CN113392784A - 一种基于漏洞指纹识别的应用安全检测任务自动编排方法 - Google Patents

一种基于漏洞指纹识别的应用安全检测任务自动编排方法 Download PDF

Info

Publication number
CN113392784A
CN113392784A CN202110679616.6A CN202110679616A CN113392784A CN 113392784 A CN113392784 A CN 113392784A CN 202110679616 A CN202110679616 A CN 202110679616A CN 113392784 A CN113392784 A CN 113392784A
Authority
CN
China
Prior art keywords
application
vulnerability
detection
fingerprint
task
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202110679616.6A
Other languages
English (en)
Other versions
CN113392784B (zh
Inventor
李新建
邹鑫灏
郭著松
潘伟
王承涛
严智
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenzhen Secidea Network Security Technology Co ltd
China Tobacco Hubei Industrial LLC
Original Assignee
Shenzhen Secidea Network Security Technology Co ltd
China Tobacco Hubei Industrial LLC
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shenzhen Secidea Network Security Technology Co ltd, China Tobacco Hubei Industrial LLC filed Critical Shenzhen Secidea Network Security Technology Co ltd
Priority to CN202110679616.6A priority Critical patent/CN113392784B/zh
Publication of CN113392784A publication Critical patent/CN113392784A/zh
Application granted granted Critical
Publication of CN113392784B publication Critical patent/CN113392784B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security

Abstract

本发明公开了一种基于漏洞指纹识别的应用安全检测任务自动编排方法,主要包括一个应用漏洞指纹知识库、三个工作模块以及一套工具链;应用漏洞指纹知识库:汇总分析、发现的应用漏洞指纹,用于对应用漏洞标记和检测;三个工作模块包括:应用漏洞指纹识别模块;通过与漏洞指纹知识库匹配完成漏洞识别;应用检测任务编排模块;能将不同漏洞数据集和安全检测技术整合到一起,完成任务编排配置;本方法通过漏洞指纹识别,解决应用安全检测任务人工判断检测时机滞后,提供自动化执行操作减少人工工作量,提高检测效率,解决应用安全响应过程中人员短缺、改进警报分类质量和速度、减少响应时间、降低安全人员工作压力等问题。

