[发明专利]一种基于多层次影响因子的安全漏洞威胁量化方法有效
申请号: | 201710333698.2 | 申请日: | 2017-05-12 |
公开(公告)号: | CN107292178B | 公开(公告)日: | 2020-12-01 |
发明(设计)人: | 贾琼;温泉;吴明杰;王斌;陈志浩;于石林;常承伟;毛利旻;达小文 | 申请(专利权)人: | 北京计算机技术及应用研究所 |
主分类号: | G06F21/57 | 分类号: | G06F21/57 |
代理公司: | 中国兵器工业集团公司专利中心 11011 | 代理人: | 张然 |
地址: | 100854*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 多层次 影响 因子 安全漏洞 威胁 量化 方法 | ||
1.一种基于多层次影响因子的安全漏洞威胁量化方法,其特征在于,包括:
步骤1:确定需要爬取的网站,爬取网站数据,并进行处理,获取与热度评估相关的内容;
步骤2:处理爬取到的网站数据,进行热度评估,通过公式1,修正CVSS基本因子得分;
ScoreBase=min[(ScoreBase+ScoreConcerned),8], 公式1;
其中,ScoreConcerned=5*Publish*Click*Transmit 公式2;
其中,ScoreConcerned为热度得分,ScoreBase为基本得分,Publish为发表次数,Click为点击次数,Transmit为转发次数;
步骤3:进行资产评估;
步骤4:将步骤3获取的资产评估结果,参照CVSS的算法,CVSS基本得分进行融合得到最终的漏洞评分,带入到CVSS评估算法中得到最终的漏洞评分;
CVSS算法中计算特定环境下的数据完整性、机密性和可用性影响因子的计算包括:
ISC=min[[1-(1-IConf*CR)*(1-IInteg*IR)*(1-IAvail*AR)],0.915] 公式3;
其中,ISC为环境影响因子;IConf为机密性因子,CR为机密性需求;IInteg为完整性因子,IR为完整性需求;IAvail为可用性因子,AR为可用性需求;
利用资产评估修正原公式中的环境影响因子为资产影响因子,得到:
ISC=min[[1-(1-IPrice*PR)*(1-IFreq*FR)*(1-IRole*RR)*(1-IProtec*PrR)],0.915] 公式4;
其中,IPrice为价格因子,PR为价格需求;IFreq为使用频率因子,FR为使用频率需求;IRole为网络角色因子,RR为网络角色需求;IProtec为物理保护因子,PrR为物理保护需求;
资产得分ScoreAsset=6.42*ISC 公式5;
特定环境下某一漏洞的威胁量化结果为:
Score=Min[(ScoreExploit+ScoreAsset),10] 公式6;
其中,ScoreExploit为基本因子中的漏洞利用得分:
ScoreExploit=8.22*攻击向量*攻击复杂度*权限需求*用户交互 公式7。
2.如权利要求1所述的基于多层次影响因子的安全漏洞威胁量化方法,其特征在于,步骤1具体包括:
将需要爬取原始地址存储,根据原始地址进行网页爬取,对爬取的网页进行解析,将解析出的外链地址保存,获取与热度评估相关的内容。
3.如权利要求1所述的基于多层次影响因子的安全漏洞威胁量化方法,其特征在于,步骤2还包括:
获得某个漏洞在信息安全论坛或网站的发帖次数、点击次数、在微博的发帖次数以及转发次数,将热度因子指标分级处理。
4.如权利要求1所述的基于多层次影响因子的安全漏洞威胁量化方法,其特征在于,步骤3中资产评估所用到的资产指标包括:目标节点的价格、平均每天使用的小时数、节点在网络中起的作用以及节点受到的物理保护程度。
5.如权利要求1所述的基于多层次影响因子的安全漏洞威胁量化方法,其特征在于,
步骤4:将步骤3获取的资产评估结果,参照CVSS的算法,将CVSS的算法中关于数据完整性、机密性和可用性的主观指标替换为资产相关的客观指标,带入到CVSS评估算法中得到在特定环境下某一漏洞的威胁量化结果。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京计算机技术及应用研究所,未经北京计算机技术及应用研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710333698.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种安全控制方法、及终端设备
- 下一篇:一种数据处理方法及终端设备