2023年全國碩士研究生考試考研英語一試題真題(含答案詳解+作文范文)_第1頁
已閱讀1頁,還剩193頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、安全漏洞是信息安全技術(shù)的核心,大部分的網(wǎng)絡(luò)攻擊往往是基于漏洞發(fā)起的。隨著漏洞數(shù)量和漏洞發(fā)現(xiàn)速度的急劇增加,收集、整理和利用已有漏洞變得越來越重要:1.標(biāo)準(zhǔn)化的漏洞數(shù)據(jù)可以在全世界范圍內(nèi)整合漏洞資源,為漏洞挖掘提供借鑒作用,避免漏洞挖掘者對已經(jīng)發(fā)現(xiàn)的漏洞進(jìn)行重復(fù)的工作,同時可以根據(jù)已知漏洞來推斷可能存在的未知漏洞,提高效率;2.標(biāo)準(zhǔn)化的漏洞數(shù)據(jù)可以為安全工具、安全設(shè)備、網(wǎng)絡(luò)設(shè)備提供必要的數(shù)據(jù)源;為漏洞挖掘者和IT廠商提供規(guī)范化的溝通橋梁,

2、幫助廠商開發(fā)出更加安全的產(chǎn)品;3.標(biāo)準(zhǔn)化漏洞數(shù)據(jù)可以對網(wǎng)絡(luò)安全態(tài)勢進(jìn)行評估,輔助制定網(wǎng)絡(luò)安全策略;在國家戰(zhàn)略層面,一個有影響力的標(biāo)準(zhǔn)化漏洞數(shù)據(jù)庫可以吸引國際上更多的安全工作者上報最新發(fā)現(xiàn)的漏洞。
  然而,1.漏洞的標(biāo)準(zhǔn)化協(xié)議仍然不夠成熟,難以對漏洞進(jìn)行統(tǒng)一地描述和檢索;2.現(xiàn)有安全漏洞數(shù)據(jù)庫異構(gòu)情況嚴(yán)重,相互不能夠兼容;3.漏洞數(shù)據(jù)處理需要人工完成,時間消耗較大且不能避免主觀性。
  為了解決上述問題,文本圍繞“漏洞的標(biāo)準(zhǔn)

3、化與數(shù)據(jù)處理自動化”從如下三個方面進(jìn)行了深入地研究:1.漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù),其中主要針對安全漏洞危害評估的標(biāo)準(zhǔn)化進(jìn)行了研究;2.標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫建設(shè)的相關(guān)技術(shù);3.漏洞數(shù)據(jù)處理的自動化技術(shù)。
  主要成果如下:
  (1)漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù)方面,漏洞危害性評估算法的分散性研究。研究了定量漏洞危害評估系統(tǒng),收集和整理了NVD中的7萬余條漏洞數(shù)據(jù),分析了目前較為權(quán)威的評估系統(tǒng)CVSS在指標(biāo)取值、危害值分布、分散性和客觀性方面所

4、存在的問題。提出了指標(biāo)取值需要滿足的標(biāo)準(zhǔn),基于主成分分析法PCA對CVSS進(jìn)行了修正,提出了CVSS_ PCA危害性評估系統(tǒng),該系統(tǒng)可以在不改變CVSS指標(biāo)選擇的前提下,很好地滿足指標(biāo)取值標(biāo)準(zhǔn),同時獲得較好的危害值分布、分散性和客觀性。
  (2)漏洞數(shù)據(jù)的標(biāo)準(zhǔn)化技術(shù)方面,漏洞危害性評估算法的客觀性研究。分析了Expert System和CVSS的客觀性,并基于Expert System對CVSS進(jìn)行了修正。具體過程中分別分析了上

