安全漏洞危害評(píng)估研究暨標(biāo)準(zhǔn)漏洞庫(kù)的設(shè)計(jì)與實(shí)現(xiàn).pdf_第1頁(yè)
已閱讀1頁(yè),還剩193頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、安全漏洞是信息安全技術(shù)的核心,大部分的網(wǎng)絡(luò)攻擊往往是基于漏洞發(fā)起的。隨著漏洞數(shù)量和漏洞發(fā)現(xiàn)速度的急劇增加,收集、整理和利用已有漏洞變得越來(lái)越重要:1.標(biāo)準(zhǔn)化的漏洞數(shù)據(jù)可以在全世界范圍內(nèi)整合漏洞資源,為漏洞挖掘提供借鑒作用,避免漏洞挖掘者對(duì)已經(jīng)發(fā)現(xiàn)的漏洞進(jìn)行重復(fù)的工作,同時(shí)可以根據(jù)已知漏洞來(lái)推斷可能存在的未知漏洞,提高效率;2.標(biāo)準(zhǔn)化的漏洞數(shù)據(jù)可以為安全工具、安全設(shè)備、網(wǎng)絡(luò)設(shè)備提供必要的數(shù)據(jù)源;為漏洞挖掘者和IT廠商提供規(guī)范化的溝通橋梁,

2、幫助廠商開(kāi)發(fā)出更加安全的產(chǎn)品;3.標(biāo)準(zhǔn)化漏洞數(shù)據(jù)可以對(duì)網(wǎng)絡(luò)安全態(tài)勢(shì)進(jìn)行評(píng)估,輔助制定網(wǎng)絡(luò)安全策略;在國(guó)家戰(zhàn)略層面,一個(gè)有影響力的標(biāo)準(zhǔn)化漏洞數(shù)據(jù)庫(kù)可以吸引國(guó)際上更多的安全工作者上報(bào)最新發(fā)現(xiàn)的漏洞。
  然而,1.漏洞的標(biāo)準(zhǔn)化協(xié)議仍然不夠成熟,難以對(duì)漏洞進(jìn)行統(tǒng)一地描述和檢索;2.現(xiàn)有安全漏洞數(shù)據(jù)庫(kù)異構(gòu)情況嚴(yán)重,相互不能夠兼容;3.漏洞數(shù)據(jù)處理需要人工完成,時(shí)間消耗較大且不能避免主觀性。
  為了解決上述問(wèn)題,文本圍繞“漏洞的標(biāo)準(zhǔn)

3、化與數(shù)據(jù)處理自動(dòng)化”從如下三個(gè)方面進(jìn)行了深入地研究:1.漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù),其中主要針對(duì)安全漏洞危害評(píng)估的標(biāo)準(zhǔn)化進(jìn)行了研究;2.標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫(kù)建設(shè)的相關(guān)技術(shù);3.漏洞數(shù)據(jù)處理的自動(dòng)化技術(shù)。
  主要成果如下:
  (1)漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù)方面,漏洞危害性評(píng)估算法的分散性研究。研究了定量漏洞危害評(píng)估系統(tǒng),收集和整理了NVD中的7萬(wàn)余條漏洞數(shù)據(jù),分析了目前較為權(quán)威的評(píng)估系統(tǒng)CVSS在指標(biāo)取值、危害值分布、分散性和客觀性方面所

4、存在的問(wèn)題。提出了指標(biāo)取值需要滿足的標(biāo)準(zhǔn),基于主成分分析法PCA對(duì)CVSS進(jìn)行了修正,提出了CVSS_ PCA危害性評(píng)估系統(tǒng),該系統(tǒng)可以在不改變CVSS指標(biāo)選擇的前提下,很好地滿足指標(biāo)取值標(biāo)準(zhǔn),同時(shí)獲得較好的危害值分布、分散性和客觀性。
  (2)漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù)方面,漏洞危害性評(píng)估算法的客觀性研究。分析了Expert System和CVSS的客觀性,并基于Expert System對(duì)CVSS進(jìn)行了修正。具體過(guò)程中分別分析了上

