[論文レビュー] Risky Business: Assessing Security with External Measurements
本論文は、TLSサービスの誤設定、公開の不安定プロトコル、P2Pファイル共有などのネットワークレベルのリスク要因を分析し、実際のボットネット感染率と相関させることで、組織のセキュリティリスクを客観的に評価するデータドリブンで外部測定に基づくアプローチを提案する。2015年に37,000の組織を対象に32億件のネットワーク測定を実施した結果、これらのリスク要因とボットネットの広がりに強い統計的相関が確認され、P2P活動は感染率を318倍に高める要因であることが判明した。これは、従来の監査とは異なり、主観的でなく非侵襲的で定量的な代替手法を提供する。
Security practices in large organizations are notoriously difficult to assess. The challenge only increases when organizations turn to third parties to provide technology and business services, which typically require tight network integration and sharing of confidential data, potentially increasing the organization's attack surface. The security maturity of an organization describes how well it mitigates known risks and responds to new threats. Today, maturity is typically assessed with audits and questionnaires, which are difficult to quantify, lack objectivity, and may not reflect current threats. This paper demonstrates how external measurement of an organization can be used to assess the relative quality of security among organizations. Using a large dataset from BitSight(www.bitsight.com), a cybersecurity ratings company, containing 3.2 billion measurements spanning nearly 37,000 organizations collected during calendar year 2015, we show how per-organizational "risk vectors" can be constructed that may be related to an organization's overall security posture, or maturity. Using statistical analysis, we then study the correlation between the risk vectors and botnet infections. For example, we find that misconfigured TLS services, publicly available unsecured protocols, and the use of peer-to-peer file sharing correlate with organizations that have increased rates of botnet infections. We argue that the methodology used to identify these correlations can easily be applied to other data to provide a growing picture of organizational security using external measurement.
研究の動機と目的
- 監査やアンケートなど、主観的で自己報告に依存するセキュリティ評価の限界を克服し、現実の脅威を反映しない点を改善すること。
- 外部から観測可能なネットワークデータを用いて、定量的で非侵襲的な方法で組織のセキュリティ成熟度を評価する手法を開発すること。
- 仮想的な脆弱性ではなく、実際のセキュリティインcidェント(例:ボットネット感染)と相関する、具体的で測定可能なリスク要因を同定すること。
- 外部ネットワーク測定の統計的分析が、多様な組織タイプにわたり、組織のセキュリティポリシーに意味のあるパターンを明らかにできることを示すこと。
- 第三者リスクを評価し、アウトソーシングやパートナーシップにおけるセキュリティ意思決定を支援する、スケーラブルでデータドリブンなフレームワークを提供すること。
提案手法
- 独自の厳密なプロセスを用いてIPアドレス空間を個々の組織にマッピングし、ネットワークイベントを特定の実体に関連付ける。
- 大規模なインターネットスキャンを用いて、誤設定TLSサービス、公開可能な不安定プロトコル、P2Pファイル共有などの外部リスク要因を測定する。
- 外部観測可能なデータを収集・正規化し、組織の規模に応じて正規化することで、組織間の比較を可能にする。
- 線形回帰と統計モデリングを用いて、リスク要因とボットネット感染の広がりの間の関係を定量的に評価する。
- 業界などの組織タイプ別にセグメンテーションを行い、リスク要因の影響が異なる組織カテゴリでどのように変化するかを分析する。
- 2015年に収集された約37,000の組織から32億件のネットワークイベントのデータセットを用い、統計モデルの訓練および検証を行う。
実験結果
リサーチクエスチョン
- RQ1外部ネットワークリスク要因(例:誤設定TLSサービス)が、実際のボットネット感染率とどの程度相関しているか。
- RQ2特定のリスク要因(例:P2Pファイル共有や不安定プロトコル)の影響は、異なる種類の組織でどのように異なるか。
- RQ3ネットワーク行動の外部的で客観的な測定が、従来の監査やアンケートよりも、より正確で定量的な組織のセキュリティ成熟度の評価を可能にするか。
- RQ4観測可能なネットワークの誤設定とボットネット感染の広がりとの間の相関関係の大きさはどの程度か。
- RQ5特定のリスク要因は多様な業界にわたり一貫して高い感染率を予測するのか、それとも特定のセクターに限定された相関関係にとどまるのか。
主な発見
- BitTorrentを介したP2Pファイル共有を実施している組織は、その活動がない組織と比較して、平均で318倍もボットネット感染の濃度が高かった。
- 誤設定TLSサービスと公開可能な不安定プロトコルは、複数の組織タイプでボットネット感染率の上昇と統計的に相関していた。
- 組織の規模に応じた正規化を行った後も、リスク要因とボットネット感染の相関関係は有意であったため、堅固な関係が確認された。
- すべての3つのリスク要因が全体として感染率と相関していたが、その影響の程度は業界ごとに顕著に異なり、一部の要因は特定のセクターでのみ有意であった。
- 90%の組織が低いボットネット感染率(12名あたり1件未満)を示していたが、感染レベルは多数のオーダーにわたり変動しており、セキュリティポジションの極めて大きなばらつきが浮き彫りになった。
- 本研究は、自己報告や侵襲的な内部監査に依存せず、外部ネットワーク測定の統計的分析が、意味のある定量的リスクパターンを特定できることを示している。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。