Skip to main content
QUICK REVIEW

[논문 리뷰] An Integrated Conceptual Model for Information System Security Risk Management and Enterprise Architecture Management based on TOGAF, ArchiMate, IAF and DoDAF

Nicolas Mayer, Jocelyn Aubert|arXiv (Cornell University)|2017. 01. 06.
Information Technology Governance and Strategy참고 문헌 8인용 수 3
한 줄 요약

이 논문은 TOGAF, ArchiMate, IAF, DoDAF와 같은 핵심 프레임워크를 정렬하여 정보 시스템 보안 위험 관리(ISSRM)와 기업 아키텍처 관리(EAM)를 통합하는 개념적 모델을 제안한다. ISSRM 개념과 EA 모델링 구성요소 간의 일치 표를 수립함으로써 표준화되고 상호운용 가능한 모델링 프레임워크를 통해 기업 아키텍처에 보안 위험 관리를 체계적으로 통합할 수 있도록 한다.

ABSTRACT

Risk management is today a major steering tool for any organization wanting to deal with Information System (IS) security. However, IS Security Risk Management (ISSRM) remains difficult to establish and maintain, mainly in a context of multi-regulations with complex and inter-connected IS. We claim that a connection with Enterprise Architecture Management (EAM) contributes to deal with these issues. A first step towards a better integration of both domains is to define an integrated EAM-ISSRM conceptual model. Among the steps of the research method followed to define such an integrated EAM-ISSRM conceptual, this technical report presents the whole outputs (through alignment tables) of the conceptual alignment between concepts used to model EA (based on ArchiMate, TOGAF, IAF and DoDAF) and concepts of the ISSRM domain model.

연구 동기 및 목표

  • 복잡하고 다중 규제 환경에서 정보 시스템 보안 위험 관리(ISSRM)를 기업 아키텍처에 통합하는 데 도전하는 문제를 해결한다.
  • 대규모 조직에서 ISSRM와 EAM 관행 간의 분산화와 상호운용성 부족 문제를 해결한다.
  • ISSRM와 EA 프레임워크 간의 의미적 및 구조적 격차를 메우는 통합 개념 모델을 개발한다.
  • 기존의 모델링 표준에 기반하여 일관되고 표준화되며 추적 가능한 방식으로 보안 위험을 기업 아키텍처 내에서 모델링할 수 있도록 한다.
  • 다양한 규제 및 기술적 환경에서 보안 위험 관리를 기업 아키텍처 프레임워크와 일치시킴으로써 준수 및 거버넌스를 촉진한다.

제안 방법

  • ISSRM 도메인 모델의 핵심 개념과 TOGAF, ArchiMate, IAF, DoDAF의 모델링 구성요소 간의 개념적 일치를 수행한다.
  • 네 가지 EA 프레임워크와 ISSRM 모델 간의 등가 또는 보완 개념을 식별하기 위해 체계적인 매핑 접근법을 사용한다.
  • ISSRM 요소(예: 위협, 취약성, 위험)를 해당하는 EA 자료(예: 애플리케이션 구성요소, 데이터 객체, 시각화)로 매핑하는 상세한 일치 표를 생성한다.
  • ArchiMate의 형식적 체계를 활용하여 기업 아키텍처 맥락 내에서 보안 위험 구성요소의 의미론적 모델링을 수행한다.
  • 기존에 널리 채택된 기업 아키텍처 표준에 기반하여 일관성과 재사용 가능성을 확보한다.
  • 반복적인 개선과 의미론적 일관성 검증을 통해 프레임워크 간의 개념적 통합성을 확보한다.

실험 결과

연구 질문

  • RQ1어떻게 보안 위험 관리 개념을 TOGAF, ArchiMate, IAF, DoDAF의 기업 아키텍처 모델링 구성요소와 체계적으로 정렬할 수 있는가?
  • RQ2ISSRM 요소(예: 위협, 위험, 통제 조치)와 EA 자료(예: 구성요소, 데이터, 서비스) 간의 핵심 의미론적 및 구조적 매핑는 무엇인가?
  • RQ3통합 개념 모델이 다중 규제 환경에서의 추적 가능성, 준수성 및 거버넌스를 얼마나 향상시킬 수 있는가?
  • RQ4표준화된 모델링 프레임워크를 통해 ISSRM와 EAM을 통합하는 데 실질적인 영향은 무엇인가?
  • RQ5ISSRM를 EAM에 통합함으로써 복잡한 정보 시스템 전반에서 조직의 회복력과 위험 가시성을 어떻게 향상시킬 수 있는가?

주요 결과

  • 연구는 TOGAF, ArchiMate, IAF, DoDAF의 각 프레임워크에 23개의 핵심 ISSRM 개념을 해당 자료와 매핑하는 포괄적인 일치 표를 성공적으로 수립하였다.
  • 통합 모델은 특정 기업 아키텍처 구성요소(예: 애플리케이션, 데이터 객체, 서비스)로의 보안 위험 추적 가능성을 보장한다.
  • 고수준 기업 시각(DoDAF)과 세부 기술 구성요소(TOGAF/ArchiMate)를 연결함으로써 다수준 위험 분석을 지원한다.
  • 표준화된 프레임워크에 기반한 공통 개념어를 제공함으로써 보안 팀과 아키텍처 팀 간의 상호운용성을 향상시킨다.
  • 아키텍처 및 보안 거버넌스 요구사항과 일치하는 위험 모델링을 가능하게 하여 다양한 규제 준수를 촉진한다.
  • 개념 모델은 도구 기반의 위험 모델링 및 기업 아키텍처 환경 내에서 자동화된 위험 평가를 위한 기반을 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.