Item type |
Symposium(1) |
公開日 |
2022-10-17 |
タイトル |
|
|
タイトル |
オープンソースソフトウェアに対するセキュリティリスク指標の提案と評価 |
タイトル |
|
|
言語 |
en |
|
タイトル |
Design and Evaluation of Security Risk Indication for Open Source Software |
言語 |
|
|
言語 |
jpn |
キーワード |
|
|
主題Scheme |
Other |
|
主題 |
脆弱性,オープンソースソフトウェア,システムセキュリティ |
資源タイプ |
|
|
資源タイプ識別子 |
http://purl.org/coar/resource_type/c_5794 |
|
資源タイプ |
conference paper |
著者所属 |
|
|
|
神戸大学工学研究科 |
著者所属 |
|
|
|
セコム株式会社IS研究所 |
著者所属 |
|
|
|
岡山大学学術研究院自然科学学域 |
著者所属(英) |
|
|
|
en |
|
|
Graduate School of Engineering, Kobe University |
著者所属(英) |
|
|
|
en |
|
|
Intelligent Systems Laboratory, SECOM Co., Ltd. |
著者所属(英) |
|
|
|
en |
|
|
Faculty of Natural Science and Technology, Okayama University |
著者名 |
葛野, 弘樹
矢野, 智彦
山内, 利宏
|
著者名(英) |
Hiroki, Kuzuno
Tomohiko, Yano
Toshihiro, Yamauchi
|
論文抄録 |
|
|
内容記述タイプ |
Other |
|
内容記述 |
オープンソースソフトウェア (OSS)を用いた情報システムが主流となり,OSS に対するセキュリティ対策は急務である.OSS の開発は開発者コミュニティが担うことが多く,利用者による独自の修正は容易ではない.また,OSS に脆弱性が発見された場合において,情報システムの利用環境毎に脆弱性への対応が必要であるかの判断は難しい.既存のセキュリティ研究では,ソフトウェアの脆弱性の分類,脆弱性の危険性の推定,ならびに脆弱性の攻撃利用可能性に関する解析手法が提案されている.しかし,運用中の情報システムで利用中の OSS の脆弱性や開発状況を分析し,攻撃を受ける可能性の把握や,脆弱性が発見された際に危険性の有無を判断することは困難であり,依然として課題である.本稿では,このような課題を解決するため,OSS のセキュリティリスク指標を提案し,情報システムで利用する OSS の危険性の継続的な把握を可能とする.提案手法では,脆弱性に関する情報と OSS の開発状況を結び付け,セキュリティリスク指標を算出可能とする.情報システムの運用において,提案する OSS のセキュリティリスク指標をセキュリティ対策の判断基準として用いることで,セキュリティ保守の実施判断に利用可能になる.評価においては,提案するセキュリティリスク指標を用いて,複数の OSS に対して危険性を把握可能か検証を行った.また,Linux ディストリビューションに提案手法を適用し, OSS のセキュリティリスク指標の算出にかかるコストを検証した. |
論文抄録(英) |
|
|
内容記述タイプ |
Other |
|
内容記述 |
Open source software (OSS) become a software mainstream. The security of OSS is an important topic for information systems using OSS. When vulnerabilities are discovered in OSS, it is difficult to fix or address OSS for each information system environment. Existing security studies proposed classifying vulnerabilities, estimating vulnerability risks, and analyzing vulnerability exploitability. However, it is still difficult to understand the vulnerabilities threat, and development status of OSS used in information systems operation. The challenge is to determine whether vulnerabilities and OSS development status are dangerous or not. In this paper, we propose a security risk Indication for OSS to tackle these problems. The proposed method calculates security risk indications by combining vulnerability information and the development status of OSS. The proposed security risk Indication of OSS as a criterion for security measures in the operation of information systems. In the evaluation, we verified whether the proposed security risk indication can be used to identify the threats of multiple OSS and the cost of calculating security risk indications. |
書誌情報 |
コンピュータセキュリティシンポジウム2022論文集
p. 784-791,
発行日 2022-10-17
|
出版者 |
|
|
言語 |
ja |
|
出版者 |
情報処理学会 |