MISUSE 위협 모델링으로 악의적인 의도 완화

평상복 차림의 남자가 책상에 앉아 고양이와 식물들에 둘러싸인 채 컴퓨터로 작업하는 모습

작성자

Open Innovation Community

Admin User

Lesley Nuttall

MISUSE 스레드 모델 프레임워크는 기술자가 안전한 애플리케이션 및 장치를 구축하고 가해자가 기술을 조작하여 취약한 개인에게 해를 끼칠 수 있는 방법을 식별하는 데 도움이 될 수 있습니다.

기술은 사회의 거의 모든 측면과 얽혀 있으며 양방향으로 영향을 미칩니다. 사람과 사회가 기술 변화를 주도하지만, 기술의 변화는 다시 사회와 개인을 변화시킬 수 있으며 그 변화의 속도는 놀라울 정도로 빠를 수 있습니다.

이러한 빠른 변화의 속도를 따라잡기 위해 업계 전반에서 기술 발견을 가속화하는 데 더 많은 관심을 기울이고 있습니다. 그 결과 기술자들은 말 그대로 우리가 일하고 생활하는 방식을 변화시키는 흥미로운 새로운 애플리케이션과 디바이스를 만들어냈습니다. 그러나 때로는 새로운 것을 향한 열망과 긍정적인 것에 대한 강조는 처음에는 발명의 단점을 인식하지 못하는 것을 의미할 수 있습니다.

기술이 본질적으로 좋지도 나쁘지도 않은 것은 사실이지만, 기술의 사용은 좋은 결과와 나쁜 결과로 이어질 수 있습니다. 최고의 기술은 모든 종류의 이니셔티브를 지원합니다. 최악의 경우 예상치 못한 결과를 초래하거나 악의적인 용도로 사용되기도 합니다.

이러한 대조적인 기술의 특성이 특히 두드러지는 영역 중 하나는 공포와 규정 준수를 고취하기 위한 지배적인 행동의 패턴인 강압적 통제입니다. 기술은 취약한 개인이 증거를 기록하고, 유용한 정보를 찾고, 지원에 액세스할 수 있도록 지원하는 데 핵심적인 역할을 할 수 있습니다. 그러나 가장 선의의 기술이라도 범죄자는 악용하여 통제, 괴롭힘, 스토킹과 같은 악의적인 목적을 조장하는 데 사용될 수 있습니다.

이 문제가 점점 커지고 있다는 점을 인식하여, IBM 정책 연구소는 2020년 5월 가정폭력 방지를 위한 5가지 기술 설계 원칙을 발표했습니다. 이는 기술을 이용한 폭력 문제에 대한 인식을 높이고, 설계를 통해 이를 저지할 수 있는 방안을 제시한 것입니다. 그러나 많은 기술자들이 안전한 애플리케이션과 디바이스를 만들고자 하는 열망을 가지고 있지만, 가해자가 어떻게 기술을 조작하여 취약한 개인에게 피해를 줄 수 있는지 파악하고 이러한 조작을 줄이기 위한 조치를 고안하는 것은 쉬운 일이 아닙니다.

보안 취약점을 발견하고 최소화하는 데 자주 사용되는 방법론 중 하나는 위협 모델링으로, 위험을 이해하고, 식별하고, 우선순위를 정하고, 완화하기 위한 실용적인 프레임워크입니다. 그러나 많은 기존 위협 모델링 방법은 회사 자산에 대한 위협을 고려하여 내부에 초점을 맞춘 관점을 가지고 있습니다. 이러한 관점 때문에 강압적 통제 가해자의 목표는 해커의 목표와 다를 수 있으므로 개인에 대한 위협을 생각할 때 이러한 프레임워크를 적용하는 것이 어려울 수 있습니다.

개인에 대한 위험을 고려하는 외향적 초점으로 사고를 전환하기 위해 IBM 팀은 MISUSE 위협 모델 프레임워크를 만들었습니다. 이 프레임워크는 다른 위협 모델링 관점을 도입하여 기술자가 기술이 개인에게 미칠 수 있는 모든 피해를 인식할 수 있도록 도와줍니다.

MISUSE는 기술을 이용한 악용 가해자의 악의적인 의도를 식별하는 데 사용되는 약어입니다. 6가지 위협 차원을 중점적으로 설명하며, 취약한 사람을 대상으로 악의적으로 기술을 활용하는 잠재적 목표를 요약합니다.

조작(MANIPULATE) - 취약한 개인을 조종, 통제 또는 영향을 미칩니다.

격리(ISOLATE) - 취약한 개인을 지원 시스템으로부터 차단하기 위해 접촉을 통제합니다.

스파이(SPY) - 활동, 대화 및 위치를 모니터링하고 추적합니다.

약화(UNDERMINE) - 취약한 개인의 자존감을 떨어뜨리거나 타인에게 인식되는 방식을 약화시키는 행위입니다.

겁주기(SCARE) - 취약한 개인을 불안하게 하거나 걱정하거나 놀라게 하는 것입니다.

당황하게 하기(EMBARRASS) - 취약한 개인이 자의식, 불안 또는 수치심을 느끼게 하는 행위입니다.

이러한 6가지 위협 차원을 MISUSE 위협 모델링의 핵심으로 삼으면 기술자는 자신의 창작물이 어떻게 악용될 수 있는지에 대한 인사이트를 얻을 수 있습니다. 이러한 이해를 바탕으로 기술의 보안, 개인 정보 보호 및 유용성을 발전시켜 이러한 악의적인 의도를 완화하기 위해 노력할 수 있습니다.

낙관주의적 편향을 완화하고 기술이 악의적으로 조작될 수 있고, 현재 사용되고 있다는 사실을 인식한다고 해서 새로운 기술의 잠재력에 대해 계속 흥분하고 희망을 품어서는 안 된다는 의미는 아닙니다. 실제로 MISUSE 프레임워크를 수용하여 설계에 안전을 통합하는 방법에 대해 더 광범위하게 생각하면 기술의 이점이 더욱 분명해질 것입니다. 기술자들은 사회에서 가장 취약한 사람들의 삶을 개선할 뿐만 아니라 모두를 위한 디지털 기술을 향상시킬 것입니다.

 
관련 솔루션
IBM Guardium

가장 중요한 데이터를 보호하세요. 환경 전반에서 민감한 정보를 탐색, 모니터링 및 보호하는 동시에 규정 준수를 자동화하고 위험을 줄이세요.

IBM Guardium 살펴보기
엔터프라이즈 보안 솔루션

세계 최대 엔터프라이즈 보안 제공업체의 솔루션을 사용해 보안 프로그램을 혁신하세요.

    보안 솔루션 살펴보기
    사이버 보안 서비스

    사이버 보안 컨설팅, 클라우드 및 관리형 보안 서비스를 통해 비즈니스를 혁신하고 위험을 관리하세요.

    사이버 보안 서비스 살펴보기
    다음 단계 안내

    클라우드 및 온프레미스 환경 전반에서 기업을 보호하기 위해 데이터 보호, 위협 탐지 및 규정 준수를 자동화하세요.

    1. IBM Guardium 살펴보기
    2. 사이버 보안 솔루션 알아보기