中文

一套用于计算最具显著性安全相关软件缺陷类型的度量指标

密码学与安全 2020-06-16 v1

摘要

通用缺陷枚举(CWE)是一份著名的软件缺陷类型列表。漏洞数据库使用此列表来描述所分析漏洞背后的安全缺陷。这种关联开启了利用软件漏洞分析来识别导致这些漏洞的最显著缺陷的可能性。我们通过创建将 CWE 缺陷分类法与漏洞分析数据相结合的混搭视图来实现这一点。所得图中以 CWE 为节点,边源自多个 CWE 分类法,节点附有漏洞分析信息(从子节点传播至父节点)。利用这些图,我们开发了一套度量指标,以识别最具显著性的缺陷类型(从频率、影响、可利用性和整体严重性的角度)。

关键词

引用

@article{arxiv.2006.08524,
  title  = {A Suite of Metrics for Calculating the Most Significant Security Relevant Software Flaw Types},
  author = {Peter Mell and Assane Gueye},
  journal= {arXiv preprint arXiv:2006.08524},
  year   = {2020}
}

备注

6 pages