Skip to main content
QUICK REVIEW

[논문 리뷰] Why developers cannot embed privacy into software systems? An empirical investigation

Awanthika Senarath, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|2018. 05. 24.
Privacy, Security, and Data ProtectionSocial Sciences참고 문헌 30인용 수 16
한 줄 요약

이 사례 기반 연구는 개인정보 보호 시스템을 구현하는 데 어려움을 겪는 소프트웨어 개발자들이 기존의 접근 방식인 개인정보 보호 설계(Privacy by Design, PbD)를 비록 잘 알고 있음에도 불구하고 그 이유를 탐구한다. 36명의 개발자가 참여한 통제된 설계 과제를 통해 저자들은 개인정보 전문 지식 부족, 요구사항이 모호한 것, 도구 부족 등의 핵심 과제를 특정하고, 소프트웨어 개발에서 개인정보 보호 원칙과 실제 구현 간 격차를 메울 수 있는 실행 가능한 가이드라인을 제안한다.

ABSTRACT

Pervasive use of software applications continues to challenge user privacy when users interact with software systems. Even though privacy practices such as Privacy by Design (PbD), have clear in- structions for software developers to embed privacy into software designs, those practices are yet to become a common practice among software developers. The difficulty of developing privacy preserv- ing software systems highlights the importance of investigating software developers and the problems they face when they are asked to embed privacy into application designs. Software devel- opers are the community who can put practices such as PbD into action. Therefore, identifying problems they face when embed- ding privacy into software applications and providing solutions to those problems are important to enable the development of privacy preserving software systems. This study investigates 36 software developers in a software design task with instructions to embed privacy in order to identify the problems they face. We derive rec- ommendation guidelines to address the problems to enable the development of privacy preserving software systems.

연구 동기 및 목표

  • 소프트웨어 개발자가 소프트웨어 시스템에 개인정보 보호를 통합할 때 마주하는 장벽을 이해하는 것.
  • 개인정보 보호 설계(PbD) 원칙을 적용할 때 개발자들이 겪는 실질적 과제를 조사하는 것.
  • 개인정보 보호 설계 구현을 저해하는 지식, 도구, 요구사항 부족을 특정하는 것.
  • 개발자가 개인정보 보호 소프트웨어 시스템을 구축하는 데 도움이 되는 실용적이고 증거 기반의 가이드라인을 도출하는 것.

제안 방법

  • 36명의 전문 소프트웨어 개발자를 대상으로 통제된 설계 과제를 수행한 사례 기반 연구를 실시했다.
  • 참가자들에게 소프트웨어 설계 시나리오와 PbD 원칙을 활용해 개인정보 보호를 통합하도록 명확한 지침을 제공했다.
  • 인터뷰와 관찰을 통해 개발자의 사고 과정과 과제를 분석하기 위해 정성적 데이터를 수집했다.
  • 주제 분석을 통해 개인정보 보호 구현 과정에서 반복되는 문제와 근본 원인을 규명했다.
  • 관찰된 과제와 개발자 피드백을 바탕으로 실행 가능한 가이드라인 세트를 개발했다.
  • 개발자 반응의 반복적 분석을 통해 가이드라인의 관련성과 실용성을 검증했다.

실험 결과

연구 질문

  • RQ1소프트웨어 설계에 개인정보를 통합하도록 요청받을 때 소프트웨어 개발자가 겪는 특정 과제는 무엇인가?
  • RQ2개인정보 지식 부족, 요구사항이 모호한 것, 도구 부족이 개인정보 보호 설계 구현 능력에 어떤 영향을 미치는가?
  • RQ3개발자가 개인정보 보호 설계(PbD) 원칙을 일관되게 적용하지 못하게 하는 주요 장벽은 무엇인가?
  • RQ4명확한 사양이 없을 경우 개발자는 개인정보 요구사항을 어떻게 해석하고 실행하는가?
  • RQ5개인정보 보호 소프트웨어 시스템을 구축하는 데 도움이 되는 실용적 권고 사항은 무엇인가?

주요 결과

  • 개인정보 특화 개념(예: 데이터 최소화, 목적 제한)에 대한 기본 지식이 부족한 개발자들이 다수 존재했다.
  • 설계 요약서의 모호성과 구체성 부족으로 인해 많은 개발자들이 개인정보 요구사항을 해석하는 데 어려움을 겪었다.
  • 개인정보 인식이 가능한 개발 도구 및 프레임워크의 부재가 효과적인 구현을 저해하는 주요 장애물이었다.
  • 개인정보 보호 원칙을 이해하고도 시간과 자원 제약으로 인해 일관되게 적용하지 못하는 경우가 많았다.
  • 특히 마감일이 가까운 상황에서는 기능 정확성과 성능을 개인정보 보호보다 우선시하는 경우가 빈번했다.
  • 이 연구는 이론적 개인정보 보호 프레임워크와 소프트웨어 개발 워크플로우의 실질적 현실 사이에 명확한 괴리가 존재한다는 것을 드러냈다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.