中文

面向端侧攻击者软件保护的风险管理方法的的设计、实现与自动化

软件工程 2023-03-28 v1 密码学与安全

摘要

近年来,针对软件应用的端侧攻击者(Man-at-the-End, MATE)攻击在数量与严重程度方面均有所上升。然而,旨在缓解MATE攻击的软件保护却为模糊概念与通过隐匿实现安全(security-through-obscurity)所主导。本文提出了依据NIST SP800-39方法将软件保护采纳并标准化为风险管理过程的理由。我们考察了在MATE软件保护背景下形式化并自动化该过程中各项活动所需的相关构造、模型与方法。我们指出了研究界仍需解决的开放问题。我们讨论了此方法可为所有利益相关方带来的益处。此外,我们提出了一个概念验证(Proof of Concept, PoC)决策支持系统,其实例化了许多所讨论的构造、模型与方法,并自动化了软件保护风险分析方法中的诸多活动。尽管仅为原型,该PoC经行业专家验证表明,所提议风险管理过程的若干方面已可用我们现有工具箱形式化与自动化,且其在工业相关环境中确实可辅助决策。

关键词

引用

@article{arxiv.2303.15033,
  title  = {Design, Implementation, and Automation of a Risk Management Approach for Man-at-the-End Software Protection},
  author = {Cataldo Basile and Bjorn De Sutter and Daniele Canavese and Leonardo Regano and Bart Coppens},
  journal= {arXiv preprint arXiv:2303.15033},
  year   = {2023}
}

备注

Preprint submitted to Computers & Security. arXiv admin note: substantial text overlap with arXiv:2011.07269