GQM方法评估云存储安全
使用目标‐问题‐度量(GQM)方法评估云存储中的安全性
1 引言
随着存储在云中的数据变得越来越复杂、互联且动态,相关的安全管理也变得更加具有挑战性。迫切需要系统性的技术来获取系统安全性能的定量证据。度量在工程和管理领域被广泛应用,以增进对复杂现实现象的理解,并支持科学且适应性的决策制定。目前,领域特定专业知识是安全管理所采用的标准知识。然而,仍需要更通用的方法为安全管理提供度量措施。尽管已存在一些工业界的安全度量实践案例,但将安全度量作为一门系统化学科的研究仍处于起步阶段。安全度量(SM)可用于为安全工程、风险与安全管理以及内部和外部评估提供安全性证据。
本文的主要贡献是开发一种安全性评估模型,为IT安全从业者提供云存储的定量高级安全评估。该安全度量(SM)旨在评估组织、云存储提供商(CSPs)或云架构所提供的安全性的相对水平。
本文的目的是提出一种目标‐问题‐度量方法,以支持定义定制化的安全度量(SM),用于评估存储在云存储中的数据的安全性。我们将首先介绍在计算机科学和云存储中如何衡量安全性。然后,我们将讨论云存储面临的安全挑战和安全目标。随后,我们将引入GQM方法,以推导出与云存储环境相关的安全度量(SM)。
2 背景
安全性是社会中的一个关键问题。该术语通常被定义为与“保护”相关的不同概念的集合(Colobran 2016)。计算机安全意味着保护信息,它管理对计算机用户未经授权行为的预防和检测。总体而言,安全性主要涵盖三个方面:保密性、完整性与可用性(CIA)。这些方面是设计安全措施时最重要的考虑因素。目前,计算机安全已扩展至包括真实性、授权、标识以及不可否认性等安全属性(微软2015)。这些方面均指向安全目标,而安全威胁则针对具体系统(Gonzales et al. 2015)。尽管安全性在社会中至关重要,但仍有一些问题尚存争议(Baldwin 1997年):需要多高的安全性?安全性如何衡量?能够达到何种安全程度?安全度量(SM)这一术语具有多种含义,尚未形成广泛接受的定义。衡量安全性是一个有趣的问题,因为该概念本身具有挑战性。安全度量(SM)以定量的方式反映某些安全属性(Pendleton et al. 2016)。
3 云存储中的安全度量
为了预测未来情况并提前采取适当的对策,度量安全性至关重要(Colobran 2016)。测量被定义为“基于一个或多个观测结果的、以定量方式表达的不确定性减少”(Hubbard 2014)。传统上,计算机科学中的安全性基于提供安全级别的客观指标。主观度量则用于计算机可视化领域(Torkhani 等. 2015)。当数据难以获取,或相关概念难以度量时,主观度量是有意义的,例如“度量用户满意度等”;它们可以通过调查问题或专家评估等方式收集。在 IT 领域,也存在多种主观度量,例如“可用性”概念。事实上,诸如“计算机用户对安全问题的理解程度”之类的度量仍具有一定的主观性(Payne 2006)。
根据思科全球云指数,到2019年,云存储用户每月将存储1.6千兆字节的数据,而2014年每月为992兆字节(思科 2014)。每位用户的云存储增长预测如图1所示。随着这一趋势的发展,越来越多的数据将存储在云存储中,并且预计还将继续增长。随着云成为数据存储服务的首选工具,云存储提供商(CSPs)的数量也在增加。用户可以从这些提供商中广泛选择服务,将其数据迁移到云中。然而,确保其中存储的敏感数据的安全性仍然是首要任务(齐西斯和莱卡斯 2012)。

云存储为那些主要需要按需的高度可扩展的存储且能够全球范围内访问的用户提供了便利。尽管云存储通过便捷性和较低的成本为用户带来了诸多好处,但也可能带来安全问题。这些担忧已被多位研究人员(云安全联盟 2010年、2013a;GTISC 和 GTRI 2013年;Sabahi 2011年;Shaikh 和 Haider 2011年)指出,每年安全问题都在显著增加。
云安全联盟(CSA 2013a)和佐治亚技术信息安全中心(GTISC 和 GTRI 2013)最近的报告揭示了不安全的API、数据丢失和泄露问题的趋势,外部人员能够访问未加密的数据。一些简单的方法被采用:用户密码可能通过暴力破解被发现,存储在云中的未加密本地 文件或文件夹也容易被访问。云服务本身也可能遭到破坏。在这种情况下,用户和云服务提供商应在数据存储到线上之前实施安全措施。
