<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1646-9895</journal-id>
<journal-title><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></journal-title>
<abbrev-journal-title><![CDATA[RISTI]]></abbrev-journal-title>
<issn>1646-9895</issn>
<publisher>
<publisher-name><![CDATA[AISTI - Associação Ibérica de Sistemas e Tecnologias de Informação]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1646-98952019000200009</article-id>
<article-id pub-id-type="doi">10.17013/risti.32.113-128</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Comparación de dos enfoques cuantitativos para seleccionar controles de seguridad de la información]]></article-title>
<article-title xml:lang="en"><![CDATA[Comparing Two Quantitative Approaches to Select Information Security Controls]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Diéguez]]></surname>
<given-names><![CDATA[Mauricio]]></given-names>
</name>
<xref ref-type="aff" rid="A1 "/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Cares]]></surname>
<given-names><![CDATA[Carlos]]></given-names>
</name>
<xref ref-type="aff" rid="A1 "/>
</contrib>
</contrib-group>
<aff id="AA1">
<institution><![CDATA[,Universidad de La Frontera Departamento de Ciencias de la Computación e Informática ]]></institution>
<addr-line><![CDATA[Temuco ]]></addr-line>
<country>Chile</country>
</aff>
<aff id="A">
<institution><![CDATA[,carlos.cares@ceisufro.cl  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<aff id="AA2">
<institution><![CDATA[,Universidad de La Frontera Centro de Excelencia de Modelación y Computación Científica Grupo de Ciberseguridad]]></institution>
<addr-line><![CDATA[Temuco ]]></addr-line>
<country>Chile</country>
</aff>
<aff id="AA3">
<institution><![CDATA[,Universidad de La Frontera Centro de Estudios de Ingeniería de Software ]]></institution>
<addr-line><![CDATA[Temuco ]]></addr-line>
<country>Chile</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2019</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2019</year>
</pub-date>
<numero>32</numero>
<fpage>113</fpage>
<lpage>128</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_arttext&amp;pid=S1646-98952019000200009&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_abstract&amp;pid=S1646-98952019000200009&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_pdf&amp;pid=S1646-98952019000200009&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Proporcionar procesos y herramientas sistemáticos para tomar una decisión sobre inversiones en seguridad en un escenario con restricciones presupuestarias, es de suma importancia para asegurar que dichas decisiones se tomen adecuadamente. Presentamos un enfoque de programación de conjunto de respuestas (ASP) para resolver este problema. Nuestra propuesta se compara con el desarrollo del problema utilizando programación lineal (PL). Ilustramos la fase de modelado y el rendimiento computacional de ambas soluciones. El modelo ASP presenta tiempos de resolución del tipo exponencial a medida que aumenta el número de controles sobre los que debe decidirse. Por otro lado, el modelo basado en PL no presenta variaciones importantes en sus tiempos de resolución de problemas. Sin embargo, el problema es más fácil de modelar en ASP. Luego, esta propuesta tiene ventajas para modelar y resolver problemas específicos en los que se requiere una respuesta rápida con una baja cantidad de controles.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[Provide systematic processes and tools to make a decision about security investments under a scenario of budget constraints, is of paramount importance to assure that such decisions are soundly made. We present a answer set programming (ASP) approach to solve this problem. Our proposal is then compared against a traditional linear programming (LP) operational research technique. We illustrate the modeling phase and computational performance of both solutions. The model based on ASP presents resolution times of the exponential type as the number of controls over which it must be decided increases. On the other hand, the model based on LP does not present important variations in its problem resolution times. However, the problem is easier to model in ASP. Then, this proposal has advantages for modeling and solving specific problems in which a rapid response is required and which do not require many controls.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Answer set programming]]></kwd>
<kwd lng="es"><![CDATA[Programación lineal]]></kwd>
<kwd lng="es"><![CDATA[Optimización]]></kwd>
<kwd lng="es"><![CDATA[Controles de seguridad de la información]]></kwd>
<kwd lng="es"><![CDATA[Sistema de gestión de seguridad de la información]]></kwd>
<kwd lng="en"><![CDATA[Answer set programming]]></kwd>
<kwd lng="en"><![CDATA[linear programming]]></kwd>
<kwd lng="en"><![CDATA[optimization]]></kwd>
<kwd lng="en"><![CDATA[information security controls]]></kwd>
<kwd lng="en"><![CDATA[information security management systems]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font size="2"><b>ARTÍCULOS</b></font></p> <strong></strong>      <p><font size="4"><b>Comparación de dos enfoques cuantitativos para seleccionar    controles de seguridad de la información</b></font></p>     <p><font size="3"><b>Comparing Two Quantitative Approaches to Select Information    Security Controls</b></font></p>     <p><b>Mauricio Diéguez<sup>1,2</sup>, Carlos Cares<sup>1,3</sup></b></p>     <p><sup>1</sup> Departamento de Ciencias de la Computación e Informática, Universidad    de La Frontera, 4811230, Temuco, Chile. <a href="mailto:mauricio.dieguez@ufrontera.cl">mauricio.dieguez@ufrontera.cl</a>,    <a href="mailto:carlos.cares@ceisufro.cl">carlos.cares@ceisufro.cl</a></p>     <p><sup>2</sup> Grupo de Ciberseguridad, Centro de Excelencia de Modelación y    Computación Científica, Universidad de La Frontera, 4811230, Temuco, Chile.</p>     <p><sup>3</sup> Centro de Estudios de Ingeniería de Software, Universidad de La    Frontera, 4811230, Temuco, Chile.</p> <hr/>     <p>&nbsp;</p>     <p><b>RESUMEN</b></p>     <p>Proporcionar procesos y herramientas sistemáticos para tomar una decisión sobre    inversiones en seguridad en un escenario con restricciones presupuestarias,    es de suma importancia para asegurar que dichas decisiones se tomen adecuadamente.    Presentamos un enfoque de programación de conjunto de respuestas (ASP) para    resolver este problema. Nuestra propuesta se compara con el desarrollo del problema    utilizando programación lineal (PL). Ilustramos la fase de modelado y el rendimiento    computacional de ambas soluciones. El modelo ASP presenta tiempos de resolución    del tipo exponencial a medida que aumenta el número de controles sobre los que    debe decidirse. Por otro lado, el modelo basado en PL no presenta variaciones    importantes en sus tiempos de resolución de problemas. Sin embargo, el problema    es más fácil de modelar en ASP. Luego, esta propuesta tiene ventajas para modelar    y resolver problemas específicos en los que se requiere una respuesta rápida    con una baja cantidad de controles.</p>     ]]></body>
<body><![CDATA[<p><b>Palabras-clave: </b>Answer set programming; Programación lineal; Optimización;    Controles de seguridad de la información; Sistema de gestión de seguridad de    la información.</p> <hr/>     <p>&nbsp;</p>     <p><b>ABSTRACT</B></p>     <p>Provide systematic processes and tools to make a decision about security investments    under a scenario of budget constraints, is of paramount importance to assure    that such decisions are soundly made. We present a answer set programming (ASP)    approach to solve this problem. Our proposal is then compared against a traditional    linear programming (LP) operational research technique. We illustrate the modeling    phase and computational performance of both solutions. The model based on ASP    presents resolution times of the exponential type as the number of controls    over which it must be decided increases. On the other hand, the model based    on LP does not present important variations in its problem resolution times.</p>     <p>However, the problem is easier to model in ASP. Then, this proposal has advantages    for modeling and solving specific problems in which a rapid response is required    and which do not require many controls.</p>     <p><b>Keywords: </b>Answer set programming; linear programming; optimization;    information security controls; information security management systems.</p> <hr/>     <p>&nbsp;</p>     <p><b>1. Introducción</b></p>     <p>El actual escenario en ciberseguridad, ha obligado a las organizaciones a incorporar    un conjunto de buenas prácticas de seguridad en sus sistemas de gestión de la    información. Estas prácticas de protección se han extendido por todo el mundo    y han llevado a diferentes organizaciones a definir e implementar estándares    de seguridad de la información (Tofan, 2011).</p>     <p>Un estándar para la seguridad de la información consiste en un conjunto de    reglas que tienen como objetivo regular las operaciones de una empresa, con    un énfasis especial en la gestión y el aseguramiento de la información. En términos    generales, el cumplimiento de algún estándar de seguridad de la información    implica el logro de un conjunto de objetivos, la adquisición de recursos o la    implementación de acciones regulares que se definen en el estándar (Pereira    &amp; Santos, 2014). Todos estos elementos se conocen como controles de seguridad    de la información (ISC por sus siglas en inglés) (Yau, 2014) y pueden agruparse    por dimensiones.</p>     ]]></body>