Description

一种基于漏洞指纹识别的应用安全检测任务自动编排方法
技术领域
本发明属于应用开发技术领域,具体涉及一种基于漏洞指纹识别的应用安全检测任务自动编排方法。
背景技术
应用开发安全检测则靠构建安全工具链,整合白盒源代码安全审计系统、黑盒应用安全检测系统和灰盒交互式测试系统,并且将人工深度渗透测试报告与系统检测信息相结合,进行横向验证,以此来保障检测结果的有效性和准确性。并通过编程规约和培训开发人员,保证代码都是以良好的安全习惯进行编写,减少安全问题。
白盒审计工具。项目代码打包Zip和rar等压缩包的方式本地上传扫描、开发集成环境Eclipse、IntelliJ Idea、Android Studio等一键提交检测分析,方便开发人员在开发过程随时提交代码检测。支持从代码版本管理工具SVN、GIT上获取源代码进行源代码缺陷分析,可以定时从代码仓库自动提取代码进行安全检测,自动发送报告给项目负责人和安全人员,方便系统代码安全跟进对扫描结果可按照漏洞类型或者危害等级分类展示,且针对某一漏洞可进行跟踪审计。使用了二次审计分析技术,可设置规则支持用户自定义函数白名单功能,检测过程中自动识别白名单函数进行路径裁剪,减少误报。对审计结果可生成报告,促进整改,形成代码安全审计闭环。
黑盒审计工具。采用应用动态模糊测试技术、应用漏洞智能识别技术、应用漏洞动态验证技术、主动探寻应用服务端漏洞等技术,实现对应用的安全风险监测、评估和动态管理。结合独立的漏洞库对监测到的漏洞给出安全评估报告,报告包含漏洞描述、危害、修复建议等内容。应用安全风险评估系统对提高应用安全监测水平,应用测试/安全管理人员对应用系统进行安全评估、安全加固起到了很重要的辅助作用。
灰盒交互式检测工具。通过交互式安全检测工具,可以快速搭建企业内部众测环境,支持业务逻辑漏洞自动化扫描,帮助安全人员更透明、更简单的完成测试。提供常用漏洞的检测和利用技术手段,便于对目标特定漏洞的的验证和利用,能够高效完成渗透测试。结合自动化的渗透测试、交互式测试特点,能够帮助非专业的人员完成对目标的渗透测试检测。系统集成一系列高效的安全测试、渗透工具,有效减低安全检测成本,能够高效、全方位的检测网络中的各类脆弱性风险,提供专业、有效的安全分析和修补建议,减小受攻击面,保障业务系统安全。
开源组件代码风险检测工具。建立软件成分分析系统,进行开源代码风险管控,精准识别软件组件的安全性、代码及许可合规性,实时展示应用的代码安全状况和对第三方组件的安全管控,适用于软件安全开发生命周期的开发阶段与测试阶段使用,是OWASPTop10中“A9:2017-使用含有已知漏洞的组件”的有效解决方案。
通常的应用安全检测采用这些工具人工进行检测,在实施的环节和频次、检测范围和深度靠人工分析判断,存在为了降低工作量缩减范围和深度,例如只做增量检测;存在检测时间、时机以人的工作时间安排有空才去检测,忙于开发则不检测;还有以下一些弊端。
(1)采用离散的开源工具进行检测数据无法互联互通,无法进行流程管控形成安全闭环;引用诸多安全标准没有体系,引用太多忙不过来,引用太少担心不及格;非国产化自主知识产权检测工具,无安全保障。
(2)应用开发整体安全管控流程复杂,缺少流程自动化平台支撑且与现有流程的不兼容导致很难有效管控;
(3)企业缺少安全管控所需的知识库,如:安全威胁库,安全需求库、安全设计库、安全组件库、安全用例库及安全加固知识库等必要的积累,效率和落地性成为阻力;
(4)企业缺少专业的安全开发管控专业人才,无法与业务人员、开发人员、运维人员及管理层进行有效沟通,内部协作模式无法形成;
(5)企业缺少对安全活动评价及审计能力,导致针对开展的安全活动无法确定实施效果及进行有效改进,最终演变成走形式。
发明内容
本发明的目的在于提供一种基于漏洞指纹识别的应用安全检测任务自动编排方法,以解决上述背景技术中提出的问题。
为实现上述目的,本发明提供如下技术方案:一种基于漏洞指纹识别的应用安全检测任务自动编排方法,主要包括一个应用漏洞指纹知识库、三个工作模块以及一套工具链;
应用漏洞指纹知识库:汇总分析、发现的应用漏洞指纹,用于对应用漏洞标记和检测;
三个工作模块包括:应用漏洞指纹识别模块;通过与漏洞指纹知识库匹配完成漏洞识别;
应用检测任务编排模块;能将不同漏洞数据集和安全检测技术整合到一起,完成任务编排配置;
自动化应用检测执行模块;利用任务编排的结果进行应用安全检测任务的自动执行,按定时任务、按应用版本、按检测CWE分类进行自动化检测,旨在最小化事件响应过程中重复性任务的人工干预,帮助加速问题的解决;
一套工具链包括:安全需求分析工具、威胁建模分析系统、源代码审计、黑盒测试工具、交互式检测工具、开源组件安全检测工具、安全防御组件;
具体步骤为:
1)通过应用漏洞情报、应用安全检测获取应用漏洞信息;
2)对应用漏洞信息进行漏洞指纹提取,创建增加应用漏洞指纹知识库;
3)对检测目标应用系统进行应用漏洞指纹匹配确定发现的指纹;
4)根据发现的指纹和编排的任务去触发应用安全检测任务执行;
5)应用安全检测任务根据编排逐步自动执行相应检测,并将检测结果继续上报,重复执行第1)步操作流程,直到没有新的应用漏洞指纹匹配发现才终止。
优选的,应用漏洞指纹知识库包括:CWE编号、不同语言示例代码、形式化逻辑描述特征代码、与该CWE编号相关的CVE编号、与该CVE编号相关的应用属性信息。
优选的,应用漏洞指纹识别包括示例代码模糊匹配计算匹配度、特征字符串匹配检测、汇编代码语言逻辑检测、对比应用漏洞检验检测。
优选的,版本信息、前端技术、Web服务器、应用服务器、开发语言、操作系统信息、CDN信息、WAF信息、IP及域名信息、端口信息和系统架构一起作为应用漏洞指纹相应特征字段来标识表征不同的应用漏洞。
优选的,应用检测任务编排模块的任务编排通过剧本来进行表述;支撑剧本执行的引擎是工作流引擎;为了方便管理人员维护剧本,还包括一套可视化的剧本编辑器。
优选的,自动化应用检测执行模块的自动化应用检测使用的循环为:1)观察上一个任务输出并确定发生了什么;2)根据应用漏洞指纹确定观察的方向,并添加上下文来确定观察的含义;3)根据业务的风险容忍度和能力决定适当的检测目标;4)根据目标采取检测行动,并应用到观察过程中,然后重复。
与现有技术相比,本发明的有益效果是:本方法通过漏洞指纹识别,解决应用安全检测任务人工判断检测时机滞后,提供自动化执行操作减少人工工作量,提高检测效率,解决应用安全响应过程中人员短缺、改进警报分类质量和速度、减少响应时间、降低安全人员工作压力等问题;
本方法能够将分散的应用安全检测工具、人员和流程有机地整合到一起,整合应用安全检测所需的各种资源,实现人与工具、工具与工具的连接与协作。借助剧本、应用、动作等编排元素,系统能够将终端、安全设备、安全系统、协作软件等各类资源整合到一起,能够协助开发人员、安全检测人员实现基于编排的自动化和半自动化的告警分诊与调查、案例监管与应用漏洞追踪、漏洞安全事件响应,以及其它日常应用安全检测工作。
附图说明
图1为本发明的方法模块组成示意图;
图2为本发明方法流程示意图;
图3为本发明应用漏洞指纹识别流程示意图;
图4为本发明的任务编排内部实现逻辑示意图;
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
实施例1
请参阅图1至图4,本发明提供一种技术方案:一种基于漏洞指纹识别的应用安全检测任务自动编排方法,主要包括一个应用漏洞指纹知识库、三个工作模块以及一套工具链;
应用漏洞指纹知识库:汇总分析、发现的应用漏洞指纹,用于对应用漏洞标记和检测;
三个工作模块包括:应用漏洞指纹识别模块;通过与漏洞指纹知识库匹配完成漏洞识别;
应用检测任务编排模块;能将不同漏洞数据集和安全检测技术整合到一起,完成任务编排配置;
自动化应用检测执行模块;利用任务编排的结果进行应用安全检测任务的自动执行,按定时任务、按应用版本、按检测CWE分类进行自动化检测,旨在最小化事件响应过程中重复性任务的人工干预,帮助加速问题的解决;
一套工具链包括:安全需求分析工具、威胁建模分析系统、源代码审计、黑盒测试工具、交互式检测工具、开源组件安全检测工具、安全防御组件;
具体步骤为:
1)通过应用漏洞情报、应用安全检测获取应用漏洞信息;
2)对应用漏洞信息进行漏洞指纹提取,创建增加应用漏洞指纹知识库;
3)对检测目标应用系统进行应用漏洞指纹匹配确定发现的指纹;
4)根据发现的指纹和编排的任务去触发应用安全检测任务执行;
5)应用安全检测任务根据编排逐步自动执行相应检测,并将检测结果继续上报,重复执行第1)步操作流程,直到没有新的应用漏洞指纹匹配发现才终止。
优选的,应用漏洞指纹知识库包括:CWE编号、不同语言示例代码、形式化逻辑描述特征代码、与该CWE编号相关的CVE编号、与该CVE编号相关的应用属性信息。
优选的,应用漏洞指纹识别包括示例代码模糊匹配计算匹配度、特征字符串匹配检测、汇编代码语言逻辑检测、对比应用漏洞检验检测。
优选的,版本信息、前端技术、Web服务器、应用服务器、开发语言、操作系统信息、CDN信息、WAF信息、IP及域名信息、端口信息和系统架构一起作为应用漏洞指纹相应特征字段来标识表征不同的应用漏洞。
优选的,应用检测任务编排模块的任务编排通过剧本来进行表述;支撑剧本执行的引擎是工作流引擎;为了方便管理人员维护剧本,还包括一套可视化的剧本编辑器;如图4所示,根据应用漏洞指纹发现情况,先执行应用系统信息收集,完成icp备、ip、whois信息查询检测;然后根据指纹判断是linux还是window触发对应检测任务。
优选的,自动化应用检测执行模块的自动化应用检测使用的循环为:1)观察上一个任务输出并确定发生了什么;2)根据应用漏洞指纹确定观察的方向,并添加上下文来确定观察的含义;3)根据业务的风险容忍度和能力决定适当的检测目标;4)根据目标采取检测行动,并应用到观察过程中,然后重复。
尽管已经示出和描述了本发明的实施例,对于本领域的普通技术人员而言,可以理解在不脱离本发明的原理和精神的情况下可以对这些实施例进行多种变化、修改、替换和变型,本发明的范围由所附权利要求及其等同物限定。

