Skip to main content
QUICK REVIEW

[논문 리뷰] Refinement of Strategy and Technology Domains STOPE View on ISO 27001

Heru Susanto, Fahad Bin Muhaya|arXiv (Cornell University)|2012. 04. 06.
Information and Cyber Security참고 문헌 9인용 수 10
한 줄 요약

이 논문은 정보보안관리체계(ISMS)의 실질적 구현을 향상시키기 위해 ISO 27001의 21개 보안 제어를 STOPE 프레임워크(전략, 기술, 조직, 인적요소, 환경)를 활용해 246개의 실행 가능하고 이해하기 쉬운 요소로 세분화한다. 이 접근법은 정보보안 정책의 명확성과 조직 분야와의 일치성을 높여 제어의 평가 및 구현을 더욱 효과적으로 가능하게 한다.

ABSTRACT

It is imperative for organizations to us Information Security Management System (ISMS) to effectively manage their information assets. ISMS starts with a set of policies that dictate the usage computer resources. It starts with the "21 essential security controls" of ISO 27001, which give the basic standard requirements of information security management. Our research is concerned with the assessment of the application of these controls to organizations. STOPE (Strategy, Technology Organization, People and Environment) methodologies were used to integrated domains as a framework for this assessment. The controls are mapped on these domains and subsequently refined into "246 simple and easily comprehended elements".

연구 동기 및 목표

  • 추상적인 ISO 27001 제어를 조직에 맞는 실행 가능한 보안 관행으로 전환하는 데 도전하는 것.
  • ISO 27001의 21개 제어를 더 단순하고 이해하기 쉬운 구성 요소로 분해하여 실용적 사용성을 향상시키는 것.
  • STOPE 방법론을 활용해 전략 및 기술 분야를 통합된 평가 프레임워크로 통합하는 것.
  • 다양한 조직적 맥락에서 정보보안관리체계(ISMS)의 효과적인 구현과 평가를 지원하는 것.

제안 방법

  • ISO 27001의 21개 핵심 보안 제어를 전략, 기술, 조직, 인적요소, 환경의 다섯 영역으로 구성된 STOPE 프레임워크에 매핑하는 것.
  • 영역별 분석과 맥락화를 통해 각 제어를 더 작은 운영적으로 의미 있는 요소로 세분화하는 것.
  • 고수준 제어를 246개의 개별적이고 쉽게 이해할 수 있는 구성 요소로 전환하기 위해 체계적이고 반복적인 프로세스를 적용하는 것.
  • STOPE 방법론을 적용해 보안 정책과 조직 전략, 기술, 운영 구조 간의 일치를 확보하는 것.
  • 실제 조직 환경에서 명확성, 완전성, 실용적 관련성 측면에서 세분화된 요소를 검증하는 것.

실험 결과

연구 질문

  • RQ1ISO 27001의 21개 보안 제어는 어떻게 조직적 활용을 위해 더 단순하고 실행 가능한 구성 요소로 효과적으로 분해할 수 있는가?
  • RQ2STOPE 프레임워크는 다양한 조직 분야에서 ISMS의 실질적 구현을 어떻게 향상시키는가?
  • RQ3고수준 보안 표준을 운영 보안 관행으로 전환하는 데 있어 주요 과제는 무엇인가?
  • RQ4세분화 과정은 이해관계자들이 정보보안 정책의 명확성과 사용성에 어떻게 기여하는가?
  • RQ5246개의 세분화된 요소는 ISMS 준수 평가의 일관성과 효과성에 어느 정도 기여하는가?

주요 결과

  • 연구는 ISO 27001의 21개 핵심 제어를 246개의 명확하고 이해하기 쉬운 보안 요소로 성공적으로 전환하였다.
  • STOPE 프레임워크는 제어를 조직 분야에 체계적으로 매핑함으로써 맥락적 관련성을 향상시켰다.
  • 세분화된 요소들은 전략, 기술, 조직 기능 전반에서의 구현을 위한 명확성과 실용성이 향상된 것으로 나타났다.
  • 이 방법론은 다양한 조직 환경에서 ISMS 준수 평가의 일관성과 반복 가능성을 높여주는 데 기여한다.
  • 세분화된 모델은 ISMS 구현 및 감사에 있어 확장 가능하고 유연한 기반을 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.