市政网络风险建模:利用密码学计算为网络政策制定提供依据
基本信息
- 标题:Municipal cyber risk modeling using cryptographic computing to inform cyber policymaking
- 作者:Avital Baral, Taylor Reynolds, Lawrence Susskind, Daniel J. Weitzner, Angelina Wu
- arXiv 编号:arXiv:2402.01007v2 [cs.CR]
- 提交日期:2024年2月1日(v1);2024年2月5日修订(v2)
- 备注:Cybersecurity Law and Policy Scholars Conference 会议报告工作草稿(2023年9月29日)
- DOI:https://doi.org/10.48550/arXiv.2402.01007
- 许可证:CC BY-NC-ND 4.0
主题分类
- 主分类:Cryptography and Security (cs.CR)
- 交叉分类:General Economics (econ.GN)
- MSC 分类:K.6.5, E.3
摘要
市政机构容易遭受网络攻击并承受严重损失,但它们缺乏评估自身风险以及与其他同类机构比较安全状况的关键信息。作者利用一个密码学安全计算平台,收集了83个市政机构在安全态势、网络安全事件、安全控制失效及相关损失方面的数据,构建了数据驱动的网络风险模型和网络安全基准。
研究产出四类基准:
- 行业安全态势基准:反映某行业领域整体的网络安全状况;
- 网络事件频率:统计网络事件发生的频次;
- 年度损失预测:基于组织的防御态势,预测其年度损失;
- 网络控制措施加权:根据各项控制措施的失效概率及相关损失进行加权。
以上四项内容相结合,可帮助指导网络政策制定,具体包括:量化行业内的网络风险、识别需要弥补的差距、确定政策干预的优先次序,以及随时间跟踪干预措施的进展。
就市政机构而言,这些新推导的风险度量指标凸显了持续、可量化的网络安全就绪度提升的必要性,显示了明确的薄弱环节与优势领域,并为政府提供了早期政策关注目标,例如安全教育、事件响应,以及优先聚焦于安全水平最低、但单位安全投入风险削减最高的市政机构。