arrow
返回

Attack Surface Score for Software Systems

delete2025-08-22
delete0
PRE
AI
Y
Yudeep Rajbhandari *
R
Rokin Maharjan *
S
Sakshi Shrestha
T
Tomáš Černý *
DOI:10.3390-fi17070305delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
软件攻击面定义了外部边界——即攻击者可能利用以破坏系统的入口点、通信渠道和敏感数据存储。本文介绍了一种评分机制,可生成0~1范围内的归一化攻击面度量指标。基于既有的损益潜力与努力比率(Damage-Potential-to-Effort ratio),我们的方法进一步整合了源自MITRE的CVE和CWE仓库的真实世界漏洞情报。我们通过摄入静态分析工具的初步结果并经由统一模型处理,计算每个应用的评分。为评估有效性,我们在从简单Java应用到复杂企业应用的多种场景下验证了评分系统。该度量指标为开发与安全团队提供了简洁、客观的度量标准,以监控应用的攻击面,从而主动识别其应用中的漏洞。该工具还可用于基准测试各类第三方或依赖性应用,使开发人员和安全从业者能更好地管理风险。
Keyword:
attack surface
vulnerability intelligence
static analysis
security scoring
risk management

期刊

Future Internet 封面图
Future Internet
IF:
3.6
论文数:
1.2K
被引数:
6.5K

机构

B
Baylor University
学者数:
6.3K
论文数: 5.4K
被引数: 5.2K
U
University of Arizona
学者数:
3.6W
论文数: 3.2W
被引数: 980
E
East Tennessee State University
学者数:
2.7K
论文数: 2.0K
被引数: 8
学者 查看更多机构
引用论文

引用论文

Static-Analysis-Based Solutions to Security Challenges in Cloud-Native Systems: Systematic Mapping Study
errSENSORS
IF3.5
err2023-02-04
err8
errOAAI
errRahaman, Md Shahidur; Islam, Agm; Cerny, Tomas; Hutton, Shaun
err分享
err收藏
What Makes a Good Bug Report?
err2010-09-01
err231
PREAI
errZimmermann, Thomas; Premraj, Rahul; Bettenburg, Nicolas; Just, Sascha; Schroeter, Adrian; Weiss, Cathrin
err分享
err收藏
An Attack Surface Metric
err2011-05-01
err364
PREAI
errManadhata, Pratyusa K.; Wing, Jeannette M.
err分享
err收藏
Uncovering CWE-CVE-CPE Relations with Threat Knowledge Graphs
err2024-02-05
err4
errOAAI
errShi, Zhenpeng; Matyunin, Nikolay; Graffi, Kalman; Starobinski, David
err分享
err收藏
学者 查看更多内容