Skip to main content
QUICK REVIEW

[論文レビュー] Assessing Supply Chain Cyber Risks

Alberto Redondo, Alberto Torres‐Barrán|arXiv (Cornell University)|Nov 26, 2019
Supply Chain Resilience and Risk Management参考文献 23被引用数 4
ひとこと要約

本稿では、攻撃の発生確率と関連コストを評価するために、専門家判断と予測モデルを用いた、サプライチェーンサイバーリスク管理(SCCRM)の構造的フレームワークを提案する。脅威インテリジェンスデータを確率的モデリングおよび動的線形モデルと統合することで、リスク監視、サプライヤーのランク付け、およびプロアクティブなリスクアラートが可能となり、主な結果としてサプライヤー関連のサイバーリスクによる合計予想損失額が737.27千ユーロであることが示された。

ABSTRACT

Risk assessment is a major challenge for supply chain managers, as it potentially affects business factors such as service costs, supplier competition and customer expectations. The increasing interconnectivity between organisations has put into focus methods for supply chain cyber risk management. We introduce a general approach to support such activity taking into account various techniques of attacking an organisation and its suppliers, as well as the impacts of such attacks. Since data is lacking in many respects, we use structured expert judgment methods to facilitate its implementation. We couple a family of forecasting models to enrich risk monitoring. The approach may be used to set up risk alarms, negotiate service level agreements, rank suppliers and identify insurance needs, among other management possibilities.

研究の動機と目的

  • 攻撃に関する直接的なデータが不足する状況においても、相互に接続されたサプライチェーンにおけるサイバーリスクの増加する課題に対処すること。
  • 実証的データが不足する状況においても、専門家判断を活用した実用的でデータ駆動の方法により、サプライヤーおよび親組織におけるサイバーリスクを評価すること。
  • 時間的系列予測モデルを用いて攻撃発生確率の変化を追跡することで、予測的リスク監視を可能にすること。
  • 定量的リスク指標を用いて、サプライヤー選定、サービスレベル契約(SLA)交渉、保険ニーズの決定といった意思決定を支援すること。
  • 従来のリスク評価を拡張し、サプライヤーに起因する間接的リスクと、将来の攻撃発生確率の予測を統合すること。

提案手法

  • 実証的データが不足する状況において、構造的専門家判断を用いて攻撃発生確率と影響分布を推定する。
  • 専門家が推定した四分位数に基づき、ダウンタイム期間をガンマ分布でモデル化する(例:会社の場合はGamma(1.79, 0.40))。
  • 顧客損失割合は、専門家評価から導出されたベータ分布(例:Beta(0.13, 1.74))でモデル化する。
  • ダウンタイムコストと顧客損失影響の合算により、直接的および間接的コストの期待値を算出し、合計予想コストは737.27千ユーロとなる。
  • 動的線形モデル(DLM)を用いて、将来kステップ先の攻撃発生確率(AP、IAP、GAP)を95%予測区間で予測する。
  • システムはPythonで実装され、脅威インテリジェンスシステム(TIS)と統合され、攻撃ベクトルおよびセキュリティポジションに関するリアルタイムデータを受信する。

実験結果

リサーチクエスチョン

  • RQ1過去の攻撃データが限られたり、入手不可能な状況において、サプライチェーンにおけるサイバーリスクはどのように評価できるか?
  • RQ2サプライヤーは、親組織のサイバーリスク露出度を間接的にどのように増大させるか?
  • RQ3専門家判断を脅威インテリジェンスデータと体系的に統合することで、信頼性の高いリスク指標を生成できるか?
  • RQ4予測モデルは、将来の攻撃発生確率を予測することで、プロアクティブなリスク管理を可能にするか?
  • RQ5リスクスコアは、サプライヤーのランク付け、SLA交渉、保険意思決定にどのように活用できるか?

主な発見

  • サプライヤーに起因するサイバーリスクの合計予想コストは737.27千ユーロと推定され、うち会社の直接的ダウンタイムによる損失が517.16千ユーロ、2つのサプライヤーによる損失が合計116.73千ユーロ~103.38千ユーロである。
  • サプライヤー1はサプライヤー2よりも高い予想損失(116.73千ユーロ)をもたらすため、リスクプロファイルがより高いと判明した。
  • モデルは、サプライヤー2に起因する攻撃発生確率が時間経過とともに悪化し、初期のリスクランク順序が逆転することを予測した。
  • DLMは将来の攻撃発生確率を95%予測区間で的確に予測し、早期警告システムの構築を可能にした。
  • フレームワークは動的リスク監視を可能にし、100ステップにわたる時間的推移における攻撃発生確率の変化を可視化したトレンドを示した。
  • 本アプローチは、定量的リスク指標を用いて、サプライヤーのランク付け、SLA交渉、保険ニーズの評価といった実用的応用を可能にした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。