آنچه یاد خواهید گرفت:
ساخت و ارزیابی ساختارهای حاکمیت امنیت اطلاعات، از جمله تدوین استراتژی، روابط گزارشدهی CISO و اثربخشی کمیته راهبری
همسویی استراتژی امنیت با اهداف سازمانی، ریسکپذیری و الزامات قانونی در حوزههای قضایی مختلف
انجام ارزیابیهای ریسک امنیت اطلاعات با استفاده از روشهای کمی و کیفی و تدوین برنامههای رسیدگی به ریسک
طراحی و مدیریت یک برنامه امنیتی جامع، از جمله تخصیص منابع، طبقهبندی داراییها و تدوین سیاستها
انتخاب، پیادهسازی و تست کنترلهای امنیتی همسو با چارچوبهای صنعتی از جمله ISO 27001 و NIST CSF و COBIT
توسعه برنامههای آگاهیرسانی و آموزش امنیتی که به طور قابلسنجش فرهنگ امنیتی سازمان را بهبود میدهند.
ساخت و نگهداری برنامههای پاسخ به حادثه که فرآیندهای شناسایی، طبقهبندی، مهار، ریشهکنی و بازیابی را پوشش میدهند.
ارزیابی برنامههای تداوم کسبوکار و بازیابی پس از بحران، از جمله BIA، اهداف RTO وRPO، استراتژیهای سایت بازیابی و متدولوژیهای تست
ارتباط دادن ریسک امنیت، وضعیت برنامه و یافتههای حادثه به مخاطبان فنی، اجرایی و نظارتی
آمادگی برای هر 4 حوزه آزمون CISM با مطالعه ساختارمند و حوزهبهحوزه، همراه با سوالات تمرینی و آزمونهای کامل شبیهسازی
پیشنیازهای دوره
پیشنیاز خاصی لازم نیست. آشنایی اولیه با مفاهیم امنیت اطلاعات، مدیریت ریسک یا حاکمیت IT مفید است، اما الزامی نیست. این دوره همه موارد را از پایه آموزش میدهد.
توضیحات دوره
این دوره شامل استفاده از هوش مصنوعی است.
این دوره یک برنامه مطالعه کامل و ساختاریافته برای آزمون ISACA Certified Information Security Manager (CISM) است. این دوره بر اساس بلوپرینت رسمی آزمون CISM و بهصورت حوزهبهحوزه طراحی شده و تمام موضوعاتی که باید پیش از شرکت در آزمون بدانید، از حاکمیت امنیت اطلاعات و مدیریت ریسک تا توسعه برنامه امنیتی و مدیریت حادثه را پوشش میدهد. اگر مدیر امنیت، متخصص ریسک IT، تحلیلگر GRC، مسئول انطباق یا یکی از مدیران IT هستید که برای دریافت گواهینامه CISM هدفگذاری کردهاید، این دوره یک مسیر مطالعه کامل در اختیار شما قرار میدهد که میتوانید از ابتدا تا انتها دنبال کنید.
حوزه 1 - حاکمیت امنیت اطلاعات (%17 آزمون) - ساختارها و فرآیندهایی را پوشش میدهد که مشخص میکنند یک سازمان چگونه امنیت اطلاعات را اداره میکند. موضوعات شامل فرهنگ سازمانی و تأثیر آن بر نتایج امنیتی، الزامات قانونی و مقرراتی (GDPR و HIPAA و PCI DSS و SOX و GLBA و FERPA)، تعهدات قراردادی، تدوین استراتژی امنیت اطلاعات، چارچوبهای حاکمیتی (COBIT و ISO 27001 و NIST CSF) و ساختار گزارشدهی CISO و جایگاه سازمانی آن، کمیتههای راهبری امنیت، نقشها و مسئولیتها در واحدهای کسبوکار، و همراستا کردن استراتژی امنیت با اهداف سازمانی است. شما یاد میگیرید که حاکمیت امنیت چگونه اشتهای ریسک کسبوکار را به سیاستهای عملی تبدیل میکند و چگونه مدیر امنیت، پل ارتباطی میان ریسک فنی و تصمیمگیری اجرایی است.
حوزه 2 - مدیریت ریسک امنیت اطلاعات (%20) - شناسایی، ارزیابی و رسیدگی به ریسکهای امنیت اطلاعات در سراسر سازمان را پوشش میدهد. موضوعات شامل چشمانداز تهدیدهای نوظهور، تحلیل آسیبپذیریها و ضعفهای کنترلی، روشهای ارزیابی ریسک (کمی و کیفی)، تدوین سناریوهای ریسک، ارزشگذاری داراییها، گزینههای رسیدگی به ریسک (پذیرش، کاهش، انتقال، اجتناب)، مالکیت ریسک و کنترل، مدیریت ریسک اشخاص ثالث، نگهداری ثبت ریسک، نظارت بر ریسک از طریق KRI و KPI و گزارشدهی ریسک به مدیریت ارشد و هیئتمدیره است. شما یاد میگیرید چگونه یک برنامه مدیریت ریسک بسازید و اجرا کنید که تصمیمهای ریسک قابلدفاع و همراستا با کسبوکار تولید کند - نه فقط فهرستهای فنی از ریسک
حوزه 3 - برنامه امنیت اطلاعات (%33) - بزرگترین حوزه آزمون است و طراحی، پیادهسازی و مدیریت خودِ برنامه امنیتی را پوشش میدهد. موضوعات شامل مدیریت منابع برنامه (بودجه، نیروی انسانی، برونسپاری)، شناسایی و طبقهبندی داراییهای اطلاعاتی، استانداردها و چارچوبهای صنعتی برای کنترلهای امنیتی، سلسلهمراتب سیاستهای امنیتی (سیاستها، استانداردها، رویهها، راهنماها)، شاخصها و گزارشدهی برنامه امنیتی، طراحی و انتخاب کنترل، پیادهسازی و یکپارچهسازی کنترل، آزمون و ارزیابی کنترل، برنامههای آگاهیرسانی و آموزش امنیتی، مدیریت خدمات خارجی و ارائهدهندگان شخص ثالث، و ارتباطات برنامه امنیتی برای مخاطبان فنی و اجرایی است. این حوزه توانایی شما را برای ساخت یک برنامه امنیتی قابلاندازهگیری، پایدار و همراستا با تحمل ریسک سازمان میسنجد.
