[論文レビュー] An Integrated Conceptual Model for Information System Security Risk Management and Enterprise Architecture Management based on TOGAF, ArchiMate, IAF and DoDAF
本稿は、TOGAF、ArchiMate、IAF、DoDAF の主要フレームワークを統一することで、情報システムセキュリティリスク管理(ISSRM)とエンタープライズアーキテクチャ管理(EAM)を統合する概念的モデルを提案する。ISSRMの概念とEAモデリング構成要素との間の整合性表を確立し、標準化され相互運用性のあるモデリングフレームワークを通じて、セキュリティリスク管理をエンタープライズアーキテクチャに体系的に統合することを可能にする。
Risk management is today a major steering tool for any organization wanting to deal with Information System (IS) security. However, IS Security Risk Management (ISSRM) remains difficult to establish and maintain, mainly in a context of multi-regulations with complex and inter-connected IS. We claim that a connection with Enterprise Architecture Management (EAM) contributes to deal with these issues. A first step towards a better integration of both domains is to define an integrated EAM-ISSRM conceptual model. Among the steps of the research method followed to define such an integrated EAM-ISSRM conceptual, this technical report presents the whole outputs (through alignment tables) of the conceptual alignment between concepts used to model EA (based on ArchiMate, TOGAF, IAF and DoDAF) and concepts of the ISSRM domain model.
研究の動機と目的
- 複雑で多様な規制対象の環境における、情報システムセキュリティリスク管理(ISSRM)をエンタープライズアーキテクチャに統合する課題に対処すること。
- 大規模組織におけるISSRMとEAMの実践の間の断片化と相互運用性の欠如を克服すること。
- ISSRMとEAフレームワークの間の意味的・構造的ギャップを埋める統一された概念的モデルを開発すること。
- 確立されたモデリング基準に根ざした標準化・一貫性のある、トレーサビリティ可能なセキュリティリスクモデリングを、エンタープライズアーキテクチャ内で可能にすること。
- 多様な規制的・技術的文脈において、セキュリティリスク管理をエンタープライズアーキテクチャフレームワークと一致させることで、コンプライアンスとガバナンスを促進すること。
提案手法
- ISSRMドメインモデルのコア概念と、TOGAF、ArchiMate、IAF、DoDAF のモデリング構成要素との間で概念的整合性を図ること。
- 4つのEAフレームワークとISSRMモデルの間で同等または補完的な概念を特定する体系的マッピング手法を用いること。
- ISSRM要素(例:脅威、脆弱性、リスク)を、対応するEAアーティファクト(例:アプリケーションコンポーネント、データオブジェクト、ビュー)にマッピングする詳細な整合性表を生成すること。
- ArchiMateの形式的記法を活用し、エンタープライズアーキテクチャ文脈内でのセキュリティリスクコンポーネントの意味的モデリングを実施すること。
- 広く採用された確立されたエンタープライズアーキテクチャ基準に根ざすことで、一貫性と再利用可能性を確保すること。
- 概念的整合性を保証するため、反復的改善と意味的整合性の検証を通じて、フレームワーク間の整合性を検証すること。
実験結果
リサーチクエスチョン
- RQ1どのようにして、TOGAF、ArchiMate、IAF、DoDAF のエンタープライズアーキテクチャモデリング構成要素と、セキュリティリスク管理概念を体系的に整合させることができるか?
- RQ2ISSRM要素(例:脅威、リスク、対策)とEAアーティファクト(例:コンポーネント、データ、サービス)との間の主な意味的・構造的マッピングは何か?
- RQ3統合された概念的モデルは、多規制的IS環境におけるトレーサビリティ性、コンプライアンス性、ガバナンス性をどの程度向上できるか?
- RQ4標準化されたモデリングフレームワークを通じたISSRMとEAMの統合には、どのような実務的意味合いがあるか?
- RQ5ISSRMをEAMに統合することで、複雑な情報システム全体における組織のレジリエンス向上とリスク可視化はどのように促進されるか?
主な発見
- 本研究では、23のコアISSRM概念が、TOGAF、ArchiMate、IAF、DoDAF の各フレームワークの対応するアーティファクトにマッピングされる包括的な整合性表を確立した。
- 統合により、特定のエンタープライズアーキテクチャコンポーネント(アプリケーション、データオブジェクト、サービスなど)にまで遡るセキュリティリスクのトレーサビリティが可能になった。
- モデルは、高レベルのエンタープライズビュー(DoDAF)と詳細な技術的コンポーネント(TOGAF/ArchiMate)を結びつけることで、多段階リスク分析を支援する。
- 標準化されたフレームワークに根ざした共通の概念的言語を提供することで、セキュリティチームとアーキテクチャチーム間の相互運用性が向上した。
- アーキテクチャ的およびセキュリティガバナンス要件と整合するリスクモデリングを可能にすることで、複数の規制へのコンプライアンスを促進した。
- 概念的モデルは、エンタープライズアーキテクチャ環境内でのツール支援リスクモデリングおよび自動リスクアセスメントの基盤を提供する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。