中文

提升软件信任:剥析与量化软件风险景观

软件工程 2024-12-25 v2

摘要

鉴于威胁景观不断演变和软件开发快速变化,我们提出一种风险评估框架,称为 SAFER (Software Analysis Framework for Evaluating Risk)。该框架基于对软件供应链安全风险进行动态、数据驱动和适应性量化处理的必要性。通常在制定此类框架时,会为反映每个贡献参数的影响而分配静态预定义权重,以聚合这些独立参数以计算最终安全风险得分。这导致灵活性不足、适应性差且准确性降低,因而不适用于数字世界不断变化的本质。我们采用一种新颖视角,通过信任的视角来考察安全风险,并纳入人类因素。此外,我们通过评估和量化构成要素来衡量与 individual 软件相关的安全风险,并探索动态数据驱动权重分配。这增强了该框架对软件开发中不断演变的安全风险因素以及整个过程中涉及的不同行为者的敏感性。该框架通过包含 9000 个样本、全面情景、评估和专家意见的测试数据进行测试。此外,还 presented 与 OpenSSF 记分卡、OWASP 风险计算器以及本文提出的 SAFER 框架计算得分的比较。结果表明,SAFER 减轻了主观性,产生动态数据驱动权重以及安全风险得分。

关键词

引用

@article{arxiv.2408.02876,
  title  = {Elevating Software Trust: Unveiling and Quantifying the Risk Landscape},
  author = {Sarah Ali Siddiqui and Chandra Thapa and Rayne Holland and Wei Shao and Seyit Camtepe},
  journal= {arXiv preprint arXiv:2408.02876},
  year   = {2024}
}

备注

19 pages, 3 figure, 8 tables