آموزش یکی از اساسیترین مراحل ارتقاء امنیت سازمانها محسوب میشود و انجام آن برای تمامی اعضای یک سازمان (از بالاترین سطوح مدیریتی تا پایینترین افراد) الزامی است. در این حوزه مرکز تخصصی آپا دانشگاه صنعتی اصفهان با توجه به توصیهها و روالهای آگاهیرسانی و آموزش در دنیا و شرایط بومی ایران، رویکرد خاص خود را در ارائه این سرویس دارد. این مرکز معتقد است که بهترین راه تامین امنیت سیستم آن است که خود مخاطبان بتوانند امنیت سیستم را تامین کنند. این امر نیازمند آن است که برنامه آگاهیرسانی و آموزش هر سازمان با توجه به شرایط آن سازمان تدوین شود.
دسته بندی مخاطبان
یکی از نکات مهم در هنگام ارائه سرویس آگاهیرسانی و آموزش، متناسب بودن سطح آگاهی اولیه افراد با آموزش ارائه شده میباشد. از اینرو دستهبندی مخاطبین از اهمیت ویژهای برخوردار است. به طور کلی میتوان افراد را به ۴ دسته تقسیم کرد:
- راهبران و کارشناسان فناوری اطلاعات: عامل و کنترلکنندهی اصلی فناوری اطلاعات در شبکه محسوب میشوند و وظایف سنگین و کلیدی در امنیت شبکه برعهده دارند. بهعلاوه این دسته با تمامی دستههای دیگر نیز مستقیماً ارتباط دارند. آموزشهای پیشبینی شده برای این دسته تخصصی و کاربردی بوده و شامل مباحث اجرایی، مدیریتی و تعامل با افراد دیگر میشود.
- مدیران: بالاترین سطوح سازمانی محسوب میشوند و نقش عمدهای در ارتقاء امنیت سازمان خویش ایفاء میکنند. حتی میتوان گفت که بدون حمایت مدیران یک سازمان، تمامی تلاشها برای برقراری امنیت و آگاهیرسانی ناقص و منجر به شکست است. انتقال مفاهیم در این سطح معمولاً به صورت آگاهیرسانی با هدف آشنایی با مفاهیم امنیتی در بالاترین سطح بوده و در قالب جلساتی مانند جلسات هم اندیشی انجام میشود. توجیه شدن مدیران در مورد برنامهی آگاهیرسانی و آموزش، تاثیر مهمی در انجام برنامه دارد و در نتیجه برنامهی آموزش مدیران یکی از ابتداییترین مراحل انجام فرایند آگاهیرسانی و آموزش محسوب میشود.
- توسعهدهندگان: نرمافزارها و سرویسها، کاربرد فناوری اطلاعات محسوب میشوند و بخش قابل توجهی از آسیبپذیریها در این حوزه گزارش میشوند. از این رو آموزش توسعهدهندگان کمک شایانی به امنیت سیستمهای اطلاعاتی میکند. انتقال مفاهیم در این سطح به صورت آگاهیرسانی و آموزش در تفهیم مفاهیم امنیتی در توسعهی نرمافزاری است.
- کاربران نهایی: کاربران نهایی، استفادهکنندگان از فناوری اطلاعات هستند. آموزش کاربران نهایی با دو هدف انجام میشود. از یکسو باید کاربران به طور عمومی با مفاهیم امنیت شبکه آشنا باشند و از سوی دیگر هنگامی که کاربران به طور عملی با مفاهیم امنیت شبکه درگیر شوند، راحتتر و موثرتر سیاستها و توصیههای امنیتی را بهکار میبرند. انتقال مفاهیم در این سطح به صورت آگاهیرسانی در موضوعهای عمومی انجام میشود.
دسته بندی موضوعی
یکی دیگر از نکات مهم در هنگام ارائه سرویس آگاهیرسانی و آموزش، دستهبندی موضوعی مطالب است. امنیت شبکه دامنهی وسیعی از موضوعات را شامل میشود. در سرویس آگاهیرسانی و آموزش هدف اصلی ارائهی موضوعاتی است که امنیت پایه را محقق میکنند. تنوع سازمانها و نیازهای خاص هر یک از آنها، انتخاب موضوعات آموزشی را بیش از پیش مهم میکند. به طور کلی میتوان سرفصلهای آموزشی در حوزه امنیت فناوری اطلاعات را به ۵ دسته تقسیم کرد:
- دورههای عمومی امنیت
- دورههای امنسازی
- دورههای تست نفوذپذیری
- دورههای پایش و تشخیص
- دورههای تحلیل و رسیدگی به حادثه
انواع دورهها
برنامه آموزشی بر اساس نیاز مخاطب به شکلهای گوناگون ارایه میگردد
- همایشهای عمومی
- همایشهای سازمانی
- کارگاههای تخصصی
- دورههای اختصاصی سازمانی