セキュリティ目標 機密 性、完全 性、可用性 の 「CIAトライアド」は情報セキュリティの中核をなすものです。[ 50 ] この概念は1972年のアンダーソン・レポートで導入され、後に『コンピュータ・システムにおける情報の保護 』で繰り返されました。 この略語は1986年頃にスティーブ・リプナーによって造語されました。[ 51 ]
情報セキュリティにおいて、機密性 とは「情報が権限のない個人、組織、またはプロセスに利用可能または開示されないという特性」である。[ 52 ] 「プライバシー」と似ているが、この2つの言葉は互換性がない。むしろ、機密性とは、権限のない閲覧者からデータを保護するために実装されるプライバシーの構成要素である。[ 53 ] 電子データの機密性が侵害される例としては、ラップトップの盗難、パスワードの盗難、機密性の高い電子メールが誤った相手に送信されることなどが挙げられる。[ 54 ]
ITセキュリティにおいて、データインテグリティ とは、データの正確性と完全性を維持および保証することを意味します。[ 55 ] これは、データが不正または検出されない方法で変更されないことを意味します。[ 56 ] より広義には、インテグリティは、データインテグリティだけでなく、人間/社会、プロセス、および商業のインテグリティを含む情報セキュリティの原則です。そのため、信頼性、一貫性、真実性、完全性、正確性、適時性、および保証などの側面に関わります。[ 57 ]
情報システムがその目的を果たすためには、必要なときに情報が利用可能でなければなりません。 [ 58 ] これは、情報を保存および処理するために使用されるコンピューティングシステム、情報を保護するために使用されるセキュリティ制御 、および情報にアクセスするために使用される通信チャネルが正しく機能している必要があることを意味します。[ 59 ] 可用性を確保するには、ターゲットシステムへの大量の受信メッセージなど、サービス拒否攻撃を 防ぎ、事実上システムを停止させることも含まれます。 [ 60 ]
古典的なCIAのセキュリティ目標の3つに加えて、組織によっては、真正性、説明責任、否認防止、信頼性などのセキュリティ目標を含めたいと考える場合がある。パーカーの六つ組 の利点は、セキュリティ専門家の間で議論の的となっている。[ 61 ]
リスク管理 リスクとは、情報資産に損害を与える(または資産を失う)ような悪いことが起こる可能性のことです。[ 62 ] 脆弱性とは、情報資産を危険にさらしたり損害を与えたりするために悪用される可能性のある弱点のことです。脅威とは、損害を与える可能性のあるもの(人為的なものか自然現象かを問わず)のことです。 [ 63 ] 脅威が脆弱性を利用して損害を与える可能性は、リスクを生み出します。脅威が脆弱性を利用して損害を与えると、影響が生じます。[ 64 ] 情報セキュリティの文脈では、影響とは可用性、完全性、機密性の喪失、そして場合によってはその他の損失(収入の損失、生命の損失、不動産の損失)のことです。[ 65 ]
公認情報システム監査人 (CISA)レビューマニュアル2006では、 リスク管理を 「組織がビジネス目標を達成するために使用する情報リソースに対する脆弱性 や脅威を 特定し、組織にとっての情報リソースの価値に基づいて、リスクを許容可能なレベルまで低減するためにどのような対策を講じるかを決定するプロセス 」 と定義しています。 [ 66 ] [ 67 ]
この定義には、明確化が必要な点が2つあります。まず、リスク管理プロセスは継続的かつ反復的な プロセス です。これは無期限に繰り返されなければなりません。ビジネス環境は常に変化しており、新しい脅威 や脆弱性が 日々出現しています。[ 68 ] 次に、リスク管理に使用される対策 (制御 )の選択は、生産性、コスト、対策の有効性、および保護対象の情報資産の価値とのバランスを取る必要があります。[ 69 ] さらに、セキュリティ侵害は一般的にまれであり、容易に再現できない特定の状況で発生するため、これらのプロセスには限界があります。[ 70 ] したがって、あらゆるプロセスと対策自体が脆弱性について評価されるべきです。[ 71 ] すべてのリスクを特定することも、すべてのリスクを排除することも不可能です。残ったリスクは「残存リスク」と呼ばれます。[ 72 ]
リスク評価は 、事業の特定の分野に関する知識を持つチームによって実施されます。[ 73 ] 事業のさまざまな部分が評価されるにつれて、チームのメンバー構成は時間とともに変化する可能性があります。[ 74 ] 評価では、情報に基づいた意見に基づく主観的な定性分析が使用される場合もあれば、信頼できる金額や過去の情報が入手可能な場合は、定量 分析が使用される場合もあります。
研究によると、ほとんどの情報システムにおいて最も脆弱な点は、人間のユーザー、オペレーター、設計者、またはその他の人間であることが示されています。[ 75 ] 情報セキュリティ管理 の実施規範であるISO /IEC 27002:2005では、リスク評価の際に以下の項目を調査することを推奨しています。
大まかに言えば、リスク管理プロセスは以下から構成されます。[ 76 ] [ 77 ]
資産の特定と価値の見積もり。対象には、人、建物、ハードウェア、ソフトウェア、データ(電子データ、印刷データ、その他)、備品が含まれます。[ 78 ] 脅威評価を 実施する。対象には、自然災害、戦争行為、事故、組織内外からの悪意のある行為などが含まれる。[ 79 ] 脆弱性評価 を実施し、各脆弱性について、悪用される可能性を計算します。ポリシー、手順、標準、トレーニング、物理的セキュリティ 、品質管理 、技術的セキュリティを評価します。[ 80 ] 各脅威が各資産に及ぼす影響を計算してください。定性分析または定量分析のいずれかを使用してください。 適切な管理策を特定、選択、実施する。比例的な対応をとる。生産性、費用対効果、資産価値を考慮する。[ 81 ] 管理措置の有効性を評価する。管理措置が生産性の著しい低下を招くことなく、必要な費用対効果の高い保護を提供していることを確認する。[ 82 ] 特定のリスクについて、経営陣は、資産の相対的な価値の低さ、発生頻度の相対的な低さ、事業への影響の相対的な低さに基づいて、リスクを受け入れることを選択できます。あるいは、経営陣は、リスクを軽減するための適切な管理措置を選択して実施することにより、リスクを軽減することを選択できます。場合によっては、保険を購入したり、他の企業にアウトソーシングしたりすることで、リスクを他の事業に移転できます。[ 83 ] 一部のリスクの現実性については議論の余地があるかもしれません。そのような場合、経営陣はリスクを否定することを選択するかもしれません。[ 84 ]
セキュリティ管理 適切なセキュリティ制御を選択して実装することで、組織はまずリスクを許容できるレベルまで下げることができます。[ 85 ] 制御の選択は、リスク評価に基づいて行う必要があります。[ 86 ] 制御の性質は様々ですが、基本的には情報の機密性、完全性、可用性を保護する方法です。ISO /IEC 27001では、さまざまな分野の制御が定義されています。[ 87 ] 組織は、組織の要件に応じて追加の制御を実装できます。[ 88 ] ISO/IEC 27002 は、組織の情報セキュリティ標準に関するガイドラインを提供します。[ 89 ]
多層防御 多層防御の玉ねぎモデル 多層防御は、個々のコンポーネントが故障した場合でも保護を維持するように設計された重複するセキュリティシステムに依存する基本的なセキュリティ哲学です。単一のセキュリティ対策に依存するのではなく、クラウドとネットワークエンドポイントの両方で複数のセキュリティ制御レイヤーを組み合わせます。このアプローチには、ファイアウォールと侵入検知システム、電子メールフィルタリングサービスとデスクトップウイルス対策、クラウドベースのセキュリティと従来のネットワーク防御などの組み合わせが含まれます。[ 90 ] この概念は、管理、論理、物理の3つの異なるレイヤーで実装することも、[ 91 ] データを中心とし、人、ネットワークセキュリティ、ホストベースのセキュリティ、アプリケーションセキュリティのレイヤーで囲まれたオニオンモデルとして視覚化することもできます。[ 92 ] この戦略は、セキュリティにはテクノロジーだけでなく、リアルタイムの監視と対応が重要な要素となる、人とプロセスが連携して働くことも含まれることを強調しています。[ 90 ]
分類 情報セキュリティとリスク管理の重要な側面は、情報の価値を認識し、情報に対する適切な手順と保護要件を定義することです。[ 93 ] すべての情報が同等ではないため、すべての情報に同じレベルの保護が必要なわけではありません。[ 94 ] そのため、情報にはセキュリティ分類 を割り当てる必要があります。[ 95 ] 情報分類の最初のステップは、分類する特定の情報の所有者として上級管理職のメンバーを特定することです。次に、分類ポリシーを作成します。[ 96 ] ポリシーでは、さまざまな分類ラベルを説明し、情報に特定のラベルを割り当てる基準を定義し、各分類に必要なセキュリティ管理 をリストする必要があります。[ 97 ]
分類情報にどの分類を割り当てるべきかを左右する要因には、その情報が組織にとってどれだけ価値があるか、情報がどれくらい古いか、情報が陳腐化しているかどうかなどが含まれます。[ 98 ] 法律やその他の規制要件も、情報を分類する際に重要な考慮事項です。[ 99 ] 情報システム監査および管理協会 (ISACA)とその情報セキュリティのビジネスモデル は、セキュリティ専門家がシステムの観点からセキュリティを検討し、セキュリティを包括的に管理できる環境を作り、実際のリスクに対処できるようにするためのツールとしても機能します。[ 100 ]
選択および使用される情報セキュリティ分類ラベルの種類は、組織の性質によって異なります。例としては、次のものがあります。[ 97 ]
ビジネス分野では、「公開」「機密」「非公開」「秘密」などのラベルが使われる。 政府部門では、非機密、非公式、保護、機密、秘密、極秘、およびそれらの英語以外の同等のラベルが使用されています。[ 101 ] 異業種連携においては、信号機プロトコルが 用いられ、これは白、緑、黄、赤の4つの段階から構成される。 個人セクターでは、金融などのラベルが1つあります。これには、オンラインバンキングなど、お金の管理に関連する活動が含まれます。[ 102 ] 組織内のすべての従業員およびビジネスパートナーは、分類体系についてトレーニングを受け、各分類に必要なセキュリティ管理と取り扱い手順を理解していなければなりません。割り当てられた特定の情報資産の分類は、その分類が情報に適切であること、および分類に必要なセキュリティ管理が実施され、正しい手順に従って実行されていることを確認するために、定期的に見直される必要があります。[ 103 ]
アクセス制御 保護された情報へのアクセスは、その情報へのアクセスを許可された人に限定されなければなりません。[ 104 ] 情報を処理するコンピュータ プログラム、そして多くの場合、コンピュータ自体も許可されなければなりません。そのためには、保護された情報へのアクセスを制御するメカニズムを整備する必要があります。アクセス制御メカニズムの高度さは、保護される情報の価値に見合ったものでなければなりません。情報がより機密性が高い、または価値が高いほど、制御メカニズムはより強力である必要があります。[ 105 ] アクセス制御メカニズムの基盤は、識別と認証 から始まります。[ 106 ]
アクセス制御は一般的に、識別、認証 、認可の 3つのステップで考えられます。[ 107 ] [ 54 ]
識別 身元確認とは、誰かが誰であるか、または何かが何であるかを主張することです。「こんにちは、私の名前はジョン・ドウ です」という発言をした場合、その人は自分が誰であるかを主張しています。しかし、その主張が真実であるとは限りません。ジョン・ドウが保護された情報へのアクセスを許可される前に、ジョン・ドウであると主張する人物が本当にジョン・ドウであることを確認する必要があります。通常、その主張はユーザー名の形で行われます。そのユーザー名を入力することで、ジョン・ドウは自分がそのユーザー名の所有者であると主張していることになります。[ 108 ]
承認 人物、プログラム、またはコンピュータが正常に識別され認証された後、アクセスが許可される情報リソースと実行が許可されるアクション (実行、表示、作成、削除、または変更) を決定する必要があります。これは認可 と呼ばれます。情報やその他のコンピューティング サービスへのアクセス認可は、管理ポリシーと手順から始まります。[ 115 ] ポリシーは、どの情報およびコンピューティング サービスに誰がどのような条件でアクセスできるかを規定します。次に、アクセス制御メカニズムがこれらのポリシーを強制するように構成されます。さまざまなコンピューティング システムには、さまざまな種類のアクセス制御メカニズムが装備されています。一部のシステムでは、さまざまなアクセス制御メカニズムを選択できる場合もあります。[ 116 ] システムが提供するアクセス制御メカニズムは、アクセス制御の 3 つのアプローチのいずれかに基づいているか、または 3 つのアプローチの組み合わせから派生している場合があります。[ 54 ]
