‌یابد.
  4. رفع نیازهای امنیتی مشتریان و مصرف‌کنندگان به بهترین شیوه: این اداره تضمین می‌کند که محصولات نیازهای امنیتی کاربران را برآورده می‌کنند.
  5. کاهش زمان و هزینه ارزیابی امنیتی برای تولیدکنندگان: تسریع فرآیند ارزیابی و کاهش هزینه‌ها از دیگر مزایای همکاری با اداره کل ارم است.
  6. اطلاع و بهره‌برداری عموم از استانداردهای امنیتی بین‌المللی: این اداره با ترویج استفاده از استانداردهای جهانی، به ارتقای سطح امنیت ملی کمک می‌کند.

فرآیند ارزیابی در اداره کل ارم

اداره کل ارم فرآیند مشخصی را برای ارزیابی امنیتی محصولات تعریف کرده است:

  1. مذاکره با آزمایشگاه و عقد قرارداد بین تولیدکننده و آزمایشگاه: تولیدکننده با آزمایشگاه‌های تأیید شده توسط اداره کل ارم قرارداد همکاری منعقد می‌کند.
  2. تکمیل مدارک و ارسال به سازمان فناوری اطلاعات ایران: تولیدکننده مدارک مورد نیاز را تکمیل و به اداره کل ارم ارسال می‌کند.
  3. ارزیابی امنیتی محصول بر اساس استاندارد ISO 15408: آزمایشگاه محصول را بر اساس استانداردها و پروفایل‌های حفاظتی تدوین‌شده توسط این اداره ارزیابی می‌کند.
  4. تعیین موارد عدم انطباق و ارائه گزارش: در صورت وجود نواقص، گزارش به تولیدکننده ارائه می‌شود و مهلت سه‌ماهه برای رفع آن‌ها تعیین می‌گردد.
  5. ارزیابی مجدد پس از رفع نواقص: تولیدکننده پس از رفع نواقص، محصول را برای ارزیابی مجدد به آزمایشگاه معرفی‌شده توسط اداره کل ارم ارائه می‌دهد.
  6. بررسی گزارش‌ها توسط نهاد حاکمیتی: این اداره گزارش‌ها را بررسی و در خصوص صدور گواهی تصمیم‌گیری می‌کند.
  7. صدور گواهی ارزیابی امنیتی محصول: پس از تأیید، این اداره گواهی را به تولیدکننده ارائه می‌دهد.
  8. تداوم گواهی بر اساس درخواست تولیدکننده: گواهی در پایان اعتبار، بر اساس شرایط محصول و درخواست تولیدکننده توسط اداره کل ارم تمدید می‌شود.

ارتباط افتا با اداره کل ارم چیست؟

افتا یا امنیت فضای تولید و تبادل اطلاعات، به مجموعه‌ای از سیاست‌ها، راهبردها و اقدامات برای حفاظت از اطلاعات و سیستم‌های اطلاعاتی در برابر تهدیدات سایبری اشاره دارد. اداره کل ارم به عنوان یکی از نهادهای اجرایی در حوزه افتا عمل می‌کند. با ارزیابی امنیتی محصولات و تدوین پروفایل‌های حفاظتی، این اداره به تحقق اهداف افتا کمک می‌کند و زیرساخت لازم برای اجرای سیاست‌های امنیتی را فراهم می‌سازد. در واقع، این اداره با تضمین امنیت محصولات، بخش مهمی از استراتژی کلی افتا را پوشش می‌دهد.

گواهی‌های صادر شده در اداره کل ارم

در اداره کل ارم، گواهی‌های امنیتی برای محصولات فناورانه داخلی و وارداتی صادر می‌شود. فرآیند صدور شامل ارزیابی در آزمایشگاه‌ها بر اساس استانداردهای بین‌المللی مانند ISO 15408 است و پس از بررسی نواقص احتمالی توسط تولیدکننده، گواهی نهایی صادر می‌شود. برای تمدید گواهی‌ها و یا تأییدیه محصولات وارداتی نیز مراحل مشخصی، شامل احراز هویت و ارائه تعهدنامه، تعیین شده است.

اطلاعات بیشتر را در صفحه مربوطه مشاهده کنید.

