Development and Validation of the Organizational Cybersecurity Perception Scale: A Protection Motivation Theory Instrument Contextualized by NIST CSF 2.0
本研究开发并经心理测量学验证了组织网络安全感知量表(PMT-OCPS),该量表是一个包含27个条目、具有六个维度的工具,其理论基础为保护动机理论,并结合了NIST CSF 2.0进行情境化处理,通过稳健的统计分析和已知组分析,有效地测量了员工对组织网络安全威胁与能力的认知评估。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,数字世界是一座规模宏大、繁忙喧嚣的城市,其中的每一栋建筑都是一家公司,每一条道路都是一条数据电缆,而每一位公民都是一名员工。在这座城市中,被称为“网络威胁”的隐形怪物正不断试图破门而入、窃取宝藏或制造混乱。长期以来,城市规划者(技术专家)认为保持城市安全的唯一方法是建造更坚固的围墙、安装更好的锁具并雇佣更多的守卫。但他们意识到了一件重要的事:即使是最坚固的城堡,如果里面的居民不相信围墙是真实的,或者觉得守卫毫无用处,亦或是觉得规则实在太烦人而难以遵守,那么城堡也会陷落。
这就是一个著名的概念——*保护动机理论(Protection Motivation Theory)*发挥作用的地方。你可以把它看作是我们大脑在面对危险时运行的一个心理清单。首先,我们会问:“如果这件事发生了,后果会有多严重?”(威胁评估)。然后,我们会问:“我能阻止它吗?有计划吗?这是否太费劲了?”(应对评估)。如果对第二部分的回答是“是的,我可以处理”,我们就会产生行动的动力。然而,大多数研究只关注了个人*如何看待自己的密码或点击链接的行为。它们并没有真正询问过:“一名员工对于整个公司*对抗这些怪物的能力感觉如何?”
于是,*NIST 网络安全框架(NIST Cybersecurity Framework)*登场了,它就像是一份关于城市应如何管理自身安全的宏大且官方的蓝图。它并不告诉你应该如何感受*,但它列出了一个城市需要完成的六项工作:治理(制定规则)、识别(寻找薄弱环节)、保护(建造围墙)、检测(发现入侵者)、响应(反击)以及恢复(修复损失)。这项研究团队想要回答的核心问题是:我们能否创建一个工具,利用保护动机理论的心理清单,并结合 NIST 蓝图中的具体任务,来精确测量员工对整个城市安全感的感知*?
核心理念:一种全新的“安全雷达”
来自土耳其的一个研究小组决定开发一种新工具,他们称之为组织网络安全感知量表(PMT-OCPS)。你可以将这个量表看作是一种“安全雷达”,公司可以用它来扫描员工的思想。与其问“你知道如何更改密码吗?”(这是一个技术测试),不如问“你是否相信你们公司的安全团队真的擅长阻止黑客?”以及“你是否觉得安全规则太烦人了,以至于难以遵守?”
研究人员从最初的 46 个问题开始。他们请了一组专家小组——包括心理学家、网络安全专业人士和语言专家——来评审这些问题。专家们表示:“这些问题不错,但让我们把它们变得更清晰,并剔除冗余内容。”经过一些润色和一个针对 47 人的小规模测试后,他们将名单缩减到了 29 个问题,最后精炼成了由 27 个问题组成的紧凑型“安全雷达”。
研究发现:安全感的六大支柱
当他们用这个新的雷达对两组大规模人群进行测试(第一组测试为 519 人,第二组为 400 名不同的人员以验证结果)时,他们发现员工对安全感并不是只有一种笼统的感觉。相反,他们的思维将这种感觉细分为六个截然不同的支柱。这就像飞船上的六个不同传感器,每个都在检查不同的系统:
- 感知严重性(Perceived Severity): “怪物有多可怕?”这衡量的是员工认为网络攻击对公司造成的破坏程度(例如:损失资金、面临诉讼或毁掉声誉)。
- 感知脆弱性(Perceived Vulnerability): “怪物有多可能找到我们?”这关乎员工觉得公司的数字系统在面对攻击时有多么暴露和脆弱。
- 预防效能(Preventive Efficacy): “护盾有效吗?”这衡量的是员工是否相信公司的预防性措施(如软件更新、培训和锁具)在攻击发生前确实能起到拦截作用。
- 干预能力(Intervention Capability): “我们能反击吗?”这是一个全新的发现!研究人员发现,员工会将“预防”攻击与“应对”攻击区分开来。这一支柱衡量的是员工是否信任公司在检测到攻击、快速响应以及在损失发生后进行恢复方面的能力。
- 自我效能(Self-Efficacy): “我能帮上忙吗?”这与公司无关,而是关于员工个人。他们是否觉得自己有能力识别钓鱼邮件或报告问题?
