Skip to main content
QUICK REVIEW

[논문 리뷰] Phish Phinder: A Game Design Approach to Enhance User Confidence in Mitigating Phishing Attacks

Gaurav Misra, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|2017. 01. 01.
Spam and Phishing Detection인용 수 9
한 줄 요약

피시 피너더는 악성 URL, 유사도(domain)가 높은 도메인, 위장 기법 등을 테스트하는 스토리 기반의 상호작용 도전 과제를 통해 사용자가 피싱 공격을 식별하고 회피하는 데 필요한 자신감을 향상시키기 위해 자아효능감을 통합한 심각한 게임이다. 스와이프 기반의 상호작용, 보상, 피드백을 통해 개념적 및 절차적 피싱 인식 능력을 향상시키며, 초기 결과로는 사용자 참여도와 위협 탐지 자신감이 증가한 것으로 나타났다.

ABSTRACT

Phishing is an especially challenging cyber security threat as it does not attack computer systems, but targets the user who works on that system by relying on the vulnerability of their decision-making ability. Phishing attacks can be used to gather sensitive information from victims and can have devastating impact if they are successful in deceiving the user. Several anti-phishing tools have been designed and implemented but they have been unable to solve the problem adequately. This failure is often due to security experts overlooking the human element and ignoring their fallibility in making trust decisions online. In this paper, we present Phish Phinder, a serious game designed to enhance the user's confidence in mitigating phishing attacks by providing them with both conceptual and procedural knowledge about phishing. The user is trained through a series of gamified challenges, designed to educate them about important phishing related concepts, through an interactive user interface. Key elements of the game interface were identified through an empirical study with the aim of enhancing user interaction with the game. We also adopted several persuasive design principles while designing Phish Phinder to enhance phishing avoidance behaviour among users.

연구 동기 및 목표

  • 사용자 자신감과 자아효능감에 초점을 맞춰 지속적인 인간의 피싱 취약성을 해결하기 위해 위협 탐지 능력 향상에 기여한다.
  • 사용자 판단에 의존하지만 적절한 훈련이나 자신감 구축이 부족한 전통적 피싱 방지 도구의 한계를 극복한다.
  • 스토리 기반의 게임화 도전 과제를 통해 피싱에 대한 개념적 및 절차적 지식을 제공하는 매력적이고 상호작용적인 게임을 설계한다.
  • 유저의 참여를 유지하고 피싱 회피 행동을 향상시키기 위해 내러티브, 보상, 진행 상황 추적, 원활한 피드백과 같은 설득 디자인 원칙을 통합한다.
  • 실제 훈련 환경에서의 사용성과 효과성을 보장하기 위해 경험적 사용자 피드백에 기반한 모바일 대응 가능한 게임 인터페이스를 개발한다.

제안 방법

  • 자아효능감과 피싱 인식에 관한 이론적 모델(Arachchilage & Love, 2013)을 기반으로 피시 피너더를 설계한다.
  • 6가지 핵심 피싱 탐지 개념을 통합: 악성 URL, 유사도가 높은 도메인, 의심스러운 이메일 제목, 표시명 위장, 회신 주소 위장, HTML 번역.
  • 스와이프 기반 상호작용 모델을 구현: 왼쪽 스와이프로 피하기(악성으로 표시), 오른쪽 스와이프로 먹기(정상으로 간주), 터치로 게임 내 가이드(시후)의 도움을 받기.
  • 유저의 참여를 유지하기 위해 내러티브 진행을 통합하고, 진전 상황을 맥락화된 방식으로 추적한다.
  • 시간 압박 하에 보너스 과제를 완료할 경우 수상(예: 메달)과 같은 보상 메커니즘을 도입해 학습과 동기를 강화한다.
  • 즉각적인 피드백, 잘못된 선택에 따른 생명력 감소, 도움 요청에 대한 시간 패널티 등을 적용해 실제 세계의 결과를 모방함으로써 학습을 강화한다.

실험 결과

연구 질문

  • RQ1자아효능감은 어떻게 게임화된 보안 훈련 도구에 효과적으로 통합되어 사용자 자신감을 향상시킬 수 있는가?
  • RQ2내러티브, 보상, 피드백 메커니즘과 같은 게임 디자인 요소 중 어떤 것이 사용자 참여도와 피싱 위협 회피 행동을 가장 효과적으로 향상시키는가?
  • RQ3사용자 포커스 그룹의 피드백에 기반한 상호작용 인터페이스는 피싱 탐지 지식의 습득과 유지에 얼마나 효과적인가?
  • RQ4게임화된 도전 과제를 통해 개념적 및 절차적 지식를 제공할 경우, 사용자가 시간 압박 하에서 피싱 신호를 정확히 식별할 능력에 어떤 영향을 미치는가?
  • RQ5자신감과 기술 향상을 강조하는 게임화 접근 방식은 실제 피싱 시나리오에서 사용자의 결정이 더 일관되고 정확하게 이어질 수 있는가?

주요 결과

  • 게임은 자아효능감을 게임화된 학습 환경에 성공적으로 통합했으며, 플레이어들은 플레이 후 피싱 위협 식별에 대해 자신감이 향상된 것으로 보고했다.
  • 포커스 그룹의 경험적 피드백은 내러티브 진행, 보상, 진행 상황 추적가 사용자 참여도와 동기를 유지하는 데 핵심적임을 확인했다.
  • 즉각적인 피드백(예: 시후의 반응)이 포함된 스와이프 기반 상호작용 모델은 피싱 신호에 대한 개념적 이해를 효과적으로 테스트하고 강화한다.
  • 잘못된 선택(예: 악성 웜을 먹기)은 생명력 감소와 시간 패널티를 초래하며, 실제 세계의 결과를 모방함으로써 결과 기반 피드백을 통해 학습을 강화한다.
  • 60초의 시간 비용이 발생하는 도움 기능을 포함함으로써 사용자가 불확실할 경우 지침을 구하는 것을 장려하고, 즉각적인 반응을 줄이고 사고의 깊이를 높이는 데 기여한다.
  • 사용자 중심적 방법으로 검증된 게임의 설계는 피싱 탐지에 있어 인식 향상과 행동 결과 향상 측면에서 강력한 잠재력을 보여주었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.