اهمیت اداره کل ارم در امنیت سایبری

در عصر دیجیتال کنونی، تهدیدات سایبری به‌طور مداوم در حال افزایش و تکامل هستند. اداره کل ارم با ارزیابی دقیق و استانداردسازی امنیتی محصولات، به‌طور مستقیم در تقویت امنیت سایبری کشور نقش دارد. با اطمینان از اینکه محصولات فناوری اطلاعات از الزامات امنیتی برخوردارند، اداره کل ارم به کاهش خطرات امنیتی و حفاظت از زیرساخت‌های حیاتی کمک می‌کند. نقش این اداره در ایجاد اعتماد در میان کاربران و سازمان‌ها نیز بسیار مهم است، زیرا گواهی‌های صادره توسط این نهاد نشان‌دهنده تأییدیه امنیتی معتبر است.

چالش‌ها و چشم‌اندازها

اداره کل ارم با چالش‌هایی مانند پیشرفت سریع فناوری، ظهور تهدیدات سایبری جدید و نیاز به به‌روزرسانی مداوم پروفایل‌های حفاظتی مواجه است. یکی از چالش‌های مهم، همگام شدن با استانداردهای بین‌المللی و تطبیق آن‌ها با نیازهای بومی است. با این حال، این اداره با بهره‌گیری از تخصص کارشناسان و همکاری با نهادهای بین‌المللی، در تلاش است تا سطح امنیت سایبری کشور را ارتقا دهد. چشم‌انداز این اداره شامل توسعه پروفایل‌های حفاظتی جدید، گسترش همکاری با تولیدکنندگان و تقویت زیرساخت‌های امنیتی است.

سوالات پرتکرار

سوالات پرتکرار درباره اداره کل ارم به شرح زیر است:

سؤالات متداول در خصوص آزمایشگاه‌ها (اداره کل ارم)

ارائه مدارک آزمایشگاه‌های مستقر در استان‌ها از چه طریق انجام می‌شود؟

این فعالیت از طریق ادارات کل ارتباطات و فناوری اطلاعات مستقر در استان‌ها انجام می‌شود.

آیا یک آزمایشگاه می‌تواند هم‌زمان متقاضی انجام فعالیت در چند حوزه کاری باشد؟

بله، با توجه به قابلیت‌های آزمایشگاه، امکان تعریف حوزه‌های کاری در چند زمینه مختلف وجود دارد.

آیا فرآیند ارزیابی آزمایشگاه برای بار اول و تمدید گواهی متفاوت است؟

شاخص‌های ارزیابی در حال حاضر برای هر دو حالت یکسان است. با این حال، هنگام تمدید گواهی فعالیت، عملکرد آزمایشگاه در یک سال گذشته نیز مورد بررسی قرار می‌گیرد.

آیا برای دریافت و پر کردن فرم‌های ارزیابی آزمایشگاه نیاز به نصب نرم‌افزار خاصی است؟

بله، فرم‌های ارزیابی در قالب نرم‌افزار Infopath از مجموعه نرم‌افزاری Microsoft Office طراحی شده‌اند که نیاز به نصب این نرم‌افزار دارد.

سؤالات متداول در خصوص محصولات (اداره کل ارم)

فرآیند ارزیابی امنیتی محصول چگونه است و مدارک مورد نیاز چیست؟

مرحله ۱: مذاکره با آزمایشگاه و عقد قرارداد بین تولیدکننده و آزمایشگاه.

مرحله ۲: تکمیل مدارک زونکن اعتباری توسط تولیدکننده و ارسال به سازمان فناوری اطلاعات ایران.

مرحله ۳: ارزیابی امنیتی محصول در آزمایشگاه بر اساس استاندارد ISO15408 و مستندات چهارگانه محصول.

مرحله ۴: تعیین موارد عدم انطباق محصول با استاندارد، ارائه گزارش و مهلت سه‌ماهه به تولیدکننده برای رفع نواقص.

مرحله ۵: مراجعه تولیدکننده به آزمایشگاه پس از رفع موارد عدم انطباق برای ارزیابی مجدد محصول.

مرحله ۶: بررسی گزارش‌های ارزیابی محصول توسط نهاد حاکمیتی و تصمیم‌گیری در خصوص صدور گواهی.

