《软件学报杂志》发表论文赏析
作者:胡浩,叶润国,张红旗,常德显,刘玉岭,杨英杰
单位:胡浩,信息工程大学 三院, 河南 郑州 450001;河南省信息安全重点实验室(信息工程大学), 河南 郑州 45000111,叶润国,中国电子技术标准化研究院, 北京 10000702,张红旗,信息工程大学 三院, 河南 郑州 450001;河南省信息安全重点实验室(信息工程大学), 河南 郑州 45000103,常德显,信息工程大学 三院, 河南 郑州 450001;河南省信息安全重点实验室(信息工程大学), 河南 郑州 45000104,刘玉岭,中国科学院 软件研究所 可信计算与信息保障实验室, 北京 10019005,杨英杰,信息工程大学 三院, 河南 郑州 450001;河南省信息安全重点实验室(信息工程大学), 河南 郑州 45000106
摘要:为了反映信息系统安全漏洞的风险随时间动态变化的规律,构建了基于吸收Markov链的漏洞生命周期模型,计算先验历史漏洞信息作为模型输入,构造漏洞生命周期的状态转移概率矩阵,在时间维度上,利用矩阵对状态演化过程进行推导.借鉴通用漏洞评分标准分析漏洞威胁影响,给出了安全漏洞的时间维度风险量化方法,并对漏洞生命周期各状态发生概率的演化规律进行了总结和分析.最后,以典型APT攻击场景中“WannaCry”勒索病毒的漏洞利用过程为例,验证了模型及方法的合理性和有效性.
关键词:风险度量;漏洞生命周期;随机模型;吸收Markov链;动态评估
基金资助:国家重点研发计划项目(2016YFF0204002,2016YFF0204003);“十三五”装备预研领域基金(6140002020115);CCF-启明星辰“鸿雁”科研计划基金(2017003);郑州市科技领军人才项目(131PLJRC644);蚂蚁金服科研基金