Skip to main content
QUICK REVIEW

[论文解读] Information Security Policy: A Management Practice Perspective

Moneer Alshaikh, Sean B. Maynard|arXiv (Cornell University)|May 28, 2016
Information and Cyber Security参考文献 16被引用 10
一句话总结

本文提出了一种基于实践的信息安全管理(ISM)模型,解决了现有ISM文献中四个关键缺陷。通过将安全政策开发映射为可操作的管理实践,该模型使从业者能够对其流程进行基准测试,并通过系统整合既有研究为理论提供坚实基础。

ABSTRACT

Considerable research effort has been devoted to the study of Policy in the domain of Information Security Management (ISM). However, our review of ISM literature identified four key deficiencies that reduce the utility of the guidance to organisations implementing policy management practices. This paper provides a comprehensive overview of the management practices of information security policy and develops a practice-based model that addresses the four aforementioned deficiencies. The model provides comprehensive guidance to practitioners on the activities security managers must undertake for security policy development and allows practitioners to benchmark their current practice with the models suggested best practice. The model contributes to theory by mapping existing information security policy research in terms of the defined management practices.

研究动机与目标

  • 解决现有信息安全政策(ISP)研究中限制组织实际应用的四个关键缺陷。
  • 开发一个全面的、以实践为导向的ISP管理模型,指导安全管理人员完成关键政策开发活动。
  • 通过将现有ISP研究系统性地映射到明确的管理实践,实现理论贡献,提升概念清晰度与整合性。
  • 使从业者能够基于标准化、基于证据的模型,对其当前的ISP实践进行基准测试。
  • 通过聚焦现实世界中的管理流程而非抽象的政策设计,提升ISP框架的实际适用性。

提出的方法

  • 对现有信息安全管理(ISM)文献进行批判性回顾,识别ISP研究中反复出现的缺陷。
  • 定义有效ISP开发所必需的核心管理实践,包括政策制定、利益相关者参与、实施、监控与审查。
  • 开发一个结构化的、基于实践的模型,将这些管理实践转化为可操作的步骤。
  • 将现有ISP研究映射到所提出模型的各个组成部分,以建立理论一致性与可追溯性。
  • 通过与现实组织实践及基准测试框架的一致性,验证模型的实际相关性。
  • 利用该模型指导从业者评估并改进其当前的ISP实施流程。

实验结果

研究问题

  • RQ1当前信息安全政策研究中存在哪些关键缺陷,导致其对组织的实际应用价值有限?
  • RQ2哪些管理实践对有效实施信息安全政策开发和实施至关重要?
  • RQ3如何系统性地将现有信息安全政策研究映射到一个连贯的管理实践框架中?
  • RQ4所提出的模型在多大程度上可作为组织ISP实践的基准?
  • RQ5该模型如何同时增强对信息安全政策的理论理解与实际应用?

主要发现

  • 本研究识别出现有ISP研究中四个主要缺陷:缺乏对管理实践的关注、实施指导不足、利益相关者参与薄弱,以及缺乏有效的基准测试机制。
  • 所提出的基于实践的模型为安全管理人员提供了结构化框架,通过定义明确、可重复的管理实践来指导政策开发。
  • 该模型使组织能够基于最佳实践标准对其当前的ISP实践进行基准测试,从而提升一致性与有效性。
  • 将既有研究映射到该模型揭示了文献中的研究空白,并加强了ISP研究之间的理论整合。
  • 该模型通过将抽象的政策概念转化为可操作的、流程导向的实施步骤,显著提升了实际应用价值。
  • 该框架通过提供统一的语言和结构,既支持组织改进,也促进学术研究,为ISP管理提供了共同的理论基础。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。