[논문 리뷰] Elicitation of SME Requirements for Cybersecurity Solutions by Studying Adherence to Recommendations
이 논문은 실제 상황에서의 전문가 권고 이행 여부를 분석하여 소규모 및 중소기업(SME)의 사이버보안 요구사항을 유도하는 새로운 접근법을 제안한다. 수용된 권고사항을 요구사항과 일치하는 지표로 간주하고 기각된 권고사항을 충족되지 않은 필요사항의 신호로 간주함으로써, CYSEC 도구를 통해 가용성 있고 맥락 인식 기반의 요구사항 유도가 가능해진다. 이 도구는 솔루션 설계를 위한 정보를 제공하기 위해 전문가 지침을 캡처하고 분석한다.
Small and medium-sized enterprises (SME) have become the weak spot of our economy for cyber attacks. These companies are large in number and often do not have the controls in place to prevent successful attacks, respectively are not prepared to systematically manage their cybersecurity capabilities. One of the reasons for why many SME do not adopt cybersecurity is that developers of cybersecurity solutions understand little the SME context and the requirements for successful use of these solutions. We elicit requirements by studying how cybersecurity experts provide advice to SME. The experts recommendations offer insights into what important capabilities of the solution are and how these capabilities ought to be used for mitigating cybersecurity threats. The adoption of a recommendation hints at a correct match of the solution, hence successful consideration of requirements. Abandoned recommendations point to a misalignment that can be used as a source to inquire missed requirements. Re-occurrence of adoption or abandonment decisions corroborate the presence of requirements. This poster describes the challenges of SME regarding cybersecurity and introduces our proposed approach to elicit requirements for cybersecurity solutions. The poster describes CYSEC, our tool used to capture cybersecurity advice and help to scale cybersecurity requirements elicitation to a large number of participating SME. We conclude by outlining the planned research to develop and validate CYSEC.
연구 동기 및 목표
- SME의 운영 맥락과의 부적합성이 해결되지 않아 사이버보안 솔루션 도입이 어려운 문제를 해결하기 위해.
- SME가 전문가 권고사항을 수용하거나 기각하는 방식을 분석하여 사이버보안 솔루션에서 충족되지 않은 요구사항을 식별하기 위해.
- 실제 전문가 조언으로부터 실행 가능한, 맥락에 특화된 요구사항을 유도할 수 있는 확장 가능한 방법을 개발하기 위해.
- CYSEC를 개발하고 검증하기 위해. 이 도구는 사이버보안 권고사항을 체계적으로 캡처하고 분석하여 요구사항 추출에 활용된다.
제안 방법
- 구조화된 인터뷰나 상담을 통해 전문가가 SME에게 제공한 실제 사이버보안 조언을 수집한다.
- SME가 권고사항을 수용했는지 또는 기각했는지에 따라 권고사항을 분류함으로써 요구사항 일치 여부를 유추한다.
- 수용 또는 기각 결정이 반복되는 것을 통해 안정적이고 반복적인 요구사항을 증거로 삼는다.
- CYSEC 도구를 적용하여 다수의 SME 상호작용 동안 권고사항 패턴을 저장, 추적, 분석한다.
- 권고된 조치를 기반 솔루션 기능과 사용자 필요사항으로 연결하여 기능적 및 비기능적 요구사항을 도출한다.
- 질적 분석과 패턴 기반 분석을 활용하여 기각된 권고사항으로부터 누락되거나 일치하지 않는 요구사항을 유추한다.
실험 결과
연구 질문
- RQ1실제 SME 사이버보안 상담에서의 전문가 권고사항은 어떻게 하여 미충족된 요구사항을 유추하는 데 사용될 수 있는가?
- RQ2권고사항 수용 또는 기각 패턴에서 어떤 패턴이 핵심적이고 반복적인 요구사항을 나타내는가?
- RQ3CYSEC 도구는 얼마나 효과적으로 SME 전용 사이버보안 요구사항의 유도를 확장할 수 있는가?
- RQ4왜곡된 권고사항은 SME 시각에서 기존 사이버보안 솔루션의 격차를 어떻게 드러내는가?
- RQ5SME의 도입을 보장하기 위해 사이버보안 솔루션에 반드시 포함되어야 할 핵심 기능은 무엇인가?
주요 결과
- 전문가 권고사항 수용 여부는 솔루션 기능과의 일치와 강하게 상관되며, 유효한 요구사항 신호를 나타낸다.
- 여러 SME에서 반복적으로 기각되는 특정 권고사항은 기존 솔루션에서 지속적인 충족되지 않은 요구사항을 드러낸다.
- 다양한 SME들 사이에서 유사한 수용 또는 기각 패턴이 반복되는 것은 식별된 요구사항의 안정성과 중요성을 확인한다.
- CYSEC 도구는 전문가 조언을 성공적으로 캡처하고 구조화하여 권고사항 패턴의 체계적 분석을 가능하게 한다.
- 전문가 권고사항은 SME 사이버보안 솔루션에서 기능적 요구사항뿐 아니라 맥락적 요구사항까지 식별하는 신뢰할 수 있는 대체 지표로 기능한다.
- 이 방법은 사용성, 통합 용이성, 운영 적합성과 같은 비기능적 요구사항을 수용 패턴을 통해 식별할 수 있게 한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.