Skip to main content
QUICK REVIEW

[論文レビュー] Uncertainty in Cyber Security Investments

Andrew Fielder, Sandra König|arXiv (Cornell University)|Dec 16, 2017
Information and Cyber Security参考文献 7被引用数 8
ひとこと要約

本稿は、不確実性下におけるサイバーセキュリティ投資のためのゲーム理論的モデルを提案する。報酬は固定値ではなく確率分布として表現される。リスク評価パrameterにおける顕著な不確実性にもかかわらず、期待損失を最小化する一貫した有効な対策のコアセットが特定され、不確実性レベルや予算制約の変動に対しても最適戦略選択のロバストネスが示された。

ABSTRACT

When undertaking cyber security risk assessments, we must assign numeric values to metrics to compute the final expected loss that represents the risk that an organization is exposed to due to cyber threats. Even if risk assessment is motivated from real-world observations and data, there is always a high chance of assigning inaccurate values due to different uncertainties involved (e.g., evolving threat landscape, human errors) and the natural difficulty of quantifying risk per se. Our previous work has proposed a model and a software tool that empowers organizations to compute optimal cyber security strategies given their financial constraints, i.e., available cyber security budget. We have also introduced a general game-theoretic model with uncertain payoffs (probability-distribution-valued payoffs) showing that such uncertainty can be incorporated in the game-theoretic model by allowing payoffs to be random. In this paper, we combine our aforesaid works and we conclude that although uncertainties in cyber security risk assessment lead, on average, to different cyber security strategies, they do not play significant role into the final expected loss of the organization when using our model and methodology to derive this strategies. We show that our tool is capable of providing effective decision support. To the best of our knowledge this is the first paper that investigates how uncertainties on various parameters affect cyber security investments.

研究の動機と目的

  • リスク評価パrameterにおける不確実性がサイバーセキュリティ投資意思決定に与える影響を調査すること。
  • 特に中小企業の限られた予算を考慮した文脈において、報酬値の不確実性を統合することで、先行する意思決定支援モデルを拡張すること。
  • 不確実性がサイバーセキュリティ投資における期待損失や最適戦略選択に顕著に影響を与えるかどうかを評価すること。
  • パrameterの不確実性や予算制約に対しても一貫した、効果的な対策選択を維持できるロバストな手法を開発すること。

提案手法

  • 報酬が固定値ではなく確率分布として表現される不確実性を反映するため、報酬分布を用いたゼロサムゲーム理論フレームワークを採用する。
  • リスク最小化と整合性のある全順序を報酬分布に適用し、分布値報酬ゲームに均衡解法を適用可能にする。
  • 適応版の擬似反復法アルゴリズムを用いて、不確実性下でのナッシュ均衡を計算し、最適防御戦略を同定する。
  • 制御および攻撃プロファイルの定義に、SANS クリティカルセキュリティコントロールおよび CWE Top 25 バグの実世界データを統合する。
  • 戦略の一貫性と期待損失の評価を目的として、低・中・高の不確実性レベルおよび予算制約の下で実験を実施する。
  • 複数の攻撃ベクトルにわたって、対策の有効性とカバレッジを評価し、一貫性があり再現可能な最適対策セットを同定する。

実験結果

リサーチクエスチョン

  • RQ1リスク評価パrameterにおける不確実性が最適サイバーセキュリティ戦略の選択にどのように影響するか。
  • RQ2報酬値における不確実性が組織の期待損失にどの程度影響を及えるか。
  • RQ3異なる不確実性レベルおよび予算制約において、最適サイバーセキュリティ戦略は一貫しているか。
  • RQ4分布値報酬を有するゲーム理論的モデルが、期待損失の大部分を緩和する安定したコア対策セットを信頼性を持って同定できるか。
  • RQ5予算制約と不確実性が、最適対策解の多様性と整合性にどのように作用するか。

主な発見

  • リスク評価パrameterにおける顕著な不確実性にもかかわらず、期待損失は異なる不確実性レベル間でほとんど一貫しており、モデルの結果のロバストネスを示している。
  • 特に制御1および制御3からなるコア対策セットが、すべての予算水準および不確実性条件下で一貫して選択され、重要な攻撃ベクトルを効果的にカバーしている。
  • 低予算では、コストの不確実性が解空間をより断片的かつ局所最適解の増加を引き起こすが、基本的な対策は依然として最適と判明する。
  • 不確実性や予算水準にかかわらず、安定した最小限の対策セット(制御1~4)が同定され、サイバーディフェンスの信頼性ある基盤を形成する。
  • 不確実性の影響で特定の対策の組み合わせが最適戦略として異なる場合でも、期待損失の緩和効果は極めて一貫している。
  • 入力パrameterの不確実性が導かれる最適戦略の質を顕著に低下させないことが結果から裏付けられ、本モデルの実世界意思決定における実用的価値が裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。