中文

软件更新策略:针对高级持续性威胁的定量评估

密码学与安全 2022-05-26 v2

摘要

软件更新减少了被利用的机会。然而,由于更新也可能引入破坏性变更,企业面临平衡通过更新保护软件的需求与支持运营需求的问题。我们提出一种方法论,定量研究软件更新策略针对高级持续性威胁(APT)攻击的有效性。我们考虑的策略中,供应商更新是唯一限制因素,到企业基于 SANS 数据将更新延迟 1 至 7 个月的情形。我们手动整理的数据集涵盖 2008 至 2020 年的 86 个 APT 和 350 次行动,包含攻击向量、被利用漏洞(如 0-day 与公开漏洞)以及受影响软件和版本的信息。与普遍看法相反,大多数 APT 行动采用公开已知漏洞。若企业能在更新发布后立即更新,其被入侵的几率低于等待一个月(4.9 倍)或三个月(9.1 倍)的情况。然而,若遭受攻击,其仍有 14% 至 33% 的次数可能被入侵。由于实践中企业必须在应用更新前进行回归测试,我们的主要发现是:仅针对修复公开已知漏洞的版本进行更新(占所有可能更新的 12%),与为所有版本更新的公司在被入侵几率上无显著差异。

关键词

引用

@article{arxiv.2205.07759,
  title  = {Software Updates Strategies: a Quantitative Evaluation against Advanced Persistent Threats},
  author = {Giorgio Di Tizio and Michele Armellini and Fabio Massacci},
  journal= {arXiv preprint arXiv:2205.07759},
  year   = {2022}
}