[논문 리뷰] Anomaly Detection in Business Process Runtime Behavior -- Challenges and Limitations
이 체계적 문헌 리뷰는 비즈니스 프로세스 런타임 행동에서의 이면 탐지에 관한 35개의 연구를 식별하고 분석하여, 점 이상 탐지에 대한 과도한 의존, 집합적 및 맥락적 이상 탐지 무시, 변화하는 프로세스 모델에 대한 충분한 지원 부족 등의 핵심적 한계를 드러낸다. 본 연구는 복잡한 다중 인스턴스 공격 및 프로세스 실행 트레이스에서의 데이터 흐름 이상 탐지 향향 향후 연구 방향을 제안한다.
Anomaly detection is generally acknowledged as an important problem that has already drawn attention to various domains and research areas, such as, network security. For such "classic" application domains a wide range of surveys and literature reviews exist already - which is not the case for the process domain. Hence, this systematic literature review strives to provide an organized holistic view on research related to business process runtime behavior anomaly detection. For this the unique challenges of the process domain are outlined along with the nature of the analyzed data and data sources. Moreover, existing work is identified and categorized based on the underlying fundamental technology applied by each work. Furthermore, this work describes advantages and disadvantages of each identified approach. Based on these information limitations and gaps in existing research are identified and recommendations are proposed to tackle them. This work aims to foster the understanding and development of the process anomaly detection domain.
연구 동기 및 목표
- 비즈니스 프로세스 런타임 행동에서의 이상 탐지에 관한 연구에 대한 통합적이고 체계적인 개요를 제공하기 위해.
- 기반 기술과 기법에 따라 기존 접근 방식을 식별하고 분류하기 위해.
- 프로세스 특화 과제의 맥락에서 각 접근 방식의 장단점을 분석하기 위해.
- 특히 변화하는 프로세스와 복잡한 이상에 관해 현재 연구의 연구 격차와 한계를 밝혀내기 위해.
- 더 강력하고 종합적인 비즈니스 프로세스 이상 탐지 향향 향후 연구 방향을 제안하기 위해.
제안 방법
- 학술 리뷰에 정립된 지침을 기반으로 체계적 문헌 리뷰를 수행하였다.
- 제목, 초록, 关련 키워드에 중점을 두고 주요 연구 데이터베이스를 검색하였다.
- 런타임 행동에서의 비즈니스 프로세스 이상 탐지와의 관련성에 따라 35개의 관련 출판물을 선별하고 분석하였다.
- 기반 기술에 따라 접근 방식을 분류하고 각각의 강점과 약점을 평가하였다.
- 유연한 프로세스 모델, 변화하는 정의, 집합적 및 맥락적 이상의 부족한 반영 등의 과제를 식별하였다.
- 포괄적인 커버리지 확보를 위해 스노우볼링 및 다중 데이터베이스 검색을 활용하였으며, 전자적 또는 수동으로 정제된 자료 이외의 자료는 제외하였다.
실험 결과
연구 질문
- RQ1기타 도메인과 비교해 비즈니스 프로세스 런타임 행동에서의 이상 탐지에 특유한 과제는 무엇인가?
- RQ2프로세스 도메인에서 주로 사용되는 이상 탐지 기법은 무엇이며, 효과성과 커버리지 측면에서 어떻게 비교되는가?
- RQ3기존 접근 방식의 주요 한계와 연구 격차는 무엇이며, 특히 변화하는 프로세스와 복잡한 공격 패tern에 관해 어떻게 되는가?
- RQ4기존 방법들은 집합적 및 맥락적 이상을 어떻게 다루며, 보안에 어떤 영향을 미치는가?
- RQ5보다 정교한 다중 인스턴스 공격 탐지를 향상시키기 위해 어떤 향후 연구 방향이 필요한가?
주요 결과
- 프로세스 이상 탐지 도메인은 주로 점 이상 탐지에 의존하여 집합적 및 맥락적 이상은 대부분 탐지되지 않는 것으로 나타났다.
- 기법 사용에 심각한 불균형이 존재하여, 다른 도메인에서 활용 가능한 다양한 접근 방식이 존재하는 데도 일부 기법이 지배적이다.
- 기존 접근 방식은 변화하고 유연한 프로세스 모델을 다루는 데 어려움을 겪으며, 이는 실제 비즈니스 프로세스의 핵심 특성이다.
- 다수의 연구에서 각각 정상적으로 보이는 여러 프로세스 인스턴스에 걸쳐 악성 의도를 분산시키는 공격을 탐지하지 못한다.
- 특히 레이블이 부여된 이상을 포함한 실제 세계의 공개 가능한 프로세스 행동 데이터의 부족은 방법의 검증과 벤치마킹을 어렵게 하고 있다.
- GDPR 및 HIPAA와 같은 규제 프레임워크는 더 강력한 이상 탐지의 필요성을 강조하고 있으나, 현재의 솔루션은 규정 준수 및 보안 요구사항을 충족하지 못하고 있다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.