非裁量的なアプローチでは、すべてのアクセス制御が中央管理下に統合されます。[ 117 ] 情報やその他のリソースへのアクセスは、通常、組織における個人の機能(役割)または個人が実行しなければならないタスクに基づいています。裁量的なアプローチでは、情報リソースの作成者または所有者が、それらのリソースへのアクセスを制御することができます。[ 117 ] 強制的なアクセス制御アプローチでは、情報リソースに割り当てられたセキュリティ分類に基づいてアクセスが許可または拒否されます。[ 104 ]
今日使用されている一般的なアクセス制御メカニズムの例としては、多くの高度なデータベース管理システムで利用可能なロールベースのアクセス制御 、UNIX および Windows オペレーティングシステムで提供される単純なファイル権限、 [ 118 ] Windows ネットワークシステムで提供されるグループ ポリシー オブジェクト、 Kerberos 、RADIUS 、TACACS 、および多くの ファイアウォール やルーター で使用される単純なアクセス リストなどがあります。[ 119 ]
効果的なポリシーやその他のセキュリティ管理は、強制力があり、遵守されなければなりません。効果的なポリシーは、人々が自分の行動に責任を負うことを保証します。[ 120 ] 例えば、米国財務省 の機密情報または専有情報を処理するシステムに関するガイドラインでは、認証とアクセス試行の失敗と成功はすべてログに記録する必要があり、情報へのすべてのアクセスは何らかの監査証跡 を残さなければならないと規定されています。[ 121 ]
また、アクセス制御について話すときには、知る必要性の原則が有効である必要があります。この原則は、職務を遂行するために個人にアクセス権を与えます。この原則は、政府で異なるクリアランスを扱うときに使用されます。[ 122 ] 異なる部署の2人の従業員が最高機密のクリアランスを 持っていても、情報を交換するには知る必要性が必要です。知る必要性の原則では、ネットワーク管理者は、従業員が本来アクセスすべき以上のものにアクセスできないように、従業員に最小限の権限を与えます。[ 123 ] 知る必要性は、機密性、完全性、可用性の三位一体を強化するのに役立ち、三位一体の機密領域に直接影響を与えます。
プロセス 米国連邦量刑ガイドライン により、企業の役員が情報システムの管理において適切な注意義務と勤勉義務を怠った場合、責任を問われる可能性が出てきた。[ 133 ]
情報セキュリティの分野において、ハリス[ 134 ] は、注意義務とデューデリジェンスについて以下の定義を提示している。
「適切な注意とは、企業が社内で行われる活動に対して責任を負い、企業、その資源、従業員を保護するために必要な措置を講じたことを示すために取られる手順のことである。」また、「デューデリジェンスとは、 保護メカニズムが継続的に維持され、機能していることを確認する継続的な活動のことである。」[ 135 ]
これらの定義において、2つの重要な点に注意を払う必要がある。[ 136 ] 第一に、適切な注意とは、示すための措置が講じられることを意味する。これは、措置が検証可能、測定可能、あるいは具体的な成果物を生み出すことができることを意味する。[ 137 ] [ 138 ] 第二に、デューデリジェンスには継続的な活動がある。これは、人々が実際に保護メカニズムを監視および維持するための活動を行っており、これらの活動が継続的であることを意味する。[ 139 ]
組織は情報セキュリティを適用する際に、注意義務を実践する責任があります。注意義務リスク分析基準(DoCRA)[ 140 ] は、リスクを評価するための原則と実践を提供します。[ 141 ] この基準は、リスクによって影響を受ける可能性のあるすべての関係者を考慮します。[ 142 ] DoCRAは、他者を危害から保護しつつ合理的な負担となるかどうか、保護策が適切かどうかを評価するのに役立ちます。[ 143 ] データ漏洩訴訟が増加するにつれて、企業はセキュリティ管理、コンプライアンス、およびミッションのバランスを取る必要があります。[ 144 ]
インシデント対応計画 コンピュータセキュリティインシデント管理は、コンピュータやネットワーク上のセキュリティイベントを予測可能な方法で監視、検出、対応することに焦点を当てた、インシデント管理の特殊な形態です。[ 145 ]
組織は、セキュリティ侵害が検出された際に発動されるインシデント対応計画(IRP)を通じてこれを実行します。[ 146 ] これらの計画には通常、侵入テスト、コンピュータフォレンジック、ネットワークセキュリティなどの分野で専門的なスキルを持つインシデント対応チーム(IRT)が含まれます。[ 147 ]
変更管理 変更管理とは、情報処理環境の変更を指示および制御するための正式なプロセスです。[ 148 ] [ 149 ] これには、デスクトップコンピュータ、ネットワーク、サーバー、およびソフトウェアの変更が含まれます。[ 150 ] 変更管理の目的は、情報処理環境の変更によって生じるリスクを軽減し、変更が行われるにつれて処理環境の安定性と信頼性を向上させることです。必要な変更の実施を阻止したり妨げたりすることは、変更管理の目的ではありません。[ 151 ] [ 152 ]
情報処理環境への変更は、リスク要素をもたらします。[ 153 ] 一見単純な変更であっても、予期せぬ影響を及ぼす可能性があります。[ 154 ] 経営陣の多くの責任の1つは、リスク管理です。[ 155 ] [ 156 ] 変更管理は、情報処理環境の変更によって生じるリスクを管理するためのツールです。[ 157 ] 変更管理プロセスの一部は、重要なビジネスプロセスを混乱させたり、実施中の他の変更を妨げたりする可能性がある不適切な時期に変更が実施されないようにすることを保証します。[ 158 ]
すべての変更を管理する必要はありません。[ 159 ] 一部の種類の変更は、情報処理の日常業務の一部であり、事前に定義された手順に従うため、処理環境に対する全体的なリスクレベルが低減されます。[ 160 ] 新しいユーザーアカウントの作成や新しいデスクトップコンピュータの展開は、一般的に変更管理を必要としない変更の例です。しかし、ユーザーファイル共有の移転や電子メールサーバーのアップグレードは、処理環境に対してはるかに高いレベルのリスクをもたらし、通常の日常業務ではありません。[ 161 ] 変更管理における重要な最初のステップは、(a)変更を定義する(およびその定義を伝える)ことと、(b)変更システムの範囲を定義することです。[ 162 ]
変更管理は通常、主要なビジネス領域、[ 163 ] セキュリティ、ネットワーク、システム管理者、データベース管理者、アプリケーション開発者、デスクトップ サポート、ヘルプ デスクの代表者で構成される変更レビュー ボードによって監督されます。変更レビュー ボードのタスクは、自動化されたワークフロー アプリケーションを使用することで容易になります。[ 164 ] 変更レビュー ボードの責任は、組織の文書化された変更管理手順が遵守されていることを確認することです。変更管理プロセスは次のとおりです。 [ 165 ]
変更要求 :誰でも変更を要求できます。[ 166 ] [ 167 ] 変更要求を行う人物は、分析を実行する人物や変更を実施する人物と同一人物である場合もそうでない場合もあります。[ 168 ] [ 169 ] 変更要求が受理されると、要求された変更が組織のビジネスモデル や慣行と互換性があるかどうか、また変更を実施するために必要なリソースの量を判断するために、予備的なレビューが行われる場合があります。[ 170 ] 承認 :経営陣は事業を運営し、リソースの配分を管理するため、変更要求を承認し、すべての変更に優先順位を割り当てる必要があります。経営陣は、変更がビジネスモデル、業界標準、またはベストプラクティスと互換性がない場合、変更要求を拒否することを選択する場合があります。[ 171 ] [ 172 ] また、変更に割り当て可能なリソースよりも多くのリソースが必要な場合、経営陣は変更要求を拒否することを選択する場合があります。[ 173 ] 計画 :変更の計画には、提案された変更の範囲と影響の把握、変更の複雑さの分析、リソースの割り当て、そして実施計画とロールバック計画の両方の開発、テスト、文書化が含まれます。テスト :すべての変更は、実際の運用環境を忠実に反映した安全なテスト環境でテストしてから、運用環境に適用する必要があります。ロールバック計画もテストする必要があります。[ 174 ] スケジュール :変更審査委員会の責任の一つは、提案された実施日が他の予定されている変更や重要な業務活動と競合する可能性があるかどうかを審査することにより、変更のスケジュール設定を支援することです。コミュニケーション :変更がスケジュールされたら、必ず関係者に周知する必要があります。このコミュニケーションは、変更のスケジュール時に見落とされた可能性のある他の変更や重要な業務活動について、変更審査委員会にリマインダーを送る機会を関係者に与えるためのものです。また、ヘルプデスクやユーザーに、変更が間もなく行われることを知らせる役割も果たします。変更審査委員会のもう一つの責任は、スケジュールされた変更が、変更の影響を受ける人、または変更に関心を持つ人に適切に伝達されていることを確認することです。実装 : 指定された日時に変更を実施する必要があります。[ 175 ] 計画プロセスの一部として、実装計画、テスト計画、およびロールバック計画を作成しました。[ 176 ] [ 177 ] 変更の実装が失敗した場合、または実装後のテストが失敗した場合、またはその他の「強制終了」基準が満たされた場合は、ロールバック計画を実行する必要があります。文書 :すべての変更は文書化されなければなりません。文書には、変更の最初の要求、その承認、割り当てられた優先順位、実装、テスト、ロールバック計画、変更レビュー委員会の批評の結果、変更が実施された日時、誰が実施したか、変更が成功したか、失敗したか、延期されたかが含まれます。[ 178 ] 変更後レビュー :変更レビュー委員会は、変更の実施後にレビューを実施する必要があります。特に、失敗した変更や撤回された変更については、レビューを行うことが重要です。レビュー委員会は、発生した問題点を理解し、改善点を見つけるよう努めるべきです。分かりやすく使いやすい変更管理手順は、情報処理環境に変更を加える際に発生する全体的なリスクを大幅に軽減できます。[ 86 ] 優れた変更管理手順は、変更が実施される際の全体的な品質と成功を向上させます。これは、計画、ピアレビュー、文書化、およびコミュニケーションを通じて達成されます。[ 179 ]
ISO/IEC 20000、The Visible OPS Handbook: Implementing ITIL in 4 Practical and Auditable Steps [ 180 ] (書籍の要約全文)、[ 181 ] 、およびITILは すべて、効率的かつ効果的な変更管理プログラムの情報セキュリティを実装するための貴重なガイダンスを提供します。
事業継続性 事業継続管理(BCM )とは、組織の重要な事業機能をインシデントによる中断から保護すること、あるいは少なくともその影響を最小限に抑えることを目的とした取り決めのことです。[ 182 ] BCMは、通常の事業継続に対する現在の脅威に技術と事業を適合させるために、あらゆる組織にとって不可欠です。[ 183 ] BCMは、あらゆる事業機能に対するあらゆる種類の脅威が発生した場合でも、必要なすべての事業機能が継続するために必要なものを確実に備えているように、組織のリスク分析 計画に含めるべきです。[ 184 ]
これには以下が含まれます。
