中文

攻击潜力在影响与复杂度上的权衡

密码学与安全 2018-01-16 v1

摘要

漏洞利用据称是针对计算机系统的首要攻击向量之一。然而,大多数漏洞并未被攻击者利用。因此,识别具有高“攻击潜力”的漏洞至关重要。在本文中,我们基于赛门铁克(Symantec)关于在野检测到的真实攻击数据,针对漏洞所产生的攻击,识别出其在影响(Impact)与复杂度(Complexity)之间的权衡;利用这一效应,我们设计了一个易于计算的漏洞攻击潜力估计器,能够可靠地估计针对该漏洞的预期攻击量。我们通过测量被挫败的攻击以及以需修补漏洞数量表示的工作负载,针对标准补丁策略评估了估计器的性能。我们表明,我们的估计器通过排除低风险漏洞,在保持对野攻击覆盖率不变的情况下,显著优于标准补丁策略。我们的估计器可用作漏洞优先级排序的初步辅助手段,以将评估工作聚焦于高潜力漏洞。

关键词

引用

@article{arxiv.1801.04703,
  title  = {Attack Potential in Impact and Complexity},
  author = {Luca Allodi and Fabio Massacci},
  journal= {arXiv preprint arXiv:1801.04703},
  year   = {2018}
}