天天簡訊:軟件安全知識之漏洞討論
- 河南等級保護(hù)測評
- 2023-05-15 10:43:37
漏洞討論
與整體安全目標(biāo)的更好連接需要更復(fù)雜的規(guī)范
我們已將實(shí)施漏洞歸類為違反軟件組件的特定部分規(guī)范。但是,與整個軟件系統(tǒng)的安全目標(biāo)的連接很弱。軟件系統(tǒng)完全有可能存在實(shí)現(xiàn)漏洞,但無法利用該漏洞來破壞系統(tǒng)的安全目標(biāo),例如,因?yàn)橄到y(tǒng)中的其他地方有多余的對策。更重要的是,如果一個軟件系統(tǒng)沒有任何我們討論的實(shí)現(xiàn)漏洞,它仍然可能無法實(shí)現(xiàn)其安全目標(biāo)。
(資料圖片僅供參考)
為了更好地保證軟件系統(tǒng)滿足安全目標(biāo),可以將安全目標(biāo)正式化為規(guī)范。在設(shè)計(jì)階段,在子組件中分解系統(tǒng)時,應(yīng)指定子組件的行為
這樣它們共同暗示了整個系統(tǒng)的規(guī)范。通過這樣的設(shè)計(jì),一方面是違反規(guī)范的實(shí)現(xiàn)漏洞與系統(tǒng)的整體安全目標(biāo)之間的聯(lián)系另一方面,要強(qiáng)大得多。
但是,重要的是要注意,在這種情況下,規(guī)范將變得更加復(fù)雜和特定于域。我們討論一個額外復(fù)雜性的例證。對于我們討論的漏洞類別(內(nèi)存管理、結(jié)構(gòu)化輸出生成、競爭條件和API漏洞),相應(yīng)的規(guī)范表達(dá)了軟件單次執(zhí)行的屬性:給定的執(zhí)行滿足或違反規(guī)范,一旦存在違反規(guī)范的執(zhí)行,軟件就會出現(xiàn)漏洞。規(guī)范。
但是,有些軟件安全目標(biāo)不能表示為單個執(zhí)行跟蹤的屬性。這種安全目標(biāo)的一個廣泛研究的例子是信息流安全。確定性順序程序的此安全目標(biāo)的基線規(guī)范如下:將程序的輸入和輸出標(biāo)記為公共或機(jī)密,然后要求軟件沒有兩次執(zhí)行相同的公共輸入(但不同的機(jī)密輸入)具有不同的公共輸出。查看執(zhí)行對的直覺如下:程序可能不會直接泄露機(jī)密數(shù)據(jù),而是泄露有關(guān)此數(shù)據(jù)的一些部分信息。如果通過多次運(yùn)行收集,攻擊者可以收集如此多的信息,以至于最終機(jī)密原始數(shù)據(jù)的相關(guān)部分實(shí)際上被泄露。上述規(guī)范有效地要求機(jī)密輸入永遠(yuǎn)不會以任何方式影響公共輸出,因此不能泄露甚至部分信息。以雙重方式,可以通過要求低完整性輸入不會影響高完整性輸出來表達(dá)完整性目標(biāo)。
但是,信息流規(guī)范比我們在前面部分中討論的規(guī)范更復(fù)雜,因?yàn)樾枰獌纱螆?zhí)行才能顯示違反規(guī)范的情況。信息泄露漏洞違反了(面向機(jī)密性的)信息流策略。它們也可以理解為違反規(guī)范,但現(xiàn)在這是一個談?wù)撥浖到y(tǒng)多次執(zhí)行的規(guī)范。這對制定解決這些漏洞的對策產(chǎn)生了深遠(yuǎn)的影響[12]。
側(cè)信道漏洞不同
根據(jù)定義,側(cè)信道漏洞并不違反軟件源代碼抽象級別的規(guī)范:它們本質(zhì)上使用源代碼抽象的效果。但是,如果開發(fā)的軟件執(zhí)行基礎(chǔ)結(jié)構(gòu)模型足夠詳細(xì),可以模擬側(cè)信道攻擊,那么側(cè)信道漏洞可以再次被理解為違反部分規(guī)范??梢酝ㄟ^為執(zhí)行基礎(chǔ)結(jié)構(gòu)提供規(guī)范來選擇在執(zhí)行基礎(chǔ)結(jié)構(gòu)中定位漏洞,該規(guī)范指出它不應(yīng)引入其他通信機(jī)制。這基本上是完全抽象理論[13]所要求的?;蛘?,可以改進(jìn)源代碼語言的模型,以暴露特定側(cè)信道攻擊中使用的效果,從而可以在源代碼級別表達(dá)側(cè)信道漏洞。處理一般軟件側(cè)信道漏洞尚未得到很好的理解,也沒有普遍適用的現(xiàn)實(shí)對策。當(dāng)然,可以隔離執(zhí)行,即防止在同一硬件上并發(fā)執(zhí)行,但這與其他目標(biāo)(例如優(yōu)化硬件利用率)相矛盾。
漏洞作為故障
通過漏洞違反的規(guī)范對漏洞進(jìn)行分類對于理解相關(guān)的漏洞類別很有用,但并不是一個完整的分類法:有大量的軟件部分規(guī)范有助于實(shí)現(xiàn)某些安全目標(biāo)的系統(tǒng)。然而,漏洞可以被視為故障概念的一個實(shí)例,在可靠計(jì)算領(lǐng)域進(jìn)行了研究,并且在該領(lǐng)域已經(jīng)開發(fā)了良好的故障分類法[14]。
關(guān)鍵詞:
【聚看點(diǎn)】福馬“小三通”航線恢復(fù)正常運(yùn)營1個多月 交流合作佳音頻傳
- 福建周末以弱降水為主 氣溫波動起伏_環(huán)球觀點(diǎn)
- 天天視訊!可精準(zhǔn)監(jiān)測1.5級以上地震 福建已建成投用1105個地震監(jiān)測站點(diǎn)
- 今年“520”遇周末 福建多地民政部門明確婚姻登記“不打烊”_環(huán)球關(guān)注
- 超10萬公里!福建筑起生物防火“綠色長城”|全球速遞
- 福建這些醫(yī)院、護(hù)士榮獲護(hù)士節(jié)表彰
- 鈥滃ぇ鍣ㄢ€濊緢鍑?紱忓緩宸茶瀹?72欏歸鍙幫紙濂楋級瑁呭
- 福建:開展2023年度重點(diǎn)用能行業(yè)能效“領(lǐng)跑者”標(biāo)桿企業(yè)遴選
- 焦點(diǎn)熱議:2023騫寸寤虹渷鏃犲伩鐚涓婚瀹d紶媧誨姩鍚姩浠紡涓捐
- 周祖翼率福建省代表團(tuán)開始在馬來西亞訪問
- 天天簡訊:軟件安全知識之漏洞討論2023-05-15
- 奮斗者·正青春|鄧小燕:“燕兒”歸來稻更2023-05-15
- 熱推薦:妥妥的夏日感!北方今年首輪高溫天2023-05-15
- 微信群聊背景圖_微信群聊|今日快訊2023-05-15
- 金融數(shù)據(jù)的“倒春寒”——2023年4月金融數(shù)2023-05-15
- 天天熱文:文化傳媒板塊下挫2023-05-15
- 今日熱搜:高盛比亞迪目標(biāo)價2021_高盛陰謀2023-05-15
- 思維列控(603508):5月15日技術(shù)指標(biāo)出現(xiàn)2023-05-15
- 環(huán)球熱點(diǎn)評!山東:以高質(zhì)量調(diào)查研究推動高2023-05-15
- 百萬保額賠付難,互聯(lián)網(wǎng)保險保了個寂寞? 2023-05-15
- 全球即時:“兩娃隨窗墜亡”小區(qū)實(shí)探:墜落2023-05-15
- 40歲男子街邊持剪刀傷多名行人,貴陽警方:2023-05-15
- 一天內(nèi)俄4架戰(zhàn)機(jī)在同一地區(qū)疑被擊落 目前2023-05-15
- 女子懷孕后發(fā)現(xiàn)男友已婚,男方:還有3個女2023-05-15
- 用友汽車等7只科創(chuàng)板股融資余額增幅超10% 2023-05-15
- 中國電研、中汽股份等10股獲陸股通增倉超102023-05-15
- 國海證券:新行情或在孕育中,做好風(fēng)控保持2023-05-15
- 5月央行續(xù)做1250億元MLF,利率連續(xù)9個月保2023-05-15
- 中信證券:本周迎來降息的重要窗口期2023-05-15
- 全球短訊!旅游熱、酒店忙、餐飲旺,服務(wù)業(yè)2023-05-15
- 環(huán)球觀天下!互聯(lián)網(wǎng)保險“低進(jìn)高出”,消費(fèi)2023-05-15
- 新聞周刊丨20年一揮間,再見了鹽灘!回望這2023-05-15
- 【全球新要聞】世界正畸日丨矯治牙齒前 你2023-05-15
- 云南再添一高原特有新屬 田螺家族進(jìn)一步壯2023-05-15
- 神州答卷|燕趙大地鋪展人與自然和諧共生新2023-05-15
- 環(huán)球資訊:半身裙穿對了,原來可以這么美!2023-05-15
- 千億防脫市場,新綠色藥業(yè)“降維打擊者”CO2023-05-15
- 虧損加劇出租率下滑,魔方生活的盈利難題與2023-05-15
- 世界快資訊丨順豐控股擬轉(zhuǎn)讓豐網(wǎng)信息 極兔2023-05-15
- 主線比較尷尬 中特估走得像殺豬盤 全球快2023-05-15