Skip to main content
QUICK REVIEW

[論文レビュー] User Awareness Measurement Through Social Engineering

Tolga Mataracioglu, Sevgi Özkan|arXiv (Cornell University)|Aug 10, 2011
Spam and Phishing Detection参考文献 10被引用数 11
ひとこと要約

本論文は、主に電話ベースのフェイク攻撃を用いて、トルコの公共機関におけるユーザーの情報セキュリティ意識を評価している。多くの従業員が基本的なセキュリティ意識に欠けており、信頼関係や社会的シグナルを巧みに利用することで、機密情報を容易に抽出できることを示しており、組織的なセキュリティ文化における構造的脆弱性が浮き彫りになっている。

ABSTRACT

TUBITAK National Research Institute of Electronics and Cryptology (UEKAE) Department of Information Systems Security makes social engineering attacks to Turkish public agencies within the frame of "Information Security Tests" [19]. This paper will make an analysis of the social engineering tests that have been carried out in several Turkish public agencies. The tests include phone calling to sample employees by the social engineer and trying to seize employees' sensitive information by exploiting their good faith. The aim of this research is to figure that the employees in Turkish public agencies have a lack of information security awareness and they compromise the information security principles which should be necessarily applied for any public agencies. Social engineering, both with its low cost and ability to take advantage of low technology, has taken its place in the information security literature as a very effective form of attack [8].

研究の動機と目的

  • トルコの公共機関に勤務する従業員の情報セキュリティ意識の水準を評価すること。
  • 現実世界の社会的エンジニアリングシミュレーションを通じて、組織的なセキュリティ文化における構造的脆弱性を特定すること。
  • 低コストで人的要因に着目した攻撃が、技術的セキュリティ対策を簡単に回避できることを示すこと。
  • 社会的エンジニアリングが機密情報を侵害する際の有効性を、実証的根拠で示すこと。

提案手法

  • トルコの公共機関の従業員を対象に、着信拒否のない電話による社会的エンジニアリングテストを実施した。
  • 機密情報(パスワードや個人情報など)を抽出するための、現実の攻撃シナリオを模擬した。
  • 信頼、緊急性、権威を巧みに利用して従業員の協力を引き出すことを目的とした。
  • 一貫性と再現性を確保するため、標準化された攻撃テンプレートを用いた。
  • 成功確率、反応時間、従業員の行動様式などのデータを収集した。
  • 結果を分析して、意識のギャップを定量的に評価し、一般的な失敗パターンを同定した。

実験結果

リサーチクエスチョン

  • RQ1トルコの公共機関に勤務する従業員は、社会的エンジニアリングの試みをどの程度認識し、適切に対応できるか。
  • RQ2低コストで人的要因に着目した攻撃が、制御された環境下で機密情報を侵害するのにどの程度効果的か。
  • RQ3組織的環境下で、社会的エンジニアリングが成功するにあたって、どのような行動や兆候が利用されているか。
  • RQ4組織方針や研修の有無が、模擬攻撃における従業員の反応にどのように関連しているか。
  • RQ5公共部門機関における社会的エンジニアリングで、最も一般的に利用される人間的要因は何か。

主な発見

  • 模擬電話通話中に、多くの従業員が社会的エンジニアリングの試みを認識せず、適切に対応できなかった。
  • 多数のテストケースで機密情報が成功裏に取得されたことから、情報セキュリティ意識の低さが顕著に表れた。
  • 従業員は、権威の有り・無し、緊急性、丁寧な言葉遣いといった要因により、安全方針に反する行動を頻繁にとった。
  • 本研究は、技術的セキュリティ対策だけでは不十分であり、併せて人材の意識向上訓練が必要であることを示している。
  • 一般的な失敗パターンには、確認手順の欠如や、口頭の権威への過度な依存が含まれる。
  • 結果から、公共部門機関における継続的なセキュリティ意識向上プログラムの重要性が強く強調された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。