999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于TOPSIS的網(wǎng)絡(luò)系統(tǒng)危險指數(shù)的計算方法

2017-11-10 13:45:26丁立彤范九倫劉意先
現(xiàn)代電子技術(shù) 2017年21期

丁立彤 范九倫 劉意先

摘 要: 基于網(wǎng)絡(luò)系統(tǒng)的安全需求,針對樹形網(wǎng)絡(luò)拓撲結(jié)構(gòu),提出一種網(wǎng)絡(luò)系統(tǒng)危險指數(shù)的計算方法。根據(jù)各節(jié)點存在的漏洞,用優(yōu)劣解距離法(TOPSIS)可以得出各節(jié)點的危險指數(shù),結(jié)合其在系統(tǒng)中所占的權(quán)重,計算出整個網(wǎng)絡(luò)系統(tǒng)的危險指數(shù),為安全事件的提前防御和后期補救工作提供參考。

關(guān)鍵詞: TOPSIS; CVSS; 網(wǎng)絡(luò)評估; 危險指數(shù)

中圖分類號: TN911.23?34 文獻標識碼: A 文章編號: 1004?373X(2017)21?0073?04

TOPSIS?based risk index calculation method of network system

DING Litong, FAN Jiulun, LIU Yixian

(School of Communication and Information Engineering, Xian University of Posts & Telecommunications, Xian 710121, China)

Abstract: For the security requirements of the network system and tree network topology structure, a risk index calculation method of network system is put forward. According to the loopholes existing in each node, a technique for order preference by similarity to an ideal solution (TOPSIS) method is used to get the risk index of each node. The weight of the risk index is combined in the system to calculate the risk index of the whole network system. The method provides a reference for advance defense and late remedy of security incidents.

Keywords: TOPSIS; CVSS; network evaluation; risk index

0 引 言

互聯(lián)網(wǎng)在帶給人們方便生活的同時,也引發(fā)了很多安全事件。而引發(fā)安全事件的一大原因在于系統(tǒng)中存在漏洞。為了提前防御和后期補救及時,對漏洞進行科學(xué)評估變得尤其重要。文獻[1?2]研究了安全漏洞的等級劃分,文獻[3?5]分析了威脅評估,文獻[1,5?6]用層次分析法進行計算,其構(gòu)造判斷矩陣的數(shù)據(jù)來源于專家打分的方式。目前,網(wǎng)絡(luò)安全評估技術(shù)已經(jīng)發(fā)展得比較成熟。文獻[7]主要研究了網(wǎng)絡(luò)系統(tǒng)的安全性評估,文獻[8]主要研究了網(wǎng)絡(luò)系統(tǒng)安全性評估的指標體系,其指出的指標體系全面易行,可操作性強,但是沒有指出如何根據(jù)指標體系評定系統(tǒng)的危險性。

本文提出一種新的方法來計算網(wǎng)絡(luò)系統(tǒng)的危險指數(shù)。參考CVSS(Common Vulnerability Scoring System)得出每個節(jié)點的危險指數(shù),CVSS由美國國家漏洞庫(NVD)發(fā)布并保持數(shù)據(jù)的更新[9?10]。再用TOPSIS(Technique for Order Preference by Similarity to an Ideal Solution)法計算出各個節(jié)點在整個網(wǎng)絡(luò)拓撲中所占的比重,其區(qū)別于層次分析法中數(shù)據(jù)的來源方法,TOPSIS依據(jù)每個屬性客觀真實的數(shù)據(jù)經(jīng)過計算得出分數(shù)。最后結(jié)合各個節(jié)點的危險指數(shù)與比重進行加權(quán)求和,得出總的系統(tǒng)危險指數(shù)。

1 評估方法原理

系統(tǒng)危險指數(shù)的評價程序如圖1所示。

1.1 確定計算節(jié)點權(quán)值的指標

節(jié)點的評分標準如表1所示。

定義1:位置。根據(jù)樹形網(wǎng)絡(luò)拓撲圖,將葉子節(jié)點計分為1,葉子節(jié)點的分數(shù)相加即為其父節(jié)點的計分,向上遞推。其意義為承載設(shè)備數(shù)越多,重要性越高,計分越高。由具體的網(wǎng)絡(luò)拓撲圖可得各個節(jié)點的計分[ni,]記根節(jié)點計分為[N,]則該節(jié)點在位置屬性中的得分為:

[ai=N-ni+1N] (1)

定義2:受保護情況。設(shè)備等級保護如圖2所示[11]。若達到邊界保護和網(wǎng)絡(luò)保護,則為低等保護;若達到低等保護和系統(tǒng)保護,則為中等保護;若達到中等保護、應(yīng)用保護和應(yīng)用數(shù)據(jù)保護則為高等保護。

1.2 確定計算節(jié)點危險指數(shù)的指標

CVSS使用三個度量因素群來計算漏洞分數(shù),即基礎(chǔ)因素、暫時因素和環(huán)境因素。由于基礎(chǔ)因素相當于常量,所以選取CVSS的基礎(chǔ)因素作為得分指標。

其中前三個指標(攻擊途徑、攻擊復(fù)雜度、認證)為可利用性指標,記為漏洞的權(quán)值;后三個指標(機密性影響、完整性影響、可用性影響)為影響性指標,作為漏洞的屬性[12?14]。

首先掃描每個節(jié)點的CVE(公共漏洞和暴露),然后直接參考CVSS對應(yīng)每個屬性給出的得分,結(jié)合各屬性的權(quán)值,用TOPSIS法得到每個節(jié)點對應(yīng)的一個0~1的分數(shù),忽略最后的排序,將此分數(shù)記為該節(jié)點的危險指數(shù)。

1.3 計算整個網(wǎng)絡(luò)系統(tǒng)的危險指數(shù)

記各節(jié)點權(quán)值為[ωi,]各節(jié)點危險指數(shù)為[di,]共[N]個節(jié)點,則該系統(tǒng)的危險指數(shù)為:

[D=i=1Nωi?di] (2)

式中:[D]的范圍在0~1之間,[D]越接近1,表示該系統(tǒng)危險指數(shù)越高。為了使結(jié)果更直觀,將[D]劃分為從0~1的三個區(qū)域,對其定性。即若[D]在[0,0.333],則系統(tǒng)為低危;若[D]在(0.333,0.667],則系統(tǒng)為中危;若[D]在(0.667,1],則系統(tǒng)為高危。endprint

2 實驗仿真與分析

2.1 構(gòu)建網(wǎng)絡(luò)

為了檢驗該方法的合理性和可用性,搭建如圖3所示的局域網(wǎng)對該方法進行驗證,該局域網(wǎng)包括1個代理服務(wù)器,3個核心交換機,3個服務(wù)器和4個客戶端。

2.2 提取數(shù)據(jù)來源

對各個節(jié)點進行屬性評估和漏洞掃描。對節(jié)點屬性進行評估得到如表3所示的結(jié)果。

與理想化目標的接近程度進行排序[15],所以若最后求得某節(jié)點的值為0時,表示該節(jié)點的重要性最低,考慮到實際情況中每個節(jié)點都會對系統(tǒng)有不同程度的影響,最后用[1N2]對該節(jié)點賦值,其中[N]表示該系統(tǒng)一共包含的節(jié)點個數(shù)。

用TOPSIS法得出[N]個值后,忽略最后的排序問題,對[C1~CN]共[N]個數(shù)字用式(3)進行歸一化。得到各個節(jié)點的綜合分數(shù),記為各節(jié)點在整體網(wǎng)絡(luò)拓撲中的權(quán)重:

[ωi=CiiCi] (3)

結(jié)合表3的數(shù)據(jù),得到各節(jié)點的權(quán)值分別為0.264 2,0.119 5,0.152 2,0.059 3,0.072 6,0.119 3,0.017 7,0.002 1,0.057 0,0.091 5,0.044 4。

漏洞掃描結(jié)果如表4所示。

首先對每個節(jié)點存在的漏洞進行整理,用攻擊途徑、攻擊復(fù)雜度、認證三個可利用性指標作為權(quán)值屬性,對機密性影響、完整性影響、可用性影響三個影響性指標進行加權(quán)求和,得出每個節(jié)點的屬性值。再用TOPSIS法得出每個節(jié)點的危險指數(shù)。

計算單個節(jié)點第[j]個屬性值為:

[bj=i=1mβi?aij] (4)

