中文

用日志模型评估软件供应链威胁等级

密码学与安全 2023-11-21 v1

摘要

在所有软件系统中使用自由开源软件(FOSS)组件的比例估计超过 90%。如此高的使用率,加之 FOSS 工具、仓库、开发者与生态系统的异质性,使得管理软件开发的复杂度亦随之增加。这既放大了恶意行为者的攻击面,也加剧了确保软件产品无威胁的难度。涉及高影响力攻击的安全事件上升证明,在保护软件产品与 FOSS 供应链方面仍有大量工作待做。软件成分分析(SCA)工具与攻击树研究有助于提升安全性。然而,它们仍缺乏全面应对软件供应链内交互如何影响安全性的能力。本文提出一种用日志模型评估 FOSS 供应链威胁等级的新方法。该模型提供信息捕获与威胁传播分析,不仅考量由攻击与脆弱软件使用引发的安全风险,还考量它们如何与模型中其他要素交互以影响任一要素的威胁等级。

关键词

引用

@article{arxiv.2311.11725,
  title  = {Assessing the Threat Level of Software Supply Chains with the Log Model},
  author = {Luıs Soeiro and Thomas Robert and Stefano Zacchiroli},
  journal= {arXiv preprint arXiv:2311.11725},
  year   = {2023}
}