Skip to main content
QUICK REVIEW

[論文レビュー] Unaware, Unfunded and Uneducated: A Systematic Review of SME Cybersecurity

Carlos Rombaldo Junior, Ingolf Becker|arXiv (Cornell University)|Sep 29, 2023
Information and Cyber Security被引用数 6
ひとこと要約

本システマティックレビューは、2017年から2023年までの中小企業のサイバーセキュリティに関する77件の研究を統合し、3つの主要な障壁を特定した。それは、脅威に対する認識の低さ、財政的・デジタル的リソースの不足、そしてサイバーセキュリティリテラシーの低さである。本研究は、この分野における研究が反復的で未発展であり、新たな実証的知見がほとんどないことを明らかにし、今後の研究の質と影響を高めるために、標準的できめのきいた研究手法の導入を要請している。

ABSTRACT

Small and Medium Enterprises (SMEs) are pivotal in the global economy, accounting for over 90% of businesses and 60% of employment worldwide. Despite their significance, SMEs are often disregarded in cybersecurity initiatives, rendering them ill-equipped to deal with the growing frequency, sophistication, and destructiveness of cyberattacks. We systematically reviewed the cybersecurity literature on SMEs published between 2017 and 2024. We focus on research discussing cyber threats, adopted controls, challenges, and constraints SMEs face in pursuing cybersecurity resilience. Our search yielded 1090 studies that we narrowed to 132 relevant papers. We identified 44 unique themes and categorised them as novel findings or established knowledge. This distinction revealed that research on SMEs is shallow and has made little progress in understanding SMEs' roles, threats, and needs. Studies often repeated early discoveries without replicating or offering new insights. Existing research indicates that the main challenges to attaining cybersecurity resilience of SMEs are a lack of awareness of cybersecurity risks, limited cybersecurity literacy, and constrained financial resources. Resource availability varied between developed and developing countries. Our analysis indicated a relationship among these themes, suggesting that limited literacy is the root cause of awareness and resource constraint issues.

研究の動機と目的

  • 2017年から2023年までの期間における中小企業のサイバーセキュリティに関する現在の知識の状態を特定し、統合すること。
  • 中小企業のサイバーセキュリティ研究における、確立された知識と新しい実証的発見の違いを明確にすること。
  • 特に認識、リソース、リテラシーの観点から、中小企業がサイバー脅威に対して脆弱である根本的原因を検討すること。
  • 既存の中小企業のサイバーセキュリティ文献における方法論的質と報告基準を評価すること。
  • 今後の研究の信頼性と影響力を高めるために、研究手法の改善を提言すること。

提案手法

  • PRISMA指針に従い、中小企業のサイバーセキュリティに関する関連研究を特定するためのシステマティック・レビューを実施した。
  • 2017年1月から2023年12月までの間に発表された研究を、複数のデータベースで検索し、主に査読付き学術論文に焦点を当てた。
  • タイトル、要旨、全文の分析を通じて916件の研究をスクリーニングし、主題的分析に用いるために77件の関連論文を選定した。
  • インダクティブな主題的分析を実施し、44の独自の主題を特定。これらは、確立された知識または新しい発見のいずれかに分類された。
  • 選定された研究の方法論的厳密性、報告基準、データの信頼性を評価することで、研究の質を評価した。
  • 定性的な統合分析を用い、特に低レベルのサイバーセキュリティリテラシーと他の障壁との因果関係を検討した。

実験結果

リサーチクエスチョン

  • RQ1中小企業がサイバーセキュリティレジリエンスを達成するために直面する最も頻出する課題や制約は何か?
  • RQ2現在の中小企業のサイバーセキュリティ研究は、新しい実証的証拠を提供しているのか、それとも過去の発見を繰り返しているのか、どの程度の割合で行われているか?
  • RQ3中小企業におけるサイバーセキュリティリテラシー、脅威認識、リソース制約の間にはどのような関係があるか?
  • RQ4方法論の不一致や報告基準の不足は、中小企業のサイバーセキュリティ研究の信頼性と妥当性にどのように影響しているか?
  • RQ5今後の中小企業のサイバーセキュリティ研究の質と影響を高めるために、どのような研究手法の改善が求められるか?

主な発見

  • 文献から44の独自の主題が同定され、その大部分が新たな実証的知見ではなく繰り返しの確立された知識を示していた。
  • 中小企業のサイバーセキュリティレジリエンスの最大の障壁は、サイバー脅威に対する認識の欠如、財政的・デジタル的リソースの制限、および従業員の低レベルのサイバーセキュリティリテラシーにある。
  • 限定的なサイバーセキュリティリテラシーが、低認識とリソース制約の両方の背後に位置しており、根本的原因であることが因果関係として観察された。
  • 研究の質は一貫性がなく、レビュー対象の66%の研究でデータが不完全であり、25%は計算やデータ報告に誤りを含んでおり、これは過去のサイバーセキュリティ文献の評価で指摘された事項と一致する。
  • 文献は46種類の異なるジャーナルや学会誌に散らばっており、技術的でない出版物も含まれていることから、分野の統合性と方法論の標準化が欠如していることが示された。
  • 2022年のイギリスの中小企業の17%しか脆弱性監査を実施していなかった。これは、脅威レベルの上昇にもかかわらず、予防的サイバーセキュリティ対策が体系的に欠如していることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。