• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    面向SaaS云平臺的安全漏洞評分方法研究

    2016-11-24 07:29:21李舟唐聰胡建斌陳鐘
    通信學(xué)報 2016年8期
    關(guān)鍵詞:業(yè)務(wù)流程排行榜漏洞

    李舟,唐聰,胡建斌,陳鐘

    (北京大學(xué)信息科學(xué)技術(shù)學(xué)院,北京 100871)

    面向SaaS云平臺的安全漏洞評分方法研究

    李舟,唐聰,胡建斌,陳鐘

    (北京大學(xué)信息科學(xué)技術(shù)學(xué)院,北京 100871)

    對不同的第三方提供的云服務(wù)進(jìn)行漏洞評分是一項充滿挑戰(zhàn)的任務(wù)。針對一些基于云平臺的重要因素,例如業(yè)務(wù)環(huán)境(業(yè)務(wù)間的依賴關(guān)系等),提出了一種新的安全框架VScorer,用于對基于不同需求的云服務(wù)進(jìn)行漏洞評分。通過對VScorer輸入具體的業(yè)務(wù)場景和安全需求,云服務(wù)商可以在滿足安全需求的基礎(chǔ)上獲得一個漏洞排名。根據(jù)漏洞排名列表,云服務(wù)提供商可以修補最關(guān)鍵的漏洞。在此基礎(chǔ)上開發(fā)了VScorer的原型,并且證實它比現(xiàn)有最具有代表性的安全漏洞評分系統(tǒng)CVSS表現(xiàn)得更為出色。

    SaaS;云服務(wù);漏洞評分系統(tǒng);CVSS

    1 引言

    云計算越來越受歡迎,它作為大數(shù)據(jù)的下一代基礎(chǔ)設(shè)施,應(yīng)用于許多應(yīng)用軟件中。此外,云計算提供了一種新的商業(yè)模式,軟件服務(wù)和核心計算應(yīng)要求外包給第三方平臺,如蘋果的 iCloud和谷歌的應(yīng)用平臺。最近,Ristenpart等[1]指出這項新的商業(yè)模式也引入了一系列的風(fēng)險。因為云平臺中的軟件和應(yīng)用服務(wù)來自不同的服務(wù)商,在這些服務(wù)和軟件中不可避免地存在許多漏洞。不幸的是,以往的研究[2,3]表明,現(xiàn)有的漏洞發(fā)現(xiàn)和風(fēng)險管理技術(shù)不適用于評估和處理業(yè)務(wù)環(huán)境的情況。如圖1所示,定義業(yè)務(wù)環(huán)境為某一項業(yè)務(wù),業(yè)務(wù)間的依賴關(guān)系如箭頭所示。另外,vi用于表示不同服務(wù)的漏洞,它呈現(xiàn)不同服務(wù)間具體依賴關(guān)系圖表。綜上所述,很有必要研究如何對云服務(wù)漏洞進(jìn)行評級和打分。

    事實上,漏洞發(fā)現(xiàn)一直都是安全服務(wù)行業(yè)的重要一環(huán),每年有成千上萬的新的服務(wù)漏洞被檢測并且發(fā)布出來[4],同時投入大量努力去解決這些問題。然而,目前已有的大部分解決方法都是通過打補丁和其他減緩策略,這會耗費大量的人力。

    圖1 云服務(wù)中業(yè)務(wù)場景的服務(wù)間相關(guān)性

    因此,目前一些研究者致力于提出解決方案[3],以期能基于威脅等級來打分,讓開發(fā)者可以先處理這些比較嚴(yán)重的漏洞。換言之,組織者有充足的人力處理每個發(fā)現(xiàn)的漏洞(比如給每個漏洞打補丁),這個方法可能影響到這些公司。因此,云服務(wù)開發(fā)者應(yīng)該能夠合理分配和規(guī)劃工作,使最嚴(yán)重的一些漏洞可以優(yōu)先定位和解決?;诎踩矫娴目紤]這也是很重要的,如果業(yè)務(wù)中的一些關(guān)鍵服務(wù)的某些漏洞被攻擊者利用,重要業(yè)務(wù)就會遭受影響。如圖1所示,由客戶端來執(zhí)行的某項具體業(yè)務(wù)環(huán)境,對手可以很輕易地利用和攻擊服務(wù)器 S3的漏洞來使整個業(yè)務(wù)癱瘓,而不是攻擊其他服務(wù)器的漏洞(如S2和S5)。

    現(xiàn)有一些系統(tǒng)設(shè)計是基于漏洞打分策略[3,5~7]。然而,這些系統(tǒng)存在各種各樣的問題,致使無法應(yīng)用于現(xiàn)在的云服務(wù)中:1)未成功考慮業(yè)務(wù)環(huán)境,目前打分系統(tǒng)不僅對于云服務(wù)的精確打分漏洞的要求來說過于簡單,而且并未成功考慮業(yè)務(wù)環(huán)境,比如服務(wù)器間(如軟件)的依賴關(guān)系,這樣并不能夠用來在云服務(wù)中進(jìn)行給漏洞評分,目前的漏洞打分系統(tǒng)過于局限,針對漏洞不能提供較強的預(yù)測能力[3];2)未能區(qū)分安全需求,目前的漏洞打分系統(tǒng)(比如 CVSS)未能基于不同的安全需求來區(qū)分相同漏洞的威脅等級,例如,對于某一業(yè)務(wù),某個漏洞可能對于它的可用性來說非常關(guān)鍵,但是對于它的健全性來說并不如此,因此,缺乏安全需求的考慮,致使在漏洞方面以前的系統(tǒng)的可預(yù)測能力是難以使人信服的。

