中文

信息安全中的风险管理实践:探究 DACH 地区的现状

计算机与社会 2020-03-19 v1

摘要

信息安全管理旨在确保信息资产与信息处理系统(即资产)得到适当保护。为应对对这些资产的信息安全属性构成风险的威胁与脆弱性,引入了信息安全风险管理技术。本文调查了 DACH 地区(德国、奥地利、瑞士)信息安全管理中正在使用的风险管理实践现状。我们采用了一项针对战略与运营信息安全及风险经理的匿名在线调查,并从 26 家组织收集了数据。我们分析了企业开展信息安全管理活动所使用的一般实践、文档制品、利益相关者协作模式以及工具类型与数据源。我们的发现表明,信息安全风险管理的实践状况有待改进。当前工业实践严重依赖手动数据收集和涉及多个利益相关者的复杂且可能主观的决策过程。专用的风险管理工具与方法被选择性使用,且让位于通用文档工具和利益相关者间的直接沟通。鉴于我们的结果,我们提出了更好地与信息安全管理当前运营状况相对齐的风险管理实践发展指南。

关键词

引用

@article{arxiv.2003.07674,
  title  = {Risk Management Practices in Information Security: Exploring the Status Quo in the DACH Region},
  author = {Michael Brunner and Clemens Sauerwein and Michael Felderer and Ruth Breu},
  journal= {arXiv preprint arXiv:2003.07674},
  year   = {2020}
}