Preview

Труды Института системного программирования РАН

Расширенный поиск

Об оценке и метриках защищенности операционных систем

https://doi.org/10.15514/ISPRAS-2026-38(4)-19

Аннотация

Наряду с задачами обеспечения защищенности программных систем и исследованием методов анализа корректности и устойчивости к вредоносным воздействиям встают задачи оценки и сопоставления степени защищенности программных систем. В общей постановке эти задачи, вероятно, не имеют решения, которое получило бы признание и имело бы практическую пользу. Практически полезной может быть постановка задачи, где сужается класс сопоставляемых систем и намечаются потенциальные сценарии использования соответствующих метрик и методов оценки. Данная статья предлагает подход к разработке методов оценки защищенности операционных систем как программного продукта и рассматривает некоторые сценарии их использования. Предлагаемый подход по сути является таксономией для предметной области проблем, методов и средств защиты операционных систем, то есть предлагает скорее качественные оценки, а не количественные, однако наличие достаточно полной и хорошо структурированной таксономии существенно упрощает разработку количественных метрик, что показано в недавних публикациях, приведенных в обзоре.

Об авторах

Виктор Вячеславович КУЛЯМИН
Институт системного программирования им. В.П. Иванникова РАН Московский государственный университет имени М.В. Ломоносова Национальный исследовательский университет «Высшая школа экономики» (НИУ ВШЭ)
Россия

Кандидат физико-математических наук, доцент кафедры Системного программирования ВМК МГУ, ведущий научный сотрудник ИСП РАН. Сфера научных интересов: программная инженерия, тестирование на основе моделей, формальные методы программной инженерии, формальные методы обеспечения безопасности.



Александр Константинович ПЕТРЕНКО
Институт системного программирования им. В.П. Иванникова РАН Московский государственный университет имени М.В. Ломоносова Национальный исследовательский университет «Высшая школа экономики» (НИУ ВШЭ)
Россия

Доктор физико-математических наук, профессор, заведующий отделом Технологий программирования ИСП РАН, профессор кафедр Системного программирования ВМК МГУ и ФКН НИУ ВШЭ. Научные интересы: формальные методы программной инженерии, операционные системы, языки спецификаций и моделирования, верификация, кибербезопасность.



Список литературы

1. Pendleton M., Garcia-Lebron R., Cho J.-H., Xu S. A survey on systems security metrics. ACM Computing Surveys, 49(4), Article 62, 2016. DOI: 10.1145/3005714.

2. Forum of Incident Response and Security Teams: Common Vulnerability Scoring System (CVSS), v. 4.0. Available at: https://www.first.org/cvss, accessed 17.08.2026.

3. Common Vulnerabilities and Exposures List. (CVE). Mitre Corporation. Available at: https://www.cve.org/Resources/Media/Archives/OldWebsite/index.html, accessed 17.08.2026.

4. ISO/IEC 15408-2:2022. Common Criteria for Information Technology Security Evaluation. Part 2: Security Functional Components.

5. ISO/IEC 15408-3:2022. Common Criteria for Information Technology Security Evaluation. Part 3: Security Assurance Components.

6. Protection Profile for General Purpose Operating Systems (OSPP), v.4.3. National Information Assurance Partnership, 2022.

7. Afzali H., Mokhtari H. A Quantitative Model of Operating System Security Evaluation. In: Wyld D., Zizka J., Nagamalai D. (eds) Advances in Computer Science, Engineering & Applications. Advances in Intelligent Systems and Computing. Springer, 2012, vol. 167. DOI: 10.1007/978-3-642-30111-7_33.

8. Mayrhofer R., Stoep J.V., Brubaker C., Kralevich N. The Android Platform Security Model. ACM Transactions on Privacy and Security, 2021, 24(3), Article 19. DOI: 10.1145/3448609.

9. Mayrhofer R., Stoep J.V., Brubaker C., Hackborn D., Bonné B., Tuncay G.S., Jover, R.P., Specter M.A. The Android Platform Security Model (revised 2024). DOI: 10.48550/arXiv.1904.05572.

10. Apple Platform Security, March 2026. Available at: https://help.apple.com/pdf/security/en_US/apple-platform-security-guide.pdf, accessed 17.08.2026.

11. Garg S., Baliyan N. Comparative analysis of Android and iOS from security viewpoint. Computer Science Review, 40, Article 1000372, 2021. DOI: 10.1016/j.cosrev.2021.100372.

