[发明专利]一种基于层次化漏洞威胁评估的漏洞修复方法无效

专利信息
申请号: 201010281035.9 申请日: 2010-09-14
公开(公告)号: CN101950338A 公开(公告)日: 2011-01-19
发明(设计)人: 张玉清;刘奇旭;付安民 申请(专利权)人: 中国科学院研究生院
主分类号: G06F21/00 分类号: G06F21/00
代理公司: 北京君尚知识产权代理事务所(普通合伙) 11200 代理人: 李稚婷
地址: 100049 北*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 层次 漏洞 威胁 评估 修复 方法
【权利要求书】:

1.一种基于层次化漏洞威胁评估的漏洞修复方法,其步骤为:

1)提取目标系统的若干信息安全属性、一待测漏洞和漏洞在利用过程所需要的攻击条件;

2)对待测漏洞进行攻击,记录该待测漏洞被利用过程中所需攻击条件的取值,以及该待测漏洞被利用成功后对所选信息安全属性造成的损失程度;

3)根据记录的所选信息安全属性造成的损失程度,得到该待测漏洞的定性等级分值;

4)根据记录的所需攻击条件的取值,得到该待测漏洞的攻击利用分值;

5)根据所述攻击利用分值和所述定性等级分值,得到该待测漏洞的定量评分分值;

6)根据待测漏洞的定量评分分值确定漏洞的处理顺序,对漏洞进行修复。

2.如权利要求1所述的方法,其特征在于所述信息安全属性包括:机密性、完整性、可用性;其中:机密性损失程度的取值分别为;完全、部分、无,完整性损失程度的取值分别为:完全、部分、无,可用性损失程度的取值分别为:完全、部分、无。

3.如权利要求1或2所述的方法,其特征在于将所述定性等级分值划分为若干区间,每一取值区间对应一定性级别;然后根据所述定性等级分值返回该待测漏洞对应的定性级别。

4.如权利要求3所述的方法,其特征在于所述定性级别包括高级、中级、低级。

5.如权利要求1或2所述的方法,其特征在于所述所需的攻击条件包括:攻击范围、攻击复杂度、攻击认证次数、用户交互;其中,攻击范围的属性包括:本地、邻接、远程,且每一属性对应一取值;攻击复杂度的属性包括:高、中、低,且每一属性对应一取值;攻击认证次数的属性包括:无、单次、多次,且每一属性对应一取值;用户交互的属性包括:需要、不需要,且每一属性对应一取值。

6.如权利要求5所述的方法,其特征在于属性值的取值范围为0.000~1.000;所述定性等级分值取值范围为0~9。

7.如权利要求6所述的方法,其特征在于所述攻击范围的属性取值分别为:0.395、0.646、1.000;所述攻击复杂度的属性取值分别为:0.350、0.610、0.710;所述攻击认证次数的属性取值分别为:0.704、0.560、0.450;所述用户交互的属性取值分别为:0.800/1.000。

8.如权利要求7所述的方法,其特征在于得到该待测漏洞的攻击利用分值的公式为:攻击利用分值=2×攻击范围×攻击复杂度×认证次数×用户交互。

9.如权利要求8所述的方法,其特征在于得到该待测漏洞的定量评分分值的公式为:定量评分分值=定性等级分值+攻击利用分值。

10.如权利要求5所述的方法,其特征在于所述邻接包括:蓝牙、本地以太网。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院研究生院,未经中国科学院研究生院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201010281035.9/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top