Taxonomy of Information Security Risk Assessment (ISRA)

( 0 đánh giá )
Miễn phí

Tổng hợp 125 nghiên cứu từ 1995–2014, phân tích các phương pháp ISRA hiện có.

  • Phân loại cũ chỉ dựa vào cách định lượng rủi ro: định lượng, định tính, bán định lượng.
  • - Phân loại mới gồm:
  •   + C1 – Appraisement: định lượng, định tính, kết hợp.
  •   + C2 – Perspective: theo tài sản (Asset-driven), dịch vụ (Service-driven), hoặc quy trình kinh doanh (Business-driven).
  •   + C3 – Resource Valuation: định giá theo chiều dọc (vertical) và chiều ngang (horizontal), có xét hoặc không xét mối quan hệ giữa các tài nguyên.
  •   + C4 – Risk Measurement: đo lường có xét lan truyền rủi ro (propagated) hoặc không (non-propagated).
  • - Trình bày bảng tổng hợp 40+ phương pháp ISRA từ các tổ chức chuyên môn và dự án nghiên cứu, phân loại theo 4 tiêu chí trên.
  • - Phân tích ưu/nhược điểm của từng tiêu chí:
  •   + Định lượng: chính xác nhưng khó triển khai.
  •   + Định tính: dễ dùng nhưng chủ quan.
  •   + Góc nhìn theo dịch vụ/quy trình kinh doanh giúp đánh giá rủi ro sát với mục tiêu tổ chức hơn so với góc nhìn tài sản.
  •   + Định giá tài nguyên có xét mối quan hệ giúp phân biệt tài nguyên quan trọng và không quan trọng.
  •   + Đo lường rủi ro có xét lan truyền giúp dự đoán thiệt hại tiềm tàng chính xác hơn.
  • - Đề xuất khung ISRA lý tưởng: kết hợp phương pháp định giá kết hợp (hybrid), góc nhìn theo quy trình kinh doanh, định giá tài nguyên có xét quan hệ chiều dọc và ngang, và đo lường rủi ro có xét lan truyền.