← 최신 논문
💻 computer science

Human Vulnerability Assessment in Cybersecurity: A Systematic Literature Review of Methods, Models, and Instruments

이 체계적 문헌 고찰은 2017 년부터 2025 년까지 사이버보안에서 인간의 취약성을 평가하는 방법, 모델, 도구를 분석하여 현재의 접근 방식이 여전히 단편적이고 정적임을 드러냄으로써, 의도하지 않은 인간적 요인과 의도적인 인간적 요인 모두를 다루는 역동적이고 전체적인 프레임워크의 시급한 필요성을 부각시킨다.

원저자: Dimitra Papatsaroucha, Stavroula Psaroudaki, Eleftheria Vassilaki, Konstantina Pityanou, Evangelos K. Markakis

게시일 2026-05-22
📖 4 분 읽기☕ 가벼운 읽기

원저자: Dimitra Papatsaroucha, Stavroula Psaroudaki, Eleftheria Vassilaki, Konstantina Pityanou, Evangelos K. Markakis

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

사이버보안을 거대하고 첨단 기술이 집약된 성으로 상상해 보세요. 수년 동안 경비원들 (보안 전문가들) 은 성벽, 자물쇠, 해자를 점검하는 데 집착해 왔습니다. 그들은 디지털 문이 튼튼하고 소프트웨어가 뚫리지 않도록 보장합니다. 하지만 이 논문은 성이 여전히 뚫리는 이유가 성벽이 약해서가 아니라, 그 안에 사는 사람들이 속임수를 당하거나 지치거나 조종당하기 때문이라고 주장합니다.

이 연구는 "체계적 문헌 고찰"입니다. 이는 2017 년부터 2025 년 사이에 출판된 모든 책, 논문, 연구를 검토한 초정리된 사서와 같으며, 하나의 큰 질문에 답하기 위해 수행되었습니다: "현재 사이버보안에서 인간의 마음의 약점을 어떻게 측정하고 있으며, 이것이 충분한가?"

다음은 간단한 비유를 사용하여 그들의 발견 사항을 정리한 것입니다:

1. 문제: 우리는 "사람"이 아닌 "문"만 점검합니다

저자들은 대부분의 현재 보안 점검이 사람들이 무엇을 하는지 (나쁜 링크를 클릭하거나 약한 비밀번호를 사용하는 등) 에 초점을 맞추고 있음을 발견했습니다. 그들은 이를 "행동 요인"이라고 부릅니다.

  • 비유: 의사가 환자가 기침하는지 (행동) 만 확인하고, 왜 기침하는지 (알레르기? 스트레스? 질병?) never 묻는다고 상상해 보세요.
  • 현실: 이 논문은 우리는 "기침" (위험한 행동) 을 찾아내는 데는 뛰어나지만, 그 "기침"을 일으킨 "질병" (피로, 스트레스, 성격 특성, 또는 사회적 압력) 을 이해하는 데는 매우 서툴다고 말합니다.

2. 새로운 지도: "인간 요인 분류 체계"

이 혼란을 해결하기 위해 저자들은 인간의 취약성이 발생할 수 있는 모든 방식을 조직화하는 새로운 "지도" (분류 체계) 를 만들었습니다. 그들은 이러한 약점들을 네 가지 주요 구역으로 나누었습니다:

  • 심리학적 구역 ("당신은 누구인가"): 여기에는 성격, 감정, 윤리가 포함됩니다. 당신은 본래 신뢰가 많습니까? 스트레스를 받습니까? 고의적으로 물건을 훔치고 싶어 할 수 있는 "나쁜 사과" 같은 성격을 가지고 있습니까?
  • 인지적 구역 ("당신은 어떻게 생각하는가"): 이는 뇌의 처리 과정에 관한 것입니다. 당신은 쉽게 지치습니까? 인공지능을 너무 믿습니까? 사기에 걸리게 만드는 정신적 단축키를 가지고 있습니까?
  • 행동적 구역 ("당신은 무엇을 하는가"): 이는 실제 행동입니다. 링크를 클릭했습니까? 비밀번호를 공유했습니까? 이것이 현재 대부분의 도구가 측정하는 것입니다.
  • 성능 상태 구역 ("지금 당신은 어떻게 느끼는가"): 이는 일시적입니다. 서두르고 있습니까? 방해받고 있습니까? 멀티태스킹을 하고 있습니까? 피곤하고 서두르는 사람은 휴식을 취한 사람보다 더 취약합니다. 비록 같은 사람이라 할지라도.

