論文の概要: Do (Not) Tell Me About My Insecurities: Assessing the Status Quo of Coordinated Vulnerability Disclosure in Germany Amid New EU Cybersecurity Regulations
- arxiv url: http://arxiv.org/abs/2606.25950v1
- Date: Wed, 24 Jun 2026 15:25:45 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-06-25 17:05:30.367381
- Title: Do (Not) Tell Me About My Insecurities: Assessing the Status Quo of Coordinated Vulnerability Disclosure in Germany Amid New EU Cybersecurity Regulations
- Title(参考訳): EUのサイバーセキュリティ規制が強化されたドイツで、不正行為の実態を調査中
- Abstract要約: ドイツのDAXに上場している40社のうち、CVDプログラムの採用状況と、課題と経験を分析した。
採用率は50%(2023年)から90%(2025年)に大幅に増加し、10の新しいCVDプログラムと25の新しいセキュリティ.txtファイルが利用可能になった。
調査回答は、例えば、法的義務はCVDプラクティスの採用を促進するが、(人間)リソースの欠如と様々な報告品質が欠点と見なされていることを示している。
- 参考スコア(独自算出の注目度): 0.3823356975862005
- License: http://creativecommons.org/licenses/by-sa/4.0/
- Abstract: In our increasingly interconnected world, good IT security practices are necessary to prevent vulnerabilities and data breaches. Providing security contacts, e.g., via Coordinated Vulnerability Disclosure (CVD) programs or security.txt files, is an important practice for businesses to facilitate vulnerability reporting by external parties. As part of a longitudinal study, we analyzed the adoption of, as well as the challenges and experiences with, CVD programs among the 40 companies listed on Germany's DAX (the country's primary stock market index). In addition to monitoring publicly available information about their CVD programs, we sent out questionnaires via email and postal mail in 2023 and 2025, and received answers from 20\% of the companies. The adoption rates show a significant increase from 50\% (2023) to over 90\% (2025), with ten new CVD programs and 25 new security.txt files now available. The survey answers reveal that, for example, legal obligations (e.g., NIS2 and CRA) drive the adoption of CVD practices, but a lack of (human) resources and varying report quality are considered drawbacks. As the first study to survey 40 German stock market index (DAX) companies on their CVD practices, our results can help foster the adoption and understanding of security programs among SMEs and other companies, and provide policymakers with insights into practical challenges and industry experiences.
- Abstract(参考訳): ますます相互接続する世界では、脆弱性やデータ漏洩を防ぐために、優れたITセキュリティプラクティスが必要です。
Coordinated Vulnerability Disclosure (CVD)プログラムやSecurity.txtファイルを通じてセキュリティコンタクトを提供することは、企業が外部からの脆弱性報告を容易にするための重要なプラクティスである。
縦断的研究の一環として、ドイツのDAX(主要株式市場指数)にリストされた40社のうち、CVDプログラムの導入状況と課題、経験を分析した。
CVDプログラムに関する情報の公開に加えて、2023年と2025年に電子メールや郵便でアンケートを送信し、企業の20%から回答を得た。
採用率は50\%(2023年)から90\%(2025年)に大幅に増加し、10の新しいCVDプログラムと25の新しいセキュリティ.txtファイルが利用可能になった。
調査回答は、例えば、法的義務(例えば、NIS2、CRA)がCVDの実践を推進しているが、(人間)資源の不足と様々な報告品質が欠点と見なされていることを示している。
ドイツ株式市場指数(DAX)40社のCVD実践に関する最初の調査として、中小企業等におけるセキュリティプログラムの採用と理解を促進するとともに、政策立案者に実践的課題や産業経験に関する洞察を提供する。
関連論文リスト
- Security-First Approach to API Pipeline Development with Zero-Trust Architecture [0.0]
ソフトウェア脆弱性の記録は引き続き加速している。
同時に、APIの利用は、侵害の主要なベクタになっている。
本稿では,APIパイプライン開発のための総合的な"セキュリティファースト"フレームワークを提案する。
