...
首页> 外文期刊>RSTI >Evaluation quantitative de la sécurité: Approche basée sur les vulnérabilités
【24h】

Evaluation quantitative de la sécurité: Approche basée sur les vulnérabilités

机译:定量安全评估:基于漏洞的方法

获取原文
获取原文并翻译 | 示例
           

摘要

Les travaux présentés dans cet article sont consacrés à la sécurisation des systèmes d'information en se basant sur des mesures quantitatives. Les mesures ont pour but d'aider à la prévision des risques et de fournir les informations nécessaires permettant d'assurer le niveau de sécurité du système en opération. Dans cette approche, nous prenons en considération des facteurs externes ayant un impact significatif sur la sécurité du système. Nous avons identifié trois facteurs liés au processus d'exploitation d'une vulnérabilité : le cycle de vie de la vulnérabilité, le comportement des attaquants et le comportement de l'administrateur du système. Nous avons étudié les dépendances entre ces différents facteurs et comment leur évolution pouvait impacter la sécurité du système. A partir de cette étude, nous avons défini des mesures quantitatives prenant en compte ces facteurs externes et avons modélisé, en utilisant le formalisme des SAN (Stochastic Activity Networks), le processus d'exploitation de la vulnérabilité qui conduit à la compromission du système. Nous avons distingué deux scénarios selon que la vulnérabilité est découverte par une personne malveillante ou non malveillante. En analysant une base de données de vulnérabilités, nous avons caractérisé la probabilité d'occurrence de plusieurs événements du cycle de vie de la vulnérabilité, que nous utilisons pour l'obtention de nos mesures.%The objective of this work is the evaluation of information systems security using quantitative measures. These measures aim at forecasting risks and providing information to monitor the security level of the system in operation. In our approach, we take into account some environmental factors that have a significant impact on the security of the system. We have identified three such factors that are related to the vulnerability exploitation process: the vulnerability life cycle, the behavior of the attackers and the behavior of the system administrator. We have studied the dependencies between these factors and how the evolution of these factors could impact the system security. From this study, we have defined quantitative security measures taking into account these environmental factors and we have developed a model based on Stochastic Activity Networks (SANs), describing how the vulnerability exploitation process could lead to system compromission. We have distinguished two scenarios according to whether the vulnerability is discovered by a malicious user or not. By analysing a vulnerability database, we have characterised the probability of occurrence of several events of the vulnerability life cycle. This characterization helped us to quantify the measures by processing the SAN model.
机译:本文中介绍的工作致力于基于定量度量的信息系统安全。测量的目的是帮助预测风险并提供必要的信息,以确保运行中的系统的安全级别。在这种方法中,我们考虑了对系统安全性有重大影响的外部因素。我们已经确定了与漏洞利用过程有关的三个因素:漏洞生命周期,攻击者的行为和系统管理员的行为。我们研究了这些不同因素之间的依赖关系,以及它们的演变如何影响系统的安全性。从这项研究中,我们定义了考虑这些外部因素的量化措施,并使用SAN(随机活动网络)的形式主义对利用漏洞的过程进行了建模,该漏洞导致了系统的危害。根据漏洞是由恶意人员还是非恶意人员发现的,我们区分了两种情况。通过分析漏洞数据库,我们表征了漏洞生命周期中若干事件发生的概率,我们将其用于获取度量。%这项工作的目标是评估信息使用定量度量的系统安全性。这些措施旨在预测风险并提供信息以监视运行中的系统的安全级别。在我们的方法中,我们考虑了一些对系统安全性有重大影响的环境因素。我们已经确定了与漏洞利用过程相关的三个因素:漏洞生命周期,攻击者的行为和系统管理员的行为。我们已经研究了这些因素之间的依赖性以及这些因素的演变如何影响系统安全性。通过这项研究,我们定义了考虑到这些环境因素的定量安全措施,并基于随机活动网络(SAN)开发了一个模型,描述了漏洞利用过程如何导致系统受损。根据漏洞是否被恶意用户发现,我们区分了两种情况。通过分析漏洞数据库,我们已经表征了漏洞生命周期中若干事件的发生概率。这种表征帮助我们通过处理SAN模型来量化度量。

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号