ThreatGet 的分析方法
密码学与安全
2021-07-22 v1
摘要
如今,几乎所有电子设备都包含通信接口,可与之交互、交换数据或远程操作其服务。互连性增强的趋势同时增加了这些系统的脆弱性。由于全面安全分析成本高昂,许多制造商为规避成本而忽视产品的安全方面。然而,安全 IT 系统的重要性正与日俱增,因为系统的安全性也会影响安全关键方面。当前标准的安全分析方法仍主要基于耗时且易出错的手动活动。本文中,我们提出自动威胁与漏洞分析工具 ThreatGet 的形式化概念。为此,我们引入扩展数据流图的概念,以抽象形式表示所研究的系统,并强调该工具的形式化分析语言。该领域特定语言用于表述所谓的反模式。这些可由工具解释以对系统执行自动安全分析的反模式。除语言声明外,我们给出分析过程中语言的完整语义评估。图示模型与分析语言的部分定义和阐述由 Korbinian Christl 的硕士论文在维也纳大学合作背景下开发。
引用
@article{arxiv.2107.09986,
title = {The analysis approach of ThreatGet},
author = {Korbinian Christl and Thorsten Tarrach},
journal= {arXiv preprint arXiv:2107.09986},
year = {2021}
}
备注
This report gives a formal syntax and semantics of the analysis language used by the tool ThreatGet (www.threatget.com), developed and maintained by the AIT Austrian Institute of Technology