研究生(外文):Shih-Chuan Yang
論文名稱(外文):Research on the Evaluation and Selection of the Enterprise Instant Messeger Security Policy by Using Analytic Hierarchy Process
指導教授(外文):Chun-Te Chen
外文關鍵詞:Instant MessengerAHPInformation Security Management
即時傳訊軟體(Instant Messenger,IM)是新興的科技,提供使用者透過網路即時傳遞訊息、語音、影像、檔案,讓個人或企業在通訊的方式上獲得很大的便利。傳統管理方式對於安全控管僅從技術面讓設備上滿足三大範圍:加密、數位簽章/認證、登入時間的限制,較少從管理的觀點去研究討論。當IM被作為傳遞訊息的管道時,不僅可能降低網路的效率,也可能夾帶重要的資料透過IM被傳遞出去,進而引發重大資訊安全危機。以往資訊人員僅用技術的觀點著手去防堵IM的手法已不符使用,現行須再加入管理的觀點才足以應付,爲因應企業使用IM系統,資訊部人員須在有限的IT資源環境裡,努力尋找確認或評估IM的安全管理策略,但市面上並無很多的範例可供參考,更不用說有的企業除了台灣端外還有大陸端需要管理,面對兩岸的資訊管理落差資訊人員也在摸索該如何管理,因此在企業準備管理IM前,企業或個人都需要知道IM所帶來的利益、風險與安全威脅等要素並知其權重,這才能衡量或選擇IM的管理策略,故本研究透過文獻的探討、收集台灣端與大陸端專家意見,整理出兩岸使用IM系統利與弊的所有指標項目,並將其分為使用者面、支援功能面、成本面、管理面、降低效率面、洩露資訊面、洩漏隱私面共七個構面,利用AHP來衡量這些指標和構面的權重,產生出來的結果讓資訊人員能更有系統去選定或評估目前的IM系統安全管理策略,且在考量資訊安全威脅和兩岸的資訊管理落差下,適時的調整IM資訊安全管理策略,以符合台灣和大陸兩端不同的資訊環境,資訊人員不必擔心哪裡沒做到,或是哪裡投入太多而失去焦點,順利解決了企業面對IM不知所措的難題和兩岸資訊管理落差的問題。本研究所得結論顯示台灣端與大陸端兩種環境下,企業只要準備好面對重要資訊透過IM洩漏的緊急處裡機制,並且確認出企業內有價值的資訊隱私範圍,加上IM系統與現有的相關通訊設備、資訊系統做整合即可發揮很好的效率,降低企業相關費用的支出,配合選用正確控管網路的設備,經費與人員事也先做好規劃,實施合宜的IM系統安全管理機制,企業就可安全享受即時傳訊軟體帶來便利。
Instant messenger (IM) is a growing internet service technology which provides the user communicates in real-time with other, adding great convenience to both business and personal communications. It allows the user to share voice message, text message, image, multi-meda, or files throght the internet. The conventional secuirty mechanism is only addressed on three particular areas of security: encryption, digital signatures/certificates, and session timeouts. It is less doing the research from the point of management. When used the IM as the communication channel, it can not only degrade network performance, but also the attached files themselves may include illegal or inappropriate content. This can induce a potentially serious security threat. The IT department is struggled to identify or to rank which IM applications are beging use first and which security policy are being adopt efficicently under the limited IT resource. Hence, Organizations and individuals need to have a comprehensive IM risk and security threats priority. To solve this problem, this paper adopted the analytic hierarchy process (AHP) to evaluate and select the enterprise Insatant Massaging Security Policy. At first, we gather enough information to understand the benefits and drawbacks of the pilot companys who used the IM. The most criteria are detection rules, prevention mechanism, standards and interoperability, application integration, employee characterictic, efficiency, security and cost. Then, using an analytic hierarchy process (AHP) to find the criterion which companies considered important and weigh their effects on the specific company or industry. These results show the difficulties that companies on the each side of the taiwan strait Gay face in ranking between these criteria when building and operating IM security policy. With the proposed approach, it enables organizationsto to gain the business-related benefits of IM efficiently without or migration the security risks of IM.
誌謝 I
摘要 II
目錄 IV
表錄 VI
一、論續 1
1.1研究背景 1
1.2研究動機 4
1.3研究的目的 6
1.4研究流程 6
二、文獻探討 8
2.1資訊安全與管理 8
2.1.1資訊安全管理之定義 8
2.1.2 IM的通訊模式與通訊特性 9
2.1.3 IM的弱點與威脅 13
2.1.4企業使用IM所面臨的狀況 15
2.2資訊安全導入與稽核 18
2.2.1 BS7799背景簡介 18
2.2.2 BS7799相關內容 20
2.2.3資訊安全稽核 25
2.3風險管理 28
2.3.1風險評估 30
2.3.2風險分析 32
2.3.3風險處置 35
三、企業使用IM多準則評估模式之研究 37
3.1 IM研究模式與架構 37
3.2 IM多準則評估模式之研究方法 38
3.2.1德菲法問卷 39
3.2.2 AHP研究分析方法 42
3.3 IM層級建構 49
四、實務探討與個案研究 52
4.1 個案介紹 52
4.2 IM多準則權重之評估分析 54
4.3 IM多準則權重之風險分析 64
4.4 IM資安導入步驟 74
4.5 IM系統危機管理機制 78
4.6 IM風險資訊安全稽核模式 80
五、結論與建議 81
六、參考文獻 82
附錄一 本研究IM衡量準則細項 85
附錄二 德非法問卷 87
附錄三 AHP問卷 93
附錄四 作者簡歷 105