論文 参考訳(メタデータ) (2026-06-08T05:56:12Z) - Prioritization of Risks from Artificial Intelligence: A Delphi Study of 272 International Experts [115.34779081791287]
2025年末に272人の国際AI専門家を対象に行われた3ラウンドのDelphi研究の結果を報告する。
専門家は、リスクと重大さ、セクターとアクターの脆弱性、アクターの責任、全体的な懸念について、24のAIリスクを評価した。
論文 参考訳(メタデータ) (2026-06-03T06:14:41Z) - On The Effectiveness of the UK NIS Regulations as a Mandatory Cybersecurity Reporting Regime [5.543220407902115]
既存のサイバーセキュリティの文献には、クリティカル・ナショナル・インフラストラクチャーにおけるサイバー攻撃の真の性質に関する実証データがない。
2024年,ネットワーク・アンド・インフォメーション・システムズ・レギュレーション(NIS)に基づいて報告されたインシデントに関する英国全土のデータを得た。
NISの報告の29%は、すでにサイバーセキュリティの事件を懸念している。
論文 参考訳(メタデータ) (2026-03-19T16:10:15Z) - ORCA -- An Automated Threat Analysis Pipeline for O-RAN Continuous Development [57.61878484176942]
Open-Radio Access Network (O-RAN)は、多くのソフトウェアコンポーネントをクラウドのようなデプロイメントに統合し、これまで考えられていなかったセキュリティ脅威に無線アクセスネットワークを開放する。
現在の脆弱性評価の実践は、しばしば手動、労働集約、主観的な調査に依存しており、脅威分析の不整合につながる。
人間の介入や関連するバイアスを最小限に抑えるために,自然言語処理(NLP)を活用する自動パイプラインを提案する。
論文 参考訳(メタデータ) (2026-01-20T07:31:59Z) - Frontier AI Auditing: Toward Rigorous Third-Party Assessment of Safety and Security Practices at Leading AI Companies [57.521647436515785]
私たちはフロンティアAIの監査を、フロンティアAI開発者の安全とセキュリティに関する主張の厳格な第三者による検証として定義しています。
本稿では,AI保証レベル(AAL-1からAAL-4)について紹介する。
論文 参考訳(メタデータ) (2026-01-16T18:44:09Z) - S3C2 SICP Summit 2025-06: Vulnerability Response Summit [51.90004414779634]
NSFが支援するSecure Software Supply Chain Center (S3C2)とSoftware Innovation Campus Paderborn (SICP)の研究者たちが、脆弱性対応サミットを開催した。
サミットの目標は、ソフトウェアサプライチェーンのセキュリティに関する実践的な経験と課題を持つ業界実践者との共有を可能にすることだ。
論文 参考訳(メタデータ) (2025-12-02T10:05:41Z) - Are Companies Taking AI Risks Seriously? A Systematic Analysis of Companies' AI Risk Disclosures in SEC 10-K forms [9.295655764985318]
規制当局は、企業がAI関連のリスクを特定し、報告し、緩和する方法において、より透明性を求めている。
米国では、証券取引委員会(SEC)が、AI関連リスクのより正確な開示を投資家に提供するよう繰り返し警告した。
EUでは、AI法やデジタルサービス法のような新しい法律が、AIリスクレポートと緩和に関する新たなルールを導入している。
本研究は、SEC10-K申請書におけるAIリスク開示に関する大規模な体系的分析である。
論文 参考訳(メタデータ) (2025-08-26T10:19:29Z) - Security Challenges in AI Agent Deployment: Insights from a Large Scale Public Competition [101.86739402748995]
44の現実的なデプロイメントシナリオを対象とした,22のフロンティアAIエージェントを対象にしています。
Agent Red Teamingベンチマークを構築し、19の最先端モデルで評価します。
私たちの発見は、今日のAIエージェントの重要かつ永続的な脆弱性を浮き彫りにしたものです。
論文 参考訳(メタデータ) (2025-07-28T05:13:04Z) - Enterprise Security Incident Analysis and Countermeasures Based on the T-Mobile Data Breach [0.0]
本稿では,2021年と2023年に行われたT-Mobileの重要データ漏洩を包括的に分析する。
システム、インフラストラクチャ、公開エンドポイントをターゲットにしたフルスペクトルセキュリティ監査が含まれている。
金融モデルでは、5年間の投資が予想される侵害損失の1.1%に満たないことを示している。
論文 参考訳(メタデータ) (2025-07-17T09:22:52Z) - Beyond Reactive Safety: Risk-Aware LLM Alignment via Long-Horizon Simulation [69.63626052852153]
本稿では,モデル生成によるアドバイスが社会システムを通じてどのように伝播するかを示す概念実証フレームワークを提案する。
また、100の間接的な害シナリオのデータセットを導入し、害のないユーザプロンプトから有害で非有害な結果を予測するモデルの能力をテストする。
論文 参考訳(メタデータ) (2025-06-26T02:28:58Z) - Unaware, Unfunded and Uneducated: A Systematic Review of SME Cybersecurity [0.6627152091494143]
中小企業(中小企業)は世界経済において中心的な役割を担っており、事業の90%以上、雇用の60%を占めている。
その重要性にもかかわらず、中小企業はサイバーセキュリティのイニシアチブでは無視されることが多く、サイバー攻撃の頻度、洗練、破壊性に対処するには不適格である。
我々は、サイバーセキュリティのレジリエンスの追求において中小企業が直面するサイバー脅威、採用制御、課題、および制約について論じる研究に焦点を当てる。
論文 参考訳(メタデータ) (2023-09-29T12:32:49Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。