← 最新论文
💻 computer science

The Coverage Gap: Chile's Cyber Disclosure Framework versus the USA, EU and UK

本文识别了智利网络安全框架中存在的关键“覆盖差距”,揭示了其 915 家指定的关键基础设施运营商中仅有 1.7% 发布了可验证的漏洞披露渠道——这与美国和欧盟近乎普遍的合规性形成了鲜明对比——并提出了一个四阶段路线图以及一个开源工具,以弥补这一长达数年的监管滞后。

原作者: David Mellafe Z

发布于 2026-06-05
📖 1 分钟阅读☕ 轻松阅读

原作者: David Mellafe Z

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这是一篇使用简单语言和日常类比对该论文进行的解释。

大局观:“覆盖缺口” (The "Covered Gap")

想象一下,智利刚刚建造了一座巨大的高科技堡垒,用来保护其最重要的建筑(医院、银行、发电厂、供水系统)。他们有一项新法律 (Ley 21.663) 和一个新的安全监管机构 (ANCI) 来监督这些建筑。

然而,这篇论文提出了一个简单的问题:如果有人发现了这座堡垒墙上的一个洞,他们知道该给谁打电话来告知业主吗?

作者称之为**“覆盖缺口” (Coverage Gap)**。这是指这些建筑在公众面前的可见度,与它们是否拥有一个有效的“请勿打扰”告示牌(上面写着:“如果你看到问题,请发短信到这里”)之间的距离。

主要发现:一座沉默的堡垒

研究人员调查了 915 个 这类关键组织(即 OIVs)。他们使用了一种类似于在街上行走、观察大门和窗户的方法,而从未尝试破门而入或敲门。

以下是他们的发现:

  • 门铃坏了: 在 915 个组织中,只有 16 个(约 1.7%)拥有一个有效的、公开的“请勿打扰”告示牌(一个名为 security.txt 的特定数字文件),用于告知研究人员如何报告漏洞。
  • 大玩家们保持沉默: 智利四大主要银行以及两家最大的电信公司都没有这个告示牌。
  • 结果: 如果一名友好的研究人员在 98.3% 的这些关键系统中发现了安全漏洞,他们将无处报告。他们可能会直接走开,或者更糟的是,这些信息可能会被卖给犯罪分子。

“电子邮件”问题:未锁的信箱

论文还检查了这些组织是否保护了他们的电子邮件地址。想象一下,如果一个银行的电子邮件地址写在一张任何人都可以轻易伪造的纸上。

  • 数据统计: 84% 的这些组织配置错误了他们的电子邮件安全设置。
  • 类比: 这就像一家银行寄出的信件,其退信地址是任何人都可以复制粘贴的。这使得骗子非常容易冒充该银行来欺骗人们。
  • 对比: 在美国、英国和荷兰,几乎 100% 的政府和关键系统都已经修复了这个问题。智利在这一特定修复方面大约落后了它们 8 年

“旧软件”问题:生锈的大门

研究人员还窥探了这些组织正在使用的软件。

  • 数据统计: 约有 23% 的组织正在使用“生命周期结束”(End of Life)的软件(就像一种制造商已经停止生产零件的汽车型号)。
  • 风险: 如果黑客找到了破解这种旧软件的方法,由于制造商已停止支持,业主将无法获得修补程序(patch)来修复它。

智利与世界的对比

作者将智利与五个其他国家(美国、英国、欧盟、荷兰、丹麦)进行了比较。

  • 差距: 在这些国家,政府发布了严格的指令(强制令),规定:“你必须修复你的电子邮件安全并发布一个漏洞报告地址。”在一年或两年内,几乎所有人都在 l 修复了。
  • 智利的情况: 智利在纸面上有了法律,但尚未发布修复这些技术细节的具体指令。作者说,智利在电子邮件安全方面落后于领先国家约 8 年,在其他领域落后约 3 年

提出的解决方案:一份简单的路线图

论文并没有建议建造一个新的、昂贵的超级系统。相反,它提出了四个智利可以立即采取的简单步骤,类似于其他国家已经做过的事情:

  1. “修复”指令: 安全机构 (ANCI) 应该发布一条简单的规则,规定:“到明年为止,每个关键组织必须修复其电子邮件安全并发布一个漏洞报告地址。”(这就像美国在 2017 年所做的)。
  2. 电话簿: 创建一个公开列表,任何人都可以通过该列表查找任何 915 个组织中正确的漏洞报告电子邮件地址。
  3. 辅助服务: 政府应提供一个免费工具,帮助组织检查其电子邮件设置,这样他们就不必聘请昂贵的专家来完成这项工作。
  4. 年度报告: 每年发布一份报告,展示谁修复了安全性,谁没有修复。如果你没有修复,你必须公开解释原因。

结论

论文得出结论:智利拥有法律监管者,但缺少使这些制度发挥作用的操作工具

目前,如果一名友好的黑客在智利的一家医院或银行发现了漏洞,他们很可能无法告知业主。这个“覆盖缺口”非常巨大。好消息是,解决方案既便宜又简单,并且在其他国家已被证明是有效的。作者认为,智利不应再等待,而应立即开始修复这些缺口,因为下一次大规模网络攻击很可能就发生在这些缺口之中。

本文并未提及的内容

  • 没有说这些组织最近遭到了黑客攻击。它只是说它们目前处于“无法联系”的状态,无法用于报告问题。
  • 它在报告中没有点名具体的银行或医院,以保护它们免受恶意行为者的针对。
  • 没有声称智利整体“不安全”,而是指出报告问题的系统出了问题。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →