Articulo de referencia

Economía de la seguridad

La economía de la seguridad de la información aborda los aspectos económicos de la privacidad y la seguridad informática . Incluye modelos del « homo economicus » estrictamente ...

La economía de la seguridad de la información aborda los aspectos económicos de la privacidad y la seguridad informática . Incluye modelos del « homo economicus » estrictamente racional, así como la economía conductual . La economía de los valores analiza las decisiones y los comportamientos individuales y organizacionales en materia de seguridad y privacidad como decisiones de mercado.

La economía de la seguridad aborda una cuestión fundamental: ¿por qué los agentes eligen riesgos técnicos cuando existen soluciones técnicas para mitigar los riesgos de seguridad y privacidad? La economía no solo responde a esta pregunta, sino que también influye en las decisiones de diseño en la ingeniería de seguridad .

Surgimiento de la economía de la seguridad

La seguridad nacional es el bien público por excelencia . La importancia económica de la seguridad de la información cobró relevancia intelectual alrededor del año 2000. Como suele ocurrir con las innovaciones, surgió simultáneamente en diversos ámbitos.

En el año 2000, Ross Anderson escribió « Por qué la seguridad de la información es difícil ». Anderson explicó que una dificultad significativa para el desarrollo óptimo de la tecnología de seguridad radica en que los incentivos deben estar alineados con la tecnología para permitir una adopción racional. Por lo tanto, es necesario integrar consideraciones económicas en el diseño técnico. Una tecnología de seguridad debe permitir que la parte en riesgo invierta para limitar dicho riesgo. De lo contrario, los diseñadores simplemente confían en el altruismo para su adopción y difusión. Muchos consideran esta publicación como el origen de la economía de la seguridad.

También en el año 2000, en Harvard, Camp, de la Escuela de Gobierno, y Wolfram, del Departamento de Economía, argumentaron que la seguridad no es un bien público , sino que cada vulnerabilidad existente tiene un valor de externalidad negativa asociado . En este trabajo, las vulnerabilidades se definieron como bienes comercializables. Seis años después, iDEFENSE , ZDI y Mozilla ya contaban con mercados para las vulnerabilidades.

En el año 2000, los científicos del Equipo de Respuesta a Emergencias Informáticas (CERT) de la Universidad Carnegie Mellon propusieron un mecanismo pionero para la evaluación de riesgos . El Modelo Holográfico Jerárquico (JPMG) proporcionó la primera herramienta de evaluación multifacética para orientar las inversiones en seguridad mediante la ciencia del riesgo. Desde entonces, CERT ha desarrollado un conjunto de mecanismos sistemáticos para que las organizaciones los utilicen en sus evaluaciones de riesgos, según su tamaño y experiencia: OCTAVE . El estudio de la seguridad informática como una inversión en la prevención de riesgos se ha convertido en una práctica habitual.

En 2001, en un hecho no relacionado, Lawrence A. Gordon y Martin P. Loeb publicaron «Using Information Security as a Response to Competitor Analysis System» . En 2000 se redactó un documento de trabajo derivado de dicho artículo. Estos profesores, de la Escuela de Negocios Smith de Maryland, presentan un marco teórico basado en la teoría de juegos que demuestra cómo la seguridad de la información puede impedir que las empresas rivales obtengan información confidencial. En este contexto, el artículo analiza los aspectos económicos (es decir, la relación costo-beneficio) de la seguridad de la información.

Los autores se unieron para desarrollar y ampliar una serie de eventos emblemáticos bajo el nombre de Taller sobre la Economía de la Seguridad de la Información.

Ejemplos de hallazgos en economía de la seguridad

La prueba de trabajo es una tecnología de seguridad diseñada para detener el spam alterando la economía. Un artículo inicial sobre la economía de la seguridad de la información argumentaba que la prueba de trabajo no podía funcionar. De hecho, se concluyó que la prueba de trabajo no puede funcionar sin discriminación de precios, como se ilustra en un artículo posterior titulado " La prueba de trabajo sí funciona" .

Otro hallazgo, fundamental para comprender las prácticas actuales de datos en Estados Unidos, es que lo opuesto a la privacidad no es, en términos económicos, el anonimato , sino la discriminación de precios . El artículo «Privacidad y discriminación de precios» , de Andrew Odlyzko , ilustra que lo que puede parecer una patología de la información en la recopilación de datos es, de hecho, un comportamiento organizacional racional.

Hal Varian presentó tres modelos de seguridad utilizando la metáfora de la altura de las murallas que rodean una ciudad para mostrar la seguridad como un bien normal, un bien público o un bien con externalidades. En cualquier caso, el resultado final es el aprovechamiento indebido .

Lawrence A. Gordon y Martin P. Loeb escribieron «La economía de la inversión en seguridad de la información». [ 1 ] El modelo Gordon-Loeb es considerado por muchos como el primer modelo económico que determina la cantidad óptima de inversión para proteger un conjunto de información determinado. El modelo tiene en cuenta la vulnerabilidad de la información ante una brecha de seguridad y la pérdida potencial en caso de que ocurra dicha brecha.

Véase también

Referencias

  1. Gordon, Lawrence A. ; Loeb, Martin P. (noviembre de 2002). "La economía de la inversión en seguridad de la información" . ACM Transactions on Information and System Security . 5 (4): 438– 457. doi : 10.1145/581271.581274 . S2CID 1500788 . 

Centros que estudian la economía de la seguridad

  • Universidad Carnegie Mellon, Facultad Heinz. Archivado el 20 de junio de 1997 en Wayback Machine.
  • Laboratorio de Privacidad de la Universidad Carnegie Mellon
  • Laboratorio de Ciencias de la Computación de la Universidad de Cambridge
  • Escuela de Informática de la Universidad de Indiana
  • Universidad de Minnesota
  • Escuela de Información de la Universidad de Michigan
  • División de Ingeniería y Ciencias Aplicadas de la Universidad de Harvard
  • Dartmouth alberga el I3P, que incluye a la Tuck School y al Departamento de Ciencias de la Computación, para el estudio de la economía de la seguridad de la información.

Recursos en la economía de la seguridad

  • Ross Anderson mantiene la página sobre la economía de la seguridad de la información .
  • Alessandro Acquisti tiene la página correspondiente sobre la economía de los recursos de privacidad .
  • La plataforma Jean Camp Economics of Information Security enlaza con todos los talleres anteriores, incluyendo sus respectivas ponencias, así como con las conferencias y convocatorias de ponencias actuales. También ofrece información sobre eventos, libros, talleres anteriores y una bibliografía comentada.
  • El informe "Retorno de la inversión en seguridad de la información" proporciona un cuestionario de autoevaluación, documentos y enlaces a recursos sobre la economía de la seguridad de la información.
  • El informe "Ataques cibernéticos: un desafío de política económica" , publicado en el portal de políticas VOX del CEPR , ofrece una visión general no técnica de las cuestiones de política y medición relacionadas con la economía de la ciberseguridad.