打补丁或不打补丁:网络安全补丁的动机、挑战与影响
密码学与安全
2025-02-26 v1 人工智能
计算机与社会
人机交互
摘要
随着技术日益嵌入我们的社会,现代系统的安全性至关重要。一个不断被讨论的话题是补丁,更具体地说,是安装修补安全漏洞的软件或硬件系统更新。这种持续的讨论是由于补丁涉及的复杂性所驱动的;特别是当组织及其网络安全团队在决定是否补丁时所面临的各种激励与不利因素。本文对补丁问题进行全新探讨,批判性地探讨了组织和IT/安全团队选择补丁或决定不补丁(或因不作为而不补丁)的原因。我们通过整合和综合了突出的研究和行业文献来回答这个问题,具体考虑了补丁的激励与不利因素,尤其关注这些动机中的人类方面。在此研究中,我们识别出关键的激励因素,如组织需求、IT/安全团队与供应商的关系,以及对企业及其员工所施加的法律和监管要求。还发现了诸多决定不补丁的重要原因,包括资源有限(如人力)、手动补丁管理任务的挑战、人为错误、差的补丁、不可靠的补丁管理工具,以及认为相关漏洞不会被利用的认知。这些不利因素与上述激励因素的组合,凸显了组织及其安全团队在日常维持之间需要平衡的困难。最后,我们通过讨论这些发现的含义以及重要的未来考虑来总结。
引用
@article{arxiv.2502.17703,
title = {To Patch or Not to Patch: Motivations, Challenges, and Implications for Cybersecurity},
author = {Jason R. C. Nurse},
journal= {arXiv preprint arXiv:2502.17703},
year = {2025}
}
备注
7th International Conference HCI for Cybersecurity, Privacy and Trust (27th HCI International Conference)