<body><![CDATA[<p>El mapa de controles implementados-no implementados se convierte en una herramienta    de administración para avanzar en la seguridad de la información. En este contexto,    es necesario definir un programa de selección de controles que proponga un camino    hacia el logro de la norma y que pueda evaluarse continuamente a través de un    programa de auditoría. Sin embargo, la limitación de recursos y la existencia    de dependencias entre ellos pueden impedir que algunos de los controles se implementen    juntos. Por lo tanto, la progresión hacia un cumplimiento total de un estándar    definido, viene a menudo a través de múltiples avances parciales. En este escenario,    la selección del subconjunto de controles de seguridad que debe implementarse,    debe ser tal que maximice el progreso, minimice los riesgos y optimice los recursos.</p>     <p>El enfoque tradicional para enfrentar esta situación, ha sido la gestión del    riesgo mediante el uso de instrumentos cualitativos y juicios de expertos (Cano,    2018). Sin embargo, algunos autores consideran que dichos enfoques cualitativos    son subjetivos y están incompletos (A. Otero, Otero, &amp; Qureshi, 2010), que    deben ir acompañados de algún tipo de enfoque cuantitativo y objetivo. Se han    propuesto varias técnicas con el objetivo de formalizar el proceso de selección    del ISC, sin embargo, estas propuestas mantienen un grado de subjetividad (A.    R. Otero, 2015).</p>     <p>Una solución cuantitativa para la selección de ISC se considera un problema    NP- Hard (Tosatto, Governatori, &amp; Kelsen, 2015). Existen propuestas que    apuntan al uso de métodos matemáticos para apoyar la selección del ISC -ver    por ejemplo (Breier &amp; Hudec, 2013b; Cuihua &amp; Jiajun, 2009; J. Lv, Zhou,    &amp; Wang, 2011; Yang, Shieh, Leu, &amp; Tzeng, 2009) -. Sin embargo, agregar    variables y restricciones reales al considerar casos específicos hace que sea    más compleja la etapa de modelado, y transforma esta etapa en una barrera difícil    de cruzar para alcanzar una solución cuantitativa al problema.</p>     <p>En un trabajo anterior, hemos tratado de superar este problema proponiendo    un enfoque basado en &ldquo;Answer Set Programming&rdquo; (ASP) (Cares &amp; Diéguez, 2017).    ASP es un área de investigación basada en la representación del conocimiento,    la programación lógica y la satisfacción de restricciones diseñada para hacer    frente principalmente a los problemas de NP-Hard (Brewka, Eiter, &amp; Truszczy&#324;ski,    2011). Hoy en día, hay herramientas que permiten la especificación y solución    de estos modelos, tales como Clingo (Gebser et al., 2011).</p>     <p>Otra forma propuesta para resolver la selección de ISC es aplicar un enfoque    de Programación Lineal (PL). La programación lineal es un producto de investigación    que proviene de la disciplina de Investigación de Operaciones (OR). La programación    lineal es parte del cuerpo de conocimientos de OR y también requiere una etapa    de modelado. Existen varias herramientas para implementar estos algoritmos.    Ilustramos esta solución específica utilizando NEOS Server (NEOS, 2018), una    herramienta web para resolver problemas de optimización.</p>     <p>El objetivo de este documento es doble: por un lado, presentamos una versión    ampliada del enfoque ASP, que mejora la versión anterior en (Cares &amp; Diéguez,    2017). Por otro lado, para validar esta propuesta, la comparamos con el enfoque    de PL, que se ha propuesto como un enfoque cuantitativo para la selección óptima    de controles de seguridad (Kawasaki &amp; Hiromatsu, 2014; Sawik, 2013; Yevseyeva,    Fernandes, Van Moorsel, Janicke, &amp; Emmerich, 2016). El aporte de este trabajo    radica en presentar la aplicación de modelos de optimización y restricciones    de operación que no habían sido consideradas en el dominio de la seguridad de    la información. Además se proporciona un estudio respecto de la medición del    desempeño de ambas técnicas, lo cual no se ha tratado con anterioridad.</p>     <p>El documento está organizado de la siguiente manera: en la sección 2, se presenta    una búsqueda bibliográfica basada en un mapeo sistemático de los métodos actuales    que tratan la gestión del ISC. En la Sección 3, el problema de la selección    de controles se modela utilizando los dos enfoques en revisión, es decir, ASP    y PL, e ilustramos cómo se implementa el modelo propuesto en dos plataformas    tecnológicas diferentes. En la Sección 4, se realiza una prueba de concepto    utilizando datos extraídos de un caso real para comparar el desempeño de ambas    propuestas. Finalmente, la Sección 5 presenta las conclusiones del estudio.</p>     <p><b>2. Gestión de los Controles de Seguridad de la Información</b></p>     <p>La gestión de la seguridad de la información en una organización se realiza    mediante la implementación y operación de un Sistema de Gestión de Seguridad    de la Información (SGSI). Estos sistemas están orientados a identificar e implementar    controles de seguridad para reducir el riesgo en el manejo de la información    (Saint- Germain, 2005).</p>     <p>Actualmente, existen varios estándares de seguridad de la información que guían    la implementación, operación, monitoreo, revisión, mantenimiento y mejora de    un SGSI (Tofan, 2011). En particular, uno de los estándares de seguridad más    conocidos es ISO/IEC 27001: 2013 (International Organization for Standardization,    2013).</p>     ]]></body>
<body><![CDATA[<p>Es importante tener en cuenta que el enfoque de la selección de ISC no es solo    la cantidad de controles que se deben implementar para lograr un nivel de seguridad,    sino también la idoneidad del conjunto de controles (A. Otero et al., 2010).</p>     <p>Sin embargo, se ha reconocido que los intereses propios del administrador de    seguridad pueden influir en el conjunto resultante de controles para implementar    (Bachlechner, Maier, Innerhofer-Oberperfler, &amp; Demetz, 2011), lo que hace    que el proceso sea subjetivo. Este hecho se explica por la teoría de la agencia    (Jensen &amp; Meckling, 1976), que reconoce que un objetivo organizativo, como    el objetivo de reducir el riesgo organizativo, no está necesariamente alineado    con el objetivo de quien lo administre. Esta teoría señala que los intereses    entre una organización (principal) y un administrador (agente) pueden divergir    y que es necesario incurrir en lo que se conoce como costos de vinculación para    lograr cierta alineación de objetivos y comportamientos. Si bien la Teoría de    la Agencia reconoce que el mercado tiende a eliminar estas diferencias, una    extensión de esta teoría ilustra cómo las anomalías del mercado pueden retrasar    considerablemente el proceso de ajuste. Como ejemplo de lo anterior, es posible    pensar en términos de un caso en el que un gerente de seguridad desea mostrar    un aumento considerable en el porcentaje de controles implementados, como un    indicador de su éxito en la gestión, aunque esto no necesariamente signifique    una reducción significativa de los riesgos de seguridad de la información. Estos    diferentes objetivos aumentan la complejidad del problema, ya que, bajo numerosas    opciones de seguridad, las organizaciones buscarían elegir e implementar el    conjunto óptimo de controles que reducen el riesgo y aumentan la rentabilidad,    mientras que los administradores buscarían mejorar su propia posición como agentes    de la organización.</p>     <p>Además, se debe considerar el caso en el que una organización desea cumplir    con más de una norma de seguridad, como las organizaciones públicas, que, además    de intentar lograr una norma internacional, debe cumplir con las normas locales    regulaciones y políticas gubernamentales (Diéguez, Cares, &amp; Sepúlveda, 2012).</p>     <p>Para identificar los estudios que han abordado el problema, hemos llevado a    cabo una búsqueda bibliográfica basada en un protocolo de mapeo sistemático    (Petersen, Vakkalanka, &amp; Kuzniarz, 2015). En nuestro caso, el objetivo fue    identificar qué métodos o técnicas se han propuesto para la selección de ISC.    La pregunta que guió a los hallazgos principales fue: &ldquo;¿Qué métodos o técnicas    se han propuesto para resolver el problema de la selección y programación de    un conjunto de controles de un estándar de seguridad de la información que permite    la evaluación del riesgo en una organización?&rdquo;</p>     <p>Para definir la cadena de búsqueda, se definieron los conceptos clave, que    fueron: (&ldquo;Evaluación de seguridad&rdquo; O &ldquo;Selección de controles&rdquo; O &ldquo;Soluciones    de seguridad&rdquo;) Y &ldquo;Cumplimiento de la seguridad de la información&rdquo;).</p>     <p>Para las búsquedas utilizamos los principales repositorios bibliográficos digitales    de informática y disciplinas relacionadas: IEEE Xplore, Biblioteca Digital ACM,    Springer Link y Science Direct. Además, se realizó una búsqueda manual en las    actas de las principales conferencias del área.</p>     <p>Los artículos encontrados fueron evaluados por tres revisores para decidir    su inclusión o exclusión, de acuerdo a los criterios descritos en la <a href="#t1">tabla    1</a>. En la <a href="#t2">tabla 2</a>, se muestra la lista con los artículos    encontrados, después de filtrar respecto de los criterios de inclusión y exclusión.</p>     <p>&nbsp;</p>     <p align="center"><a name="t1"></a><img src="/img/revistas/rist/n32/32a09t1.jpg"/></p>     
<p>&nbsp;</p>     ]]></body>
<body><![CDATA[<p align="center"><a name="t2"></a><img src="/img/revistas/rist/n32/32a09t2.jpg"/></p>     
