[논문 리뷰] A Core Ontology for Privacy Requirements Engineering
이 논문은 체계적인 문헌 고찰을 통해 사전 작업을 확장하고 개인정보 개념을 정련함으로써 개인정보 요구사항 공학을 위한 핵심 온톨로지인 COPri를 소개한다. 이는 기술적, 사회적, 조직적 차원을 통합함으로써 사회기술적 맥락에서 개인정보 요구사항을 모델링할 수 있도록 하며, 능력 질문과 전문가 평가를 통해 검증되었으며, 개인정보 인식 시스템 설계를 위한 재사용 가능한 기반을 제공한다.
Nowadays, most companies need to collect, store, and manage personal information in order to deliver their services. Accordingly, privacy has emerged as a key concern for these companies since they need to comply with privacy laws and regulations. To deal with them properly, such privacy concerns should be considered since the early phases of system design. Ontologies have proven to be a key factor for elaborating high-quality requirements models. However, most existing work deals with privacy as a special case of security requirements, thereby missing essential traits of this family of requirements. In this paper, we introduce COPri, a Core Ontology for Privacy requirements engineering that adopts and extends our previous work on privacy requirements engineering ontology that has been mined through a systematic literature review. Additionally, we implement, validate and then evaluate our ontology.
연구 동기 및 목표
- 기존의 통합적이고 표현력 있는 개인정보 요구사항 온톨로지가 부족한 문제를 해결하기 위해, 기술적 요소와 사회기술적 요소를 모두 포괄하는 온톨로지를 개발하는 것.
- 개인정보를 보안 요구사항의 하위집합으로 간주하는 한계를 극복하여, 익명성과 연결 불가능성과 같은 개인정보 전용 개념을 간과하지 않도록 하는 것.
- 시스템 설계 초기 단계부터 개인정보 요구사항을 도출하고 모델링하며 추론할 수 있도록 공식적이고 재사용 가능한 프레임워크를 제공하는 것.
- 실제 사례 연구와 능력 질문을 통해 온톨로지의 표현력과 정확성을 검증하는 것.
- 온톨로지 기반의 목표 지향적 프레임워크를 통해 향후 개인정보 정책 자동 유도를 지원하는 것.
제안 방법
- 기존 개인정보 요구사항 모델에 대한 체계적인 문헌 고찰을 바탕으로 온톨로지를 확장하고 정련하였다.
- 개인정보, 개인정보 목표, 사용 목적, 필요사용, 민감도 수준 등의 핵심 개념을 Protégé를 사용하여 OWL로 공식화하였다.
- 온톨로지의 인스턴스화와 검증을 위해 실세계 사례로 앰비언트 어시스티드 라이ving(AAL) 시스템을 사용하였다.
- 능력 질문(CQs)을 정의하고 온톨로지 인스턴스에 질의하여 도메인 특화 개인정보 질의에 대한 대답 능력을 평가하였다.
- 자동화된 도구, 어휘 의미 전문가, 개인정보/보안 연구자들을 활용하여 온톨로지의 일반적인 함정을 평가하였다.
- 향후 작업으로는 요구사항 모델에서 개인정보 정책을 자동으로 도출할 수 있는 목표 지향적 프레임워크 개발을 계획하고 있다.
실험 결과
연구 질문
- RQ1전통적인 보안 우려를 넘어서 개인정보 요구사항의 전반적인 스펙트럼을 포괄할 수 있도록 핵심 온톨로지를 설계하는 방법은 무엇인가?
- RQ2COPri 온톨로지는 조직적 요소와 인간 요소를 포함한 사회기술적 시스템에서 개인정보 요구사항을 얼마나 잘 모델링할 수 있는가?
- RQ3실세계 개인정보 활용 사례에서 유도된 능력 질문을 효과적으로 답변할 수 있는가?
- RQ4익명성, 가명성, 관찰 불가능성과 같은 개인정보 전용 개념은 어떻게 공식적으로 표현하고 기밀성과 어떻게 구분할 수 있는가?
- RQ5다양한 도메인에 걸쳐 개인정보 온톨로지를 정련하고 검증하는 데 있어 주요 과제는 무엇인가?
주요 결과
- COPri 온톨로지는 기술적, 사회적, 조직적 차원에서 개인정보 요구사항을 성공적으로 모델링하였으며, 실세계 AAL 사례 연구에서 그 표현력이 입증되었다.
- 능력 질문 세트를 통한 검증을 통해 온톨로지가 인스턴스 모델에서 개인정보 관련 지식을 세밀하게 캡처하고 검색할 수 있음을 확인하였다.
- 전문가 평가와 도구 기반 분석을 통해 COPri가 모호성, 중복, 나쁜 모듈화와 같은 일반적인 온톨로지 함정을 피하고 있음을 밝혀냈다.
- 기존 연구에서의 핵심 한계를 해결하기 위해 익명성, 가명성, 연결 불가능성과 같은 중요한 개인정보 개념을 기밀성과 명확히 구분하고 있다.
- 민감도 수준과 사용 목적 속성의 통합은 데이터 사용 및 맥락에 따라 더 세분화된 개인정보 요구사항 모델링을 가능하게 한다.
- 자동화된 정책 유도를 지원하기 위해 필요사용(NtU)과 사용 목적(PoU) 등의 속성에 대한 향후 정련이 필요하다는 점을 밝혀냈다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.