5、述系統(tǒng)與CWE和Product之間的關(guān)系,基于CWE,針對(duì)Expert System提出了一種新的利用方式,即循環(huán)排序算法,對(duì)CWE的平均危害性進(jìn)行了排序;同時(shí)基于循環(huán)排序算法提出了CWE排序因子(COF)對(duì)CVSS進(jìn)行修正,最終的結(jié)果在客觀性方面更加接近于Expert System。
  (3)標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫(kù)建設(shè)的相關(guān)技術(shù)。從多個(gè)方面研究和分析了當(dāng)前國(guó)際上各主流漏洞庫(kù)(共涉及26個(gè))的優(yōu)勢(shì)和不足,提出了評(píng)估漏洞庫(kù)的標(biāo)準(zhǔn)(數(shù)據(jù)量與

6、全面性、數(shù)據(jù)來(lái)源獨(dú)立性、被引用情況、字段全面性、支持SCAP情況、包含POC情況),并根據(jù)上述標(biāo)準(zhǔn)對(duì)當(dāng)前主流漏洞庫(kù)進(jìn)行了評(píng)估和比較。最后提出了標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫(kù)的建設(shè)模式,包括數(shù)據(jù)來(lái)源、數(shù)據(jù)字段設(shè)計(jì)、模塊整體架構(gòu)和子模塊功能設(shè)計(jì)、對(duì)外服務(wù)模式等。
  (4)漏洞數(shù)據(jù)的自動(dòng)化處理技術(shù)方面,漏洞關(guān)聯(lián)性與自動(dòng)化漏洞去重技術(shù)。分析了15個(gè)主流漏洞庫(kù)共計(jì)84.2萬(wàn)條漏洞數(shù)據(jù)的關(guān)聯(lián)性。分析和歸納了漏洞文本類型字段的異構(gòu)情況,同時(shí)分析和整理了漏洞參

7、考鏈接引用的拓?fù)浣Y(jié)構(gòu),利用該拓?fù)浣Y(jié)構(gòu)歸納了漏洞之間可能存在的主要關(guān)系;以文本挖掘算法為核心,針對(duì)漏洞字段的特點(diǎn),提出了漏洞去除重復(fù)的規(guī)則,以及漏洞數(shù)據(jù)庫(kù)融合框架UVDA,UVDA框架實(shí)現(xiàn)過(guò)程完全自動(dòng)化。UVDA已應(yīng)用于國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)入侵防范中心漏洞庫(kù)NIPC,推進(jìn)了漏洞信息發(fā)布機(jī)制標(biāo)準(zhǔn)化進(jìn)程。
  (5)漏洞數(shù)據(jù)的自動(dòng)化處理技術(shù)方面,基于文本分類的漏洞自動(dòng)化危害評(píng)估技術(shù)。分析了主流漏洞庫(kù)共16余萬(wàn)條漏洞數(shù)據(jù),基于文本分類算法提出了

8、一套新的自動(dòng)化漏洞危害評(píng)估框架ASVA,ASVA適用范圍廣,可用于漏洞信息不足的情況,過(guò)程完全自動(dòng)化,此外,由于ASVA框架的實(shí)現(xiàn)基于大數(shù)據(jù)統(tǒng)計(jì)分布,因此很好的避免了人工造成的主觀性;基于ASVA提出了三種新的特征提取模式:Direct Mode、Original Mode和Combined Mode;針對(duì)Combined Mode,提出了指標(biāo)聯(lián)合的具體規(guī)則,從而優(yōu)化了選擇策略,提升了危害評(píng)估框架的準(zhǔn)確性。
  (6)漏洞數(shù)據(jù)的自

9、動(dòng)化處理技術(shù)方面,基于文本分類與新特征的漏洞自動(dòng)化分類技術(shù)。分析了16萬(wàn)條漏洞數(shù)據(jù),基于文本挖掘算法提出了一個(gè)新的自動(dòng)化漏洞分類框架ASVC,可以自動(dòng)化和批量化地分類漏洞,可處理信息不完整的漏洞條目,相比于人工的小數(shù)據(jù)集決策,更加客觀和可靠;針對(duì)CWE標(biāo)準(zhǔn),優(yōu)化了分類的經(jīng)驗(yàn)參數(shù)。為了進(jìn)行比較,同時(shí)測(cè)試了BNVC、LVCM、OSBC和CVCF四種漏洞自動(dòng)化分類框架,并且從準(zhǔn)確度、覆蓋率兩個(gè)方面與ASVC進(jìn)行了對(duì)比,實(shí)驗(yàn)結(jié)果表明ASVC分類

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 眾賞文庫(kù)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論