پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیراهنمای الزامات مکنا

الزامات مکنا چیست و
ممیزی چه چیزهایی را می‌بیند؟

راهنمای کوتاه برای مدیران فناوری اطلاعات نهادهای بازار سرمایه: مکنا چه نقشی دارد، چه کسانی مشمول‌اند، و آماده‌شدن برای ممیزی در عمل یعنی چه.

مکنا چیست

مرکز نظارت بر امنیت اطلاعات بازار سرمایه

مکنا زیرمجموعهٔ سازمان بورس و اوراق بهادار است. سند الزامات امنیت اطلاعات بازار سرمایه را تدوین و منتشر می‌کند، بر اجرای آن در نهادهای تحت نظارت نظارت دارد، و زیرساخت و سامانه‌های آن‌ها را دوره‌ای ارزیابی و ممیزی می‌کند.

نتیجهٔ ممیزی برای نهاد مالی صرفاً یک گزارش فنی نیست؛ به ادامهٔ فعالیت و مجوزهای آن گره می‌خورد. به همین دلیل بیشتر سازمان‌ها نه هنگام تأسیس، که وقتی تاریخ ممیزی نزدیک می‌شود سراغ این موضوع می‌آیند.

چه کسانی مشمول‌اند

نهادهای تحت نظارت سازمان بورس

اگر سامانه‌ای دارید که به زیرساخت بازار سرمایه وصل است یا دادهٔ مشتریان را نگه می‌دارد، به احتمال زیاد مشمولید:

  • کارگزاری‌ها
  • سبدگردان‌ها و شرکت‌های مشاور سرمایه‌گذاری
  • شرکت‌های تأمین سرمایه
  • صندوق‌های سرمایه‌گذاری و نهادهای مالی مرتبط

در عمل

شش محوری که ممیزی روی آن‌ها می‌ایستد

سرفصل‌های رسمی در خود سند الزامات آمده و مرجع، همان است. آنچه در ادامه می‌آید جمع‌بندی ما از پروژه‌های واقعی است: جاهایی که بیشترین یافته در ارزیابی‌ها از آن‌ها بیرون می‌آید.

۰۱ — تفکیک نواحی شبکه

جداسازی DMZ، شبکهٔ داخلی و ناحیهٔ محدود؛ طراحی VLAN و قواعد روشن برای عبور ترافیک میان نواحی. شبکهٔ تخت، رایج‌ترین یافتهٔ ارزیابی است.

۰۲ — کنترل دسترسی و احراز هویت

احراز هویت متمرکز، تفکیک نقش‌ها، اصل حداقل دسترسی لازم، و کنترل دسترسی به تجهیزات شبکه. حساب‌های مشترک و دسترسی مدیریتیِ بدون ردگیری معمولاً همین‌جا گیر می‌کنند.

۰۳ — سخت‌سازی تجهیزات و سرورها

بستن سرویس‌های غیرضروری، تغییر پیکربندی‌های پیش‌فرض، و رویهٔ مشخص برای وصله‌گذاری. «کار می‌کند» با «امن است» یکی نیست.

۰۴ — مدیریت لاگ

جمع‌آوری متمرکز رخدادها، نگه‌داری در بازهٔ موردنیاز، و امکان بازیابی و ارائهٔ آن‌ها هنگام ممیزی. لاگی که فقط روی خود دستگاه بماند، عملاً لاگ نیست.

۰۵ — پشتیبان‌گیری و بازیابی

سیاست نسخهٔ پشتیبان، آزمون دوره‌ای بازیابی، و طرح بازگشت پس از حادثه. نسخهٔ پشتیبانی که هرگز آزمون بازیابی نشده، فرض است نه پشتیبان.

۰۶ — مستندسازی

نقشهٔ شبکه، فهرست دارایی‌ها، رویه‌های عملیاتی و شواهدی که ممیز می‌خواهد. سازمان‌هایی که فنی‌شان درست است ولی مستندات ندارند، در همین مرحله یافته می‌گیرند.

پرسش‌های رایج

آنچه بیشتر پرسیده می‌شود

سند الزامات مکنا را از کجا بگیریم؟

مرجع رسمی، خود مکنا و سازمان بورس و اوراق بهادار است و نسخهٔ معتبر از همان مسیر به نهادهای تحت نظارت ابلاغ می‌شود. ما سند را بازنشر نمی‌کنیم؛ کار ما پیاده‌سازی همان چیزی است که در نسخهٔ جاری آمده.

آماده‌شدن برای ممیزی چقدر طول می‌کشد؟

به اندازهٔ شبکه و فاصلهٔ وضع موجود تا الزامات بستگی دارد. ارزیابی و گزارش شکاف معمولاً کوتاه‌ترین مرحله است و برآورد زمانی دقیق پس از همان مرحله داده می‌شود.

آیا باید همه‌چیز را از نو بخریم؟

عملاً نه. در بیشتر پروژه‌ها بخش عمدهٔ کار اصلاح پیکربندی، تفکیک نواحی، تنظیم لاگ و مستندسازی است. تعویض تجهیزات فقط وقتی مطرح می‌شود که سخت‌افزار موجود قابلیت لازم را نداشته باشد.

وب‌سایت هم مشمول ممیزی است؟

بله. وب‌سایت نهاد مالی هم بخشی از دامنهٔ ارزیابی است: رمزنگاری ارتباط، مقاوم‌سازی برنامه، مدیریت نشست، ثبت رخداد و محل میزبانی همگی بررسی می‌شوند.

قدم اول

فاصله‌تان تا الزامات را بسنجیم

درخواست ارزیابی وضع موجود