5、述系統(tǒng)與CWE和Product之間的關(guān)系,基于CWE,針對Expert System提出了一種新的利用方式,即循環(huán)排序算法,對CWE的平均危害性進(jìn)行了排序;同時基于循環(huán)排序算法提出了CWE排序因子(COF)對CVSS進(jìn)行修正,最終的結(jié)果在客觀性方面更加接近于Expert System。
  (3)標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫建設(shè)的相關(guān)技術(shù)。從多個方面研究和分析了當(dāng)前國際上各主流漏洞庫(共涉及26個)的優(yōu)勢和不足,提出了評估漏洞庫的標(biāo)準(zhǔn)(數(shù)據(jù)量與

6、全面性、數(shù)據(jù)來源獨(dú)立性、被引用情況、字段全面性、支持SCAP情況、包含POC情況),并根據(jù)上述標(biāo)準(zhǔn)對當(dāng)前主流漏洞庫進(jìn)行了評估和比較。最后提出了標(biāo)準(zhǔn)漏洞數(shù)據(jù)庫的建設(shè)模式,包括數(shù)據(jù)來源、數(shù)據(jù)字段設(shè)計(jì)、模塊整體架構(gòu)和子模塊功能設(shè)計(jì)、對外服務(wù)模式等。
  (4)漏洞數(shù)據(jù)的自動化處理技術(shù)方面,漏洞關(guān)聯(lián)性與自動化漏洞去重技術(shù)。分析了15個主流漏洞庫共計(jì)84.2萬條漏洞數(shù)據(jù)的關(guān)聯(lián)性。分析和歸納了漏洞文本類型字段的異構(gòu)情況,同時分析和整理了漏洞參

7、考鏈接引用的拓?fù)浣Y(jié)構(gòu),利用該拓?fù)浣Y(jié)構(gòu)歸納了漏洞之間可能存在的主要關(guān)系;以文本挖掘算法為核心,針對漏洞字段的特點(diǎn),提出了漏洞去除重復(fù)的規(guī)則,以及漏洞數(shù)據(jù)庫融合框架UVDA,UVDA框架實(shí)現(xiàn)過程完全自動化。UVDA已應(yīng)用于國家計(jì)算機(jī)網(wǎng)絡(luò)入侵防范中心漏洞庫NIPC,推進(jìn)了漏洞信息發(fā)布機(jī)制標(biāo)準(zhǔn)化進(jìn)程。
  (5)漏洞數(shù)據(jù)的自動化處理技術(shù)方面,基于文本分類的漏洞自動化危害評估技術(shù)。分析了主流漏洞庫共16余萬條漏洞數(shù)據(jù),基于文本分類算法提出了

8、一套新的自動化漏洞危害評估框架ASVA,ASVA適用范圍廣,可用于漏洞信息不足的情況,過程完全自動化,此外,由于ASVA框架的實(shí)現(xiàn)基于大數(shù)據(jù)統(tǒng)計(jì)分布,因此很好的避免了人工造成的主觀性;基于ASVA提出了三種新的特征提取模式:Direct Mode、Original Mode和Combined Mode;針對Combined Mode,提出了指標(biāo)聯(lián)合的具體規(guī)則,從而優(yōu)化了選擇策略,提升了危害評估框架的準(zhǔn)確性。
  (6)漏洞數(shù)據(jù)的自

9、動化處理技術(shù)方面,基于文本分類與新特征的漏洞自動化分類技術(shù)。分析了16萬條漏洞數(shù)據(jù),基于文本挖掘算法提出了一個新的自動化漏洞分類框架ASVC,可以自動化和批量化地分類漏洞,可處理信息不完整的漏洞條目,相比于人工的小數(shù)據(jù)集決策,更加客觀和可靠;針對CWE標(biāo)準(zhǔn),優(yōu)化了分類的經(jīng)驗(yàn)參數(shù)。為了進(jìn)行比較,同時測試了BNVC、LVCM、OSBC和CVCF四種漏洞自動化分類框架,并且從準(zhǔn)確度、覆蓋率兩個方面與ASVC進(jìn)行了對比,實(shí)驗(yàn)結(jié)果表明ASVC分類

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論