Claims (6)

1.一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:主要包括一个应用漏洞指纹知识库、三个工作模块以及一套工具链;
应用漏洞指纹知识库:汇总分析、发现的应用漏洞指纹,用于对应用漏洞标记和检测;
三个工作模块包括:应用漏洞指纹识别模块;通过与漏洞指纹知识库匹配完成漏洞识别;
应用检测任务编排模块;能将不同漏洞数据集和安全检测技术整合到一起,完成任务编排配置;
自动化应用检测执行模块;利用任务编排的结果进行应用安全检测任务的自动执行,按定时任务、按应用版本、按检测CWE分类进行自动化检测,旨在最小化事件响应过程中重复性任务的人工干预,帮助加速问题的解决;
一套工具链包括:安全需求分析工具、威胁建模分析系统、源代码审计、黑盒测试工具、交互式检测工具、开源组件安全检测工具、安全防御组件;
具体步骤为:
1)通过应用漏洞情报、应用安全检测获取应用漏洞信息;
2)对应用漏洞信息进行漏洞指纹提取,创建增加应用漏洞指纹知识库;
3)对检测目标应用系统进行应用漏洞指纹匹配确定发现的指纹;
4)根据发现的指纹和编排的任务去触发应用安全检测任务执行;
5)应用安全检测任务根据编排逐步自动执行相应检测,并将检测结果继续上报,重复执行第1)步操作流程,直到没有新的应用漏洞指纹匹配发现才终止。
2.根据权利要求1所述的一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:应用漏洞指纹知识库包括:CWE编号、不同语言示例代码、形式化逻辑描述特征代码、与该CWE编号相关的CVE编号、与该CVE编号相关的应用属性信息。
3.根据权利要求1所述的一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:应用漏洞指纹识别包括示例代码模糊匹配计算匹配度、特征字符串匹配检测、汇编代码语言逻辑检测、对比应用漏洞检验检测。
4.根据权利要求1所述的一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:版本信息、前端技术、Web服务器、应用服务器、开发语言、操作系统信息、CDN信息、WAF信息、IP及域名信息、端口信息和系统架构一起作为应用漏洞指纹相应特征字段来标识表征不同的应用漏洞。
5.根据权利要求1所述的一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:应用检测任务编排模块的任务编排通过剧本来进行表述;支撑剧本执行的引擎是工作流引擎;为了方便管理人员维护剧本,还包括一套可视化的剧本编辑器。
6.根据权利要求1所述的一种基于漏洞指纹识别的应用安全检测任务自动编排方法,其特征在于:自动化应用检测执行模块的自动化应用检测使用的循环为:1)观察上一个任务输出并确定发生了什么;2)根据应用漏洞指纹确定观察的方向,并添加上下文来确定观察的含义;3)根据业务的风险容忍度和能力决定适当的检测目标;4)根据目标采取检测行动,并应用到观察过程中,然后重复。
CN202110679616.6A 2021-06-18 2021-06-18 一种基于漏洞指纹识别的应用安全检测任务自动编排方法 Active CN113392784B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110679616.6A CN113392784B (zh) 2021-06-18 2021-06-18 一种基于漏洞指纹识别的应用安全检测任务自动编排方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110679616.6A CN113392784B (zh) 2021-06-18 2021-06-18 一种基于漏洞指纹识别的应用安全检测任务自动编排方法

Publications (2)

Publication Number Publication Date
CN113392784A true CN113392784A (zh) 2021-09-14
CN113392784B CN113392784B (zh) 2023-11-14

Family

ID=77622951

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110679616.6A Active CN113392784B (zh) 2021-06-18 2021-06-18 一种基于漏洞指纹识别的应用安全检测任务自动编排方法

Country Status (1)

Country Link
CN (1) CN113392784B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114666104A (zh) * 2022-03-09 2022-06-24 国能信息技术有限公司 一种渗透测试方法、系统、计算机设备以及存储介质
CN115952503A (zh) * 2023-01-30 2023-04-11 深圳海云安网络安全技术有限公司 融合黑白灰安全检测技术的应用安全测试方法及系统
CN116260637A (zh) * 2023-02-15 2023-06-13 中国电子技术标准化研究院 渗透测试的路径规划方法、装置、电子设备及存储介质