要件の分析、例えば、重要なビジネス機能、依存関係、潜在的な障害点、潜在的な脅威、ひいては組織にとって懸念されるインシデントやリスクの特定。[ 185 ] アーキテクチャと設計、例えば、回復力(例えば、高可用性のための IT システムとプロセスのエンジニアリング、[ 186 ] 業務を中断する可能性のある状況を回避または防止する)、インシデントおよび緊急事態管理(例えば、施設の避難、緊急サービスへの連絡、トリアージ/状況評価、 [ 187 ] および復旧計画の発動)、復旧(例えば、再建)、および緊急時対応管理(利用可能なリソースを使用して、何が発生しても積極的に対処するための汎用的な機能)を含むアプローチの適切な組み合わせ。[ 188 ] 実装、例えばバックアップ、データ転送などの設定とスケジュール設定、重要要素の複製と強化、サービスおよび機器サプライヤーとの契約。 テスト、例えば、さまざまな種類、コスト、保証レベルの事業継続訓練。[ 189 ] 管理、例えば、戦略の定義、目標と目的の設定、作業の計画と指示、資金、人材、その他のリソースの割り当て、他の活動に対する優先順位付け、チームビルディング、リーダーシップ、管理、動機付け、他のビジネス機能および活動との調整[ 190 ] (例えば、IT、施設、人事、リスク管理、情報リスクとセキュリティ、運用)、状況の監視、状況の変化に応じた取り決めの確認と更新、継続的な改善、学習、適切な投資によるアプローチの成熟化。 保証とは、例えば、指定された要件に対するテスト、主要なパラメータの測定、分析、報告、および、計画が発動された場合に確実に計画通りに進むという確信を高めるための追加のテスト、レビュー、監査の実施などを指します。 BCMは、災害発生の確率と深刻度の両方を低減することで災害関連リスクを最小限に抑えるという包括的なアプローチをとるのに対し、災害復旧計画 (DRP)は、災害発生後できるだけ早く事業運営を再開することに特化しています。[ 191 ] 災害発生後すぐに発動される災害復旧計画は、重要な情報通信技術 (ICT)インフラストラクチャを復旧するために必要な手順を定めています。[ 192 ] 災害復旧計画には、計画グループの設立、リスク評価の実施、優先順位の設定、復旧戦略の開発、計画のインベントリと文書化の準備、検証基準と手順の開発、そして最後に計画の実施が含まれます。[ 193 ]
法律および規制 プライバシー・インターナショナル 2007年プライバシーランキング 緑:保護と安全対策 赤:監視社会の蔓延以下は、データ処理および情報セキュリティに大きな影響を与えている、または今後与えるであろう、世界各地の政府の法律および規制の一部です。重要な業界規制についても、情報セキュリティに大きな影響を与える場合は含めています。
米国国防総省 (DoD) は 2004 年に DoD 指令 8570 を発行し、DoD 指令 8140 で補足しました。この指令では、ネットワーク インフラストラクチャの防御に関わるすべての DoD 職員が、IT 業界で認められた最低限の知識、スキル、能力 (KSA) を備えていることを保証するために、情報保証の役割と活動に関わるすべての DoD 職員とすべての DoD 契約職員がさまざまな業界の情報技術 (IT) 認定を取得して維持することを義務付けています。Andersson と Reimers (2019) は、これらの認定は CompTIA の A+ や Security+ から ICS2.org の CISSP などまで多岐にわたると報告しています。[ 220 ]
文化 情報セキュリティ文化とは、従業員のセキュリティ意識の高さだけではなく、組織の考え方、慣習、社会行動が情報セキュリティにプラスとマイナスの両方の影響を与えるものです。[ 221 ] 文化的な概念は、組織のさまざまな部門が効果的に機能するのに役立つ場合もあれば、組織内の情報セキュリティに対する有効性を阻害する場合もあります。従業員がセキュリティについてどのように考え、感じ、行動するかは、組織の情報セキュリティに大きな影響を与える可能性があります。Roer & Petric (2017) は、組織の情報セキュリティ文化の 7 つの主要な側面を特定しています。[ 222 ]
態度:組織の情報セキュリティに関連する様々な活動に対する従業員の感情や気持ち。 行動:従業員の実際のまたは意図された活動、および情報セキュリティに直接的または間接的に影響を与えるリスクを伴う行動。 認知:従業員の情報セキュリティに関連する慣行、活動、および自己効力 感に関する認識、検証可能な知識、および信念。 コミュニケーション:従業員同士のコミュニケーション方法、帰属意識、セキュリティ問題へのサポート、およびインシデント報告。 コンプライアンス:組織のセキュリティポリシーを遵守すること、そのようなポリシーの存在を認識すること、およびそのようなポリシーの内容を思い出す能力。 規範:従業員や同僚によって非公式に正常または逸脱とみなされる、セキュリティ関連の組織行動および慣行に関する認識。例えば、セキュリティ行動に関する潜在的な期待や、情報通信技術の使用に関する暗黙のルールなど。 責任:従業員が、情報セキュリティ、ひいては組織のセキュリティを維持または危険にさらす上で重要な要素として、自身の役割と責任を理解すること。 AnderssonとReimers(2014)は、従業員が組織の情報セキュリティ「取り組み」の一員であると認識していないことが多く、組織の情報セキュリティの最善の利益を無視した行動をとることが多いことを発見した。[ 223 ] 研究によると、情報セキュリティ文化は継続的に改善する必要がある。『情報セキュリティ文化:分析から変革へ』の 著者らは、「それは終わりのないプロセスであり、評価と変更または維持のサイクルである」と述べている。情報セキュリティ文化を管理するには、事前評価、戦略的計画、運用計画、実装、事後評価の5つのステップを踏む必要がある。[ 224 ]
事前評価:従業員の情報セキュリティ意識を把握し、現在のセキュリティポリシーを分析する。 戦略的計画:より効果的な啓発プログラムを策定するには、明確な目標を設定する必要があります。人々をグループ化することは、目標達成に役立ちます。 運用計画:内部コミュニケーション、経営陣の賛同、セキュリティ意識向上、トレーニングプログラムに基づいた優れたセキュリティ文化を構築する 実施: 経営陣のコミットメント、組織メンバーとのコミュニケーション、組織メンバー全員向けのコース、従業員のコミットメントを特徴とするべきである[ 224 ] 事後評価:これまでのステップの効果をより正確に把握し、継続的な改善につなげるため
参考文献 ↑ Joshi, Chanchala; Singh, Umesh Kumar (2017年8月)「情報セキュリティリスク管理フレームワーク – 大学ネットワークにおけるセキュリティリスク軽減に向けた一歩」Journal of Information Security and Applications . 35 : 128–137 . doi : 10.1016/j.jisa.2017.06.006 . ISSN 2214-2126 . ↑ フィンク、カースティン (2004)。 知識の可能性の測定と不確実性 。ドイツ大学。 ISBN 978-3-322-81240-7 OCLC 851734708 ↑ Samonas, S.; Coss, D. (2014). "CIAの反撃:セキュリティにおける機密性、完全性、可用性の再定義" . Journal of Information System Security . 10 (3): 21– 45. 2018年9月22日の オリジナル からアーカイブ済み。 2018年 1月25日 取得 。 ↑ Keyser, Tobias (2018年4月19日)、「セキュリティポリシー」、 The Information Governance Toolkit 、CRC Press、pp. 57–62 、 doi : 10.1201/9781315385488-13 、 ISBN 978-1-315-38548-8 ↑ Lyu, MR; Lau, LKY (2000). 「ファイアウォールのセキュリティ:ポリシー、テスト、およびパフォーマンス評価」 . 第24回国際コンピュータソフトウェアおよびアプリケーション会議議事録. COMPSAC2000 . IEEE Comput. Soc. pp. 116–121 . doi : 10.1109/cmpsac.2000.884700 . ISBN 0-7695-0792-1 . S2CID 11202223 . ↑ 「データ標準化の欠如がデータ駆動型ヘルスケアを阻害する理由」、 データ駆動型ヘルスケア 、米国ニュージャージー州ホーボーケン:ジョン・ワイリー・アンド・サンズ社、2015年10月17日、 29ページ、 doi : 10.1002/9781119205012.ch3 、 ISBN 978-1-119-20501-2 ↑ 「ガートナーは、デジタルディスラプターがすべての業界に影響を与えていると述べている。デジタルKPIは成功を測定する上で不可欠である」 。ガートナー。2017年10月2日。 2018年 1月25日 取得 。 ↑ 「サイバー確率攻撃に対する安全な推定」、 クラウド制御システム 、モデリングにおける新たな手法と応用、エルゼビア、2020年、pp. 373–404 、 doi : 10.1016/b978-0-12-818701-2.00021-4 、 ISBN 978-0-12-818701-2 S2CID 240746156 ↑ Nijmeijer, H. (2003). 機械システムの同期 . World Scientific. ISBN 978-981-279-497-0 . OCLC 262846185 . ↑ 「サイバーセキュリティの専門分野9種類 」 ↑ 「ITU-T勧告データベース」 。 ↑ 「ISO/IEC 27001:2022」 。 ISO 。 ↑ 「 共通基準について :CCポータル」 。www.commoncriteriaportal.org 。 ↑ 「サイバーセキュリティフレームワーク」 。NIST 。 2013年11月12日。 ↑ 「サイバーエッセンシャルズ制度:概要」 . GOV.UK. 2026年3月13日。 ↑ 「Essential 8 成熟度モデル」 。Cyber .gov.au 。 ↑ 「PCI DSS v4.0.1」 (PDF ) ↑ Rahim, Noor H. (2006年3月). マレーシアにおける人権と国内治安:レトリックと現実 . 防衛技術情報センター. OCLC 74288358 . ↑ ワイルディング、エドワード(2017年3月2日)。 情報リスクとセキュリティ:職場におけるコンピュータ犯罪の予防と調査 。ラウトレッジ 。ISBN 978-1-351-92755-0 OCLC 1052118207。 ↑ スチュワート、ジェームズ (2012). CISSP 学習ガイド . カナダ: ジョン・ワイリー・アンド・サンズ. pp. 255–257 . ISBN 978-1-118-31417-3 。↑ 「個人情報盗難:業界 が 真剣に受け止めなければならない最新のデジタル攻撃」 情報 システム問題 2007年。doi : 10.48009 /2_iis_2007_297-302。ISSN 1529-7314 。 ↑ ↑ Shao, Ruodan; Skarlicki, Daniel P. (2014). "従業員を虐待した顧客に対する妨害尺度". PsycTESTS Dataset . doi : 10.1037/t31653-000 . ↑ カサボフ、エドワード;ウォーロウ、アレックス(2012)「どうしてこうなったのか?」 『コンプライアンスビジネスとその顧客』ベイジングストーク:パルグレイブ・マクミラン、 11~ 20 ページ、 doi : 10.1057/9781137271150_3 、 ISBN 978-1-137-27115-0 ↑ Gordon, Lawrence A. ; Loeb, Martin P. (2002年11月). "情報セキュリティ投資の経済学" . ACM Transactions on Information and System Security . 5 (4): 438– 457. doi : 10.1145/581271.581274 . S2CID 1500788 . ↑ Cho Kim, Byung; Khansa, Lara; James, Tabitha (2011年7月)「個人の信頼と消費者のリスク認識」 情報プライバシーとセキュリティジャーナル 7 ( 3): 3–22 . doi : 10.1080/15536548.2011.10855915 . ISSN 1553-6548 . S2CID 144643691 . ↑ Larsen, Daniel (2019年10月31日). 「アメリカの秘密主義文化の創造:ウィルソン時代の外交における暗号技術」. Diplomatic History dhz046. doi : 10.1093/dh/dhz046 . ISSN 0145-2096 . ↑ 「序論:シーザーは死んだ。シーザー万歳!」、 『ジュリアス・シーザーの自己創造イメージとその劇的な後世』 、ブルームズベリー・アカデミック、2018年、 doi : 10.5040/9781474245784.0005 、 ISBN 978-1-4742-4578-4 ↑ スエトニウス・トランキルス、ガイウス (2008)。 『皇帝伝』(オックスフォード世界古典叢書) 。ニューヨーク:オックスフォード大学出版局。28 ページ 。ISBN 978-0-19-953756-3 。↑シン 、 サイモン (2000)。 『コードブック』 。アンカー。289-290 頁 。ISBN 978-0-385-49532-5 。↑ ジョンソン、ジョン (1997)。英国 署名 の進化: 1653–1939 。女王陛下の印刷局。ASIN B00GYX1GX2 。 ↑ Willison, M. (2018年9月21日). 