    為了使云服務(wù)更加讓人信賴,在云服務(wù)中根據(jù)具體的安全需求來評估和評級漏洞,本文提出了一種新型架構(gòu) VScorer,可以應(yīng)用于目前云服務(wù)基礎(chǔ)架構(gòu),并且在云服務(wù)中根據(jù)特定的安全需求進(jìn)行漏洞打分。具體而言,對于某個業(yè)務(wù)環(huán)境,通過向VScorer系統(tǒng)中輸入業(yè)務(wù)環(huán)境(比如服務(wù)器間的依賴關(guān)系)以及安全需求,云服務(wù)開發(fā)者(比如云服務(wù)公司的安全開發(fā)者)能夠獲得業(yè)務(wù)中存在的漏洞評級列表。這份漏洞評級列表不僅能讓云服務(wù)開發(fā)者明確哪些漏洞應(yīng)該優(yōu)先處理,而且能讓云服務(wù)客戶端理解云服務(wù)是否處于危險中。

    實際上,VScorer針對具體的業(yè)務(wù)環(huán)境對某特定的漏洞v進(jìn)行打分,依賴于以下3個因素:1)對于特定安全需求(或者成為安全特性)中v的威脅等級;2)包含漏洞 v的服務(wù)的重要性;3)漏洞 v的可利用性。定義服務(wù)器Si中漏洞v的可利用性為可以從Si中利用的可能性。對于某些漏洞,不同的服務(wù)中可利用性是不同的。在實際的應(yīng)用中,安全開發(fā)者按照以下3個步驟來執(zhí)行VScorer。

    1)針對特定的業(yè)務(wù)構(gòu)建或者獲取服務(wù)器間的依賴關(guān)系圖表,并且將相關(guān)性和具體的安全需求輸入VScorer。一些軟件和應(yīng)用[8,9]可以自動生成產(chǎn)生服務(wù)器間的相關(guān)圖。

    2)VScorer基于之前提過的3個因素來計算每個漏洞的得分,并且給所有漏洞來評級,產(chǎn)生基于特定安全需求的漏洞評級列表。

    3)根據(jù)評級列表,云服務(wù)的開發(fā)者通過某些有效方法(比如給漏洞打包)來處理這些漏洞。

    2 場景和系統(tǒng)框架

    VScorer設(shè)計為可以在云服務(wù)中用于評分漏洞的安全框架,適用于:1)不同環(huán)境的很多業(yè)務(wù),每個業(yè)務(wù)由可能包含漏洞的服務(wù)組成;2)場景中有 3類身份,即普通用戶、云開發(fā)者和攻擊者。相對來說,普通用戶目標(biāo)是執(zhí)行他們想要的業(yè)務(wù),他們可稱為云服務(wù)的客戶端;云服務(wù)開發(fā)者的目標(biāo)是確保整個云服務(wù)的安全;攻擊者利用漏洞來攻擊不同的服務(wù)。

    如圖2所示,服務(wù)器的相關(guān)圖(如業(yè)務(wù)環(huán)境)和安全需求輸入VScorer。一般而言,VScorer的主要任務(wù)是在業(yè)務(wù)環(huán)境中進(jìn)行漏洞打分,并且根據(jù)輸入的安全需求輸出漏洞的評級列表,云服務(wù)開發(fā)者以此來對最重要的漏洞優(yōu)先進(jìn)行處理。服務(wù)器S1~Sn輸入到生成器來獲取服務(wù)間的相關(guān)圖。相關(guān)圖表和具體安全需求輸入到基礎(chǔ)架構(gòu)中,VScorer能夠生成根據(jù)漏洞得到的評級列表。對于某個漏洞 v,VScorer關(guān)于v的評分算法主要基于3個因素:包含v的服務(wù)器的重要性、安全需求以及不同服務(wù)v的可利用性。

    圖2 VScorer系統(tǒng)框架

    3 Vscorer的設(shè)計

    3.1 目標(biāo)

    VScorer的設(shè)計主要回答以下2個問題。

    1)假定某個安全需求,具體業(yè)務(wù)環(huán)境中哪個漏洞是最重要的(比如最危險的)。

    2)怎樣合理并且精確地為這些漏洞打分。

    下面來討論用于設(shè)計VScorer系統(tǒng)漏洞打分算法的因子。

    3.2 討論

    后續(xù)描述都會設(shè)計到給定的漏洞集V '。為了合理地計算V '中所有漏洞的分?jǐn)?shù),有2個影響到V '中每個元素(vi)打分的事情:1)計算中所考慮到因素(或者部分);2)獲取這些因素的方法。下面將分開討論這2個影響因素。

    計算每個漏洞得分時,需考慮以下3個要素。

    1)包含vi的服務(wù)器的重要性。因為所面對場景是云服務(wù),這些服務(wù)器存在很多依賴關(guān)系(比如業(yè)務(wù)環(huán)境),服務(wù)的重要程度有必要考慮到。以前的策略(比如 CVSS[5]和USCERT[10])并未考慮到業(yè)務(wù)環(huán)境。例如,作為具有代表性的漏洞打分系統(tǒng),CVSS的“漏洞基礎(chǔ)得分”按照影響因子I和可利用度E要素來表示的

    影響因子(I)是由CVSS的開發(fā)者或者專家提供的。很明顯,CVSS的算法不能應(yīng)用于云服務(wù)基礎(chǔ)架構(gòu)中,因為等式的2個要素與云服務(wù)的業(yè)務(wù)場景并無關(guān)聯(lián)。

    2)按照給定安全需求的vi的威脅等級。幾乎所有目前的工作都未考慮不同安全需求中漏洞的威脅等級這個因素。為了更加合理可信地對vi進(jìn)行打分,需注意到不同安全特性下對vi的威脅等級評估的必要性。比如,對于某個特定服務(wù),某個漏洞對這個服務(wù)的可用性非常關(guān)鍵,但是對于健全性遠(yuǎn)遠(yuǎn)沒那么重要。因此,對于某個漏洞,有必要考慮不同安全特性下的威脅等級。將這個因素設(shè)計為一個函數(shù),它的輸入是具體的威脅vi、安全需求pj,返回的值是關(guān)于安全需求pj的vi的威脅等級。

    3)不同服務(wù)中 vi的可利用性。如上面所提到的,漏洞的可利用性應(yīng)該考慮到。實際上,以往的系統(tǒng),如CVSS和USCERT也考慮到這個因素??紤]到CVSS已經(jīng)發(fā)布很多可靠的數(shù)據(jù)和可利用性的信息,因此,本文的框架直接從CVSS系統(tǒng)中提取可利用性的信息。事實上,以往的工作[3]也直接從CVSS中使用了這部分?jǐn)?shù)據(jù)。

    總而言之,以往的系統(tǒng)(如CVSS和USCERT)并未考慮到業(yè)務(wù)環(huán)境,它們并未成功合理地對云服務(wù)進(jìn)行漏洞評分。更進(jìn)一步說,以往所有致力于漏洞評分的研究只考慮了2個因素:影響力(比如可利用性的結(jié)果的重要程度)以及可利用性(比如漏洞利用的難易程度),這些考慮并不充分。

    實際上,VScorer能夠從一些已有系統(tǒng)(如CVSS)的信息獲取這3個因子。這是VScorer主要貢獻(xiàn)之一,因為,以往的工作需要一些專家學(xué)者的參與。自動獲取這3個因素的方法如下所示。

    包含漏洞的服務(wù)重要性評估計算參考了如PageRank和AssetRank[11]的重要程度計算算法。由于云服務(wù)中存在特殊的特征(比如云服務(wù)間存在直接的依賴關(guān)系),重要性算法可以認(rèn)為是一項給云平臺場景中的不同服務(wù)進(jìn)行評級的有效方法。

    為了獲取漏洞的可利用性,VScorer直接利用了 CVSS或者其他漏洞評分系統(tǒng)的可利用性評分。以往的研究[3]指出,CVSS的可利用性可直接借用,但是CVSS其他的要素(如漏洞的影響程度)應(yīng)該由某些安全專家提供。因此,可利用性度量來自 CVSS,實際上并未違反設(shè)計自動化的原則。另一方面,CVSS的可利用性支持本文的理念,以往研究中的可借鑒之處是應(yīng)該直接借用的。

    為了獲取給定安全需求下的某些漏洞的威脅等級,VScorer使用了兩大在線漏洞數(shù)據(jù)庫提供的信息:OSVDB[12]和 CVE[13]。例如,OSVDB 包含超過57 000個漏洞的報告,并且能夠提供這些漏洞在不同安全特性下的威脅等級信息??傊?,可以基于自動化方法和現(xiàn)有系統(tǒng)獲取3個因子。這不僅節(jié)約了人力成本,也充分利用了以往研究成果。

    3.3 漏洞評分

    基于以上討論和描述,圖 3給出了 VScorer結(jié)構(gòu)的詳細(xì)設(shè)計。接收到業(yè)務(wù)環(huán)境和安全需求的數(shù)據(jù)后,VScorer結(jié)合從3個組成部分(重要程度算法、VE_DB和 FS_DB)中提取的 3個因素來計算所有漏洞的得分。VE_DB和FS_DB是分別存儲不同安全需求下漏洞可利用性和威脅等級的數(shù)據(jù)庫。最后一步,此架構(gòu)生成基于漏洞威脅等級的評級列表。

    由于VScorer是基于可擴(kuò)展的架構(gòu),圖3中并未標(biāo)示出系統(tǒng)要素的詳細(xì)算法。接下來,將給出計算具體安全需求下給定漏洞v的得分的具體算法。

    其中,Sv是包含漏洞v的服務(wù)器集,si是Sv集的元素,如漏洞v的服務(wù)。E(v,si)是函數(shù)返回的可利用性,如漏洞 v能被服務(wù) si利用的可能性。Rank(si)是服務(wù)si的重要性,是由重要性算法(如PageRank和 AssetRank)計算出的服務(wù)器得分。P是用于澄清語義的安全需求。F(v,P)是此函數(shù)用于計算某特定安全特性P的漏洞v的威脅等級,如返回0~5的某個數(shù)值,以對關(guān)于P的v的威脅等級來進(jìn)行評級。α和β是基于[0,1]的可調(diào)參數(shù)。

    眾所周知,對漏洞進(jìn)行評級和打分是非常具有挑戰(zhàn)性的[2]。接下來討論式(2)對于漏洞評分的合理性。

    1)因為漏洞的嚴(yán)重性直接相關(guān)于包含它們的服務(wù)的重要性,不同服務(wù)的重要性明顯是漏洞評級的一個關(guān)鍵因素。對于某給定漏洞 vi,包含vi的服務(wù)的重要程度應(yīng)該用于衡量 vi的威脅等級和可利用性,以控制威脅等級和可利用性的波動范圍。

    2)α和β是控制式(2)中2部分特性的2個關(guān)鍵可調(diào)參數(shù)。實際上,它們具體的數(shù)值應(yīng)該基于實際需求。例如,實際中如果漏洞的可利用性比它的威脅等級更重要時,α的值應(yīng)該設(shè)置更大一些。并且,當(dāng)分別設(shè)置 α=1、β=0.5和 α=0.5、β=0.5時,本文通過公式得到類似的評級列表。

    在一些實際場景中,服務(wù)重要程度的計算可能需要考慮到服務(wù)間相關(guān)性的度量,如有區(qū)別地看待相關(guān)性,這將包含業(yè)務(wù)場景進(jìn)程而不是目前的一個。對于這種情況,VScorer允許管理者根據(jù)具體需求來調(diào)整Rank(si)的計算,因此,Rank(si)實際上是能夠適用于不同場景的通用的重要程度計算算法。另外,如第2部分所提到的,盡管目前VScorer根據(jù) PageRank算法來計算重要程度;然而,更多特殊的關(guān)系,如服務(wù)器間需要考慮“或”和“與”,AssetRank[11]應(yīng)該替代PageRank來作為重要程度算法;同理,如果目標(biāo)業(yè)務(wù)場景的某些服務(wù)已經(jīng)癱瘓,應(yīng)該借助 TrustRank[14]來為每個服務(wù)進(jìn)行打分和區(qū)分。因為目前CVSS和USCERT漏洞打分系統(tǒng)不能做到這些,VScorer的通用性和適應(yīng)性要比已存在的研究成果更加優(yōu)秀。

    圖4所示的例子可以更清晰地理解式(2)。示例中有9個服務(wù)器(S1~S9),其中有些有漏洞(v1~v3)。云管理者Alice試圖評估這3個漏洞,它將服務(wù)器的依賴關(guān)系輸入VScorer系統(tǒng);同時,它評估的安全需求設(shè)計為“integrity”。為了簡化計算,假設(shè)不同服務(wù)器中漏洞的可利用性是1.0,即E(v1,s1)=E(v1,s4)=E(v2,s4)=E(v2,s7)=E(v3,s6)=E(v3,s9)。對于不同的漏洞威脅級別,安全的需求是鑒權(quán),即P=“integrity”),假設(shè)F(v1,P)=1,F(xiàn)(v2,P)=2,F(xiàn)(v3,P)=3。VScorer首先通過pageRank算法得到所有服務(wù)的Rank(si),從而獲得Rank(s1)=0.15,Rank(s2)=0.21,Rank(s3)=0.21,Rank(s4)=0.24,Rank(s5)=0.24,Rank(s6)=0.33,Rank(s7)=0.35,Rank(s8)=0.5,Rank(s9)=1.01。然后VScorer可以通過式(2)計算出v1、v2和v3的Alice分?jǐn)?shù)。

    圖3 VScorer的具體方案

    圖4 通過式(2)對漏洞v1、v2評分

    α和 β如果賦值為 0.5,那么漏洞排名是:R(v3)=2.68,R(v2)=0.885和R(v1)=0.39。

    3.4 另一種選擇

    雖然已經(jīng)證明了式(2)可以在云端對漏洞評分,本文還是希望呈現(xiàn)更多能被選擇的算法來對漏洞進(jìn)行打分。因此,提出了另一個公式用來對給定的漏洞v打分,如式(4)所示。

    式(4)中所有符號的解釋在式(2)中已經(jīng)給出。

    研究表明,符合條件的風(fēng)險是一個棘手的問題[2]。因此沒人能證明該算法評估的風(fēng)險(例如漏洞)是最準(zhǔn)確的。最好有多種不同的選擇(即不同的公式)對漏洞進(jìn)行打分,通過實驗和模擬不同的情況來評估哪些是最合適的。事實上,此功能體現(xiàn)了本文框架的靈活性和可用性,因為 VScorer能夠通過部署不同的漏洞評估機(jī)制來滿足各種實際的需求。

    3.5 實際問題

    除了上述討論,在現(xiàn)實中的應(yīng)用,還有如下 2種需要考慮的實際問題。

    1)有一些服務(wù)或者軟件在漏洞排名前已經(jīng)被泄露。

    2)由于隱私方面的一些原因,某公司不希望公開服務(wù)的依賴關(guān)系。

    要回答上述實際問題,需要通過引入一些新的機(jī)制來加強VScorer。

    1)對于第1個實際問題,本文引入TrustRank[14]來替代PageRank計算各服務(wù)的重要性和信任關(guān)系,以此來發(fā)現(xiàn)攻擊者的服務(wù)妥協(xié);另一方面,TrustRank和PageRank在計算服務(wù)的重要性方面具有相同的功能。因此,引入TrustRank對服務(wù)進(jìn)行打分不會影響對漏洞的打分。

    2)對于第2個實際問題,可以要求公司自己對服務(wù)進(jìn)行排名。請注意,這個排名列表僅包含由該公司提供的服務(wù)順序,而不是服務(wù)的重要性。在現(xiàn)實中,要求一個公司給出他們服務(wù)的順序(基于重要性)應(yīng)該不是問題。這是因為對每個服務(wù)評級對一個公司來說很難,但是他們必須明白哪些服務(wù)是最重要的,相對重要和不重要的。

    實際上,附加采納上述2種解決方案不是什么問題。VScorer的設(shè)計使添加其他組件或模塊是非常方便的。

    4 評估

    本節(jié)的主要目的是評估 VScorer的性能,建立VScorer原型系統(tǒng);然后通過3個案例,基于真正的業(yè)務(wù)環(huán)境和模擬漏洞信息來驗證 VScorer的有效性。

    為了評估VScorer,本文提出了3個基于真實業(yè)務(wù)流程的案例,用CVSS對比2個公式(即式(2)和式(4)),從而表明VScorer的有效性。每個案例的研究如下。

    1)輸入具體的包括安全需求和業(yè)務(wù)流程的實驗數(shù)據(jù)進(jìn)入 VScorer模型,從而獲得對給定的安全需求的漏洞排名。分別通過式(2)和式(4)生成2個排名列表;因此,實際上是由VScorer獲得2個排名。

    2)通過 CVSS生成另一個排行榜,比較CVSS的結(jié)果和之前通過VScorer的2個公式生成的排行榜。使用CVSS來比較VScorer的原因?qū)⒃诤竺娼o出。

    3)比較并評估哪一個排行榜是最好的,通過模擬評估漏洞排行榜。之后,分析和討論得到的結(jié)果。

    目前,已經(jīng)在實際使用中的幾個漏洞評分系統(tǒng),CVSS已經(jīng)逐漸成為公共的標(biāo)準(zhǔn),因此選擇CVSS和VScorer比較。此外,現(xiàn)有的研究[3]也指出CVSS是目前具有代表性的漏洞評分系統(tǒng)。接下來,討論如何比較和評估不同系統(tǒng)的排行榜,3個研究案例將給出。

    4.1 如何比較不同的排行榜

    假定每個服務(wù)運行在給定的業(yè)務(wù)流程中是不同的,因此,當(dāng)運行一個具體的任務(wù)在那個業(yè)務(wù)中時,可以通過在任務(wù)運行過程中所有服務(wù)的運行時間的總和獲取該任務(wù)的運行時間。比如,在圖5中,如果得到VCL接入服務(wù)的運行時間為0.3,VCL管理服務(wù)的時間為0.5以及應(yīng)用服務(wù)3的運行時間為0.4,所以任務(wù)的運行時間為0.3+0.5+0.4=1.2。此外,如果某個漏洞被攻破,執(zhí)行這些有漏洞的服務(wù)將花費更多的時間,即可以認(rèn)為泄露的漏洞延遲了有漏洞任務(wù)的運行時間。在模擬中,延遲時間為 0.2,例如在圖5中,如果VCL訪問服務(wù)有一個泄露漏洞,然后它由VCL接入服務(wù)任務(wù)的運行,VCL管理服務(wù)和應(yīng)用服務(wù) 3的運行時間應(yīng)該為0.3+0.5+0.4+0.2=1.4。

    描述如何計算性能指標(biāo)后,運行模擬器的詳細(xì)步驟如下。

    1)根據(jù)給定的業(yè)務(wù)流程產(chǎn)生的模擬環(huán)境(包括服務(wù)、依賴和漏洞)。

    2)在給定的業(yè)務(wù)流程中分別泄露每個漏洞,并計算每個泄露的漏洞的性能值。特別地,對于每個漏洞,隨機(jī)在指定的業(yè)務(wù)中執(zhí)行不同的任務(wù)1 000次,然后計算運行1 000次的平均時間作為該漏洞的性能指標(biāo)。

    在獲取不同泄露漏洞的性能指標(biāo)之后,可以評估哪一個排行榜最優(yōu)。顯而易見的是性能指標(biāo)應(yīng)該是最高的(即延遲時間最高),如果最關(guān)鍵的漏洞被攻破。也就是說,如果v3是最關(guān)鍵的漏洞,模擬器的性能指標(biāo)應(yīng)該是最高的。因此,在得到所有性能指標(biāo)的排行榜之后(從高到低),比較2個排行榜之間的匹配程度,即漏洞排名和性能指標(biāo)排名(性能指標(biāo)排序由高到低)。2個排行榜更匹配的就是更準(zhǔn)確的漏洞排行榜。下面將提出3個研究案例來評估本文方法。

    4.2 案例1:基于VCL數(shù)據(jù)集的評估

    在這個案例中,使用一個來自 VCL的真實業(yè)務(wù)流程來評估VScorer,業(yè)務(wù)流程的信息展示在圖5中,菱形表示漏洞,其他表示 VCL中的服務(wù)。漏洞的可利用性和威脅級別(對于給定的安全需求)展示如表1所示,假設(shè)不同的服務(wù)中相同漏洞的可利用性是一樣的。威脅等級是根據(jù)給定的安全性要求在0~5中取值。請注意,只能從VCL中提取業(yè)務(wù)流程,但不是所有的漏洞。由于隱私問題,本文通過仿真生成漏洞。類似地,案例2和案例3利用真實的業(yè)務(wù)流程和漏洞進(jìn)行了模擬。

    圖5 VCL數(shù)據(jù)集的具體業(yè)務(wù)流程

    表1 案例1漏洞的可利用性和威脅級別

    基于VScorer的2個公式,即式(2)和式(4),得到了2個對于給定安全需求漏洞的排行榜;同時,使用CVSS產(chǎn)生了另一個排行榜。表2展示了這3個排行榜。相對于α和β的值,設(shè)置α=1.0,β=0.5。實際上,也可以為它們設(shè)置不同的值(如α=0.5,β=0.5),并且得到一個相同的結(jié)果;因此α和β的值實際上不能顯著影響結(jié)果。

    表2 案例1 VCL的漏洞排名

    評估排行榜并且討論。要了解3個排行榜的準(zhǔn)確性,本文的模擬器執(zhí)行評估3種方法的有效性。當(dāng)漏洞CVE-2008-5410被攻破時性能指標(biāo)最高,根據(jù)該指標(biāo)從高到低,模擬器基于性能指標(biāo)對漏洞進(jìn)行的排序為:CVE-2008-5410、CVE-2008-0600、CVE-2007-1747、CVE-2008-3648、CVE-2006-6077和 CVE-2008-0231。實際上,這個順序與 VScorer產(chǎn)生的排行榜正確匹配;另一方面,由于未能考慮給定安全需求的業(yè)務(wù)環(huán)境和威脅級別,CCVS的排行榜是不準(zhǔn)確的。因此,在案例 1中,實驗表明VScorer可以工作得比CVSS更好。

    4.3 案例2:評估基于EC2的業(yè)務(wù)流程

    在此案例中,本文使用一個EC2[15]的真實業(yè)務(wù)流程。圖6所示為服務(wù)的具體依賴關(guān)系和位于業(yè)務(wù)流程中的漏洞,菱形表示漏洞,其他表示EC2的不同服務(wù)。漏洞的可利用性和威脅級別(根據(jù)安全要求)如表3所示。

    表3 案例2 漏洞的可利用性和威脅級別

    圖6 EC2數(shù)據(jù)集的一個具體業(yè)務(wù)流程

    表4 案例2 EC2特定業(yè)務(wù)流程的漏洞排名

    運行模擬器之后,模擬器的結(jié)果表明漏洞的正確順序應(yīng)該為:V-2009- 3508、V-2007-6410、V-2009-4447、V-2006-6077和 V-2008-3631。另一方面,如表4所示,可得出2個結(jié)論:1)式(2)得出的排行榜是最準(zhǔn)確的,因為它和模擬器得出的結(jié)論最匹配;2)雖然式(4)得出的結(jié)果在案例1中是正確的,它不能在本案例中給出一個正確的結(jié)果;同時,CVSS的結(jié)果也不準(zhǔn)確。實際上,這是因為 2種方法(VScorer的式(4)和 CVSS)背后的算法。特別地,CVSS沒有考慮服務(wù)間的依賴,而式(4)具有算法方面的薄弱點。因此,我們證明了VScorer的式(2)比其他2種方法工作得更好。

    4.4 案例3:評價IBM的災(zāi)難援助理賠服務(wù)

    案例3使用的數(shù)據(jù)和信息來自于IBM的災(zāi)難援助理賠服務(wù)。如圖7所示,菱形表示漏洞,其他表示業(yè)務(wù)中的不同服務(wù),可以看出具體的依賴關(guān)系和位于各種服務(wù)上的漏洞。漏洞的可利用性和威脅級別(根據(jù)安全要求)如表5所示。

    表5 案例3 漏洞的可利用性和威脅級別

    表6 案例3 IBM的災(zāi)難援助理賠服務(wù)的漏洞排名

    評估排行榜并且討論。運行模擬器之后,可得出 3個結(jié)論:1)從式(2)得到的排行榜在本案例中對漏洞的排序是正確率最高的,因為它和模擬器得出的結(jié)論最匹配;2)式(4)的結(jié)果也是準(zhǔn)確的,但是不如式(2)精準(zhǔn)。事實上,式(4)在本案例中至少比CVSS表現(xiàn)得更好;3)CVSS的算法在本案例中沒有得到一個好的結(jié)果,因為CVSS的機(jī)制不能在考慮業(yè)務(wù)流程的情況下,取得良好的效果。因此,可以得出VScorer的式(2)應(yīng)該是最準(zhǔn)確的,并且在云服務(wù)中可以工作得比CVSS更好。

    圖7 IBM的災(zāi)難援助理賠服務(wù)的一個具體業(yè)務(wù)流程

    3個案例得到的漏洞評級列表如圖8所示。

    圖8 在3個案例中基于仿真器性能得到的漏洞評級列表

    為了幫助安全管理員,許多漏洞評分系統(tǒng)已經(jīng)被提出。幾乎所有的人都關(guān)注于如何基于2個因素對漏洞打分:影響和可開發(fā)性。很明顯,它們不能被采用到云基礎(chǔ)設(shè)施中,因為它們沒有考慮具體的業(yè)務(wù)流程上下文這個云服務(wù)中的關(guān)鍵因素。特別地,USCERT產(chǎn)生了一個0~180內(nèi)的量化程度評分,從一系列的定性問題的答案中直接計算[10]。另外,微軟的安全公告記錄漏洞的嚴(yán)重性(用定性的方法),用來作為Secunia的報告。近來,一個新的嚴(yán)重性指標(biāo),常見漏洞評估系統(tǒng)(CVSS)[5],被一些安全專家和研究人員所提出。CVSS定義了一些獨立的指標(biāo);然而,根據(jù)這項研究[3],CVSS只是“基礎(chǔ)指標(biāo)”,被典型的使用于第三方漏洞數(shù)據(jù)庫。事實上,以前進(jìn)行了一些努力來分析和改進(jìn)CVSS[16,17]。與本文的方法相比,CVSS未能提供其明確考慮到業(yè)務(wù)流程上下文的機(jī)制。相反,為了克服這些困難,VScorer采用PageRank算法,來計算云服務(wù)的服務(wù)重要程度。實際上,本文進(jìn)一步補充用于計算云服務(wù)重要程度的 PageRank的算法,加入具體安全需求的考慮。

    目前,很多關(guān)于漏洞發(fā)現(xiàn)的報告已經(jīng)通過多資源如 CVE[16]和 OSVDB[12]發(fā)布出來。特別是 CVE明確地將某些安全需求下的不同漏洞威脅等級列入考慮之列;然而 CVE并未為漏洞評分提供合理的機(jī)制。而且,大量研究檢測到可被修復(fù)漏洞的可能性[18]。

    5 結(jié)束語

    本文設(shè)計了一種新型架構(gòu) VScorer,來為云服務(wù)中的漏洞進(jìn)行評分和評級。與以往研究成果不同,VScorer不僅考慮到它的內(nèi)在特性,如可利用性,而且將可利用性的這些服務(wù)場景考慮在內(nèi),比如在組成的服務(wù)器中所扮演的角色,以及服務(wù)安全目標(biāo)的重要性。漏洞的評分和評級結(jié)果對于組成的服務(wù)而言具有高相關(guān)性和價值。通過基于實際中服務(wù)場景進(jìn)程的實驗,對VScorer的有效性進(jìn)行了評估,并且將VScorer和CVSS進(jìn)行了比較,結(jié)果表明在云服務(wù)的漏洞評分場景中,VScorer比現(xiàn)有的研究成果表現(xiàn)更為出色。

    [1]RISTENPART T,TROMER E,SHACHAM H,et al. Hey,you,get off of my cloud: exploring information leakage in third-party compute clouds[C]//ACM Conference on Computer and Communications Security.c2009:199-212.

    [2]BELLOVIN S. On the brittleness of software and the infeasibility of security metrics[J]. IEEE Security and Privacy,2006,4(4): 96.

    [3]BOZORGI M,SAUL L,SAVAGE,et al. Beyond heuristics: learning to classify vulnerabilities and predict exploits[C]//ACM Sigkdd International Conference on Knowledge Discovery amp; Data Mining. ACM,c2010:105-114.

    [4]IBM. IBM Internet Security Systems X-Force 2008 Trend and Risk Report[R]. White paper,2009.

    [5]A complete guide to the common vulnerability scoring system[S].

    [6]OWASP Top Ten[EB/OL].http://www.owasp.org/,2013.

    [7]SANS Top-20 Security Risks[EB/OL]. http:// www. sans. org/ top20,2009.

    [8]CHEN X,ZHANG M,MAO Z,et al. Automating network application dependency discovery: Experiences,limitations,and new solutions[C]// Usenix Symposium on Operating Systems Design amp; Implementation. c2008:117-130.

    [9]ENSEL C. A scalable approach to automated service dependency modeling in heterogeneous environments[C]// IEEE International Enterprise Distributed Object Computing Conference,c2001:128-139.

    [10]DOUGHERTY C. Vulnerability metric[EB/OL]. https :// www. securecoding.cert.org/con fl uence/display/seccode/Vulnerability+Metric,c2008.07.24.

    [11]SAWILLA R and OU X. Identifying critical attack assets in dependency attack graphs[C]// European Symposium on Computer Security-esorics. c2008:18-34.

    [12]OSVDB. The open source vulnerability database[S].

    [13]CVE Editorial Board. Common vulnerabilities and exposures: the standard for information security vulnerability names[S].

    [14]GYONGYI Z,GARCIA H,PEDERSEN J. Combating web spam with trustrank[C]//Thirtieth International Conference on Very Large Data Bases. c2010: 576–587.

    [15]CHRISTOS T. Software for Cloud[S].

    [16]SCARFONE K,MELL P. An analysis of cvss version 2 vulnerability scoring[C]//International Symposium on Empirical Software Engineering amp; Measurement. c2009: 516 -525.

    [17]FRUHWIRTH C,MANNISTO T. Improving cvss-based vulnerability prioritization and response with context information[C]//ESEM,c2009:535-544.

    [18]MOORE D,SHANNON C,CLAFFY K. A case study on the spread and victims of an Internet worm[C]//Internet Measurement Workshop.c2002: 273-284.

    Vulnerabilities scoring approach for cloud SaaS

    LI Zhou,TANG Cong,HU Jian-bin,CHEN Zhong

    (School of EECS,Peking University,Beijing 100871,China)

    There are full of challenges to score vulnerabilities of cloud services developed by different third-party providers. Although there have been a few systems for scoring vulnerabilities (e. g.,CVSS)of many existing software,most of them are unable to be leveraged to score vulnerabilities in cloud services,because they fail to consider some important factors located in the clouds such as business context (i. e .,dependency relationships between services). VScorer,a novel security frame work to score vulnerabilities in various cloud services were presented based on different given requirements. By inputting concrete business context and security requirement into VScorer,cloud provider can get a ranking list of vulnerabilities in the business based on the given security requirement. Following the ranking list,cloud provider was able to patch the most critical vulnerabilities first. A prototype was developed and VScorer can be demonstrazed to work better than current representative vulnerability scoring system CVSS.

    SaaS,cloud service,vulnerability scoring system,CVSS

    The National Natural Science Foundation of China(No.61272519,No.61170297,No.61572080,No.61472258)

    TP393

    A

    2016-06-17;

    2016-08-01

    國家自然科學(xué)基金資助項目(No.61272519,No.61170297,No.61572080,No.61472258)

    10.11959/j.issn.1000-436x.2016166

    李舟(1987-),男,湖北荊州人,北京大學(xué)博士生,主要研究方向為信息安全、基于身份的公鑰加密。

    唐聰(1984-),男,湖南永州人,北京大學(xué)博士生,主要研究方向為信息安全、云計算、社交網(wǎng)絡(luò)。

    胡建斌(1971-),男,湖北洪湖人,北京大學(xué)副教授,主要研究方向為云計算、物聯(lián)網(wǎng)、計算機(jī)網(wǎng)絡(luò)安全。

    陳鐘(1963-),男,江蘇徐州人,北京大學(xué)教授、博士生導(dǎo)師,主要研究為密碼學(xué)、計算機(jī)網(wǎng)絡(luò)與信息安全。

