多样性在网络安全风险分析中的作用:一项实验计划
软件工程
2022-08-04 v1
摘要
网络安全威胁与风险分析(RA)方法用于在软件开发生命周期早期识别和缓解安全风险。现有方法仅使分析过程的部分自动化,而将识别、可行性与风险分析以及质量评估中的关键决策留给专家判断。因此,在实践中,专家团队通过举办头脑风暴研讨会手动分析系统设计。此类决策在不确定的情况下做出,存在判断偏差的空间(例如,对某一类专家的偏袒)。分析过程中有偏差的决策可能导致专业知识贡献不均,特别是由于某些多样性维度(即性别)在安全团队中代表性不足。除非技术威胁风险感知的工作外,尚无现有工作对技术制品风险分析中的多样性作用进行实证研究。本文提出一项用于识别RA中关键多样性因素的实验计划。
引用
@article{arxiv.2208.01895,
title = {The Role of Diversity in Cybersecurity Risk Analysis: An Experimental Plan},
author = {Katja Tuma and Romy Van Der Lee},
journal= {arXiv preprint arXiv:2208.01895},
year = {2022}
}