$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

정량적 방법을 이용한 위험분석 방법론 연구
Methodology of Analyze the Risk Using Method of Determinated Quantity 원문보기

정보처리학회논문지. The KIPS transactions. Part C Part C, v.13C no.7 = no.110, 2006년, pp.851 - 858  

박중길 (국가보안기술연구소)

초록
AI-Helper 아이콘AI-Helper

위험분석은 조직의 특성을 반영하여 자산분석, 위협분석, 취약성 분석을 통하여 조직의 주요 자산에 대한 위험도를 분석하고 적절한 대응책을 제시하는 것을 목적으로 한다. 하지만, 기존의 TTA 위험분석 방법론은 전체의 개략적인 흐름은 제시하고 있으나, 각 단계에서의 구체적인 행위를 제시하지 못하고 있다. 즉 위협분석 단계에서는 어떠한 기준으로 각 위협을 어떻게 분류하여야 하는가하는 문제와 분류된 위협을 어떤 방식으로 위험도 계산에 반영해야하는가에 대한 구체적인 제시가 미흡한 현실이다. 또한 취약성 분석 단계에서는 발견되는 취약성을 어떠한 항목을 기준으로 분류하여야 하며, 발견되는 각 자산별 취약성을 위험분석의 위험도 산정에 어떤 과정을 통하여 반영해야하는가에 대한 제시 역시 미흡하다. 따라서 본 논문에서는 기존 TTA의 방법론에서 제시하고 있지 않은 위협분석과 취약성 분석 단계에서의 정량적인 평가가 가능한 방법론을 제시한다. 이를 위하여 본 논문에서는 자산 가치 평가에 조직의 비즈니스 프로세스를 기준으로 업무 영역 분류를 통한 유형자산 가치분석과 무형자산 가치분석을 수행하고 이를 바탕으로 취약성을 분석하고 위험도를 계산하였다 이러한 방법은 국내 정보시스템의 현실을 반영하고, 환경적 취약성과 기술적 취약성의 영향력을 반영하여, 조직의 자산별로 수치화된 위험도 산정을 가능하게 한다. 이는 위험분석 평가 대상조직의 자산별 위험도 분석이 가능하게 한다.

Abstract AI-Helper 아이콘AI-Helper

The risk analysis's aim is analyze the risk for the asset of organization with asset assessment, vulnerability assessment, threat assessment. existing TTA risk analysis methodology model propose to overall flow, but can not propose to detail behavior or each level. That is, step of risk analysis is ...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • TTA에서의 위험분석은 시스템의 위험을 평가하고 비용대비 대응책을 제시하여 시스템의 보안 정책과 보안 대응책구현 계획을 수립하는 위험관리의 핵심 역할을 담당하는 것을 주요 목적으로 한다. TTA에서 제시하는 위험분석 프로세스는 (그림 3)과 같다[1].
  • 단점과 특징을 가지고 있으나 기본적으로 객관적이지 못 한결 과를 생성한다는 문제점을 가지고 있다. 논문에서는 기존의 방법론에서 제시하고 있는 프로세스의 문제점을 분석하고 이러한 문제점을 해결하면서 보다 객관적이고 정량적인 위험분석 결과를 생성할 수 있는 개선된 프로세스를 제시하고 이의 우월성을 증명하고자 한다.
  • 본 논문은 정규화 된 식과 그래프의 형태를 가지고 TTA 방법론과의 비교 분석을 하였다. 향후, 각 방법론에 대하여 실제 위험분석의 경우에 대하여, 구체적인 평가 값과 그 영향을 비교하여 정규화 된 식을 증명하는 연구가 진행되어져야 할 것으로 보인다.

가설 설정

  • 현재 본 방법론에서 제시하는 위협의 분류등급을 고려하여, 이은 mN 9의 범위에 있는 정수를 가지고 변화한다고 가정하며, ne mWnNl의 범위에 있는 정수값을 가진다고 가정한다.
  • 있다. 아래에서 표현되는 변수 중 전체 취약성의 등급 총 개수를 m등급이라고 하고, 각 등급은 양의 정수 평가값을 가진다고 가정한다. 또한 등급의 최저값을 n이라고 한다.
본문요약 정보가 도움이 되었나요?

참고문헌 (15)

  1. TTA, 공공정보시스템 보안을 위한 위험분석 표준 - 개념과 모델, TTAS.KO-12.007, 1998.11 

  2. ISO/IEC TR 13335, 2000 

  3. British Standards Institution(BSI), BS7799, 1999 

  4. ISO17799-What is ISO17799(the ISO Security Standard)?, http://www.iso17799software.com, 2002. 8 

  5. Implementing BS7799 - A Blueprint 

  6. Where to find Consultants & Experties for ISO 17799 Worldwide, 2002. 8 

  7. How ISO17799 Work, http://www.gammassl.co.uk/bs7799/works.html, 2002. 8 

  8. David Brewer, Risk Assessment Models and Evolving Approaches, http://www.gammassl.co.uk/topics/IAAC.htm, 2000. 7 

  9. David Brewer, Easy Ways to Manage your Risk, http://www.gammassl.co.uk, 1999. 6 

  10. Gamma's Service, http://www.gammassl.co.uk, 2002. 8 

  11. GAO, Information Security Risk Assessment - Practices of Leading Organizations, GAO/AIMD-00-33, 1999. 11 

  12. GAO, Computer Security : Improvements Needed to Reduce Risk to Critical Federal Operations and Assets, GAO-02-231T, 2001. 11 

  13. GAO, Homeland Security : A Risk Management Approach Can Guide Preparedness Efforts, GAO-02-208T, 2001. 10 

  14. GAO/AIMD, Information Security : Computer Attacks at Department of Defense Pose Infreasing Risks, GAO/AIMD-96-84, 1996. 5 

  15. i-SEC, http://www.i-sectesting.com, 2002. 8 

관련 콘텐츠

오픈액세스(OA) 유형

BRONZE

출판사/학술단체 등이 한시적으로 특별한 프로모션 또는 일정기간 경과 후 접근을 허용하여, 출판사/학술단체 등의 사이트에서 이용 가능한 논문

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로