设为首页收藏本站

安而遇随-随遇而安

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 2147|回复: 0

用实际危害说话:评定产品安全性的新指标

[复制链接]

 成长值: 50590

发表于 2014-9-28 13:52 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

x
<p style="text-align: center; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong> shutterstock_153175331-680x400.jpg <br></strong></p><p style="padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong>对产品或应用的安全性做出科学的评判是一项很困难的事。相关机构一般的做法,只是会根据操作系统和热门应用程序披露的漏洞个数,来衡量其安全性。</strong></p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><span style="font-size: 18px;"><strong>评定安全性的老办法:只根据漏洞个数</strong></span></p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;">通常来说,复杂的环境可能导致不同的结果。来自马里兰大学的研究人员,在本周于瑞典召开的《攻击、渗透与防御研究》的专题讨论会中,发表了这次的研究成果,他们希望引入一组新的、基于真实环境下收集的漏洞利用的数据指标。<br>他们在报告中写道,《<a title="" target="_blank" href="http://www.umiacs.umd.edu/~tdumitra/papers/RAID-2014.pdf" style="color: rgb(35, 131, 87); text-decoration: none;">不一样的漏洞:在真实环境下研究漏洞和攻击</a>》,其中提出了另一种概念。安全研究人员以前之所以过去把漏洞的个数当作评估系统和应用程序安全性的最好的方法,是因为大多数漏洞并没有被实际利用过,攻击条件也是一种不准确的指标,因为用户经常往操作系统里安装应用程序,或者更改里面的配置。<br></p><pre class="prettyprint lang-html prettyprinted" style="padding: 8px; background-color: rgb(247, 247, 249); border: 1px solid rgb(225, 225, 232); white-space: pre-wrap; word-break: break-all; color: rgb(102, 102, 102); font-size: 13px; line-height: 24px;"><span class="pln" style="color: rgb(72, 72, 76);">“现有的安全指标,如一个产品的漏洞数量,或是其理论上的攻击条件,并没有考虑到以上这些影响因素。”</span></pre><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;">团队的研究人员–Kartik Nayak, Daniel Marino, Petros Efstathopoulos和Tudor Dumitras在他们的报告中陈述道。</p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong><span style="font-size: 18px;">细数新定指标</span></strong></p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong>对此,研究人员提出了两个新的评估指标:</strong><span style="color: rgb(0, 176, 80);"><strong>一个可以衡量漏洞是否得到利用,而另一个则可以衡量漏洞的利用频率。</strong></span></p><p style="padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong>新定指标相关内容为:</strong><br></p><pre class="prettyprint lang-html prettyprinted" style="padding: 8px; background-color: rgb(247, 247, 249); border: 1px solid rgb(225, 225, 232); white-space: pre-wrap; word-break: break-all; color: rgb(102, 102, 102); font-size: 13px; line-height: 24px;"><span class="pln" style="color: rgb(72, 72, 76);">1.从一批可靠的数据来源中,我们收集到了真实环境下实施利用的漏洞,其中的来源包括国家漏洞库、供应商的IPS以及反病毒签名库。
2.漏洞利用率指的是在一定时段内利用的时候,产品漏洞被捕获的那部分的利用率。(比如在产品某版本发布的头几个月内)
3.攻击当量:计算某产品在特殊时间段被攻击的频繁程度。
4.攻击条件:特定时间段内符合攻击条件的区域,实质上这反映了主机上漏洞利用的数量。</span></pre><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong><span style="font-size: 18px;">真实环境下的研究</span></strong><br></p><p style="padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;">研究人员实验中使用的一些数据来源,其中包括国家漏洞库,以及来自六千三百多万主机上的反病毒和入侵防护数据。他们检查了每个版本的Windows,从Winxp到Win7,以及新版本的Adobe Reader,Office和IE浏览器,最后得出结论:这些程序已披露的漏洞,在单独进行攻击时的利用率在35%以下。但是当综合利用各产品漏洞时,其比例下降到了15%,而随着新版产品的发布,该比例还在下降。<br>举个例子,ASLR和DEP的展示将Win7放到了Windows产品历史中前所未有的高度。同样的情形也在Adobe Reader的介绍沙盒时重演。<br>研究人员表示,<span style="color: rgb(0, 176, 80);"><strong>踏出实验室在真实环境里进行研究是非常有必要的</strong>。</span></p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong><span style="font-size: 18px;">准确率的提升</span></strong></p><p style="margin-top: 15px; padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;">“因为漏洞计数和攻击条件能预估出攻击者成功的几率。虽然这种方法不一定非常准确,但我们还是转而专注于在该领域进行突破,”研究人员写道。“结合现有的指标,加上进行安全漏洞和攻击行为对真实环境的影响的考量,可以对网络攻击的风险做出更准确的评估。”<br>研究人员称,新指标可以帮助系统或网络管理员获取一个更加准确的风险评估,若有漏洞可以提前获得修补。</p><p style="padding-top: 6px; padding-bottom: 4px; overflow: hidden; color: rgb(102, 102, 102); font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><span style="color: rgb(0, 176, 80);"><strong>安而遇随:原文描述有些复杂,译文中加入了一些改动和注释,但大意不变,希望能让读者更方便理解。</strong></span></p><p style="padding-top: 6px; padding-bottom: 4px; overflow: hidden; font-family: 微软雅黑, 'Microsoft YaHei', 'WenQuanYi Micro Hei'; font-size: 13px; line-height: 24px;"><strong style="color: rgb(102, 102, 102);">参考信息来源</strong><strong style="text-decoration: none;"><a href="http://threatpost.com/new-research-refines-security-vulnerability-metrics"><font color="#008000">threatpost.com</font></a></strong></p><p></p>
随遇而安
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表