中文

最显著软件安全弱点的度量

密码学与安全 2021-04-13 v1

摘要

在这项工作中,我们提供了一种度量来计算最显著的软件安全弱点,该度量由相关漏洞的频率、可利用性和影响的聚合指标定义。通用弱点枚举(CWE)是一个著名且被广泛使用的软件安全弱点列表。CWE 社区发布了这样一种聚合度量来计算“最危险的软件错误”。然而,我们发现所发布的等式高度偏向频率,并在生成不同规模的前列名单时几乎忽略可利用性与影响。这是由于分量度量值分布之间的差异所致。为缓解此问题,我们使用双对数函数对频率分布进行线性化。随后我们提出多种其他改进,提供 2019 年最显著 CWE 的前列名单,对所识别的软件安全弱点进行分析,并将其与先前发布的前列名单进行比较。

关键词

引用

@article{arxiv.2104.05375,
  title  = {Measurements of the Most Significant Software Security Weaknesses},
  author = {Carlos Cardoso Galhardo and Peter Mell and Irena Bojanova and Assane Gueye},
  journal= {arXiv preprint arXiv:2104.05375},
  year   = {2021}
}

备注

12 pages