- 反应成本(Response Cost): “这是否太麻烦了?”这衡量的是员工觉得安全规则有多么烦人或具有负担感。如果规则感觉像是一个沉重的背包,那么这一项的分数就会上升,人们也就不太可能去遵守它们。
“顿悟时刻”:预防 vs. 干预
这项研究最令人兴奋的部分在于,关于原始理论中“反应效能(Response Efficacy)”部分所发生的改变。在过去,科学家认为“反应效能”只是一个大篮子:即“安全措施是否有效?”但这项研究表明,在公司环境中,这个篮子实际上分裂成了两个独立的篮子:预防(在门口拦住坏人)和干预(如果坏人进来了,如何处理烂摊子)。
研究人员指出,员工很聪明,他们知道拥有一个好的门锁(预防)与拥有一支优秀的应急小组来处理火灾(干预)是两回事。这种区分至关重要,因为一家公司可能在其中一方面做得很好,但在另一方面却表现糟糕,而这个新雷达可以分辨出这种差异。
这个雷达的表现如何?
研究人员非常严谨。他们不仅凭直觉,还进行了数据运算。
- 可靠性: 该雷达具有一致性。如果你今天进行测试,三周后再测,你会得到几乎相同的得分(稳定性系数为 .882)。
- 准确性: 他们发现的六个支柱是真实且独立的。数据表明,“预防”和“干预”确实是两种不同的感受,而不是重复的同一件事。
- 现实检验: 他们在两组不同的人群中测试了该雷达:体育机构员工和大学教职员工。他们发现,接受过网络安全培训的人感到更有信心(较高的自我效能),并且觉得规则没那么烦人(较低的反应成本)。那些了解公司内部设有特定“网络安全部门”的人,则觉得公司在应对攻击方面能力更强(较高的干预能力)。这证明了该雷达确实能捕捉到人们感受中的真实差异。
这意味着什么(以及并不意味着什么)
这个新量表是组织的一种强大工具。它不会告诉你电脑是否感染了病毒;它告诉你是人的感觉是否安全且有能力。如果一家公司使用这个雷达并发现其“干预能力”得分较低,他们就知道需要向员工展示其应急响应团队的工作成效。如果“反应成本”得分很高,他们就知道安全规则过于复杂,需要进行简化。
然而,研究人员也坦诚地说明了局限性。这项研究是在土耳其进行的,对象主要是公共部门的从业者,因此我们无法确定该雷达在纽约的银行或东京的工厂是否运作方式完全相同。此外,这项研究仅询问了人们的感受,并没有观察他们是否真的遵守了规则。但它强烈暗示,员工如何看待公司的安全性,是我们在拼图中一直缺失的一块重要碎片。
简而言之,这篇论文构建了一个新的六部分指南针,旨在帮助企业应对网络安全中“人性化”的一面。它表明,要守护好数字城市,你不仅需要建造坚固的围墙,还需要确保市民相信围墙是有效的,信任应急小组,并且不觉得安全规则是一副沉重的负担。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。