情報セキュリティの経済学は、プライバシーとコンピュータセキュリティの経済的側面を扱います。情報セキュリティの経済学には、厳密に合理的な「ホモ・エコノミクス」のモデルと行動経済学が含まれます。セキュリティの経済学は、セキュリティとプライバシーに関する個人および組織の意思決定と行動を市場決定として扱います。
セキュリティ経済学は、セキュリティとプライバシーのリスクを軽減する技術的解決策が存在するにもかかわらず、なぜエージェントは技術的リスクを選択するのか、という根本的な問いに取り組んでいます。経済学は、この問いに取り組むだけでなく、セキュリティエンジニアリングにおける設計上の意思決定にも情報を提供します。
国家安全保障は、典型的な公共財である。情報セキュリティの経済的地位は、2000年頃に知的関心の的となった。イノベーションの場合と同様に、それは複数の分野で同時に出現した。
2000年、ロス・アンダーソンは『情報セキュリティが難しい理由』を著した。アンダーソンは、セキュリティ技術の最適な開発における大きな難しさは、合理的な導入を可能にするために、インセンティブを技術と整合させる必要があることだと説明した。したがって、経済的な洞察を技術設計に組み込むべきである。セキュリティ技術は、リスクにさらされる当事者がそのリスクを軽減するために投資できるようにするものでなければならない。そうでなければ、設計者は導入と普及を利他主義に頼っているに過ぎない。多くの人が、この著作をセキュリティ経済学の誕生とみなしている。
同じく2000年、ハーバード大学において、行政大学院のキャンプ氏と経済学部のウォルフラム氏は、セキュリティは公共財ではなく、むしろ既存の脆弱性それぞれに負の外部性があると主張した。この研究では、脆弱性は取引可能な財として定義された。それから6年後、iDEFENSE、ZDI、Mozillaは脆弱性の市場を既に構築している。
2000年、カーネギーメロン大学のコンピュータ緊急対応チーム(CERT)の科学者たちは、リスク評価のための初期のメカニズムを提案しました。階層型ホログラフィックモデルは、リスク科学を用いてセキュリティ投資を導くための、初の多面的な評価ツールを提供しました。それ以来、CERTは組織の規模や専門知識に応じて、リスク評価に利用できる体系的なメカニズム群であるOCTAVEを開発してきました。コンピュータセキュリティをリスク回避への投資として研究することは、標準的な手法となっています。
2001年、これとは無関係な動きとして、ローレンス・A・ゴードンとマーティン・P・ローブは「競合分析システムへの対応としての情報セキュリティの活用」という論文を発表した。この論文のワーキングペーパーは2000年に執筆された。メリーランド大学スミス・ビジネススクールの両教授は、情報セキュリティがいかにして競合企業による機密情報の入手を阻止できるかを示すゲーム理論的な枠組みを提示している。この文脈において、論文は情報セキュリティの経済的側面(すなわち費用対効果)を考察している。
著者らは、「情報セキュリティの経済学に関するワークショップ」という名称のもと、一連の主要イベントを開発・拡大するために集結した。
プルーフ・オブ・ワークは、経済原理を変えることでスパムを阻止するために設計されたセキュリティ技術です。情報セキュリティ経済学の初期の論文では、プルーフ・オブ・ワークは機能しないと主張していました。しかし実際には、後の論文「プルーフ・オブ・ワークは機能する」で示されているように、価格差別がなければプルーフ・オブ・ワークは機能しないという結論に至りました。
もう一つの重要な発見は、現在のアメリカのデータ慣行を理解する上で不可欠な点だが、プライバシーの反対は、経済学的には匿名性ではなく、価格差別であるということだ。アンドリュー・オドリツコが著した『プライバシーと価格差別』は、データ収集における情報病理のように見えるものが、実際には合理的な組織行動であることを示している。
ハル・ヴァリアンは、町を囲む壁の高さという比喩を用いて、セキュリティを通常の財、公共財、外部性を持つ財として捉える3つのモデルを提示した。いずれの場合も、最終的にはフリーライダー問題が生じる。
ローレンス・A・ゴードンとマーティン・P・ローブは「情報セキュリティ投資の経済学」を執筆した。[ 1 ]ゴードン・ローブモデルは、特定の情報セットを保護するために投資すべき最適な金額を決定する最初の経済モデルとして多くの人に考えられている。このモデルは、情報のセキュリティ侵害に対する脆弱性と、そのような侵害が発生した場合の潜在的な損失を考慮に入れている。