نموذج جوردون-لوب

المستوى الأمثل للاستثمار في أمن حاسوب الشركة، بالنظر إلى تناقص العوائد الإضافية

نموذج جوردون-لوب هو نموذج اقتصادي يحلل المستوى الأمثل للاستثمار في أمن المعلومات .

تنبع فوائد الاستثمار في الأمن السيبراني من تقليل التكاليف المرتبطة بالاختراقات الإلكترونية . يوفر نموذج غوردون-لوب إطارًا لتحديد حجم الاستثمار الأمثل في الأمن السيبراني، باستخدام منهجية تحليل التكلفة والعائد.

يتضمن النموذج المكونات الرئيسية التالية:

  • البيانات التنظيمية المعرضة للهجمات الإلكترونية، مع الإشارة إلى مستوى الضعف بواسطة v ( 0 ≤ v ≤ 1 )، مما يمثل احتمال حدوث اختراق في ظل الظروف الحالية.
  • الخسارة المحتملة الناجمة عن الاختراق، والمُمثلة بالرمز L ، يُمكن التعبير عنها بقيم نقدية. تُحسب الخسارة المتوقعة كـ vL قبل احتساب أي استثمارات إضافية في مجال الأمن السيبراني.
  • يؤدي الاستثمار في الأمن السيبراني، والذي يرمز إليه بـ z ، إلى تقليل v بناءً على فعالية التدابير الأمنية، والمعروفة باسم دالة احتمالية اختراق الأمن.

أثبت غوردون ولوب أن المستوى الأمثل للاستثمار الأمني، z* ، لا يتجاوز 37% من الخسارة المتوقعة من الاختراق. تحديدًا، z* ( v ) ≤ (1/ e ) vL .

ملخص

مثال : لنفترض قيمة بيانات تبلغ مليون يورو ، مع احتمال هجوم بنسبة 15% وفرصة نجاح الاختراق بنسبة 80% . الخسارة المحتملة هي مليون يورو × 0.15 × 0.8 = 120,000 يورو . بناءً على نموذج غوردون-لوب، يجب ألا يتجاوز استثمار الشركة في الأمن السيبراني 120,000 يورو × 0.37 = 44,000 يورو .

طُرح هذا النموذج لأول مرة من قِبل لورانس أ. جوردون ومارتن ب. لوب في ورقة بحثية نُشرت عام 2002 في مجلة ACM Transactions on Information and System Security ، بعنوان "اقتصاديات الاستثمار في أمن المعلومات". [ 1 ] وأُعيد نشرها في كتاب " اقتصاديات أمن المعلومات" عام 2004. [ 2 ] كلا المؤلفين أستاذان في كلية روبرت هـ. سميث للأعمال بجامعة ميريلاند .

يُعتبر هذا النموذج على نطاق واسع أحد أبرز الأدوات التحليلية في اقتصاديات الأمن السيبراني. [ 3 ] وقد تمّت الإشارة إليه بكثرة في الأدبيات الأكاديمية والصناعية. [ 4 ] [ 5 ] [ 6 ] كما تمّ اختباره في سياقات مختلفة من قِبل باحثين مثل مارك ليلارج [ 7 ] ويولي باريشنيكوف. [ 8 ]

وقد حظي هذا النموذج بتغطية إعلامية واسعة، بما في ذلك صحيفة وول ستريت جورنال [ 9 ] وصحيفة فاينانشيال تايمز [ 10 ] .

انتقدت أبحاث لاحقة افتراضات النموذج، مشيرةً إلى أن بعض دوال اختراق الأمن قد تتطلب تعويضًا لا يقل عن نصف الخسارة المتوقعة، مما يُشكك في عمومية عامل 1/e . بل إن بعض الصيغ البديلة تقترح أن بعض دوال الخسارة قد تُبرر الاستثمار بقيمة الخسارة المُقدَّرة كاملةً. [ 11 ]

انظر أيضاً

مراجع

  1. غوردون، لورانس ألوب، مارتن ب. (نوفمبر 2002). "اقتصاديات الاستثمار في أمن المعلومات" . معاملات ACM في أمن المعلومات والأنظمة . 5 (4): 438-457 . doi : 10.1145/581271.581274 . S2CID 1500788 . 
  2. غوردون، لورانس ألوب، مارتن ب. (2004). "اقتصاديات الاستثمار في أمن المعلومات" . في كامب، ل. جين؛ لويس، ستيفن (محرران). اقتصاديات أمن المعلومات . سلسلة التقدم في أمن المعلومات. المجلد 12. بوسطن، ماساتشوستس: سبرينغر. doi : 10.1007/1-4020-8090-5_9 . ISBN  978-1-4020-8089-0.
  3. كيانبور، مظاهر؛ كوالسكي، ستيوارت؛ أوفربي، هارالد (2021). "الفهم المنهجي لاقتصاديات الأمن السيبراني: دراسة استقصائية" . الاستدامة . 13 (24) 13677. doi : 10.3390/su132413677 . hdl : 11250/2978306 .
  4. كيانبور، مظاهر؛ رضا، شهيد (2024). "أكثر من مجرد برمجيات خبيثة: كشف النقاب عن المخاطر الخفية للوائح الأمن السيبراني" . المجلة الدولية لقانون الأمن السيبراني . 5 : 169-212 . doi : 10.1365/s43439-024-00111-7 . hdl : 11250/3116767 .
  5. ماتسورا، كانتا (23 أبريل 2008). "مساحة إنتاجية أمن المعلومات في امتداد لنموذج غوردون-لوب الاستثماري" (ملف PDF) . مؤرشف من الأصل (ملف PDF) في 8 سبتمبر 2008. تم الاطلاع عليه في 30 أكتوبر 2014 .
  6. ويليمسون، جان (2006). "حول نموذج جوردون ولوب للاستثمار في أمن المعلومات" (PDF) .
  7. ليلارج، مارك (ديسمبر 2012). "التنسيق في ألعاب أمن الشبكات: منهج إحصائي مقارن رتيب" . مجلة IEEE للمجالات المختارة في الاتصالات . 30 (11): 2210-2219 . arXiv : 1208.3994 . Bibcode : 2012arXiv1208.3994L . doi : 10.1109/jsac.2012.121213 . S2CID 672650. مؤرشف من الأصل في 14 مايو 2014. تم الاسترجاع في 13 مايو 2014 . 
  8. باريشنيكوف، يولي (24 فبراير 2012). "استثمار أمن تكنولوجيا المعلومات وقاعدة غوردون-لوب 1/e" (ملف PDF) . تم الاطلاع عليه بتاريخ 30 أكتوبر 2014 .
  9. غوردون، لورانس ألوب، مارتن ب. (26 سبتمبر 2011). "قد تخوضون معارك أمنية خاطئة" . صحيفة وول ستريت جورنال . تم الاطلاع عليه بتاريخ 9 مايو 2014 .
  10. بالين، آدم (30 مايو 2013). "أساتذة جامعة ميريلاند يدرسون مخاطر الأمن السيبراني" . فايننشال تايمز . تم الاطلاع عليه بتاريخ 9 مايو 2014 .
  11. ويليمسون، جان (2006). "حول نموذج جوردون ولوب للاستثمار في أمن المعلومات" . WEIS .