#behavioral-security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Thomas Baumer, Tobias Reittinger, Sascha Kern, Günther Pernul

本文研究访问评审(access review)中的权限过度授予问题。在企业身份与访问管理(IAM)中,定期访问评审是确保最小权限原则的关键环节,但评审员(decider)往往倾向于保留过多的访问权限,导致授权蔓延和内部安全风险。针对这一行为偏差,作者提出使用数字助推(Digital Nudges)技术,在评审界面中引导决策者更积极地撤销不必要的授权。论文核心贡献包括:(1)设计了一组基于行为经济学的助推策略,例如默认选项调整、风险提示信息、社会比较反馈等,并集成到访问评审流程中;(2)通过模拟评审环境的用户实验,评估了不同助推方式对评审决策的影响;(3)实验结果显示,某些助推形式能够显著提高授权撤销率,同时保持评审准确性和用户接受度。该研究将行为科学引入IAM安全治理,为安全团队优化访问评审流程提供了实证依据和可落地的设计建议。适合IAM管理员、安全治理与合规工程师,以及研究人机交互与安全决策的研究人员阅读。

💡 推荐理由: 安全从业者常面临访问评审流于形式、过度授权难以收敛的痛点。本文提供基于行为科学的轻量干预方案,可在不改变现有IAM架构的情况下提升评审有效性,直接降低内部数据泄露风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

该论文针对网络安全领域长期存在的标准框架(如CVE、CVSS、CWE)仅覆盖软件漏洞,而忽视人类行为和心理漏洞的问题,提出了“人类脆弱性与利用(HVE)框架”。研究表明,绝大多数成功的网络攻击并非利用软件缺陷,而是利用人类行为和心理弱点,例如社会工程、欺诈和诈骗攻击,这些攻击操纵人类的认知、情感和信任。尽管行为科学和心理学已建立了坚实的理论基础(如双过程理论、前景理论、社会影响框架、内脏状态模型)来解释这些攻击为何成功,但缺乏类似CVE的标准化框架来识别、分类和缓解人类漏洞。HVE框架旨在填补这一空白,提供一种结构化的方法:包括机器可读的分类法、结构化标识符、多维度严重性评分(HVSS)以及可操作的修复指南(HVP)。论文综合了网络安全标准化、行为科学和欺诈防御的相关文献,为HVE框架奠定了理论和实践基础。该框架适用于安全从业者、研究人员以及防御社会工程攻击的组织。

💡 推荐理由: 该框架将长期被忽视的人类漏洞纳入标准化管理,为防御社会工程攻击提供了系统化的分类、评分和修复方法,有望显著提升人因安全对抗能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)