中文

驱赶脆弱的猫:解开共享主机中 Web 安全共同责任的统计方法

密码学与安全 2017-08-23 v1

摘要

主机提供商在对抗 Web 入侵中扮演着关键角色,但其防止滥用的能力受制于其自身客户的安全实践。共享主机提供了一个独特的视角,因为客户在受限权限下运行,而提供商保留对配置的更多控制权。我们首次对共享主机提供商中 Web 安全特性和软件补丁实践的分布、提供商对这些安全实践的影响以及它们对 Web 入侵率的影响进行了实证分析。我们通过从 442,684 个域名收集指标,构建了包含 1,259 个提供商的全球共享主机市场的提供商级特征。对 15 个指标的探索性因子分析确定了四个主要潜在因子,它们捕获了安全努力:内容安全、网站管理员安全、Web 基础设施安全和 Web 应用程序安全。我们通过固定效应回归模型证实,提供商对后两个因子(均与其托管环境中的软件栈相关)施加了显著影响。最后,通过对这些因子与网络钓鱼和恶意软件滥用进行 GLM 回归分析,我们表明在控制规模后,四个安全和软件补丁因子解释了提供商处滥用方差的 10% 至 19%。例如,对于 Web 应用程序安全,我们发现当提供商从最差的 10% 提升至表现最好的 10% 时,其遭遇的网络钓鱼事件将减少 4 倍。我们表明,提供商对补丁水平具有影响力——即使在 CMS 可作为客户端软件运行的更高软件栈层也是如此——并且这种影响与滥用水平的显著降低密切相关。

关键词

引用

@article{arxiv.1708.06693,
  title  = {Herding Vulnerable Cats: A Statistical Approach to Disentangle Joint Responsibility for Web Security in Shared Hosting},
  author = {Samaneh Tajalizadehkhoob and Tom van Goethem and Maciej Korczyński and Arman Noroozian and Rainer Böhme and Tyler Moore and Wouter Joosen and Michel van Eeten},
  journal= {arXiv preprint arXiv:1708.06693},
  year   = {2017}
}