SABSA(Sherwood Applied Business Security Architecture)は、重要なビジネスプロセスをサポートするために、リスク主導型のエンタープライズ情報セキュリティアーキテクチャとサービス管理を開発するためのモデルおよび方法論です。これはZachman Frameworkとは独立して開発されましたが、構造は類似しています。SABSAモデルの主な特徴は、セキュリティに関するビジネス要件の分析からすべてを導き出す必要があるという点です。特に、セキュリティが新たなビジネスチャンスの開発と活用を可能にする機能を持つ要件については、この分析が重要となります。
このプロセスでは、まずビジネス要件を分析し、戦略・構想、設計、実装、そして継続的な「管理と測定」の各ライフサイクル段階を通してトレーサビリティの連鎖を構築することで、ビジネス目標が確実に達成されるようにします。実践経験に基づいて作成されたフレームワークツールは、この方法論全体をさらにサポートします。
このモデルは階層構造になっており、最上位層はビジネス要件定義段階です。下位層では、概念アーキテクチャ、論理サービスアーキテクチャ、物理インフラストラクチャアーキテクチャの定義を経て、抽象化と詳細化のレベルが段階的に高まり、最終的に最下位層ではテクノロジーと製品の選択(コンポーネントアーキテクチャ)が行われます。
SABSAモデル自体は汎用的なものであり、あらゆる組織の出発点となり得るが、その構造に内在する分析と意思決定のプロセスを経ることで、企業固有のものとなり、最終的には独自のビジネスモデルに合わせて高度にカスタマイズされる。こうして、それはまさに企業セキュリティアーキテクチャとなり、組織内における情報セキュリティ管理の戦略的プログラムの成功の中核を成すものとなる。
SABSAは、 IT(情報技術)環境とOT (運用技術)環境の両方で使用できる方法論の具体的な例です。
注: 上記はオリジナルの SABSA マトリックスで、現在も有効ですが、包括的なサービス管理マトリックスによって拡張され、詳細と用語の領域で更新されています。SABSA の著者である David Lynas 氏の言葉を借りれば、「SABSA マトリックスと SABSA サービス管理マトリックスは、1990 年代後半から更新されていませんでした。長年にわたり皆様から寄せられたフィードバックに基づいて改善を行うため、これらを再設計しました。マトリックスの構造や原則は根本的に変更していません (位置が変更された要素はごくわずかです) が、用語の更新と一貫性に重点を置いています。」新しいバージョンは、SABSA メンバーの Web サイトから (SABSA ホワイト ペーパーの 2009 年改訂版や、SABSA 認証ロードマップなどのその他の重要な文書とともに)ダウンロードできます。