حوزه 4 - مدیریت حادثه (%30) - دومین حوزه بزرگ است و چرخه کامل حادثه را از آمادگی تا بهبود پس از حادثه پوشش میدهد. موضوعات شامل تدوین برنامه پاسخگویی به حادثه، تحلیل تأثیر کسبوکار (BIA)، برنامهریزی تداوم کسبوکار (BCP)، برنامهریزی بازیابی فاجعه (DRP)، استراتژیهای سایت بازیابی (hot و warm و cold، توافقهای متقابل)، طبقهبندی و دستهبندی رخداد، آموزش و آزمون مدیریت حادثه (تمرینهای tabletop، آزمونهای عملکردی، آزمونهای قطع کامل)، روشهای شناسایی و ابزارهای نظارت (SIEM، عملیات SOC)، بررسی رخداد و حفظ شواهد، استراتژی های مهار (کوتاهمدت و بلندمدت)، ارتباطات پاسخگویی به حادثه (اطلاعرسانی داخلی و نظارتی)، فرآیندهای ریشهکنی و بازیابی، و روشهای بازبینی پس از حادثه از جمله تحلیل علت ریشهای و درسآموختهها است. شما یاد میگیرید چگونه یک توانمندی مدیریت حادثه را طراحی، آزمون و اجرا کنید که هم الزامات عملیاتی و هم الزامات نظارتی را برآورده کند.
این دوره بهگونهای متفاوت از خواندن کامل CISM Review Manual طراحی شده است. هر درس یک ویدئوی روایتشده است که توضیح میدهد مفاهیم چگونه به یکدیگر و به کار واقعی مدیریت امنیت متصل میشوند - نه فقط اینکه تعریف هر مفهوم چیست، بلکه اینکه یک مدیر امنیت چگونه آن را بهکار میگیرد. هر حوزه شامل سوالات تمرینی است که برای شبیهسازی سبک و سطح دشواری سناریوهای آزمون CISM طراحی شدهاند و فقط حافظه را نمیسنجند، بلکه کاربرد و تحلیل را هم پوشش میدهند. دوره با آزمونهای کامل شبیهسازی همراه با توضیحات دقیق پاسخها به پایان میرسد تا بتوانید میزان آمادگی خود را بسنجید و زمان باقیمانده مطالعه را روی مهمترین بخشها متمرکز کنید.
موضوعات اصلی پوششدادهشده: حاکمیت امنیت اطلاعات، نقش و گزارشدهی CISO، استراتژی امنیت، چارچوبهای حاکمیتی، COBIT، ISO 27001 و NIST CSF، ارزیابی ریسک، رسیدگی به ریسک، اشتهای ریسک، تحمل ریسک، KRI و KPI، مدیریت برنامه امنیتی، طبقهبندی داراییها، سیاست امنیتی، آگاهیرسانی امنیتی، طراحی کنترل، تست کنترل، متریک های امنیتی، مدیریت فروشندگان، ریسک اشخاص ثالث، برنامهریزی پاسخگویی به حادثه، BIA و BCP و DRP، سایت hot، سایت warm، سایت cold، توافق متقابل، طبقهبندی حادثه، SIEM، عملیات SOC، حفظ شواهد، زنجیره نگهداری، استراتژیهای مهار، ریشهکنی و بازیابی، بازبینی پس از حادثه، تحلیل علت ریشهای، GDPR و HIPAA و PCI DSS و SOX و GLBA، انطباق امنیتی، GRC، آمادگی آزمون CISM 2026
این دوره برای چه کسانی مناسب است؟
مدیران امنیت اطلاعات و رهبران امنیتی آیندهد که میخواهند تخصص خود را رسمی کرده و گواهینامه CISM را دریافت کنند.
متخصصان IT با 3 تا 5+ سال تجربه در نقشهای امنیت، ریسک یا حاکمیت که آماده ورود به پوزیشنهای مدیریت امنیت هستند.
تحلیلگران GRC و مسئولان انطباق که برای پیشرفت شغلی به درک عمیقتری از حاکمیت امنیت، مدیریت ریسک و توسعه برنامه نیاز دارند.
مدیران ریسک و حسابرسان IT که در کنار تیمهای امنیتی کار میکنند و میخواهند بدانند برنامههای امنیتی چگونه طراحی، اندازهگیری و حاکمیت میشوند.
مدیران IT و CISOs که میخواهند دانش مدیریت امنیت خود را در برابر دانشنامه CISM سازمان ISACA اعتبارسنجی کنند.
فارغالتحصیلان جدید در رشتههای امنیت سایبری، سیستمهای اطلاعاتی یا حوزههای مرتبط که در حال ساخت مسیر حرفهای خود به سمت CISM هستند.
کسی که برای آزمون گواهینامه CISM مطالعه میکند و به یک دوره ساختاریافته و مدرسمحور نیاز دارد که فراتر از خود CISM Review Manual برود.