گواهینامه ISC2 CGRC معیار اعتبار برای متخصصان حاکمیت، ریسک و انطباق است که با سیستمهای اطلاعاتی فدرال کار میکنند. تقاضا برای نقشهای ISSO، تحلیلگر GRC و مسئول مجوزهای امنیتی هرگز به این اندازه بالا نبوده است. این دوره آمادگی کامل و دقیق برای هر هفت دامنه CGRC را ارائه میدهد که مستقیماً از NIST RMF و نشریاتی که ISC2 در آزمون میسنجد، طراحی شده است. هر ماژول به گونهای تدریس شده که یک متخصص فکر میکند؛ نه به صورت حفظ کردن مطالب، بلکه به عنوان یک چارچوب تصمیمگیری که میتوانید در آزمون و محیط کار اعمال کنید.
---
آنچه در این دوره میآموزید
نه ماژول. هفت دامنه CGRC. یک مسیر کامل از مبانی RMF تا دریافت گواهینامه.
• ماژول ۰ — معرفی دوره: فرمت آزمون CGRC (۱۲۵ سوال، CAT، نمره قبولی ۷۰۰)، شرایط صلاحیت، مقایسه شغلی با CISA و استراتژی مطالعه اثبات شده بر اساس طرز تفکر مدیریتی که ISC2 پاداش میدهد.
• ماژول ۱ — دامنه ۱: برنامه مدیریت ریسک: مدل ریسک سازمانی سه سطحی SP 800-39، ارزیابی ریسک SP 800-30، سلسله مراتب قانونی (FISMA, OMB A-130, EO14028)، نقشهای RMF (AO, ISSO, SCA, SAOP)، پنج استراتژی پاسخ به ریسک، مدیریت ریسک زنجیره تامین SP 800-161 و تحلیلهای کمی شامل ALE، SLE و ARO.
• ماژول ۲ — دامنه ۲: محدوده سیستم اطلاعاتی: دستهبندی اثرات CIA طبق FIPS 199 و قانون High-water mark، تعریف محدوده مجوز SP 800 برای سیستمهای ابری و پیمانکاری، مسئولیت مشترک FedRAMP، تعیین محدوده حریم خصوصی از طریق PTA/PIA/SORN، توافقنامههای ISA و سیستمهای امنیت ملی تحت CNSSI 1253.
• ماژول ۳ — دامنه ۳: انتخاب کنترلها: تمامی ۲۰ خانواده کنترل SP 800-53 Rev 5 شامل خانوادههای جدید PT (حریم خصوصی) و SR، خطوط پایه Low/Moderate/High از SP 800-53B، چهار مکانیسم متناسبسازی (محدودسازی، پارامتربندی، کنترلهای جبرانی و اضافات)، FedRAMP و ICS/SCADA در خانوادههای AC, IA, AU, SC, SI, CM, SA و RA.
• ماژول ۴ — دامنه ۴: پیادهسازی کنترلها: ساختار SSP با پنج وضعیت پیادهسازی، مدیریت کنترلهای مشترک و ترکیبی با استفاده از DISA STIGs، بنچمارکهای CIS و اتوماسیون SCAP، معماری Zero Trust طبق SP 800-207 و EO 14028، ادغام RMF در چرخه کامل SDLC و پاکسازی رسانهها طبق SP 800-88.
• ماژول ۵ — دامنه ۵: ارزیابی امنیتی: ساخت SAP و قوانین استقلال ارزیاب بر اساس سطح اثر، متدهای SP 800-53، اسکن آسیبپذیری با CVSS/CVE/KEV و الزامات BOD 22-01، قوانین درگیری تست نفوذ طبق SP 800-115، رتبهبندی یافتههای SAR (CAT I-IV) و تمرینات تیم قرمز/آبی/بنفش برای سیستمهای با اثر بالا.
• ماژول ۶ — دامنه ۶: مجوز سیستم: بسته کامل مجوز (SSP, SAR, POA&M, PIA, خلاصه مدیریتی)، تصمیمات ریسک AO شامل ATO با شرایط و DATO، عناصر ضروری نامه تصمیم مجوز، مجوز مستمر در مقابل ATO سنتی ۳ ساله و تمایز حیاتی بین امنیت کامل و مدیریت ریسک.
