Skip to main content
QUICK REVIEW

[論文レビュー] Information Security Policy: A Management Practice Perspective

Moneer Alshaikh, Sean B. Maynard|arXiv (Cornell University)|May 28, 2016
Information and Cyber Security参考文献 16被引用数 10
ひとこと要約

本論文は、既存のISPM文獻における4つの主要な欠陥に対処する、実務に基づく情報セキュリティポリシー管理のモデルを提案する。セキュリティポリシー開発を実行可能な管理実務にマッピングすることにより、このモデルは実務家が自らのプロセスをベンチマーク可能にするとともに、先行研究の系統的統合を通じて理論的基盤を提供する。

ABSTRACT

Considerable research effort has been devoted to the study of Policy in the domain of Information Security Management (ISM). However, our review of ISM literature identified four key deficiencies that reduce the utility of the guidance to organisations implementing policy management practices. This paper provides a comprehensive overview of the management practices of information security policy and develops a practice-based model that addresses the four aforementioned deficiencies. The model provides comprehensive guidance to practitioners on the activities security managers must undertake for security policy development and allows practitioners to benchmark their current practice with the models suggested best practice. The model contributes to theory by mapping existing information security policy research in terms of the defined management practices.

研究の動機と目的

  • 組織における実用的有用性を制限する既存の情報セキュリティポリシー(ISP)研究における4つの重要な欠陥を是正すること。
  • セキュリティマネージャーが必須のポリシー開発活動を効果的に遂行できる包括的で実務指向のISP管理モデルを構築すること。
  • 既存のISP研究を明確に定義された管理実務にマッピングすることで、概念的明確性と統合性を向上させ、理論的貢献を提供すること。
  • 標準化され、証拠に基づいたモデルと照らし合わせて、実務家が自らの現在のISP実務をベンチマーク可能にすること。
  • 抽象的なポリシー設計ではなく、現実の管理プロセスに焦点を当てることで、ISPフレームワークの実用的適用性を高めること。

提案手法

  • 既存の情報セキュリティ管理(ISM)文獻を批判的にレビューし、ISP研究における繰り返し現れるギャップを同定すること。
  • ポリシー策定、ステークホルダー参加、実装、監視、見直しを含む、効果的なISP開発に不可欠な核心的管理実務を定義すること。
  • これらの管理実務を実行可能なステップに具体化する、構造的で実務志向のモデルを開発すること。
  • 提案されたモデルの構成要素に既存のISP研究をマッピングすることで、理論的整合性とトレーサビリティを確立すること。
  • 現実の組織的実務およびベンチマークフレームワークとの整合性を通じて、モデルの実務的関連性を検証すること。
  • モデルを用いて実務家が自らのISP実装プロセスの評価と改善を支援すること。

実験結果

リサーチクエスチョン

  • RQ1現在の情報セキュリティポリシー研究における、組織の実用的有用性を制限する主な欠陥は何か?
  • RQ2効果的な情報セキュリティポリシー開発および実装に不可欠な管理実務は何か?
  • RQ3情報セキュリティポリシーに関する既存の研究を、整合的な管理実務フレームワークに体系的にマッピングする方法は何か?
  • RQ4提案されたモデルが、組織のISP実務のベンチマークとしてどの程度活用可能か?
  • RQ5このモデルは、情報セキュリティポリシーの理論的理解と実務的応用の両方をどのように向上させるか?

主な発見

  • 本研究は、既存のISP研究における4つの主要な欠陥を同定した:管理実務への焦点の欠如、実装に関する十分なガイダンスの不足、ステークホルダー参加の弱体、ベンチマーク手法の不備。
  • 提案された実務志向のモデルは、セキュリティマネージャーが定義された繰り返し可能な管理実務を通じてポリシー開発を指導する構造的フレームワークを提供する。
  • このモデルは、組織が自らの現在のISP実務をベストプラクティス基準と照らし合わせてベンチマーク可能にすることで、一貫性と効果性の向上を可能にする。
  • 先行研究をモデルにマッピングすることで、文獻におけるギャップが明らかになり、ISP研究間の理論的統合が強化される。
  • 抽象的なポリシー概念を実行可能なプロセス志向のステップに翻訳することで、モデルは実務的有用性を高める。
  • このフレームワークは、共通の言語と構造を提供するため、組織の改善と学術的研究の両方を支援する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。