式中:[m]為該節(jié)點存在的漏洞個數(shù);[βi]為第[i]個漏洞的權(quán)值;[aij]為第[i]個漏洞第[j]個影響性指標的值。

[βi]由式(5)和式(6)共同得到:

[β′i=k=13bikj=1mbjk] (5)

式中[bik]表示第[i]個漏洞第[k]個權(quán)值屬性的值,再對其進行歸一化:

[βi=β′ii=1mβ] (6)

然后用TOPSIS法得出各個節(jié)點的危險指數(shù)分別為0.163 9,0.474 5,0.340 9,0.549 1,0.216 5,0.463 3,0.6375,0.524 7,0.571 4,0.215 0,1。

2.3 計算網(wǎng)絡(luò)系統(tǒng)的危險指數(shù)

得到各節(jié)點的權(quán)值及其對應(yīng)的危險指數(shù)后,用式(7)計算整個系統(tǒng)的危險指數(shù):

[D=i=111ωi?di=0.364 6] (7)

即系統(tǒng)的危險指數(shù)為[D=0.364 6,]則該系統(tǒng)的狀況為中危。

分析系統(tǒng)中總共存在的漏洞,約有39.3%的高危漏洞,所以該方法計算系統(tǒng)的危險指數(shù)比較科學(xué)。其中CS3存在的3個漏洞都是高危漏洞,但是相對于其他2個核心交換機,其重要性并不高,所以對系統(tǒng)總體的危險指數(shù)貢獻不大。該方法結(jié)合每個節(jié)點在系統(tǒng)中的權(quán)重和各自的危險指數(shù),為加固系統(tǒng)抗攻擊能力的工作提供了理論基礎(chǔ),具有較好的參考性。

3 結(jié) 語

本文提出一種利用TOPSIS計算網(wǎng)絡(luò)系統(tǒng)危險指數(shù)的方法。針對在系統(tǒng)存在漏洞時不能及時修復(fù)最緊急漏洞的情況,首先根據(jù)節(jié)點的屬性得出每個節(jié)點在系統(tǒng)中的權(quán)重,然后得出每個節(jié)點的危險指數(shù),最后得出系統(tǒng)整體的危險指數(shù)。可以利用該評分方法進行兩方面的參考:第一,對比多個系統(tǒng)的危險指數(shù),可以選擇危險指數(shù)更高的系統(tǒng)進行修復(fù);第二,分析某給定的系統(tǒng)危險性,對比其各個節(jié)點的危險指數(shù)以及所占比重,可以選擇優(yōu)先維護或修復(fù)的節(jié)點。該評分方法簡單有效,數(shù)據(jù)來源客觀合理,為加固系統(tǒng)抗攻擊能力的工作提供了理論基礎(chǔ),具有一定的參考價值。

參考文獻

[1] 劉奇旭,張翀斌,張玉清,等.安全漏洞等級劃分關(guān)鍵技術(shù)研究[J].通信學(xué)報,2012(z1):79?87.

[2] 王秋艷.通用安全漏洞評級研究[D].西安:西安電子科技大學(xué),2008.

[3] 張恒巍,余定坤,韓繼紅,等.信號博弈網(wǎng)絡(luò)安全威脅評估方法[J].西安電子科技大學(xué)學(xué)報,2016(3):149?156.

[4] 陳秀真,鄭慶華,管曉宏,等.層次化網(wǎng)絡(luò)安全威脅態(tài)勢量化評估方法[J].軟件學(xué)報,2006(4):885?897.

[5] 李楊,韋偉,劉永忠,等.一種基于AHP的信息安全威脅評估模型研究[J].計算機科學(xué),2012(1):61?64.

[6] 方陽.基于層次分析法和D?S證據(jù)理論的電信網(wǎng)網(wǎng)絡(luò)安全風(fēng)險評估模型的研究與應(yīng)用[D].北京:北京郵電大學(xué),2010.

[7] 苘大鵬.網(wǎng)絡(luò)系統(tǒng)安全性評估技術(shù)研究[D].哈爾濱:哈爾濱工程大學(xué),2009.

[8] 郭振民,胡學(xué)龍,姜會亮.網(wǎng)絡(luò)與信息系統(tǒng)安全性評估及其指標體系的研究[J].現(xiàn)代電子技術(shù),2003,26(9):9?11.

