中文

面向云服务的非侵入式上下文漏洞评分框架

密码学与安全 2016-12-08 v2

摘要

理解云服务中漏洞的严重性对于当今的服务管理员尤为重要。尽管已有许多系统(如 CVSS)被构建用于评估和评分漏洞的严重性,但这些系统所采用的评分方案未能考虑存在这些漏洞的特定服务的上下文信息,例如它们在特定服务中所扮演的角色。这一缺陷使得生成的评分缺乏实用性。本文提出了一个实用框架 NCVS,它提供自动化的上下文评分机制,用于评估特定服务中漏洞的严重性。具体而言,对于给定的服务 S,NCVS 首先自动收集 S 的上下文信息,包括拓扑结构、配置、漏洞及其依赖关系。然后,NCVS 利用收集到的信息构建一个名为 CDG 的上下文依赖图,以建模 S 的上下文。最后,NCVS 通过分析 S 的上下文(例如漏洞在 S 中扮演的角色,以及它们对 S 功能的关键影响程度)对 S 中的所有漏洞进行评分和排序。NCVS 新颖且实用,因为:1)基于上下文的漏洞评分结果对于管理员理解每个漏洞对目标服务的重要性具有高度相关性和意义;2)NCVS 的工作流程无需对任何源代码进行插桩或修改。我们的实验结果表明,与 CVSS 等可比系统相比,NCVS 能够获得更具相关性的漏洞评分结果。

关键词

引用

@article{arxiv.1611.07383,
  title  = {A Non-Intrusive and Context-Based Vulnerability Scoring Framework for Cloud Services},
  author = {Hao Zhuang and Florian Pydde},
  journal= {arXiv preprint arXiv:1611.07383},
  year   = {2016}
}