<p>&nbsp;</p>     <p>De los 35 artículos seleccionados, cinco se refieren a investigaciones que    incluyen modelos de optimización cuantitativos para la selección de ISC (Almeida    &amp; Respício, 2018; Kawasaki &amp; Hiromatsu, 2014; Sawik, 2013; Yevseyeva,    Basto-Fernandes, Emmerich, &amp; van Moorsel, 2015; Zhang, Chari, &amp; Agrawal,    2018). Estos enfoques proponen un modelo de selección de controles mediante    la aplicación de un modelo de optimización de multi-objetivos, en el que relacionan    los controles con sus riesgos asociados y su distribución de costos, para obtener    una solución óptima. Sin embargo, no consideran la dependencia entre los controles    de seguridad. En estas propuestas, la programación lineal se utiliza como la    técnica principal de modelado y solución.</p>     <p>En un artículo anterior (Diéguez et al., 2012), propusimos un método de selección    de ISC. Nuestro modelo, al igual que los cinco seleccionados, puede considerarse    como un problema de optimización multi-objetivos, pero, a diferencia de los    anteriores, considera las dependencias entre los controles. Además, el modelo    se puede codificar según diferentes enfoques, como Answer Set Programming (ASP)    y programación lineal (PL).</p>     <p><b>3. Descripción de las propuestas para la selección de controles de seguridad</b></p>     <p>En esta sección, presentamos dos enfoques alternativos para resolver el problema    de optimización. El primer enfoque consiste en resolver el problema utilizando    ASP, mientras que el segundo enfoque resuelve el problema utilizando PL.</p>     <p>Dado que puede haber múltiples combinaciones de controles que cumplan con un    presupuesto determinado, se esperaría que los modelos presentados pudieran determinar    el conjunto de controles que optimiza el presupuesto de una organización.</p>     <p><b>3.1. Modelado del problema con el enfoque ASP</b></p>     <p>ASP es un lenguaje de programación declarativo flexible, que se enfoca en resolver    problemas combinatorios difíciles. Como tal, es una herramienta poderosa para    la representación y razonamiento del conocimiento (Bonatti, Calimeri, Leone,    &amp; Ricca, 2010), y se puede usar para resolver problemas de tipo NP. Por    lo tanto, encaja bien con los problemas de optimización y la programación de    restricciones (Hooker, 2002), en la cual la función objetivo debe ser maximizada    o minimizada, sujeta a algunas restricciones (Gebser et al., 2011).</p>     <p>La <a href="#f1">figura 1</a> muestra un extracto de la formulación de este    problema utilizando ASP, de acuerdo con la formulación presentada en (Cares    &amp; Diéguez, 2017). El modelo, es decir, predicados, reglas y restricciones    de este caso se puede descargar desde <a href="http://dci.ufro.cl/fileadmin/Software/OptimalSecurityControls-OSCUFRO.zip" target="_blank">http://dci.ufro.cl/fileadmin/Software/OptimalSecurityControls-OSCUFRO.zip</a>.</p>     ]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p align="center"><a name="f1"></a><img src="/img/revistas/rist/n32/32a09f1.jpg"/></p>     
<p>&nbsp;</p>     <p><b>3.2. Modelación del problema con el enfoque PL</b></p>     <p>La formulación para el problema presentado, considerando las restricciones    de presupuesto, las dependencias de control y los beneficios de la implementación,    se describe en la <a href="#e1">ecuación 1</a>. La <a href="#e1">ecuación 2</a>,    es el costo de la restricción de implementación, donde la suma de estos costos    no puede exceder el presupuesto disponible para la implementación. La <a href="#e1">ecuación    3</a> representa el anidamiento de primer nivel y la <a href="#e1">ecuación    5</a> el anidamiento de segundo nivel.</p>     <p>&nbsp;</p>     <p align="center"><a name="e1"></a><img src="/img/revistas/rist/n32/32a09e1.jpg"/></p>     
<p>&nbsp;</p>     <p>Para formular el problema, utilizamos el Sistema de modelado algebraico general    (GAMS) (GAMS, 2018), un sistema de modelado de alto nivel para programación    y optimización matemática. Para resolver el problema, utilizamos el portal web    NEOS Server (NEOS, 2018), un sitio web gratuito para resolver problemas de optimización.    En el Servidor NEOS, el problema se modeló como Programación lineal de enteros    mixtos, utilizando la entrada GAMS.</p>     <p>En la <a href="#f2">Figura 2</a>, se muestra un extracto de la configuración    de las variables y la definición de las ecuaciones, en lenguaje GAMS.</p>     ]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p align="center"><a name="f2"></a><img src="/img/revistas/rist/n32/32a09f2.jpg"/></p>     
<p>&nbsp;</p>     <p>Como ya se mencionó, se utilizaron los datos de una auditoría informática realizada    en una organización gubernamental chilena. En este caso, la organización debe    cumplir con dos regulaciones de seguridad de la información establecidas por    el Gobierno de Chile:</p>     <p>(i) Decreto Supremo 83 (DS83) (Gobierno de Chile, 2005), una norma de seguridad    para oficinas públicas; y (ii) la guía metodológica para la seguridad de la    información (GUI) (Gobierno de Chile, 2011), que describe los requisitos técnicos    asociados con el diagnóstico, la planificación y la implementación de un sistema    de seguridad de la información. Además, la organización decidió evaluar su cumplimiento    con la norma internacional ISO 27001, en su versión 2005. A los efectos de la    prueba, solo presentaremos la dimensión referente a la seguridad de las instalaciones,    ya que fue el principal foco de evaluación después del terremoto del año 2010    en Chile.</p>     <p>La <a href="#t3">tabla 3</a> muestra un resumen de los beneficios y costos    (en miles de pesos chilenos) asociados con la implementación de cada control.</p>     <p>&nbsp;</p>     <p align="center"><a name="t3"></a><img src="/img/revistas/rist/n32/32a09t3.jpg"/></p>     
<p>&nbsp;</p>     <p>Para esta prueba de concepto, ambos modelos se ejecutaron en tres escenarios,    en los que el número de controles se incrementó en una magnitud de diez en diez    con un máximo de 31 controles; en el primer caso se evaluaron un total de 11    controles, en el segundo caso se evaluaron un total de 22 controles y en el    tercer caso se evaluaron 31 controles.</p>     ]]></body>
<body><![CDATA[<p>Los beneficios asociados con cada control se establecieron considerando el    estándar al que pertenecen. Se otorgó una puntuación más alta a los controles    que cumplían con las reglas específicas del gobierno de Chile y aquellos que    cumplían con más de una norma. Los costos de implementación de cada control    se estimaron según las condiciones operativas de la organización. El presupuesto    considerado para el ejemplo es $ 4.000.000 (en pesos chilenos).</p>     <p>La <a href="#t4">tabla 4</a>, muestra un resumen de los resultados óptimos    obtenidos con ambos modelos, destacando los costos, beneficios, controles propuestos    y tiempos de procesamiento.</p>     <p>&nbsp;</p>     <p align="center"><a name="t4"></a><img src="/img/revistas/rist/n32/32a09t4.jpg"/></p>     
<p>&nbsp;</p>     <p>Como se observa, en los tres casos, los resultados, desde el punto de vista    de los beneficios logrados por la implementación del conjunto de controles propuestos,    son iguales, es decir, ambos modelos maximizan el beneficio.</p>     <p>Para el caso de 22 controles, hay una diferencia con respecto al conjunto de    controles que se seleccionaron y, por lo tanto, los costos asociados con el    conjunto mencionado anteriormente. Sin embargo, el beneficio es el mismo para    ambos modelos.</p>     <p>A partir de esta prueba de concepto, se observa que ambos modelos pueden maximizar    el beneficio de acuerdo con las restricciones presupuestarias y las dependencias    entre controles.</p>     <p>La gran diferencia se da en la velocidad de ejecución de ambos modelos. Si    bien el modelo PL presenta tiempos de procesamiento muy bajos e incrementos    pequeños a medida que se consideran más controles, el modelo ASP, aunque comienza    con un tiempo de configuración muy bajo, aumenta su tiempo de ejecución de manera    exponencial con respecto al número de controles. Esto implica que el modelo    ASP se vuelve poco práctico al evaluar un gran número de controles, a pesar    de su facilidad de modelado.</p>     <p><b>5. Conclusiones</b></p>     ]]></body>
<body><![CDATA[<p>Un enfoque contemporáneo para administrar la seguridad de la información en    las organizaciones, es cumplir con los estándares basados en procesos, que se    basan en la implementación de un conjunto de buenas prácticas denominados controles    de seguridad. La primera etapa requiere una evaluación de la seguridad de la    información que produzca, como resultado relevante, un conjunto de controles    ya implementados y otro conjunto de controles a implementar. Tomar una decisión    acerca de la próxima implementación de ISC no es una respuesta trivial, ya que    implica diferentes escenarios de riesgo alternativos, restricciones presupuestarias    y objetivos comerciales, lo que genera un problema de optimización combinatoria    del tipo np-hard.</p>     <p>Para obtener una visión de las actuales soluciones, hemos llevado a cabo una    búsqueda bibliográfica basada en un protocolo de revisión de mapeo sistemático,    el cual ha dado como resultado 35 artículos que abordan el problema de selección    de ISC. De este conjunto, solo 5 abordaron el problema desde una perspectiva    cuantitativa bajo un conjunto limitado de restricciones.</p>     <p>Para agregar nuevas restricciones, hemos presentado dos enfoques cuantitativos:    uno basado en Answer Set Programming y otro basado en la Programación lineal.    Hemos utilizado un ejemplo con tres tipos de restricciones: dependencias temporales    entre controles, un presupuesto limitado y diferentes beneficios de seguridad    de la información dados por los diferentes controles a implementar. La solución    ASP resulta simple e ilustrativa. En primer lugar, hemos demostrado que una    solución cuantitativa no es difícil de modelar; en segundo lugar, se puede extender    fácilmente para admitir controles adicionales (hechos) y restricciones. Sin    embargo, el rendimiento de ASP fue lento, con un rendimiento aceptable hasta    un espacio de búsqueda de 30 controles en máquinas secuenciales y 40 en máquinas    paralelas. Por lo tanto, este tipo de solución es muy adecuado para realizar    diagnósticos limitados con respecto al estándar, por ejemplo, sobre algún dominio    específico, donde se desea obtener resultados rápidamente a un bajo costo de    modelado.