兰德-超越技术层面-结合人为因素评估网络风险(英)-2025_53页_709kb
报告摘要
人类因素对企业网络安全风险的影响评估
研究背景
根据现有研究,60%的网络安全事件与人类相关,员工错误或有意行为可能导致高达95%的网络安全问题。然而,当前的企业网络安全风险评估方法主要依赖技术指标,忽视了非技术性风险因素,如员工的行为习惯、组织文化等,导致风险评估存在重大缺陷。
关键发现
- 人类行为是主要风险源:目前多数网络安全事件由员工失误引发,包括使用弱密码、点击钓鱼链接等。此外,日均工作压力、角色调整、政策不满等“职场敌意(Workplace hostility)”也是潜在的威胁。
- 人类因素评估需结合心理学方法:研究利用心理计量学方法,从个体、职场及外部威胁三大类共22种人类因素中,筛选出12种具有足够有效性和可靠性的风险因素。其中:
- 适合的风险因子包括:工作负荷、办公环境喧闹、遵守工作程序、员工行为数据、公司培训频次、模拟钓鱼邮件。
- 精度较高的人机因素包括:特权信息访问权限、针对特定角色的攻击、全天候威胁情报。
- 个体因素只有KSA(知识、技能和能力)。
- 个人特征(年龄、性别、种族)虽可量测,但预测性弱。
评估建议
评估准则:有效性和可靠性标准应通过心理测量学方法确定,并考虑数据收集的便捷性、解释清晰度等现实因素。
数据采集实施建议:
- 个体层面应谨慎处理敏感信息如财务状况,避免隐私侵犯。
- 工作环境的相关数据可通过现有的人力资源和IT日志获取,具备可操作性。
- 外部威胁因素如职位、权限信息通过公司信息系统直接实现。
意义
研究报告为量化评估人类风险因素提供了原型框架,指导网络安全服务提供商开发定制工具,并简化企业层面的风险管理。研究还建议保险公司、标准制定机构将人类风险纳入评估体系,如NIST等机构正致力于将“以人为中心”的方法应用在网络安全研究中。
Opportunity for Interventions
主要可行干预点包括增强员工教育、优化工作环境、限制入职风险评估以及定期检测等措施。
请注意,以上内容为对该报告关键信息的总结,用以指导企事业单位识别与管理人类相关的网络安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载