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104537309A (zh) * 2015-01-23 2015-04-22 北京奇虎科技有限公司 应用程序漏洞检测方法、装置及服务器
CN110430081A (zh) * 2019-08-13 2019-11-08 北京市天元网络技术股份有限公司 基于指令自动编排的智能化巡检方法以及装置
CN111881452A (zh) * 2020-07-17 2020-11-03 哈尔滨工业大学(威海) 一种面向工控设备的安全测试系统及其工作方法
CN112329020A (zh) * 2020-11-05 2021-02-05 国网江苏省电力有限公司信息通信分公司 一种基于电力数据中台安全规则的自动化检测方法及装置
CN112651006A (zh) * 2020-12-07 2021-04-13 中国电力科学研究院有限公司 一种电网安全态势感知平台架构

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104537309A (zh) * 2015-01-23 2015-04-22 北京奇虎科技有限公司 应用程序漏洞检测方法、装置及服务器
CN110430081A (zh) * 2019-08-13 2019-11-08 北京市天元网络技术股份有限公司 基于指令自动编排的智能化巡检方法以及装置
CN111881452A (zh) * 2020-07-17 2020-11-03 哈尔滨工业大学(威海) 一种面向工控设备的安全测试系统及其工作方法
CN112329020A (zh) * 2020-11-05 2021-02-05 国网江苏省电力有限公司信息通信分公司 一种基于电力数据中台安全规则的自动化检测方法及装置
CN112651006A (zh) * 2020-12-07 2021-04-13 中国电力科学研究院有限公司 一种电网安全态势感知平台架构

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114666104A (zh) * 2022-03-09 2022-06-24 国能信息技术有限公司 一种渗透测试方法、系统、计算机设备以及存储介质
CN115952503A (zh) * 2023-01-30 2023-04-11 深圳海云安网络安全技术有限公司 融合黑白灰安全检测技术的应用安全测试方法及系统
CN115952503B (zh) * 2023-01-30 2023-07-25 深圳海云安网络安全技术有限公司 融合黑白灰安全检测技术的应用安全测试方法及系统
CN116260637A (zh) * 2023-02-15 2023-06-13 中国电子技术标准化研究院 渗透测试的路径规划方法、装置、电子设备及存储介质
CN116260637B (zh) * 2023-02-15 2023-11-07 中国电子技术标准化研究院 渗透测试的路径规划方法、装置、电子设备及存储介质

Also Published As

Publication number Publication date
CN113392784B (zh) 2023-11-14

Similar Documents

Publication Publication Date Title
CN113392784A (zh) 一种基于漏洞指纹识别的应用安全检测任务自动编排方法
CN111008376B (zh) 一种基于代码动态分析的移动应用源代码安全审计系统
Herzig et al. Empirically detecting false test alarms using association rules
Knodel et al. A comparison of static architecture compliance checking approaches
EP3884378A1 (en) Automation of task identification in a software lifecycle
CN112182588B (zh) 基于威胁情报的操作系统漏洞分析检测方法及系统
US10067855B2 (en) Error developer association
KR101640479B1 (ko) 소스코드기반 소프트웨어 취약점 공격행위 분석시스템
Yang et al. Vuldigger: A just-in-time and cost-aware tool for digging vulnerability-contributing changes
CN111209570B (zh) 基于mitre att&ck创建安全闭环过程的方法
CN103679038A (zh) 并行程序共享数据类漏洞的检测方法及系统
CN116383833A (zh) 软件程序代码的测试方法及其装置、电子设备、存储介质
CN114626069A (zh) 威胁建模方法及装置
CN116578980A (zh) 基于神经网络的代码分析方法及其装置、电子设备
CN116431476A (zh) 一种基于代码上下文变异的jvm模糊测试方法
CN115952081A (zh) 一种软件测试方法、装置、存储介质及设备
CN111309589A (zh) 一种基于代码动态分析的代码安全扫描系统及方法
CN110334523B (zh) 一种漏洞检测方法、装置、智能终端及存储介质
CN116738436A (zh) 一种漏洞可达性分析方法、系统、计算机设备和处理器
Taniguchi et al. JTDog: a gradle plugin for dynamic test smell detection
US20230214317A1 (en) Machine learning method to rediscover failure scenario by comparing customer's server incident logs with internal test case logs
CN111190813B (zh) 基于自动化测试的安卓应用网络行为信息提取系统及方法
Mendonça et al. Applying pattern-driven maintenance: a method to prevent latent unhandled exceptions in web applications
Baral et al. Evaluating a test automation decision support tool
Calderón-Ruiz et al. Automatic discovery of failures in business processes using Process Mining techniques

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant