← 최신 논문
📄 social_science

Development and Validation of the Organizational Cybersecurity Perception Scale: A Protection Motivation Theory Instrument Contextualized by NIST CSF 2.0

본 연구는 보호 동기 이론(Protection Motivation Theory)에 근거하고 NIST CSF 2.0을 통해 맥락화된 27개 문항, 6개 요인으로 구성된 조직 사이버 보안 지각 척도(PMT-OCPS)를 개발 및 심리측정적으로 타당화하며, 이는 견고한 통계적 분석 및 알려진 집단 분석을 통해 조직의 사이버 보안 위협 및 역량에 대한 직원의 인지적 평가를 효과적으로 측정한다.

원저자: Soner Çankaya, Fatih Samet Atasoy, Muhammet Kusan, Mustafa Tolga Bayraktar, Hakan Can Altunay, Erkan Faruk Şirin

게시일 2026-07-28
📖 5 분 읽기🧠 심층 분석

원저자: Soner Çankaya, Fatih Samet Atasoy, Muhammet Kusan, Mustafa Tolga Bayraktar, Hakan Can Altunay, Erkan Faruk Şirin

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

디지털 세상을 거대한, 북적이는 도시라고 상상해 보세요. 모든 건물은 기업이고, 모든 도로는 데이터 케이블이며, 모든 시민은 직원입니다. 이 도시에서는 "사이버 위협"이라 불리는 보이지 않는 괴물들이 끊임없이 침입하여 보물을 훔치거나 혼란을 일으키려 합니다. 오랫동안 도시 설계자들(기술 전문가들)은 도시를 안전하게 지키는 유일한 방법이 더 강력한 벽을 쌓고, 더 좋은 자물쇠를 설치하고, 더 많은 경비원을 고용하는 것이라고 생각했습니다. 하지만 그들은 중요한 사실을 깨달았습니다. 내부의 사람들이 벽이 진짜라고 믿지 않거나, 경비원이 쓸모없다고 느끼거나, 규칙을 따르는 것이 너무 번거롭다고 느끼면 아무리 강한 성이라도 무너질 수 있다는 점을 말이죠.

여기에서 **보호 동기 이론(Protection Motivation Theory)**이라는 유명한 개념이 등장합니다. 이것을 우리 뇌가 위험에 직면했을 때 실행하는 정신적 체크리스트라고 생각해보세요. 먼저, 우리는 "이 일이 발생하면 얼마나 심각할까?"(위협 평가)라고 묻습니다. 그다음, "내가 그것을 막을 수 있을까? 계획이 있는가? 일이 너무 많은가?"(대처 평가)라고 묻습니다. 만약 두 번째 질문에 대한 답이 "그래, 나는 감당할 수 있어"라면, 우리는 행동할 동기를 얻게 됩니다. 그러나 대부분의 연구는 개인이 자신의 비밀번호나 링크 클릭에 대해 어떻게 느끼는지에 대해서만 살펴보았습니다. 그들은 "직원이 회사의 전체적인 대응 능력에 대해 어떻게 느끼는가?"라는 질문은 던지지 않았습니다.

여기에 **NIST 사이버 보안 프레임워크(NIST Cybersecurity Framework)**가 있습니다. 이것은 도시가 안전을 관리하기 위해 수행해야 할 거대한 공식 청사진과 같습니다. 이것은 당신이 무엇을 느껴야 하는지 알려주지는 않지만, 도시가 수행해야 할 여섯 가지 직무를 나열합니다: 거버넌스(규칙 만들기), 식별(약점 찾기), 보호(벽 쌓기), 탐지(침입자 포착), 대응(싸워 나가기), 복구(엉망이 된 상황 수습). 이 연구팀이 던진 핵심 질문은 이것이었습니다: "보호 동기 이론의 정신적 체크리스트를 사용하되, 이를 NIST 청사진의 구체적인 직무들로 채움으로써, 직원이 인지하는 도시의 안전도를 정확히 측정할 수 있는 도구를 만들 수 있을까?"


