AssessITS: 集成程序规范与实际评估指标的组织 IT 与网络安全风险评估
密码学与安全
2024-10-03 v1
摘要
在当今数字驱动的环境中,健全的信息技术 (IT) 风险评估实践对于保障系统、数字通信和数据安全至关重要。本文引入了 'AssessITS',一种为组织提供全面 IT 和网络安全风险评估指南的可操作方法。该方法广泛参考了 NIST 800-30 Rev 1、COBIT 5 和 ISO 31000,'AssessITS' 弥合了高级理论标准与实际实施挑战之间的鸿沟。本文概述了一套可被组织简单采纳的分步骤方法,以系统性地识别、分析和缓解 IT 风险。通过将复杂原则简化为可操作的程序,该框架为实践者提供了执行风险评估的工具,而无需过多依赖外部供应商。该指南旨在直截了当地集成实际评估指标,以精确量化资产价值、威胁水平、漏洞及其对机密性、完整性和可用性的影响。这种方法确保风险评估过程既全面又可及,使决策者能够针对其独特运营情境实施有效的风险缓解策略。'AssessITS' 旨在基于国际认可的标准,为组织提供实用的可操作指导,从而增强其 IT 安全能力。
引用
@article{arxiv.2410.01750,
title = {AssessITS: Integrating procedural guidelines and practical evaluation metrics for organizational IT and Cybersecurity risk assessment},
author = {Mir Mehedi Rahman and Naresh Kshetri and Sayed Abu Sayeed and Md Masud Rana},
journal= {arXiv preprint arXiv:2410.01750},
year = {2024}
}
备注
25 pages, 8 figures, 7 tables