</p>     <p>Por otro lado, el enfoque PL resulta en una etapa de modelado más compleja,    sin embargo, su rendimiento fue completamente satisfactorio. En las diferentes    soluciones, incluso considerando la cantidad total de controles involucrados,    el tiempo de procesamiento, incluido el tiempo de proceso web, no alcanzó 30    segundos.</p>     <p>Por lo tanto, hemos propuesto dos enfoques cuantitativos basados en la tecnología    existente y abierta para abordar el problema de seleccionar ISC. Uno de ellos,    basado en ASP, resulta adecuado para unos pocos controles que facilitan la etapa    de modelado debido al alto nivel de abstracciones de su lenguaje de programación.    El segundo, basado en PL, presenta un excelente rendimiento, aunque su formulación    algebraica resulta un poco más complejo de especificar que ASP.</p>     <p>En términos de trabajo futuro, experimentaremos sobre el desempeño de enfoques    más complejos, principalmente en soluciones no lineales e incluyendo el riesgo    como variables estocásticas. Mantendremos el enfoque en la dualidad de la evaluación    que requiere mucho tiempo considerando tanto el tiempo de modelado como el tiempo    de cálculo, ya que ambos factores forman parte del esfuerzo total necesario    para resolver el problema presentado.</p>     <p>&nbsp;</p>     <p><b>REFERENCIAS</b></p>     <!-- ref --><p>Al-Safwani, N., Hassan, S., &amp; Katuk, N. (2014). A multiple attribute decision    making for improving information security control assessment. International    Journal of Computer Applications, 89(3).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005198&pid=S1646-9895201900020000900001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Almeida, L., &amp; Respício, A. (2018). Decision support for selecting information    security controls. Journal of Decision Systems, 0125(May), 1-8. <a href="https://doi.org/10.1080/12460125.2018.1468177" target="_blank">https://doi.org/10.1080/12460125.2018.1468177</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005200&pid=S1646-9895201900020000900002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Bachlechner, D., Maier, R., Innerhofer-Oberperfler, F., &amp; Demetz, L. (2011).    Understanding the management of information security controls in practice. In    Proceedings of the 9th Australian Information Security Management Conference.    Perth Western Australia: Edith Cowan University.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005201&pid=S1646-9895201900020000900003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Bistarelli, S., Fioravanti, F., &amp; Peretti, P. (2007). Using CP-nets as    a guide for countermeasure selection. In Proceedings of the 2007 ACM symposium    on Applied computing. <a href="https://doi.org/10.1145/1244002.1244073" target="_blank">https://doi.org/10.1145/1244002.1244073</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005203&pid=S1646-9895201900020000900004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Bonatti, P., Calimeri, F., Leone, N., &amp; Ricca, F. (2010). Answer set programming.    In A 25-year perspective on logic programming (pp. 159-182). Berlin: Springer.</p>     <!-- ref --><p>Breier, J. (2014). Security Evaluation Model based on the Score of Security    Mechanisms. Information Sciences and Technologies Bulletin of the ACM, 6(1),    19-27.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005205&pid=S1646-9895201900020000900006&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Breier, J., &amp; Hudec, L. (2012). New approach in information system security    evaluation. In IEEE First AESS European Conference on Satellite Telecommunications    (ESTEL) (pp. 1-6). IEEE. <a href="https://doi.org/10.1109/estel.2012.6400145" target="_blank">https://doi.org/10.1109/estel.2012.6400145</a>  </p>     <p>Breier, J., &amp; Hudec, L. (2013a). On Identifying Proper Security Mechanisms.    Information and Communicatiaon Technology, 285-294.</p>     <p>Breier, J., &amp; Hudec, L. (2013b). On Selecting Critical Security Controls.    In International Conference on Availability, Reliability and Security (pp. 582-588).</p>     ]]></body>
<body><![CDATA[<p>Brewka, G., Eiter, T., &amp; Truszczy&#324;ski, M. (2011). Answer set programming    at a glance.Communications of the ACM, 54(12), 92-103.</p>     <!-- ref --><p>Cano, J. J. M. (2018). Repensando los fundamentos de la gestión de riesgos.    Una propuesta conceptual desde la incertidumbre y la complejidad. RISTI - Revista    Ibérica de Sistemas e Tecnologias de Informação, (E15), 76-87.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005211&pid=S1646-9895201900020000900011&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Cares, C., &amp; Diéguez, M. (2017). An Answer Set Solution for Information    Security Management. In proceedings of the Eighth International Conference on    Computational Logics, Algebras, Programming, Tools, and Benchmarking (pp. 11-15).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005213&pid=S1646-9895201900020000900012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Chen, L., Li, L., Hu, Y., &amp; Lian, K. (2009). Information Security Solution    Decision- Making Based on Entropy Weight and Gray Situation Decision. In 2009    Fifth International Conference on Information Assurance and Security (Vol. 2,    pp. 7-10). IEEE. <a href="https://doi.org/10.1109/IAS.2009.9" target="_blank">https://doi.org/10.1109/IAS.2009.9</a>  </p>     <p>Choo, K. K., Mubarak, S.,&hellip;&amp; Mani, D. (2014). Selection of information security    controls based on AHP and GRA. Pacific Asia Conference on Information Systems.</p>     <p>Cuihua, X., &amp; Jiajun, L. (2009). An Information System Security Evaluation    Model Based on AHP and GRAP. International Conference on Web Information Systems    and Mining, 493-496.</p>     <p>Diéguez, M., Cares, C., &amp; Sepúlveda, S. (2012). On Optimizing the Path    to Information Security Compliance. In 8th International Conference on the Quality    of Information and Communications Technology (QUATIC&rsquo;12) (pp. 182-185).</p>     <!-- ref --><p>Ejnioui, A., Otero, A., Tejay, G., Otero, C., &amp; Qureshi, A. (2012). A Multi-attribute    Evaluation of Information Security Controls in Organizations Using Grey Systems    Theory. In Proceedings of the International Conference on Security and Management    (p. 1).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005219&pid=S1646-9895201900020000900017&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>GAMS. (2018). General Algebraic Modeling System. Retrieved from: <a href="https://www.gams.com/" target="_blank">https://www.gams.com/</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005221&pid=S1646-9895201900020000900018&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Gao, C., Li, Z., &amp; Song, H. (2009). Security Evaluation Method Based on    Host Resource Availability. In Multimedia and Ubiquitous Engineering, 2009.    MUE&rsquo;09. Third International Conference on (pp. 499-504).</p>     <!-- ref --><p>Gebser, M., Kaufmann, B., Kaminski, R., Ostrowski, M., Schaub, T., &amp; Schneider,    M. (2011). Potassco: The Potsdam answer set solving collection. Ai Communications,    24(2), 107-124.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005223&pid=S1646-9895201900020000900020&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Gobierno de Chile. (2005). Decreto 83: Norma técnica para los órganos de la    administración del estado sobre seguridad y confidencialidad de los documentos    electrónicos.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005225&pid=S1646-9895201900020000900021&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Gobierno de Chile, G. U. I. (2011). Programa de mejoramiento de la gestión    sistema de seguridad de la información: Versión 2011.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005227&pid=S1646-9895201900020000900022&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Hooker, J. N. (2002). Logic, optimization, and constraint programming. INFORMS    Journal on Computing, 14(4), 295-321.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005229&pid=S1646-9895201900020000900023&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>International Organization for Standardization. (2013). ISO 27001:2013 - Information    security management. Retrieved from<a href="http://www.iso.org/standard/54534.html" target="_blank">    https://www.iso.org/standard/54534.html</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005231&pid=S1646-9895201900020000900024&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Jensen, M. C., &amp; Meckling, W. H. (1976). Theory of the firm: Managerial    behavior, agency costs and ownership structure. Journal of Financial Economics,    3(4), 305-360.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005232&pid=S1646-9895201900020000900025&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Jiménez-Martín, A., Vicente, E., &amp; Mateos, A. (2015). Selección de salvaguardas    en gestión del riesgo en sistemas de la información: un enfoque borroso. RISTI    - Revista Ibérica de Sistemas e Tecnologias de Informação, (15), 83-100. <a href="https://dx.doi.org/10.1109/IAS.2009.9" target="_blank">https://doi.org/10.1109/IAS.2009.9</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005234&pid=S1646-9895201900020000900026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Kawasaki, R., &amp; Hiromatsu, T. (2014). Proposal of a model supporting decision-making    on information security risk treatment. International Journal of Computer, Electrical,    Automation, Control and Information Engineering, 8(4), 583-589.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005235&pid=S1646-9895201900020000900027&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Khajouei, H., Kazemi, M., &amp; Moosavirad, S. H. (2017). Ranking information    security controls by using fuzzy analytic hierarchy process. Information Systems    and E-Business Management, 15(1), 1-19. <a href="https://doi.org/10.1007/s10257-016-0306-y" target="_blank">https://doi.org/10.1007/s10257-016-0306-y</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005237&pid=S1646-9895201900020000900028&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Kiesling, E., Ekelhart, A., Grill, B., Straub, C., &amp; Stummer, C. (2013).    