「銀行は特別だったのか?19世紀半ばのイギリスにおける対照的な見解」 . Monetary Economics: International Financial Flows . doi : 10.2139/ssrn.3249510 . 2023年 12月1日 取得 。 ↑ Ruppert, K. (2011). "Official Secrets Act (1889; New 1911; Amended 1920, 1939, 1989)" . Hastedt, GP (ed.). Spies, Wiretaps, and Secret Operations: An Encyclopedia of American Espionage . Vol. 2. ABC-CLIO. pp. 589–590 . ISBN 978-1-85109-808-8 。↑ メア、ルシンダ; ゲイ (2008 年 12 月 30 日)。 「公式の秘密」 (PDF) 。 アメリカ科学者連盟 。 ↑ Thomas, Rosamund (2016年6月10日)、「1911年法の第2条に代わる1989年公務秘密法」、 Espionage and Secrecy (Routledge Revivals) 、Routledge、pp. 267–282 、 doi : 10.4324/9781315542515 、 ISBN 978-1-315-54251-5 ↑ 「公務秘密法:その適用範囲、適用事例、疑問点」 。 インディアン・エクスプレス 。2019年3月8日。 2020年 8月7日 閲覧 。 ↑ シン、ガジェンドラ(2015 年 11 月)。 」 「我々を縛っていた鎖を断ち切る」:尋問室、インド国民軍、そして軍事的アイデンティティの否定、1941~1947年」。ブリル第一次世界大戦デジタルライブラリー 。doi : 10.1163/2352-3786_dlws1_b9789004211452_019。↑ Duncanson, Dennis (1982年6月)「フランス領インドシナの分割統治」 Asian Affairs 13 ( 2): 161–170 . doi : 10.1080/03068378208730070 . ISSN 0306-8374 . ↑ グラットハール、ジョセフ・T.(2011年6月15日)「将校と下士官兵」、 北バージニア軍における兵士生活 、ノースカロライナ大学出版局、 83~ 96ページ、 doi : 10.5149/9780807877869_glatthaar.11 、 ISBN 978-0-8078-3492-3 1 2 セバグ=モンテフィオーレ、H. (2011). エニグマ :暗号をめぐる戦い 。オリオン。p. 576。ISBN 978-1-78022-123-6 。↑ デカー、ポール・R.(2012年4月26日)。 トーマス・マートン:21世紀の生活のための20世紀の知恵 。 ラターワース・プレス。160 ~ 184頁 。doi : 10.2307/ j.ctt1cg4k28.13。ISBN 978-0-7188-4069-3 。↑ Murphy, Richard C. (2009年9月1日). Processing-In-Memory (PIM) を使用した、より強力で安価なスーパーコンピュータの構築 LDRD 最終報告書 (報告書). doi : 10.2172/993898 . ↑ 「インターネットの簡単な歴史」 。www.usg.edu 。 2020年 8月7日 取得 。 ↑ 「インターネットでデルフトの景色を散策」 Computers & Graphics . 25 (5): 927. 2001年10月. doi : 10.1016/s0097-8493(01)00149-2 . ISSN 0097-8493 . ↑ DeNardis, L. (2007). 「第24章:インターネットセキュリティの歴史」。de Leeuw, KMM; Bergstra, J. (編) 『情報セキュリティの歴史:包括的ハンドブック 』 。Elsevier。pp . 681–704。ISBN 978-0-08-055058-9 。↑ Parrish, Allen; Impagliazzo, John; Raj, Rajendra K.; Santos, Henrique; Asghar, Muhammad Rizwan; Jøsang, Audun; Pereira, Teresa; Stavrou, Eliana (2018年7月2日) 「2030年に向けたサイバーセキュリティ教育に関するグローバルな展望:メタ分野の提唱」 . 第23回ACMコンピュータサイエンス教育におけるイノベーションとテクノロジーに関する年次会議議事録補足資料 . ACM. pp. 36–54 . doi : 10.1145/3293881.3295778 . hdl : 1822/71620 . ISBN 978-1-4503-6223-8 . S2CID 58004425 . ↑ ペリン、チャド(2008年6月30日)。 「CIAトライアド」 。 2012年 5月31日 取得 。 ↑ ハム、イェルーン・ファン・デル(2021年6月8日)。「サイバーセキュリティのより良い理解に向けて」 「.デジタル脅威: 研究と実践 . 2 (3): 1– 3. doi : 10.1145/3442445 . ISSN 2692-1626 . ↑ Beckers, K. (2015). Pattern and Security Requirements: Engineering-Based Establishment of Security Standards . Springer. p. 100. ISBN 978-3-319-16664-3 。↑ フィーンバーグ、スティーブン E.、スラヴコヴィッチ、アレクサンドラ B. (2011)、「データプライバシーと機密性」、 国際統計科学百科事典 、pp. 342–345 、 doi : 10.1007/978-3-642-04898-2_202 、 ISBN 978-3-642-04897-5 1 2 3 4 5 Andress, J. (2014). 情報セキュリティの基礎:理論と実践における情報セキュリティの基本を理解する 。Syngress. p. 240. ISBN 978-0-12-800812-6 。↑ Boritz, J. Efrim (2005). "IS 実務者の情報整合性の中核概念に関する見解". International Journal of Accounting Information Systems . 6 (4). Elsevier: 260–279 . doi : 10.1016/j.accinf.2005.07.001 . ↑ Hryshko, I. (2020). "土地の不法占拠と不法建築:戦術的調査手段の概念と種類" . International Humanitarian University Herald. Jurisprudence (43): 180– 184. doi : 10.32841/2307-1745.2020.43.40 . ISSN 2307-1745 . ↑ 「 データモデルの完全性、一貫性、および整合性」 。 継続 的な改善のためのデータ品質の測定 。MKビジネスインテリジェンスシリーズ。エルゼビア。2013年。pp. e11 – e19。doi : 10.1016/b978-0-12-397033-6.00030-4。ISBN 978-0-12-397033-6 2021年5月29日 に取得 。↑ SPIE(国際光工学会)のビデオ 。doi: 10.1117 / 12.2266326.5459349132001 。 ↑ 「情報システム卒業生が使用するコミュニケーションスキル」 . 情報システムに関する問題 .2005. doi : 10.48009/1_iis_2005_311-317 . ISSN 1529-7314 . ↑ Loukas, G.; Oke, G. (2010年9月) [2009年8月]. "サービス拒否攻撃に対する防御:調査" (PDF) . Comput. J. 53 (7): 1020– 1037. doi : 10.1093/comjnl/bxp078 . 2012年3月24日に オリジナル (PDF) からアーカイブ済み。 2015年 8月28日 に取得 。 ↑ Slade, Rob. "(ICS)2 Blog" . 2017年11月17日の オリジナルからアーカイブ済み 。 2017年 11月17日 に取得。 ↑ Sodjahin, Amos; Champagne, Claudia; Coggins, Frank; Gillet, Roland (2017年1月11日)「リスクの先行指標か遅行指標か?財務以外の業績スコアの情報内容」 Journal of Asset Management . 18 (5): 347–370 . doi : 10.1057/s41260-016-0039-y . ISSN 1470-8272 . S2CID 157485290 . ↑ Reynolds, EH (1995年7月22日). 「葉酸に は 害を及ぼす可能性がある」 . BMJ . 311 (6999): 257. doi : 10.1136/bmj.311.6999.257 . ISSN 0959-8138 . PMC 2550299. PMID 7503870 . ↑ Randall, Alan (2011), "Harm, risk, and threat", Risk and Precaution , Cambridge: Cambridge University Press, pp. 31–42 , doi : 10.1017/cbo9780511974557.003 , ISBN 978-0-511-97455-7 ↑ Grama, JL (2014). 情報セキュリティにおける法的問題 . Jones & Bartlett Learning. p. 550. ISBN 978-1-284-15104-6 。↑キャノン、デイビッド L. ( 2016年3月4日)。 「監査プロセス」 。CISA :公認情報システム監査人学習ガイド ( 第4 版)。pp. 139–214。doi : 10.1002 / 9781119419211.ch3。ISBN 978-1-119-05624-9 。↑ CISAレビューマニュアル2006。 情報システム監査・統制協会。2006年 。85ページ 。ISBN 978-1-933284-15-6 。↑ Kadlec, Jaroslav (2012年11月2日). 「二次元プロセスモデリング (2DPM)」. Business Process Management Journal . 18 (6): 849– 875. doi : 10.1108/14637151211283320 . ISSN 1463-7154 . ↑ 「すべての対策には何らかの価値があるが、完璧な対策はない」、 Beyond Fear 、ニューヨーク:Springer-Verlag、2003年、pp. 207–232 、 doi : 10.1007/0-387-21712-6_14 、 ISBN 0-387-02620-7 ↑ 「データ侵害:エクイファックスとヤフーに関する詳細が明らかになる中、デロイトは深刻な打撃を受ける」。Computer Fraud & Security。2017 ( 10): 1–3 。 2017 年10月 。doi : 10.1016/s1361-3723(17)30086-6。ISSN 1361-3723 。 ↑ Spagnoletti, Paolo; Resca A. (2008). "情報セキュリティ管理の二面性:予測可能な脅威と予測不可能な脅威との戦い" . Journal of Information System Security . 4 (3): 46– 62. ↑ Yusoff, Nor Hashim; Yusof, Mohd Radzuan (2009年8月4日). 「過酷な環境におけるHSEリスクの管理」. All Days SPE-122545-MS. SPE. doi : 10.2118/122545-ms . ↑ Baxter, Wesley (2010). Sold out: how Ottawa's downtown business improvement areas have secure and valorized urban space (Thesis). Carleton University. doi : 10.22215/etd/2010-09016 . ↑ de Souza, André; Lynch, Anthony (2012年6月)。「投資信託のパフォーマンス は 景気循環によって変化するのか?」。マサチューセッツ州ケンブリッジ。doi : 10.3386 / w18137。S2CID 262620435 。 ↑ Kiountouzis, EA; Kokolakis, SA (1996年5月31日). 