$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

최고경영자를 위한 기업 정보보호 거버넌스 모델에 대한 연구
The Study on Corporate Information Security Governance Model for CEO 원문보기

융합보안논문지 = Convergence security journal, v.17 no.1, 2017년, pp.39 - 44  

김도형 ((주)대구은행 정보보호부)

초록
AI-Helper 아이콘AI-Helper

기존의 기업 정보보호 활동은 정보보호 조직 중심이 이었으며, 최고경영자는 정보보호와 기업경영은 별개의 것이라고 생각한다. 하지만 각종 보안사고가 끊임없이 발생하고 있으며, 이에 대응하기 위해서는 정보보호 조직만의 활동이 아니라 기업경영 측면에서의 정보보호 활동이 필요하다. 본 연구에서는 기존에 제시된 기업 거버넌스IT거버넌스 등을 살펴보고 기업의 정보보호 활동에 기업의 비즈니스 목표와 경영진의 목표를 반영할 수 있는 정보보호 거버넌스 모델을 제시하고자 한다. 본 논문에서 제시하는 정보보호 거버넌스 모델은 계획 단계에서부터 최고경영자의 참여를 유도하여 정보보호 목표를 수립한다. 정보보호 목표에 따라 정보보호 계획 수립, 정보보호체계를 구축 및 운영하고, 컴플라이언스 감사, 취약점 분석 및 리스크 관리 등을 통해 그 결과를 최고경영자에게 보고함으로써 기업의 정보보호 활동을 강화할 수 있다.

Abstract AI-Helper 아이콘AI-Helper

The existing enterprise information security activities were centered on the information security organization, and the top management considers information security and enterprise management to be separate. However, various kinds of security incidents are constantly occurring. In order to cope with...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 감사활동에서는 컴플라이언스를 잘 준수하고 있는지 점검함으로써 법적 위반사항이 없는지 검토하고 새로운 법률에 대해 모니터링함으로써 컴플라이언스를 준수할 수 있도록 관리한다. 마지막으로 침해사고 분석 및 리스크 분석에서는 각종 보안사고 사례 및 침해위협을 분석하고 그 결과를 정보보호최고책임자(CISO)에게 보고한다. 정보보호최고책임자(CISO)는 최고경영자(CEO)에게 보고하고 피드백 받음으로써 비즈니스 목표에 맞는 정보보호 목표를 수립할 수 있도록 한다.
  • 본 논문은 기업 최고경영자(CEO)가 비즈니스 목표에 맞는 정보보호 활동을 위한 정보보호 거버넌스 모델에 대한 연구로써 각종 거버넌스 모델과 정보보호 관리체계 분석을 통해 최고경영자(CEO)를 위한 정보 보호 거버넌스 모델을 제시하였다. 본 논문에서 제시한 기업 정보보호 거버넌스는 비즈니스 목표에 맞는 정보보호 목표를 세우고 정보보호 활동에 대한 모니터링 및 피드백을 최고경영자에게 전달함으로써 정보보호에 대한 최고경영자(CEO)의 관심을 이끌어 낼수 있다.
  • 본 연구에서는 최고경영자(CEO)가 비즈니스 목표에 따라 정보보호 목표를 수립하고 정보보호 활동에 적극 참여 할 수 있는 정보보호 거버넌스 모델을 제시하고자 한다. 제2장 관련연구에서는 거버넌스, 기업 거버넌스, IT 거버넌스, 정보보안 거버넌스, 정보보호관리체계 등을 살펴보고, 제3장에서는 최고경영자를 위한 기업 정보보안 거버넌스 모델을 제시한다.
  • 지금까지 살펴 본 거버넌스, 기업 거버넌스, IT 거버넌스, 정보보호 거버넌스 및 정보보호관리체계 연구를 바탕으로 최고경영자(CEO)를 위한 기업 정보보호 거버넌스 모델을 제시하고자 한다.
  • 우선 취약점 분석 평가는 기업 자산에 대해 취약점 여부를 점검하는 활동으로 정보보호관리체계 점검을 하는 관리적 보안부문 취약점 점검과 서버, 네트워크, DB, 웹, 앱 등 기술적 보안부문 취약점 점검 등이 있다. 취약점 분석 평가를 통해 정보보호 운영에 취약한 부문을 도출하고 정보보호최고책임자(CISO)에게 보고함으로써 정보보호 목표에 반영한다. 감사활동에서는 컴플라이언스를 잘 준수하고 있는지 점검함으로써 법적 위반사항이 없는지 검토하고 새로운 법률에 대해 모니터링함으로써 컴플라이언스를 준수할 수 있도록 관리한다.