Simulation-based optimization of IT security controls: Initial experiences with    meta-heuristic solution procedures. In Proceedings of 14th EUME Workshop.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005238&pid=S1646-9895201900020000900029&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Kiesling, E., Strauss, C., Ekelhart, A., Grill, B., &amp; Stummer, C. (2013).    Simulation-based optimization of information security controls: An adversary-centric    approach. In Proceedings of Winter Simulations Conference (WSC).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005240&pid=S1646-9895201900020000900030&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Kiesling, E., Strausss, C., &amp; Stummer, C. (2012). A Multi-objective Decision    Support Framework for Simulation-Based Security Control Selection. In Seventh    International Conference on Availability, Reliability and Security, 454-462.    <a href="https://doi.org/10.1109/ares.2012.70" target="_blank">https://doi.org/10.1109/ares.2012.70</a>  </p>     <!-- ref --><p>Lv, J.-J., &amp; Wang, Y.-Z. (2010). A ranking method for information security    risk management based on ahp and promethee. In Management and Service Science    (MASS), 2010 International Conference on (pp. 1-4).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005243&pid=S1646-9895201900020000900032&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Lv, J., Zhou, Y., &amp; Wang, Y. (2011). A Multi-criteria Evaluation Method    of Information Security Controls. In Fourth International Joint Conference on    Computational Sciences and Optimization, 190-194.</p>     <!-- ref --><p>Meng, M., &amp; Liu, E. (2015). The Application Research of Information Security    Risk Assessment Model Based on AHP Method. Journal of Advances in Information    Technology, 6(4).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005246&pid=S1646-9895201900020000900034&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Nagata, K., Amagasa, M., Kigawa, Y., &amp; Cui, D. (2009). Method to Select    Effective Risk Mitigation Controls Using Fuzzy Outranking. In 2009 Ninth International    Conference on Intelligent Systems Design and Applications. <a href="https://doi.org/10.1109/isda.2009.186" target="_blank">https://doi.org/10.1109/isda.2009.186</a>  </p>     <!-- ref --><p>NEOS. (2018). NEOS Server web portal. Retrieved from <a href="https://neos-server.org/neos/" target="_blank">https://neos-server.org/neos/</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005249&pid=S1646-9895201900020000900036&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Ojamaa, A., Tyugu, E., &amp; Kivimaa, J.(2008). Pareto-optimal situaton analysis    for selection of security measures. In MILCOM 2008 - 2008 IEEE Military Communications    Conference. IEEE. <a href="https://doi.org/10.1109/milcom.2008.4753520" target="_blank">https://doi.org/10.1109/milcom.2008.4753520</a>  </p>     <!-- ref --><p>Otero, A., Ejnioui, A., Otero, C., &amp; Tejay, G. (2011). Evaluation of information    security controls in organizations by grey relational analysis. International    Journal of Dependable and Trustworthy Information Systems, 2(3), 36-54.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005251&pid=S1646-9895201900020000900038&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Otero, A., Otero, C., &amp; Qureshi, A. (2010). A Multi-Criteria Evaluation    of Information Security Controls Using Boolean Features. International Journal    of Network Security &amp; Its Applications, 2(4), 1-11. <a href="https://doi.org/10.5121/ijnsa.2010.2401" target="_blank">https://doi.org/10.5121/ijnsa.2010.2401</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005253&pid=S1646-9895201900020000900039&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Otero, A. R. (2015). An information security control assessment methodology    for organizations&rsquo; financial information. International Journal of Accounting    Information Systems, 18, 26-45. <a href="https://doi.org/10.1016/j.accinf.2015.06.001" target="_blank">https://doi.org/https://doi.org/10.1016/j.accinf.2015.06.001</a>  </p>     <p>Otero, A., Tejay, G., Otero, D., &amp; Ruiz-Torres, A. (2012). A fuzzy logic-based    information security control assessment for organizations. In Open Systems (ICOS),    2012 IEEE Conference (pp. 1-6).</p>     <!-- ref --><p>Pereira, T., &amp; Santos, H. (2014). Challenges in Information Security Protection.    In Proceedings 13th European Conference on Cyber Warfare and Security (pp. 160-    166).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005256&pid=S1646-9895201900020000900042&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Petersen, K., Vakkalanka, S., &amp; Kuzniarz, L. (2015). Guidelines for conducting    systematic mapping studies in software engineering: An update. Information and    Software Technology, 64, 1-18. <a href="https://doi.org/10.1016/j.infsof.2015.03.007" target="_blank">https://doi.org/10.1016/j.infsof.2015.03.007</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005258&pid=S1646-9895201900020000900043&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Rees, L. P., Deane, J. K., Rakes, T. R., &amp; Wade, H. (2011). Decision support    for Cybersecurity risk planning. Decision Support Systems, 51(3), 493-505. <a href="https://doi.org/10.1016/j.dss.2011.02.013" target="_blank">https://doi.org/10.1016/j.dss.2011.02.013</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005259&pid=S1646-9895201900020000900044&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Saint-Germain, R. (2005). Information Security Management Best Practice Based    on ISO/IEC 17799. The Information Management Journal, (July/August), 60-66.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005260&pid=S1646-9895201900020000900045&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Sarala, R., Zayaraz, G., &amp; Vijayalakshmi, V. (2015). Optimal Selection    of Security Countermeasures for Effective Information Security. In Proceedings    of the International Conference on Soft Computing Systems (pp. 345-353). Springer.    <a href="https://doi.org/10.1007/978-81-322-2674-1_33" target="_blank">https://doi.org/10.1007/978-81-322-2674-1_33</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005262&pid=S1646-9895201900020000900046&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Sawik, T. (2013). Selection of optimal countermeasure portfolio in IT security    planning. Decision Support Systems, 55(1), 156-164. <a href="https://doi.org/10.1016/j.dss.2013.01.001" target="_blank">https://doi.org/10.1016/j.dss.2013.01.001</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005263&pid=S1646-9895201900020000900047&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Shahpasand, M., Shajari, M., Golpaygani, S. A. H., &amp; Ghavamipoor, H. (2015).    A comprehensive security control selection model for inter-dependent organizational    assets structure. Information and Computer Security, 23(2), 218-242. <a href="https://doi.org/10.1108/ics-12-2013-0090" target="_blank">https://doi.org/10.1108/ics-12-2013-0090</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005264&pid=S1646-9895201900020000900048&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Tofan, D. (2011). Information Security Standards. Journal of Mobile, Embedded    and Distributed Systems, 3(3), 128-135.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005265&pid=S1646-9895201900020000900049&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Tosatto, S. C., Governatori, G., &amp; Kelsen, P. (2015). Business process    regulatory compliance is hard. IEEE Transactions on Services Computing, 8(6),    958-970. <a href="https://doi.org/10.1109/TSC.2014.2341236" target="_blank">https://doi.org/10.1109/TSC.2014.2341236</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005267&pid=S1646-9895201900020000900050&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Viduto, V., Maple, C., Huang, W., &amp; López-Peréz, D. (2012). A novel risk    assessment and optimisation model for a multi-objective network security countermeasure    selection problem. Decision Support Systems, 53(3), 599-610. <a href="https://doi.org/10.1016/j.dss.2012.04.001" target="_blank">https://doi.org/10.1016/j.dss.2012.04.001</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005268&pid=S1646-9895201900020000900051&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Yameng, C., Yulong, S., Jianfeng, M., Xining, C., &amp; Yahui, L. (2011). AHP-GRAP    Based Security Evaluation Method for MILS System within CC Framework. In Seventh    International Conference on Computational Intelligence and Security.</p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Yang, Y., Shieh, H., Leu, J., &amp; Tzeng, G. (2009). A VIKOR-based multiple    criteria decision method for improving information security risk. International    Journal of Information Technology &amp; Decision Making, 8(2), 267-287.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005270&pid=S1646-9895201900020000900053&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Yang, Y., Shieh, H., &amp; Tzeng, G. (2013). A VIKOR technique based on DEMATEL    and ANP for information security risk control assessment. Information Sciences,    232, 482-500.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005272&pid=S1646-9895201900020000900054&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Yau, H. (2014). Information Security Controls. Advances in Robotics &amp; Automation,    3(2), e118. <a href="https://doi.org/10.4172/2168-9695.1000e118" target="_blank">https://doi.org/10.4172/2168-9695.1000e118</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005274&pid=S1646-9895201900020000900055&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Yevseyeva, I., Basto-Fernandes, V., Emmerich, M., &amp; Van Moorsel, A. (2015).    Selecting optimal subset of security controls. Procedia Computer Science, 64,    1035-1042. <a href="https://doi.org/10.1016/j.procs.2015.08.625" target="_blank">https://doi.org/10.1016/j.procs.2015.08.625</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005275&pid=S1646-9895201900020000900056&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Yevseyeva, I., Fernandes, V. B., Van Moorsel, A., Janicke, H., &amp; Emmerich,    M. (2016). Two-stage Security Controls Selection. Procedia Computer Science,    100, 971-978. <a href="https://doi.org/10.1016/j.procs.2016.09.261" target="_blank">https://doi.org/10.1016/j.procs.2016.09.261</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005276&pid=S1646-9895201900020000900057&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Zhang, H., Chari, K., &amp; Agrawal, M. (2018). Decision support for the optimal    allocation of security controls. Decision Support Systems, 115, 92-104. <a href="https://doi.org/10.1016/j.dss.2018.10.001" target="_blank">https://doi.org/10.1016/j.dss.2018.10.001</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1005277&pid=S1646-9895201900020000900058&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>&nbsp;</p>     <p><b>Agradecimientos</b></p>     ]]></body>