云服务提供商已实施控制措施以保护对云中敏感数据的访问,例如双因素认证、加密等,使攻击者更难访问数据(Mather 等. 2009)。然而,安全控制措施的增加会影响数据的可用性,因此可能导致用户回避该系统(Honan 2012;Zarandioon 等. 2012;Zhang 和 Chen 2012,Zhao 和 Yue 2014; Zissis 和 Lekkas 2012)。大多数云服务提供商不愿意降低访问云存储的效率,因为用户期望对受保护数据的访问效率与对明文数据的访问效率相当。基于安全组件的安全防护以及缓解相关担忧被视为解决此问题的努力之一。
4 云存储中的安全挑战
根据IDC IT 云调查,74%的IT主管和首席信息官将安全性列为云服务中的首要关注问题。云提供商应能够提供适当的安全控制(Subashini 和 Kavitha 2011)。数据安全是云采用的一个重要因素。在数据中心中提供实时数据保护、阻止威胁并隔离受影响数据的方法之一,可克服数据安全问题(Chang 和 Ramachandran 2016)。
在云环境中,应用软件和数据库在大型数据中心中运行。这带来了若干新的安全挑战(Singh 等. 2012;Wang 等. 2012)。这些挑战包括但不限于以下方面(Ryan 2013;Srinivasan 和 Rodrigues 2012;Subashini 和 Kavitha 2011;Wang 等. 2012):
- 可访问性漏洞
- 虚拟化漏洞
- Web 应用和 API 漏洞,例如:
- SQL(结构化查询语言)注入
- 跨站脚本
- 物理访问问题
- 隐私和控制问题,因为第三方对数据具有物理控制权
- 身份和凭证管理问题
- 与完整性和机密性相关的问题,例如数据验证、篡改、数据丢失和盗窃
- 与设备认证和 IP 欺骗相关的问题
计算机存储是数据的保存位置。存储已分为主存储,用于在内存(RAM)和其他“内置”设备(如处理器的L1缓存)中保存数据,以及辅助存储,用于在硬盘、磁带和需要输入/输出操作的其他设备上保存数据(Rouse 2005)。由于主存储与处理器的距离更近或其存储设备本身的性质,其访问速度远快于辅助存储。另一方面,辅助存储可保存的数据量远大于主存储,包括外置硬盘和 USB 闪存驱动器(Rouse 2005)。
如果通过公共云服务提供商提供,云存储被称为效用存储(Wu 等.2010年)。另一方面,私有服务提供商提供具有限制或非公开访问的相同可扩展性、灵活性和存储机制。云存储运行在虚拟化平台上,为终端用户和应用程序提供可扩展且已配置的虚拟存储架构。通常,用户通过 API 访问云存储(Ju 等. 20112010年)。
5 定义
云存储被定义为一种将数据存储在分布式服务器上并通过互联网随时随地访问的云计算模型。云服务提供商使用虚拟化技术构建存储服务器,并对其进行维护、运行和管理(Wu 等.2010年)。
6 架构
云存储架构包含一个前端,该前端导出API以与后端存储进行通信(Ju 等. 2011),如图 2 所示。在此层中,存在Web服务、基于文件的互联网SCSI或iSCSI前端( Jones 2010年)。此层是用户与服务提供商之间的第一个通信点。用户访问使用其凭据访问服务。中间点组件是一个称为控制器的层,用于连接前端API与后端存储。该层具有多种功能,如虚拟化、复制以及带有地理定位的数据放置算法。最后,后端由用于数据的物理存储组成。这可能是一个运行专用程序的中心协议,或是连接到物理磁盘的传统后端。
7 个安全性框架
框架是系统或概念背后的基本结构。它是一组相互关联的项目的概览、大纲或骨架,支持实现特定目标的方法,并可作为指南,根据需要通过添加或删除项目进行修改(Firesmith fi2004)。信息技术安全框架和标准2004)在解决加密、应用安全和灾难恢复等多个领域时具有帮助作用。信息安全框架是一系列 documented 流程,用于在企业环境中定义与实施以及持续管理信息安全控制相关的政策和程序(Granneman fi20132013)。
这些框架基本上是构建信息安全计划以管理风险和减少漏洞的蓝图。信息安全可以利用这些框架来定义和优先处理将安全性融入其中所需的任務组织。框架还可以进行定制,以解决特定的安全性问题,满足所需的规格和使用要求(费尔斯密斯 2004;格兰尼曼 2013)。
