Skip to main content
QUICK REVIEW

[논문 리뷰] On the Cost of Security Compliance in Information Systems

David Hofbauer, Igor Ivkić|arXiv (Cornell University)|2019. 05. 15.
Digital Transformation in Industry참고 문헌 11인용 수 7
한 줄 요약

이 논문은 산업 4.0 사이버-물리적 생산 시스템에서 보안 통제를 구현하는 데 드는 비용을 평가하고 추정하기 위해 십자형 품질 관리(6시그마) 기반 프레임워크를 제안한다. 보안 요구사항을 기존 표준과 연결하고 비용 추정 방법과 연계함으로써, 표준 준수를 체계적으로 이행하면서도 산업용 사례에 대한 비용을 정량화할 수 있다.

ABSTRACT

The onward development of information and communication technology has led to a new industrial revolution called Industry 4.0. This revolution involves Cyber-Physical Production Systems (CPPS), which consist of intelligent Cyber-Physical Systems that may be able to adapt themselves autonomously in a production environment. At the moment, machines in industrial environments are often not connected to the internet, which thus needs a point-to-point connection to access the device if necessary. Through Industry 4.0, these devices should enable remote access for smart maintenance through a connection to the outside world. However, this connection opens the gate for possible cyber-attacks and thus raises the question about providing security for these environments. Therefore, this paper used an adapted approach based on SixSigma to solve this security problem by investigating security standards. Security requirements were gathered and mapped to controls from well known security standards, formed into a catalog. This catalog includes assessment information to check how secure a solution for a use case is and also includes a link to an estimation method for implementation cost. Thus this papers outcome shows how to make Industry 4.0 use cases secure by fulfilling security standard controls and how to estimate the resulting implementation costs.

연구 동기 및 목표

  • 증가하는 산업 시스템의 연결성으로 인해 발생하는 산업 4.0 환경에서의 보안 위험 증가에 대응한다.
  • 원격 액세스 및 스마트 유지보수를 포함한 산업용 사례에 대한 보안 요구사항을 식별하고 체계화한다.
  • 이러한 요구사항을 준수를 보장하기 위해 널리 인정된 보안 표준에 매핑한다.
  • 실제 구현을 위한 평가 기준과 비용 추정 연결 고리를 포함한 보안 통제 목록을 개발한다.
  • 산업 환경에서 보안 준수와 경제적 타당성의 균형을 이루는 체계적인 방법을 제공한다.

제안 방법

  • 보안 준수 프로세스를 체계화하기 위해 6시그마 방법론을 적응하여 정의, 측정, 분석, 향상, 통제 단계에 중점을 두고 보안 요구사항을 설정한다.
  • 원격 유지보수 및 연결성을 포함한 실제 산업용 사례에서 수집한 보안 요구사항을 분석한다.
  • ISO/IEC 27001 및 NIST SP 800-53와 같은 널리 인정된 보안 표준의 통제 목표에 식별된 보안 요구사항을 매핑한다.
  • 각 통제의 성숙도와 효과성을 평가하기 위한 평가 기준을 포함한 보안 통제 목록을 구축한다.
  • 각 통제에 비용 추정 기법을 통합하여 시행 노력과 재정적 영향을 정량적으로 측정할 수 있도록 한다.
  • 보안 통제를 준수 검증 및 비용 모델링에 연결하기 위한 체계적이고 반복 가능한 프로세스를 사용한다.

실험 결과

연구 질문

  • RQ1산업 4.0 용 사례에서 보안 요구사항을 어떻게 시스템적으로 식별하고 인정된 보안 표준에 매핑할 수 있는가?
  • RQ2준수 평가와 비용 추정을 모두 지원하는 보안 통제 목록을 어떻게 가장 효과적으로 구성할 수 있는가?
  • RQ3산업 시스템에 대해 보안 통제를 구현하는 데 드는 비용을 어떻게 확장 가능하고 반복 가능한 방식으로 추정할 수 있는가?
  • RQ46시그마 기반 접근 방식이 산업 환경에서 보안 준수의 효율성과 투명성을 얼마나 향상시킬 수 있는가?
  • RQ5실제 산업 응용에서 보안 통제 구현과 관련된 비용 간의 관계는 어떠한가?

주요 결과

  • 제안된 프레임워크는 산업 보안 요구사항을 ISO/IEC 27001 및 NIST SP 800-53의 표준화된 통제로 성공적으로 매핑하였다.
  • 보안 통제 목록은 정의된 평가 기준을 통해 통제 효과성의 일관성 있는 평가를 가능하게 한다.
  • 목록의 각 통제는 비용 추정 방법과 연결되어 있어 설계 및 계획 단계에서 재정적 영향을 평가할 수 있도록 한다.
  • 6시그마 원칙을 보안 준수 프로세스에 통합함으로써 프로세스의 명확성, 반복 가능성, 비용 투명성이 향상되었다.
  • 이 접근 방식은 산업 4.0 환경에서 보안 준수와 경제적 제약 간의 균형을 이루는 실용적이고 확장 가능한 방법을 제공한다.
  • 각 통제에 대해 보안 성숙도와 구현 비용을 정량화함으로써 의사결정 지원이 가능해졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.