핵심 아이디어: 기업을 위한 새로운 "안전 레이더"

터키의 한 연구팀은 **조직 사이버 보안 인지 척도(PMometric-OCPS)**라고 부르는 새로운 도구를 만들기로 했습니다. 이 척도는 기업이 직원들의 마음을 스캔하는 데 사용할 수 있는 "안전 레이더"와 같습니다. 이 레이더는 "비밀번호를 변경하는 방법을 아는가?"(기술적 테스트)라고 묻는 대신, "회사의 보안 팀이 해커를 막는 데 정말 유능하다고 믿는가?" 그리고 "보안 규칙을 따르는 것이 너무 번거롭다고 느끼는가?"라고 묻습니다.

연구진은 처음에 46개의 방대한 질문 뭉치에서 시작했습니다. 그들은 심리학자, 사이버 보안 전문가, 언어의 마술사들로 구성된 전문가 패널에게 이 질문들을 검토해 달라고 요청했습니다. 전문가들은 "좋지만, 더 명확하게 만들고 군더더기를 빼라"고 조언했습니다. 이러한 다듬기 과정과 47명을 대상으로 한 소규모 테스트를 거친 후, 그들은 목록을 29개로 줄였고, 최종적으로는 정교하게 압축된 27개의 질문으로 구성된 "안전 레이더"를 완성했습니다.

발견한 내용: 안전함을 느끼는 여섯 가지 기둥

연구진이 이 새로운 레이더를 두 개의 큰 집단(첫 번째 테스트 519명, 결과 확인을 위한 다른 400명의 인원)에 테스트했을 때, 직원들이 보안에 대해 단 하나의 커다란 느낌만을 갖는 것이 아니라는 것을 발견했습니다. 대신, 그들의 마음은 이 느낌을 여섯 가지의 뚜렷한 기둥으로 나누고 있었습니다. 이는 마치 우주선의 여섯 가지 서로 다른 센서가 각기 다른 시스템을 점검하는 것과 같습니다:

  1. 인지된 심각성(Perceived Severity): "괴물이 얼마나 무서운가?" 이는 사이버 공격이 회사에 얼마나 나쁜 영향을 미칠지(예: 금전적 손실, 소송, 평판 훼손 등) 직원들이 생각하는 정도를 측정합니다.
  2. 인지된 취약성(Perceived Vulnerability): "괴물이 우리에게 올 가능성이 얼마나 높은가?" 이는 직원들이 회사의 디지털 시스템이 공격에 얼마나 노출되어 있다고 느끼는지를 다룹니다.
  3. 예방 효능감(Preventive Efficacy): "방패가 작동하는가?" 이는 직원들이 회사의 예방 조치(예: 소프트웨어 업데이트, 교육, 잠금 장치 등)가 공격이 시작되기 전에 실제로 효과가 있다고 믿는지 측정합니다.
  4. 개입 역량(Intervention Capability): "우리가 맞서 싸울 수 있는가?" 이것은 완전히 새로운 발견입니다! 연구진은 직원들이 "예방"하는 것과 "싸우는" 것을 구분한다는 것을 발견했습니다. 이 기둥은 직원들이 회사가 공격을 탐지하고, 이에 대응하며, 피해가 발생한 후 복구하는 능력을 신뢰하는지를 측정합니다.
  5. 자기 효능감(Self-Efficacy): "내가 도울 수 있는가?" 이것은 회사가 아니라 직원 자신에 관한 것입니다. 그들이 피싱 이메일을 식별하거나 문제를 보고할 능력이 있다고 느끼는지를 측정합니다.
  6. 반응 비용(Response Cost): "너무 번거로운가?" 이는 보안 규칙이 얼마나 귀찮거나 부담스럽게 느껴지는지를 측정합니다. 만약 규칙이 무거운 배낭처럼 느껴진다면, 이 점수가 올라가고 사람들은 규칙을 따를 가능성이 낮아집니다.

