中文

风险业务:利用外部测量评估安全性

密码学与安全 2019-05-23 v3

摘要

大型组织中的安全实践向来难以评估。当组织转向第三方提供技术和业务服务时,这一挑战只增不减,因为这些服务通常需要紧密的网络集成和机密数据共享,可能扩大组织的攻击面。组织的安全成熟度描述了其缓解已知风险和响应新威胁的能力。如今,成熟度通常通过审计和问卷来评估,这些方式难以量化、缺乏客观性,且可能无法反映当前威胁。本文展示了如何利用对组织的外部测量来评估各组织之间安全性的相对质量。我们使用来自网络安全评级公司 BitSight(www.bitsight.com)的大型数据集,包含 2015 日历年收集的覆盖近 37,000 个组织的 32 亿次测量,展示了如何构建可能与组织整体安全态势或成熟度相关的每组织“风险向量”。随后,我们通过统计分析研究风险向量与僵尸网络感染之间的相关性。例如,我们发现配置错误的 TLS 服务、公开可用的无安全协议以及点对点文件共享的使用,与僵尸网络感染率升高的组织相关。我们认为,用于识别这些相关性的方法可以轻松应用于其他数据,从而利用外部测量提供组织安全性不断完善的图景。

关键词

引用

@article{arxiv.1904.11052,
  title  = {Risky Business: Assessing Security with External Measurements},
  author = {Benjamin Edwards and Jay Jacobs and Stephanie Forrest},
  journal= {arXiv preprint arXiv:1904.11052},
  year   = {2019}
}

备注

Updated data provider capitalization in text abstract