[論文レビュー] A Business Goal Driven Approach for Understanding and Specifying Information Security Requirements
本論文は、情報セキュリティ要件を組織固有のビジネスビジョン、重要な影響要因(CIFs)、および価値ある資産に結びつけるビジネス目標志向のフレームワークを提案する。ビジネス目標への影響に基づいてセキュリティ要件を優先順位付けすることで、セキュリティ優先順位付けに体系的な根拠を提供し、セキュリティ活動と組織的目標との整合性を高める。
In this paper we present an approach for specifying and prioritizing information security requirements in organizations. It is important to prioritize security requirements since hundred per cent security is not achievable and the limited resources available should be directed to satisfy the most important ones. We propose to link explicitly security requirements with the organization's business vision, i.e. to provide business rationale for security requirements. The rationale is then used as a basis for comparing the importance of different security requirements. A conceptual framework is presented, where the relationships between business vision, critical impact factors and valuable assets (together with their security requirements) are shown.
研究の動機と目的
- 暗黙のビジネスドライバーによって生じるセキュリティ要件の優先順位付けの曇りを解消すること。
- 特定のセキュリティ要件が他のものよりも重要である理由を体系的に説明する手法を提供すること。
- ビジネスビジョンと影響要因の明示的モデリングを通じて、情報セキュリティとコアビジネス目標の整合性を図ること。
- 主なセキュリティガバナンスの質問に答えるための構造的アプローチを提供し、最高セキュリティ責任者(CSOs)の意思決定を支援すること。
- 協働的またはネットワーク型ビジネス環境におけるステークホルダー間で、セキュリティの範囲、必要性、成功指標について合意形成を促進すること。
提案手法
- 組織のビジネスビジョンを、セキュリティ優先順位を導く高レベルの戦略的目標として定義する。
- セキュリティ要件が違反された場合のビジネス的影響を表す重要な影響要因(CIFs)を特定する。
- 価値ある資産とそれらに関連するセキュリティ要件(例:機微性、完全性、可用性)をリスト化する。
- 双方向の関係を確立する:セキュリティ要件がCIFに影響を与え、CIFがビジネスビジョンの達成に影響を与える。
- ビジネスビジョンを用いてCIFを優先順位付けし、CIFを用いてセキュリティ要件を優先順位づける。
- 既存の脅威モデリングおよびリスクアセスメント手法と統合し、検証性と計画性を高める。
実験結果
リサーチクエスチョン
- RQ1どのようにすれば、組織のコアビジネス目標にセキュリティ要件を体系的に結びつけることができるか?
- RQ2技術的コントロールベースラインではなく、ビジネスインパクトに基づいてセキュリティ要件を優先順位づけるためにどのような基準が使えるか?
- RQ3組織は、セキュリティ違反のビジネス的インパクトを一貫して定義し、評価できるか?
- RQ4セキュリティをビジネスビジョンに合わせることで、CSOsおよびステークホルダーの意思決定がどのように改善されるか?
- RQ5このフレームワークは、既存のリスクアセスメントまたは脅威モデリング手法とどのように統合できるか?
主な発見
- フレームワークにより、ビジネスビジョンおよび重要な影響要因(CIFs)への影響に基づいて、セキュリティ要件の明示的優先順位付けが可能になる。
- セキュリティ要件はもはや孤立した技術的コントロールではなく、組織のビジネスドライバーに基づいたものとなる。
- 本アプローチにより、『何を保護すべきで、なぜか?』といった主なCSOの質問に合理的な根拠を提供できる。
- セキュリティをビジネスビジョンに結びつけることで、ステークホルダー間で範囲、必要性、成功指標についての合意形成が促進される。
- フレームワークは、伝統的なリスクアセスメントを強化し、影響度の深刻さを主観的判断ではなくビジネス文脈に anchored する。
- 本手法は、既存の脅威モデリングおよびリスクアセスメント手法と補完的であり、優先順位付けの戦略的基盤を提供する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。