<body><![CDATA[<p>Trabajo financiado por la Universidad de La Frontera, Proyecto DI19-0116.</p>     <p>&nbsp;</p>     <p>Recebido/Submission: 05/02/2019 </p>     <p>Aceitação/Acceptance: 08/04/2019</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Al-Safwani]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
<name>
<surname><![CDATA[Hassan]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Katuk]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A multiple attribute decision making for improving information security control assessment]]></article-title>
<source><![CDATA[International Journal of Computer Applications]]></source>
<year>2014</year>
<volume>89</volume>
<numero>3</numero>
<issue>3</issue>
</nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Almeida]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[Respício]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Decision support for selecting information security controls]]></article-title>
<source><![CDATA[Journal of Decision Systems]]></source>
<year>2018</year>
<volume>0125</volume>
<numero>May</numero>
<issue>May</issue>
<page-range>1-8</page-range></nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bachlechner]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Maier]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Innerhofer-Oberperfler]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
<name>
<surname><![CDATA[Demetz]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Understanding the management of information security controls in practice]]></article-title>
<source><![CDATA[Proceedings of the 9th Australian Information Security Management Conference]]></source>
<year>2011</year>
<publisher-loc><![CDATA[Perth Western Australia ]]></publisher-loc>
<publisher-name><![CDATA[Edith Cowan University]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bistarelli]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Fioravanti]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
<name>
<surname><![CDATA[Peretti]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Using CP-nets as a guide for countermeasure selection]]></article-title>
<source><![CDATA[Proceedings of the 2007 ACM symposium on Applied computing]]></source>
<year>2007</year>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bonatti]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
<name>
<surname><![CDATA[Calimeri]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
<name>
<surname><![CDATA[Leone]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
<name>
<surname><![CDATA[Ricca]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
</person-group>
<source><![CDATA[Answer set programming: In A 25-year perspective on logic programming]]></source>
<year>2010</year>
<page-range>159-182</page-range><publisher-loc><![CDATA[Berlin ]]></publisher-loc>
<publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Breier]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Security Evaluation Model based on the Score of Security Mechanisms]]></article-title>
<source><![CDATA[Information Sciences and Technologies Bulletin of the ACM]]></source>
<year>2014</year>
<volume>6</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>19-27</page-range></nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Breier]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Hudec]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[New approach in information system security evaluation]]></article-title>
<source><![CDATA[Proceedings of IEEE First AESS European Conference on Satellite Telecommunications]]></source>
<year>2012</year>
<page-range>1-6</page-range><publisher-name><![CDATA[IEEE]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Breier]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Hudec]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[On Identifying Proper Security Mechanisms]]></article-title>
<source><![CDATA[Information and Communicatiaon Technology]]></source>
<year>2013</year>
<page-range>285-294</page-range></nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Breier]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Hudec]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[On Selecting Critical Security Controls]]></article-title>
<source><![CDATA[Proceedings of International Conference on Availability, Reliability and Security]]></source>
<year>2013</year>
<page-range>582-588</page-range></nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Brewka]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Eiter]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Truszczynski]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Answer set programming at a glance]]></article-title>
<source><![CDATA[Communications of the ACM]]></source>
<year>2011</year>
<volume>54</volume>
<numero>12</numero>
<issue>12</issue>
<page-range>92-103</page-range></nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J. J. M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Repensando los fundamentos de la gestión de riesgos]]></article-title>
<source><![CDATA[Una propuesta conceptual desde la incertidumbre y la complejidad. RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></source>
<year>2018</year>
<numero>E15</numero>
<issue>E15</issue>
<page-range>76-87</page-range></nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cares]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Diéguez]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An Answer Set Solution for Information Security Management]]></article-title>
<source><![CDATA[proceedings of the Eighth International Conference on Computational Logics, Algebras, Programming, Tools, and Benchmarking]]></source>
<year>2017</year>
<page-range>11-15</page-range></nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Chen]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[Li]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[Hu]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Lian]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Information Security Solution Decision- Making Based on Entropy Weight and Gray Situation Decision]]></article-title>
<source><![CDATA[Proceedings of 2009 Fifth International Conference on Information Assurance and Security]]></source>
<year>2009</year>
<volume>2</volume>
<page-range>7-10</page-range><publisher-name><![CDATA[IEEE]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Choo]]></surname>
<given-names><![CDATA[K. K.]]></given-names>
</name>
<name>
<surname><![CDATA[Mubarak]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Mani]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Selection of information security controls based on AHP and GRA]]></article-title>
<source><![CDATA[Proceedings of Pacific Asia Conference on Information Systems]]></source>
<year>2014</year>
</nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cuihua]]></surname>
<given-names><![CDATA[X.]]></given-names>
</name>
<name>
<surname><![CDATA[Jiajun]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An Information System Security Evaluation Model Based on AHP and GRAP]]></article-title>
<source><![CDATA[Proceedings of International Conference on Web Information Systems and Mining]]></source>
<year>2009</year>
<page-range>493-496</page-range></nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Diéguez]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Cares]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Sepúlveda]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[On Optimizing the Path to Information Security Compliance]]></article-title>
<source><![CDATA[Proceedings of 8th International Conference on the Quality of Information and Communications Technology]]></source>
<year>2012</year>
<page-range>182-185</page-range></nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ejnioui]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Tejay]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Qureshi]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Multi-attribute Evaluation of Information Security Controls in Organizations Using Grey Systems Theory]]></article-title>
<source><![CDATA[Proceedings of the International Conference on Security and Management]]></source>
<year>2012</year>
<page-range>1</page-range></nlm-citation>
</ref>
<ref id="B18">
<nlm-citation citation-type="">
<collab>GAMS</collab>
<source><![CDATA[General Algebraic Modeling System]]></source>
<year>2018</year>
</nlm-citation>
</ref>
<ref id="B19">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gao]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Li]]></surname>
