中文

迈向增强的IT安全机制可用性——基于电子邮件加密实例的可用IT安全机制设计

密码学与安全 2015-06-24 v1 软件工程

摘要

如今,存在先进的安全机制以保护数据、系统和网络。这些机制大多有效,安全专家能够操控它们为任意给定系统达成足够的安全水平。然而,这些系统大多在设计时未注重普通终端用户的良好可用性。现今,普通终端用户常在理解和使用安全机制上遇到困难。其他安全机制则纯粹令终端用户厌烦。由于任何系统的整体安全性仅与其最薄弱环节一样强,IT安全机制的不良可用性可能导致操作错误,从而造成不安全的系统。终端用户的购买决策可能受安全机制可用性的影响。因此,软件提供商可能决定宁可没有安全机制,也不愿要一个可用性糟糕的安全机制。IT安全机制的可用性是应用与系统中最被低估的属性之一。甚至IT安全本身常仅是事后补缀。因而,安全机制的可用性往往是事后补缀的事后补缀。本文提出若干指南,旨在帮助软件开发人员改善安全相关机制的终端用户可用性,并基于这些指南分析常见应用。基于这些指南,分析了电子邮件加密的可用性,并给出了一种具有更高可用性的电子邮件加密方案。该方法基于自动化的密钥与信任管理。评估了所提电子邮件加密方案与上述可用安全机制指南的符合程度。

关键词

引用

@article{arxiv.1506.06987,
  title  = {Towards Enhanced Usability of IT Security Mechanisms - How to Design Usable IT Security Mechanisms Using the Example of Email Encryption},
  author = {Hans-Joachim Hof},
  journal= {arXiv preprint arXiv:1506.06987},
  year   = {2015}
}