情報システムセキュリティ:21世紀の情報社会への対応 . ロンドン:Chapman & Hall, Ltd. ISBN 978-0-412-78120-9 。↑ Newsome, B. (2013). A Practical Introduction to Security and Risk Management . SAGE Publications. p. 208. ISBN 978-1-4833-2485-2 。↑ Whitman, ME; Mattord, HJ (2016). 情報セキュリティ管理 (第5 版). Cengage Learning. p. 592. ISBN 978-1-305-50125-6 。↑ 「ハードウェア、ファブリック、接着剤、その他の舞台用品」、 図解劇場制作ガイド 、Routledge、2013年3月20日、pp. 203–232 、 doi : 10.4324/9780080958392-20 、 ISBN 978-0-08-095839-2 ↑ Reason, James (2017年3月2日)、「危険な行為の認識」、 The Human Contribution 、CRC Press、pp. 69–103 、 doi : 10.1201/9781315239125-7 、 ISBN 978-1-315-23912-5 ↑ 「情報セキュリティ手順と標準」、 情報セキュリティポリシー、手順、および標準 、フロリダ州ボカラトン:Auerbach Publications、2017年3月27日、pp. 81–92 、 doi : 10.1201/9781315372785-5 、 ISBN 978-1-315-37278-5 ↑ Standaert, B.; Ethgen, O.; Emerson, RA (2012年6月) 「CO4の費用対効果分析 - すべての状況に適しているか?」 Value in Health 15 ( 4): A2. doi : 10.1016/j.jval.2012.03.015 . ISSN 1098-3015 . ↑ 「GRPキャノピー は ドア上部の費用対効果の高い保護を提供する」。 強化 プラスチック 。40 (11):8。1996年11月。doi : 10.1016 / s0034-3617(96)91328-4。ISSN 0034-3617 。 ↑ Stoneburner, Gary; Goguen, Alice; Feringa, Alexis (2002). "NIST SP 800-30 情報技術システムのリスク管理ガイド" . doi : 10.6028/NIST.SP.800-30 . 2022年 1月18日 取得 . ↑ ウェルチ、シェイ(2012)「私は選ぶことができるか?私は選ぶことができるか?抑圧と選択」『 自由の理論』パルグレイブ・マクミラン、 53-72 頁 、 doi : 10.1057/9781137295026_4 、 ISBN 978-1-137-29502-6 ↑ Parker, Donn B. (1994 年 1 月). 「セキュリティ制御の選択と実装に関するガイド」. Information Systems Security . 3 (2): 75–86 . doi : 10.1080/10658989409342459 . ISSN 1065-898X . 1 2 Stoneburner, G.; Hayden, C.; Feringa, A. (2004). "Engineering Principles for Information Technology Security" (PDF) . csrc.nist.gov. doi : 10.6028/NIST.SP.800-27rA . 2011年8月15日に オリジナル (PDF)からアーカイブ済み。 2011年 8月28日 に取得 。 ↑ ISO/IEC 27001に基づくISMS管理策の実施と監査に関するガイド 。ロンドン:BSI英国規格協会。2013年11月1日 。doi : 10.3403 / 9780580829109。ISBN 978-0-580-82910-9 。↑ ジョンソン、L. (2015). セキュリティ制御の評価、テスト、およびアセスメントハンドブック . Syngress. p. 678. ISBN 978-0-12-802564-2 。↑ 情報技術。セキュリティ技術。ISO/IEC 27001およびISO/IEC 27002の改訂版のマッピング 、BSI英国規格、 doi : 10.3403/30310928 1 2 シュナイアーのセキュリティ論:クラウドにおけるセキュリティ ↑ 「管理統制」、 職業人間工学 、CRC Press、2003年3月26日、pp. 443–666 、 doi : 10.1201/9780203507933-6 、 ISBN 978-0-429-21155-3 ↑ 「Security Onion Control Scripts」 . Applied Network Security Monitoring . Elsevier. 2014. pp. 451–456 . doi : 10.1016/b978-0-12-417208-1.09986-4 . ISBN 978-0-12-417208-1 2021年5月29日 に取得 。↑ Peltier, Thomas R. (2001年12月20日)、 「概要」 、 情報セキュリティポリシー、手順、および標準 、Auerbach Publications、 doi : 10.1201/9780849390326 、 ISBN 978-0-8493-1137-6 ↑ 電気保護リレー。すべての保護リレーに関する情報と要件 、BSI英国規格、 doi : 10.3403/bs142-1 ↑ ディバティスタ、ジョセフ D.ライマー、ジェームス D.スタット、マイケル。マスッチ、ジョバンニ D.ビオンディ、ピエラ。ブラウワー、マールテン・デ;マイケル・バンス(2019年2月6日)。 「補足情報 4: MEGAN バージョン 5.11.3 で割り当てられた、アルファベット順のすべての結合ファミリーのリスト」 。 ピアJ 。 7 : e6379。 土井 : 10.7717/peerj.6379/supp-4 。 ↑ キム・ソンウォン(2006年3月31日) 「 ディレクトリ の分類クラスと分類情報 リソースの定量的分析」 情報 管理 ジャーナル 37 (1): 83–103。doi : 10.1633 /jim.2006.37.1.083。ISSN 0254-3621 。 1 2 Bayuk, J. (2009). 「第4章:情報分類」 . Axelrod, CW; Bayuk, JL; Schutzer, D. (編) 『エンタープライズ情報セキュリティとプライバシー』 . Artech House. pp. 59–70 . ISBN 978-1-59693-191-6 。↑ 「情報化時代へようこそ」 Overload!、米国ニュージャージー州ホーボーケン:John Wiley & Sons, Inc.、2015年9月11日、 43~ 65 ページ、 doi : 10.1002/9781119200642.ch5 、 ISBN 978-1-119-20064-2 ↑ Crooks, S. (2006). "102. 事例研究: 暴露制御の取り組みが他の重要な設計上の考慮事項を凌駕する場合". AIHce 2006 . AIHA. pp. V102. doi : 10.3320/1.2759009 (2026年4月6日非アクティブ)。 {{cite book}}: CS1メンテナンス: DOIは2026年4月現在非アクティブです(リンク)↑ 「情報セキュリティのビジネスモデル(BMIS)」 。ISACA。 2018年1月26日に オリジナルからアーカイブ済み 。 2018年 1月25日 に取得。 ↑ McAuliffe, Leo (1987 年 1 月)「極秘/企業秘密: 制限情報へのアクセスと保護」 Government Information Quarterly 4 ( 1): 123– 124. doi : 10.1016/0740-624x(87)90068-2 . ISSN 0740-624X . ↑ Iqbal, Javaid; Soroya, Saira Hanif; Mahmood, Khalid (2023年1月5日). 「オンラインバンキングにおける金融情報セキュリティ行動」 . Information Development . 40 (4): 550– 565. doi : 10.1177/02666669221149346 . ISSN 0266-6669 . S2CID 255742685 . ↑ 「資産分類」、 情報セキュリティの基礎、Auerbach Publications、2013年10月16日、 327~ 356 ページ、 doi : 10.1201/b15573-18 、 ISBN 978-0-429-13028-1 1 2 Almehmadi, Abdulaziz; El-Khatib, Khalil (2013). "Authorized! Access denied, authorized! Access granted" . Proceedings of the 6th International Conference on Security of Information and Networks . Sin '13. New York, New York, US: ACM Press. pp. 363–367 . doi : 10.1145/2523514.2523612 . ISBN 978-1-4503-2498-4 . S2CID 17260474 . ↑ Fugini, MG; Martella, G. (1988 年 1 月). "アクセス制御メカニズムのペトリネットモデル". Information Systems . 13 (1): 53–63 . doi : 10.1016/0306-4379(88)90026-9 . ISSN 0306-4379 . ↑ 情報技術。個人識別。ISO準拠の運転免許証 、BSI英国規格、 doi : 10.3403/30170670u ↑ サントス、オマール(2015)。CCNA Security 210-260 公式認定ガイド 。シスコプレス 。ISBN 978-1-58720-566-8 OCLC 951897116 ↑ Leech, M. (1996年3月). "SOCKS V5 のユーザー名/パスワード認証" . doi : 10.17487/rfc1929 . 2022年 1月18日 取得 . ↑ Igelnik, Boris M.; Zurada, Jacek (2013). 計算知能のための効率性と拡張性手法 . 情報科学リファレンス. ISBN 978-1-4666-3942-3 OCLC 833130899。 ↑ キッセル、ジョー(2019年4月11日)。Take Control of Your Passwords . alt concepts Incorporated. ISBN 978-1-4920-6638-5 OCLC 1029606129。 ↑ 「新しいスマートなクイーンズランド州運転免許証が発表されました」。Card Technology Today。21 ( 7):5。2009年7月。doi : 10.1016 / s0965-2590(09) 70126-4。ISSN 0965-2590 。 ↑ローレンス ・ リバモア国立研究所。米国エネルギー省科学技術情報局(1995)。 セキュリティアクセスパネルインターフェースの人間工学およびエルゴノミクス評価 。米国エネルギー省。OCLC 727181384 。 ↑ Lee, Paul (2017年4月)「指紋の魅力:指紋が主流の生体認証の先駆けとなる方法」 Biometric Technology Today . 2017 (4): 8–11 . doi : 10.1016/s0969-4765(17)30074-7 . ISSN 0969-4765 . ↑ランド ロック 、ピーター (2005)。 「 二要素認証」。暗号 と セキュリティ百科事典 。p. 638。doi : 10.1007/0-387-23483-7_443。ISBN 978-0-387-23473-1 。↑ 「承認および認可プログラム」、 内部統制の方針と手順 、米国ニュージャージー州ホーボーケン:ジョン・ワイリー・アンド・サンズ社、2015年10月23日、 69~ 72ページ、 doi : 10.1002/9781119203964.ch10 、 ISBN 978-1-119-20396-4 ↑ Cheng, Liang; Zhang, Yang; Han, Zhihui (2013年6月) 「 異なるオペレーティングシステムにおけるアクセス制御メカニズムの定量的測定」 2013 IEEE 第7回ソフトウェアセキュリティおよび信頼性に関する国際会議 。IEEE。pp . 50–59。doi : 10.1109 /sere.2013.12。