ارزیابی ریسک امنیت اطلاعات در یک چارچوب نیمه کمی یکپارچه: ترکیب ISO/IEC ۲۷۰۰۵ و NIST SP ۸۰۰-۳۰ Rev. ۱
سال انتشار: 1405
نوع سند: مقاله کنفرانسی
زبان: فارسی
مشاهده: 40
فایل این مقاله در 12 صفحه با فرمت PDF قابل دریافت می باشد
- صدور گواهی نمایه سازی
- من نویسنده این مقاله هستم
استخراج به نرم افزارهای پژوهشی:
شناسه ملی سند علمی:
ITCT28_036
تاریخ نمایه سازی: 14 شهریور 1405
چکیده مقاله:
سازمان های سودمحور در محیط های دیجیتالی پیچیده با چالش اساسی اولویت بندی دقیق ریسک های امنیت اطلاعات در شرایط بودجه محدود روبرو هستند. این پژوهش کاربردی به منظور شناسایی، سنجش و اولویت بندی ریسک های حیاتی در یک سامانه مدیریت مشتریان و زنجیره تامین، یک روش شناسی نیمه کمی یکپارچه ارائه می دهد. این روش شامل ترکیب چارچوب فرآیندی ISO/IEC ۲۷۰۰۵ و مقیاس های دقیق NIST SP ۸۰۰-۳۰ Rev. ۱ است. داده ها از طریق مصاحبه های ساختاریافته با یک پنل پنج نفره از متخصصان امنیت و فناوری اطلاعات جمع آوری و با روش توافق جمعی دلفی تجمیع شد. قبل از ورود به فاز تحلیل، یک مرحله پیش غربالگری دارایی ها بر روی شانزده دارایی شناسایی شده انجام شد. در نتیجه، هفت دارایی حیاتی برای ارزیابی عمیق انتخاب شدند. این فیلترینگ به کاهش ۵۶ درصدی حجم پرسشنامه و تمرکز بر عوامل کلیدی کمک کرد. امتیاز نهایی ریسک از حاصل ضرب احتمال کلی در سطح اثر محاسبه شد. یافته ها نشان داد که ۴۲.۸ درصد سناریوها در سطح بالا و بحرانی قرار دارند و زیرساخت دیتاسنتر با امتیاز ۸۰ بحرانی ترین دارایی سازمان است. این مدل علاوه بر حذف ابهامات ذهنی، یک خروجی عددی واضح و قابل دفاع برای تخصیص بهینه منابع امنیتی فراهم می کند.
کلیدواژه ها:
نویسندگان
علی ادیبی
دانشجوی کارشناسی مهندسی کامپیوتر دانشگاه شهید اشرفی اصفهان
معین مردانی
استادیار رشته مهندسی کامپیوتر دانشگاه شهید اشرفی اصفهان