[論文レビュー] A systematic literature review on insider threats
本システマティックレビューでは、内部者を種別、アクセス権限、動機、攻撃手法によって分類することで、内部脅威の包括的な分類体系を提案している。また、機械学習や行動分析を含む検出技術の評価も行っている。研究では、検出における主な課題を特定し、実際の事例を提示するとともに、実用的な防御戦略を提示しており、サイバーセキュリティ分野における今後の研究および内部脅威対策の向上に向けた構造的フレームワークを貢献している。
Insider threats is the most concerned cybersecurity problem which is poorly addressed by widely used security solutions. Despite the fact that there have been several scientific publications in this area, but from our innovative study classification and structural taxonomy proposals, we argue to provide the more information about insider threats and defense measures used to counter them. While adopting the current grounded theory method for a thorough literature evaluation, our categorization's goal is to organize knowledge in insider threat research. Along with an analysis of major recent studies on detecting insider threats, the major goal of the study is to develop a classification of current types of insiders, levels of access, motivations behind it, insider profiling, security properties, and methods they use to attack. This includes use of machine learning algorithm, behavior analysis, methods of detection and evaluation. Moreover, actual incidents related to insider attacks have also been analyzed.
研究の動機と目的
- 内部者脅威は、特権アクセスとシステムへの熟悉さがあるため、外部脅威よりも深刻な被害をもたらし、検出が難しいという、増加する懸念事項に対処するため。
- 内部者脅威の検出、分類、防御メカニズムに関する既存研究を体系的に分析し、ギャップと機会を同定するため。
- 種別、動機、アクセスレベル、攻撃手法に基づいて、内部者脳の脅威を構造的に分類するフレームワークを構築するため。
- 機械学習や行動分析を含む検出手法を評価し、実際の事例データを用いてその有効性を検証するため。
- 組織における内部者脳の脅威検出・防止を強化するための実用的かつ具体的な提言と今後の研究の方向性を提供するため。
提案手法
- 2020年までに発表された50件の主要な内部者脳の脅威に関する研究を対象に、グラウンド理論を用いたシステマティックレビュー(SLR)を実施した。
- 内部者を種別(例:現職員、元職員、ベンダー)、アクセス権限、動機(例:金銭的利益、復讐、怠慢)に基づいてカテゴリに分類した。
- 機械学習アルゴリズム、行動モデリング、システムログおよびユーザ行動データを用いた異常検知を含む検出技術を評価した。
- 実際の内部者攻撃事例(例:バークリーズ・バンクの侵害)を分析し、パターンを抽出し、検出手法の妥当性を検証した。
- 内部者脳の脅威研究で用いられる評価指標およびデータセットを評価し、再現性およびスケーラビリティの制限を特定した。
- ポリシー管理、多要素認証、継続的監視を統合した、内部者脳の脅威検出のための構造的フレームワークを提案した。
実験結果
リサーチクエスチョン
- RQ1内部者脅威は企業にどのような規模とグローバルな影響を与えているのか。特に、頻度の増加と財務的影響の観点から。
- RQ2内部者が検出制御を回避するために用いる一般的な手法は何か。また、これらは外部攻撃とどのように異なるのか。
- RQ3実際の組織環境において、内部者脅威を特定・防止するために最も効果的な検出および緩和手法は何か。
- RQ4動機と内部者のプロファイルは、内部者脅威の性質と深刻度にどのように影響を与えるのか。
- RQ5信頼性が高く、偽陽性が少ない検出システムを開発する上で直面する主な課題は何か。
主な発見
- 内部者脅威は顕著に増加しており、近年ではデータ漏洩の30%から51%にまで上昇している。主な犯人は元職員や不満を抱えた従業員である。
- ウォルマート・バンクの侵害事例(リーク元の内部告発者を含む)では、770万ポンドの罰金と最大5900万ポンドの補償金が発生し、内部者による侵害がもたらす深刻な財務的・評判的影響を示している。
- 機械学習と行動分析は広く検出に用いられているが、ラベル付きデータセットが不足していることや、偽陽性率の高さといった課題に直面している。
- 一般的な緩和戦略には、多要素認証、従業員のスクリーニング、ログブックの監視、ポリシーの見直しが含まれるが、多くの組織では予防的脅威検出を軽視している。
- 内部者脳の脅威研究において、標準化されたデータセットと評価指標が著しく不足しており、検出システムの再現性およびベンチマーク評価を阻害している。
- 今後の研究は、行動モデリング、内部者の動機の理解、および急増するデータ転送量に伴い拡大するデジタル境界のセキュリティ強化に注力すべきである。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。