软件安全补丁管理——关于挑战、方法、工具与实践的系统文献综述
软件工程
2021-08-23 v3
摘要
背景:软件安全补丁管理旨在支持修补已知软件安全漏洞的过程。鉴于对软件安全补丁管理重要性的日益认识,系统回顾和综合该主题的相关文献是重要且及时的。目标:本文旨在系统回顾软件安全补丁管理的现状,以识别其中的社会技术挑战、已报告的解决方案(即方法、工具和实践)、评估的严谨性以及已报告方案的工业相关性,并识别未来研究的空白。方法:我们对 2002 年至 2020 年 3 月发表的 72 项研究进行了系统文献综述,并通过前向滚雪球法将覆盖扩展至 2020 年 9 月。结果:我们识别出 14 项社会技术挑战,以及映射到软件安全补丁管理过程的 18 项解决方案方法、工具和实践。我们提供了解决方案与挑战之间的映射,使读者能够获得空白领域的整体概览。研究结果还揭示,仅有 20.8% 的已报告方案在工业环境中得到了严谨评估。结论:我们的结果显示,50% 的常见挑战未在解决方案中被直接解决,且其中大多数(38.9%)仅在该过程的一个阶段(即漏洞扫描、评估与优先级排序)中应对挑战。基于突出软件安全补丁管理中重要关切及解决方案缺乏的结果,我们推荐了一系列未来研究方向。本研究也为从业者采用新解决方案并理解其实用效用的差异提供了有益见解。
引用
@article{arxiv.2012.00544,
title = {Software Security Patch Management -- A Systematic Literature Review of Challenges, Approaches, Tools and Practices},
author = {Nesara Dissanayake and Asangi Jayatilaka and Mansooreh Zahedi and M. Ali Babar},
journal= {arXiv preprint arXiv:2012.00544},
year = {2021}
}
备注
45 pages, 7 figures