Skip to main content
QUICK REVIEW

[論文レビュー] A Survey on Human and Personality Vulnerability Assessment in Cyber-security: Challenges, Approaches, and Open Issues

Dimitra Papatsaroucha, Yannis Nikoloudakis|arXiv (Cornell University)|Jun 18, 2021
Information and Cyber Security参考文献 110被引用数 9
ひとこと要約

本調査は、サイバーセキュリティにおける人間的およびパーソナリティベースの脆弱性を調査し、ユーザーのソーシャルエンジニアリング攻撃への感受性に影響を与える要因を分析する。心理的、社会的、文化的特徴に基づいたユーザー感受性プロファイルを提言し、特に内部者脅威の無視が顕著な現行の評価フレームワークのギャップを特定し、パーソナリティおよび行動的要因を統合した継続的かつ動的な脆弱性評価モデルの構築を提唱する。

ABSTRACT

These days, cyber-criminals target humans rather than machines since they try to accomplish their malicious intentions by exploiting the weaknesses of end users. Thus, human vulnerabilities pose a serious threat to the security and integrity of computer systems and data. The human tendency to trust and help others, as well as personal, social, and cultural characteristics, are indicative of the level of susceptibility that one may exhibit towards certain attack types and deception strategies. This work aims to investigate the factors that affect human susceptibility by studying the existing literature related to this subject. The objective is also to explore and describe state of the art human vulnerability assessment models, current prevention, and mitigation approaches regarding user susceptibility, as well as educational and awareness raising training strategies. Following the review of the literature, several conclusions are reached. Among them, Human Vulnerability Assessment has been included in various frameworks aiming to assess the cyber security capacity of organizations, but it concerns a one time assessment rather than a continuous practice. Moreover, human maliciousness is still neglected from current Human Vulnerability Assessment frameworks; thus, insider threat actors evade identification, which may lead to an increased cyber security risk. Finally, this work proposes a user susceptibility profile according to the factors stemming from our research.

研究の動機と目的

  • サイバーオンライン攻撃、特にソーシャルエンジニアリングに対して人間の感受性に影響を与える心理的、社会的、文化的要因を分析すること。
  • サイバーセキュリティフレームワークにおける既存の人間的脆弱性評価モデルを評価し、その限界を同定すること。
  • ユーザー関連のセキュリティリスクを低減することを目的とした予防、緩和、教育戦略の現状を検討すること。
  • 既存のフレームワークにおいて悪意のある内部者行動の評価が欠落していることの影響を強調し、組織的セキュリティを脅かしていること。
  • パーソナリティおよび行動的特徴に基づいた包括的なユーザー感受性プロファイルを提言し、リスク評価の改善を図ること。

提案手法

  • 人間要因、特にパーソナリティ、信頼性、だましの感受性に焦点を当てた、サイバーセキュリティ分野における学術的論文の体系的レビューを実施した。
  • 既存の人間的脆弱性評価モデルを分類し、その設計、範囲、組織的セキュリティフレームワークへの統合度を評価した。
  • ユーザー行動の変容を目的とした教育および意識向上プログラムの分析と、それらが感受性低減に果たす有効性を検証した。
  • 主なギャップを同定し、特に継続的評価の欠如と悪意ある内部者行動の除外を特定した。
  • パーソナリティ特徴(例:信頼性、開放性)、社会的影響、文化的文脈を統合したユーザー感受性プロファイルを提言した。
  • 定性的な統合的手法を用いて、動的かつ適応的脆弱性評価のための今後の研究およびフレームワーク開発に向けた提言を導出した。

実験結果

リサーチクエスチョン

  • RQ1どのような心理的、社会的、文化的要因が、個人のサイバーオンライン攻撃への感受性に寄与しているか?
  • RQ2既存の人間的脆弱性評価モデルはどのように構造化されており、実際の展開においてどのような限界を有しているか?
  • RQ3なぜ既存の脆弱性評価フレームワークでは、内部者脅威行動がしばしば無視されているのか?
  • RQ4現在の教育および意識向上プログラムは、ソーシャルエンジニアリング攻撃に対するユーザー感受性をどの程度効果的に低減しているのか?
  • RQ5パーソナリティおよび行動的要因を用いて、どのように動的かつ継続的なユーザー感受性プロファイルを設計できるか?

主な発見

  • 人間的脆弱性評価は、現在、継続的かつ適応的プロセスではなく、一度限りの組織的評価として扱われている。
  • 既存のフレームワークは、悪意ある内部者をほとんど無視しており、意図的なユーザー基盤の脅威を特定する上で深刻なギャップを生じさせている。
  • 信頼性、開放性、注意深さ(コンシャスネス)といったパーソナリティ特徴は、ソーシャルエンジニアリング攻撃への感受性に顕著な影響を与える。
  • 協力の規範や権威への認識といった文化的および社会的要因は、だましの状況下でのユーザー行動を形作る上で重要な役割を果たす。
  • 現在の教育および意識向上プログラムは、パーソナライズ性の欠如と動的フィードバックの不在により、長期的な有効性に限界がある。
  • パーソナリティ、行動、文脈に基づいたユーザー感受性プロファイルは、将来的な適応的リスク評価システムの基盤として提案される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。