通用安全漏洞评级研究

通用安全漏洞评级研究

论文摘要

Internet的开放性和商业化在促进网络技术迅速发展的同时也带来了各种网络安全问题,而漏洞是网络安全问题的最大隐患,是网络安全事件的根源。漏洞的大量存在以及它们所带来的不同程度危害,使得漏洞评级变得尤为重要。本文的主要工作有以下几方面:1.研究了安全漏洞的收集与发布系统,主要包括漏洞信息的来源、提取漏洞信息的方法、漏洞的发布方式以及良好的检索功能。2.深入研究了国内外的安全漏洞评级标准,其中重点分析了通用缺陷评估系统(CVSS)。3.总结出了理想的漏洞评级标准应该满足的原则,对照该原则分析了现有评级标准的特点以及它们所存在的问题。4.针对它们所存在的问题,研究并确定了新的度量标准及其属性值、评估过程、严重等级的划分,并通过一些实例说明了该方法的有效性和优越性。5.用C#实现了漏洞评级系统和重大漏洞评选系统。本文在对现有评级标准分析研究的基础上,结合著名生产厂商和权威安全机构评级方法的优点,在CVSS的基础上提出了一种更完善的评级方法,并软件实现了该评级系统和重大漏洞评选系统。

论文目录

  • 摘要
  • ABSTRACT
  • 目录
  • 第一章 引言
  • 1.1 安全漏洞的概念与危害
  • 1.1.1 安全漏洞的概念
  • 1.1.2 安全漏洞的危害
  • 1.2 安全漏洞收集与发布的必要性
  • 1.3 安全漏洞评级的必要性
  • 1.4 课题背景
  • 1.5 章节安排
  • 第二章 安全漏洞的收集与发布
  • 2.1 安全漏洞的收集
  • 2.1.1 漏洞信息来源
  • 2.1.2 提取漏洞信息方法
  • 2.2 安全漏洞的发布
  • 2.2.1 漏洞发布方式
  • 2.2.2 提供良好的检索功能
  • 2.3 收集与发布的具体实现
  • 2.4 本章小结
  • 第三章 漏洞评级的现状
  • 3.1 NVD
  • 3.1.1 NVD漏洞库简介
  • 3.1.2 NVD漏洞评级标准
  • 3.2 FRSIRT
  • 3.2.1 FrSIRT漏洞库简介
  • 3.2.2 FrSIRT漏洞评级标准
  • 3.3 US-CERT
  • 3.3.1 US-CERT漏洞库
  • 3.3.2 US-CERT漏洞评级标准
  • 3.4 SANS
  • 3.4.1 SANS Institute简介
  • 3.4.2 SANS漏洞评级标准
  • 3.5 SECUNIA
  • 3.5.1 Secunia简介
  • 3.5.2 Secunia漏洞评级标准
  • 3.6 ISS X-FORCE
  • 3.6.1 ISS X-Force简介
  • 3.6.2 X-Force漏洞评级标准
  • 3.7 CA
  • 3.7.1 CA简介
  • 3.7.2 CA漏洞评级标准
  • 3.8 SYMANTEC
  • 3.8.1 Symantec简介
  • 3.8.2 Symantec评估要素
  • 3.8.3 Symantec漏洞评级标准
  • 3.9 RED HAT
  • 3.9.1 Red Hat简介
  • 3.9.2 Red Hat漏洞评级标准
  • 3.9.3 混合威胁(Blended threats)
  • 3.10 MICROSOFT
  • 3.10.1 Microsoft简介
  • 3.10.2 Microsoft评估要素
  • 3.10.3 Microsoft漏洞评级标准
  • 3.11 通用缺陷评估系统(CVSS)
  • 3.11.1 CVSS产生背景
  • 3.11.2 CVSS发展状况
  • 3.11.3 CVSS度量标准
  • 3.11.4 CVSS矢量
  • 3.11.5 CVSS评估过程
  • 3.11.6 CVSS评估实例
  • 3.12 本章小结
  • 第四章 一种更完善的漏洞评级方法(CVRS)
  • 4.1 漏洞评级原则
  • 4.2 漏洞评级存在的问题
  • 4.3 CVRS产生背景
  • 4.4 CVRS度量标准
  • 4.4.1 基本群
  • 4.4.2 暂时群
  • 4.4.3 环境群
  • 4.5 CVRS评估过程
  • 4.5.1 基本评价方程式
  • 4.5.2 暂时评价方程式
  • 4.5.3 环境评价方程式
  • 4.6 CVRS等级划分
  • 4.7 CVRS评估实例
  • 4.7.1 CVE-2002-0392
  • 4.7.2 CVE-2007-3613
  • 4.7.3 CVE-2007-1497
  • 4.7.4 CVE-2007-3509
  • 4.7.5 CVE-2007-1754
  • 4.7.6 CVE-2007-1748
  • 4.7.7 CVE-2007-2242
  • 4.7.8 CVE-2007-3338
  • 4.8 本章小结
  • 第五章 CVRS的软件实现
  • 5.1 相关知识
  • 5.1.1 MyODBC
  • 5.1.2 访问数据库的方法
  • 5.2 实现界面
  • 5.3 实现功能
  • 5.4 本章小结
  • 第六章 结束语
  • 致谢
  • 参考文献
  • 研究成果
  • 相关论文文献