"아하!" 모먼트: 예방 vs 개입

이 연구의 가장 흥 sk exciting한 부분은 기존 이론의 "반응 효능감(Response Efficacy)" 부분에서 일어난 변화입니다. 과거에 과학자들은 "반응 효능감"을 단순히 "안전 조치가 효과가 있는가?"라는 하나의 큰 바구니로 생각했습니다. 하지만 이 연구는 기업 내에서 그 바구니가 실제로 두 개의 별개 바구니로 나뉜다는 것을 보여주었습니다: 예방(문 앞에서 나쁜 놈들을 막는 것)과 개입(그들이 들어왔을 때 상황을 수습하는 것)입니다.

연구진은 직원들이 "문에 좋은 자물쇠를 다는 것(예방)"과 "불이 났을 때를 대비해 훌륭한 긴급 대응팀을 준비하는 것(개입)"이 서로 다르다는 것을 알고 있을 만큼 똑똑하다고 제안합니다. 이 분리는 매우 중요합니다. 왜냐하면 회사는 하나는 잘하면서도 다른 하나는 엉망일 수 있기 때문이며, 이 새로운 레이더는 그 차이를 구별해낼 수 있습니다.

레이더의 성능은 어떠한가?

연구진은 매우 신중했습니다. 그들은 단순히 추측하지 않고 수치를 계산했습니다.

  • 신뢰도: 레이더는 일관성이 있습니다. 오늘 테스트를 받고 3주 후에 다시 받아도 거의 동일한 점수를 얻습니다(안정성 점수 .882).
  • 정확도: 그들이 발견한 여섯 가지 기둥은 실재하며 서로 구별됩니다. 데이터는 "예방"과 "개입"이 단순히 반복되는 같은 느낌이 아니라, 실제로 서로 다른 느낌임을 보여주었습니다.
  • 실제 적용 확인: 연구진은 두 그룹(스포츠 기관 직원 및 대학교 직원)을 대상으로 레이더를 테스트했습니다. 그 결과, 사이버 보안 교육을 받은 사람들은 더 높은 자신감(높은 자기 효능감)을 가졌고, 규칙을 덜 번거롭게 느꼈습니다(낮은 반응 비용). 또한, 회사 내의 특정 "사이버 보안 부서"에 대해 알고 있는 사람들은 회사가 더 잘 싸울 수 있다고 느꼈습니다(높은 개입 역량). 이는 레이더가 사람들이 느끼는 실제적인 차이를 포착해낸다는 것을 증명합니다.

이것이 의미하는 바 (그리고 의미하지 않는 것)

이 새로운 척도는 조직을 위한 강력한 도구입니다. 이것은 컴퓨터가 바이러스에 감염되었는지 알려주는 것이 아니라, 사람들이 안전하고 유능하다고 느끼는지를 알려줍니다. 만약 어떤 회사가 이 레이더를 사용하여 "개입 역량" 점수가 낮다는 것을 발견한다면, 그들은 직원들에게 긴급 대응팀이 얼마나 잘 작동하는지를 보여줄 필요가 있다는 것을 알게 됩니다. 만약 "반응 비용" 점수가 높다면, 그들은 보안 규칙이 너무 복잡하므로 단순화해야 한다는 것을 알게 됩니다.

하지만 연구진은 한계점에 대해서도 솔직합니다. 이 연구는 터키에서 주로 공공 부문 종사자를 대상으로 진행되었으므로, 이 레이더가 뉴욕의 은행이나 도쿄의 공장에서도 똑같이 작동할지는 알 수 없습니다. 또한, 이 연구는 사람들에게 무엇을 느꼈는지를 물었을 뿐, 그들이 실제로 규칙을 따랐는지를 관찰한 것은 아닙니다. 그러나 이 연구는 직원이 회사의 보안에 대해 어떻게 생각하는지가 우리가 놓치고 있었던 거대한 퍼즐 조각이라는 점을 강력하게 시사합니다.

요컨대, 이 논문은 기업이 사이버 보안의 인간적인 측면을 항해할 수 있도록 돕는 새로운 여섯 부분 구성의 나침반을 만들었습니다. 디지털 도시를 안전하게 지키기 위해서는 강력한 벽을 쌓아야 하지만, 동시에 시민들이 그 벽이 작동한다고 믿고, 긴급 대응팀을 신뢰하며, 안전 규칙이 너무 무겁게 느껴지지 않도록 만드는 것도 중요하다는 것을 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →