基于CVSS的漏洞风险评估方法研究

来源 :中国民航大学 | 被引量 : 0次 | 上传用户:download1006
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
安全漏洞威胁严重性评估是信息安全领域的重要组成部分,它依据漏洞自身相关属性特征通过综合衡量相关漏洞威胁评估指标,得到安全漏洞威胁严重程度,从而合理配置修复资源,优先应对威胁严重等级较高的漏洞。通用漏洞评分系统(Common Vulnerability Scoring System,CVSS)是面向众安全厂商用于安全漏洞威胁严重等级评估的一个公开免费的风险评估系统。但CVSS在评估度量标准的选用及评估指标权重分配上主观性很强,评估过程可重复性差。基于此,本文提出并设计了一种基于CVSS并与灰色关联度分析相结合的漏洞基础评分指标权重分配方法,并通过实验验证了该方法的可行性和有效性。首先,论述了安全漏洞相关的基础概念及理论。对当前安全漏洞威胁等级评估标准及评估方法进行归纳总结,重点分析研究了CVSS风险评估系统,并总结其优势和不足,为后续的漏洞风险评估方法研究提供了理论基础。其次,提出和设计了一种基于CVSS的漏洞基础评分指标权重分配最优搜索方法。该权重搜索方法从漏洞威胁成功利用后可能造成的经济损失及威胁破坏后果是否可逆的角度切入,将机密性、完整性及可用性三个基础评分指标依据其相对重要性排序,并与CVSS相结合提出了一种指标权重分配最优搜索方法模型。该模型执行所得权重分配结果为下文提出的基于灰色关联度的指标权重求解方法提供了计算模型输入值。然后,提出了基于灰色关联度的指标权重求解方法。该方法将灰色关联度分析融合进漏洞基础评分指标权重分配求解过程中,使得权重分配结果更具客观性。借鉴灰色关联度思想方法及相关数学模型,将执行指标权重分配最优搜索方法后得到的权重分配结果作为模型输入值进行相关计算,并将所得运算结果归一化。最后,对提出的基于CVSS并结合灰色关联度分析求解得到的漏洞基础指标权重分配方案的有效性进行了验证。通过利用美国国家漏洞数据库(National Vulnerability Database,NVD)作为实验样本数据源,证明所提权重分配方法的可行性,并通过进一步的对比实验证明了本文方法的有效性。
其他文献
目的:探讨泮托拉唑合用奥曲肽治疗上消化道大出血的临床疗效。方法:63例上消化道大出血患者分成两组,治疗组应用泮托拉唑合用奥曲肽,对照组单用泮托拉唑,比较两组止血效果。
临床资料2001年1月~2007年12月收治老年人髋部骨折98例,其中男66例,女32例;年龄60~69岁42例,70~79岁40例,80~89岁16例,平均年龄72岁。
缩略语在汉语中的高频使用,使得缩略语的识别成为中文信息处理不可回避的问题。利用规则对初分词后形成的散串进行缩略语的识别,然后利用缩略语相对稳定的抽取规律这一特性,
新时期以全面构建和谐社会,促进社会主义现代化建设快速发展的大形势下,实现“以人为本”,安全管理,成为企业生产经营活动的重要保障,对此需要我们站在新的高度认识之。$$ 安全
报纸
百年油田需要生产系统自动化,油井数据采集系统是数字化油田的重要组成部分。基于SCDMA短信的数据采集项目为油田通信提供了新的机遇,也是新的挑战。因此,对基于SCDMA短信的数据
卫生部昨天公布了督查全国2003、2004年中央时政补助地方卫生专项资金的执行情况,各地重视项目资金安排和管理,但是由于地方配套资金落实困难,使一些地区工作开展受到影响。
期刊
随着视频安防的不断发展,监控视频数据呈现爆炸式的增长。面对海量的监控视频数据,我们迫切需要智能化的监控系统。智能监控系统中的一个核心问题是如何对海量的视频数据进行