Skip to main content
QUICK REVIEW

[논문 리뷰] CyberSecurity Challenges: Serious Games for Awareness Training in Industrial Environments

Tiago Espinha Gasiba, Ulrike Lechner|arXiv (Cornell University)|2021. 02. 20.
Information and Cyber Security인용 수 4
한 줄 요약

이 논문은 산업 소프트웨어 개발자들의 보안 코딩 인식을 햖을 수 있도록 설계된 캡처더플래그 프레임워크 기반의 심 seriousness 게임인 CyberSecurity Challenges(CSC)를 소개한다. 이 게임은 IEC 62443 및 SEI-CERT 지침과 같은 표준에 부합하는 방어적, 시나리오 기반의 과제를 사용하며, 실증적 결과는 개발자들의 높은 참여도와 수용도를 보여주며, 참가자 80%가 훈련 세션에서 보안 인식 향상과 만족감을 경험했다.

ABSTRACT

Awareness of cybersecurity topics, e.g., related to secure coding guidelines, enables software developers to write secure code. This awareness is vital in industrial environments for the products and services in critical infrastructures. In this work, we introduce and discuss a new serious game designed for software developers in the industry. This game addresses software developers' needs and is shown to be well suited for raising secure coding awareness of software developers in the industry. Our work results from the experience of the authors gained in conducting more than ten CyberSecurity Challenges in the industry. The presented game design, which is shown to be well accepted by software developers, is a novel alternative to traditional classroom training. We hope to make a positive impact in the industry by improving the cybersecurity of products at their early production stages.

연구 동기 및 목표

  • 산업 소프트웨어 개발자들이 코드 내의 취약점을 식별하지 못하는 데 기인한 보안 코딩 인식의 심각한 격차를 해소하기 위해.
  • 실제 산업 현장에서의 사례를 기반으로 한 현실적인 시나리오를 활용해 개발자들이 보안 코딩 관행을 효과적으로 훈련할 수 있도록 심 seriousness 게임을 설계하기 위해.
  • 특히 산업 현장에서의 현장 및 원격 훈련 환경에서 게임의 효과성을 평가하기 위해.
  • 기존의 강의 중심 훈련 방식에 비해 게임이 실질적인 대안으로서 개발자 및 관리자에 의해 수용되는지 평가하기 위해.
  • 소프트웨어 개발 생애주기 내에 사이버보안 인식을 통합하기 위한 확장 가능하고 재사용 가능한 프레임워크를 제공하기 위해.

제안 방법

  • 게임은 캡처더플래그(CTF) 장르를 기반으로 하지만, 코드 내의 보안 결함을 식별하고 수정하는 데 중점을 두어 방어적 훈련에 적합하도록 변형되었다.
  • 과제는 오픈소스 컴포넌트와 Sifu 플랫폼을 사용하여 재현 가능하고 안전하며 격리된 훈련 환경을 제공한다.
  • 게임은 개인 플레이어, 팀 협업자, 코aching 역할을 하는 총 3개의 역할을 지원하여 협업 학습과 멘토링을 촉진한다.
  • 과제는 입력 검증, 인증 결함 등의 보안 주제별로 분류되며, SEI-CERT 및 OWASP와 같은 기존의 보안 코딩 표준과 일치한다.
  • 게임은 워크숍과 온라인 세션을 통해 산업 현장에 도입되었으며, 13회의 배포에서의 피드백을 기반으로 반복적인 설계 개선이 이루어졌다.
  • 평가에는 설문 조사, 참가자 피드백, 그리고 다수의 산업 현장 배포에서의 교훈 분석이 포함된다.

실험 결과

연구 질문

  • RQ1CyberSecurity Challenges 게임이 산업 소프트웨어 개발자들의 보안 코딩 인식 향상에 어느 정도 기여하는가?
  • RQ2개발자 및 관리자들은 기존의 훈련 방식과 비교해 게임의 사용성, 관련성, 효과성에 대해 어떻게 평가하는가?
  • RQ3게임이 산업 환경에서의 현장 및 원격 훈련 모두에 성공적으로 적응할 수 있는가?
  • RQ4게임의 성공과 확장성에 가장 기여하는 설계 및 구현 요소는 무엇인가?
  • RQ5게임은 학술적 환경에서 미래의 소프트웨어 개발자를 효과적으로 준비시키는 데 사용될 수 있는가?

주요 결과

  • 참가자 80%가 게임을 플레이한 후 보안 코딩 관행에 대한 인식 향상을 보고했으며, 참여도와 학습 효과에 대해 강력한 긍정적 피드백을 받았다.
  • 참가자들은 게임이 즐겁고 동기부여가 된다고 일관되게 평가했으며, 70%는 실제 개발 업무에서 이 기술을 활용하고 싶다고 표현했다.
  • 개발자와 관리자 모두 게임에 잘 수용되었으며, 산업 훈련 프로그램에서의 도입에 대해 저항이 보고되지 않았다.
  • 피드백에 따르면 힌트와 사용자 인터페이스 개선이 필요하지만, 최소한의 디자인임에도 불구하고 전반적인 사용성은 긍정적으로 평가되었다.
  • 게임은 방어 전용과 혼합형 공격/방어 과제 형식 모두를 효과적으로 지원했으며, 다양한 훈련 환경에서의 효과성을 입증했다.
  • 이 프레임워크는 산업 현장에서 13회 배포되었으며, 일관된 긍정적 결과를 보였고, 실제 현장 피드백을 기반으로 반복적인 개선이 이루어졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.