Моделирование угроз во время выполнения: аргументы в пользу рефлексивного и адаптивного управления угрозами (трек NIER)

Threat modeling at run time: the case for reflective and adaptive threat management (NIER track)
Dimitri Van Landuyt, Wouter Joosen, Liliana Pasquale, Laurens Sion
2021-05-01

адаптивная безопасность и конфиденциальностьадаптивное управление угрозамиавтоматическое получение архитектурных моделей системырефлексивное моделирование угрозмоделирование угроз во время выполнения
Моделирование угроз — это аналитическая деятельность, направленная на выявление правдоподобных и реалистичных угроз безопасности и конфиденциальности при проектировании программно-интенсивной системы. Моделирование угроз позволяет применять подход «по проекту», смягчая проблемы до их возникновения и избегая поздних дорогостоящих доработок. Однако оно в основном оправдано в подходах к разработке ПО, которые опираются на запланированные архитектуры, где источники угроз можно предвидеть заранее. Эти аксиоматические предположения тем не менее всё чаще не соответствуют действительности в современных практиках разработки программного обеспечения, когда системы значительно эволюционируют на поздних стадиях. Кроме того, программно-интенсивные системы всё чаще сталкиваются с неопределённостью в их эксплуатационных контекстах, которые практически невозможно перечислить на ранних этапах разработки. В этой статье мы сначала представляем идею рефлексивного моделирования угроз, которое включает автоматическое получение архитектурных моделей системы из артефактов времени выполнения и эксплуатационных артефактов, предоставляя моделировщику угроз точное и работоспособное средство инспекции системы во время выполнения. Затем мы намечаем и обосновываем потенциал использования моделей анализа угроз в качестве основы для целостного и адаптивного управления угрозами посредством интеграции адаптивных технологий безопасности и защиты конфиденциальности. Это позволит системам автономно реагировать на возникающие угрозы посредством динамической активации специализированных механизмов контроля или через перенастройку во время выполнения.
1
Адаптивные системы могут автономно реагировать на возникающие угрозы путём динамической активации специализированных средств защиты или перенастройки во время выполнения.
2
Использование моделей анализа угроз позволяет реализовать целостное адаптивное управление угрозами через интеграцию адаптивных средств безопасности и приватности.
3
Рефлексивное моделирование угроз автоматизирует вывод архитектурных моделей из артефактов времени выполнения и эксплуатации, давая точный инспекционный вид в рантайме.
4
Традиционное моделирование угроз эффективно для запланированных архитектур, но не справляется при резкой эволюции ПО или неопределённости операционных контекстов.

Моделирование угроз в рабочее время для программно-ориентированных систем (рефлексивное моделирование угроз с выводом архитектурных моделей из артефактов времени выполнения и эксплуатационных артефактов)

Использование рефлексивного и адаптивного управления угрозами для автоматизированного анализа угроз во время выполнения и автономного реагирования (динамическая активация средств защиты и перенастройка во времени выполнения) при изменяющейся архитектуре и неопределённых эксплуатационных контекстах

Publication Details
Publication Date
2021-05-01
Journal
Publisher
ISSN
Cited by
11
Access Type
Author Information
Authors
Dimitri Van Landuyt
Wouter Joosen
Liliana Pasquale
Laurens Sion
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%