基于威胁建模与 ISO 27005 的符合 GDPR 的风险管理方法
密码学与安全
2023-06-09 v1
摘要
计算机系统处理、存储和传输敏感信息,这使其成为宝贵资产。尽管存在 ISO 27005 等信息风险管理标准,网络威胁仍在增加,使此类系统面临安全漏洞,同时也危及用户隐私。然而,威胁建模也已作为识别与分析威胁的替代方案出现,通过舍弃低风险攻击向量并缓解高风险向量来缩减攻击面。本文提出了一种基于威胁建模的新型风险管理方法,以 ISO 27005 为基线,将 ISO 27001/27002 安全控制与欧洲《通用数据保护条例》(GDPR)中概述的隐私法规相集成。在我们的方案中,通过结合 STRIDE 与攻击树作为威胁建模策略,增强了风险估计与缓解。我们的方法应用于一个物联网案例研究,分析了不同攻击以确定其风险等级与潜在对策。
引用
@article{arxiv.2306.04783,
title = {A GDPR-compliant Risk Management Approach based on Threat Modelling and ISO 27005},
author = {Denys A. Flores and Ricardo Perugachi},
journal= {arXiv preprint arXiv:2306.04783},
year = {2023}
}
备注
The 2021 World Congress in Computer Science, Computer Engineering, & Applied Computing (CSCE'21), The 2021 International Conference on Security and Management (SAM'21), 14 pages, 3 figures, 5 tables