Skip to main content
QUICK REVIEW

[논문 리뷰] Human Cognition through the Lens of Social Engineering Cyberattacks

Rosana Montañez Rodriguez, Edward J. Golob|arXiv (Cornell University)|2020. 07. 09.
Information and Cyber Security참고 문헌 111인용 수 10
한 줄 요약

이 논문은 사회공학 사이버공격이 인간의 인지 기제를 어떻게 악용하는지 체계적으로 분석하기 위해 확장된 인지 프레임워크를 제안하며, 피해자 요인(예: 업무량, 주의력, 지식)과 공격자 노력에 기반해 설득 정도를 정량화하는 수학적 모델을 도입한다. 주요 기여는 사이버보안 인지심리학의 기초를 마련한 것으로, 피해자의 취약성은 단지 인지 능력이나 성별 때문이 아니라 주로 인지 부하와 무의식적 처리에 의해 결정된다는 점을 강조한다.

ABSTRACT

Social engineering cyberattacks are a major threat because they often prelude sophisticated and devastating cyberattacks. Social engineering cyberattacks are a kind of psychological attack that exploits weaknesses in human cognitive functions. Adequate defense against social engineering cyberattacks requires a deeper understanding of what aspects of human cognition are exploited by these cyberattacks, why humans are susceptible to these cyberattacks, and how we can minimize or at least mitigate their damage. These questions have received some amount of attention but the state-of-the-art understanding is superficial and scattered in the literature. In this paper, we review human cognition through the lens of social engineering cyberattacks. Then, we propose an extended framework of human cognitive functions to accommodate social engineering cyberattacks. We cast existing studies on various aspects of social engineering cyberattacks into the extended framework, while drawing a number of insights that represent the current understanding and shed light on future research directions. The extended framework might inspire future research endeavors towards a new sub-field that can be called Cybersecurity Cognitive Psychology, which tailors or adapts principles of Cognitive Psychology to the cybersecurity domain while embracing new notions and concepts that are unique to the cybersecurity domain.

연구 동기 및 목표

  • 심리학 및 사이버보안 연구에서 종종 간과되는 사회공학 사이버공격의 관점에서 인간의 인지 기제를 체계화하기 위해.
  • 사람들이 왜 사회공학 공격에 취약한지 이해하는 데 있어 인지적, 정서적, 행동적 요인을 분석하여 격차를 메우기 위해.
  • 인지심리학 원리를 사이버보안 맥락에 적응시켜 새로운 융합학문인 '사이버보안 인지심리학'을 제안하기 위해.
  • 피해자 및 공격자 요인을 기반으로 사회공학 공격에서의 설득 정도를 모델링하는 수학적 프레임워크를 개발하기 위해.
  • 향후 연구가 사회공학 위협에 대비해 증거 기반이며 심리학적으로 타당한 방어 조치로 나아가도록 이끌기 위해.

제안 방법

  • 표준 인지심리학 프레임워크를 확장하여 공격자 노력, 속임수 신호, 디지털 상호작용 맥락과 같은 사이버보안 특화 요소를 포함한다.
  • 피해자가 경험하는 설득 정도를 단기 인지, 장기 인지, 장기 기억, 공격자 노력의 함수로 나타내는 수학적 함수(식 1)를 제안한다.
  • 피싱, 스피어 피싱, 소셜 미디어 조작에 관한 기존 연구 결과를 확장된 인지 프레임워크에 통합한다.
  • 심리학 문헌의 통찰을 활용하여 인지 부하, 스트레스, 주의력 경계성, 전문 분야 지식 부족 등의 핵심 취약성 요인을 규명한다.
  • 효과적인 훈련에서 무의식적 처리의 역할을 강조하며, 의식적 고려보다는 습관 형성을 지지한다.
  • 특히 피싱 실험과 같은 인간 대상 연구에 대해 윤리 기준을 제안하며, IRB 준수 및 이전 윤리 지침을 참조한다.

실험 결과

연구 질문

  • RQ1단기 및 장기 인지 요인이 피해자의 사회공학 사이버공격에 대한 취약성에 어떻게 영향을 미치는가?
  • RQ2공격자 노력은 설득 수준을 높이는 데 어떤 역할을 하는가? 그리고 피해자 특성과 어떻게 상호작용하는가?
  • RQ3왜 인지 능력 향상과 일반적인 기술 지식은 사회공학 공격에 대한 취약성을 일관되게 감소시키지 못하는가?
  • RQ4문화적 배경과 성별은 취약성에 어떤 영향을 미치며, 어떤 조건에서 이러한 요소들이 유의미해지는가?
  • RQ5무의식적 인지 처리를 활용할 때 가장 효과적인 훈련 전략은 무엇인가?

주요 결과

  • 높은 인지 부하, 스트레스, 낮은 주의력 경계성, 전문 분야 지식 부족, 이전 경험 부재는 사회공학 사이버공격에 대한 취약성을 크게 증가시킨다.
  • 의식 수준의 지식과 성별 자체만으로는 취약성을 감소시키지 못함을 시사하며, 심리적 방어 조치는 단순한 교육이나 인구 통계적 가정을 넘어서 더 세밀한 접근이 필요함을 나타낸다.
  • 문화적 배경은 취약성에 영향을 미치며, 이는 사회공학 공격가가 문화적 규범과 가치에 맞게 공격를 맞춤화할 수 있음을 시사한다.
  • 사회공학 공격의 빈도가 낮을수록 공격의 효과성이 증가하며, 이는 피해자가 탐지 습관을 기를 가능성이 낮기 때문이다.
  • 효과적인 훈련은 고용량의 무의식적 처리를 활용하여 의식적 주의와 병행 작동하는 자동화된 경고 반응을 형성해야 한다.
  • 이전 경험의 영향은 손실이 발생한 비용이 큰 경험(예: 실제 금전 손실)일 경우에만 향후 취약성을 감소시키며, 비용이 들지 않은 경험은 향후 취약성 감소에 유의미한 영향을 주지 못한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.