[论文解读] The Security Assessment Domain: A Survey of Taxonomies and Ontologies
本文对信息安全评估领域中的本体和分类法进行了系统性文献回顾,识别出47个本体、22个分类法和11篇综述。文章提出了一种新颖的评估分类法,用于评估研究质量,并揭示了在漏洞识别、自动化评估和安全标准化等领域的关键研究空白。
The use of ontologies and taxonomies contributes by providing means to define concepts, minimize the ambiguity, improve the interoperability and manage knowledge of the security domain. Thus, this paper presents a literature survey on ontologies and taxonomies concerning the Security Assessment domain. We carried out it to uncover initiatives that aim at formalizing concepts from the Information Security and Test and Assessment fields of research. We applied a systematic review approach in seven scientific databases. 138 papers were identified and divided into categories according to their main contributions, namely: Ontology, Taxonomy and Survey. Based on their contents, we selected 47 papers on ontologies, 22 papers on taxonomies, and 11 papers on surveys. A taxonomy has been devised to be used in the evaluation of the papers. Summaries, tables, and a preliminary analysis of the selected works are presented. Our main contributions are: 1) an updated literature review, describing key characteristics, results, research issues, and application domains of the papers; and 2) the taxonomy for the evaluation process. We have also detected gaps in the Security Assessment literature that could be the subject of further studies in the field. This work is meant to be useful for security researchers who wish to adopt a formal approach in their methods and techniques.
研究动机与目标
- 识别并分析通过本体和分类法形式化信息安全与测试及评估领域概念的举措。
- 解决当前安全评估严重依赖专家直觉、缺乏结构化和形式化知识的问题。
- 开发一种系统化的评估框架,以评估安全评估研究的质量和贡献。
- 发现研究不足的领域,为未来形式化安全评估方法与技术的研究提供指导。
提出的方法
- 在七个数据库中开展系统性文献回顾:IEEE Xplore、ACM Digital Library、Scielo、ProQuest、ScienceDirect、SpringerLink 和 Google Scholar。
- 使用与安全、隐私、可靠性、本体、分类法、测试、评估和评价相关的关键词定义搜索字符串。
- 基于时效性、引用次数、相关性和概念性贡献,应用纳入与排除标准。
- 根据其主要贡献,将识别出的138篇论文分类为三大类:本体、分类法和综述。
- 开发并应用一种包含11个维度(如研究问题、应用领域、方法论质量)的新分类法,以评估和比较所选作品。
- 对80篇选定论文(47个本体、22个分类法、11篇综述)进行定性和定量分析,包括汇总表格和对比分析。
实验结果
研究问题
- RQ1哪些知识形式化方法和技术适用于信息安全评估过程?
- RQ2本体和分类法如何减少概念模糊性并提升安全评估中的互操作性?
- RQ3现有安全评估本体和分类法的关键研究问题、应用领域和方法论特征是什么?
- RQ4当前文献中存在哪些研究空白,可为未来安全评估的形式化工作提供指导?
- RQ5如何设计一种标准化的评估框架,以评估安全评估研究的质量和贡献?
主要发现
- 在安全评估领域中,识别出47个本体和22个分类法作为关键贡献,其中近期工作主要聚焦于形式化基础知识(RI-FMK)。
- 在知识重用(RI-RUS)、自动化评估流程(RI-APR)、提升评估覆盖范围(RI-CAS)以及安全标准定义(RI-SSI)等领域存在显著研究空白。
- 未发现涉及电子健康(AD-EHE)、审计(AD-AUD)、事件处理(AD-EVT)、面向服务的架构(AD-SOA)或企业治理(AD-EGV)等应用领域的研究工作。
- 近期研究显示应用领域正在拓宽,表明在移动安全(AD-MOB)和物联网(AD-IOT)等新兴、细分研究领域中,形式化具有潜在发展空间。
- 仅识别出11篇综述论文,尽管部分(如[95]、[97])提供了有用的对比,但因年代久远且范围有限,亟需更新。
- 所提出的评估分类法可实现对安全评估研究的系统化分类与质量评估,且具备扩展潜力,可纳入新贡献类型,如方法(MC-MT)或系统(MC-ST)。
更好的研究,从现在开始
从论文设计到论文写作,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。