QuantTM:面向风险管理与网络韧性的以业务为中心的威胁量化
密码学与安全
2024-02-23 v1
摘要
威胁建模已成为理解企业内部相关威胁的关键过程。然而,对威胁事件重要性的理解很少由纳入该系统的业务部门驱动。此外,威胁事件的优先级排序通常基于抽象和定性的评分。虽然此类评分能够实现优先级排序,但它们不允许决策者轻松解释结果。这可能会阻碍下游活动,例如讨论安全投资和安全控制的经济适用性。本文介绍了 QuantTM,这是一种在威胁建模过程中纳入运营和战略业务代表观点以收集威胁信息的方法,旨在衡量特定威胁事件可能造成的财务损失。它赋能了对威胁影响和安全控制适用性的分析,从而支持从经济角度进行威胁分析和优先级排序。QuantTM 包含一个用于数据收集和聚合的总体流程,以及一种业务影响分析方法。QuantTM 方法的性能和可行性在一家瑞士中小企业进行的真实案例研究中得到了证明,该研究分析了威胁的影响和安全控制的经济效益。其次,研究表明采用业务影响分析是可行的,且支持原型表现出极大的可用性。
引用
@article{arxiv.2402.14140,
title = {QuantTM: Business-Centric Threat Quantification for Risk Management and Cyber Resilience},
author = {Jan von der Assen and Muriel F. Franco and Muyao Dong and Burkhard Stiller},
journal= {arXiv preprint arXiv:2402.14140},
year = {2024}
}