[論文レビュー] Elicitation of SME Requirements for Cybersecurity Solutions by Studying Adherence to Recommendations
本論文は、実世界の助言における専門家推薦の順守状況を分析することで、中小企業(SMEs)のサイバーセキュリティ要件を同定する新規アプローチを提案する。採用された推薦を要件との整合性の指標とし、放棄された推薦を未満たされたニーズの兆候とみなすことにより、CYSECツールを用いてスケーラブルで文脈に適応した要件同定が可能になる。このツールは専門家の助言を収集・分析し、ソリューション設計を支援する。
Small and medium-sized enterprises (SME) have become the weak spot of our economy for cyber attacks. These companies are large in number and often do not have the controls in place to prevent successful attacks, respectively are not prepared to systematically manage their cybersecurity capabilities. One of the reasons for why many SME do not adopt cybersecurity is that developers of cybersecurity solutions understand little the SME context and the requirements for successful use of these solutions. We elicit requirements by studying how cybersecurity experts provide advice to SME. The experts recommendations offer insights into what important capabilities of the solution are and how these capabilities ought to be used for mitigating cybersecurity threats. The adoption of a recommendation hints at a correct match of the solution, hence successful consideration of requirements. Abandoned recommendations point to a misalignment that can be used as a source to inquire missed requirements. Re-occurrence of adoption or abandonment decisions corroborate the presence of requirements. This poster describes the challenges of SME regarding cybersecurity and introduces our proposed approach to elicit requirements for cybersecurity solutions. The poster describes CYSEC, our tool used to capture cybersecurity advice and help to scale cybersecurity requirements elicitation to a large number of participating SME. We conclude by outlining the planned research to develop and validate CYSEC.
研究の動機と目的
- SMEにおけるサイバーセキュリティソリューションの採用が、運用上の文脈と整合しないことが原因で低くなるという深刻なギャップを解消すること。
- SMEが専門家推薦を採用するか放棄するかを分析することで、サイバーセキュリティソリューションにおける未満たされた要件を特定すること。
- 実世界の専門家助言から、実行可能で文脈に特化した要件をスケーラブルに同定する方法を開発すること。
- CYSECを構築・検証し、サイバーセキュリティ要件のマイニングに役立つように、専門家の助言を体系的に収集・分析するツールを提供すること。
提案手法
- SMEに対して専門家が提供する実世界のサイバーセキュリティ助言を、構造化されたインタビューやコンサルテーションを通じて収集する。
- SMEによる推薦の採用または放棄に基づいて推薦を分類し、要件との整合性を推定する。
- 採用または放棄の意思決定が繰り返し発生するのを、安定的かつ繰り返し発生する要件の証拠として利用する。
- CYSECという専用ツールを用い、複数のSMEとのやり取りにおける推薦パターンを格納・追跡・分析する。
- 推奨される行動を、裏付けとなるソリューション機能とユーザーのニーズにマッピングし、機能的要件および非機能的要件を導出する。
- 定性的かつパターンベースの分析を活用し、拒否された推薦から欠落しているか、不整合な要件を推定する。
実験結果
リサーチクエスチョン
- RQ1実世界のSMEサイバーセキュリティコンサルテーションにおける専門家推薦は、どのようにして未満たされた要件を推定するために利用できるか?
- RQ2推薦の採用または放棄に見られるどのようなパターンが、重要な繰り返し発生する要件の存在を示しているか?
- RQ3CYSECツールは、SME固有のサイバーセキュリティ要件の同定をどの程度効果的にスケーリングできるか?
- RQ4不整合な推薦は、SMEの視点から見た現在のサイバーセキュリティソリューションにおけるギャップをどのように明らかにするか?
- RQ5SMEの採用を確実にするために、サイバーセキュリティソリューションに備えるべき主要な機能は何か?
主な発見
- 専門家推薦の採用は、ソリューション機能との整合性と強く相関しており、有効な要件信号を示している。
- 複数のSMEにわたり特定の推薦が繰り返し放棄されていることは、既存のソリューションに根強い未満たされた要件があることを示している。
- 異なるSME間で類似した採用または拒否のパターンが繰り返し発生することは、同定された要件の安定性と重要性を裏付けている。
- CYSECツールは専門家の助言を効果的に収集・構造化し、推薦パターンの体系的分析を可能にした。
- 専門家推薦は、SMEサイバーセキュリティソリューションにおける機能的要件および文脈的要件を特定する信頼できる代理指標である。
- 本アプローチにより、使用性、統合のしやすさ、運用上の適合性といった非機能的要件も、順守パターンから同定可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。