一种应对信息安全的社会技术方法:使用27001 Manager工件
密码学与安全
2015-11-11 v1
摘要
通常,组织在信息安全管理方面所遵循的客户/供应商视角,主要基于以 ISO/IEC 27001:2015 等标准为基础的管理控制,导致产生特别是技术分析报告,而非社会技术方法。这导致客户将交付物感知为产品而非服务。相关产品被简化为一组有时互不相关的规定,以对客户安全管理的描述性静态视图呈现。因此,客户难以持续使用该产品,难以跟上其组织变化的动态,从而难以认可供应商所提供的价值。在服务主导逻辑(LDS)范式下开发一系列安全管理信息,有助于将焦点从有形资源转向无形资产。以描述客户漏洞和攻击向量的文档形式体现的有形方面被置于次要地位,因为无形资产方面(如客户专家与供应商之间建立的互动)更为重要。在本文中,我们提议从社会技术理论即活动理论的角度,分析由一个称为 27001 Manager 的工件所提供的服务,该工件旨在协助信息安全管理系统(ISMS)的分析、开发和运维的完整周期。分析旨在观察客户/供应商之间存在的互动,考虑到服务本质上是动态的且主体间性的,即客户与供应商之间妥协的结果。
引用
@article{arxiv.1511.02903,
title = {A Socio-Technical approach to address the Information security: Using the 27001 Manager Artefact},
author = {Rui Shantilau and Antonio Goncalves and Anacleto Correia},
journal= {arXiv preprint arXiv:1511.02903},
year = {2015}
}
备注
16 PAGES, 10 FIGURES