ユーザブルセキュリティは、コンピュータサイエンス、ヒューマンコンピュータインタラクション、およびサイバーセキュリティのサブ分野であり、サイバーセキュリティシステムのユーザーインターフェイス設計に関係しています。 [ 1 ]特に、ユーザブルセキュリティは、アラートダイアログボックスなどを介してコンピュータシステムとやり取りすることによるセキュリティ上の影響が、人間のユーザーにとってアクセスしやすく理解しやすいものであることを保証することに重点を置いています。これは、技術的な側面よりもサイバーセキュリティの人間的な側面を重視するという点で、設計によるセキュリティ確保というソフトウェアエンジニアリング手法とは異なります。ユーザブルセキュリティはまた、ユーザーが自分の決定によるセキュリティ上の影響を認識できるようにすることで、秘匿によるセキュリティという考え方とは正反対の立場にあります。[ 2 ] [ 3 ]
ユーザブルセキュリティは、コンピュータ科学者のジェリー・ソルツァーとマイケル・シュローダーが1975年に発表した論文「コンピュータシステムにおける情報の保護」[ 4 ]で初めて確立され、現在では通称「ソルツァーとシュローダーの設計原則」と呼ばれている。この原則は「心理的受容性」に注目し、インターフェースの設計はユーザーのシステムに対するメンタルモデルに合致すべきだと述べている。著者らは、ユーザーのメンタルモデルと基盤となるシステム動作が一致しない場合にセキュリティエラーが発生する可能性が高いと指摘している。
SaltzerとSchroederの研究にもかかわらず、セキュリティとユーザビリティは本質的に相反するという見解が広く受け入れられており、それは今も変わっていません。つまり、セキュリティを秘匿によって確保する方が好ましいアプローチであるか、あるいはユーザーの不快感や混乱は、優れたセキュリティを確保するための必要条件である、という見解です。[ 5 ]その一例が、ユーザーログインシステムです。ユーザーが誤ったログイン情報を入力すると、システムはユーザー名またはログイン情報が間違っていると応答しますが、どちらに誤った値が含まれているかは明示しません。入力のどちらが間違っているか(ユーザー名またはパスワード)を明示することで、攻撃者はシステム上の有効なユーザーを特定し、パスワード推測攻撃や同様の悪用を標的にすることができます。[ 6 ]これはユーザーに多少の不快感を与えるかもしれませんが、このアプローチはセキュリティレベルを高めます。
メアリー・エレン・ズルコとリチャード・T・サイモンによる「ユーザー中心のセキュリティ」[ 7 ]が1995年に出版されるまで、現在ユーザブルセキュリティと呼ばれるものは、独立した研究および設計分野とはなり得ませんでした。この変化は主にユーザビリティテストに重点を置き、セキュリティ面を後付けで追加するのではなく、設計および開発プロセス中に理解できるようにすることから生じています。
ユーザビリティの高いセキュリティに関する研究は、多くのHCIおよびサイバーセキュリティ関連の会議で広く受け入れられているが、そのような研究のための専門の場としては以下のようなものがある。