[論文レビュー] A Survey on Security Metrics
本調査では、システムの脆弱性、防御、脅威、状況的結果の4つのカテゴリーに分類する新しい分類法を提案し、既存のメトリクスを統合的かつ体系的に評価するフレームワークを提供する。現在の研究における重要なギャップを特定し、学術界、産業界、政府の協働によるメトリクス定義の標準化および理論的・実践的セキュリティモデリングの発展を呼びかけている。
The importance of security metrics can hardly be overstated. Despite the attention that has been paid by the academia, government and industry in the past decades, this important problem stubbornly remains open. In this survey, we present a survey of knowledge on security metrics. The survey is centered on a novel taxonomy, which classifies security metrics into four categories: metrics for measuring the system vulnerabilities, metrics for measuring the defenses, metrics for measuring the threats, and metrics for measuring the situations. The insight underlying the taxonomy is that situations (or outcomes of cyber attack-defense interactions) are caused by certain threats (or attacks) against systems that have certain vulnerabilities (including human factors) and employ certain defenses. In addition to systematically reviewing the security metrics that have been proposed in the literature, we discuss the gaps between the state of the art and the ultimate goals.
研究の動機と目的
- 米国政府および研究評議会が長年の未解決問題として認識しているセキュリティメトリクスの問題を解決すること。
- 脆弱性、防御、脅威、状況の4つの関連するカテゴリーに分類される統一的かつ体系的な分類法を構築すること。
- 現在のセキュリティメトリクスと、包括的セキュリティモデリングおよび実践的意思決定に必要な理想のメトリクスの間のギャップを埋めること。
- 研究および教育分野におけるセキュリティメトリクスの発展を促進するため、セキュリティ関連の出版物およびカリキュラムにおけるメトリクス定義の標準化を提唱すること。
提案手法
- 脅威がシステムの脆弱性を悪用し、防御によって影響を受ける結果を生じる因果関係に基づく、新しい分類法を提案する。
- 既存のセキュリティメトリクスを4つのカテゴリーに分類する:脆弱性メトリクス、防御メトリクス、脅威メトリクス、状況メトリクス。
- 加法性や単調性などの数学的性質を分析し、メトリクスの質および測定可能性を評価する。
- 理論的および実践的応用の両方を強調しながら、4つのカテゴリーすべてにわたるセキュリティメトリクスに関する文献をレビューする。
- 標準化の欠如、数学的性質の悪さ、実世界のデータへのアクセス不足といった、現在のメトリクスの限界を特定する。
- 学術界、産業界、政府の間で協働するモデルを提言し、データ共有、メトリクス標準化、カリキュラム開発を促進する。
実験結果
リサーチクエスチョン
- RQ1サイバー攻撃・防御の相互作用の全ライフサイクルを捉えるセキュリティメトリクスの基本的カテゴリーは何か?
- RQ2加法性や単調性などの数学的性質を用いて、セキュリティメトリクスを形式的に定義し、評価することは可能か?
- RQ3現在のセキュリティメトリクスと、効果的なセキュリティモデリングおよび意思決定に必要なメトリクスの間の主なギャップは何か?
- RQ4学術界、産業界、政府は、セキュリティメトリクスの標準化およびデータ共有のギャップをどのようにして埋め合わせることができるか?
- RQ5時間的経過およびシステム構成の変化を考慮した理論的モデリングおよび実践的システム評価において、セキュリティメトリクスは果たすべき役割は何か?
主な発見
- 提案された分類法は、脆弱性、防御、脅威、状況的結果の4つの関連するカテゴリーにセキュリティメトリクスを整理し、包括的なフレームワークを提供する。
- 既存の多くは、加法性などの形式的数学的性質を欠いており、これが異なるシステム間での信頼性の高い測定や変換を困難にしている。
- セキュリティ関連の出版物における標準化されたメトリクス定義の不在は、研究の再現性および比較可能性を制限している。
- セキュリティシステムにおける顕在的行動は、加法的メトリクスの妥当性を損なうため、代替的な構造的性質の必要性を示唆している。
- 産業界は貴重な実世界のデータを保有しているが、プライバシーおよび機密性の懸念によりデータ共有が妨げられており、制度的インcentivesの導入が求められる。
- 本調査は、セキュリティメトリクスを教育カリキュラムに統合し、出版物におけるメトリクス定義の標準化を促進することで、分野の発展を呼びかけている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。