中文

云安全认证中质量需求与可量化指标的自动关联

密码学与安全 2025-03-13 v1

摘要

云服务欧洲网络安全认证方案(EUCS)是欧洲首批网络安全方案之一,由欧盟网络安全局(ENISA)定义。它旨在鼓励云服务商加强其网络安全政策,以获得欧洲官方的认可印章。EUCS定义了一组云服务商必须全部或部分满足的安全要求,以实现安全认证。这些要求以自然语言编写,涵盖云环境中安全的各个方面,从记录访问到使用反恶意软件工具保护系统,再到培训员工。在实际操作中,每个需求都与一个或多个可评估指标相关联。例如,监控服务访问尝试的需求将具有考虑访问次数、访问尝试次数、谁在访问以及使用了哪些资源的相关指标。欧洲Medina项目的合作伙伴(该项目于2023年10月结束)定义了163个指标,并将它们手动映射到70个EUCS需求。手动映射直观上是人力密集且耗时的过程。本文提出了一种基于Sentence Transformers的方法来自动关联需求和指标。在关联正确性方面,所提出的方法实现了归一化折损累计增益(NDCG)0.640,较之前的实验提升了0.146分。

关键词

引用

@article{arxiv.2503.09460,
  title  = {Automatic Association of Quality Requirements and Quantifiable Metrics for Cloud Security Certification},
  author = {John Bianchi and Shuya Dong and Luca Petrillo and Marinella Petrocchi},
  journal= {arXiv preprint arXiv:2503.09460},
  year   = {2025}
}

备注

9 pages, 4 figures, workshop paper accepted for the 4th Italian Workshop on Artificial Intelligence and Applications for Business and Industries (AIABI) co-located with AI*IA 2024, to be held on 27 November 2024 at the Free University of Bozen-Bolzano, Italy