Skip to main content
QUICK REVIEW

[논문 리뷰] PAPS: A Scalable Framework for Prioritization and Partial Selection of Security Requirements

Davoud Mougouei|arXiv (Cornell University)|2017. 06. 01.
Advanced Software Engineering Methodologies인용 수 6
한 줄 요약

이 논문은 자원 제약를 고려하여 퍼지 추론과 RELAX-ation을 활용해 보안 요구사항을 스케일러블하고 목표 기반으로 우선순위를 정하고 부분적으로 선택하는 PAPS라는 프레임워크를 제안한다. 하위 우선순위 요구사항을 완전히 무시하는 대신 부분적으로 만족시킴으로써 PAPS는 간과된 취약성을 줄이고 소프트웨어 시스템 내에서의 연쇄적 보안 위험을 완화한다.

ABSTRACT

Owing to resource constraints, the existing prioritization and selection techniques for software security requirements (countermeasures) find a subset of higher-priority security requirements ignoring lower-priority requirements or postponing them to the future releases. Ignoring or postponing security requirements however, may on one hand leave some of the security threats (vulnerabilities) unattended and on the other hand influence other security requirements that rely on the ignored or postponed requirements. To address this, we have proposed considering partial satisfaction of security requirements when tolerated rather than ignoring those requirements or postponing them to the future. In doing so, we have contributed a goal-based framework that enables prioritization and partial selection of security requirements with respect to security goals. The proposed framework helps reduce the number of ignored (postponed) security requirements and consequently reduce the adverse impacts of ignoring security requirements in software products.

연구 동기 및 목표

  • 기존의 소프트웨어 보안 요구사항 우선순위 정하기 및 선택 기법들이 자원 제약로 인해 하위 우선순위 요구사항을 종종 간과하거나 유예하는 등의 한계를 해결하기 위해.
  • 완전한 생략이나 향후 유예 대신 보안 요구사항의 부분적 만족을 통해 간과된 보안 위협의 수를 줄이기 위해.
  • 부분성과 목표 기반 모델링을 통합함으로써 보안 요구사항 우선순위 정하기의 정밀도와 확장성을 향상시키기 위해.
  • 퍼지 논리와 공식화된 이완 조건을 기반으로 하여 요구사항의 우선순위 정리와 이완된 만족을 동시에 지원하는 프레임워크를 개발하기 위해.
  • 온라인 뱅킹 시스템(OBS)에 프레임워크를 적용하여 검증하고, 간과된 요구사항으로 인한 보안 위험을 줄이는 데의 효과를 입증하기 위해.

제안 방법

  • PAPS 프레임워크는 두 단계로 구성된다: 보안 요구사항을 보안 요구사항 모델(SRM)과 목표 기반 기법을 사용해 모델링, 기술, 분석하는 Pre-PAS 단계.
  • SRM은 KAOS와 RELAX 언어의 조합을 통해 공식적으로 기술되며, 만족도 측정 기준의 부분성은 퍼지 기반의 공식화를 통해 포착된다.
  • 언어적 우선순위 값을 산출하기 위해 퍼지 추론 시스템(FIS)이 사용되며, 타당성, 비용, 기술 능력 기반으로 계산되고, 탈퍼지화를 통해 수치적 우선순위 점수가 도출된다.
  • 보안 요구사항은 만족 조건을 조정하여 부분적 이행을 허용하도록 RELAX-ation된다. 공식은 다음과 같다: 최대화(μ(Vi − (RDSi × OVi)))이며, 여기서 RDSi는 요구되는 만족도 수준이고, OVi는 최적 값이다.
  • 각 요구사항에 대해 RELAX-ation이 적용되어 이완된 값(예: R6의 [complexity]는 OV6의 0.36배 정도로)을 생성함으로써 부분적 선택이 가능해진다.
  • 최종 보안 요구사항 목록(SRL)은 우선순위가 매겨지고 이완된 요구사항을 포함하며, 탈퍼지화된 퍼지 소속도 값에 의해 부분적 만족 수준이 결정된다.

실험 결과

연구 질문

  • RQ1대규모 수의 요구사항을 다룰 때, 어떻게 보안 요구사항 우선순위 정리를 스케일러블하고 정밀하게 수행할 수 있는가?
  • RQ2완전한 생략이나 유예 대비 보안 요구사항의 부분적 만족이 간과된 취약성의 수를 얼마나 줄일 수 있는가?
  • RQ3퍼지 논리와 RELAX-ation을 효과적으로 통합하여 보안 요구사항의 부분성을 모델링하고 관리할 수 있는가?
  • RQ4부분적 선택은 특히 연쇄적 취약성을 완화하는 데 있어 소프트웨어 시스템의 종합적 보안 수준에 어떤 영향을 미치는가?
  • RQ5PAPS와 같은 목표 기반 프레임워크는 비용, 영향도, 기술 구현 가능성 간의 균형을 효과적으로 유지할 수 있는가?

주요 결과

  • PAPS 프레임워크는 RELAX-ation을 통해 부분적 만족을 가능하게 함으로써 간과되거나 유예되는 보안 요구사항의 수를 성공적으로 줄였다.
  • 온라인 뱅킹 시스템(OBS) 사례에서 12개의 보안 요구사항이 우선순위를 매기고 이완되었으며, R6에 대해 [complexity]가 OV6의 0.36배 정도로 가능한 한 가까이 설정된 구체적인 이완 값이 제공되었다.
  • 퍼지 추론 시스템은 탈퍼지화된 우선순위 점수를 산출하여 이완된 만족 수준을 안내했으며, 만족 조건이 이완 목표에 가장 가까울 때 소속 함수가 최대가 되었다.
  • AHP와 달리 짝대기 비교가 과도하게 필요로 하지 않는 점을 감안할 때, PAPS는 비현실적인 수준의 요구사항 수(사례 연구에서 12개)를 다룰 수 있는 확장성을 입증했다.
  • 부분적 만족을 허용함으로써 PAPS는 요구사항 간의 중요한 의존성이 간과될 경우 발생하는 연쇄적 취약성 위험을 완화했다.
  • OBS 사례 연구를 통한 검증 결과, PAPS는 조건부로라도 하위 우선순위 요구사항이 시스템 보안에 기여하도록 보장함으로써 간과된 보안 위협을 줄이는 데 성공했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.