[논문 리뷰] An Adaptable Maturity Strategy for Information Security
이 논문은 157개 기업으로부터의 입력을 바탕으로 ISO/IEC 27001 및 27002 통제 조치를 네 가지 우선순위 단계로 분류하는 유연한 성숙도 전략을 제안한다. COBIT 성숙도 수준과 위험 분석 행렬을 통합함으로써 이 전략은 맞춤형으로 통제 조치를 시행하고 우선순위를 정하는 데 기여하며, 실제 기업 환경에서 성공적으로 검증되었다.
The lack of security in information systems has caused numerous financial and moral losses to several organizations. The organizations have a series of information security measures recommended by literature and international standards. However, the implementation of policies, actions, and adjustment to such standards is not simple and must be addressed by specific needs identified by the Information Security Governance in each organization. There are many challenges in effectively establishing, maintaining, and measuring information security in a way that adds value. Those challenges demonstrate a need for further investigations which address the problem. This paper presents a strategy to measure the maturity in information security aiming, also, to assist in the application and prioritization of information security actions in the corporate environment. For this, a survey was used as the main methodological instrument, reaching 157 distinct companies. As a result, it was possible to classify the ISO/IEC 27001 and 27002 controls in four stages according to the importance given by the companies. The COBIT maturity levels and a risk analysis matrix were also used. Finally, the adaptable strategy was successfully tested in a company
연구 동기 및 목표
- 다양한 조직 간에 정보 보안 통제 조치를 효과적으로 측정하고, 이행하며, 우선순위를 정하는 데 도전하는 문제를 해결하기 위해.
- 실제 조직의 입력에 기반하여 ISO/IEC 27001 및 27002 통제 조치의 상대적 중요도를 파악하기 위해.
- 조직의 필요사항과 위험 프로필에 부합하는 맞춤형 보안 이행을 지원하는 유연한 성숙도 전략을 개발하기 위해.
- 실제 기업 환경에서의 적용을 통해 전략의 실용성과 효과성을 평가하기 위해.
제안 방법
- ISO/IEC 27001 및 27002 통제 조치의 중요도에 대해 157개 기업을 대상으로 설문 조사를 실시하였다.
- 설문 조사 결과를 바탕으로 조직의 우선순위를 반영하여 통제 조치를 네 가지 성숙도 단계로 분류하였다.
- 조직 내 정보 보안 프로세스의 현재 상태를 평가하기 위해 COBIT 성숙도 수준을 활용하였다.
- 통제 조치 실패의 잠재적 영향과 발생 가능성 평가를 위해 위험 분석 행렬을 적용하였다.
- 설문 조사 기반 우선순위 정하기, COBIT 성숙도 평가, 위험 분석을 통합한 프레임워크를 구축하여 조치 계획을 안내하였다.
- 실제 기업에서 전략을 시험하여 실용성과 효과성을 평가하였다.
실험 결과
연구 질문
- RQ1실제로 기업들은 ISO/IEC 27001 및 27002의 정보 보안 통제 조치를 어떻게 우선순위를 정하고 있는가?
- RQ2다양한 조직 간에서 특정 보안 통제 조치의 중요도를 어떻게 평가하는 데 영향을 미치는 요소는 무엇인가?
- RQ3COBIT 성숙도 수준과 위험 분석을 어떻게 통합하여 보안 통제 조치의 우선순위를 정할 수 있는가?
- RQ4어느 정도의 수준에서 성숙도 전략을 개별 조직의 고유한 필요에 맞게 조정할 수 있는가?
- RQ5제안된 전략은 실제 기업 환경에서 보안 조치 이행을 안내하는 데 얼마나 효과적인가?
주요 결과
- 설문 조사 결과, 조직 간에 ISO/IEC 27001 및 27002 통제 조치의 우선순위에 큰 차이가 있음을 확인하여, 한 가지 크기의 솔루션으로는 부적절하다는 점을 시사하였다.
- 조직의 입력에 기반하여 통제 조치를 네 가지 성숙도 단계로 성공적으로 분류하였으며, 이는 산업 부문과 기업 규모에 따라 다른 우선순위를 반영하고 있었다.
- COBIT 성숙도 수준과 위험 분석의 통합은 보안 향상 노력의 평가 및 안내를 위한 체계적인 방법을 제공하였다.
- 유연한 전략은 조직의 위험 프로필과 거버넌스 요구사항에 부합하는 맞춤형 보안 조치 이행을 가능하게 하였다.
- 실제 기업에서 전략이 성공적으로 검증되었으며, 보안 성숙도 향상 과정을 안내하는 데 있어 실용성과 가치를 입증하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.