arrow
返回

A novel cloud security risk assessment framework

delete2026-08-19
delete0
PRE
AI
N
Neha Thakur
P
Pijush Kanti Dutta Pramanik *
A
Avtar Singh
R
Ravi Kumar
DOI:10.1007/s11227-026-08795-wdelete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
云计算将数据所有权和泄露后果转移给消费者,同时将基础设施控制权完全交给CSP——这种结构性分离是通用风险评估标准(如ISO/IEC 27005、AS/NZS 4360和NIST SP 800-30)未设计处理的。这些标准假设组织对其资产和安全管理拥有完全控制权,而这一假设在云环境中不成立。现有的云安全风险评估框架加剧了这一问题,它们从CSP的运营角度建模风险,系统性地歪曲了实际承担泄露后果的消费者的暴露情况。本文提出云计算安全风险评估(CCSRA)框架,通过将云消费者参与限制在资产定义和重要性标准上,通过攻击树分析将威胁和漏洞评估委托给CSP,并在与ISO/IEC 27005一致的过程中将两者输入合并为可重复的定量风险评分。一项SaaS案例研究表明,当资产重要性由消费者定义时,相同的威胁和漏洞会导致消费者间产生实质不同的风险评级——证实了以CSP为中心的框架对消费者风险的误分类。在1000种场景下的模拟表明,所提出的风险计算在多样化云安全条件下具有定量一致性和稳健性。使用核心统一风险框架(CURF)的完整性评估得分为85/102,超过了ISO/IEC 27005和NIST SP 800-30,并展示了比大多数现有方法更广泛的功能覆盖。该框架已通过案例分析和模拟进行评估,而大规模实证评估在真实云环境中仍是未来工作。未来研究将聚焦于工业部署、多云验证以及将现实世界威胁情报整合到概率估计中。
Keyword:
Cloud security
Attack tree analysis
Security risk assessment
Cloud computing
Cloud risk
Threat assessment

期刊

Journal of Supercomputing 封面图
Journal of Supercomputing
IF:
2.7
论文数:
1.1K
被引数:
1.0W

机构

C
College of Computing and Informatics
学者数:
62
论文数: 50
被引数: 0
S
School of Computer Science and Engineering
学者数:
1.3K
论文数: 590
被引数: 2
D
department of computer science and engineering
学者数:
2.0K
论文数: 1.1K
被引数: 0
S
School of Computer Applications and Technology
学者数:
4
论文数: 5
被引数: 0
学者 查看更多机构
引用论文

引用论文

err分享
err收藏
A Risk Assessment Framework for Cloud Computing
err2016-07-01
err53
errOAAI
errDjemame, Karim; Armstrong, Django; Guitart, Jordi; Macias, Mario
err分享
err收藏
Security and Risk Assessment in the Cloud
err2016-09-01
err0
PREAI
errSanjay K. Madria
err分享
err收藏
学者 查看更多内容