ارائه چارچوبی برای ارزیابی تطبیقی روشهای ارزیابی مخاطره امنیت اطلاعات (مورد مطالعه: پژوهشگاه علوم و فناوری اطلاعات ایران (ایرانداک)) | ||
| پدافند الکترونیکی و سایبری | ||
| مقاله 3، دوره 12، شماره 2 - شماره پیاپی 46، تابستان 1403، صفحه 27-39 اصل مقاله (924.54 K) | ||
| نوع مقاله: مقاله پژوهشی | ||
| نویسندگان | ||
| حمید رضا خدمتگزار* 1؛ حمید حسنی2 | ||
| 1استادیار، پژوهشگاه علوم و فناوری اطلاعات ایران (ایرانداک)،تهران،ایران | ||
| 2دکتری، پژوهشگاه علوم و فناوری اطلاعات ایران (ایرانداک)،تهران، ایران | ||
| چکیده | ||
| یکی از اقدامات کلیدی در مدیریت امنیت اطلاعات، مدیریت مخاطره امنیت اطلاعات است که اصلیترین مرحله آن با نام «ارزیابی مخاطره امنیت اطلاعات» شناخته میشود. تاکنون در سطح دنیا روشها، استانداردها و چارچوبهای مختلفی بدین منظور شکلگرفته است. پرسش اصلی که در این مطالعه مورد توجه قرار گرفته است آنست که باوجود این گستره از روشهای ارزیابی مخاطره امنیت اطلاعات، یک سازمان چگونه باید روش منطبق با اهداف و وضعیت خود را انتخاب و اجرا کند. بهمنظور پاسخ به این پرسش، در این پژوهش ابتدا چارچوب ارزیابی متشکل از 13 معیار ارزیابی در دودسته ماهیت روش و انطباق روش با وضعیت سازمانی طراحی شد. سپس مبتنی بر این چارچوب، 18 روش شناخته شده ارزیابی مخاطره امنیت اطلاعات در بافت سازمانی پژوهشگاه علوم و فناوری اطلاعات ایران (ایرانداک) مورد ارزیابی قرار گرفتند. نتایج این ارزیابی نشان داد چارچوب پیشنهاد شده از اعتبار لازم برخوردار است. بر اساس این نتایج نیز استاندارد ایزو 27005 منطبقترین روش ارزیای مخاطره امنیت اطلاعات در بافت مورد بررسی شناخته شد. در انتها نیز مبتنی بر این نتایج و در راستای توسعه و اعتباریابی بیشتر چارچوب ارائه شده پیشنهاداتی ارائه شد. | ||
| کلیدواژهها | ||
| ارزیابی مخاطره امنیت اطلاعات؛ روشهای ارزیابی؛ ایرانداک | ||
| مراجع | ||
|
| ||
|
آمار تعداد مشاهده مقاله: 416 تعداد دریافت فایل اصل مقاله: 234 |
||