<given-names><![CDATA[Z.]]></given-names>
</name>
<name>
<surname><![CDATA[Song]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Security Evaluation Method Based on Host Resource Availability]]></article-title>
<source><![CDATA[Multimedia and Ubiquitous Engineering]]></source>
<year>2009</year>
<page-range>499-504</page-range></nlm-citation>
</ref>
<ref id="B20">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gebser]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Kaufmann]]></surname>
<given-names><![CDATA[B.]]></given-names>
</name>
<name>
<surname><![CDATA[Kaminski]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Ostrowski]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Schaub]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Schneider]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Potassco: The Potsdam answer set solving collection]]></article-title>
<source><![CDATA[Ai Communications]]></source>
<year>2011</year>
<volume>24</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>107-124</page-range></nlm-citation>
</ref>
<ref id="B21">
<nlm-citation citation-type="">
<collab>Gobierno de Chile</collab>
<source><![CDATA[Decreto 83: Norma técnica para los órganos de la administración del estado sobre seguridad y confidencialidad de los documentos electrónicos]]></source>
<year>2005</year>
</nlm-citation>
</ref>
<ref id="B22">
<nlm-citation citation-type="">
<collab>Gobierno de Chile</collab>
<source><![CDATA[Programa de mejoramiento de la gestión sistema de seguridad de la información: Versión 2011]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B23">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Hooker]]></surname>
<given-names><![CDATA[J. N.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Logic, optimization, and constraint programming]]></article-title>
<source><![CDATA[INFORMS Journal on Computing]]></source>
<year>2002</year>
<volume>14</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>295-321</page-range></nlm-citation>
</ref>
<ref id="B24">
<nlm-citation citation-type="">
<collab>International Organization for Standardization</collab>
<source><![CDATA[ISO 27001: 2013 - Information security management]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B25">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Jensen]]></surname>
<given-names><![CDATA[M. C.]]></given-names>
</name>
<name>
<surname><![CDATA[Meckling]]></surname>
<given-names><![CDATA[W. H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Theory of the firm: Managerial behavior, agency costs and ownership structure]]></article-title>
<source><![CDATA[Journal of Financial Economics]]></source>
<year>1976</year>
<volume>3</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>305-360</page-range></nlm-citation>
</ref>
<ref id="B26">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Jiménez-Martín]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Vicente]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Mateos]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Selección de salvaguardas en gestión del riesgo en sistemas de la información: un enfoque borroso]]></article-title>
<source><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></source>
<year>2015</year>
<numero>15</numero>
<issue>15</issue>
<page-range>83-100</page-range></nlm-citation>
</ref>
<ref id="B27">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kawasaki]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Hiromatsu]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Proposal of a model supporting decision-making on information security risk treatment]]></article-title>
<source><![CDATA[International Journal of Computer]]></source>
<year>2014</year>
<volume>Electrical, Automation, Control and Information Engineering, 8</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>583-589</page-range></nlm-citation>
</ref>
<ref id="B28">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Khajouei]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Kazemi]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Moosavirad]]></surname>
<given-names><![CDATA[S. H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Ranking information security controls by using fuzzy analytic hierarchy process]]></article-title>
<source><![CDATA[Information Systems and E-Business Management]]></source>
<year>2017</year>
<volume>15</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>1-19</page-range></nlm-citation>
</ref>
<ref id="B29">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kiesling]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Ekelhart]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Grill]]></surname>
<given-names><![CDATA[B.]]></given-names>
</name>
<name>
<surname><![CDATA[Straub]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Stummer]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Simulation-based optimization of IT security controls: Initial experiences with meta-heuristic solution procedures]]></article-title>
<source><![CDATA[Proceedings of 14th EUME Workshop]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B30">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kiesling]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Strauss]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Ekelhart]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Grill]]></surname>
<given-names><![CDATA[B.]]></given-names>
</name>
<name>
<surname><![CDATA[Stummer]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Simulation-based optimization of information security controls: An adversary-centric approach]]></article-title>
<source><![CDATA[Proceedings of Winter Simulations Conference]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B31">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kiesling]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Strausss]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Stummer]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Multi-objective Decision Support Framework for Simulation-Based Security Control Selection]]></article-title>
<source><![CDATA[Proceedings of Seventh International Conference on Availability, Reliability and Security]]></source>
<year>2012</year>
<page-range>454-462</page-range></nlm-citation>
</ref>
<ref id="B32">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Lv]]></surname>
<given-names><![CDATA[J.-J.]]></given-names>
</name>
<name>
<surname><![CDATA[Wang]]></surname>
<given-names><![CDATA[Y.-Z.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A ranking method for information security risk management based on ahp and promethee]]></article-title>
<source><![CDATA[Management and Service Science]]></source>
<year>2010</year>
<page-range>1-4</page-range></nlm-citation>
</ref>
<ref id="B33">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Lv]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Zhou]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Wang]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Multi-criteria Evaluation Method of Information Security Controls]]></article-title>
<source><![CDATA[Proceedings of Fourth International Joint Conference on Computational Sciences and Optimization]]></source>
<year>2011</year>
<page-range>190-194</page-range></nlm-citation>
</ref>
<ref id="B34">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Meng]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Liu]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[The Application Research of Information Security Risk Assessment Model Based on AHP Method]]></article-title>
<source><![CDATA[Journal of Advances in Information Technology]]></source>
<year>2015</year>
<volume>6</volume>
<numero>4</numero>
<issue>4</issue>
</nlm-citation>
</ref>
<ref id="B35">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Nagata]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Amagasa]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Kigawa]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Cui]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Method to Select Effective Risk Mitigation Controls Using Fuzzy Outranking]]></article-title>
<source><![CDATA[Proceedings of 2009 Ninth International Conference on Intelligent Systems Design and Applications]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B36">
<nlm-citation citation-type="">
<collab>NEOS</collab>
<source><![CDATA[NEOS Server web portal]]></source>
<year>2018</year>
</nlm-citation>
</ref>
<ref id="B37">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ojamaa]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Tyugu]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Kivimaa]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Pareto-optimal situaton analysis for selection of security measures]]></article-title>
<source><![CDATA[2008 IEEE Military Communications Conference]]></source>
<year>2008</year>
<publisher-name><![CDATA[IEEE]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B38">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Ejnioui]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Tejay]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Evaluation of information security controls in organizations by grey relational analysis]]></article-title>
<source><![CDATA[International Journal of Dependable and Trustworthy Information Systems]]></source>
<year>2011</year>
<volume>2</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>36-54</page-range></nlm-citation>
</ref>
<ref id="B39">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Qureshi]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Multi-Criteria Evaluation of Information Security Controls Using Boolean Features]]></article-title>
<source><![CDATA[International Journal of Network Security & Its Applications]]></source>
<year>2010</year>
<volume>2</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>1-11</page-range></nlm-citation>
</ref>
