Skip to main content
CenXiv.org
此网站处于试运行阶段,支持我们!
我们衷心感谢所有贡献者的支持。
贡献
赞助
cenxiv logo > cs > arXiv:2508.20811

帮助 | 高级搜索

计算机科学 > 计算机与社会

arXiv:2508.20811 (cs)
[提交于 2025年8月28日 ]

标题: 当技术不足以应对时:来自安全关键工业组织试点网络安全文化评估的见解

标题: When technology is not enough: Insights from a pilot cybersecurity culture assessment in a safety-critical industrial organisation

Authors:Tita Alissa Bach, Linn Pedersen, Maria Kinck Borén†, Lisa Christoffersen Temte†
摘要: 随着网络威胁越来越多地利用人类行为,仅靠技术控制无法确保组织的网络安全(CS)。在关键安全行业,加强网络安全文化(CSC)至关重要,但现实工业环境中的实证研究却很少。本文通过在一个全球关键安全组织中进行试点混合方法的CSC评估来填补这一空白。我们考察了员工的CS知识、态度、行为以及塑造这些因素的组织因素。在两个国家的全球组织中进行了问卷调查和半结构化访谈,这两个国家因钓鱼模拟测试表现不同而被选中:国家1表现较强,国家2表现较弱。在国家1,邀请了258名员工(参与率为67%),在国家2,邀请了113名员工(参与率为30%)。分别有20人和10人参加了访谈。总体的CSC概况相似,但揭示了不同的挑战。两者都表现出较强的钓鱼意识并重视CS,但大多数人将钓鱼视为主要风险,并且对处理其他事件缺乏清晰的认识。一线经理是默认联系人,但对报告的问题跟进不明确。参与者强调将CS期望与工作相关性和工作流程相一致。出现的关键差异因素是:国家1有外部员工,他们对CS培训和政策的访问有限,突显了监控的不足。在国家2,低问卷回应率是由于“邮件中无链接”的政策。虽然该政策可能提高了钓鱼测试的表现,但也凸显了CS实践中的不一致性。研究结果表明,强大的CSC需要领导层的参与、有针对性的沟通、量身定制的措施、政策与实践的一致性以及定期评估。将这些措施融入战略中可以补充技术防御,加强关键安全环境中的可持续CS。
摘要: As cyber threats increasingly exploit human behaviour, technical controls alone cannot ensure organisational cybersecurity (CS). Strengthening cybersecurity culture (CSC) is vital in safety-critical industries, yet empirical research in real-world industrial setttings is scarce. This paper addresses this gap through a pilot mixed-methods CSC assessment in a global safety-critical organisation. We examined employees' CS knowledge, attitudes, behaviours, and organisational factors shaping them. A survey and semi-structured interviews were conducted at a global organisation in safety-critical industries, across two countries chosen for contrasting phishing simulation performance: Country 1 stronger, Country 2 weaker. In Country 1, 258 employees were invited (67%), in Country 2, 113 were invited (30%). Interviews included 20 and 10 participants respectively. Overall CSC profiles were similar but revealed distinct challenges. Both showed strong phishing awareness and prioritised CS, yet most viewed phishing as the main risk and lacked clarity on handling other incidents. Line managers were default contacts, but follow-up on reported concerns was unclear. Participants emphasized aligning CS expectations with job relevance and workflows. Key contributors to differences emerged: Country 1 had external employees with limited access to CS training and policies, highlighting monitoring gaps. In Country 2, low survey response stemmed from a "no-link in email" policy. While this policy may have boosted phishing performance, it also underscored inconsistencies in CS practices. Findings show that resilient CSC requires leadership involvement, targeted communication, tailored measures, policy-practice alignment, and regular assessments. Embedding these into strategy complements technical defences and strengthens sustainable CS in safety-critical settings.
评论: *集团研发部,DNV,1363 霍维克,挪威, †安全风险北欧,DNV,1363 霍维克,挪威
主题: 计算机与社会 (cs.CY)
引用方式: arXiv:2508.20811 [cs.CY]
  (或者 arXiv:2508.20811v1 [cs.CY] 对于此版本)
  https://doi.org/10.48550/arXiv.2508.20811
通过 DataCite 发表的 arXiv DOI

提交历史

来自: Tita Alissa Bach [查看电子邮件]
[v1] 星期四, 2025 年 8 月 28 日 14:11:18 UTC (560 KB)
全文链接:

获取论文:

    查看标题为《》的 PDF
  • 查看中文 PDF
  • 查看 PDF
  • 其他格式
查看许可
当前浏览上下文:
cs.CY
< 上一篇   |   下一篇 >
新的 | 最近的 | 2025-08
切换浏览方式为:
cs

参考文献与引用

  • NASA ADS
  • 谷歌学术搜索
  • 语义学者
a 导出 BibTeX 引用 加载中...

BibTeX 格式的引用

×
数据由提供:

收藏

BibSonomy logo Reddit logo

文献和引用工具

文献资源探索 (什么是资源探索?)
连接的论文 (什么是连接的论文?)
Litmaps (什么是 Litmaps?)
scite 智能引用 (什么是智能引用?)

与本文相关的代码,数据和媒体

alphaXiv (什么是 alphaXiv?)
CatalyzeX 代码查找器 (什么是 CatalyzeX?)
DagsHub (什么是 DagsHub?)
Gotit.pub (什么是 GotitPub?)
Hugging Face (什么是 Huggingface?)
带有代码的论文 (什么是带有代码的论文?)
ScienceCast (什么是 ScienceCast?)

演示

复制 (什么是复制?)
Hugging Face Spaces (什么是 Spaces?)
TXYZ.AI (什么是 TXYZ.AI?)

推荐器和搜索工具

影响之花 (什么是影响之花?)
核心推荐器 (什么是核心?)
IArxiv 推荐器 (什么是 IArxiv?)
  • 作者
  • 地点
  • 机构
  • 主题

arXivLabs:与社区合作伙伴的实验项目

arXivLabs 是一个框架,允许合作伙伴直接在我们的网站上开发和分享新的 arXiv 特性。

与 arXivLabs 合作的个人和组织都接受了我们的价值观,即开放、社区、卓越和用户数据隐私。arXiv 承诺这些价值观,并且只与遵守这些价值观的合作伙伴合作。

有一个为 arXiv 社区增加价值的项目想法吗? 了解更多关于 arXivLabs 的信息.

这篇论文的哪些作者是支持者? | 禁用 MathJax (什么是 MathJax?)
  • 关于
  • 帮助
  • contact arXivClick here to contact arXiv 联系
  • 订阅 arXiv 邮件列表点击这里订阅 订阅
  • 版权
  • 隐私政策
  • 网络无障碍帮助
  • arXiv 运营状态
    通过...获取状态通知 email 或者 slack

京ICP备2025123034号