8 云安全框架
多个框架已针对云安全总体问题进行了研究(Brock 和 Goscinski2010; Firesmith 2004;Takabi 等. 2010;Zissis 和 Lekkas 2012),以及云存储的具体问题(Mapp 等. 2014)。研究人员还将安全组件作为特定目标加以应用。对现有云安全框架的综述以获取通用安全组件的内容总结于表1中。我们还探讨了云存储中的问题和威胁,并结合了安全组件(Yahya 等. 2014, 2015)。以下将介绍其描述。
8.1 保密性
一个常见的安全组件是通过仅允许预期接收者读取信息来保护数据。这指的是保密性。应正确处理数据以防止未经授权的暴露(Firesmith 2004)。Brock 和 Goscinski(2010)通过提出一个云安全框架(CSF)来刻画云的安全问题,该框架考虑了云基础设施的保护,以确保保密性。可通过在有效处理数据时实施访问控制、认证和授权来保护数据。
8.2 完整性
系统或机制检测原始数据是否发生更改或修改的能力可确保完整性。一些技术通过对包头和/或数据字段创建哈希来实现完整性(Firesmith 2004)。系统的完整性方法将审查系统的架构及其实施。一个设计良好并持续维护的系统,包含针对电源故障和灾难恢复的应急规划等重要方面,也是系统完整性的一部分(Firesmith 2004;Mapp 等 2014)。
| 作者 | 费尔斯密斯 (2004) | 塔等卡比 (2010年) |
布罗克和 戈辛斯基 (2010年) |
齐西斯和 莱卡斯 (2012) |
M等app (2014) |
|---|---|---|---|---|---|
| 保密性 | √ | √ | √ | √ | √ |
| 完整性 | √ | √ | √ | √ | √ |
| 可用性 | √ | √ | √ | √ | √ |
| 不可否认性 | √ | ||||
| 真实性 | √ | √ | √ | ||
| 可靠性 | √ | √ | √ |
8.3 可用性
可用性是指数据在任何时间对所有授权用户均可访问。其不可用可能以物理方式发生,例如关键网络组件故障、电源中断以及恶意或自然原因导致的物理设施中断(Firesmith 2004;Takabi 等 2010)。可用性也可能以逻辑方式受到影响,例如错误的寻址或路由,以及通过拒绝服务攻击将不需要的数据故意插入网络(Brock 和 Goscinski 2010)。这通常与地址欺骗相关,即把不需要的数据关联到可信终端节点。Zissis 和 Lekkas(2012)建议为用户配置特定的安全组件。
8.4 不可否认性
不可否认性的目的是对消息进行归属,即来源确认,使得第三方能够验证并确信其不可被争议。它还可以防止消息接收者否认已收到消息。费尔斯密斯( 2004)提出了一项详细规范,旨在提供一个全面安全框架。该框架包含九个层次:访问控制、攻击危害检测、不可否认性、完整性、安全审计、物理保护、隐私和机密性、恢复以及追责。该框架对所需功能进行了详细分析,因此可作为参考模型。该框架被广泛采用,但在云环境背景中尚未得到充分探讨。它是在一般层面上创建的,用于概述信息系统中的安全组件。
8.5 真实性
数据的真实性是指数据由其所有者或作者最初创建。维护数据与网络通信之间的这种关系,是通过使用公钥加密和一种称为数字签名的过程来实现的( Brock 和 Goscinski 2010;Zissis 和 Lekkas 2012)。要创建数字签名,需对数据生成一个哈希值。哈希有时被称为消息,用于确保数据来自真实来源( Mapp 等 2014)。当数字签名的私钥归属特定用户时,即表明该数据是由合法用户发送的,从而验证了数据来源的真实性。
8.6 可靠性
可靠性是指系统提供持续的预期服务的能力(布罗克和戈辛斯基 2010年;齐西斯和莱卡斯 2012)。马普等(2014)提出了一种使用能力模型的安全框架,以提供云环境中所需的操作的可靠性和灵活性。所提出的功能通过基于能力的方法被开发为机制,并在一个用于监控患者的电子健康系统中实现。然而,该方法被描述为一种过程,并未针对云存储定义具体的安全组件。
9 国际和行业标准、最佳实践和指南