ISBN 978-1-4799-0406-8 . S2CID 13261344 . 1 2 Weik, Martin H. (2000), "discretionary access control", Computer Science and Communications Dictionary , p. 426, doi : 10.1007/1-4020-0613-6_5225 , ISBN 978-0-7923-8425-0 ↑ Belim, SV; Bogachenko, NF; Kabanov, AN (2018年11月) 「ロールベースアクセス制御における権限の重要度レベル」 2018 Dynamics of Systems, Mechanisms and Machines (Dynamics) IEEE. pp. 1–5 . arXiv : 1812.11404 . doi : 10.1109/dynamics.2018.8601460 . ISBN 978-1-5386-5941-0 . S2CID 57189531 . ↑ デイビス、ピーター T. (2002 年 5 月 15 日)、 「TACACS および拡張 TACACS の設定」 、 Cisco ルータのセキュリティと制御 、Auerbach Publications、 doi : 10.1201/9781420031454 、 ISBN 978-0-8493-1290-8 ↑ 「効果的なセキュリティポリシーの開発」、 リスク分析とセキュリティ対策の選択 、CRC Press、2009年12月18日、pp. 261–274 、 doi : 10.1201/9781420078718-18 、 ISBN 978-0-429-24979-2 ↑ 「主要なネットワークとシステムを監視するための監査証跡の使用は、コンピュータセキュリティの重大な弱点の一部として残されるべきである」 。www.treasury.gov 。 2017年 10月6日 取得 。 ↑ Salazar, Mary K. (2006年1月). 「不確実なリスクへの対処 ― 予防原則を適用するタイミング」. AAOHN Journal . 54 (1): 11– 13. doi : 10.1177/216507990605400102 . ISSN 0891-0162 . S2CID 87769508 . ↑ 「政府が職員をどのように検閲しているかについて、もっと知る必要がある」。 人権文書オンライン 。doi : 10.1163 /2210-7975_hrd-9970-2016117 。 ↑ イーストトム、ウィリアム (2021)、「楕円曲線暗号」、 現代暗号 、チャム:シュプリンガー・インターナショナル・パブリッシング、pp. 245–256 、 doi : 10.1007/978-3-030-63115-4_11 、 ISBN 978-3-030-63114-7 S2CID 234106555 ↑ Weiss, Jason (2004), "Message Digests, Message Authentication Codes, and Digital Signatures", Java Cryptography Extensions , Elsevier, pp. 101–118 , doi : 10.1016/b978-012742751-5/50012-8 , ISBN 978-0-12-742751-5 ↑ Bider, D. (2018年3月) 「Secure Shell (SSH) プロトコルにおける SHA-256 および SHA-512 を使用した RSA キーの使用」 (PDF) . The RFC Series. doi : 10.17487/RFC8332 . 2023年 11月30日 取得 。 ↑ Noh, Jaewon; Kim, Jeehyeong; Kwon, Giwon; Cho, Sunghyun (2016年10月). 「公開鍵暗号を用いたWPA/WPA2-PSKの安全な鍵交換方式」 . 2016 IEEE International Conference on Consumer Electronics-Asia (ICCE-Asia) . IEEE. pp. 1–4 . doi : 10.1109/icce-asia.2016.7804782 . ISBN 978-1-5090-2743-9 . S2CID 10595698 . ↑ Van Buren, Roy F. (1990 年 5 月). 「データ暗号化標準を使用してファイルとデータベースを暗号化する方法」. ACM SIGSAC Review . 8 (2): 33–39 . doi : 10.1145/101126.101130 . ISSN 0277-920X . ↑ Bonneau, Joseph (2016), "Why Buy when You Can Rent?", Financial Cryptography and Data Security , Lecture Notes in Computer Science, vol. 9604, Berlin, Heidelberg: Springer Berlin Heidelberg, pp. 19–26 , doi : 10.1007/978-3-662-53357-4_2 , ISBN 978-3-662-53356-7 S2CID 18122687 ↑ コールマン、ヘザー、アンドロン、ジェフ(2015年8月1日)「多目的計画プロセスにおけるMarxanの使用に関してGIS専門家と政策専門家が知っておくべきこと」、 Ocean Solutions、Earth Solutions 、Esri Press、 doi : 10.17128/9781589483651_2 、 ISBN 978-1-58948-365-1 1 2 ランドロック、ピーター (2005)、「鍵暗号化鍵」、 暗号とセキュリティの百科事典 、pp. 326–327 、 doi : 10.1007/0-387-23483-7_220 、 ISBN 978-0-387-23473-1 ↑ Giri, Debasis; Barua, Prithayan; Srivastava, PD; Jana, Biswapati (2010), "A Cryptosystem for Encryption and Decryption of Long Confidential Messages", Information Security and Assurance , Communications in Computer and Information Science, vol. 76, Berlin, Heidelberg: Springer Berlin Heidelberg, pp. 86–96 , Bibcode : 2010isa..conf...86G , doi : 10.1007/978-3-642-13365-7_9 , ISBN 978-3-642-13364-0 ↑ Vallabhaneni, SR (2008). Corporate Management, Governance, and Ethics Best Practices . John Wiley & Sons. p. 288. ISBN 978-0-470-25580-3 。↑ ション・ハリス (2003). オールインワン CISSP 認定試験ガイド (第 2 版). カリフォルニア州エメリー ビル: マグロウヒル /オズボーン. ISBN 978-0-07-222966-0 。↑ 「オペレーショナル・デューデリジェンスの重要性」、 ヘッジファンド・オペレーショナル・デューデリジェンス、米国ニュージャージー州ホーボーケン:ジョン・ワイリー・アンド・サンズ社、2015年10月16日、 49~ 67 ページ、 doi : 10.1002/9781119197485.ch2 、 ISBN 978-1-119-19748-5 ↑ レネス、J. (1999)。 Landschappen van Maas en Peel: 北リンブルグのミッデン ミッデン リンブルグに沿って歴史と地理を記録することができます 。アイスマ。 ISBN 90-74252-84-2 . OCLC 782897414 . ↑ Thomas, Brook (2017年6月22日). 「過去の手順を思い出す」. Oxford Scholarship Online . doi : 10.1093/acprof:oso/9780190456368.003.0002 . ISBN 978-0-19-045639-9 。↑ ルンドグレン、レジーナ E. (2018). リスクコミュニケーション:環境、安全、健康リスクを伝えるためのハンドブック . ワイリー. ISBN 978-1-119-45613-1 OCLC 1043389392。 ↑ エリック・タルボット・ジェンセン(2020年12月3日)「サイバー活動におけるデューデリジェンス」、 国際法秩序におけるデューデリジェンス 、オックスフォード大学出版局、 252~ 270頁、 doi : 10.1093/oso/9780198869900.003.0015 、 ISBN 978-0-19-886990-0 ↑ 「注意義務リスク分析基準」 。DoCRA 。 2018年8月14日に オリジナル からアーカイブ済み 。 2018年 8月15日 に取得。 ↑ サットン、アダム;チェルニー、エイドリアン;ホワイト、ロブ(2008)「犯罪予防の評価」、 犯罪予防 、ケンブリッジ:ケンブリッジ大学出版局、 70~ 90ページ、 doi : 10.1017/cbo9780511804601.006 、 ISBN 978-0-511-80460-1 ↑ チェック、エリカ(2004年9月15日)。「FDA、子供に対する抗うつ剤のリスクを 検討 」 。Nature。doi : 10.1038 / news040913-15。ISSN 0028-0836 。 ↑ オークランド、クレシダ(2017年8月16日)「私の指示から私を守る:認知症における事前指示のための適切な保護措置の確保」 Medical Law Review . 26 (1): 73–97 . doi : 10.1093/medlaw/fwx037 . ISSN 0967-0742 . PMID 28981694 . ↑ Takach, George S. (2016), "Preparing for Breach Litigation", Data Breach Preparation and Response , Elsevier, pp. 217–230 , doi : 10.1016/b978-0-12-803451-4.00009-5 , ISBN 978-0-12-803451-4 ↑ 「ISO 17799|ISO/IEC 17799:2005(E)」 。 情報技術-セキュリティ技術-情報セキュリティ管理の実施規範。ISO著作権事務局。2005年6月15日。90 ~ 94ページ 。 ↑ Fowler, Kevvie (2016), "Developing a Computer Security Incident Response Plan", Data Breach Preparation and Response , Elsevier, pp. 49–77 , doi : 10.1016/b978-0-12-803451-4.00003-4 , ISBN 978-0-12-803451-4 ↑ Johnson, Leighton R. (2014), "Part 1. Incident Response Team", Computer Incident Response and Forensics Team Management , Elsevier, pp. 17–19 , doi : 10.1016/b978-1-59749-996-5.00038-8 , ISBN 978-1-59749-996-5 ↑ Kampfner, Roberto R. (1985). "情報システム要件の形式仕様". Information Processing & Management . 21 (5): 401– 414. doi : 10.1016/0306-4573(85)90086-x . ISSN 0306-4573 . ↑ Jenner, HA (1995). 粉砕石炭灰からの元素溶出の生態毒性リスクの評価 。sn] OCLC 905474381 。 ↑ 「デスクトップコンピュータ:ソフトウェア」 . 実践病理情報学 . ニューヨーク:シュプリンガー・フェルラーク. 2006. pp. 51–82 . doi : 10.1007/0-387-28058-8_3 . ISBN 0-387-28057-X 2021年6月5日 に取得 。↑ キャンベル、T. (2016). 「第14章:セキュアなシステム開発」 . 実践的情報セキュリティ管理:計画と実装のための完全ガイド . Apress. p. 218. ISBN 978-1-4842-1685-9 。