[論文レビュー] Honeypots for employee information security awareness and education training: A conceptual EASY training model
本論文では、シンガポールの大学から得た実際のハニーポットデータを用いて、従業員の情報セキュリティ意識と教育を向上させるために、EASYトレーニングモデル(ステークホルダーの関与、許容可能な行動、シンプルな教育、基準)を提案する。ルーチン・アクティビティ理論を応用することで、ライブのサイバー攻撃データをインタラクティブなトレーニングコンテンツに変換し、ハニーポットが従業員の脆弱性を効果的に暴露し、体験学習を通じてセキュリティ文化を改善できることを示している。
The increasing pervasiveness of internet-connected systems means that such systems will continue to be exploited for criminal purposes by cybercriminals (including malicious insiders such as employees and vendors). The importance of protecting corporate system and intellectual property, and the escalating complexities of the online environment underscore the need for ongoing information security awareness and education training and the promotion of a culture of security among employees. Two honeypots were deployed at a private university based in Singapore. Findings from the analysis of the honeypot data are presented in this paper. This paper then examines how analysis of honeypot data can be used in employee information security awareness and education training. Adapting the Routine Activity Theory, a criminology theory widely used in the study of cybercrime, this paper proposes a conceptual Engaging Stakeholders, Acceptable Behavior, Simple Teaching method, Yardstick (EASY) training model, and explains how the model can be used to design employee information security awareness and education training. Future research directions are also outlined in this paper.
研究の動機と目的
- 内部者によるサイバー攻撃の増加する脅威に対処するため、従業員の情報セキュリティ意識と教育を向上させること。
- 従業員の行動がシステムにサイバー脅威をもたらす要因となるのを防ぐことで、組織のリスクを低減すること。
- 実際のハニーポットデータを活用した実用的で理論的根拠のあるトレーニングモデルを構築すること。
- 実際の攻撃パターンに基づいた体験学習を通じて、予防的で前向きなセキュリティ文化を促進すること。
- 理論的なセキュリティ教育と現実のサイバー攻撃へのさらなる露出のギャップを埋めること。
提案手法
- EASYトレーニングモデルは、動機付けられた攻撃者、適切な標的、および監視の欠如という観点から犯罪行動を説明するルーチン・アクティビティ理論に基づいている。
- シンガポールの私立大学に2つのハニーポットを展開し、脆弱なシステムを模倣し、実際のサイバー攻撃試行を記録した。
- IPアドレス、攻撃タイプ、時間帯などのハニーポットデータを分析し、一般的な攻撃パターンと従業員関連のセキュリティリスクを同定した。
- 分析結果を基に、現実的な脅威と従業員の行動に焦点を当てたトレーニングモジュールを設計した。
- モデルはステークホルダーの関与、許容可能な行動の明確な定義、シンプルな指導コンテンツ、測定可能なベンチマーク(基準)を重視している。
- トレーニングアプローチでは、実際の攻撃データを事例やシミュレーションに統合し、関連性と記憶の定着を高めている。
実験結果
リサーチクエスチョン
- RQ1ハニーポットが生成するデータは、どのようにして従業員の情報セキュリティ意識と教育を効果的に向上させることができるか?
- RQ2ハニーポットの展開によって明らかになった従業員の行動は、システムの脆弱性にどのように寄与しているか?
- RQ3ルーチン・アクティビティ理論は、実用的な情報セキュリティトレーニングモデルを設計するために、どのように適合可能か?
- RQ4関与を促す、行動中心のセキュリティトレーニングプログラムを構築するために不可欠な要素は何か?
- RQ5実際のサイバー攻撃データは、どのようにして従業員向けの実行可能なトレーニングコンテンツに変換できるか?
主な発見
- ハニーポットは、ポートスキャン、ブルートフォース攻撃、マルウェアの探査など、複数のサイバー攻撃試行を成功裏に記録し、組織のデジタル表面が実際に標的とされていることを示した。
- 分析の結果、一部の攻撃が内部ネットワークのソースから発信されていることが判明し、内部者脅威または侵害された従業員デバイスの可能性を示唆した。
- EASYモデルは、実際の攻撃データをトレーニングコンテンツに効果的に変換し、セキュリティ教育における関連性と関与を高めた。
- 許容可能な行動と明確なベンチマークに焦点を当てたこのモデルにより、従業員は具体的なセキュリティの期待とその結果を理解しやすくなった。
- 実際のハニーポットデータをトレーニングに統合することで、一般的な理論的指導に比べ、意識向上プログラムの現実性と効果が向上した。
- 本研究では、ハニーポットが検知ツールとしての役割に加え、セキュリティ意識の高い文化を育てる貴重な教育的リソースとしても機能することを示した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。