中文

激励安全软件开发:自愿审计与责任豁免的作用

密码学与安全 2024-09-23 v2 系统与控制 系统与控制

摘要

安全软件开发中的激励错位一直是安全经济学研究的焦点。产品责任作为其他行业强有力的法律框架,直到最近对软件产品仍基本无效。然而,美国和欧盟对近期全球网络攻击的快速监管响应,加之《通用数据保护条例》在为软件供应商界定注意义务和注意标准方面取得的(相对)成功,可能使监管机构能够利用责任机制为数字社会的利益重新调整激励。具体而言,美国最新的《国家网络安全战略》建议将网络事件的责任转移回软件供应商。在此过程中,该战略还提出了责任豁免的概念:若一家软件公司自愿接受并通过IT安全审计,其未来的产品责任将被(完全或部分)豁免。本文分别从软件供应商和审计方的视角分析了这一审计场景。从供应商视角,该问题被建模为一个序贯决策问题:拥有产品或流程的供应商需要通过强制性审计才能将产品投放市场;允许其反复接受审计,因此供应商需要确定每次测试失败后应对产品投入何种程度的努力。我们证明,对于选择参与的供应商,其最优策略是永不放弃,并以“一次性完成”或“渐进式”的方式进行累积投资。从审计方视角,我们考察了何种类型的审计可能在激励自愿参与的同时,最有效地促使供应商付出更理想的努力。我们还展示了如何利用动态审计来增加供应商可被激励的投资。

关键词

引用

@article{arxiv.2401.08476,
  title  = {Incentivizing Secure Software Development: the Role of Voluntary Audit and Liability Waiver},
  author = {Ziyuan Huang and Gergely Biczók and Mingyan Liu},
  journal= {arXiv preprint arXiv:2401.08476},
  year   = {2024}
}

备注

17 pages, 5 figures, submitted to the Annual IEEE Control & Decision Conference 2024