↑ Koppelman, Kent L. (2011). Understanding human differences: multicultural education for a diverse America . Pearson/Allyn & Bacon. OCLC 1245910610 . ↑ 「ポストプロセス」 『 シンプルなシーン、センセーショナルなショット』Routledge、2013年4月12日、 128~ 147 ページ。doi : 10.4324 /9780240821351-9 (2025年12月26日非アクティブ) 。ISBN 978-0-240-82135-1 2021年6月5日 に取得 。{{cite book}}: CS1メンテナンス: DOIは2025年12月現在非アクティブです(リンク)↑ Kumar, Binay; Mahto, Tulsi; Kumari, Vinita; Ravi, Binod Kumar; Deepmala (2016). "偽医療:一見単純な症例でも致命的になり得る理由 - 症例報告". Medico-Legal Update . 16 (2): 75. doi : 10.5958/0974-1283.2016.00063.3 . ISSN 0971-720X . ↑ Priest, Sally (2019 年2 月 22日)「洪水リスク管理における役割と責任の共有」。Journal of Flood Risk Management。12 ( 1 ) e12528。Bibcode : 2019JFRM...12E2528P。doi : 10.1111 / jfr3.12528。ISSN 1753-318X。S2CID 133789858 。 ↑ 米国エネルギー省監察総監室科学技術情報局(2009)。 監査報告書「ロスアラモス国立研究所における防火上の欠陥」。 米国エネルギー省 。OCLC 727225166 。 ↑ Toms, Elaine G. (1992年1月). 「図書館と情報サービスにおける変化の管理:システムアプローチ」. Information Processing & Management . 28 (2): 281– 282. doi : 10.1016/0306-4573(92)90052-2 . ISSN 0306-4573 . ↑ Abolhassan, Ferri (2003). "IDS Scheerで実施された変更管理プロセス" . ビジネスプロセス変更管理 . ベルリン、ハイデルベルク: Springer Berlin Heidelberg. pp. 15–22 . doi : 10.1007/978-3-540-24703-6_2 . ISBN 978-3-642-05532-4 2021年6月5日 に取得 。↑ ドーソン、クリス( 2020年7月1 日 )。 文化変革をリードする 。doi : 10.1515 /9780804774673。ISBN 978-0-8047-7467-3 . S2CID 242348822 . ↑ Schuler, Rainer (1995 年 8 月) 「あらゆる多項式時間計算可能分布の下で扱いやすい集合のいくつかの性質」 Information Processing Letters . 55 (4): 179– 184. doi : 10.1016/0020-0190(95)00108-o . ISSN 0020-0190 . ↑ 「DOS LAN 用マルチユーザーファイルサーバー」。Computer Communications。10 ( 3 ) : 153。1987 年 6 月。doi : 10.1016 / 0140-3664(87)90353-7。ISSN 0140-3664 。 ↑ 「組織変革の定義」、 組織変革 、オックスフォード、英国:Wiley-Blackwell、2011年4月19日、pp. 21–51 、 doi : 10.1002/9781444340372.ch1 、 ISBN 978-1-4443-4037-2 ↑ Kirchmer, Mathias; Scheer, August-Wilhelm (2003), "Change Management — Key for Business Process Excellence", Business Process Change Management , Berlin, Heidelberg: Springer Berlin Heidelberg, pp. 1–14 , doi : 10.1007/978-3-540-24703-6_1 , ISBN 978-3-642-05532-4 ↑ 「コンピュータシミュレーション課題の自動採点におけるベイジアンネットワークの応用」、 コンピュータベーステストにおける複雑な課題の自動採点 、Routledge、2006年4月4日、pp. 212–264 、 doi : 10.4324/9780415963572-10 、 ISBN 978-0-415-96357-2 ↑ Taylor, J. (2008). 「第10章:プロジェクト変更プロセスの理解」『 プロジェクトスケジューリングとコスト管理:ベースラインの計画、監視、および管理』 J. Ross Publishing. pp. 187–214 . ISBN 978-1-932159-11-0 。↑ 「17. イノベーションと変革:誰でもできるのか?」、 『官僚制の舞台裏』 、ハワイ大学出版局、2017年12月31日、 87~ 96ページ、 doi : 10.1515/9780824860936-019 、 ISBN 978-0-8248-6093-6 ↑ ブラウン、アダム(2015年2月3日)。 鉛筆の約束:普通の人がいかにして並外れた変化を起こせるか 。サイモン&シュスター 。ISBN 978-1-4767-3063-9 OCLC 902912775 ↑ 「個人内変化の経時的記述」、 縦断分析 、Routledge、2015年1月30日、pp. 235–306 、 doi : 10.4324/9781315744094-14 、 ISBN 978-1-315-74409-4 ↑ イングラハム、キャロリン;バン、パトリシア・W. (1984). 官僚制度改革の立法:1978年公務員制度改革法 . ニューヨーク州立大学出版局. ISBN 0-87395-886-1 OCLC 10300171。 ↑ Wei, J. (2000年5月4日). 「SNS 1.3 GeV対応リングの予備変更要求」 . OSTI.GOV . doi : 10.2172/1157253 . OSTI 1157253. 2022年 1月18日 取得 。 ↑ Jones, David J.; Recardo, Ronald J. (2013年7月18日)、 「ビジネス変革管理における変革リスクとベストプラクティス 管理されていない変革リスクは変革管理に問題をもたらす」 、 『Leading and Implementing Business Change Management』 、Routledge、pp. 32–74 、 doi : 10.4324/9780203073957 、 ISBN 978-0-203-07395-7 ↑ ブラッグ、スティーブン M. (2016). 会計のベストプラクティス . ワイリー. ISBN 978-1-118-41780-5 OCLC 946625204 ↑ 「成功する変革には、変革管理以上のものが必要だ」。Human Resource Management International Digest。16 ( 7)。2008年10月17日。doi : 10.1108 / hrmid.2008.04416gad.005。ISSN 0967-0734 。 ↑ Weik, Martin H. (2000), "backout", Computer Science and Communications Dictionary , p. 96, doi : 10.1007/1-4020-0613-6_1259 , ISBN 978-0-7923-8425-0 ↑ ストーン、エドワード。エドワード ・ C・ストーン・コレクション 。OCLC 733102101 。 ↑ Lientz, B (2002). "改善実施計画の策定" . 持続的なプロセス改善の実現 . Elsevier. pp. 151–171 . doi : 10.1016/b978-0-12-449984-3.50011-8 . ISBN 978-0-12-449984-3 2021年6月5日 に取得 。↑ スミーツ、ピーター (2009)。 Expedie agroparken: ontwerpend onderzoek naar Metropolitae landbouw en duurzame ontwikkeling 。 SN] ISBN 978-90-8585-515-6 . OCLC 441821141 . ↑ Ahwidy, Mansour; Pemberton, Lyn (2016). 「LNHS内でeヘルスシステムを成功裏に導入するためには、どのような変更が必要か?」 国際会議「高齢 者 の健康増進 と eヘルスのための情報通信技術」 議事録 。Scitepress。pp. 71–79。doi : 10.5220/0005620400710079。ISBN 978-989-758-180-9 。↑ ハリソン、ケント; クラフト、ウォルター M.; ヒラー、ジャック; マクラスキー、マイケル R.; BDM フェデラル Inc シーサイド CA (1996 年 7 月)。 「ピア レビュー調整草案。情報計画実行のためのタスク分析 (重要戦闘機能 1): 大隊タスク フォースによる実施 」 。DTIC ADA313949 。 ↑ itpi.org 2013年12月10日に Wayback Machineに アーカイブされました ↑ 「『The Visible Ops Handbook: Implementing ITIL in 4 Practical and Auditable Steps』の書籍概要」 。wikisummaries.org 。 2016年 6月22日 取得 。 ↑ 事業継続性管理。混乱事象発生後の組織復旧に関するガイダンス 、BSI英国規格、 doi : 10.3403/30194308 ↑ 1ヒバード、ゲイリー(2015年9月11日)、「事業戦略に沿ったBCM戦略の策定」、 事業継続マネジメントの決定版ハンドブック 、米国ニュージャージー州ホーボーケン:ジョン・ワイリー・アンド・サンズ社、pp. 23–30 、 doi : 10.1002/9781119205883.ch2 、 ISBN 978-1-119-20588-3 ↑ Hotchkiss, Stuart (2010). Business Continuity Management: In Practice . BCS Learning & Development Limited. ISBN 978-1-906124-72-4 。↑ 「潜在的な故障原因の特定」、 システム故障解析 、ASM International、2009年、pp. 25–33 、 doi : 10.31399/asm.tb.sfa.t52780025 、 ISBN 978-1-62708-268-6 ↑ 「セグメント設計のトレードオフ」、 ソフトウェア無線アーキテクチャ 、ニューヨーク、米国:ジョン・ワイリー・アンド・サンズ社、2002年1月17日、pp. 236–243 、 doi : 10.1002/047121664x.ch6 、 ISBN 978-0-471-21664-3 ↑ Blundell, S. (1998). "IN-EMERGENCY - 道路ネットワークにおける統合インシデント管理、緊急医療、環境モニタリング" . IEE Seminar Using ITS in Public Transport and in Emergency Services . Vol. 1998. IEE. p. 9. doi : 10.1049/ic:19981090 . ↑ King, Jonathan R. (1993 年 1 月). 「緊急時対応計画と事業復旧」. Information Systems Management . 10 (4): 56–59 . doi : 10.1080/10580539308906959 . ISSN 1058-0530 . ↑ Phillips, Brenda D.; Landahl, Mark (2021), "事業継続計画の強化とテスト", Business Continuity Planning , Elsevier, pp. 131–153 , doi : 10.1016/b978-0-12-813844-1.00001-4 , ISBN 978-0-12-813844-1 S2CID 230582246 ↑ Schnurr, Stephanie (2009), "リーダーシップ言説の「もう一方の」側面:ユーモアと関係性リーダーシップ活動の遂行", Leadership Discourse at Work , London: Palgrave Macmillan UK, pp. 42–60 , doi : 10.1057/9780230594692_3 , ISBN 978-1-349-30001-3 ↑ 「一般的な計画と手順の例:運用/データセンター向け災害復旧計画(DRP)」 . 