論文名稱(外文):Applying ISO/IEC 17799 to Construct Early Warning Indicators for Information Security Risk Management
指導教授(外文):Mei-Yu Wu
中文關鍵詞:資訊安全風險管理預警指標ISO/IEC 17799資訊安全管理系統可接受風險等級
外文關鍵詞:Early Warning Indicators for Information Security Risk ManagementISO/IEC 17799Information Security Management SystemAcceptable Risk Level
故本研究是建構資訊安全風險管理預警指標應用研究,我們將應用ISO/IEC 17799、ISO/IEC 27001 資訊安全管理系統(Information Security Management System,簡稱ISMS)建置標準、ISO/IEC 13335 風險管理程序與災後復原程序,再加上美國國家標準安全局資訊技術實驗室(The Information Technology Laboratory,簡稱ITL)之資訊安全風險管理指南相關評核標準,將相關評核項目以加權分數方式為之量化後,加總相關量化分數,再定義相關等級與燈號,我們並提供資訊部門人員與管理者相關資訊與相對應措施參考標準,此研究不但突破以往資訊安全管理評量之思考,對於企業之資訊人員從事企業網路安全預警規劃時,可依本研究結果做基礎進行規劃作業,則可有效減少資訊人員維護建構時間與災後復原時間,本研究最後將以T公司驗證實際案例,此研究將進行相關分析並提出驗證成果,對於T公司資訊人員而言,可依本預警指標結果,可減少T公司資訊人員不論是平時或緊急事件時,在維護或是搶修上進行相關評估及實作之時程,減少所耗費之無謂成本,此結果為本研究所期望之最大之效益。
In the universal information technology era, enterprises are dependent on information and network extremely. Therefore, the information security becomes an important issue. However, if enterprises achieve their expected benefit to protect assets after adopting information security management system becomes another important issue. The trend of information security is a top-down framework. It focuses on “management” rather than “technology”. Therefore, enterprises should use a novel perspective to establish the information security awareness.
However, the great information security management strategies followed by current business were designed under incomplete or extreme lack of information. If enterprises follow related information security management standards, the hard point arised from incomplete information will be abated. Follow standards, the decision process of supply and demand will simplify. In the risk management process, various risk levels should be identified and the acceptance risk levels should be defined. The main purpose of risk control strategies is how to reduce risk to an acceptable level.
The main contribution of this research is to construct the early warning indicators for information security risk management. We apply ISO/IEC 17799 and ISO/IEC 27001 information security management system (ISMS) standards, ISO/IEC 13335 risk managemenr process and disaster recovery process, information security risk management guidelines related assessment criterias proposed by American National Standards Information Technology Laboratory (ITL) to construct the early warning indicators. We quantitate the related assessment criterias and sum the weighted scores. We also define the related classes and lights to achieve easy control for information department staff and manager. This research not only makes a breakthrough on existed information security management criteria but also provides notable efficieny on less maintain and disaster recovery time. Finally, the research adopted T firm as our verified target. We apply the early warning indicators on T firm and analysis the effect. According to the early warning indicators, the maintenance or recovery time will be reduced no matter on peacetime or emergent time for information security staffs in T Firm.
摘 要 I
圖目錄 VIII
表目錄 1
第一章 緒論 2
1.1 研究動機 2
1.2 研究目的 3
1.3 研究方法與流程 5
1.4 研究限制 6
1.5 論文架構 7
第二章 文獻探討 8
2.1 資訊安全管理 8
2.1.1 需要資訊安全管理之理由 8
2.1.2 資訊安全管理範圍 9
2.1.3 資訊安全管理的目的 9
2.2 現行資訊安全管理理論 10
2.2.1 資訊安全定義及目標 10
2.2.2 資訊安全管理理論 11
2.3 資訊安全事件史的變遷 13
2.3.1 資訊安全事件「質」與「量」的變動 13
2.3.2 知名資安事件及其影響 14
2.4 資訊安全事件概述 17
2.4.1 資安事件類型 17
2.4.2 資安事件的威脅 20
2.5 資訊安全管理系統(ISMS)的建置及資訊安全認證導入 20
2.5.1 名詞解釋 21
2.5.2 資訊安全管理系統建立 23
2.5.3 政策的擬定及範圍的界定 24
2.6 資訊安全管理標準與適用範圍 24
2.6.1 ISO/IEC 17799的發展歷程 25
2.6.2 ISO/IEC 17799與 ISO/IEC 27001 比較 26
2.6.3 資安認證導入的效益 28
2.6.4 資訊安全決策的驗證 29
2.7 資訊風險管理相關理論 29
2.7.1 風險管理概述 29
2.7.2 風險管理相關標準 31
2.7.3 風險管理評估 35
2.7.4 風險處理 35
2.7.5 風險管理之方法論 37
2.7.6 資訊安全風險成本計算 40
2.7.7 減輕風險損失效益成本計算 40
2.8 綜合結論 42
第三章 建置資訊安全風險管理預警指標 43
3.1 本研究採用之方法學 43
3.2 建立檢測評核要項表 44
3.3 評核結果與問題檢討 45
3.4 建置資訊安全風險管理預警指標之規劃與設計 46
3.4.1 資訊安全風險管理預警指標規劃與設計步驟 47
3.4.2 資訊安全風險管理預警指標相關定義 49
3.5 建立驗證公司資訊安全風險管理預警指標評分加權子項目 50
3.5.1 驗證公司T公司簡介 50
3.5.2 T公司現有資訊安全產品及其資訊安全政策介紹 51
3.5.3預警指標評核子項目與加權計分標準 54
3.6 建立預警指標相對應決策與措施 57
第四章 ISPLLI實作探討與效益比較 58
4.1 T公司導入ISPLLI前狀況介紹 58
4.1.1 未導入ISPLLI事件一 58
4.1.2 未導入ISPLLI事件二 58
4.2 T公司導入ISPLLI之預期效益 58
4.2.1 導入ISPLLI事件一成效評估 58
4.2.2 導入ISPLLI事件二成效評估 62
第五章 結論與未來研究方向 65
5.1 研究結論 65
5.2未來研究方向 66
參考文獻 68
附錄A 檢測預警評核標準要項表 72

