中文

让用户快速掌握安全要点:非专业人员使用说服性工具包进行信息安全问题求解的90分钟成效

计算机与社会 2022-09-07 v1 密码学与安全 人机交互

摘要

用户对安全合规的需求与用户通常无法投入大量时间和精力于安全这一事实之间存在冲突。由于业务视角与安全视角在优先级上的差异,实现用户安全参与度的平衡水平十分困难。我们试图找到一种以最小且高效的方式让用户参与的方法,使他们既能提升安全意识,又能为安全设计者提供用于改进的必要的反馈。我们开发了一个说服性软件工具包,以引导用户就公司内的安全漏洞及应对这些漏洞的潜在干预措施展开结构化讨论。在该工具包中,我们改编并整合了来自传统犯罪预防的一个成熟框架。在本文报告的研究中,我们考察了非专业人员通过短期使用该工具包对安全问题的认知。我们呈现了一项试点实验室研究的认知结果,其中随机招募的参与者须使用该工具包分析一个精心设计的内部威胁问题。结果表明,研究参与者能够成功识别原因、提出干预措施,并参与对拟议干预措施的反馈。随后的访谈显示,参与者对信息安全问题及应对这些问题的框架有了更强的意识,在真实场景中这最终将为组织带来显著益处。这些结果表明,当结构良好时,这种短期参与足以让用户有意义地参与复杂的安全讨论,并深入理解安全理论原则。

关键词

引用

@article{arxiv.2209.02420,
  title  = {Getting Users Smart Quick about Security: Results from 90 Minutes of Using a Persuasive Toolkit for Facilitating Information Security Problem Solving by Non-Professionals},
  author = {Martin Ruskov and Paul Ekblom and M. Angela Sasse},
  journal= {arXiv preprint arXiv:2209.02420},
  year   = {2022}
}