Skip to main content
QUICK REVIEW

[論文レビュー] Human Cognition through the Lens of Social Engineering Cyberattacks

Rosana Montañez Rodriguez, Edward J. Golob|arXiv (Cornell University)|Jul 9, 2020
Information and Cyber Security参考文献 111被引用数 10
ひとこと要約

本稿では、社会的エンジニアリングサイバー攻撃が人間の認知をどのように利用するかを体系的に分析する拡張された認知フレームワークを提案する。攻撃者による努力と被害者要因(例:作業負荷、注意、知識)に基づいて説得の度合いを定量化する数学的モデルを導入する。主な貢献は、サイバーセキュリティ認知心理学の基盤を築くことで、被害者への感受性は単に意識や性別によるのではなく、認知的負荷と無意識的処理に起因することを強調している。

ABSTRACT

Social engineering cyberattacks are a major threat because they often prelude sophisticated and devastating cyberattacks. Social engineering cyberattacks are a kind of psychological attack that exploits weaknesses in human cognitive functions. Adequate defense against social engineering cyberattacks requires a deeper understanding of what aspects of human cognition are exploited by these cyberattacks, why humans are susceptible to these cyberattacks, and how we can minimize or at least mitigate their damage. These questions have received some amount of attention but the state-of-the-art understanding is superficial and scattered in the literature. In this paper, we review human cognition through the lens of social engineering cyberattacks. Then, we propose an extended framework of human cognitive functions to accommodate social engineering cyberattacks. We cast existing studies on various aspects of social engineering cyberattacks into the extended framework, while drawing a number of insights that represent the current understanding and shed light on future research directions. The extended framework might inspire future research endeavors towards a new sub-field that can be called Cybersecurity Cognitive Psychology, which tailors or adapts principles of Cognitive Psychology to the cybersecurity domain while embracing new notions and concepts that are unique to the cybersecurity domain.

研究の動機と目的

  • 心理的およびサイバーセキュリティ研究においてしばしば無視されがちな社会的エンジニアリングサイバー攻撃の視点から、人間の認知を体系化すること。
  • 人間がなぜ社会的エンジニアリングに脆弱であるかを理解するためのギャップを埋めるために、認知的・感情的・行動的要因を分析すること。
  • 認知心理学の原則をサイバーセキュリティの文脈に適応することで、新たな学際的分野「サイバーセキュリティ認知心理学」を提唱すること。
  • 被害者および攻撃者要因に基づいて、社会的エンジニアリング攻撃における説得度合いをモデル化する数学的フレームワークを開発すること。
  • 今後の研究を、証拠に基づく、心理的に妥当な社会的エンジニアリング脅威への防御策へと導くこと。

提案手法

  • 標準的な認知心理学フレームワークに、攻撃者による努力、だましの兆候、デジタル相互作用の文脈といったサイバーセキュリティ特有の要素を追加する。
  • 被害者が経験する説得の度合いを、短期的認知、長期的認知、長期記憶、および攻撃者による努力の関数として表す数学的関数(式1)を提案する。
  • フィッシング、スパムフィッシング、ソーシャルメディア操作に関する既存研究の知見を、拡張された認知フレームワークに統合する。
  • 心理的文献からの知見を活用して、認知的負荷、ストレス、注意の警戒性、分野知識の欠如といった主な脆弱性要因を特定する。
  • 有効な訓練において無意識的処理の役割を強調し、意識的判断ではなく習慣形成を推奨する。
  • 特にフィッシング実験における人間被験者研究のための倫理基準を提言し、IRB準拠および既存の倫理指針を引用する。

実験結果

リサーチクエスチョン

  • RQ1短期的および長期的認知的要因は、被害者の社会的エンジニアリングサイバー攻撃への感受性にどのように影響するか?
  • RQ2攻撃者による努力は、説得の水準をどのように高めるか。また、被害者の特性とどのように相互作用するか?
  • RQ3なぜ意識や一般的な技術的知識が、社会的エンジニアリング攻撃への感受性を一貫して低下させないのか?
  • RQ4文化的背景および性別は感受性にどのように影響し、どのような条件下でこれらの要因が重要になるか?
  • RQ5無意識的認知処理を活用する場合、どの訓練戦略が最も効果的か?

主な発見

  • 高い認知的負荷、ストレス、注意の警戒性の低さ、分野知識の欠如、および過去の経験の不在は、社会的エンジニアリングサイバー攻撃への感受性を顕著に高める。
  • 意識や性別だけでは感受性を低下させないため、心理的防御は単なる教育や人口統計的仮定よりもはるかに洗練されたものでなければならない。
  • 文化的背景は感受性に影響を与えるため、社会的エンジニアリング攻撃は文化的な規範や価値観に適合させられる可能性がある。
  • 社会的エンジニアリング攻撃の発生頻度が低いほど、その有効性が高くなる。これは、被害者が検出の習慣を身につけにくいためである。
  • 効果的な訓練は、意識的注意と並行して機能する自動的な警告反応を生み出すために、高容量の無意識的処理を活用すべきである。
  • 過去の経験が感受性を低下させる影響は、その経験が高コスト(例:実際の財務的損失)であったかどうかに依存する。非高コストの経験は、将来的な感受性を顕著に低下させない。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。