Skip to main content
QUICK REVIEW

[논문 리뷰] A Business Goal Driven Approach for Understanding and Specifying Information Security Requirements

Xiaomeng Su, Damiano Bolzoni|University of Twente Research Information|2006. 03. 31.
Information and Cyber Security참고 문헌 10인용 수 13
한 줄 요약

이 논문은 정보보안 요구사항을 조직의 고유한 비즈니스 비전, 핵심 영향 요인(CIFs), 그리고 가치 있는 자산과 연결하는 비즈니스 목표 중심 프레임워크를 제안한다. 비즈니스 목표에 미치는 영향을 기반으로 정보보안 요구사항을 우선순위화함으로써, 보안 우선순위 설정에 체계적인 근거를 제공하며, 보안 노력과 조직 목표 간의 일치를 향상시킨다.

ABSTRACT

In this paper we present an approach for specifying and prioritizing information security requirements in organizations. It is important to prioritize security requirements since hundred per cent security is not achievable and the limited resources available should be directed to satisfy the most important ones. We propose to link explicitly security requirements with the organization's business vision, i.e. to provide business rationale for security requirements. The rationale is then used as a basis for comparing the importance of different security requirements. A conceptual framework is presented, where the relationships between business vision, critical impact factors and valuable assets (together with their security requirements) are shown.

연구 동기 및 목표

  • 암묵적인 비즈니스 드라이버로 인해 명확하지 않은 보안 요구사항 우선순위 설정 문제 해결.
  • 어떤 보안 요구사항이 다른 것보다 더 중요한지 설명할 수 있는 체계적 방법 제공.
  • 비즈니스 비전과 영향 요인을 명시적으로 모델링하여 정보보안과 핵심 비즈니스 목표 간의 일치성 확보.
  • 주요 보안 거버넌스 질문에 답할 수 있는 체계적 접근을 제공함으로써 최고보안책임자(CSOs)의 의사결정 지원.
  • 협업 또는 네트워크 기반 비즈니스 환경에서 이해관계자 간 보안 범위, 필요성, 성공 지표에 대한 공감대 형성 촉진.

제안 방법

  • 조직의 비즈니스 비전을 보안 우선순위를 이끄는 고위 전략 목표로 정의.
  • 보안 요구사항 위반 시 발생할 수 있는 비즈니스 영향을 나타내는 핵심 영향 요인(CIFs) 식별.
  • 가치 있는 자산과 그에 관련된 보안 요구사항(예: 기밀성, 무결성, 가용성)을 정리.
  • 舣방향 관계 수립: 보안 요구사항이 CIFs에 영향을 주며, CIFs가 비즈니스 비전 달성에 영향을 미침.
  • 비즈니스 비전을 기반으로 CIFs 우선순위를 정하고, CIFs를 기반으로 보안 요구사항 우선순위를 정함.
  • 기존의 위협 모델링 및 위험 평가 방법과 통합하여 검증 및 계획 강화.

실험 결과

연구 질문

  • RQ1보안 요구사항을 조직의 核심 비즈니스 목표와 어떻게 체계적으로 연결할 수 있는가?
  • RQ2기술적 제어 기준이 아닌 비즈니스 영향 기반으로 보안 요구사항을 우선순위 정하기 위한 기준은 무엇인가?
  • RQ3조직은 어떻게 일관되게 보안 위반의 비즈니스 영향을 정의하고 평가할 수 있는가?
  • RQ4보안을 비즈니스 비전과 연결함으로써 CSOs와 이해관계자의 의사결정은 어떻게 향상되는가?
  • RQ5이 프레임워크는 기존의 위험 평가 또는 위협 모델링 기법과 어떻게 통합될 수 있는가?

주요 결과

  • 프레임워크는 비즈니스 비전과 핵심 영향 요인(CIFs)에 대한 영향을 기반으로 보안 요구사항의 명시적 우선순위를 부여할 수 있다.
  • 보안 요구사항은 더 이상 고립된 기술적 제어로 간주되지 않고 조직의 비즈니스 드라이버에 뿌리를 두게 된다.
  • 이 방법은 '무엇을 보호해야 하고, 왜여야 하는가?'와 같은 주요 CSO 질문에 합리적인 근거를 제공한다.
  • 보안을 비즈니스 비전과 연결함으로써 이해관계자 간 범위, 필요성, 성공 지표에 대한 공감대 형성 지원.
  • 기존의 위험 평가를 향상시켜 영향 심각도를 주관적인 판단이 아닌 비즈니스 맥락에 기반시킴.
  • 이미 존재하는 위협 모델링 및 위험 평가 기법과 상호보완적이며, 우선순위 설정을 위한 전략적 기반 제공.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.