一种支持自动网络风险评估审查的方法论
密码学与安全
2022-07-08 v1
摘要
网络风险评估是增强组织防护、识别和评估网络威胁暴露程度的一项基础活动。目前,该活动主要以人工方式进行,风险的识别和正确量化深度依赖于人类评估者的经验和信心。因此,该过程并非完全客观,对同一情况的两次并行评估可能导致不同结果。本文朝着降低主观性程度的方向迈出了一步,提出了一种方法论,以支持风险评估人员对其生成的评估进行自动审查。我们的方法论从基于控制的评估入手,该评估使用众所周知的网络安全框架(例如ISO 27001、NIST)进行,并将安全控制映射到可自动评估的基础设施方面(例如ICT设备、组织策略)。利用这种映射,该方法论建议如何识别需要修订的控制措施。该方法已通过一个来自医疗领域的案例研究和一组统计分析得到验证。
引用
@article{arxiv.2207.03269,
title = {A Methodology to Support Automatic Cyber Risk Assessment Review},
author = {Marco Angelini and Silvia Bonomi and Alessandro Palma},
journal= {arXiv preprint arXiv:2207.03269},
year = {2022}
}
备注
16 pages, 5 figures