返回
A novel cloud security risk assessment framework
DOI:10.1007/s11227-026-08795-w.png)
摘要
En 中文
云计算将数据所有权和泄露后果转移给消费者,同时将基础设施控制权完全交给CSP——这种结构性分离是通用风险评估标准(如ISO/IEC 27005、AS/NZS 4360和NIST SP 800-30)未设计处理的。这些标准假设组织对其资产和安全管理拥有完全控制权,而这一假设在云环境中不成立。现有的云安全风险评估框架加剧了这一问题,它们从CSP的运营角度建模风险,系统性地歪曲了实际承担泄露后果的消费者的暴露情况。本文提出云计算安全风险评估(CCSRA)框架,通过将云消费者参与限制在资产定义和重要性标准上,通过攻击树分析将威胁和漏洞评估委托给CSP,并在与ISO/IEC 27005一致的过程中将两者输入合并为可重复的定量风险评分。一项SaaS案例研究表明,当资产重要性由消费者定义时,相同的威胁和漏洞会导致消费者间产生实质不同的风险评级——证实了以CSP为中心的框架对消费者风险的误分类。在1000种场景下的模拟表明,所提出的风险计算在多样化云安全条件下具有定量一致性和稳健性。使用核心统一风险框架(CURF)的完整性评估得分为85/102,超过了ISO/IEC 27005和NIST SP 800-30,并展示了比大多数现有方法更广泛的功能覆盖。该框架已通过案例分析和模拟进行评估,而大规模实证评估在真实云环境中仍是未来工作。未来研究将聚焦于工业部署、多云验证以及将现实世界威胁情报整合到概率估计中。
Keyword:
Cloud security
Attack tree analysis
Security risk assessment
Cloud computing
Cloud risk
Threat assessment
期刊
IF:
2.7
论文数:
1.1K
被引数:
1.0W
机构
引用论文
Holistic Cyber Risk Assessment in the Cloud Continuum: A Multi-Layer, Multi-Domain Approach云连续体中的整体性网络安全风险评估:一种多层次、多领域方法
IEEE Access
IF3.6
Beyond Detection: Large Language Models and Next-Generation Cybersecurity超越检测:大型语言模型和下一代网络安全
SHIFRA
IF0
An evaluation of potential attack surfaces based on attack tree modelling and risk matrix applied to self-sovereign identity
COMPUTERS & SECURITY
IF5.4