    • [1].IT资产高速探查及漏洞发现系统的研究[J]. 软件 2019(12)
    • [2].通信自动化信息安全漏洞及防范措施的研究[J]. 科技创新与应用 2020(05)
    • [3].定量和定性相结合的物联网漏洞分类方法研究[J]. 通信技术 2020(02)
    • [4].国家信息安全漏洞通报[J]. 中国信息安全 2020(01)
    • [5].国际漏洞公平裁决程序初探——从漏洞治理国际合作的角度[J]. 国外社会科学 2020(02)
    • [6].从国家漏洞数据库建设看美国网络安全漏洞管理体系[J]. 保密科学技术 2020(02)
    • [7].国家信息安全漏洞通报[J]. 中国信息安全 2020(03)
    • [8].国家信息安全漏洞通报[J]. 中国信息安全 2020(04)
    • [9].安卓系统曝出高危漏洞[J]. 计算机与网络 2020(11)
    • [10].浅谈自动化漏洞利用的发展[J]. 信息系统工程 2020(06)
    • [11].风险漏洞 处处小心[J]. 网络安全和信息化 2019(02)
    • [12].国家信息安全漏洞通报[J]. 中国信息安全 2018(12)
    • [13].国家信息安全漏洞通报[J]. 中国信息安全 2019(01)
    • [14].和平共处五项原则下的漏洞治理国际合作[J]. 信息安全与通信保密 2019(01)
    • [15].国家信息安全漏洞通报[J]. 中国信息安全 2019(02)
    • [16].国家信息安全漏洞通报[J]. 中国信息安全 2019(04)
    • [17].国家信息安全漏洞通报[J]. 中国信息安全 2019(05)
    • [18].国家信息安全漏洞通报[J]. 中国信息安全 2019(06)
    • [19].国家信息安全漏洞通报[J]. 中国信息安全 2019(08)
    • [20].国家信息安全漏洞通报[J]. 中国信息安全 2019(09)
    • [21].自动化漏洞利用研究进展[J]. 现代计算机 2019(31)
    • [22].2017年国内外信息安全漏洞情况[J]. 中国信息安全 2018(01)
    • [23].防御漏洞利用工具[J]. 网络安全和信息化 2017(05)
    • [24].实现系统全量漏洞核查[J]. 网络安全和信息化 2018(06)
    • [25].国家信息安全漏洞通报[J]. 中国信息安全 2018(08)
    • [26].安全漏洞的完整生命周期管理[J]. 网络安全和信息化 2018(10)
    • [27].国家信息安全漏洞通报[J]. 中国信息安全 2018(11)
    • [28].浅析漏洞精细化管理[J]. 网络空间安全 2016(Z2)
    • [29].我国漏洞披露平台安全问题分析及对策建议[J]. 保密科学技术 2017(01)
    • [30].信息安全漏洞闭环管理的研究[J]. 通讯世界 2016(23)

    标签:;  ;  ;  

    通用安全漏洞评级研究
    下载Doc文档

    猜你喜欢