[论文解读] Cybersecurity Cost of Quality: Managing the Costs of Cybersecurity Risk Management
本文提出了一种网络安全质量成本(CoQ)框架,将网络安全风险管理活动映射到NIST网络安全框架(CSF),使组织能够系统地衡量、管理和改进网络安全成本。通过将传统的质量成本模型——预防、检测和失效成本——应用于网络安全领域,该框架使组织能够量化并优化风险管理工作支出,从而提升运营效率和合规性。
There is no standard yet for measuring and controlling the costs associated with implementing cybersecurity programs. To advance research and practice towards this end, we develop a mapping using the well-known concept of quality costs and the Framework Core within the Cybersecurity Framework produced by the National Institute of Standards and Technology (NIST) in response to the Cybersecurity Enhancement Act of 2014. This mapping can be easily adopted by organizations that are already using the NIST CSF for cybersecurity risk management to plan, manage, and continually improve cybersecurity operations. If an organization is not using the NIST CSF, this mapping may still be useful for linking elements in accounting systems that are associated with cybersecurity operations and risk management to a quality cost model.
研究动机与目标
- 解决缺乏标准化方法来衡量和控制网络安全项目成本的问题。
- 通过与既定的质量成本模型对齐,弥合会计系统与网络安全风险管理之间的差距。
- 通过成本透明化,支持采用NIST网络安全框架的组织在规划、管理和改进网络安全运营方面的工作。
- 使NIST CSF采用者和非采用者均能将网络安全支出与结构化的成本模型关联起来。
- 通过提供跟踪和优化预防、检测和失效成本的框架,增强网络安全决策能力。
提出的方法
- 将传统的质量成本模型(预防、检测和失效成本)适应于网络安全风险管理的语境。
- 将NIST网络安全框架的五大功能(识别、保护、检测、响应、恢复)映射到相应质量成本类别。
- 以NIST CSF核心内容作为结构基础,对网络安全活动及其相关成本进行分类。
- 创建标准化分类法,将具体网络安全任务与成本类型关联,实现与现有会计和财务系统的集成。
- 为组织提供一种实用且可扩展的框架,用于在整个风险管理生命周期中跟踪和分析网络安全支出。
- 通过识别成本低效环节并优先投资于高影响力领域,实现持续改进。
实验结果
研究问题
- RQ1如何将传统的质量成本模型适应于衡量和管理网络安全支出?
- RQ2NIST CSF功能与网络安全中三种核心质量成本类型(预防、检测、失效)之间存在何种关系?
- RQ3组织如何利用该框架改善网络安全风险管理中的成本透明度和决策能力?
- RQ4该框架在尚未采用NIST CSF的组织中可如何应用?
- RQ5使用质量成本模型对网络安全成本进行分类,对运营和财务规划具有哪些实际影响?
主要发现
- 所提出的框架成功地将NIST CSF功能映射到预防、检测和失效成本类别,实现了系统化的成本跟踪。
- 组织可利用该框架识别在特定网络安全活动中的投资不足或过度,从而提升成本效率。
- 该模型支持与现有会计系统的集成,有助于实现更优的财务报告和网络安全活动预算编制。
- 通过应用质量成本原则,组织能够更清晰地理解网络安全决策的长期财务影响。
- 该框架增强了网络安全支出的透明度和问责性,支持持续改进和合规性。
- 该方法既适用于已采用NIST CSF的组织,也适用于尚未采纳该框架的组织,显著提升了其实际应用价值。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。