网络保险折扣下的事故后审计
密码学与安全
2019-08-15 v1
摘要
我们引入一个博弈论模型,研究网络保险投保人与保险人之间的策略互动;投保人保费取决于其自报安全水平,而保险人在收到赔偿索赔时有权审计安全水平。审计可揭示未遵循所报安全流程的欺诈(或仅仅是疏忽)投保人,此时保险人可拒绝赔偿。然而,即便投保人遵循了规定安全流程,保险人也须承担审计成本。由于审计可能昂贵,保险人面临的一个关键问题是设计审计策略以阻止投保人虚报安全水平以获取保费折扣。该决策问题源于对承保人的访谈及对美国监管备案的审阅;我们发现保费由安全态势决定,但这常由自报且保险人担忧安全流程是否如投保人所报般执行。为解决此问题,我们将该互动建模为不完全信息的贝叶斯博弈,并考虑投保人可能虚报安全水平的情况,为保险人设计最优审计策略。据我们所知,本工作是网络安全中事故后索赔管理的首个理论考量。我们的模型捕捉了申请过程中夸大安全态势的动机与因不合规而受罚的可能性之间的权衡。仿真表明,常识性技术在提供有效网络保险审计决策方面不如利用博弈论计算所得方法高效。
引用
@article{arxiv.1908.04867,
title = {Post-Incident Audits on Cyber Insurance Discounts},
author = {Sakshyam Panda and Daniel W Woods and Aron Laszka and Andrew Fielder and Emmanouil Panaousis},
journal= {arXiv preprint arXiv:1908.04867},
year = {2019}
}