在安全关键组织中管理安全证据
软件工程
2024-04-29 v1 密码学与安全
摘要
随着开放和互联产品的日益普及,网络安全已成为汽车工业等安全关键领域的一个严重问题。因此,监管机构对网络安全的要求变得更加严格,要求在这些领域开发的产品必须进行安全保证。作为回应,公司实施了新的或修改的流程,将安全纳入其产品开发生命周期,从而产生了大量证据来支持关于达到一定安全水平的声明。然而,管理证据并非易事,特别是对于复杂的产品和系统。本文介绍了一项在六家公司进行的关于安全关键组织中管理安全证据成熟度的定性访谈研究。我们发现,当前管理安全证据的成熟度不足以满足认证机构和标准化机构日益增长的要求。组织目前未能将相关工件识别为安全证据,并在组织层面管理这些证据。部分原因是教育差距,另一部分是缺乏流程。人工智能对安全证据管理的影响仍然是一个开放问题。
引用
@article{arxiv.2404.17332,
title = {Managing Security Evidence in Safety-Critical Organizations},
author = {Mazen Mohamad and Jan-Philipp Steghöfer and Eric Knauss and Riccardo Scandariato},
journal= {arXiv preprint arXiv:2404.17332},
year = {2024}
}