中文

安全度量与业务目标情境化及对齐:一种基于GQM的方法论

密码学与安全 2019-10-14 v1

摘要

预定义的安全度量存在情境化问题,即缺乏针对特定组织情境——领域、技术基础设施、利益相关者、业务流程等——的适应性。使度量适应组织情境至关重要:(1)使度量与业务需求对齐;(2)使决策者能够基于现场测量维持相关的安全目标。本文提出SYMBIOSIS,一种通过系统性模板(捕获相关业务目标、目的、利益相关者、系统范围等情境元素)将业务目标映射为安全度量目标的目标获取与精炼过程的方法论。SYMBIOSIS的新颖贡献在于其明确定义的过程,该过程强制要求:(1)度量通过自顶向下推导(将顶层业务目标精炼至可管理的粒度)与业务目标对齐;(2)度量对业务目标的影响通过自底向上反馈机制被显式追踪,允许一种增量式方法,其中来自度量的反馈影响业务目标,反之亦然。本文讨论了将SYMBIOSIS应用于三个已知安全事件案例研究的发现。我们的分析展示了安全度量开发过程的上述缺陷如何影响这些高关注度安全事件的结果,以及SYMBIOSIS如何解决此类问题。

关键词

引用

@article{arxiv.1910.05263,
  title  = {Contextualising and Aligning Security Metrics and Business Objectives: a GQM-based Methodology},
  author = {Eleni Philippou and Sylvain Frey and Awais Rashid},
  journal= {arXiv preprint arXiv:1910.05263},
  year   = {2019}
}