반전: 이 지도에는 "날씨 조건" (조절 변수) 도 포함됩니다. 이는 나이, 직업, 받은 훈련의 양, 또는 사무실 문화와 같은 것들입니다. 이들은 약점을 직접적으로 유발하지는 않지만, 당신이 얼마나 강하거나 약한지를 변화시킵니다.

3. 큰 발견: 우리는 "전체 그림"을 놓치고 있습니다

연구자들은 54 개의 다양한 연구를 검토하여 몇 가지 주요 격차를 발견했습니다:

  • 우리는 "기침"에 너무 집중합니다: 대부분의 연구는 행동사고만 살펴봅니다. 그들은 거의 성격이나 일시적 상태 (피로 등) 를 깊이 있게 살펴보지 않습니다.
  • 우리는 "실수"와 "범죄"를 다르게 취급합니다: 대부분의 도구는 실수 (피싱 이메일 클릭 등) 나 고의적 범죄 (직원이 데이터 도난 등) 중 하나를 점검합니다. 매우 few 도구가 둘을 동시에 이해하려고 시도합니다. 이 논문은 동일한 인간적 특성 (스트레스나 나쁜 윤리 등) 이 실수와 범죄 모두로 이어질 수 있지만, 우리는 이를 별도로 연구하고 있다고 주장합니다.
  • 우리는 "동적"이어야 하는데 "정적"입니다: 사람의 사진을 찍고 "이것이 영원한 보안 수준이다"라고 말하는 것을 상상해 보세요. 이것이 대부분의 도구가 하는 일입니다. 하지만 인간은 변합니다! 오늘 피곤하면 취약합니다. 내일 휴식을 취하면 안전할 수 있습니다. 이 논문은 우리는 사진이 아닌 비디오가 필요하다고 말합니다. 우리는 시간이 지남에 따라 취약성이 어떻게 변하는지 지켜보는 도구가 필요합니다.
  • 우리는 "인공지능 함정"을 무시합니다: 이 논문은 거의 아무도 인공지능에 의해 사람들이 어떻게 속임수를 당하는지 연구하지 않고 있다고 지적합니다. 우리는 인공지능을 너무 신뢰하고 있으며, 우리의 뇌는 게을러지고 있습니다 ("인지적 위임"이라고 불리는 현상) 하지만, 우리의 보안 도구는 이 새로운 위험을 따라잡지 못했습니다.

4. 결론: 우리는 "스마트하고 살아있는 시스템"이 필요합니다

이 논문은 우리가 현재 "분열된" 접근 방식을 사용하고 있다고 결론지었습니다. 이는 한 사람은 눈을, 다른 사람은 발을, 세 번째 사람은 귀를 점검하는 전문가 팀이 있는 것과 같지만, 전체 몸이 어떻게 돌아가는지 보기 위해 서로 대화하는 사람은 아무도 없는 것과 같습니다.

저자들의 최종 메시지:
디지털 세상을 진정으로 보호하기 위해서는 "나쁜 클릭"만 바라보는 것을 멈추고 전체 인간을 이해하는 시스템을 구축해야 합니다. 우리는 다음을 수행하는 도구가 필요합니다:

  1. 성격, 사고, 행동, 그리고 일시적 상태를 한 번에 살펴봅니다.
  2. 하루하루 변하는 취약성을 지켜봅니다 (동적).
  3. 한 사람의 약점이 어떻게 다른 사람으로 퍼져나갈 수 있는지 이해합니다 (전파).
  4. 인간이 실수를 하거나 악의적일 수 있으며, 근본 원인은 종종 겹친다는 사실을 고려합니다.

간단히 말해: 우리는 성을 위한 더 좋은 자물쇠를 만들고 있지만, 그 안에 사는 사람들을 훨씬 더 잘 이해하기 시작해야 합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →