DevOpsにおいて効率的にセキュリティ品質確保を行う技術の研究
DevOpsにおいて効率的にセキュリティ品質確保を行う技術の研究
批准号:
21K11895
负责人:
大久保 隆夫
金额:
$2.58万
依托单位国家:
日本
项目类别:
Grant-in-Aid for Scientific Research (C)
财政年份:
2021
资助国家:
日本
项目状态:
已结题
起止时间:
2021-04-01 至 2024-03-31
中文摘要
本研究は、DevOpsにおけるセキュリティの効率的な分析手法について研究することを目的としているものである。2021年度は、脅威分析手法の一tで、攻撃と対策の関係を記述可能なAttack Defense Treesとプロセスマイニングによる効率的なDevOps向けのセキュリティ確保手法について検討したが、2022年度は、2021年度に開発したこの手法を完成し、国際会議KES2022(イタリア、ベローナ、2022年9月)のワークショップにおいて提案を行った。提案手法は、DevOpsの最初の開発時に脅威分析によって開発者が構築したAttack Defense Treesを以降の繰り返しでは差分のみ参照するようにして、毎回脅威分析を1から行う手間を省力化することを狙っている。また、運用(Ops)で検出された異常をログなどから抽出し、その異常からCommon Attack Pattern Enumeration and Classification (CAPEC),Common Weakness Exposure(CWE)の知識ベースを利用して脅威→攻撃→脆弱性→対策の順に導出していき、最終的に次のセキュリティ要件に追加していく手法である。また、この手法を実現するツールとして、情報セキュリティ大学院大学においては、Attack Treeのパターン化と再利用の研究を進めた。その結果、知識ベースCAPECから攻撃対象と攻撃要件を自動抽出することにより、パターン化が高精度に行えることが分かった。この成果は2022年コンピュータセキュリティシンポジウム(CSS2022)において発表し、研究奨励賞を受賞した。
英文摘要
本研究は、DevOpsにおけるセキュリティの効率的な分析手法について研究することを目的としているものである。2021年度は、脅威分析手法の一tで、攻撃と対策の関係を記述可能なAttack Defense Treesとプロセスマイニングによる効率的なDevOps向けのセキュリティ確保手法について検討したが、2022年度は、2021年度に開発したこの手法を完成し、国際会議KES2022(イタリア、ベローナ、2022年9月)のワークショップにおいて提案を行った。提案手法は、DevOpsの最初の開発時に脅威分析によって開発者が構築したAttack Defense Treesを以降の繰り返しでは差分のみ参照するようにして、毎回脅威分析を1から行う手間を省力化することを狙っている。また、運用(Ops)で検出された異常をログなどから抽出し、その異常からCommon Attack Pattern Enumeration and Classification (CAPEC),Common Weakness Exposure(CWE)の知識ベースを利用して脅威→攻撃→脆弱性→対策の順に導出していき、最終的に次のセキュリティ要件に追加していく手法である。また、この手法を実現するツールとして、情報セキュリティ大学院大学においては、Attack Treeのパターン化と再利用の研究を進めた。その結果、知識ベースCAPECから攻撃対象と攻撃要件を自動抽出することにより、パターン化が高精度に行えることが分かった。この成果は2022年コンピュータセキュリティシンポジウム(CSS2022)において発表し、研究奨励賞を受賞した。
期刊论文(0)
专著(0)
科研奖励(0)
会议论文
CAPEC によるアタックツリーの再利用性向上について
关于使用 CAPEC 提高攻击树的可重用性
DOI:
--
发表时间:
2022
期刊:
影响因子:
--
作者:
[大矢政基, 大久保隆夫]
通讯作者:
大久保隆夫
Efficient secure DevOps using process mining and Attack Defense Trees
使用流程挖掘和攻击防御树实现高效、安全的 DevOps
DOI:
10.1016/j.procs.2022.09.079
发表时间:
2022
期刊:
Procedia Computer Science
影响因子:
--
作者:
[Okubo Takao, Kaiya Haruhiko]
通讯作者:
Kaiya Haruhiko
海外基金