中文

优化网络安全卫生投资以保护医疗用户

密码学与安全 2020-01-14 v1

摘要

网络安全卫生措施常被推荐用于加强组织的安全态势,特别是在防范针对人为因素的社会工程攻击方面。然而,相关建议通常对所有组织及其员工一视同仁,而不考虑不同用户群体的风险性质和水平。基于现有的网络安全投资模型,本文提出了一个用于最优选择网络安全卫生防护措施的工具,我们称之为最优防护措施工具(Optimal Safeguards Tool, OST)。该模型结合了博弈论与组合优化,考虑了每个用户群体遭受攻击的概率、各群体可访问资产的价值,以及每项控制措施对特定群体的有效性。模型将间接成本视为员工因学习和培训所实施控制措施而可能耗费的时间。利用博弈论框架支撑背包(Knapsack)优化问题,使我们能够在安全投资预算内最优地选择防护措施的应用层级,从而最小化聚合期望损失。我们在医疗领域用例中评估了OST,具体针对医院中属于ICT、临床和行政人员的员工实施安全意识和培训项目的第17号关键互联网安全控制组(Critical Internet Security Control group 17)。我们将OST实施的策略与针对三类不同攻击者(纳什型、加权型和机会型)的替代常识性防御方法进行比较。纳什防御策略在所有攻击者类型下都持续优于竞争策略,仅有一个微小例外,即纳什防御策略表现至少与其他常识性方法一样好。

关键词

引用

@article{arxiv.2001.03782,
  title  = {Optimizing Investments in Cyber Hygiene for Protecting Healthcare Users},
  author = {Sakshyam Panda and Emmanouil Panaousis and George Loukas and Christos Laoudias},
  journal= {arXiv preprint arXiv:2001.03782},
  year   = {2020}
}