Human Vulnerability Assessment in Cybersecurity: A Systematic Literature Review of Methods, Models, and Instruments
本システマティック・レビューは 2017 年から 2025 年までのサイバーセキュリティにおける人間の脆弱性を評価する方法、モデル、およびツールの分析を行い、現在のアプローチが断片的かつ静的なまま残っていることを明らかにし、意図的および非意図的な人間の要因の両方に対処する動的かつ包括的な枠組みの必要性を浮き彫りにしている。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
サイバーセキュリティを巨大でハイテクな城だと想像してみてください。長年、警備員(セキュリティ専門家)は壁、鍵、堀をチェックすることに熱中してきました。彼らはデジタルの門が強固で、ソフトウェアが破られないことを確認します。しかし、この論文は、城が突破されているのは壁が弱いためではなく、内部に住む人々がだまされ、疲れ果て、あるいは操作されているからだとの主張を述べています。
この研究は「システマティック・レビュー」であり、これは 2017 年から 2025 年の間に出版されたすべての書籍、記事、研究を調べた、超整理された司書のようなものです。そして、一つの大きな問いに答えるために取り組んでいます:「現在、サイバーセキュリティにおける人間の心の弱点をどのように測定しており、それは十分なのか?」
以下に、彼らの発見を簡単な比喩を用いて解説します。
1. 問題:「人」ではなく「ドア」しかチェックしていない
著者らは、現在のセキュリティチェックの大半が、人々の行動(悪いリンクをクリックしたり、弱いパスワードを使ったりすること)に焦点を当てていることを発見しました。彼らはこれを「行動的要因」と呼びます。
- 比喩: 患者が咳をしているかどうか(行動)しかチェックせず、なぜ咳をしているのかを尋ねない医者だと想像してください。アレルギーがあるのでしょうか?ストレスがあるのでしょうか?病気なのでしょうか?
- 現実: この論文は、私たちは「咳」(リスクのある行動)を見つけるのが得意だが、「病気」(咳を引き起こした疲労、ストレス、性格特性、社会的圧力)を理解するのが下手だと述べています。
2. 新しい地図:「人間的要因の分類体系」
この混乱を解消するために、著者らは人間の脆弱性のあらゆる側面を整理する新しい「地図」(分類体系)を作成しました。彼らはこれらの弱点を 4 つの主要な地区に分けました。
- 心理的地区(「あなたが誰であるか」): これにはあなたの性格、感情、倫理観が含まれます。あなたは生まれつき信頼しやすいのでしょうか?ストレスを感じているのでしょうか?意図的に物を盗もうとする「リンゴの腐った」ような性格を持っていますか?
- 認知的地区(「あなたがどのように考えるか」): これはあなたの脳の処理に関するものです。あなたはすぐに疲れますか?AI を過信していませんか?詐欺に陥るような精神的なショートカットを持っていますか?
- 行動的地区(「あなたが何をするか」): これは実際の行動です。リンクをクリックしましたか?パスワードを共有しましたか?これは現在のツールの大半が測定するものです。
- パフォーマンス状態地区(「あなたが今どのように感じているか」): これは一時的なものです。急いでいますか?中断されていますか?マルチタスクをしていますか?疲れ果てて急いでいる人は、たとえ同じ人であっても、休息が取れている人よりも脆弱です。
意外な展開: この地図には「天候条件」(調整変数)も含まれています。これらはあなたの年齢、仕事、受けたトレーニングの量、あるいは職場の文化などの要素です。これらは弱点を直接引き起こすわけではありませんが、あなたがどれほど強いか弱いかを変化させます。
3. 大きな発見:「全体像」を見落としている
研究者らは 54 の異なる研究を検討し、いくつかの重大な欠陥を発見しました。
- 「咳」に焦点が当たりすぎている: ほとんどの研究は行動と思考のみを見ています。彼らは性格や一時的な状態(疲労など)を深く掘り下げることはめったにありません。
- 「事故」と「犯罪」を別物として扱っている: ほとんどのツールは、誤ったクリック(フィッシングメールのクリックなど)のような偶発的なミス、または従業員がデータを盗むような意図的な犯罪のどちらか一方をチェックします。両方を同時に理解しようとするツールはほとんどありません。この論文は、同じ人間の特性(ストレスや倫理観の欠如など)が、事故と犯罪の両方につながる可能性があるが、私たちは別々に研究していると主張しています。
- 「動的」であるべきなのに「静的」である: 人の写真を撮って、「これが永遠にその人のセキュリティレベルだ」と言うことを想像してください。これがほとんどのツールが行うことです。しかし、人間は変化します!今日疲れていれば脆弱です。明日休息が取れていれば安全かもしれません。この論文は、私たちは写真ではなく動画が必要だと述べています。脆弱性が時間とともにどのように変化するかを監視するツールが必要なのです。
- 「AI の罠」を無視している: この論文は、人間が人工知能にどのようにだまされるかを研究している者がほとんどいないと指摘しています。私たちは AI を過信しており、私たちの脳は怠惰になっています(これを「認知的な負荷の外部化」と呼びます)。しかし、私たちのセキュリティツールはこの新たな危険に対応できていません。
4. 結論:「賢く、生きているシステム」が必要だ
この論文は、私たちが現在「断片的な」アプローチを使用していると結論付けています。それは、一人が目をチェックし、もう一人が足をチェックし、三人目が耳をチェックするチームを持っているようなもので、誰も互いに話さず、体全体がどうなっているかを確認していないようなものです。
著者らの最終メッセージ:
デジタル世界を真に守るためには、「悪いクリック」を見るのをやめ、人間全体を理解するシステムを構築し始める必要があります。次のようなツールが必要です。
- 性格、思考、行動、一時的な状態を同時に見る。
- 脆弱性が日々どのように変化するかを監視する(動的である)。
- 一人の弱点がどのように他者に広がるか(伝播)を理解する。
- 人間は過ちを犯すこともあれば、悪意を持つこともあり、その根本原因はしばしば重複することを考慮する。
要約すれば:私たちは城のためのより良い鍵を作っていますが、内部に住む人々をより深く理解し始める必要があります。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。