مرحله ۷: صدور گواهی ارزیابی امنیتی محصول و ارائه به تولیدکننده در قبال اخذ تعهدنامه محصول.

مرحله ۸: تداوم گواهی در پایان اعتبار آن بر اساس درخواست تولیدکننده و با توجه به شرایط محصول.

در حال حاضر چه گواهی‌هایی در اداره کل ارم صادر می‌شود؟

اداره کل ارم دو نوع گواهی صادر می‌کند:

  • گواهی ارزیابی امنیتی محصول: این گواهی برای محصولات بومی و داخلی اعم از نرم‌افزار و سخت‌افزار در حوزه فضای تولید و تبادل اطلاعات (فتا) صادر می‌شود.
  • گواهی ارزیابی امنیتی آزمایشگاه: این گواهی برای آزمایشگاه‌های ارزیاب محصولات امنیتی که واجد شرایط باشند، صادر می‌گردد.

نمونه‌های هر دو گواهی در سایت سازمان فناوری اطلاعات ایران قابل مشاهده است.

الزامات، مستندات و مصوبات قانونی مربوط به ارزیابی امنیتی محصولات کدامند؟

بر اساس اقدام ۳ از راهبرد ۲ سند راهبردی امنیت فضای تولید و تبادل اطلاعات کشور (مصوبه شماره ۲۳۲۶۹۰/ت ۳۸۵۱۸ ک مورخ ۱۱/۱۲/۸۷)، وزارت ارتباطات و فناوری اطلاعات موظف به ارزیابی امنیتی محصولات فتا، تأیید صلاحیت آزمایشگاه‌های ارزیابی امنیتی محصولات و صدور گواهی برای محصولات و آزمایشگاه‌ها شده است.

همچنین، وزارت ارتباطات و فناوری اطلاعات طی بخشنامه ۳۹۵/۱/م مورخ ۱۰/۲/۹۰ به کلیه دستگاه‌های اجرایی ابلاغ نمود که ضمن به‌کارگیری محصولات بومی افتا، از تخصیص اعتبار برای خرید محصولات خارجی و همچنین محصولاتی در حوزه افتا که به تأیید این وزارتخانه نرسیده است، خودداری نمایند.

ارزیابی امنیتی محصولات در کدام زمینه‌ها انجام می‌شود؟

هر محصول بومی که در فضای تولید و تبادل اطلاعات قرار می‌گیرد، می‌تواند مورد ارزیابی امنیتی قرار گیرد.

برای ارزیابی امنیتی محصولات خارجی چه باید کرد؟

در حال حاضر، تنها برای محصولات خارجی که از طریق سازمان تنظیم مقررات و ارتباطات رادیویی معرفی شوند، نامه معرفی به آزمایشگاه صادر می‌شود. پس از طی فرآیند ارزیابی در آزمایشگاه معرفی‌شده توسط سازمان فناوری اطلاعات ایران، محصول خارجی (وارداتی) مجوز ورود دریافت می‌کند.

نتیجه‌گیری

اداره کل ارزیابی امنیتی محصولات (اداره کل ارم) با تدوین استانداردها، ارزیابی محصولات و صدور گواهی‌های امنیتی، یکی از ارکان اصلی امنیت سایبری در کشور است. اهمیت اداره کل ارم در حفاظت از اطلاعات و زیرساخت‌های حیاتی غیرقابل انکار است. با توجه به نقش حیاتی این اداره در ارتقای امنیت محصولات و فضای سایبری، انتظار می‌رود این نهاد با ادامه فعالیت‌های مؤثر خود و مواجهه با چالش‌های پیش‌رو، به بهبود و توسعه امنیت در سطح ملی کمک کند.

در صورت داشتن هر سؤالی در این مورد با شماره تلفن 88115722 و 88115725 تماس حاصل فرمایید.

0 0 رای ها
امتیاز کاربران
0 نظرات
بیشترین رأی
تازه‌ترین قدیمی‌ترین
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها
همه چیز درباره اداره کل ارم {اداره کل ارزیابی امنیتی محصولات}
فهرست مطالب
آخرین مقالات