Введение
Экономика информационной безопасности рассматривает экономические аспекты конфиденциальности и компьютерной безопасности. Экономика информационной безопасности включает в себя модели строго рационального "гомоэкономика", а также поведенческую экономику. Экономика безопасности рассматривает индивидуальные и организационные решения и поведение в отношении безопасности и конфиденциальности как рыночные решения. Экономика безопасности решает основной вопрос: почему агенты выбирают технические риски, когда существуют технические решения для снижения рисков безопасности и конфиденциальности? Экономика не только отвечает на этот вопрос, но и помогает принять решения в области проектирования безопасности.
Появление экономики безопасности
Национальная безопасность - это каноническое общественное благо. Экономический статус информационной безопасности вышел на интеллектуальный уровень примерно в 2000 году. Как и в случае с инновациями, она возникла одновременно в нескольких местах. В 2000 году Росс Андерсон написал книгу "Почему информационная безопасность - это трудно". Андерсон объяснил, что существенная трудность в оптимальном развитии технологии безопасности заключается в том, что стимулы должны быть согласованы с технологией, чтобы обеспечить рациональное принятие. Таким образом, экономические идеи должны быть интегрированы в технический дизайн. Технология безопасности должна позволять стороне, подверженной риску, инвестировать в ограничение этого риска. В противном случае, дизайнеры просто рассчитывают на альтруизм для принятия и распространения. Многие считают эту публикацию рождением экономики безопасности. Также в 2000 году в Гарварде, Кемп в Школе управления и Вольфрам в Департаменте экономики утверждали, что безопасность не является общественным благом, а скорее каждая существующая уязвимость имеет связанное с ней отрицательное значение внешней активности. В этой работе уязвимости были определены как товары, которыми можно торговать. Шесть лет спустя, iDEFENSE, ZDI и Mozilla имеют существующие рынки для уязвимостей. В 2000 году ученые из команды компьютерной аварийной помощи Университета Карнеги-Меллона предложили ранний механизм оценки рисков. Иерархическая голографическая модель предоставила первый многогранный инструмент оценки для руководства инвестициями в безопасность с использованием науки о риске. С тех пор CERT разработал набор систематических механизмов для организаций для использования в оценках риска в зависимости от размера и опыта организации: OCTAVE. Изучение компьютерной безопасности как инвестиции в предотвращение рисков стало стандартной практикой. В 2001 году в не связанной с этим разработке Лоуренс А. Гордон и Мартин П. Лоеб опубликовали "Использование информационной безопасности в качестве ответа на систему анализа конкурентов". Рабочий документ опубликованной статьи был написан в 2000 году. Эти профессора из Школы бизнеса Смита в Мэриленде представляют теоретическую основу игр, которая демонстрирует, как информационная безопасность может помешать конкурирующим фирмам получать конфиденциальную информацию. В этой связи в статье рассматриваются экономические (т.е. затраты и выгоды) аспекты информационной безопасности. Авторы собрались вместе, чтобы разработать и расширить серию флагманских мероприятий под названием "Справочник по экономике информационной безопасности".
Примеры выводов в экономике безопасности
Доказательство работы - это технология безопасности, предназначенная для прекращения спама путем изменения экономики. В одной из первых статей по экономике информационной безопасности утверждалось, что доказательство работы не может работать. Фактически, было установлено, что доказательство работы не может работать без ценовой дискриминации, как показано более поздней статьей, доказательство работы может работать. Еще один вывод, который имеет решающее значение для понимания современных американских методов обработки данных, заключается в том, что противоположность конфиденциальности - это не анонимность в экономическом плане, а скорее ценовая дискриминация. Конфиденциальность и ценовая дискриминация была написана Эндрю Одлыцко и иллюстрирует, что то, что может показаться информационной патологией в сборе данных, на самом деле является рациональным организационным поведением. Хэл Вариан представил три модели безопасности, используя метафору высоты стен вокруг города, чтобы показать безопасность как нормальное благо, общественное благо или благо с внешними эффектами. В любом случае, это конечный результат. Лоренс А. Гордон и Мартин П. Лоуб написали "Экономику инвестиций в информационную безопасность". Многие считают модель Гордона-Лёба первой экономической моделью, которая определяет оптимальную сумму инвестиций для защиты данного набора информации. В модели учитывается уязвимость информации к нарушению безопасности и потенциальные потери в случае такого нарушения.
Ресурсы в экономике безопасности
Росс Андерсон ведет страницу "Экономика информационной безопасности". Alessandro Acquisti имеет соответствующую страницу Экономика ресурсов конфиденциальности. Jean Camp Economics of Information Security ссылки на все прошлые семинары, с соответствующими документами, а также текущие конференции и призывы к публикации докладов. Он также содержит события, книги, прошлые семинары и аннотированную библиографию. Возврат инвестиций в информационную безопасность предоставляет анкету самооценки, документы и ссылки на экономические ресурсы информационной безопасности. В статье "Кибер-атаки: вызов экономической политике", опубликованной на политическом портале CEPR VOX, представлен нетехнический обзор вопросов политики и измерения, связанных с экономикой кибербезопасности.