中文

关注差距:基于与同业群体安全偏差的网络风险安全建模

密码学与安全 2024-02-12 v1 计算机与社会 综合经济学 经济学 应用统计

摘要

关于网络风险,存在两个组织在很大程度上一直无法回答的战略性且长期的问题:组织的估计风险敞口是多少,以及其安全状况与同业相比如何?回答这两个问题需要关于安全态势、事件和损失的全行业数据,而直到最近,这些数据都过于敏感,组织无法共享。现在,诸如密码学计算等隐私增强技术(PETs)能够从一组同业组织中安全地计算聚合网络风险指标,同时不披露敏感的输入数据。随着这些新的聚合数据变得可用,分析师需要将其整合到网络风险模型中的方法,以产生更可靠的风险评估并允许与同业群体进行比较。本文提出了一个新框架,利用从安全计算中出现的新变量,针对特定经济部门对标同业网络态势并估计网络风险。我们引入了一个名为防御差距指数的新的顶级变量,代表组织与其同业之间的加权安全差距,可用于基于历史行业数据预测组织自身的安全风险。我们与某行业 ISAO 合作,在一个特定部门应用该方法,利用从 25 家大型企业收集的数据,构建了行业风险模型,并向参与者提供工具以估计其自身的风险敞口,并私下将其安全态势与同业进行比较。

关键词

引用

@article{arxiv.2402.04166,
  title  = {Mind the Gap: Securely modeling cyber risk based on security deviations from a peer group},
  author = {Taylor Reynolds and Sarah Scheffler and Daniel J. Weitzner and Angelina Wu},
  journal= {arXiv preprint arXiv:2402.04166},
  year   = {2024}
}