中文

规划虽好亦难周全:不同利益相关者群体的安全决策

密码学与安全 2021-04-02 v1

摘要

网络安全需求受到一系列利益相关者的优先事项与决策的影响。董事会成员和 CISO 确定战略优先级。经理负责资源分配与项目管理。法律专业人士关注监管合规。人们对于这些不同利益相关者的安全决策方式如何对比,以及特定利益相关者群体在决策时是否更能领会安全需求,知之甚少。风险分析师是否比 CISO 更优的决策制定者?安全专家是否比董事会成员展现出更有效的策略?本文探讨不同经验与专业多样性对团队网络安全决策质量的影响,以及背景更多元的团队成员是否比技能更集中、同质的团队表现更好。利用某大型国家组织在 16 个月内于真实环境中运行的桌面游戏 208 场会话和 948 名玩家的数据,我们探究选择如何受玩家背景(例如网络安全专家 versus 风险分析师、董事会级决策者 versus 技术专家)和不同团队构成(同质安全专家团队 versus 各种组合)的影响。我们发现没有任何专家群体做出显著优于他人的游戏决策,并且他们的偏见导致未能完全理解所防御的对象或防御机制如何运作。

关键词

引用

@article{arxiv.2104.00284,
  title  = {The best laid plans or lack thereof: Security decision-making of different stakeholder groups},
  author = {Benjamin Shreeve and Joseph Hallett and Matthew Edwards and Kopo M. Ramokapane and Richard Atkins and Awais Rashid},
  journal= {arXiv preprint arXiv:2104.00284},
  year   = {2021}
}

备注

13 pages plus 2 page appendix. IEEE Transactions on Software Engineering 2020