- 1、本文档共17页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
自动推理在设计中用于漏洞管理
AviShakedandNanMesse
DepartmentofComputerScience,UniversityofOxford,Oxford,OX13QD,UK
avishakedse@
IRIT,CNRS,UT2,France
nan.messe@irit.fr
摘要为了确保系统的安全,管理其脆弱性态势并设计适当的安全控制是
本至关重要的。脆弱性管理通过将相关安全控制整合到系统的设计中,可以
译主动应对脆弱性。当前的脆弱性管理方法不支持对系统设计的脆弱性态势
中进行系统的推理。为了有效管理和设计安全控制,我们提出了一种形式化
的自动化推理机制。我们将该机制集成到一个开源的安全设计工具中,并
1通过一个由现实世界挑战驱动的示例来展示其应用。自动化推理机制使系
v
4统设计师能够识别适用于特定系统设计的漏洞,明确指定脆弱性缓解选项,
9声明选定的控制措施,从而系统地管理脆弱性态势。
7
5
0Keywords:漏洞评估·威胁建模·安全开发生命周期·设计安全。
.
7
0
51介绍
2
:
v
i系统中的漏洞可能被恶意行为者利用,是网络安全攻击的主要、促成因
x
r素[11]。因此,漏洞管理是安全系统开发和运行的关键方面。建立系统的漏洞
a
态势涉及识别漏洞并将漏洞与系统组件关联,并识别通过使用安全控制来缓
解这些漏洞的潜力。维护漏洞态势涉及定期更新相关的漏洞和缓解措施,以
与设计决策和动态威胁形势保持一致(例如,新披露的、影响系统的漏洞)。
建立和维护漏洞态势允许相关利益干系人(例如,设计人员、风险管理者和
高管)主动识别、理解和缓解潜在风险,从而提高系统的可信度[8,12,15,25]。
一般来说,漏洞管理可能与特定系统组件实现中发现的漏洞有关,我们
将其称为实现漏洞;也与概念类别的漏洞(即,漏洞类型)有关,我们将其
称为机制漏洞。在机制层面缓解漏洞,而不是单独缓解实现中的漏洞,是一
种理想的以设计为安全的漏洞管理方法,因为它解决了潜在安全问题的根本
原因,并防止了现有的以及潜在的各种漏洞和威胁[1,4]。
2Shakedetal.
MITRE——全球系统工程和网络安全领域的领导者——提供的标准安
全分类将不同抽象层次上的机制漏洞称为弱点,而将实现漏洞简单地称为漏
3
洞。通用弱点枚举(CWE)是一个弱点的层级组织结构,而通用漏洞和暴
4
露(CVE)则列出了实现漏洞。实现漏洞可以表现为弱点[3,7]。本文中,
我们使用漏洞作为一个统一术语来表示机制问题或实现问题中的任何一个,
除非另有说明。
传统漏洞管理方法主要集中在系统开发后识别和处理的实现漏洞上。这
种反应性方法通常针对个别实现漏洞,但未能解决其潜在机制——这些机制
可能导致未来出现新的
您可能关注的文档
- 自适应通信通过利用 RIS、SSK 和 CIM 提高可靠性和效率-计算机科学-可重构智能表面-通信系统.pdf
- 朝向太阳高度引导的场景照明-计算机科学-自动驾驶-深度学习.pdf
- 区块链三难困境的形式反驳-计算机科学-区块链-形式安全.pdf
- 迈向技能管理的本体框架:用于培训、招聘、职业或相关研究的目的-计算机科学-人工智能-知识库-能力管理.pdf
- PSAT:通过成人数据增强和迁移学习的儿科分割方法-计算机科学-儿科医学影像-迁移学习.pdf
- 罕见病治疗突破2025:基因编辑技术应用研究解析.docx
- 2025年自动驾驶商用车在自动驾驶法规政策研究中的趋势报告.docx
- 数字藏品市场投机风险防范与监管机制创新研究.docx
- 新能源汽车充电网络建设与区域经济发展关系研究.docx
- 2025年数字货币跨境支付监管政策对支付行业发展趋势分析.docx
- 2025年网络文学平台版权运营模式创新与版权保护体系构建.docx
- 数字藏品市场运营策略洞察:2025年市场风险与应对策略分析.docx
- 全球新能源汽车产业政策法规与市场前景白皮书.docx
- 工业互联网平台安全标准制定:安全防护与合规性监管策略.docx
- 剧本杀剧本创作审核标准2025年优化与行业自律.docx
- 2025年新能源电动巡逻车在城市安防中的应用对城市环境的影响分析.docx
- 全渠道零售案例精选:2025年行业创新实践报告.docx
- 2025年网约车司乘纠纷处理机制优化与行业可持续发展报告.docx
- 2025年宠物烘焙食品市场法规政策解读:合规经营与风险规避.docx
- 2025年宠物行业数据安全监管政策影响分析报告.docx
文档评论(0)