缓解组织内信息安全内部威胁的威慑与预防模型
计算机与社会
2019-03-29 v1 密码学与安全
摘要
以往的研究表明,信息安全漏洞和隐私侵犯是组织和个人的重要问题。人们公认,降低该领域的风险需要同时考虑信息安全的技术层面和人为层面。员工有意或无意地构成了组织信息资产威胁的很大一部分。本研究提出了一个新颖的概念框架,利用威慑和预防方法来缓解内部人员的风险。威慑因素阻止员工在组织内参与信息安全不当行为,而情境犯罪预防因素鼓励他们防止信息安全不当行为。我们的研究结果表明,感知的制裁确定性和严重性显著影响个人的态度,并阻止他们进行信息安全不当行为。此外,结果显示,增加努力、风险并减少回报(犯罪收益)会影响员工预防信息安全不当行为的态度。然而,消除借口和减少挑衅并不能显著影响个人预防信息安全不当行为的态度。最后,数据分析的输出还表明,主观规范、感知行为控制和态度影响个人的意图,并最终影响他们避免信息安全不当行为的行为。
引用
@article{arxiv.1903.12079,
title = {Deterrence and Prevention-based Model to Mitigate Information Security Insider Threats in Organisations},
author = {Nader Sohrabi Safa and Carsten Maple and Steve Furnell and Muhammad Ajmal Azad and Charith Perera and Mohammad Dabbagh and Mehdi Sookhak},
journal= {arXiv preprint arXiv:1903.12079},
year = {2019}
}