Skip to main content
QUICK REVIEW

[논문 리뷰] On Game-Theoretic Risk Management (Part Three) - Modeling and Applications

Stefan Raß|arXiv (Cornell University)|2017. 11. 02.
Complex Systems and Decision Making참고 문헌 15인용 수 3
한 줄 요약

이 논문은 점 추정치가 아닌 확률 분포를 사용하여 위험을 모델링하는 게임 이론 기반의 위험 관리 프레임워크를 제안한다. 이는 전문가 주도, 익명성, 분산된 위험 평가를 가능하게 하며, 손실 모델과 나시 균형 분석을 ISO 27000 위험 관리 프로세스에 통합함으로써 체계적인 위험 우선순위 정하기 및 복원력 최적화를 지원한다. 특히 고도의 지속적 위협(advanced persistent threats)과 사회공학 공격에 대해 유용하다.

ABSTRACT

The game-theoretic risk management framework put forth in the precursor reports "Towards a Theory of Games with Payoffs that are Probability-Distributions" (arXiv:1506.07368 [q-fin.EC]) and "Algorithms to Compute Nash-Equilibria in Games with Distributions as Payoffs" (arXiv:1511.08591v1 [q-fin.EC]) is herein concluded by discussing how to integrate the previously developed theory into risk management processes. To this end, we discuss how loss models (primarily but not exclusively non-parametric) can be constructed from data. Furthermore, hints are given on how a meaningful game theoretic model can be set up, and how it can be used in various stages of the ISO 27000 risk management process. Examples related to advanced persistent threats and social engineering are given. We conclude by a discussion on the meaning and practical use of (mixed) Nash equilibria equilibria for risk management.

연구 동기 및 목표

  • 기존의 위험 관리 방식이 공감대 기반의 단일 값 위험 평가와 대면 전문가 회의에 의존하는 데서 비롯하는 한계를 해결하기 위해.
  • 모든 전문가 의견을 확률 분포로 모델링하여 집계 과정에서의 정보 손실을 방지하는 방법을 개발하기 위해.
  • 게임 이론 기반 위험 모델을 ISO 27000 위험 관리 라이프사이클(위험 평가, 우선순위 정하기, 대응 조치 포함)에 실용적으로 통합하기 위해.
  • 익명화된 위협 및 대응 조치(예: T1, C1 등 추상 식별자 사용)를 통해 기밀성을 보장하고 제3자 서비스 활용을 가능하게 하여 개인정보 보호 기반의 위험 평가를 지원하기 위해.
  • 모든 위험 분석 과정에서 완전한 불확실성과 전문가 판단을 유지하고 강제적인 공감대 형성을 피하기 위한 의사결정 프레임워크를 제공하기 위해.

제안 방법

  • 핵밀도추정법을 사용하여 비모수적 손실 모델을 구축하고, 밴드위드 파rameter를 통해 전문가의 불확실성과 위험 평가의 변동성을 표현한다.
  • 익명성, 이면성, 개인별 전문가 설문 조사를 통해 분포형 위험 평가를 수집함으로써 사회적 편향을 감소시키고 데이터 품질을 향상시킨다.
  • 통계적 탄력성 검증을 위해 확률 순서 및 비율 검정(예: R의 rateratio.test)을 적용한다.
  • 게임 이론 모델을 ISO 27000 프로세스에 통합하여 위협-대응 쌍을 분포형 지급이 있는 행렬 게임으로 매핑한다.
  • 혼합 나시 균형을 활용하여 최적의 방어 및 공격 전략을 식별하고, 최악의 위험 노출을 최소화하는 데 초점을 맞춘다.
  • 웹 서비스를 통해 소프트웨어 배포를 지원하며, 위협 및 대응 조치 레이블(T1, C1 등)을 추상화함으로써 조직의 기밀성을 유지한다.

실험 결과

연구 질문

  • RQ1어떻게 확률 분포를 사용하여 전문가의 불확실성을 유지하고 공감대 기반 단순화를 피할 수 있는가?
  • RQ2어떤 방식으로 분포형 지급을 가진 게임 이론 모델을 ISO 27000 위험 관리 라이프사이클에 통합할 수 있는가?
  • RQ3어떻게 설문 조사를 구성하여 분포형 위험 평가를 수집하면서 편향을 최소화하고 데이터 품질을 극대화할 수 있는가?
  • RQ4혼합 나시 균형은 위험 대응 및 인프라 복원력 결정을 안내하는 데 실질적인 가치가 있는가?
  • RQ5이 방법은 민감한 위협 또는 대응 정보를暴露하지 않으면서도 안전하고 개인정보 보호 기반의 웹 서비스로 배포할 수 있는가?

주요 결과

  • 모든 전문가 의견을 확률 분포로 유지함으로써 공감대 문제를 피하고 집계 과정에서 정보 손실이 발생하지 않도록 한다.
  • 익명성과 이면성 설문 조사를 통해 외부 이해관계자(예: 고객)의 참여를 가능하게 하며, 사회적 영향을 감소시켜 더 높은 품질의 데이터를 확보할 수 있다.
  • 조정 가능한 밴드위드를 가진 핵밀도추정법을 사용함으로써 전문가가 위험 평가에서 불확실성과 흐릿함을 표현할 수 있으며, 다양한 결과의 가능성까지 포함할 수 있다.
  • 프레임워크는 주요 위협에 집중함에도 불구하고 다중 손실 수준에 확률을 할당하여 공동 위협 시나리오를 모델링할 수 있다.
  • 게임 이론적 균형은 위험 대응을 위한 강력한 기반을 제공하며, 최악의 위험 노출을 최소화하는 최적의 방어 전략을 식별한다.
  • 웹 서비스를 통한 위험 모델링의 외주화가 안전하게 지원되며, 위협 및 대응 조치를 추상 레이블로 익명화하더라도 모델의 해법 가능성은 손상되지 않는다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.