[논문 리뷰] Cybersecurity Cost of Quality: Managing the Costs of Cybersecurity Risk Management
이 논문은 정보보안 리스크 관리 활동을 NIST 정보보안 프레임워크(CSF)에 연결하는 정보보안 비용의 품질(CoQ) 프레임워크를 제안한다. 이는 조직이 정보보안 비용을 체계적으로 측정하고 관리하며 개선할 수 있도록 한다. 기존의 품질 비용 모델(예방, 탐지, 실패 비용)을 정보보안에 적응시킴으로써, 조직은 리스크 관리에 대한 지출을 정량화하고 최적화할 수 있게 되어 운영 효율성과 준수 능력을 향상시킨다.
There is no standard yet for measuring and controlling the costs associated with implementing cybersecurity programs. To advance research and practice towards this end, we develop a mapping using the well-known concept of quality costs and the Framework Core within the Cybersecurity Framework produced by the National Institute of Standards and Technology (NIST) in response to the Cybersecurity Enhancement Act of 2014. This mapping can be easily adopted by organizations that are already using the NIST CSF for cybersecurity risk management to plan, manage, and continually improve cybersecurity operations. If an organization is not using the NIST CSF, this mapping may still be useful for linking elements in accounting systems that are associated with cybersecurity operations and risk management to a quality cost model.
연구 동기 및 목표
- 정보보안 프로그램 비용을 측정하고 통제하기 위한 표준화된 방법의 부족을 해결하기 위해.
- 기존의 품질 비용 모델에 부합함으로써 회계 시스템과 정보보안 리스크 관리 간 격차를 메우기 위해.
- NIST 정보보안 프레임워크를 사용하는 조직이 비용 투명성을 바탕으로 정보보안 운영을 계획하고 관리하며 개선할 수 있도록 지원하기 위해.
- NIST CSF를 채택한 조직뿐 아니라 비채택 조직도 정보보안 지출을 체계적인 비용 모델과 연결할 수 있도록 하기 위해.
- 예방, 탐지, 실패 비용을 추적하고 최적화할 수 있는 프레임워크를 제공함으로써 정보보안 분야의 의사결정을 향상시키기 위해.
제안 방법
- 정보보안 리스크 관리의 맥락에 기존의 품질 비용 모델(예방, 탐지, 실패 비용)을 적응시키기 위해.
- NIST 정보보안 프레임워크의 다섯 기능(식별, 보호, 탐지, 대응, 복구)을 해당하는 품질 비용 유형에 대응시키기 위해.
- NIST CSF 코어를 기반으로 하여 정보보안 활동과 관련된 비용을 분류하기 위해.
- 특정 정보보안 작업을 비용 유형과 연결하는 표준화된 분류 체계를 구축하여 기존의 회계 및 재무 시스템과 통합 가능하게 하기 위해.
- 조직이 리스크 관리 라이프사이클 전반에서 정보보안 지출을 추적하고 분석할 수 있도록 실용적이고 확장 가능한 프레임워크를 제공하기 위해.
- 비용 비효율성을 식별하고 영향력 있는 분야에 투자를 우선순위화함으로써 지속적인 개선을 가능하게 하기 위해.
실험 결과
연구 질문
- RQ1기존의 품질 비용 모델을 어떻게 적응시켜 정보보안 지출을 측정하고 관리할 수 있는가?
- RQ2NIST CSF 기능과 정보보안 분야의 세 가지 핵심 품질 비용 유형(예방, 탐지, 실패) 간의 관계는 무엇인가?
- RQ3조직은 이 프레임워크를 어떻게 활용하여 정보보안 리스크 관리에서 비용 투명성과 의사결정 능력을 향상시킬 수 있는가?
- RQ4NIST CSF를 아직 도입하지 않은 조직은 이 프레임워크를 어떤 방식으로 적용할 수 있는가?
- RQ5품질 비용 모델을 사용해 정보보안 비용을 분류하는 것은 운영 및 재무 계획에 실질적인 영향을 미치는가?
주요 결과
- 제안된 프레임워크는 NIST CSF 기능을 예방, 탐지, 실패 비용 유형에 성공적으로 연결하여 체계적인 비용 추적을 가능하게 한다.
- 조직은 프레임워크를 통해 특정 정보보안 활동에 대한 부족 또는 과잉 투자를 식별할 수 있으며, 이는 비용 효율성을 향상시킨다.
- 이 모델은 기존의 회계 시스템과 통합 가능하여 정보보안 활동의 더 나은 재무 보고 및 예산 편성에 기여한다.
- 품질 비용 원칙을 적용함으로써 조직은 정보보안 결정의 장기적 재무 영향을 더 명확히 이해할 수 있다.
- 이 프레임워크는 정보보안 지출의 투명성과 책임성을 향상시켜 지속적인 개선과 준수를 지원한다.
- 이 접근법은 NIST CSF를 채택한 조직뿐 아니라 아직 도입하지 않은 조직에도 적용 가능하므로 실용적 유용성이 높다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.