[论文解读] An Integrated Conceptual Model for Information System Security Risk Management and Enterprise Architecture Management based on TOGAF, ArchiMate, IAF and DoDAF
本文提出了一种集成的概念模型,通过对齐关键框架(TOGAF、ArchiMate、IAF 和 DoDAF),将信息系统安全风险管理(ISSRM)与企业架构管理(EAM)统一起来。该模型建立了 ISSRM 概念与企业架构建模构件之间的对齐表格,通过标准化、互操作的建模框架,实现了将安全风险管理系统性地整合到企业架构中。
Risk management is today a major steering tool for any organization wanting to deal with Information System (IS) security. However, IS Security Risk Management (ISSRM) remains difficult to establish and maintain, mainly in a context of multi-regulations with complex and inter-connected IS. We claim that a connection with Enterprise Architecture Management (EAM) contributes to deal with these issues. A first step towards a better integration of both domains is to define an integrated EAM-ISSRM conceptual model. Among the steps of the research method followed to define such an integrated EAM-ISSRM conceptual, this technical report presents the whole outputs (through alignment tables) of the conceptual alignment between concepts used to model EA (based on ArchiMate, TOGAF, IAF and DoDAF) and concepts of the ISSRM domain model.
研究动机与目标
- 解决在复杂、多监管环境下的信息系统安全风险管理(ISSRM)与企业架构整合的挑战。
- 克服大型组织中 ISSRM 与 EAM 实践之间的碎片化和互操作性不足问题。
- 开发一个统一的概念模型,弥合 ISSRM 与企业架构框架之间的语义和结构鸿沟。
- 通过既定的建模标准,实现在企业架构中对安全风险进行一致、标准化且可追溯的建模。
- 通过在多样化监管和技术背景下将安全风险管理与企业架构框架对齐,促进合规性和治理。
提出的方法
- 对 ISSRM 领域模型中的核心概念与 TOGAF、ArchiMate、IAF 和 DoDAF 的建模构件进行概念对齐。
- 采用系统化的映射方法,识别四个企业架构框架与 ISSRM 模型之间等效或互补的概念。
- 生成详细的对齐表格,将 ISSRM 元素(例如:威胁、脆弱性、风险)映射到相应的 EA 工件(例如:应用组件、数据对象、视图)。
- 利用 ArchiMate 的形式化方法,在企业架构背景下对安全风险组件进行语义建模。
- 通过基于广泛采用的企业架构标准,确保一致性与可重用性。
- 通过迭代优化和语义一致性检查验证对齐结果,确保跨框架的概念完整性。
实验结果
研究问题
- RQ1如何系统性地将安全风险管理概念与 TOGAF、ArchiMate、IAF 和 DoDAF 的企业架构建模构件对齐?
- RQ2ISSRM 元素(例如:威胁、风险、控制)与 EA 工件(例如:组件、数据、服务)之间的关键语义和结构映射是什么?
- RQ3集成的概念模型在多监管信息系统环境中在可追溯性、合规性和治理方面的提升程度如何?
- RQ4通过标准化建模框架统一 ISSRM 与 EAM 的实际影响是什么?
- RQ5如何通过将 ISSRM 整合到 EAM 中,提升复杂信息系统中组织的韧性与风险可见性?
主要发现
- 本研究成功建立了涵盖 23 个核心 ISSRM 概念的完整对齐表格,将其映射到 TOGAF、ArchiMate、IAF 和 DoDAF 中的相应工件。
- 该整合实现了将安全风险追溯到特定企业架构组件(如应用程序、数据对象和服务)的能力。
- 该模型通过将高层级企业视图(DoDAF)与详细技术组件(TOGAF/ArchiMate)关联,支持多层级风险分析。
- 对齐工作通过提供基于标准化框架的共享概念语言,增强了安全团队与架构团队之间的互操作性。
- 该方法通过支持与架构和安全治理要求对齐的风险建模,促进了对多种法规的合规性。
- 该概念模型为在企业架构环境中实现工具支持的风险建模和自动化风险评估奠定了基础。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。