对云计算的兴趣引发了明确而持续的努力,以评估安全性方面的最新趋势( Honer 2013)。对云计算的兴趣引发了明确而持续的努力,以评估安全性方面的最新趋势(Honer 2013)。云环境中有效治理源于完善的组织信息安全流程,作为组织’义务的一部分(CSA 2013a;Srinivasan 和 Rodrigues 2012)。本节将回顾与促进安全性相关的IT行业标准。
当云首次被引入时,云安全联盟(CSA)作为一个非营利组织,开发并发布了云安全最佳实践(CSA2009年)。几乎所有主要的云提供商(如亚马逊、甲骨文、红帽和赛富时)都是CSA的成员。他们的工作包括识别主要关注点。
CSA对行业专家进行了一项调查,以收集关于云计算中漏洞的专业意见。在最新版本中,专家已将数据丢失和泄露以及不安全的API确定为云安全的关键问题(CSA 2013a, 2013c)。一项名为云控制矩阵(CCM)的合规标准被制定出来,以提供标准的安全控制措施,可指导提供商并帮助用户评估与特定提供商相关的风险(CSA 2013b)。云控制矩阵(CCM)专门设计为一个控制框架,其安全性概念与CSA指南中的13个领域相对应。它还描述了与行业公认的安全标准、法规和控制框架(如COBIT、ISO 27001/27002、PCI、NIST等)之间的关系(CSA 2013b)。
美国国家标准与技术研究院《联邦信息系统和组织的安全与隐私控制》 (NIST SP 800‐53 修订版4)旨在通过引入安全控制基线来协助组织为信息系统选择适当的安全控制措施(NIST 2013)。安全控制基线用作安全控制选择过程的起点,其依据是根据 FIPS 出版物199 和 FIPS 出版物200 确定的信息系统的安全类别及相关影响级别(NIST 2004)。这些基线针对广泛多样的利益相关方的安全需求,并基于若干假设(包括通用的环境、操作的和功能因素)而制定。然而,这些基线假设了通用信息系统面临的典型问题(NIST 2013),但并未具体考虑云或云存储环境。此外,根据影响级别(低、中、高)提出安全防护建议的做法也未包含在最新修订版中。
欧洲网络与信息安全局(ENISA)制定了一项权威安全参考,列出了风险、漏洞以及相关研究建议的调查。该参考包括一份报告和一系列为云中安全管理设计的实用指南。在资产管理部分,安全措施强调了服务提供商应审查用户数据敏感性。另一项建议是,服务提供商应向用户询问其数据在云中部署时是否被视为足够敏感,从而需要额外的安全性措施。
保护。鼓励服务提供商在具有不同分类的系统之间实施适当的隔离f(Catteddu 和 Hogben,2009年)。该建议仅在存在敏感数据的情况下一般性地提出。
英国国家基础设施保护中心(CPNI)还提供了用于网络防御的关键安全控制,作为高优先级信息安全措施和控制的基线(CPNI 2014b)。这些措施可在整个组织范围内实施,以提升其网络防御能力。网络安全委员会正在协调制定这些控制措施。在其指南中,20项控制(及子控制)主要集中在技术措施和活动上。主要目标是帮助组织优先安排工作,以防范当前最普遍的攻击。此外,全面安全还应考虑政策、组织结构和物理安全等其他安全领域。CPNI已在最新的指南发布中增加了这些内容(CPNI 2014a)。然而,该指南并未深入讨论云安全,但其中一些建议也可适用于云环境背景。
2011年,澳大利亚信号局(ASD)发布了35项最佳实践策略以缓解有针对性的网络入侵(ASD 2014b),但于2012年被简化为四项主要缓解策略(AS D 2012),重点包括应用程序白名单、修补应用程序和操作系统、使用最新版本以及最小化管理权限。这些策略根据整体有效性进行排序,基于ASD对已报告的安全事件和漏洞的分析,数据来源于ASD对澳大利亚政府网络开展的安全测试和审计。同时,这四项主要缓解策略有助于有效实现纵深防御ICT系统。如果正确实施全部四项策略,将能够保护组织免受从低级到中等复杂程度的入侵尝试。
澳大利亚政府信息安全手册》(ISM)于2014年发布,是规范政府ICT系统安全性的标准(ASD2014a)。它包含15个安全方面:物理安全、人员安全、通信安全、信息技术安全、产品安全、媒体安全、软件安全、电子邮件安全、访问控制、安全运维、网络安全、密码学、跨域安全、数据传输和内容过滤,以及异地办公。其中有一个有趣的章节涉及保护机密信息,并提出了用于保护机密、秘密和绝密信息的加密方法建议,如表–1所示。ISM由三份文件组成,针对组织内不同层级的用户,使更多用户能够获取ISM内容,并促进澳大利亚政府机构的信息安全意识。
