• Search Research Projects
  • Search Researchers
  • How to Use
  1. Back to project page

2013 Fiscal Year Annual Research Report

情報システムの要求分析段階における脆弱性除去と対策選択を支援するシステムの開発

Research Project

Project/Area Number 23500042
Research InstitutionShinshu University

Principal Investigator

海谷 治彦  信州大学, 工学部, 准教授 (30262596)

Keywordsアセットフロー / モデリング / モデル検査 / アーキテクチャ / オントロジ
Research Abstract

昨年度,開発した脆弱性を分析するためのモデリングツールと,モデル上での脆弱性を発見するための検査ツールを統合し,対策コストとダメージの予測を行うツールを構築した.モデル上の情報の流れを本研究ではアセットフローと呼ぶ.複数の異なるアセットフローがある脆弱性が発生する原因となる場合があり,それぞれのアセットフローの長さや複雑さは異なる.この原因となるアセットフロー群の長さの違い,フロー途中の要素の違いに着目し,対策コストの優先度付けを行った.単にフロー長の比較を行うだけでは,どの原因が重大かを判断し難い.そこで,複数のフローを可視化する機能をモデリングツールに付与した.昨年度までのモデリングツールはアセットフローの始点と終点のみが可視化されていた.今年度の研究によって,フローのパス全体の可視化と,異なるフローを比較して可視化することが可能となった.
計画時点では初年度に完成予定であったオントロジに基づく用語統一を行うツールも完成することができた.OWASP等のセキュリティデータベースに用いられている技術用語と仕様書に用いられる対象業務寄りの用語には大きなギャップが存在する.例えば,仕様書では「顧客名簿を登録し検索可能とする」等の業務寄りの表現が当然用いられる.一方,OWASPでは「SQLのクエリについて・・・」等の技術用語で構成された文書がほとんどである.これらのギャップを埋めるため,技術用語-一般用語対応表を収集し,想定するアーキテクチャ毎に対応表を洗練する手法とツールを開発した.
本研究で開発した手法とツールを,大学における在学生,卒業生の個人情報管理のためのウエブアプリケーションにおけるセキュリティ要求分析に適用し,セキュリティ専門家が発見する脅威を非専門家でも発見できることを確認した.

  • Research Products

    (10 results)

All 2014 2013 2012

All Journal Article (6 results) (of which Peer Reviewed: 6 results) Presentation (4 results)

  • [Journal Article] 情報検索手法に基づくトレーサビリティリンク回復のための手法オプションについてのマイニングの提案と評価2014

    • Author(s)
      上田 健之, 小形 真平, 海谷 治彦, 海尻 賢二.
    • Journal Title

      電子情報通信学会論文誌

      Volume: J97-D, 3 Pages: 414-426

    • Peer Reviewed
  • [Journal Article] 機能要求に必要な品質要求の機械学習による予測法2014

    • Author(s)
      田中 賢, 海谷 治彦, 大西 淳.
    • Journal Title

      電子情報通信学会論文誌

      Volume: J96-D, 11 Pages: 2646-2656

    • Peer Reviewed
  • [Journal Article] Eliciting Security Requirements for an Information System using Asset Flows and Processor Deployment2013

    • Author(s)
      Haruhiko Kaiya, Junya Sakai, Shinpei Ogata and Kenji Kaijiri
    • Journal Title

      International Journal of Secure Software Engineering (IJSSE), IGI Global

      Volume: Vol.4, Issue3 Pages: 42-63

    • DOI

      10.4018/jsse.2013070103

    • Peer Reviewed
  • [Journal Article] Spectrum analysis on quality requirements consideration in software design documents2013

    • Author(s)
      Haruhiko Kaiya, Masahiro Umemura, Shinpei Ogata, and Kenji Kaijiri
    • Journal Title

      SpringerPlus

      Volume: Vol.2, Issue1, No.310 Pages: 1-14

    • DOI

      10.1186/2193-1801-2-310

    • Peer Reviewed
  • [Journal Article] Enhancing Goal-Oriented Security Requirements Analysis Using Common Criteria-Based Knowledge2013

    • Author(s)
      Motoshi Saeki, Shinpei Hayashi, Haruhiko Kaiya
    • Journal Title

      International Journal of Software Engineering and Knowledge Engineering (IJSEKE). World Scientific Publishing

      Volume: Vol.23, No.05 Pages: 695-720

    • DOI

      10.1142/S0218194013500174

    • Peer Reviewed
  • [Journal Article] Finding incorrect and missing quality requirements definitions using requirements frame2012

    • Author(s)
      Haruhiko Kaiya and Atsushi Ohnishi
    • Journal Title

      IEICE Transactions on Information and Systems

      Volume: Vol.E95-D, No.4 Pages: 1031-1043

    • DOI

      10.1587/transinf.E95.D.1012

    • Peer Reviewed
  • [Presentation] Security Driven Requirements Refinement and Exploration of Architecture with multiple NFR points of view2014

    • Author(s)
      Takao Okubo, Nobukazu Yoshioka, and Haruhiko Kaiya.
    • Organizer
      IEEE 15th International Symposium on High-Assurance Systems Engineering (HASE 2014)
    • Place of Presentation
      Miami, Florida, USA
    • Year and Date
      20140109-20140111
  • [Presentation] IR based Traceability Link Recovery Method Mining2013

    • Author(s)
      Takeyuki Ueda, Shinpei Ogata, Haruhiko Kaiya, and Kenji Kaijiri.
    • Organizer
      The Eightth International Conference on Software Engineering Advances (ICSEA13)
    • Place of Presentation
      Venice, Italy
    • Year and Date
      20131027-20131101
  • [Presentation] Validating Security Design Pattern Applications Using Model Testing2013

    • Author(s)
      Takanori Kobashi, Nobukazu Yoshioka, Takao Okubo, Haruhiko Kaiya, Hironori Washizaki and Yoshiaki Fukazawa.
    • Organizer
      International Conference on Availability, Reliability and Security (ARES 2013)
    • Place of Presentation
      Regensburg, Germany
    • Year and Date
      20130902-20130906
  • [Presentation] Goal-oriented security requirements analysis for a system used in several different activities2013

    • Author(s)
      Haruhiko Kaiya, Takao Okubo, Nobuyuki Kanaya, Yuji Suzuki, Shinpei Ogata, Kenji Kaijiri, and Nobukazu Yoshioka.
    • Organizer
      Third International Workshop on Information Systems Security Engineering - WISSE'13
    • Place of Presentation
      Valencia, Spain
    • Year and Date
      20130618-20130618

URL: 

Published: 2015-05-28  

Information User Guide FAQ News Terms of Use Attribution of KAKENHI

Powered by NII kakenhi