物联网网络安全指南的内容与效用研究
软件工程
2024-06-27 v3
摘要
物联网(IoT)设备与基础设施的网络安全问题逐年加剧。为此,全球各地的组织已发布 IoT 安全指南,通过对 IoT 系统的开发与运维提供建议来保护其公民与客户。尽管这些指南正被采用(例如被美国联邦承包商采用),但其内容与价值尚未得到严格审视。具体而言,我们并不清楚它们涵盖了哪些主题与建议,以及它们在防范现实世界 IoT 故障方面的有效性。本文通过对指南的定性研究来弥补这些空白。我们收集了 142 份 IoT 网络安全指南,并对其建议进行抽样,直至在 25 份指南处达到饱和。从所得 958 条唯一建议中,我们遵循扎根理论编码原则迭代开发出一套层次化分类法,并研究了指南的完备性。此外,我们评估了每条建议的可操作性与具体性,并将建议与可防范的 CVE 及新闻中的安全故障进行匹配。我们报告:(1) 每份指南在主题覆盖与完备性方面均存在缺口;(2) 87.2% 的建议具有可操作性,38.7% 的建议可防范特定威胁;(3) 尽管指南的并集缓解了新闻语料库中全部 17 起故障,但 21% 的 CVE 未被指南覆盖。总之,我们报告了每份指南在深度与广度上的不足,但整体上它们解决了主要安全问题。
引用
@article{arxiv.2310.01653,
title = {On the Contents and Utility of IoT Cybersecurity Guidelines},
author = {Jesse Chen and Dharun Anandayuvaraj and James C Davis and Sazzadur Rahaman},
journal= {arXiv preprint arXiv:2310.01653},
year = {2024}
}