Skip to main content
QUICK REVIEW

[論文レビュー] Security, Availability, and Multiple Information Sources: Exploring Update Behavior of System Administrators

Christian Tiefenau, Maximilian Häring|arXiv (Cornell University)|Jul 17, 2020
Information and Cyber Security参考文献 52被引用数 6
ひとこと要約

この混合手法研究は、企業環境におけるシステム管理者の更新行動を調査し、熟練した管理者ですら更新の結果を予測したり、ダウンタイムを回避したりすることに苦労していることが明らかになった。セキュリティ上の重要性を認識しながらも、信頼性の低い情報源、ベンダーの文書不足、同僚ネットワークへの依存のため、更新を遅らせるか回避する傾向がある。これは、大規模なITセキュリティを向上させるために、より使いやすい監視および更新ツールの開発が不可欠であることを示している。

ABSTRACT

Experts agree that keeping systems up to date is a powerful security measure. Previous work found that users sometimes explicitly refrain from performing timely updates, e.g., due to bad experiences which has a negative impact on end-user security. Another important user group has been investigated less extensively: system administrators, who are responsible for keeping complex and heterogeneous system landscapes available and secure. In this paper, we sought to understand administrators' behavior, experiences, and attitudes regarding updates in a corporate environment. Based on the results of an interview study, we developed an online survey and quantified common practices and obstacles (e.g., downtime or lack of information about updates). The findings indicate that even experienced administrators struggle with update processes as the consequences of an update are sometimes hard to assess. Therefore, we argue that more usable monitoring and update processes are essential to guarantee IT security at scale.

研究の動機と目的

  • 企業環境におけるシステム管理者がソフトウェア更新プロセスにおいてどのように経験し、認識し、行動しているかを理解すること。
  • 管理者がセキュリティリスクを認識しているにもかかわらず、更新を迅速かつ効果的に行うのを妨げる主な障壁を特定すること。
  • 特にベンダー以外のチャネル(同僚やオンラインコミュニティなど)が更新意思決定にどのように影響しているかを調査すること。
  • 専門家の推奨事項と実際の更新実務との間のギャップを評価すること。
  • 大規模なITセキュリティを向上させるために、更新ワークフローとツールを改善するための実行可能なインサイトを提供すること。

提案手法

  • システム管理者の更新経験、課題、情報源を調査するために、7件の詳細な半構造的インタビューを実施した。
  • インタビューの結果を基にオンラインアンケートを構築し、有効な回答67件を収集して、一般的な更新実務と障壁の頻度を数量化した。
  • インタビュートランスクリプトをテーマ分析することで、繰り返し現れる課題、対処戦略、情報収集行動を同定した。
  • アンケートデータを記述統計で分析し、ダウンタイム、文書不足、更新内容の不明瞭さなどの障壁の頻度と影響を評価した。
  • 管理者の自己報告行動と専門家の推奨事項を比較し、更新実務における不一致を特定した。
  • 自己報告データの信頼性と代表性を評価し、自己選択バイアスや記憶バイアスなどの限界を認識した。

実験結果

リサーチクエスチョン

  • RQ1システム管理者は、企業環境において更新に関連するリスクをどのように認識・管理しているか?
  • RQ2更新の実施時期や必要性を判断する際、管理者はどの情報源に依存しているのか?ベンダーの公式情報源と比べてどう異なるか?
  • RQ3更新を迅速に実施できない主な障壁は何であり、組織の文脈によってその性質はどのように異なるか?
  • RQ4管理者は、ベンダーが提供する更新情報に対してどの程度信頼しているか、あるいは不信しているか?その意思決定に影響を与える要因は何か?
  • RQ5過去の更新経験が、現在の更新行動や態度にどのように影響しているか?

主な発見

  • 熟練したシステム管理者ですら、更新の直接的な影響、特にシステムの可用性や安定性について予測することが難しいと感じている。
  • ダウンタイムの懸念が、更新を迅速に行わない主な障壁となっており、アンケート回答者の67%が、これこそが更新を遅らせる主な理由であると回答した。
  • ソフトウェアベンダーの文書が不十分または不明瞭なため、管理者はしばしば非ベンダーの情報源(オンラインフォーラム、同僚ネットワーク、コミュニティレポートなど)に依存している。
  • 更新内容の詳細(例:何が変更されたか、どのコンponentに影響があるか)が不足していると、更新の実施をためらうようになり、更新をスキップするリスクが高まる。
  • 多くの管理者が、過去にシステムが破損したり、予期しない設定変更が起きたなどの否定的経験をした後、更新を避けるようになったと報告している。
  • セキュリティ上の重要性を認識しているにもかかわらず、多くの管理者が、リスクの懸念と状況認識ツールの不足により、パッチを遅らせるかスキップする傾向にある。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。