2015-01-18-世界经济论坛-Partnering_for_Cyber_Resilience_Towards_the_Quantification_of_Cyber_Threats_20页_8mb
报告摘要
总结:Partnering for Cyber Resilience
核心内容
《Partnering for Cyber Resilience》报告是由世界经济论坛(World Economic Forum)与德勤(Deloitte)合作发布的,旨在推动全球范围内的网络安全韧性建设。该报告提出了一种新的概念——网络价值在险(Cyber Value-At-Risk, CVaR),用于量化和评估网络威胁对组织的潜在影响。
报告指出,随着数据驱动技术的快速发展,网络威胁的风险也在不断上升。由于网络平台的互联性和共享性,传统的网络安全措施不足以应对日益复杂的威胁环境。因此,建立一个统一的、标准化的网络威胁量化框架变得至关重要。
主要观点
- 网络风险已成为企业风险管理(ERM)的重要组成部分。网络价值在险概念旨在整合技术、行为和经济因素,以统一评估内部(企业)和外部(系统性)的网络风险。
- 量化网络风险是实现网络安全韧性转移市场的前提。报告强调,标准的网络风险度量是构建有效的风险评估和转移机制的基础。
- 网络价值在险模型需要涵盖多个关键组件,包括:脆弱性、资产、攻击者画像。这些组件相互作用,决定了网络攻击的可能性和影响。
- 当前挑战包括数据可用性、标准化成熟度框架和信息共享意愿。这些因素限制了网络风险量化模型的广泛应用和有效性。
关键信息
网络价值在险(CVaR)的定义
网络价值在险是金融领域“价值在险”(Value at Risk, VaR)概念的延伸,用于量化在特定时间范围内,网络攻击可能造成的最大损失。CVaR通过概率分布来表达损失的不确定性,而不是单一的预期值。
CVaR模型的关键组件
-
脆弱性
- 包括现有未修补的漏洞数量、每种产品发现的新漏洞比率、内部和外部评估中的妥协成功率。
- 安全系统的成熟度水平,如安全更新数量、防御软件组件数量、之前被攻击的次数、网络拓扑和基础设施。
-
资产
- 资产包括有形资产(如资金、基础设施、生产能力)和无形资产(如隐私数据、品牌声誉、信任)。
- 资产的价值和损失包括业务中断成本、知识产权损失、品牌声誉下降等。
-
攻击者画像
- 攻击者类型:国家支持、业余黑客等。
- 攻击者的复杂程度:不复杂、复杂、非常复杂。
- 攻击战术和动机:使用新颖攻击方式、具有破坏性、倾向于窃取信息等。
CVaR模型的应用
- CVaR模型通过评估攻击者行为和组织脆弱性之间的关系,帮助组织识别潜在损失并制定投资和风险管理策略。
- 该模型可以用于优先级排序网络使用案例,并为不同行业定制。
当前挑战
- 数据可用性不足:缺乏统一的威胁数据共享标准和平台,尤其在非金融行业。
- 标准化成熟度框架缺失:没有统一的网络安全成熟度评估方法,导致组织间难以比较和评估。
- 信息共享意愿低:企业不愿分享信息,以避免声誉和监管风险,以及信息被滥用的可能性。
路径与建议
- 建立一个共享的、标准化的网络威胁量化框架,以支持组织在宏观和微观层面的决策。
- 通过协作和信息共享,提高对网络威胁的理解和应对能力。
- 推动ERM框架与保险和金融评估方法的融合,以构建更全面的网络风险管理体系。
- 企业应考虑构建自己的随机模型,以量化网络风险并优化投资决策。
未来展望
- 网络价值在险模型的推广将有助于提高网络风险管理的透明度和一致性。
- 通过标准化和量化网络风险指标,可以促进网络安全转移市场的发展。
- 世界经济论坛倡议成员鼓励企业积极采用网络风险量化方法,以更好地应对不断变化的威胁环境。
结论
《Partnering for Cyber Resilience》报告强调了网络风险量化的重要性,并提出了网络价值在险作为评估和管理网络威胁的新方法。通过整合技术、行为和经济因素,CVaR模型为组织提供了更全面的风险评估工具,有助于在不确定的环境中做出明智的投资和风险管理决策。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载