[Artigo] Evaluating the Performance of NIST’s Framework Cybersecurity Controls Through a Constructivist Multicriteria Methodology

O aluno Fernando Rocha Moreira publicou, recentemente, um artigo que versa sobre como utilizar os métodos de decisão multicritério para se avaliar e priorizar os controles que mitigam riscos de segurança cibernética.

O artigo foi publicado na revista IEEE Access.

Resumo:
Este artigo visa mostrar como a criação de um plano de risco pode ser resolvida com a ajuda do método construtivista multicritério. Um estudo de caso utilizando o método multicritério Decision Aid Constructivist (MCDA-C) foi aplicado, tendo como referência os controles do quadro de segurança cibernética. O estudo foi realizado em um grande banco brasileiro no Brasil. A relevância deste trabalho é a necessidade de mostrar que a aplicação de métodos multicritérios pode ser aplicada no contexto da segurança da informação, que recomenda o uso de tais métodos para auxiliar na análise de risco. A metodologia utilizada neste estudo foi tanto quantitativa quanto qualitativa, obtendo dados primários através de brainstorming com tomadores de decisão e formulários respondidos por especialistas. Os dados secundários foram obtidos através do Framework for Improving Critical Infrastructure Cybersecurity, criado pelo NIST – National Institute of Standards and Technology of the United States. O problema foi estruturado de acordo com o método construtivista, e os dados coletados foram processados e calculados. O estudo concluiu que a categoria de controles de Monitoramento Contínuo de Segurança se destacou em comparação com outras categorias. Também mostra a importância da aplicação do método construtivista para a gestão de riscos cibernéticos, desvendando um problema e fornecendo uma base para a tomada de decisões. Nosso trabalho contribui para uma melhor compreensão do gerenciamento de riscos, incentivando a adoção do método construtivista como uma forma de melhor prática de gerenciamento de riscos.

Abstract:
This paper aims to show how creating a risk plan can be solved with the help of the constructivist multicriteria method. A case study using Multicriteria Decision Aid Constructivist (MCDA-C) was applied, with cybersecurity framework’s controls as a reference. The study was conducted in a large Brazilian bank in Brazil. The relevance of this work is the need to show that the application of multicriteria methods can be applied in the context of information security, which recommends the use of such methods to assist in risk analysis. The methodology used in this study was both quantitative and qualitative, obtaining primary data through brainstorming with decision-makers and forms answered by experts. The secondary data were obtained through the Framework for Improving Critical Infrastructure Cybersecurity, created by NIST – the National Institute of Standards and Technology of the United States. The problem was structured according to the constructivist method, and the data collected were processed and calculated. The study concluded that the category of Security Continuous Monitoring controls stood out compared to other categories. It also shows the importance of applying the constructivist method for the management of cyber risks by unravelling a problem and providing a basis for decision making. Our work contributes to a better understanding of risk management, encouraging the adoption of the constructivist method as a form of risk management best practice.

Link para o artigo: http://dx.doi.org/10.1109/access.2021.3113178

Projeto MyMCDA-C é premiado com Menção Honrosa pelo PROIC/UnB

O PROIC/UnB liberou a lista de projetos que foram indicados ao Prêmio Destaque e à Menção Honrosa. O Projeto MyMCDA-C, desenvolvido pelo aluno Gabriel Tomaz Lima sob orientação do Prof. Rafael Rabelo e colaboração do Prof. Evaldo César teve indicação de Menção Honrosa.

O prêmio será entregue na Cerimônia de Premiação do 24º Congresso de IC da UnB e 15º do DF, no dia 26 de outubro (sexta-feira) às 15h, no Centro Cultural ADUnB, Campus Darcy Ribeiro, UnB, Asa Norte.

Links:
Informações sobre o projeto
Lista dos indicados
Software MyMCDA-C