信息系统尚存多少未发现漏洞的分析
密码学与安全
2023-04-20 v1
摘要
从组织与公共政策视角看,漏洞管理策略取决于对未发现漏洞供给量的理解。若未发现漏洞数量足够小,合理的投资策略应是聚焦于查找并消除剩余未发现漏洞。若未发现漏洞数量现在及将来都很大,则更好的投资策略是聚焦于快速补丁分发与构建弹性系统。本文借助计算理论中的数学概念,审视了“未发现漏洞数量可控且较小”这一范式。由此视角,我们发现该有限未发现漏洞范式鲜有支撑。随后我们简要论证这些基于理论的结论与当今实用计算机相关。我们认为没有理由相信实践中未发现漏洞不是近乎无限的,并考察了若如此可能产生的经济影响。基于分析,我们建议漏洞管理策略采用偏向快速补丁分发与构建弹性系统的方法,同时持续良好软件工程实践以削减(但永不消除)信息系统中的漏洞。
引用
@article{arxiv.2304.09259,
title = {An Analysis of How Many Undiscovered Vulnerabilities Remain in Information Systems},
author = {Jonathan M Spring},
journal= {arXiv preprint arXiv:2304.09259},
year = {2023}
}