中文

探究组件因素及其不确定性如何影响网络安全中的风险判断

密码学与安全 2019-10-03 v1

摘要

在评估和建模信息物理系统威胁时,专家的主观判断提供了必要信息。例如,单个系统组件的漏洞可使用多个因素描述,如复杂性、技术成熟度,以及可用于辅助攻击的工具的可用性。此类信息有助于确定攻击风险,但其中大部分难以自动获取,而必须通过专家评估收集。然而,大多数专家在其评估中固有地带有某种程度的不确定性。例如,不可能确切知道有多少工具可用于辅助攻击。通过 \emph{高}、\emph{中} 或 \emph{低} 等选项捕获主观判断的传统方法无法使专家量化其不确定性。然而,测量围绕响应的不确定性范围以适当告知系统漏洞分析十分重要。我们使用最近引入的区间值响应格式来捕获专家判断中的不确定性,并采用推断统计方法来分析数据。我们识别出导致网络系统中跳数漏洞的关键属性,并展示了捕获这些属性周围不确定性的价值。我们发现,这种不确定性不仅可以预测给定系统组件整体漏洞的不确定性,还显著地为整体组件漏洞本身的评级提供信息。我们提出这些方法和相关见解可用于现实世界情境,包括信息物理系统的漏洞评估,这些系统正变得日益复杂并融入社会,使其特别易受评估中不确定性的影响。

关键词

引用

@article{arxiv.1910.00703,
  title  = {Exploring how Component Factors and their Uncertainty Affect Judgements of Risk in Cyber-Security},
  author = {Zack Ellerby and Josie McCulloch and Melanie Wilson and Christian Wagner},
  journal= {arXiv preprint arXiv:1910.00703},
  year   = {2019}
}

备注

International Conference on Critical Information Infrastructures Security (CRITIS) 2019