这些行业公认的标准、指南和最佳实践已与上一节讨论的安全需求进行了审查和映射(Brock 和 Goscinski 2010年;Firesmith 2004;Mapp 等 2014; Takabi 等 2010年;Zissis 和 Lekkas 2012)。云控制矩阵(CCM)被用作参考文档,以与其他标准进行交叉核对。NIST 和 ENISA 已包含在 CCM 中,但本研究在云存储背景下将其单独列出,因为它们讨论的是一般性的信息安全。
CPNI 和美国国家安全局未包含在 CCM 中,因为它们提供了最新的安全指南,因此已被深入分析。摘要见表 2。
| 组织 | CSA (2013b) | NIST (2013) | 欧洲网络与信息安全局 (2009年) | CPNI (2014b) | ASD (2014a) |
|---|---|---|---|---|---|
| 保密性 | √ | √ | √ | √ | √ |
| 完整性 | √ | √ | √ | √ | √ |
| 可用性 | √ | √ | √ | √ | √ |
| 不可否认性 | √ | ||||
| 真实性 | √ | √ | √ | √ | |
| 可靠性 | √ | √ | √ | ||
| ## 10 保护企业敏感数据在云存储中的安全 |
安全与开放方法学研究所(ISECOM)指出,安全性通过在资产与威胁之间建立隔离来提供保护(ISECOM 2001)。这些隔离通常被称为 “控制措施”,有时包括对资产或威胁的变更。抵御或防止损害的程度可适用于任何脆弱且有价值的资产,例如个人、社区、国家或企业组织。
云在许多方面增强了安全性。例如,与数据所有者相比,云服务提供商被认为能够实施更先进和更近期的安全技术与实践(Ryan 2013)。相反,数据存储在数据所有者控制范围之外,不可避免地引入了安全问题(Srinivasan 和 Rodrigues 2012;Subashini 和 Kavitha 2011;Suntharam 等 2013)。云中的许多控制措施,例如访问安全方面的控制,由组织和云服务提供商实施的安全控制来保护对敏感数据的访问(Al‐sabri 和 Al‐saleem 2013;Calero 等.2010;Kamara 等. 2011; Zhao 和 Yue 2014)。大多数云服务提供商不愿降低访问云存储的效率,因为用户期望对受保护数据的访问效率与对明文数据的访问效率相当。云中设置过多安全控制措施的一些缺点包括(Honan 2012;Zarandioon 等. 2012;Zhang 和 Chen 2012;Zhao 和 Yue 2014;Zissis 和 Lekkas 2012):
- 可用性降低——用户可能需要使用私有云或内网才能在受控网络中访问数据。一些组织要求安装安全措施,例如虚拟专用网络。
- 需要强大的基础设施——需要合适的基础设施来运行加密,以实现对存储在云中的数据进行加密和解密。配置不当可能导致需要更多的计算资源。
- 数据保护成本高——一些组织需要额外的身份识别措施,例如指纹识别器和虹膜扫描仪。这些设备价格昂贵且容易出错。指纹本身是一段类似唯一身份的数据,可能会被盗取。
- 不便性——如果系统难以访问,则最安全的系统的使用会减少。要求用户记住复杂密码可能使数据更安全,但用户可能很容易忘记他们的密码。这可能要求用户重置密码并记住新的组合。
- 一些数据需要较少的保护——在网络发展的初期,随着所有事物都转向线上,密码是有效的。这主要是因为需要保护的数据量较小。如今,由于威胁格局已经演变,仅使用单一层次的保护(即密码)可能已不足够。
云中的安全性问题随着云存储中数据的增长而困扰着企业组织。如前一节所述,云存储已被用户广泛使用。表3提供了2019年互联网用户(采用率)以及云存储用户数量(基于互联网用户的百分比)的区域信息简要说明。该预测显示了全球用户和企业组织对云存储采用率的上升趋势。
对云中数据安全的担忧促使了针对云存储安全领域的研究,这些研究包括开发框架以指导企业用户和云服务提供商。这促使管理机构和机构发布标准、最佳实践和指南,供采用云存储作为其全球云解决方案一部分的企业组织参考。
