Skip to main content
QUICK REVIEW

[논문 리뷰] STORE: Security Threat Oriented Requirements Engineering Methodology

Tarique Jamal Ansari, Dhirendra Pandey|arXiv (Cornell University)|2019. 01. 06.
Software Engineering Research참고 문헌 61인용 수 4
한 줄 요약

이 논문은 보안 위협 중심 요구사항 정의(Requirements Engineering)를 위한 STORE(보안 위협 중심 요구사항 정의) 방법론을 제안한다. 이 방법론은 공격의 시점(Point of Attack, PoA), 붕괴의 시점(Point of Breakdown, PoB), 손상의 시점(Point of Compromise, PoC), 탐지의 시점(Point of Detection, PoD)의 네 가지 공격 시각을 체계적으로 분석함으로써 초기 보안 요구사항 도출을 향상시킨다. 이 접근법은 보안 요구사항의 체계적이고 조직적인 식별을 향상시키며, ERP 시스템 사례 연구를 통해 검증되었으며, 효과성과 효율성 면에서 SQUARE 및 MOSRE를 뛰어넘는 것으로 나타났다.

ABSTRACT

As we are continuously depending on information technology applications by adopting electronic channels and software applications for our business, online transaction and communication, software security is increasingly becoming a necessity and more advanced concern. Both the functional and non-functional requirements are important and provide the necessary needs at the early phases of the software development process, specifically in the requirement phase. The aim of this research is to identify security threats early in the software development process to help the requirement engineer elicit appropriate security requirements in a more systematic manner throughout the requirement engineering process to ensure a secure and quality software development. This article proposes the STORE methodology for security requirement elicitation based on security threats analysis, which includes the identification of four points: PoA, PoB, PoC and PoD for effective security attack analysis. Further, the proposed STORE methodology is also validated by a case study of an ERP System. We also compare our STORE methodology with two existing techniques, namely, SQUARE and MOSRE. We have shown that more effective and efficient security requirements can be elicited by the STORE methodology and that it helps the security requirement engineer to elicit security requirements in a more organized manner.

연구 동기 및 목표

  • 소프트웨어 개발 과정에서 초기 단계에서 보안 위협을 체계적으로 식별할 필요성을 충족시켜 안전하고 고품질의 시스템을 확보하기 위해.
  • 요구사항 정의 단계에서 보안 요구사항을 체계적으로 도출하는 것을 향상시키기 위해.
  • 보안 요구사항 엔지니어가 잠재적 위협을 더 효과적으로 식별하고 분석할 수 있도록 지원하는 체계적인 방법론을 제공하기 위해.
  • 실제 환경에서의 적용을 위해 SQUARE 및 MOSRE와 같은 기존 접근법과 비교하여 제안된 방법론을 검증하기 위해.

제안 방법

  • STORE 방법론은 공격의 시점(PoA), 붕괴의 시점(PoB), 손상의 시점(PoC), 탐지의 시점(PoD)의 네 가지 핵심 시각을 도입하여 체계적인 위협 분석을 이끌어낸다.
  • 각 시각은 잠재적 보안 위협의 특정 측면을 식별하는 데 기여한다: PoA는 공격이 발생할 수 있는 지점을 식별하고, PoB는 시스템의 약점이 존재할 수 있는 지점을 밝히며, PoC는 데이터나 기능이 손상될 수 있는 지점을 확인하고, PoD는 탐지 메커니즘이 구현될 수 있는 지점을 식별한다.
  • 이 방법론은 위협 모델링을 요구사항 정의 과정에 통합하여 보안 요구사항을 체계적이고 추적 가능한 방식으로 도출할 수 있도록 한다.
  • 특정 시스템 구성 요소와 요구사항에 보안 위협을 매핑하는 위협 분석 프레임워크를 활용하여 추적성과 완전성을 향상시킨다.
  • 실제 적용 가능성을 입증하기 위해 ERP 시스템에 대한 사례 연구에 이 방법론을 적용하였다.
  • 성능 평가를 위해 질적 및 비교 분석을 통해 두 가지 기존 기법인 SQUARE 및 MOSRE와의 비교 분석을 실시하였다.

실험 결과

연구 질문

  • RQ1소프트웨어 개발의 초기 단계에서 보안 위협을 어떻게 체계적으로 식별하고 분석할 수 있는가?
  • RQ2기존 방법과 비교할 때 STORE 방법론은 도출된 보안 요구사항의 조직성과 완전성에 얼마나 기여하는가?
  • RQ3PoA, PoB, PoC, PoD 시각의 통합이 위협 모델링 및 요구사항 도출 과정에 어떻게 기여하는가?
  • RQ4ERP 환경과 같은 실제 시스템 개발에서 STORE의 효과성과 효율성을 뒷받침하는 증거는 무엇인가?
  • RQ5SQUARE 및 MOSRE와 같은 기존 방법론과 비교할 때 STORE의 성능과 사용성은 어떠한가?

주요 결과

  • SQUARE 및 MOSRE와 같은 기존 접근법과 비교할 때 STORE 방법론은 보다 효과적이고 효율적인 보안 요구사항 도출을 가능하게 한다.
  • ERP 시스템에 대한 사례 연구를 통해 STORE는 보안 위협과 관련 요구사항을 더 체계적이고 종합적으로 식별하는 데 기여하는 것으로 확인되었다.
  • PoA, PoB, PoC, PoD 시각의 활용은 잠재적 공격 벡터의 추적성과 체계적 분석을 크게 향상시킨다.
  • 이 방법론은 요구사항 엔지니어가 개발 라이프사이클의 초기 단계에서 보안 문제를 예측하고 대응할 수 있는 능력을 강화한다.
  • SQUARE 및 MOSRE와의 정량적 및 정성적 비교 분석 결과, STORE는 위협 및 요구사항 모델링에서 더 나은 체계성과 명확성을 제공하는 것으로 나타났다.
  • 검증 결과, STORE는 복잡한 시스템에서 보안 요구사항 정의를 더 체계적이고 반복 가능한 과정으로 지원함을 확인하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.