[論文レビュー] Cybersecurity Cost of Quality: Managing the Costs of Cybersecurity Risk Management
この論文は、サイバーセキュリティリスクマネジメント活動をNISTサイバーセキュリティフレームワーク(CSF)にマッピングすることで、組織がサイバーセキュリティコストを体系的かつ定量的に測定・管理・改善できるサイバーセキュリティの品質コスト(CoQ)フレームワークを提唱する。従来の品質コストモデル(予防、検出、不具合コスト)をサイバーセキュリティに適応させることで、リスクマネジメントへの支出を数量化・最適化でき、運用効率とコンプライアンスの向上が可能になる。
There is no standard yet for measuring and controlling the costs associated with implementing cybersecurity programs. To advance research and practice towards this end, we develop a mapping using the well-known concept of quality costs and the Framework Core within the Cybersecurity Framework produced by the National Institute of Standards and Technology (NIST) in response to the Cybersecurity Enhancement Act of 2014. This mapping can be easily adopted by organizations that are already using the NIST CSF for cybersecurity risk management to plan, manage, and continually improve cybersecurity operations. If an organization is not using the NIST CSF, this mapping may still be useful for linking elements in accounting systems that are associated with cybersecurity operations and risk management to a quality cost model.
研究の動機と目的
- サイバーセキュリティプログラムのコストを測定・管理するための標準化された手法の欠如に対処すること。
- 会計システムとサイバーセキュリティリスクマネジメントのギャップを、確立された品質コストモデルに準拠することで埋めること。
- NISTサイバーセキュリティフレームワーク(CSF)を活用する組織が、コストの透明性を通じてサイバーセキュリティ運用の計画・管理・改善を支援すること。
- NIST CSFを採用している・いないにかかわらず、組織がサイバーセキュリティ支出を構造化されたコストモデルに関連付けることを可能にすること。
- 予防、検出、不具合コストの追跡と最適化を可能にするフレームワークを提供することで、サイバーセキュリティにおける意思決定を強化すること。
提案手法
- 従来の品質コストモデル(予防、検出、不具合コスト)をサイバーセキュリティリスクマネジメントの文脈に適応すること。
- NISTサイバーセキュリティフレームワークの5つの機能(特定、保護、検出、対応、回復)を対応する品質コストカテゴリにマッピングすること。
- NIST CSFコアを構造的基盤として、サイバーセキュリティ活動および関連コストを分類すること。
- 特定のサイバーセキュリティタスクをコストタイプにリンクする標準化された分類体系を構築し、既存の会計および財務システムへの統合を可能にすること。
- 組織がリスクマネジメントライフサイクル全体でサイバーセキュリティ支出を追跡・分析できる実用的でスケーラブルなフレームワークを提供すること。
- コストの非効率を特定し、高いインパクトを持つ分野への投資を優先することで、継続的改善を可能にすること。
実験結果
リサーチクエスチョン
- RQ1従来の品質コストモデルをどのようにしてサイバーセキュリティ支出の測定・管理に適応できるか?
- RQ2NIST CSFの機能と、サイバーセキュリティにおける3つの主要な品質コストタイプ(予防、検出、不具合)の関係は何か?
- RQ3組織はこのフレームワークをどのように活用して、サイバーセキュリティリスクマネジメントにおけるコストの透明性と意思決定を改善できるか?
- RQ4NIST CSFをまだ採用していない組織は、このフレームワークをどのような方法で応用できるか?
- RQ5品質コストモデルを用いてサイバーセキュリティコストを分類することは、運用および財務計画にどのような実務的影響を及えるか?
主な発見
- 提唱されたフレームワークは、NIST CSFの機能を予防、検出、不具合コストのカテゴリに成功裏にマッピングし、体系的なコスト追跡を可能にした。
- 組織はこのフレームワークを用いて、特定のサイバーセキュリティ活動における過剰または不足投資を特定でき、コスト効率を向上させることができる。
- このモデルは既存の会計システムとの統合を支援し、サイバーセキュリティ活動のより良い財務報告および予算編成を可能にする。
- 品質コストの原則を適用することで、組織はサイバーセキュリティ意思決定の長期的財務的影響をより明確に理解できるようになる。
- フレームワークは、サイバーセキュリティ支出の透明性と責任の明確化を高め、継続的改善とコンプライアンスを支援する。
- このアプローチは、NIST CSFを採用している組織およびそうでない組織の両方に適用可能であり、実用的有用性が向上する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。