基于CVSS漏洞评分标准的网络攻防量化方法研究
2018-05-08张必彦
兵器装备工程学报 2018年4期
张必彦,王 孟
(1.中国人民解放军91550部队, 辽宁 大连 116023; 2.海军工程大学, 武汉 430033)
针对日益复杂的网络安全形势,开展行之有效的网络安全评估,是信息安全工作的客观需求与迫切需要[1]。网络安全评估的方法主要有定性评估与定量评估,定性评估所涉及的众多参数的主观性较强[2],为得到权威的评估结论,所需满足的前提条件较多且要求较为苛刻,因此当前的研究重点为定量评估[3-4]。定量评估涉及对网络攻防行为的量化,为网络安全分析提供了较好的思路,但量化过程存在一定程度的随意性[5],同时攻防双方的量化标准不一致,此外所采取的量化分析方法多为着眼其中一方,未能较好的体现网络攻防的实质[6]。为此,本文依托权威的CVSS评分标准,提出了一种标准统一、着眼攻防双方的网络攻防量化方法,为网络安全评估工作提供了行之有效的量化基础。
1 CVSS简介
CVSS,英文全称Common Vulerability Scoring System,即通用安全漏洞评估系统,是由NIAC发布、FIRST维护的开放式行业标准,CVSS的发布为信息安全产业从业人员交流网络中所存在的系统漏洞的特点与影响提供了一个开放式的框架[7]。CVSS将每个漏洞量化为0~10间的具体分值,分数越高,危险级别越高。CVSS的各项评分要素均由国际信息安全领域专家共同制定,具有较强的专业性与说服力[8]。在确定系统漏洞后,依据其漏洞CVE编号可以通过官方网站查询直接获取该漏洞各要素评定情况及对其对应的分值,同时CVSS评分标准给出的计算公式中,各要素评分值不存在相关性的计算关系,各指标可以作为独立的因素用于量化分析[9]。……
登录APP查看全文
