Human Vulnerability Assessment in Cybersecurity: A Systematic Literature Review of Methods, Models, and Instruments
本系统性文献综述分析了 2017 年至 2025 年间评估网络安全中人为脆弱性的方法、模型与工具,揭示当前方法仍呈碎片化且静态,从而凸显了亟需构建能够同时应对无意与有意人为因素的动态整体框架。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
将网络安全想象成一座巨大的高科技城堡。多年来,守卫们(安全专家)一直痴迷于检查城墙、门锁和护城河。他们确保数字大门坚固,软件坚不可摧。但这篇论文指出,城堡之所以仍被攻破,并非因为城墙薄弱,而是因为生活在其中的人被欺骗、被耗尽或被操纵。
这项研究是一项“系统文献综述”,就像一位超级有条理的图书管理员,查阅了 2017 年至 2025 年间出版的每一本书、文章和研究,以回答一个核心问题:“我们目前如何衡量网络安全中人类思维的弱点,这是否足够?”
以下是他们研究发现的分解,使用了简单的类比:
1. 问题所在:我们只检查“门”,不检查“人”
作者发现,大多数当前的安全检查都侧重于人们做了什么(例如点击恶意链接或使用弱密码)。他们称之为“行为因素”。
- 类比: 想象一位医生只检查病人是否在咳嗽(行为),却从不询问为什么咳嗽。是过敏?是压力?还是生病了?
- 现实: 论文指出,我们非常擅长发现“咳嗽”(危险行为),但极不擅长理解导致咳嗽的“疾病”(疲劳、压力、性格特征或社会压力)。
2. 新地图:“人为因素分类法”
为了解决这种混乱,作者创建了一张新“地图”(分类法),以组织人类可能面临的各种脆弱性。他们将这些弱点分为四个主要区域:
- 心理区域(“你是谁”): 这包括你的性格、情绪和道德。你天生容易信任他人吗?你感到压力吗?你是否具有“害群之马”般的性格,可能会故意窃取东西?
- 认知区域(“你如何思考”): 这关乎大脑的处理能力。你容易疲劳吗?你是否过度信任人工智能?你是否拥有让你落入骗局的心理捷径?
- 行为区域(“你做了什么”): 这是实际的行为。你点击了链接吗?你分享了密码吗?这是大多数当前工具所衡量的内容。
- 表现状态区域(“你此刻感觉如何”): 这是暂时的。你正在赶时间吗?你被打断了吗?你在多任务处理吗?一个疲惫、匆忙的人比一个休息充分的人更脆弱,即使他们是同一个人。
转折: 这张地图还包含了“天气条件”(调节变量)。这些因素包括你的年龄、工作、接受过的培训量或办公室文化。它们不直接导致弱点,但会改变你脆弱性的强弱程度。
3. 重大发现:我们缺失了“全貌”
研究人员审查了 54 项不同的研究,发现了一些重大差距:
- 我们过于关注“咳嗽”: 大多数研究仅关注行为和思维。它们很少深入探究性格或暂时状态(如疲劳)。
- 我们将“事故”和“犯罪”区别对待: 大多数工具要么检查意外错误(如点击网络钓鱼邮件),要么检查故意犯罪(如员工窃取数据)。很少有工具试图同时理解这两者。论文认为,相同的人类特征(如压力或道德缺失)可能导致两者,但我们却将它们分开研究。
- 我们是“静态”的,而应该是“动态”的: 想象拍一张人的照片并说:“这就是他们永远的安全水平。”大多数工具正是这样做的。但人是会变化的!如果你今天累了,你就很脆弱。如果你明天休息好了,你可能就是安全的。论文指出,我们需要视频,而不是照片。我们需要能够观察脆弱性随时间变化的工具。
- 我们忽视了"AI 陷阱”: 论文指出,几乎没有人研究人类如何被人工智能欺骗。我们过度信任人工智能,我们的大脑变得懒惰(这种现象称为“认知卸载”),但我们的安全工具尚未跟上这一新危险。
4. 结论:我们需要一个“智能、有生命的系统”
论文得出结论,我们目前使用的是“碎片化”的方法。这就像拥有一支专家团队,其中一人检查你的眼睛,另一人检查你的脚,第三人检查你的耳朵,但没有人互相交流以了解整个身体的状况。
作者的最终信息:
要真正保护我们的数字世界,我们需要停止仅仅关注“糟糕的点击”,转而建立一个能够理解整个人的系统。我们需要这样的工具:
- 同时观察性格、思维、行为和暂时状态。
- 观察脆弱性如何随日复一日地变化(动态)。
- 理解一个人的弱点如何传播给他人(传播)。
- 考虑到人类既可能犯错也可能怀有恶意,且根本原因往往相互重叠。
简而言之:我们正在为城堡建造更好的锁,但我们需要开始更好地理解生活在其中的那些人。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。