[9] 廖丹,周明,劉丹,等.一種自動優(yōu)化CVSSv2.0漏洞指標的評估方法[J].計算機工程與應(yīng)用,2015(2):103?107.

[10] 李銳.通用安全漏洞評估系統(tǒng)(CVSS)簡介及應(yīng)用建議[J].計算機安全,2011(5):58?60.

[11] 公安部信息通信局網(wǎng)絡(luò)和信息安全處.主機保護系統(tǒng)介紹 [EB/OL].[[2016?05?30].]http://wenku.baidu.com/view/5716a4553?

c1ec5da50e27025.html?from=search.

[12] GALLON L. Vulnerability discrimination using CVSS framework [C]// Proceedings of 2011 the 4th IFIP International Conference on New Technologies, Mobility and Security. Paris, IEEE, 2011: 1?6.

[13] SCARFONE K, MELL P. An analysis of CVSS version 2 vulnerability scoring [C]// Proceedings of 2009 the 3rd International Symposium on Empirical Software Engineering and Measurement. Lake Buena Vista: IEEE, 2009: 516?525.

[14] PETAJASOJA S, KORTTI H, TAKANEN A. IMS threat and attack surface analysis using common vulnerability scoring system [C]// Proceedings of 2011 IEEE the 35th Annual Computer Software and Applications Conference Workshops. Munich: IEEE, 2011: 68?73.

[15] 王勁松,李宗育,徐晏琦.基于多屬性決策的復(fù)雜網(wǎng)絡(luò)節(jié)點攻擊研究[J].電光與控制,2016(4):42?47.endprint

主站蜘蛛池模板: 国内精品久久久久久久久久影视| 在线观看亚洲国产| 久久影院一区二区h| 国产极品美女在线观看| 国产精品3p视频| 国产成人夜色91| 亚洲国产第一区二区香蕉| 高清无码一本到东京热| 谁有在线观看日韩亚洲最新视频| 欧美高清三区| 免费国产黄线在线观看| 萌白酱国产一区二区| 日本人真淫视频一区二区三区| 激情六月丁香婷婷| 欧美一区二区三区欧美日韩亚洲| 最新精品久久精品| 国产精品妖精视频| 在线日韩一区二区| 午夜免费视频网站| 91在线丝袜| 91精品国产福利| 热久久国产| 夜夜操狠狠操| 亚洲欧美自拍中文| 久久99精品久久久久纯品| 青草娱乐极品免费视频| 一级一级特黄女人精品毛片| 欧美日韩精品一区二区在线线| 无码人妻免费| 日韩精品一区二区三区swag| 国产精品漂亮美女在线观看| 国产一级二级在线观看| 在线免费亚洲无码视频| 天天做天天爱夜夜爽毛片毛片| 91无码网站| 免费一级毛片在线观看| 日韩高清中文字幕| 久草视频精品| 国产午夜无码片在线观看网站 | 国产麻豆另类AV| 久久福利片| 日韩精品一区二区三区免费在线观看| 国产xx在线观看| 国产亚洲欧美日韩在线一区二区三区 | 欧美日在线观看| 鲁鲁鲁爽爽爽在线视频观看| 国产精品开放后亚洲| 亚洲天堂在线免费| 国产成人精品亚洲77美色| 亚洲视频免费播放| 99国产精品一区二区| 91视频日本| 午夜a视频| 国产成人凹凸视频在线| 欧美三级自拍| 国产精品99久久久| 成人年鲁鲁在线观看视频| 97影院午夜在线观看视频| 色天天综合久久久久综合片| 亚洲成人精品久久| 欧美精品一区在线看| 亚洲视频四区| 国产免费黄| 日本三级欧美三级| 久久国语对白| 色悠久久久| 影音先锋丝袜制服| 狠狠色成人综合首页| 免费国产在线精品一区| 欧美一级特黄aaaaaa在线看片| 欧美国产综合色视频| 性欧美精品xxxx| 天天综合网色| 欧美第九页| 亚洲人成网站色7777| 午夜日本永久乱码免费播放片| 国产日韩欧美中文| 99re热精品视频中文字幕不卡| 精品成人一区二区三区电影| 精品视频在线一区| 99这里只有精品在线| 99re热精品视频中文字幕不卡|