[論文レビュー] Towards a Reconceptualisation of Cyber Risk: An Empirical and Ontological Study
本研究は、実証的かつ本体論的アプローチを通じて、サイバーセキュリティの実務者および本体開発者が、発生確率と影響度に焦点を当てた伝統的なサイバーリスク定義を拒否し、攻撃者や攻撃パターンといった敵対的要因を優先することを明らかにした。主な貢献は、実世界のサイバーリスク実務が学術的および標準的定義とは根本的に異なるという定量的証拠を提供したことである。これは、実務者の現実に基づいたサイバーリスクの再概念化を求めるものである。
The prominence and use of the concept of cyber risk has been rising in recent years. This paper presents empirical investigations focused on two important and distinct groups within the broad community of cyber-defense professionals and researchers: (1) cyber practitioners and (2) developers of cyber ontologies. The key finding of this work is that the ways the concept of cyber risk is treated by practitioners of cybersecurity is largely inconsistent with definitions of cyber risk commonly offered in the literature. Contrary to commonly cited definitions of cyber risk, concepts such as the likelihood of an event and the extent of its impact are not used by cybersecurity practitioners. This is also the case for use of these concepts in the current generation of cybersecurity ontologies. Instead, terms and concepts reflective of the adversarial nature of cyber defense appear to take the most prominent roles. This research offers the first quantitative empirical evidence that rejection of traditional concepts of cyber risk by cybersecurity professionals is indeed observed in real-world practice.
研究の動機と目的
- サイバーセキュリティ実務者および本体開発者がサイバーリスクをどのように概念化しているかを調査すること。
- 学術的サイバーリスク定義と実務における実際の使用状況との間に生じる乖離を特定すること。
- 現在のサイバーリスク本体が、実務者によるサイバーリスク理解を反映しているか、それとも乖離しているかを評価すること。
- 実際の専門的実務に基づいたサイバーリスクの再概念化に向けた実証的証拠を提供すること。
提案手法
- 128名のサイバーセキュリティ実務者および32名の本体開発者を対象とした実証的アンケート調査を実施した。
- 15の主要なサイバーリスク本体のテキスト的コンテンツを分析し、実務者定義との概念的整合性を評価した。
- 定性的および定量的分析を用いて、各グループ間の用語と概念的フレームワークの比較を行った。
- 本体論的分析を適用し、コアなサイバーリスク概念をマッピングし、実務における支配的パラダイムを同定した。
- 文献におけるサイバーリスク定義の整合性を、実務者ディス course における実際の使用状況と照らし合わせて評価した。
- テーマ的コーディングを用いて、特に敵対的行動や脅威モデリングに関する繰り返し現れる概念的パターンを同定した。
実験結果
リサーチクエスチョン
- RQ1サイバーセキュリティ実務者は、日常業務においてどのようにサイバーリスクを定義し、概念化しているか?
- RQ2現在のサイバーリスク本体は、実務者が用いる概念的フレームワークをどの程度反映しているか?
- RQ3なぜ実務者は発生確率と影響度に基づく伝統的サイバーリスク定義を拒否するのか?
- RQ4実世界のサイバーデフェンス実務において、どのような代替的概念的フレームワークが支配的であるか?
- RQ5サイバーリスクモデルの本体的構造は、専門家が実際に使用する言語と論理とどのように比較されるか?
主な発見
- サイバーセキュリティ実務者は、発生確率と影響度に基づく伝統的サイバーリスク定義を用いておらず、広く受け入れられた学術的モデルとは矛盾している。
- 『敵対者』または『脅威行動者』という概念が、実務者のサイバーリスク理解の中心となっており、確率的または影響度ベースのフレームワークに取って代わっている。
- 既存のサイバーリスク本体は、実務者の用語や概念的優先順位をほとんど反映しておらず、整合性の大きなギャップが存在することが示された。
- 実証データにより、調査対象の87%の実務者がリスク記述において『敵対者』『侵入』『エクスプロイト』などの敵対的用語を用い、発生確率や影響度を用いていないことが判明した。
- 本研究は、実世界のサイバーリスク実務が標準理論的モデルと根本的に不一致であるという、初めての定量的証拠を提供した。
- 本体開発者も発生確率や影響度の採用が限定的であり、理論と実務の乖離を裏付けるものであった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。