Avital Baral, Taylor Reynolds, Lawrence Susskind, Daniel J. Weitzner, Angelina Wu
市政机构容易遭受具有毁灭性后果的网络攻击,但它们缺乏评估自身风险和与同行比较安全态势的关键信息。通过一个密码学安全计算平台收集的来自83个市政机构的数据,涵盖其安全态势、安全事件、安全控制失效和损失等信息,我们构建了数据驱动的市政网络风险模型和网络安全基准。我们产出了以下四类基准:某一行业部门的安全态势基准、网络事件频率基准、基于组织防御态势的年度损失预测基准,以及基于各安全控制个体失效率和相关损失的权重基准。综合来看,这四项内容可以通过量化行业网络安全风险、识别需要解决的差距、确定政策干预的优先级以及跟踪干预措施的进展,来帮助指导网络政策的制定。以市政机构为例,这些新推导的风险度量指标凸显了对网络安全就绪状态进行持续量化改进的必要性,清晰展示了薄弱环节和优势领域,并为政府提供了一些早期政策聚焦目标,如安全教育、事件响应,以及优先将资源投入到安全水平最低的市政机构,因为在这些机构中每单位安全投入能带来最高的风险降低收益。