Using the evidential reasoning approach in auditing of an information security management system

Ladislav Beránek · Acta Universitatis Bohemiae Meridionalis · 2012

Audit systému řízení informační bezpečnosti (ISMS) je důležitým prvkem dobře fungujícího systému ISM. V rámci auditu ISMS je rovněž nezbytné stanovit auditorská rizika. Existují různé metody vyvinuty pro hodnocení rizik. Tyto metody používají kvantitativní metody nebo mohou být založeny na kvalitativním hodnocení rizik. Platné standardy (např. ISO 27001) pro implementaci a provozování ISMS nechávají na provozovateli, jak provádět identifikaci rizik, příslušné analýzy a vyhodnocení. Existují modely používající různých pravděpodobnostních metod nebo metod založených na Bayesovské statistice. Nicméně, v současné době neexistují žádné všeobecně uznávané metody pro výpočet auditorského rizika. Důvodem je obtížnost kvantifikace některých událostí a často subjektivní povahy analýzy.V tomto příspěvku představujeme model pro určení auditorského rizika při auditu systému řízení bezpečnosti informací založený na Dempster-Shaferově teorii domněnkových funkcí (označované také jako teorie důkazu). Výhodou tohoto modelu je schopnost pracovat s neurčitostí a subjektivními hodnoceními. Navržený model pak aplikujeme na určení auditorského rizika ve zvolené oblasti standardu ISO 27001.

Read the paper · More papers on PaperTik