職場暴力 . エルゼビア. 2010. pp. 253–270 . doi : 10.1016/b978-1-85617-698-9.00025-4 . ISBN 978-1-85617-698-9 2021年6月5日 に取得 。↑ 「 情報技術災害復旧計画」 。 図書館のための災害計画 。Chandos Information Professional Series。Elsevier。2015年。pp. 187–197。doi : 10.1016 / b978-1-84334-730-9.00019-3。ISBN 978-1-84334-730-9 2021年6月5日 に取得 。↑ 「災害復旧計画」 。サンズ・インスティテュート。 2012年 2月7日 取得 。 ↑ イギリス。議会。庶民院(2007年)。データ保護[HL] 個人に関する情報の処理 ( 取得、保持、使用または開示を含む)の規制に関する新たな規定を設ける法律案[常任委員会dで修正済み] 。Proquest LLC。OCLC 877574826 。 ↑ 「データ保護、個人情報へのアクセス、プライバシー保護」、 政府と情報権利:アクセス、開示、およびその規制に関する法律 、ブルームズベリー・プロフェッショナル、2019年、 doi : 10.5040/9781784518998.chapter-002 、 ISBN 978-1-78451-896-7 S2CID 239376648 ↑ レフトネン、ラッセ A. (2017年7月5日) 「 遺伝情報と欧州連合のデータ保護指令」『 欧州 における データ保護指令と医学研究』 ラウトレッジ、 103-112 頁 。doi : 10.4324/9781315240350-8。ISBN 978-1-315-24035-0 2021年6月5日 に取得 。↑ 「1998年データ保護法」 legislation.gov.uk 。 国立公文書館。 2018年 1月25日 取得 。 ↑ 「 コンピュータ不正使用法1990」 。 刑法典2011-2012年版 。Routledge 。2013年6月 17日。114-118頁。doi : 10.4324 / 9780203722763-42。ISBN 978-0-203-72276-3 2021年6月5日 に取得 。↑ 「コンピュータ 不正 使用法 1990」 。legislation.gov.uk 。国立公文書館。 2018年 1月25日 取得 。 ↑ 「2006年3月15日の欧州議会及び理事会指令2006/24/EC」 。EUR -Lex 。欧州連合。2006年3月15日。 2018年 1月25日 取得 。 ↑ 「 名誉毀損、学生記録、および連邦家族教育権プライバシー法」 。 高等教育法 。ラウトレッジ。2010年12月14日。361 ~ 394 ページ 。doi : 10.4324/9780203846940-22。ISBN 978-0-203-84694-0 2021年6月5日 に取得 。1 2 「アラバマ州の学校が生徒の学力向上のためNCLB助成金を受領」。PsycEXTRA データセット 。2004年。doi : 10.1037 /e486682006-001 。 ↑ Turner-Gottschang, Karen (1987). China bound : a guide to academic life and work in the PRC: for the Committee on Scholarly Communication with the People's Republic of China, National Academy of Sciences, American Council of Learned Societies, Social Science Research Council . National Academy Press. ISBN 0-309-56739-4 . OCLC 326709779 . ↑ 20 U.SC § 1232g に成文化されており、施行規則は連邦規則集 第34編第99部に ↑ 「監査小冊子」 。 情報技術検査ハンドブック 。FFIEC 。 2018年 1月25日 取得 。 ↑ Ray, Amy W. (2004). 「医療保険の携行性と説明責任に関する法律(HIPAA)」。 医療管理百科事典 。 カリフォルニア州サウザンドオークス:SAGE Publications, Inc. doi : 10.4135/9781412950602.n369 。ISBN 978-0-7619-2674-0 。↑ 「1996年医療保険の携行性と説明責任に関する法律(公法104-191)」 。米国政府出版局 。 2018年 1月25日 取得。 ↑ 「1999年グラム・リーチ・ブライリー法(公法106-102)」 (PDF) 。米国政府出版局。 2018年 1月25日 取得 。 ↑ Alase, Abayomi Oluwatosin (2016). サーベンス・オクスリー法(SOX)が中小規模の上場企業とそのコミュニティに与える影響 ( 学位論文)。ノースイースタン大学図書館。doi : 10.17760/d20204801 。 ↑ 「公法107-204 - 2002年サーベンス・オクスリー法」 。米国政府出版局。 2018年 1月25日 取得 。 ↑ 「PCI DSS 用語集、略語、頭字語」、 Payment Card Industry Data Security Standard Handbook 、米国ニュージャージー州ホーボーケン:John Wiley & Sons, Inc.、2015年9月18日、pp. 185–199 、 doi : 10.1002/9781119197218.gloss 、 ISBN 978-1-119-19721-8 ↑ 「決済カード業界(PCI)データセキュリティ基準:要件とセキュリティ評価手順 - バージョン3.2」 (PDF) 。セキュリティ標準協議会。2016年4月。 2018年 1月25日 取得 。 ↑ 「セキュリティ侵害通知法」 。全米州議会会議。2017年4月12日。 2018年 1月25日 取得 。 ↑ Stein, Stuart G.; Schaberg, Richard A.; Biddle, Laura R. 編 (2015年6月23日). 金融機関アンサーブック2015:法律、ガバナンス、コンプライアンス . 実務法協会. ISBN 978-1-4024-2405-2 OCLC 911952833 ↑ 第 5 章 特定の状況下で収集、使用または開示される個人情報を保護し、情報または取引を伝達または記録するための電子手段の使用を規定し、カナダ証拠法、法定文書法および法令改正法を改正することにより、電子商取引を支援および促進する法律 。カナダ女王印刷局。2000 年 。OCLC 61417862 。 ↑ 「個人情報保護および電子文書法」 (PDF) 。カナダ司法大臣。 2018年 1月25日 取得 。 ↑ Werner, Martin (2011年5月11日)「位置情報サービスのためのプライバシー保護通信」 Security and Communication Networks . 9 (2): 130– 138. doi : 10.1002/sec.330 . ISSN 1939-0114 . ↑ 「電子通信における機密性保証に関する規則」 (PDF) 。 ギリシャ共和国官報 。ギリシャ通信セキュリティ・プライバシー庁。2011年11月17日。 2013年6月25日に オリジナル (PDF)からアーカイブ。 2018年 1月25日 取得 。 ↑ "Αριθμ. απόφ. 205/2013" (PDF) 。 ギリシャ共和国官報 。ギリシャ通信セキュリティおよびプライバシー庁。2013年7月15日。 2019年2月4日に オリジナル (PDF)からアーカイブ。 2018年 1月25日 に取得 。 ↑ Andersson and Reimers, 2019, CYBER SECURITY EMPLOYMENT POLICY AND WORKPLACE DEMAND IN THE US GOVERNMENT, EDULEARN19 Proceedings, Publication year: 2019 Pages: 7858-786 ↑ 「セキュリティ文化の定義」 。 セキュリティ文化フレームワーク 。2014年4月9日。 2019年1月27日に オリジナルからアーカイブ 。 2019年 1月27日 に取得。 ↑ Roer, Kai; Petric, Gregor (2017). 2017年セキュリティ文化レポート - 人間的要因に関する詳細な洞察 . CLTRe North America, Inc. pp. 42–43 . ISBN 978-1-5449-3394-8 。↑ Anderson, D.、Reimers, K.、Barretto, C. (2014年3月)。高等教育機関のネットワークセキュリティ:エンドユーザーの課題への対応結果。発行日 2014年3月11日 発行内容 INTED2014 (国際技術・教育・開発会議) 1 2 Schlienger, Thomas; Teufel, Stephanie (2003 年 12 月). 「情報セキュリティ文化 - 分析から変革へ」。 南 アフリカコンピュータ協会 (SAICSIT) 。2003 (31): 46–52。hdl : 10520 / EJC27949 。
参考文献 アレン、 ジュリア・H. (2001). 『CERTによるシステムおよびネットワークセキュリティ実践ガイド 』ボストン、マサチューセッツ州:アディソン・ウェスリー。ISBN 978-0-201-73723-3 。ロナルド・L・クルツ。ラッセル・ディーン・ヴァインズ (2003)。CISSP 準備ガイド (ゴールド 版)。インディアナ州インディアナポリス:ワイリー。ISBN 978-0-471-26802-4 。 レイトン、ティモシー・P. (2007).情報セキュリティ:設計、実装、測定、およびコンプライアンス . フロリダ州ボカラトン:アウアーバッハ出版. ISBN 978-0-8493-7087-8 。 マクナブ、クリス(2004)。ネットワークセキュリティ評価 。カリフォルニア州セバストポル:オライリー。ISBN 978-0-596-00611-2 。 ペルティエ、トーマス・R. (2001).情報セキュリティリスク分析 . フロリダ州ボカラトン: Auerbach publications. ISBN 978-0-8493-0880-2 。 ペルティエ、トーマス・R. (2002).情報セキュリティポリシー、手順、および標準:効果的な情報セキュリティ管理のためのガイドライン . フロリダ州ボカラトン:アウアーバッハ出版. ISBN 978-0-8493-1137-6 。 ホワイト、グレゴリー(2003)。オールインワン Security+ 認定試験ガイド 。カリフォルニア州エメリービル:マグロウヒル/オズボーン。ISBN 978-0-07-222633-1 。 ディロン、グルプリート(2007)。情報システムセキュリティの原則:テキストと事例 。ニューヨーク:ジョン・ワイリー&サンズ。ISBN 978-0-471-45056-6 。 ホイットマン、マイケル; マットフォード、ハーバート(2017)。情報セキュリティの 原則 。Cengage。ISBN 978-1-337-10206-3 。
さらに読む アンダーソン、K.、「ITセキュリティ専門家は変化する市場に合わせて進化しなければならない」、SCマガジン 、2006年10月12日。 Aceituno, V.、「情報セキュリティパラダイムについて」、ISSAジャーナル 、2005年9月。 Easttom, C. 、『コンピュータセキュリティの基礎(第2版)』、 Pearson Education 、2011年。Lambo, T.、「ISO/IEC 27001:情報セキュリティ認証の未来」、ISSAジャーナル 、2006年11月。 Dustin, D.、「データがどのように使用されているかを認識し、それに対してどう対処するか」、「CDRブログ」、2017年5月。 Dhillon, G.、「情報システムセキュリティの知的核心」、情報システムセキュリティジャーナル 、第19巻、第2号。
外部リンク 国防総省情報保証技術分析センターのウェブサイト上のWayback Machine に、2011年9月6日に アーカイブされた国防総省情報保証ポリシーチャート。 セキュリティエンジニアリングのパターンと実践について解説 IWS – 情報セキュリティ章(2019年11月8日時点の アーカイブ) ロス・アンダーソンの著書『セキュリティ・エンジニアリング』