推荐 3.5
Conf: 50%
该论文将勒索软件事件重新定义为“暴发”而非单纯的检测问题,并提出一个运营网络流行病学框架,以流行病学方法改进事件响应。核心思想是将经典的易感-暴露-感染-移除(SEIR)模型适配到勒索软件事件管理中:其中“暴露”指潜在入侵与暂存阶段,包含在确认二次失陷前的驻留期;“感染”指活跃的横向传播。论文基于ISO 5477:2023(公共卫生应急准备与响应信息管理指南)以及2025年UNDRR-ISC灾害信息概况,定义了可互操作的勒索软件病例定义和跨事件比较所需的基本信息要素。同时,引入基本繁殖数R0和有效繁殖数Re作为安全运营中心近实时、方向性的决策辅助指标,并将传播状态与观察状态分离,以避免将检测能力与扩散动态相混淆。通过对WannaCry、NotPetya、SolarWinds、MGM和Caesars等公开事件的分析,展示了此类暴发式措施如何支持早期隔离、凭据遏制和恢复排序。论文还推导了实际保护阈值启发式方法,目标是将Re降至1以下,并提供一张与工具无关的剧本卡,将运营信息与明确的行动触发条件相关联。主要贡献在于建立了一种共享语言,将技术遥测与资源约束下的遏制决策联系起来,使不同组织的安全团队能够基于统一术语进行协同响应。
💡 推荐理由: 为勒索软件响应提供流行病学视角,帮助SOC在信息不完整时用标准化指标(Re)辅助决策,增强跨事件学习与协调能力。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)