가설 설정

  • 첫째, 기업 거버넌스의 틀 안에서 정보보호 거버넌스가 작동되어야 한다. 둘째, 정보보호 거버넌스의 목표를 명시해야 한다. 정보보호 거버넌스는 IT와 비IT를 구분하지 않으므로 IT거버넌스와의 중복 이슈 등이 있으며 이를 해결하기 위해서는 정보보호 거버넌스의 목표를 명확히 해야 한다[1].
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
정보보호관리체계 모델 중 KISA의 ISMS 제도는 무엇인가? ISO27001은 2013년 ISO27001:2013으로 개정되었으며, 114개 통제항목으로 구성되어 있다[7]. KISA ISMS에는 2002년 한국정보보호진흥원에서 국내 사정에 맞게 개발한 정보보호관리체계 인증 제도이다.[6] KISA ISMS 관리과정 요구사항는 크게 5개의 영역으로 구성되어 있다.
거버넌스 개념의 개념요건으로는 어떤 것들이 있는가? 거버넌스란 사전적인 의미로 통치, 관리, 통치 방식을 의미한다. 거버넌스 개념의 핵심요소인 개념요건으로는 책임성, 관리와의 구분, 조직통제 등이 있으며, 실행요건으로는 의사결정권한, 지시, 성과모니터링이 있다[1]. 기업 거버넌스란 거버넌스의 개념을 기업에 적용한 것으로 개념요건으로는 이해관계자가 있으며, 목표요건으로 전략목표 연계, 책임성이 있으며, 실행요건으로 목표달성방법, 성과모니터링, 위험관리, 자원관리가 있다[1].
거버넌스란 사전적인 의미로 무엇을 의미하는가? 거버넌스란 사전적인 의미로 통치, 관리, 통치 방식을 의미한다. 거버넌스 개념의 핵심요소인 개념요건으로는 책임성, 관리와의 구분, 조직통제 등이 있으며, 실행요건으로는 의사결정권한, 지시, 성과모니터링이 있다[1].
질의응답 정보가 도움이 되었나요?

참고문헌 (10)

  1. 이성일, "정보보호 거버넌스 프레임워크에 관한 연구", 동국대학교 대학원 경영정보학과, 2011. 

  2. ISO/IEC 38500, "Corporate Governance of Information Technology", 2008. 

  3. ISACA, "COBIT 5 Framework", 2012. 

  4. 조희준, "COBIT 5와 거버넌스 프레임워크", 한국정보시스템감사통제협회, 2012. 

  5. 김귀남, 김민준, "정보보안 거버넌스 프레임워크에 관한 연구", 융합보안논문지, 제10권, 제4호, pp. 14-19, 2010. 

  6. 한국정보보호진흥원, 정보보호관리체계, 2002. 

  7. ISO, ISO27001:2013, 2013. 

  8. 정대령, "전자정부 정보보호관리체계(G-ISMS)를 활용한 공공기관 정보보호 거버넌스 수립방안에 관한 연구", 배재대학교 대학원 컴퓨터공학과, 2012. 

  9. 한국인터넷진흥원, 정보보호관리체계 인증, 2016. 

  10. 이창훈, 하옥현, "기밀유출방지를 위한 융합보안 관리 체계", 융합보안논문지, 제10권, 제4호, pp. 61-67, 2010. 

관련 콘텐츠

이 논문과 함께 이용한 콘텐츠

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로