12. Khan S., Yusuf A., Haider M., Thirunavukkarasu K., Nand P., Imam Rahmani M.K. A Review of Android and iOS Operating System Security. Proc. of ASU International Conference in Emerging Technologies for Sustainability and Intelligent Systems (ICETSIS), Manama, Bahrain, 2022, pp. 67-72. DOI: 10.1109/ICETSIS55481.2022.9888847.

13. Sajid A., Shah M.A., Kamran M., Javaid Q., Zhang S. An Analysis on Host Vulnerability Evaluation of Modern Operating Systems. International Journal of Advanced Computer Science and Applications (IJACSA), 7(4):245-254, 2016. DOI: 10.14569/IJACSA.2016.070430.

14. Kaluarachchilage P.K.H., Attanayake C., Rajasooriya S., Tsokos C.P. An Analytical Approach to Assess and Compare the Vulnerability Risk of Operating Systems. International Journal of Computer Network and Information Security (IJCNIS), 12(2):1-10, 2020. DOI: 10.5815/ijcnis.2020.02.01.

15. Bhurtel M., Rawat D.B. Unveiling the Landscape of Operating System Vulnerabilities. Future Internet, 15(7):248, 2023. DOI: 10.3390/fi15070248.

16. Ali Z., Aslam N., Marotta A., Tiberti W., Cassioli D. A Systematic Review of Kernel-Level Security Mechanisms, Vulnerability Detection and Mitigation in Modern Operating Systems. Sensors, 26(8), 2452, 2026. DOI: 10.3390/s26082452.

17. Kordy B., Mauw S., Radomirović S., Schweitzer P. Foundations of Attack-Defense Trees. In: Degano P., Etalle S., Guttman J. (eds) Formal Aspects of Security and Trust. FAST 2010. LNCS 6561:80-95. Springer, 2011. DOI: 10.1007/978-3-642-19751-2_6.

18. Popov A. Linux Kernel Defence Map. Available at: https://github.com/a13xp0p0v/linux-kernel-defence-map, accessed 17.08.2026.

19. Popov A. kernel-hardening-checker: A tool for checking the security hardening options of the Linux kernel. Available at: https://github.com/a13xp0p0v/kernel-hardening-checker, accessed 17.08.2026.

20. Woods D.W., Böhme R. SoK: Quantifying cyber risk. In Proceedings of the 42nd IEEE Symposium on Security and Privacy (SP), 2021, pp. 211-228. DOI: 10.1109/SP40001.2021.00053.

21. Bollen K.A. Structural Equations with Latent Variables. John Wiley & Sons, New York, 1989. DOI: 10.1002/9781118619179.

22. Anderson J.C., Gerbing, D.W. Structural equation modeling in practice: A review and recommended two-step approach. Psychological Bulletin, 103(3), 411-423, 1988. DOI: 10.1037/0033-2909.103.3.411.

23. Ефремов Д.В. Сравнительная количественная оценка механизмов усиления защищенности ядер операционных систем. Труды ИСП РАН, 2026, том 38, вып. 4 (часть 2), стр. xx–xx. DOI: 10.15514/ISPRAS-2025-37(1)-1 / Efremov D.V. Comparative Quantitative Evaluation of Kernel Hardening Mechanisms in Operating Systems. Trudy ISP RAN/Proc. ISP RAS, 2026, vol. 38, issue 4 (part 2), pp. xx-xx (in Russian). DOI: 10.15514/ISPRAS-2025-37(1)-1. здесь пока подождем: эта статья публикуется в этом же выпуске.

24. Jonsson E., Pirzadeh L. A framework for security metrics based on operational system attributes. Proc. of 3-rd International Workshop on Security Measurements and Metrics, Banff, Canada, 2011, pp. 58-65. DOI: 10.1109/Metrisec.2011.19.


Рецензия

Для цитирования:


КУЛЯМИН В.В., ПЕТРЕНКО А.К. Об оценке и метриках защищенности операционных систем. Труды Института системного программирования РАН. 2026;38(4):67-80. https://doi.org/10.15514/ISPRAS-2026-38(4)-19

For citation:


KULIAMIN V.V., PETRENKO A.K. On the Assessment and metrics of operating system security. Proceedings of the Institute for System Programming of the RAS (Proceedings of ISP RAS). 2026;38(4):67-80. (In Russ.) https://doi.org/10.15514/ISPRAS-2026-38(4)-19



Creative Commons License
Контент доступен под лицензией Creative Commons Attribution 4.0 License.


ISSN 2079-8156 (Print)
ISSN 2220-6426 (Online)