面向微型企业的威胁建模框架及基于Web的威胁建模工具开发
密码学与安全
2024-11-25 v1
摘要
虽然存在大量针对不同目标受众和用例场景的网络安全和风险管理框架,但微型企业(MBs)常常被忽视。作为最小的企业实体,MBs在网络安全方面具有特殊性:(1)拥有不足10名员工,往往缺乏网络安全专业知识。(2)由于员工流动率低,通常预算有限。因此,MBs每年常年是网络安全事件和网络攻击的受害者,如多项研究所示。这迫切需要为MBs量身定做的非技术化、简单的解决方案。为此,通过7步方法开发了SEANCE网络安全框架:(1)进行文献综述,探索当前研究和可用框架及方法的现状;(2)随后进行定性调查以识别MBs面临的网络安全挑战。(3)在分析了文献综述和调查结果后,(4)识别出针对MBs的现有框架和工具的相关方面;(5)开发了非技术化的框架。(6)开发了便于实施框架的基于Web的工具;(7)进行另一次定性调查以收集反馈。SEANCE框架建议考虑六个层次中的可能漏洞和网络威胁:(1)自我(Self),(2)员工(Employees),(3)资产(Assets),(4)网络(Network),(5)客户(Customers),(6)环境(Environment),其核心思想是内层的漏洞会传播至外层,从而需要优先处理。
引用
@article{arxiv.2411.14450,
title = {Development of a threat modelling framework and a web-based threat modelling tool for micro businesses},
author = {Etkin Getir},
journal= {arXiv preprint arXiv:2411.14450},
year = {2024}
}
备注
109 pages, 11 figures, 5 appendices