روشی مبتنی بر مدل امنیتی برای ارزیابی پویا از خطر حملات چندمرحلهای شبکههای کامپیوتری
نویسندگان
1 عضو هیات علمی گروه علوم کامپیوتر دانشگاه سمنان
doi
چکیده
با گسترش روزافزون آسیبپذیریها در شبکههای کامپیوتری وابستگی ابعاد مختلف زندگی بشر به شبکه، امنسازی شبکهها در برابر حملات ضروری است. در این راستا مقاومسازی کمهزینه بهدلیل محدودیت بودجه در زمره چالشهای مورد توجه مدیران امنیتی است. برآوردهسازی این هدف، با اولویتبندی آسیبپذیریها از نظر میزان خطر و انتخاب آسیبپذیریهای پر خطر برای حذف ممکن میشود. در اینباره سامانه امتیازدهی به آسیبپذیری عام یا CVSS برای تعیین میزان خطر ناشی از بهرهبرداری شدن از آسیبپذیریها معرفی شده است و استفاده فراوانی دارد. اما باید دقت داشت که در CVSS، شدت آسیبپذیری تنها بر اساس خصوصیات ذاتی تعیین میشود و عوامل زمانی مثل احتمال معرفی ابزارهای بهرهبرداری از آسیبپذیری نادیده گرفته میشوند. بنابراین، CVSS نمیتواند ارزیابی پویایی از خطر داشته باشد. همچنین،CVSS متمایزسازی کارایی از آسیبپذیریها از نقطهنظر خطر وارده به سامانه را انجام نمیدهد بدین دلیل که، تنها تعداد محدودی عدد برای امتیازدهی به انبوهی از آسیبپذیریها موجود است. بهعلاوه CVSS، ارزیابی خطر را فقط برای تک آسیبپذیریها انجام میدهد و ارزیابی عمده حملات که حملات چندمرحلهای هستند توسط CVSS ممکن نیست. در این مقاله، بهمنظور بهبود عملکرد CVSS و تعدادی از سامانههای ارزیابی خطر موجود، سامانه برای ارزیابی پویای خطر حملات چندمرحلهای با در نظر گرفتن عوامل زمانی ارائه شده است. توسعه سامانه معرفی شده بر اساس مدل امنیتی و تعریف معیارهای امنیتی مبتنی بر مدل امنیتی، ایده اصلی مقاله بوده که ارزیابی خطر حملات چندمرحلهای را توسط سامانه پیشنهادی ممکن ساخته است. همچنین، قابلیت ارزیابی خطر حملات چند مرحلهای روز صفر را میتوان بهعنوان یک ویژگی منحصربهفرد برای سامانه پیشنهادی معرفی کرد که سامانههای امتیازدهی فعلی قادر به انجام آن نیستند. در CVSS، تأثیر مخرب 5/35 درصد از آسیبپذیریها روی سه پارامتر امنیتی محرمانگی، یکپارچکی و دسترسیپذیری یکسان گزارش میشود. در صورتی که در سامانه امتیازدهی پیشنهادی، با در نظر گرفتن اولویت نسبی بین سه پارامتر امنیتی، مجزاسازی درصد مذکور از آسیبپذیریها از نقطهنظر میزان آسیب به سامانه ممکن میشود. همچنین ماهیت پیوسته واحد ارزیابی احتمال پویای سامانه پیشنهادی در مقابل ماهیت گسسته تابع محاسبه احتمال CVSS، گوناگونی امتیازات را گسترش میدهد.