• ماژول ۷ — دامنه ۷: نظارت مستمر: فرآیند ISCM، انواع متریکهای امنیتی (پیادهسازی، اثربخشی، کارایی، اثر)، تحلیل اثرات امنیتی (SIA) برای تغییرات مهم، مدیریت حوادث SP 800-61 با الزام گزارشدهی ۱ ساعته CISA، مراحل برنامه CDM، اتوماسیون SCAP و حذف سیستم طبق SP 800-88.
• ماژول ۸ — آمادگی آزمون و مرور نهایی: استراتژی طرز تفکر مدیریت ریسک، نقشه جامع ارجاع به نشریات NIST، مسیر مستندات RMF گامبهگام، اختصارات حیاتی (AO/ATO/DATO, SSP/SAP/SAR/POA&M)، شناسایی پاسخهای تله، اعداد کلیدی آزمون و برنامه مطالعه سریع ۳۰ روزه CGRC.
نتایج یادگیری
• به کارگیری هفت گام NIST RMF و نقشهای کلیدی (AO, ISSO, SCA, SAOP) در سناریوهای واقعی مجوزدهی.
• دستهبندی اطلاعات فدرال طبق SP 800-60 و اجرای دقیق قانون High-water mark.
• انتخاب و متناسبسازی کنترلهای SP 800-53 و مستندسازی تمامی تصمیمات در یک SSP استاندارد.
• ایجاد بسته کامل مجوز و بیان ریسکهای باقیمانده به زبانی که مسئولین مجوزدهی (AO) بپذیرند.
• انجام ارزیابیهای امنیتی، رتبهبندی یافتهها (CAT I-IV) و مدیریت چرخه عمر POA&M از باز شدن تا بستهشدن تایید شده.
• طراحی و حفظ برنامه ISCM شامل SIA برای تغییرات بزرگ و گزارشدهی حوادث فدرال در کمتر از ۱ ساعت.
• تشخیص تفاوت بین ATO، ATO با شرایط و عدم مجوزدهی و دانستن زمان کاربرد هر کدام.
• پاسخ به سوالات سناریومحور CGRC با طرز تفکر تصمیمگیری که ISC2 به دنبال آن است.
---
این دوره برای چه کسانی است؟
• مسئولین ISSO، ISSM و مالکان سیستم که برای آزمون گواهینامه ISC2 CGRC آماده میشوند.
• کارکنان دولتی و پیمانکاران دفاعی که روزانه با بستههای ATO، SSPها و POA&M سر و کار دارند.
• تحلیلگران GRC و متخصصان انطباق که RMF را در برنامههای عملی پیاده میکنند.
• دارندگان مدرک CISSP یا CISA که میخواهند CGRC را به عنوان یک اعتبار تخصصی GRC اضافه کنند.
• متخصصان IT که در حال انتقال به حوزههای حاکمیت امنیت و مجوزدهی هستند.
• حسابرسان و افسران حریم خصوصی که میخواهند بر چرخه عمر مجوز امنیتی مسلط شوند.
---
چرا این دوره؟
Armaan Sidana دارای مدارک OSCP و CEH است و پلی میان امنیت تهاجمی، عمق فنی و حسابرسی سازمانی ایجاد میکند. هر دامنه به عنوان یک چارچوب تصمیمگیری تدریس میشود، نه یک واژهنامه. شما درک خواهید کرد که چرا و چگونه گامهای RMF به یکدیگر متصل میشوند و چگونه در سوالات سناریویی ISC2 (که برای به دام انداختن افرادی که بدون درک، مطالب را حفظ کردهاند طراحی شده) فکر کنید.
---
اگر برای دریافت مدرک ISC2 CGRC جدی هستید — همین امروز ثبتنام کنید، تمام ماژولها را بگذرانید و با ذهنیتی آماده برای تفکر مدیریتی در آزمون حاضر شوید.
Armaan Sidana
کارشناس امنیت سایبری
نمایش نظرات