其中,云安全联盟(CSA)一直积极制定相关指南,云控制矩阵(CCM)是其中重要的一项,它将控制措施映射到其他标准的保护域。美国国家标准与技术研究院(NIST)发布了NIST 800‐53 R4,提出了一种基于风险的方法,用于明确在云环境中实施关键控制措施的责任。现有标准、最佳实践和指南普遍为云环境提供了建议,但并未特别聚焦于云存储。
先前的研究表明,组织和云服务提供商已实施了许多控制措施以确保安全性和数据保护。然而,某些措施涉及大量控制,大多数企业都不愿采用,因为这可能会降低访问云存储的效率。提出基于目标驱动的安全组件和相关问题来应用控制措施,以在云存储中高效地保护数据。该提出的解决方案可用于更好地评估企业安全目标和策略实施情况,判断现有政策和控制措施是否到位,以及相关措施是否已实施或反之亦然。下一节将讨论从安全性目标中推导安全度量的方法。
11 种从安全目标推导出安全度量的方法
根据 (Kassou 和 Kjiri 2012),有三种支持从目标推导度量的方法:GQM(目标‐问题‐度量)方法 (Basili 等 1994)、GAM(目标‐论证‐度量)(Cyra 和 Górski 2008) 以及 BSC(平衡计分卡框架)(Buglione 和 Abran 2000)。
GQM 方法提供了一个流程大纲,该流程定义目标,将目标细化为问题,然后指定要收集的测量和数据。finally 数据要被收集。GAM 是一种以目标为导向的方法论,用于定义测量计划。BSC 是一个框架,通过将目标、举措和措施与组织的战略相联系,从多个维度来描述、实施和管理组织不同层面的战略。
考虑到目的和总体方法(自上而下的推导和自下而上的解释),GQM 和 GAM 看起来是相同的。两者的差异在于定义和维护测量目标与度量指标之间关系的方式。在 GAM 中,目标和子目标被称为主张,分析的重点在于分类出满足这些主张所需的数据以及数据的哪些属性(进一步的子目标);而在 GQM 中,针对一个目标会定义若干问题,使得获取这些问题的答案能够实现测量目标,然后基于这些问题定义提供定量信息的度量指标,这些度量指标被视为对问题的回答 (Basili 等 1994)。
GQM 目标被称为使命,而 BSC 目标则被称为组织金字塔(层级)中的某个特定层级和某个特定视角。此外,GQM 可以定义为一种从目标列表中导出定量措施的技术,而 BSC 可被视为一种绩效管理框架,该框架使用类似 GQM 的技术来导出指标(Buglione 和 Abran fined as a technique for deriving quantitative measures from alist of goals while BSC can beviewed as performance management framework thatuses a GQM-like technique to derive the indicators(Buglione and Abran 2000)。
| 方法级别 | GQM | GAM | BSC |
|---|---|---|---|
| 概念的 ‐ 对象 | Goal | 声明 | Goal |
| 操作的 ‐ 评估 | 问题 | 断言 | 驱动因素 |
| 定量的 客观/主观 | 指标 | 指标 | 指标 |
12 目标‐问题‐度量(GQM)方法
本节将介绍目标‐问题‐度量及其在安全研究中的应用示例。目标‐问题‐度量( GQM)方法基于以下假设:组织若要以有目的的方式进行度量,必须首先为其自身及其项目明确目标,然后将这些目标与用于操作性定义目标的数据相匹配, 并最终提供一个框架,以便根据既定目标解释数据。GQM范式(Basili 等 1994;Basili 1992,1993年)基于这样一个理论:所有度量都应以目标为导向, 即收集度量数据必须有合理的理由和需求,且每项收集的度量都必须与主要目标相关联。问题由目标派生而来,有助于细化、阐明并确定目标是否可实现。所收集的度量指标或测量数据则用于以可量化的方式回答这些问题。
GQM模型是一个分层结构,如图 3所示,从一个目标开始(明确度量目的、被测对象/问题以及测量所采用的观点)。目标‐问题‐度量在三个层次上定义了一个度量模型:
