DevOpsにおいて効率的にセキュリティ品質確保を行う技術の研究

DevOps中高效保障安全质量的技术研究

基本信息

  • 批准号:
    21K11895
  • 负责人:
  • 金额:
    $ 2.58万
  • 依托单位:
  • 依托单位国家:
    日本
  • 项目类别:
    Grant-in-Aid for Scientific Research (C)
  • 财政年份:
    2021
  • 资助国家:
    日本
  • 起止时间:
    2021-04-01 至 2024-03-31
  • 项目状态:
    已结题

项目摘要

本研究は、DevOpsにおけるセキュリティの効率的な分析手法について研究することを目的としているものである。2021年度は、脅威分析手法の一tで、攻撃と対策の関係を記述可能なAttack Defense Treesとプロセスマイニングによる効率的なDevOps向けのセキュリティ確保手法について検討したが、2022年度は、2021年度に開発したこの手法を完成し、国際会議KES2022(イタリア、ベローナ、2022年9月)のワークショップにおいて提案を行った。提案手法は、DevOpsの最初の開発時に脅威分析によって開発者が構築したAttack Defense Treesを以降の繰り返しでは差分のみ参照するようにして、毎回脅威分析を1から行う手間を省力化することを狙っている。また、運用(Ops)で検出された異常をログなどから抽出し、その異常からCommon Attack Pattern Enumeration and Classification (CAPEC),Common Weakness Exposure(CWE)の知識ベースを利用して脅威→攻撃→脆弱性→対策の順に導出していき、最終的に次のセキュリティ要件に追加していく手法である。また、この手法を実現するツールとして、情報セキュリティ大学院大学においては、Attack Treeのパターン化と再利用の研究を進めた。その結果、知識ベースCAPECから攻撃対象と攻撃要件を自動抽出することにより、パターン化が高精度に行えることが分かった。この成果は2022年コンピュータセキュリティシンポジウム(CSS2022)において発表し、研究奨励賞を受賞した。
本研究的目的是研究 DevOps 中高效的安全分析方法。在2021财年,我们考虑了使用攻击防御树(可以描述攻击与对策之间关系的威胁分析方法)和流程挖掘的DevOps的有效安全确保方法,我们完成了该方法,并在国际会议KES2022的研讨会上提出了该方法。 (意大利维罗纳,2022 年 9 月)。所提出的方法旨在通过在后续迭代中仅参考开发人员在DevOps的初始开发过程中通过威胁分析构建的攻击防御树中存在的差异,来节省每次从头开始进行威胁分析的工作。此外,我们从日志等中提取操作(Ops)期间检测到的异常,并使用常见攻击模式枚举和分类(CAPEC)和常见弱点暴露(CWE)等知识库来识别威胁→攻击→漏洞→此。是一种按顺序导出对策并最终将其添加到下一个安全需求的方法。此外,作为实现该方法的工具,信息安全研究生大学对攻击树的模式化和重用进行了研究。结果,我们发现通过从知识库CAPEC中自动提取攻击目标和攻击需求,可以高精度地进行模式化。该成果在2022年计算机安全研讨会(CSS2022)上公布,并获得研究鼓励奖。

项目成果

期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
CAPEC によるアタックツリーの再利用性向上について
关于使用 CAPEC 提高攻击树的可重用性
  • DOI:
  • 发表时间:
    2022
  • 期刊:
  • 影响因子:
    0
  • 作者:
    大矢政基;大久保隆夫
  • 通讯作者:
    大久保隆夫
Efficient secure DevOps using process mining and Attack Defense Trees
使用流程挖掘和攻击防御树实现高效、安全的 DevOps
  • DOI:
    10.1016/j.procs.2022.09.079
  • 发表时间:
    2022
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Okubo Takao;Kaiya Haruhiko
  • 通讯作者:
    Kaiya Haruhiko
{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

大久保 隆夫其他文献

Secure Software Development with Coding Conventions and Frameworks
使用编码约定和框架进行安全软件开发
  • DOI:
  • 发表时间:
    2007
  • 期刊:
  • 影响因子:
    0
  • 作者:
    大久保 隆夫
  • 通讯作者:
    大久保 隆夫
STAMP S&S~システム理論によるセーフティ・セキュリティ統合リスク分析
STAMP S&S~基于系统论的安全/安保综合风险分析
  • DOI:
  • 发表时间:
    2019
  • 期刊:
  • 影响因子:
    0
  • 作者:
    金子 朋子;高橋 雄志;林 浩史;吉岡 信和;大久保 隆夫;佐々木 良一
  • 通讯作者:
    佐々木 良一
セキュリティ要件を充足するソフトウェア開発方式の検討
满足安全需求的软件开发方法的考虑
  • DOI:
  • 发表时间:
    2006
  • 期刊:
  • 影响因子:
    0
  • 作者:
    大久保 隆夫
  • 通讯作者:
    大久保 隆夫
Secure Software Development with Coding Conventions and Frameworks
使用编码约定和框架进行安全软件开发
  • DOI:
  • 发表时间:
    2007
  • 期刊:
  • 影响因子:
    0
  • 作者:
    大久保 隆夫
  • 通讯作者:
    大久保 隆夫
セキュリティ,セーフティのリスク評価手法に関する調査
安全与安全风险评估方法综述
  • DOI:
  • 发表时间:
    2018
  • 期刊:
  • 影响因子:
    0
  • 作者:
    大久保 隆夫
  • 通讯作者:
    大久保 隆夫

大久保 隆夫的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

相似海外基金

Security and Efficiency Analysis of Quantum Private Information Retrieval and Quantum Oblivious Transfer
量子隐私信息检索和量子不经意传输的安全性和效率分析
  • 批准号:
    20J11484
  • 财政年份:
    2020
  • 资助金额:
    $ 2.58万
  • 项目类别:
    Grant-in-Aid for JSPS Fellows
Improving functionality and efficiency of secure computation by using structures of problems
利用问题结构提高安全计算的功能和效率
  • 批准号:
    17K00178
  • 财政年份:
    2017
  • 资助金额:
    $ 2.58万
  • 项目类别:
    Grant-in-Aid for Scientific Research (C)
Research on attack probability using formal methods
使用形式化方法研究攻击概率
  • 批准号:
    16K00196
  • 财政年份:
    2016
  • 资助金额:
    $ 2.58万
  • 项目类别:
    Grant-in-Aid for Scientific Research (C)
Mathematical model and evaluation of efficiency and security for next-generation distributed storage systems with high-performance
下一代高性能分布式存储系统数学模型及效率与安全性评估
  • 批准号:
    16K00195
  • 财政年份:
    2016
  • 资助金额:
    $ 2.58万
  • 项目类别:
    Grant-in-Aid for Scientific Research (C)
Integrated Framework of Security and Privacy Requirements Engineering(Fostering Joint International Research)
安全和隐私需求工程综合框架(促进国际联合研究)
  • 批准号:
    15KK0018
  • 财政年份:
    2016
  • 资助金额:
    $ 2.58万
  • 项目类别:
    Fund for the Promotion of Joint International Research (Fostering Joint International Research)
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了