[논문 리뷰] Information Security Policy: A Management Practice Perspective
이 논문은 기존 ISM 문헌에서 나타나는 네 가지 핵심 부족점을 해결하는 실무 기반의 정보보안정책 관리 모델을 제안한다. 보안 정책 개발을 실행 가능한 관리 실천으로 매핑함으로써, 이 모델은 실무자들이 자신의 프로세스를 기준으로 삼을 수 있도록 하며, 이전 연구의 체계적 통합을 통해 이론적 기반을 제공한다.
Considerable research effort has been devoted to the study of Policy in the domain of Information Security Management (ISM). However, our review of ISM literature identified four key deficiencies that reduce the utility of the guidance to organisations implementing policy management practices. This paper provides a comprehensive overview of the management practices of information security policy and develops a practice-based model that addresses the four aforementioned deficiencies. The model provides comprehensive guidance to practitioners on the activities security managers must undertake for security policy development and allows practitioners to benchmark their current practice with the models suggested best practice. The model contributes to theory by mapping existing information security policy research in terms of the defined management practices.
연구 동기 및 목표
- 조직의 실용적 유용성을 제한하는 기존 정보보안정책(ISP) 연구에서의 네 가지 핵심 부족점을 해결한다.
- 보안 관리자가 필수 정책 개발 활동을 안내할 수 있는 종합적이고 실무 중심의 ISP 관리 모델을 개발한다.
- 기존 ISP 연구를 정의된 관리 실천으로 매핑함으로써 개념적 명확성과 통합성을 향상시켜 이론적 기여를 한다.
- 실무자들이 표준화되고 증거 기반인 모델과 비교하여 자신의 현재 ISP 실천을 기준으로 삼을 수 있도록 한다.
- 추상적인 정책 설계가 아닌 실제 관리 프로세스에 초점을 맞춤으로써 ISP 프레임워크의 실용적 적용성을 향상시킨다.
제안 방법
- 기존 정보보안관리(ISM) 문헌을 철저히 검토하여 ISP 연구에서 반복적으로 나타나는 격차를 식별한다.
- 정책 제작, 이해관계자 참여, 구현, 모니터링 및 점검과 같은 효과적인 ISP 개발에 필수적인 핵심 관리 실천을 정의한다.
- 이러한 관리 실천을 실행 가능한 단계로 구현하는 체계적이고 실무 기반의 모델을 개발한다.
- 기존 ISP 연구를 제안된 모델의 구성 요소에 매핑하여 이론적 일관성과 추적 가능성을 확립한다.
- 실제 조직의 실천과 기준 프레임워크와의 일치를 통해 모델의 실용적 관련성을 검증한다.
- 모델을 활용해 실무자들이 현재의 ISP 구현 프로세스를 평가하고 개선할 수 있도록 이끈다.
실험 결과
연구 질문
- RQ1현재 정보보안정책 연구에서 조직의 실용적 유용성을 제한하는 주요 부족점은 무엇인가?
- RQ2효과적인 정보보안정책 개발 및 구현을 위해 필수적인 관리 실천은 무엇인가?
- RQ3정보보안정책에 관한 기존 연구를 체계적으로 일관된 관리 실천 프레임워크에 매핑하는 방법은 무엇인가?
- RQ4제안된 모델이 조직의 ISP 실천을 기준으로 삼을 수 있는 정도는 어느 정도인가?
- RQ5이 모델은 정보보안정책의 이론적 이해와 실용적 적용을 어떻게 향상시키는가?
주요 결과
- 이 연구는 기존 ISP 연구에서 나타나는 네 가지 주요 부족점을 규명한다: 관리 실천에 대한 집중 부족, 구현 지침의 부족, 이해관계자 참여의 약화, 기준 설정을 위한 메커니즘의 부재.
- 제안된 실무 기반 모델은 보안 관리자가 정의된 반복 가능한 관리 실천을 통해 정책 개발을 안내할 수 있는 체계적 프레임워크를 제공한다.
- 이 모델은 조직이 현재의 ISP 실천을 최선의 실천 기준과 비교하여 일관성과 효과성을 향상시킬 수 있도록 한다.
- 기존 연구를 모델에 매핑함으로써 문헌의 격차가 드러나며, ISP 연구 간의 이론적 통합이 강화된다.
- 모델은 추상적인 정책 개념을 실행 가능한 프로세스 중심의 단계로 번역함으로써 실용적 유용성을 향상시킨다.
- 이 프레임워크는 공통된 언어와 구조를 제공함으로써 조직의 개선과 학술 연구 양측에 기여한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.