<ref id="B40">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[A. R.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An information security control assessment methodology for organizations’ financial information]]></article-title>
<source><![CDATA[International Journal of Accounting Information Systems]]></source>
<year>2015</year>
<volume>18</volume>
<page-range>26-45</page-range></nlm-citation>
</ref>
<ref id="B41">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Tejay]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Otero]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Ruiz-Torres]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A fuzzy logic-based information security control assessment for organizations]]></article-title>
<source><![CDATA[Open Systems]]></source>
<year>2012</year>
<page-range>1-6</page-range></nlm-citation>
</ref>
<ref id="B42">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Pereira]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Santos]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Challenges in Information Security Protection]]></article-title>
<source><![CDATA[Proceedings 13th European Conference on Cyber Warfare and Security]]></source>
<year>2014</year>
<page-range>160- 166</page-range></nlm-citation>
</ref>
<ref id="B43">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Petersen]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Vakkalanka]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Kuzniarz]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Guidelines for conducting systematic mapping studies in software engineering: An update]]></article-title>
<source><![CDATA[Information and Software Technology]]></source>
<year>2015</year>
<volume>64</volume>
<page-range>1-18</page-range></nlm-citation>
</ref>
<ref id="B44">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Rees]]></surname>
<given-names><![CDATA[L. P.]]></given-names>
</name>
<name>
<surname><![CDATA[Deane]]></surname>
<given-names><![CDATA[J. K.]]></given-names>
</name>
<name>
<surname><![CDATA[Rakes]]></surname>
<given-names><![CDATA[T. R.]]></given-names>
</name>
<name>
<surname><![CDATA[Wade]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Decision support for Cybersecurity risk planning]]></article-title>
<source><![CDATA[Decision Support Systems]]></source>
<year>2011</year>
<volume>51</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>493-505</page-range></nlm-citation>
</ref>
<ref id="B45">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Saint-Germain]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Information Security Management Best Practice Based on ISO/IEC 17799]]></article-title>
<source><![CDATA[The Information Management Journal]]></source>
<year>2005</year>
<volume>July/August</volume>
<page-range>60-66</page-range></nlm-citation>
</ref>
<ref id="B46">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sarala]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Zayaraz]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Vijayalakshmi]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Optimal Selection of Security Countermeasures for Effective Information Security]]></article-title>
<source><![CDATA[Proceedings of the International Conference on Soft Computing Systems]]></source>
<year>2015</year>
<page-range>345-353</page-range><publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B47">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sawik]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Selection of optimal countermeasure portfolio in IT security planning]]></article-title>
<source><![CDATA[Decision Support Systems]]></source>
<year>2013</year>
<volume>55</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>156-164</page-range></nlm-citation>
</ref>
<ref id="B48">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Shahpasand]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Shajari]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Golpaygani]]></surname>
<given-names><![CDATA[S. A. H.]]></given-names>
</name>
<name>
<surname><![CDATA[Ghavamipoor]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A comprehensive security control selection model for inter-dependent organizational assets structure]]></article-title>
<source><![CDATA[Information and Computer Security]]></source>
<year>2015</year>
<volume>23</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>218-242</page-range></nlm-citation>
</ref>
<ref id="B49">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Tofan]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Information Security Standards]]></article-title>
<source><![CDATA[Journal of Mobile]]></source>
<year>2011</year>
<volume>Embedded and Distributed Systems, 3</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>128-135</page-range></nlm-citation>
</ref>
<ref id="B50">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Tosatto]]></surname>
<given-names><![CDATA[S. C.]]></given-names>
</name>
<name>
<surname><![CDATA[Governatori]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Kelsen]]></surname>
<given-names><![CDATA[P.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Business process regulatory compliance is hard]]></article-title>
<source><![CDATA[IEEE Transactions on Services Computing]]></source>
<year>2015</year>
<volume>8</volume>
<numero>6</numero>
<issue>6</issue>
<page-range>958-970</page-range></nlm-citation>
</ref>
<ref id="B51">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Viduto]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
<name>
<surname><![CDATA[Maple]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Huang]]></surname>
<given-names><![CDATA[W.]]></given-names>
</name>
<name>
<surname><![CDATA[López-Peréz]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A novel risk assessment and optimisation model for a multi-objective network security countermeasure selection problem]]></article-title>
<source><![CDATA[Decision Support Systems]]></source>
<year>2012</year>
<volume>53</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>599-610</page-range></nlm-citation>
</ref>
<ref id="B52">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yameng]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Yulong]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Jianfeng]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Xining]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Yahui]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[AHP-GRAP Based Security Evaluation Method for MILS System within CC Framework]]></article-title>
<source><![CDATA[Proceedings of Seventh International Conference on Computational Intelligence and Security]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B53">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yang]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Shieh]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Leu]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Tzeng]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A VIKOR-based multiple criteria decision method for improving information security risk]]></article-title>
<source><![CDATA[International Journal of Information Technology & Decision Making]]></source>
<year>2009</year>
<volume>8</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>267-287</page-range></nlm-citation>
</ref>
<ref id="B54">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yang]]></surname>
<given-names><![CDATA[Y.]]></given-names>
</name>
<name>
<surname><![CDATA[Shieh]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Tzeng]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A VIKOR technique based on DEMATEL and ANP for information security risk control assessment]]></article-title>
<source><![CDATA[Information Sciences]]></source>
<year>2013</year>
<volume>232</volume>
<page-range>482-500</page-range></nlm-citation>
</ref>
<ref id="B55">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yau]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Information Security Controls]]></article-title>
<source><![CDATA[Advances in Robotics & Automation]]></source>
<year>2014</year>
<volume>3</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>e118</page-range></nlm-citation>
</ref>
<ref id="B56">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yevseyeva]]></surname>
<given-names><![CDATA[I.]]></given-names>
</name>
<name>
<surname><![CDATA[Basto-Fernandes]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
<name>
<surname><![CDATA[Emmerich]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Van Moorsel]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Selecting optimal subset of security controls]]></article-title>
<source><![CDATA[Procedia Computer Science]]></source>
<year>2015</year>
<volume>64</volume>
<page-range>1035-1042</page-range></nlm-citation>
</ref>
<ref id="B57">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yevseyeva]]></surname>
<given-names><![CDATA[I.]]></given-names>
</name>
<name>
<surname><![CDATA[Fernandes]]></surname>
<given-names><![CDATA[V. B.]]></given-names>
</name>
<name>
<surname><![CDATA[Van Moorsel]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Janicke]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Emmerich]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Two-stage Security Controls Selection]]></article-title>
<source><![CDATA[Procedia Computer Science]]></source>
<year>2016</year>
<volume>100</volume>
<page-range>971-978</page-range></nlm-citation>
</ref>
<ref id="B58">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Zhang]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[Chari]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[Agrawal]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Decision support for the optimal allocation of security controls]]></article-title>
<source><![CDATA[Decision Support Systems]]></source>
<year>2018</year>
<volume>115</volume>
<page-range>92-104</page-range></nlm-citation>
</ref>
</ref-list>
</back>
</article>
