Đánh giá rủi ro an toàn thông tin: So sánh các phương pháp

( 0 đánh giá )
Miễn phí

CURF (Core Unified Risk Framework) được xây dựng từ 11 phương pháp ISRA, sử dụng cách tiếp cận từ dưới lên để xác định đầy đủ các nhiệm vụ trong ba giai đoạn: nhận diện rủi ro, ước lượng rủi ro, và đánh giá rủi ro. CURF chấm điểm từng nhiệm vụ theo thang 0–2 (không đề cập, đề cập một phần, đề cập đầy đủ). ISO/IEC 27005 đạt điểm cao nhất (46), OCTAVE A đạt 35, NSMROS đạt 23. Nghiên cứu thực hiện 12 dự án ISRA thực tế tại NTNU, mỗi nhóm sinh viên áp dụng một phương pháp. Kết quả cho thấy ISO/IEC 27005 tạo ra báo cáo đầy đủ nhất, OCTAVE A có quy trình rõ ràng nhưng thiếu linh hoạt, NSMROS dễ áp dụng nhưng thiếu chi tiết. Các nhóm gặp khó khăn với các nhiệm vụ như đánh giá xác suất, hiểu tổ chức, và quản lý stakeholder. CURF cho thấy khả năng dự đoán cao (65/78 nhiệm vụ trùng khớp giữa lý thuyết và thực tế). Nghiên cứu đề xuất cải tiến phương pháp ISRA theo hướng dễ sử dụng hơn, đặc biệt cho người mới, và khuyến nghị mở rộng CURF để so sánh thêm nhiều phương pháp khác.