Skip to main content
QUICK REVIEW

[論文レビュー] CyberSecurity Challenges: Serious Games for Awareness Training in Industrial Environments

Tiago Espinha Gasiba, Ulrike Lechner|arXiv (Cornell University)|Feb 20, 2021
Information and Cyber Security被引用数 4
ひとこと要約

本論文では、工業分野のソフトウェア開発者におけるセキュアコーディング意識の向上を目的として、キャプチャ・ザ・フラッグ(CTF)フレームワークに基づくシリアスゲーム「CyberSecurity Challenges(CSC)」を紹介する。ゲームはIEC 62443やSEI-CERT指針などの基準に整合した防御的でシナリオベースのチャレンジを採用しており、実証的結果から開発者の関与と受容性が高く、参加者の80%がトレーニングセッションにおいて意識の向上と楽しさを報告している。

ABSTRACT

Awareness of cybersecurity topics, e.g., related to secure coding guidelines, enables software developers to write secure code. This awareness is vital in industrial environments for the products and services in critical infrastructures. In this work, we introduce and discuss a new serious game designed for software developers in the industry. This game addresses software developers' needs and is shown to be well suited for raising secure coding awareness of software developers in the industry. Our work results from the experience of the authors gained in conducting more than ten CyberSecurity Challenges in the industry. The presented game design, which is shown to be well accepted by software developers, is a novel alternative to traditional classroom training. We hope to make a positive impact in the industry by improving the cybersecurity of products at their early production stages.

研究の動機と目的

  • 工業分野のソフトウェア開発者において、コード内の脆弱性を特定できないという深刻なセキュアコーディング意識のギャップを埋めるため。
  • 実世界の業界関連のシナリオを用いて、セキュアコーディング実務を効果的に訓練できるシリアスゲームを設計するため。
  • 特に工業現場において、オフラインおよびリモートのトレーニング環境でのゲームの有効性を評価するため。
  • 従来の教室型トレーニングと比較して、ゲームの使いやすさ、関連性、有効性について開発者およびマネジメントの受容性を評価するため。
  • ソフトウェア開発ライフサイクルにセキュリティ意識を統合するためのスケーラブルで再利用可能なフレームワークを提供するため。

提案手法

  • ゲームはキャプチャ・ザ・フラッグ(CTF)ジャンルを基盤としているが、防御的トレーニングに特化しており、コード内のセキュリティ欠陥の特定と是正に焦点を当てる。
  • チャレンジはオープンソースコンポーネントとSifuプラットフォームを用いて構築されており、再現可能で安全かつ隔離されたトレーニング環境を実現する。
  • ゲームは個人プレイヤー、チームコラボレーター、およびコーチの3つの役割をサポートしており、協働学習とメンターシップを促進する。
  • チャレンジは入力検証や認証の欠陥などのセキュリティトピック別に分類され、SEI-CERTやOWASPなどの確立されたセキュアコーディング基準と整合する。
  • ゲームはワークショップおよびオンラインセッションを通じて工業現場に導入され、13回の導入から得られたフィードバックに基づく反復的設計改善が行われた。
  • 評価にはアンケート、参加者からのフィードバック、複数回の工業現場における導入から得られた教訓の分析が含まれる。

実験結果

リサーチクエスチョン

  • RQ1CyberSecurity Challengesゲームは、工業分野のソフトウェア開発者におけるセキュアコーディング意識をどの程度向上させるか?
  • RQ2従来のトレーニングと比較して、開発者およびマネジメントはゲームの使いやすさ、関連性、有効性をどのように評価するか?
  • RQ3ゲームは工業現場におけるオフラインおよびリモートのトレーニングに成功裏に適応可能か?
  • RQ4ゲームの成功とスケーラビリティに最も寄与する設計および展開要因は何か?
  • RQ5ゲームは学術的環境で将来のソフトウェア開発者を効果的に準備するために活用可能か?

主な発見

  • 参加者の80%がゲームプレイ後、セキュアコーディング実務に関する意識の向上を報告しており、関与度と学習効果について強い肯定的フィードバックが得られた。
  • 参加者たちはゲームを常に楽しく、モチベートされるものと評価しており、70%が実際の開発作業でそのスキルを活用したいと表明した。
  • 開発者およびマネジメントの両方からゲームの受容性が高く、工業トレーニングプログラムへの導入に抵抗は一切報告されなかった。
  • ヒント機能やユーザーインターフェースの改善が求められたが、最小限のデザインであるにもかかわらず、全体的な使いやすさは肯定的に評価された。
  • ゲームは防御専用および混合型(攻撃的/防御的)チャレンジ形式の両方を効果的にサポートしており、多様なトレーニング文脈で有効であることが実証された。
  • フレームワークは業界で13回導入され、一貫した肯定的成果と現実世界のフィードバックに基づく反復的改善がなされた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。