Graph-driven security assurance in web-based software architectures

Cargando...
Miniatura

Editor

Document language:

Inglés

Fecha

Título de la revista

ISSN de la revista

Título del volumen

Documentos PDF

Resumen

La arquitectura de software define el plano fundamental de cualquier sistema de software, estableciendo la organización estructural y las interacciones entre sus elementos. A medida que los sistemas basados en web procesan datos sensibles y operaciones críticas, la seguridad se ha vuelto primordial. Sin embargo, la seguridad es frecuentemente tratada como una consideración secundaria en lugar de ser integrada en las decisiones de diseño arquitectónico. Las debilidades introducidas durante el diseño se propagan a lo largo del ciclo de vida del sistema y son más costosas de remediar después de la implementación. Esta tesis propone un modelo de aseguramiento de la seguridad para la identificación y mitigación sistemáticas de debilidades de seguridad en arquitecturas de software basadas en la web en tiempo de diseño. Construido alrededor de un grafo de conocimiento que integra conceptos de arquitectura de software con conocimiento en ciberseguridad proveniente de CWE y OWASP, las contribuciones incluyen: un método de modelado arquitectónico que combina un Lenguaje de Descripción de Arquitectura con un grafo de conocimiento; un mecanismo para la detección de debilidades a nivel de diseño; y una estrategia de mitigación que genera modelos mejorados con tácticas arquitectónicas y patrones de seguridad. El modelo es validado empíricamente, demostrando su efectividad en la identificación de debilidades en diferentes estilos arquitectónicos de sistemas de software basados en la web. (Texto tomado de la fuente)

Abstract

Software architecture defines the fundamental blueprint of any software system, establishing structural organization and element interactions. As web-based systems increasingly handle sensitive data and critical operations, security has become paramount. However, security is often treated as an afterthought rather than embedded into architectural design. Weaknesses introduced during design propagate throughout the system life cycle and are more costly to remediate after implementation. This thesis proposes a security assurance model for the systematic identification and mitigation of security weaknesses in web-based software architectures at design time. Built around a knowledge graph integrating software architecture concepts with cybersecurity knowledge from CWE and OWASP, the contributions include: an architectural modeling method combining an Architecture Description Language with a knowledge graph; a mechanism for detecting design-level weaknesses; and a mitigation strategy generating improved models with architectural tactics and security patterns. The model is empirically validated, demonstrating effectiveness in identifying weaknesses across different architectural styles of web-based software systems.

Descripción

ilustraciones a color, diagramas

Palabras clave

Citación