Skip to main content
QUICK REVIEW

[論文レビュー] Phish Phinder: A Game Design Approach to Enhance User Confidence in Mitigating Phishing Attacks

Gaurav Misra, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|Jan 1, 2017
Spam and Phishing Detection被引用数 9
ひとこと要約

Phish Phinder は、ゲーム化された学習体験に自己効力感を統合することで、フィッシング攻撃の特定および回避に対するユーザーの自信を高める真剣なゲームである。悪意あるURL、類似ドメイン、スプーフィング技術をテストするインタラクティブで物語主導のチャレンジを通じて、スワイプ操作、報酬、フィードバックを活用し、概念的および手順的フィッシング認識能力を向上させる。初期の結果では、ユーザーの関与度と脅威検出に対する自信が向上していることが示されている。

ABSTRACT

Phishing is an especially challenging cyber security threat as it does not attack computer systems, but targets the user who works on that system by relying on the vulnerability of their decision-making ability. Phishing attacks can be used to gather sensitive information from victims and can have devastating impact if they are successful in deceiving the user. Several anti-phishing tools have been designed and implemented but they have been unable to solve the problem adequately. This failure is often due to security experts overlooking the human element and ignoring their fallibility in making trust decisions online. In this paper, we present Phish Phinder, a serious game designed to enhance the user's confidence in mitigating phishing attacks by providing them with both conceptual and procedural knowledge about phishing. The user is trained through a series of gamified challenges, designed to educate them about important phishing related concepts, through an interactive user interface. Key elements of the game interface were identified through an empirical study with the aim of enhancing user interaction with the game. We also adopted several persuasive design principles while designing Phish Phinder to enhance phishing avoidance behaviour among users.

研究の動機と目的

  • ユーザーのフィッシング攻撃に対する脆弱性という継続的な課題に対処し、脅威検出におけるユーザーの自信と自己効力感に焦点を当てる。
  • 十分な訓練や自信構築が行われないままユーザーの判断に依存する従来のフィッシング対策ツールの限界を克服する。
  • 物語主導のゲーム化されたチャレンジを通じて、フィッシングに関する概念的および手順的知識を提供する魅力的でインタラクティブなゲームを設計する。
  • 物語、報酬、進捗状況の追跡、シームレスなフィードバックといった説得的デザイン原則を統合し、ユーザーの関与を維持し、フィッシング回避行動を改善する。
  • 実証的ユーザーフィードバックに基づくモバイル対応のゲームインターフェースを構築し、現実世界の訓練状況における使いやすさと効果性を確保する。

提案手法

  • 自己効力感とフィッシング認識に関する理論的モデル(Arachchilage & Love, 2013)を基盤として、Phish Phinder を設計する。
  • 6つの核心的なフィッシング検出概念を統合:悪意あるURL、類似ドメイン、疑わしいメール件名、表示名スプーフィング、返信先スプーフィング、HTMLの難読化。
  • スワイプ操作に基づくインタラクションモデルを実装:左スワイプで回避(悪意あるとマーク)、右スワイプで受容(正当とみなす)、タップでゲーム内ガイド(Shifu)の支援を受ける。
  • ユーザーの関与を維持するための物語進行を統合し、進化するストーリーと文脈に即した進捗状況の追跡を実現。
  • 時間制限内にボーナスチャレンジを完了することで報酬(例:メダル)を獲得するメカニズムを導入し、学習と動機付けを強化。
  • 即時のフィードバック、誤った選択によるライフの損失、助けを求める際の時間ペナルティといった説得的デザイン原則を適用し、現実世界の結果を模擬する。

実験結果

リサーチクエスチョン

  • RQ1自己効力感をどのようにゲーム化されたセキュリティ訓練ツールに効果的に統合することで、フィッシング攻撃の検出におけるユーザーの自信を高められるか?
  • RQ2物語、報酬、フィードバックメカニズムといったゲームデザイン要素の中で、ユーザーの関与度とフィッシング脅威回避行動を最も効果的に向上させるのはどれか?
  • RQ3ユーザーのフォーカスグループによるフィードバックに基づいて設計されたゲームのインタラクティブなインターフェースは、フィッシング検出知識の習得および記憶にどの程度効果をもたらすか?
  • RQ4ゲーム化されたチャレンジを通じて概念的および手順的知識を提供する場合、時間制限がある状況下でユーザーがフィッシングの兆候を正しく特定する能力にどのような影響を与えるか?
  • RQ5自信とスキルの習得に重点を置いたゲーム化されたアプローチは、現実世界のフィッシングシナリオにおいて、より一貫性があり正確なユーザーの意思決定を促進できるか?

主な発見

  • ゲームは自己効力感をゲーム化された学習環境に効果的に統合しており、ユーザーはプレイ後にフィッシング脅威の特定に対する自信が向上したと報告している。
  • フォーカスグループからの実証的フィードバックにより、物語進行、報酬、進捗状況の追跡が、ユーザーの関与度と動機付けを維持するために不可欠であることが確認された。
  • 即時のフィードバック(例:Shifuの反応)を伴うスワイプベースのインタラクションモデルは、フィッシング兆候に関するユーザーの概念的理解を効果的にテスト・強化している。
  • 誤った選択(例:悪意あるウイルスを受容)によりライフが減少し、時間ペナルティが発生するため、現実世界の結果を模擬し、結果に基づくフィードバックで学習を強化している。
  • 60秒の時間コストがかかるヘルプ機能の導入により、ユーザーは迷った際に支援を求めやすくなり、意思決定を熟考するよう促され、無思考の反応を減らす。
  • ユーザー中心の手法で検証されたゲームの設計は、フィッシング検出における意識の向上と行動的成果の向上に強く潜在的であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。