Skip to main content
QUICK REVIEW

[논문 리뷰] An Ontological Approach to Compliance Verification of the NIS 2 Directive

Gianpietro Castiglione, Daniele Francesco Santamaria|arXiv (Cornell University)|2023. 06. 30.
Information and Cyber Security인용 수 4
한 줄 요약

이 논문은 NIS 2 지침의 보안 조치를 기계로 처리할 수 있는 지식 기반으로 형식화하여 NIS 2 지침에 대한 준수 검증을 자동화하는 온톨로지 기반 접근법을 제안한다. 의미 모델링과 기술적 논리 추론을 사용하여 저자들은 온톨로지가 제7조 및 제10조의 실체와 관계를 정확하게 표현할 수 있음을 입증하며, 자동 추론과 SPARQL 기반 쿼리를 통해 준수 여부 검증 및 누락된 요구사항 탐지가 가능하다고 밝힌다.

ABSTRACT

Cybersecurity, which notoriously concerns both human and technological aspects, is becoming more and more regulated by a number of textual documents spanning several pages, such as the European GDPR Regulation and the NIS Directive. This paper introduces an approach that leverages techniques of semantic representation and reasoning, hence an ontological approach, towards the compliance check with the security measures that textual documents prescribe. We choose the ontology instrument to achieve two fundamental objectives: domain modelling and resource interrogation. The formalisation of entities and relations from the directive, and the consequent improved structuring with respect to sheer prose is dramatically helpful for any organisation through the hard task of compliance verification. The semantic approach is demonstrated with two articles of the new European NIS 2 directive.

연구 동기 및 목표

  • 복잡하고 모호하며 언어적으로 농후한 보안 지침(예: NIS 2 지침)을 해석하는 데 도전하는 문제를 해결한다.
  • 자연어 지침에서 실체와 관계를 기계적으로 해석하여 구조화된 준수 분석을 지원한다.
  • 논리적 추론을 사용하여 특정 보안 조치에 대한 준수를 수학적으로 기반으로 한 형식적 방법으로 검증한다.
  • 자동 준수 검증을 위한 핵심 요소를 모델링하는 재사용 가능하고 오픈소스 온톨로지를 개발한다.
  • 온톨로지를 활용하여 감사 복잡성을 줄이고 준수 검증의 일관성을 향상시키는 것이 가능함을 입증한다.

제안 방법

  • Gangemi 등에 기반한 온톨로지 설계 원칙을 사용하여 NIS 2 지침의 제7조 및 제10조에서 유래한 실체와 관계를 형식화한다.
  • OWL 2 DL을 사용하여 보안 조치를 클래스와 제약 조건으로 모델링하며, 데이터 유형 제한(예: 제출 마감일 최대 3개월)을 포함한다.
  • 표준 온톨로지 언어(OWL)와 기술적 논리 추론기(Reasoner)를 사용하여 프로토타입 지식 기반을 구현한다.
  • 차등 검증을 수행하고 특정 주체에 대한 누락된 준수 요구사항을 식별하기 위해 SPARQL 쿼리를 사용한다.
  • 향후 확장성을 위해 기존 표준(예: OASIS 및 ENISA의 사고 관리 온톨로지)과 온톨로지를 통합한다.
  • 논리적 유도를 적용하여 특정 개인(예: 회원국)이 지침에 정의된 준수 조건을 충족하는지 검증한다.

실험 결과

연구 질문

  • RQ1대규모 문서로 제시된 보안 지침으로부터 관련 실체와 관계를 기계적으로 해석할 수 있는가?
  • RQ2보안 지침에서 해석된 관계가 특정 주체에 대해 수학적으로 참임을 증명할 수 있는가?
  • RQ3온톨로지 모델링은 복잡한 규제 문서에 대한 준수 검증의 정확성과 효율성을 어떻게 향상시킬 수 있는가?
  • RQ4자동 추론과 쿼리링이 실제 사례에서 비준수 및 누락된 요구사항을 얼마나 잘 탐지할 수 있는가?
  • RQ5의미 기술을 활용하여 NIS 2 지침의 준수 요구사항을 형식적으로 표현하고 검증할 수 있는가?

주요 결과

  • NIS 온톨로지는 공식 온톨로지 기법을 사용하여 NIS 2 지침의 제7조 및 제10조의 핵심 실체와 관계를 성공적으로 모델링하였다.
  • 추론기가 모든 보안 조치를 이행한 개인이 MemberState의 인스턴스임을 정확히 유추하여 준수 모델의 타당성을 검증하였다.
  • 제10조에서 두 가지 규칙가 누락된 개인이 제7조에만 준수된다는 점을 시스템이 탐지하여 부분 준수 탐지 기능을 확인하였다.
  • SPARQL 쿼리가 부분 준수된 개인의 두 가지 누락된 조치(즉, CSIRT 지정 및 CSIRT에 보고 보장)를 정확히 식별하였다.
  • 프로토타입은 자동 준수 검증이 가능하며 수작업 감사의 노력과 일관성 문제를 크게 줄일 수 있음을 입증하였다.
  • NIS 온톨로지의 오픈소스 배포는 더 넓은 규제 준수 응용 분야에서의 재사용과 확장 가능성을 보장한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.