2015年-WEF世界经济论坛_Partnering_for_Cyber_Resilience_Towards_the_Quantification_of_Cyber_Threats_20页_8mb
报告摘要
总结:Partnering for Cyber Resilience
核心内容
《Partnering for Cyber Resilience》是由世界经济论坛(World Economic Forum)发起的一项跨行业合作倡议,旨在提升全球数字生态系统的网络安全韧性。该报告提出了一种新的概念——Cyber Value-at-Risk(CVaR),用于量化和管理网络威胁带来的风险。CVaR 是对传统金融领域“价值风险”(Value at Risk, VaR)概念的扩展,用于衡量企业在特定时间范围内可能因网络攻击而遭受的最大财务损失。
主要观点
- 网络威胁的复杂性:随着数据驱动技术的快速发展,网络威胁日益增长,对企业和整个数字生态系统构成重大风险。这些威胁不仅来自外部攻击者,还包括内部人员、信任破裂和疏忽。
- 量化网络风险的重要性:企业需要量化网络风险,以支持其投资决策和风险缓解措施。CVaR 提供了一种统一的框架,将技术、行为和经济因素结合,以评估网络风险。
- 跨行业合作的必要性:由于缺乏统一的评估标准和数据共享机制,企业和行业难以有效应对网络威胁。因此,需要建立一个共享的、标准化的网络威胁量化框架。
- CVaR 模型的构成:CVaR 模型包含三个关键组件:
- 漏洞(Vulnerability):衡量企业系统和资产的安全性,包括未修复的漏洞数量、系统成熟度等。
- 资产(Assets):包括有形资产(如资金、基础设施)和无形资产(如品牌、声誉)。
- 攻击者画像(Profile of Attacker):分析攻击者的类型、动机和行为模式。
关键信息
1. 背景与目标
- 2011年启动:世界经济论坛在2011年达沃斯年会上发起“为网络安全韧性合作”倡议,旨在提高对网络安全风险的认识,并推动更严谨的风险缓解措施。
- 2012年提升意识:发布《网络安全韧性:风险与责任》报告,强调高层管理者对网络安全的重视。
- 2013年发布指导:提出一系列措施以增强企业网络安全韧性,包括政策制定、基础设施保护和信息共享。
- 2014-2015年建立评估框架:通过多个行业专家的讨论,提出了一个可衡量和量化网络威胁影响的框架。
2. Cyber Value-at-Risk(CVaR)概念
- 定义:CVaR 是一种用于评估企业在特定时间内可能因网络攻击而遭受的最大财务损失的概率模型。
- 应用:CVaR 能够帮助企业理解其网络风险暴露程度,并据此做出投资和风险管理决策。
- 挑战:目前缺乏统一的网络风险评估标准和数据共享机制,导致企业难以有效量化和管理风险。
3. 评估模型与方法
- 模型多样性:企业使用了多种模型,如蒙特卡洛方法、参数建模、行为建模等,以评估网络风险。
- 标准统一需求:为了建立一个有效的风险量化框架,需要在网络安全指标上实现标准化,并建立统一的威胁指数或系统性威胁水平。
- 数据问题:缺乏历史威胁和泄露数据、资产价值评估标准不一、企业间信息共享意愿低,是当前实施 CVaR 的主要障碍。
4. 未来方向
- 推动标准化:需要建立一个共享的、标准化的网络风险量化框架,以支持企业决策和风险转移市场的发展。
- 增强数据可见性:提升企业对自身网络安全成熟度的可见性,以减少信息不对称。
- 结合 ERM 框架:CVaR 应与企业风险管理(ERM)框架相结合,以提供更全面的风险评估和管理方案。
模型的三个核心组件
- 漏洞(Vulnerability):
- 包括现有漏洞数量、新发现漏洞比例、系统被攻破的成功率等。
- 系统防御成熟度涉及安全更新数量、防御软件组件、历史攻击记录等。
- 资产(Assets):
- 有形资产:如资金、基础设施、生产能力。
- 无形资产:如品牌、声誉、隐私数据。
- 结构资产:如关键业务流程和系统。
- 攻击者画像(Profile of Attacker):
- 攻击者类型:如国家支持的攻击者、业余攻击者。
- 攻击者熟练程度:低、中、高。
- 攻击策略和动机:如是否具有破坏性、是否以窃取信息为目的。
实施建议
- 企业应建立自己的随机模型:结合 CVaR 的核心组件,企业可构建适合自身需求的随机模型。
- 整合到业务战略:网络安全策略应融入企业整体战略,涵盖组织、运营和技术层面。
- 推动信息共享:为了建立更准确的风险评估模型,企业间的信息共享至关重要,但目前面临较大的阻力。
图表说明
- 图1:展示了企业网络安全投资的最佳策略,表明在特定时间内企业可能遭受的最大损失。
- 图2:展示了 VaR 曲线,用于解释 CVaR 的统计模型。
- 图3:展示了 CVaR 的三个核心组件及其相互关系。
结论
世界经济论坛的“为网络安全韧性合作”倡议强调了量化网络风险的重要性,并提出了 CVaR 概念作为统一的评估工具。然而,要实现这一目标,仍需克服数据共享、标准化和模型精度等方面的挑战。通过建立共享的、标准化的评估框架,企业将能够更有效地进行网络安全投资和风险管理,从而提升整体的数字生态系统韧性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载