- 概念层(目标) 目标是针对某个对象,基于不同价值模型,从不同视角,在特定领域内,出于多种原因而定义的。
- 操作层(问题):通过一组问题来定义研究对象的模型,并进一步关注该对象,以描述对某一特定目标的评估或实现情况。
- 定量层(指标):针对每个问题,结合相关模型,采用一组测量手段,以定量方式回答这些问题。
13 目标‐问题‐度量的应用
安全需求实际上是描述系统安全性目标的机密性、完整性、可用性、真实性以及不可否认性等属性的一组条件(Islamand Falcarin identiality, 完整性, 可用性, 真实性, 以及 不可否认性 等属性的一组条件( Islamand Falcarin 2011)。这是一组考虑了组织策略、安全目标和安全策略。此处确定的安全需求基于先前研究中云存储安全挑战和威胁所确定的安全目标(亚希亚等. 2014, 2015)。根据(Kassou 和 Kjiri 2012),使用目标‐问题‐度量方法构建安全度量有以下四个步骤。
14 构建安全性观点
对于每个安全目标,我们需要定义与由其他观点(如基础设施、治理等)提供的控制相关的安全上下文的观点。
-
制定目标
基于云安全联盟控制矩阵(CCM)及文献中的其他控制措施,我们确定了安全目标:保密性、完整性、可用性、不可否认性、真实性以及可靠性( Yahya 等. 2014, 2015)。每个安全目标均与云存储中的数据安全相关。 -
将安全目标细化为问题并推导出度量指标
我们在表5中给出了一个安全目标的示例;表明通过实施身份管理、访问管理和控制措施等控制措施,可以实现云存储中数据的机密性。
| Goal | 问题 | 指标 |
|---|---|---|
| 目的 | 评估 | Co1. 身份管理子 问题 |
| 问题/组件的保密性 | Co1.1. 身份管理 政策的实施? | |
| 对象/流程 | 在云存储中访问的数据 云存储 | Co1.2. 具有基于用户的 认证流程/解决方案? |
| 在 | 组织内 | Co1.3. 使用标准进行委托 认证? |
| 观点 | 从 利益相关者的 观点 |
Co2. 访问管理 |
| Co2.1. 实施访问 管理策略? | ||
| Co2.2. 有多少个访问点到 云存储? | ||
| Co2.3. 执法点的百分比 点? | ||
| . | ||
| .. | ||
| … |
* 评分 1 ‐ 无实施计划,2 ‐ 计划实施,3 ‐ 不知道/不确定,4 ‐ 部分实施,5 ‐ 完全实施
- 详细说明指标
一组问题和子问题紧随关键指标之后。例如,身份管理、认证、访问管理、访问点等。这四个步骤是在利益相关者的背景下进行解释的。在此场景中,利益相关者是管理云存储的数据中心中的IT经理。IT经理负责通过制定、实施和支持安全信息技术的战略计划,来维护组织的有效性和效率,即确保组织内已建立并实施了安全性策略和控制措施。因此,可以在组织内评估和实现安全目标。
15 结论
我们提出了一种目标‐问题‐度量(GQM)方法,用于定义安全性度量(SM),以评估云存储系统的安全控制特性。一旦定义完成,这些SM便可应用于通过以下评估过程来评价安全水平。
- 环境评估表征——评估云存储(基础设施、存储等)
- 确定测量目标——选择安全目标及其相关度量指标
- 制定测量计划——基于现有研究(框架和标准等)评估安全控制措施
- 使用测量结果——利用评估结果展示对云存储安全框架的合规性
评估云存储安全对使用云存储的组织可能非常有用,以:(i)利用评估结果确保其云存储的安全性;(ii)加强其安全实施,以符合当前或目标安全策略;(iii)根据其目标的安全能力水平提升其安全流程的质量。
本文中,我们提出了几种从安全目标推导出安全度量的方法:GQM、 GAM 和平衡计分卡框架。我们还对这些方法在安全性背景下的应用进行了比较。其中,GQM 被作为展示我们工作的解决方案引入,并详细描述了我们开发安全度量的过程。我们的方案提出了一种 GQM 方法,用于从云存储安全关键指标(侧重于控制特性)及其相关的安全目标中推导出安全度量。我们所定义的度量指标及其实施证据可用于支持组织评估云存储中的安全性,特别是针对控制特性的评估,以增强云存储中的保护能力。
更多推荐
所有评论(0)