Skip to main content
QUICK REVIEW

[論文レビュー] An Adaptable Maturity Strategy for Information Security

Gliner Dias Alencar, Hermano Perrelli de Moura|arXiv (Cornell University)|Jul 17, 2018
Information and Cyber Security参考文献 15被引用数 4
ひとこと要約

本論文は、157の組織からの入力をもとに、ISO/IEC 27001および27002のコントロールを4つの優先段階に分類する、情報セキュリティの適応可能な成熟戦略を提案する。COBIT成熟度レベルとリスク分析マトリクスを統合することで、カスタマイズされたセキュリティ対策の実装と優先順位付けが可能となり、実際の企業環境で成功裏に検証された。

ABSTRACT

The lack of security in information systems has caused numerous financial and moral losses to several organizations. The organizations have a series of information security measures recommended by literature and international standards. However, the implementation of policies, actions, and adjustment to such standards is not simple and must be addressed by specific needs identified by the Information Security Governance in each organization. There are many challenges in effectively establishing, maintaining, and measuring information security in a way that adds value. Those challenges demonstrate a need for further investigations which address the problem. This paper presents a strategy to measure the maturity in information security aiming, also, to assist in the application and prioritization of information security actions in the corporate environment. For this, a survey was used as the main methodological instrument, reaching 157 distinct companies. As a result, it was possible to classify the ISO/IEC 27001 and 27002 controls in four stages according to the importance given by the companies. The COBIT maturity levels and a risk analysis matrix were also used. Finally, the adaptable strategy was successfully tested in a company

研究の動機と目的

  • 多様な組織において、情報セキュリティコントロールの効果的な測定、実装、優先順位付けの課題に対処すること。
  • 現実の組織からの入力をもとに、ISO/IEC 27001および27002コントロールの相対的な重要性を特定すること。
  • 組織のニーズとリスクプロファイルに合わせた、柔軟な成熟戦略を構築し、カスタマイズされたセキュリティ実装を支援すること。
  • 実際の企業環境での応用を通じて、戦略の有効性を検証すること。

提案手法

  • 157社の企業を対象に、個々のISO/IEC 27001および27002コントロールの重要性の認識を評価するためのアンケート調査を実施した。
  • アンケート結果に基づき、組織の優先順位を反映するように、コントロールを4つの成熟段階に分類した。
  • 組織内の情報セキュリティプロセスの現状を評価するために、COBIT成熟度レベルが使用された。
  • コントロールの失敗の影響と発生可能性を評価するために、リスク分析マトリクスが適用された。
  • 統合フレームワークは、アンケートによる優先順位付け、COBIT成熟度評価、リスク分析を組み合わせ、行動計画の立案を支援する。
  • 戦略は実際の企業でテストされ、実用的適用性と有効性が評価された。

実験結果

リサーチクエスチョン

  • RQ1組織は、実際にはISO/IEC 27001および27002の情報セキュリティコントロールをどのように優先しているか?
  • RQ2異なる組織間で、特定のセキュリティコントロールの重要性がどのように認識されているかに影響を与える要因は何か?
  • RQ3COBIT成熟度レベルとリスク分析をどのように統合することで、セキュリティコントロールの優先順位付けを支援できるか?
  • RQ4成熟戦略が個々の組織の独自のニーズにどの程度適応可能か?
  • RQ5提案された戦略は、実際の企業環境でセキュリティ対策の実装をどの程度効果的に導くことができるか?

主な発見

  • アンケート調査により、組織がISO/IEC 27001および27002コントロールをどのように優先しているかに顕著な差が見られ、一様なアプローチでは不適切であることが示された。
  • 組織からの入力をもとに、4つの成熟段階にコントロールを効果的にグループ化できた。これは、業界や企業規模による優先順位の違いを反映している。
  • COBIT成熟度レベルとリスク分析の統合により、セキュリティ改善活動の評価と誘導を体系的に行う方法が得られた。
  • 適応可能な戦略により、組織のリスクプロファイルとガバナンスのニーズに適合した、的を射たセキュリティ対策の実装が可能になった。
  • 戦略は実際の企業で成功裏に検証され、セキュリティ成熟度の向上を導く実用的妥当性と価値が示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。