Skip to main content
QUICK REVIEW

[论文解读] Assessing Supply Chain Cyber Risks

Alberto Redondo, Alberto Torres‐Barrán|arXiv (Cornell University)|Nov 26, 2019
Supply Chain Resilience and Risk Management参考文献 23被引用 4
一句话总结

本文提出了一套基于专家判断与预测模型的供应链网络风险管理体系(SCCRM)框架,用于评估供应商被攻破时的攻击概率及其相关成本。通过整合威胁情报数据与概率建模及动态线性模型,该方法实现了风险监控、供应商排序与主动风险预警,关键结果表明,来自供应商的网络风险总预期损失为737.27万欧元。

ABSTRACT

Risk assessment is a major challenge for supply chain managers, as it potentially affects business factors such as service costs, supplier competition and customer expectations. The increasing interconnectivity between organisations has put into focus methods for supply chain cyber risk management. We introduce a general approach to support such activity taking into account various techniques of attacking an organisation and its suppliers, as well as the impacts of such attacks. Since data is lacking in many respects, we use structured expert judgment methods to facilitate its implementation. We couple a family of forecasting models to enrich risk monitoring. The approach may be used to set up risk alarms, negotiate service level agreements, rank suppliers and identify insurance needs, among other management possibilities.

研究动机与目标

  • 为应对日益增长的互联供应链中的网络风险挑战,特别是在缺乏直接攻击数据的情况下。
  • 开发一种实用且基于数据的评估方法,利用专家判断对供应商及母公司组织的网络风险进行量化评估。
  • 通过时间序列预测模型实现对攻击概率演变的预测性风险监控。
  • 通过量化风险指标支持管理层决策,如供应商选择、服务等级协议(SLA)谈判及保险需求评估。
  • 通过纳入供应商带来的间接风险并预测未来攻击可能性,拓展传统风险评估方法。

提出的方法

  • 该框架采用结构化专家判断,以估计在缺乏实证数据时的攻击概率及影响分布。
  • 基于专家估算的四分位数,使用伽马分布对停机时间持续期进行建模(例如,公司为Gamma(1.79, 0.40))。
  • 客户损失比例采用贝塔分布建模(例如,Beta(0.13, 1.74)),其参数源自专家评估。
  • 通过聚合停机成本与客户损失影响,计算直接与间接成本的期望值,得出总预期成本为737.27万欧元。
  • 拟合动态线性模型(DLMs),以k步前向预测攻击概率(AP、IAP、GAP),并提供95%预测区间。
  • 系统使用Python实现,并与威胁情报系统(TIS)集成,以实时摄入攻击向量与安全态势数据。

实验结果

研究问题

  • RQ1当历史攻击数据有限或不可用时,如何评估供应链中的网络风险?
  • RQ2供应商在多大程度上会间接增加母公司的网络风险暴露?
  • RQ3如何系统性地结合专家判断与威胁情报数据,以生成可靠的風險指标?
  • RQ4预测模型能否预测未来攻击概率,从而实现主动风险管理?
  • RQ5风险评分如何用于供应商排序、SLA谈判或保险决策?

主要发现

  • 供应商相关网络风险的总预期成本估计为737.27万欧元,其中公司直接停机损失为517.16万欧元,两家供应商分别造成116.73万欧元与103.38万欧元的间接损失。
  • 供应商1导致的预期损失(116.73万欧元)高于供应商2(103.38万欧元),表明其风险水平更高。
  • 模型预测显示,供应商2引发的攻击概率随时间推移而恶化,最终导致初始风险排名发生反转。
  • DLM成功预测未来攻击概率,并提供95%预测区间,支持早期预警系统构建。
  • 该框架支持动态风险监控,可视化趋势图显示了100个时间步内攻击概率的演变过程。
  • 该方法可支持实际应用,如供应商排序、SLA谈判及保险需求评估,通过量化风险指标实现。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。