Resumen
El software está detrás de las soluciones tecnológicas que brindan muchos servicios a nuestra sociedad, lo que significa que la seguridad del software ya no debe considerarse como una característica deseable, sino más bien como una necesidad. La protección del software es una labor interminable que incluye la mejora de los controles de seguridad, pero también la comprensión de las fuentes que generan incidentes, que en muchos casos se deben a una mala implementación o a suposiciones erróneas sobre los controles. Dado que los métodos tradicionales pueden no ser eficientes para detectar esas suposiciones de seguridad, deben intentarse alternativas novedosas. En este sentido, Security Chaos Engineering (SCE) se convierte en una metodología innovadora basada en la definición de un estado estable, una hipótesis, experimentos y métricas, que permiten identificar componentes que fallan y, en última instancia, proteger los activos en escenarios de riesgo cibernético.
Como extensión de un trabajo previo, este artículo presenta ChaosXploit, un marco impulsado por SCE que emplea una base de conocimiento, compuesta por árboles de ataque, para exponer vulnerabilidades que existen en una solución de software previamente definida como objetivo. El uso de ChaosXploit puede formar parte de una estrategia de seguridad defensiva para detectar y corregir configuraciones erróneas de software en una etapa temprana. Finalmente, se describen y ejecutan diferentes experimentos para validar la viabilidad de ChaosXploit en términos de auditoría de la seguridad de servicios gestionados en la nube, es decir, Amazon buckets, que pueden ser propensos a configuraciones incorrectas y, en consecuencia, ser objeto de posibles ciberataques.
Como extensión de un trabajo previo, este artículo presenta ChaosXploit, un marco impulsado por SCE que emplea una base de conocimiento, compuesta por árboles de ataque, para exponer vulnerabilidades que existen en una solución de software previamente definida como objetivo. El uso de ChaosXploit puede formar parte de una estrategia de seguridad defensiva para detectar y corregir configuraciones erróneas de software en una etapa temprana. Finalmente, se describen y ejecutan diferentes experimentos para validar la viabilidad de ChaosXploit en términos de auditoría de la seguridad de servicios gestionados en la nube, es decir, Amazon buckets, que pueden ser propensos a configuraciones incorrectas y, en consecuencia, ser objeto de posibles ciberataques.
| Idioma original | Inglés estadounidense |
|---|---|
| Número de artículo | 1 |
| Páginas (desde-hasta) | 1-24 |
| Número de páginas | 24 |
| Publicación | Big Data and Cognitive Computing |
| Volumen | 7 |
| N.º | 1 |
| DOI | |
| Estado | Publicada - ene 5 2023 |
ODS de las Naciones Unidas
Este resultado contribuye a los siguientes Objetivos de Desarrollo Sostenible
-
ODS 9: Industria, innovación e infraestructura
Áreas temáticas de ASJC Scopus
- Informática aplicada
- Redes de ordenadores y comunicaciones
Huella
Profundice en los temas de investigación de 'On the Way to Automatic Exploitation of Vulnerabilities and Validation of Systems Security through Security Chaos Engineering'. En conjunto forman una huella única.Citar esto
- APA
- Author
- BIBTEX
- Harvard
- Standard
- RIS
- Vancouver