    猜你喜歡
    業(yè)務(wù)流程排行榜漏洞
    漏洞
    RPA機(jī)器人助業(yè)務(wù)流程智能化
    排行榜
    電子競技(2019年23期)2019-03-07 05:17:47
    STK業(yè)務(wù)流程優(yōu)化的探究
    電子測試(2018年23期)2018-12-29 11:11:28
    企業(yè)財務(wù)管理、業(yè)務(wù)流程管理中整合ERP之探索
    排行榜
    排行榜
    全國新書目(2017年9期)2018-01-28 20:12:47
    基于財務(wù)業(yè)務(wù)流程再造的ERP信息系統(tǒng)構(gòu)建探析
    中國商論(2016年34期)2017-01-15 14:24:22
    三明:“兩票制”堵住加價漏洞
    漏洞在哪兒
    兒童時代(2016年6期)2016-09-14 04:54:43
    黑丝袜美女国产一区| 一进一出好大好爽视频| 精品久久久久久久人妻蜜臀av | 色播亚洲综合网| 久久婷婷人人爽人人干人人爱 | 满18在线观看网站| 天天躁狠狠躁夜夜躁狠狠躁| 757午夜福利合集在线观看| 最新美女视频免费是黄的| 麻豆国产av国片精品| 亚洲av电影在线进入| 天天躁狠狠躁夜夜躁狠狠躁| 身体一侧抽搐| 搡老熟女国产l中国老女人| 亚洲欧美日韩高清在线视频| 日本vs欧美在线观看视频| 一级作爱视频免费观看| 久久久精品欧美日韩精品| av天堂在线播放| 国产免费男女视频| svipshipincom国产片| 一级,二级,三级黄色视频| 长腿黑丝高跟| 国产精品,欧美在线| 日本免费一区二区三区高清不卡 | 国产精品久久久人人做人人爽| 老熟妇仑乱视频hdxx| 亚洲国产精品合色在线| 亚洲欧美日韩高清在线视频| 女人被狂操c到高潮| 亚洲五月婷婷丁香| 久久中文字幕一级| 国产欧美日韩一区二区三| 此物有八面人人有两片| 国语自产精品视频在线第100页| 黄色毛片三级朝国网站| 亚洲av电影不卡..在线观看| 欧美人与性动交α欧美精品济南到| 久久人妻福利社区极品人妻图片| 精品国产美女av久久久久小说| 黑人巨大精品欧美一区二区蜜桃| 曰老女人黄片| 久久 成人 亚洲| 欧美一级a爱片免费观看看 | 男女下面插进去视频免费观看| 男女床上黄色一级片免费看| 免费少妇av软件| 悠悠久久av| 动漫黄色视频在线观看| 757午夜福利合集在线观看| 热re99久久国产66热| 亚洲欧美日韩高清在线视频| 99久久综合精品五月天人人| 可以在线观看的亚洲视频| 色精品久久人妻99蜜桃| 亚洲性夜色夜夜综合| 婷婷六月久久综合丁香| 欧美av亚洲av综合av国产av| 精品不卡国产一区二区三区| 色播在线永久视频| 正在播放国产对白刺激| 亚洲免费av在线视频| 大香蕉久久成人网| 亚洲一码二码三码区别大吗| 男女床上黄色一级片免费看| 99re在线观看精品视频| 午夜福利高清视频| 麻豆成人av在线观看| 欧美乱码精品一区二区三区| 亚洲色图综合在线观看| 国产成人啪精品午夜网站| 桃色一区二区三区在线观看| 国产精品秋霞免费鲁丝片| 18美女黄网站色大片免费观看| av有码第一页| 深夜精品福利| 午夜福利欧美成人| 久久欧美精品欧美久久欧美| 侵犯人妻中文字幕一二三四区| 高潮久久久久久久久久久不卡| 成人亚洲精品av一区二区| 精品国产一区二区久久| 一个人观看的视频www高清免费观看 | 日韩视频一区二区在线观看| 88av欧美| 一区二区日韩欧美中文字幕| 丝袜美腿诱惑在线| 丁香欧美五月| 天天躁夜夜躁狠狠躁躁| 亚洲中文字幕日韩| 免费无遮挡裸体视频| 中文亚洲av片在线观看爽| 美女国产高潮福利片在线看| 亚洲国产日韩欧美精品在线观看 | 久久人人97超碰香蕉20202| 欧美日韩精品网址| 91在线观看av| 亚洲国产欧美网| 波多野结衣巨乳人妻| 亚洲精品av麻豆狂野| 午夜免费鲁丝| 91大片在线观看| xxx96com| 法律面前人人平等表现在哪些方面| 国产亚洲欧美精品永久| 国产麻豆69| 国内精品久久久久久久电影| 在线av久久热| 十分钟在线观看高清视频www| 国产精品美女特级片免费视频播放器 | 麻豆成人av在线观看| 在线观看免费视频日本深夜| 老司机深夜福利视频在线观看| 窝窝影院91人妻| 欧美一级a爱片免费观看看 | 国产精品久久久人人做人人爽| 国产真人三级小视频在线观看| 国产精品影院久久| 亚洲 国产 在线| 麻豆久久精品国产亚洲av| 日韩中文字幕欧美一区二区| av免费在线观看网站| 亚洲av电影不卡..在线观看| 美女免费视频网站| 欧美亚洲日本最大视频资源| 激情在线观看视频在线高清| 757午夜福利合集在线观看| 亚洲国产欧美网| 国产精品一区二区在线不卡| 精品久久久久久成人av| 91麻豆av在线| 亚洲成国产人片在线观看| 亚洲欧美激情综合另类| 亚洲人成电影免费在线| 精品熟女少妇八av免费久了| 亚洲成国产人片在线观看| 三级毛片av免费| 黄色片一级片一级黄色片| 99精品久久久久人妻精品| 别揉我奶头~嗯~啊~动态视频| 午夜精品久久久久久毛片777| 99精品久久久久人妻精品| 日韩有码中文字幕| 99久久国产精品久久久| 嫁个100分男人电影在线观看| 欧美成人性av电影在线观看| 免费搜索国产男女视频| 欧美成人一区二区免费高清观看 | 他把我摸到了高潮在线观看| 国产精品久久久人人做人人爽| 国产精品二区激情视频| 久久久水蜜桃国产精品网| 国产欧美日韩一区二区三| 在线永久观看黄色视频| 久久精品国产清高在天天线| 国产私拍福利视频在线观看| 18禁国产床啪视频网站| 午夜福利,免费看| 国产欧美日韩精品亚洲av| 老汉色av国产亚洲站长工具| 老汉色av国产亚洲站长工具| 国产黄a三级三级三级人| 国产成人精品在线电影| 成在线人永久免费视频| 国产伦人伦偷精品视频| 国产高清有码在线观看视频 | www国产在线视频色| 精品日产1卡2卡| 久久久久国产一级毛片高清牌| 精品欧美一区二区三区在线| 校园春色视频在线观看| 欧美中文综合在线视频| 亚洲国产中文字幕在线视频| 三级毛片av免费| www.精华液| 麻豆一二三区av精品| 怎么达到女性高潮| 天堂影院成人在线观看| 黄片播放在线免费| 两个人看的免费小视频| 免费在线观看日本一区| 亚洲中文日韩欧美视频| 国产伦一二天堂av在线观看| 日韩国内少妇激情av| 精品福利观看| 成人特级黄色片久久久久久久| 国产99白浆流出| 午夜福利高清视频| 午夜影院日韩av| 国产不卡一卡二| 午夜免费观看网址| 国产一区二区在线av高清观看| 成人亚洲精品一区在线观看| 免费观看人在逋| 午夜精品在线福利| www.精华液| 91在线观看av| 亚洲熟女毛片儿| 老司机靠b影院| 欧美日本亚洲视频在线播放| 国产真人三级小视频在线观看| 黄色女人牲交| 国产三级黄色录像| 黄色视频不卡| 亚洲精品中文字幕一二三四区| 久久午夜亚洲精品久久| 中文字幕色久视频| 窝窝影院91人妻| 国产免费男女视频| 国产午夜福利久久久久久| 成人国产一区最新在线观看| 国产在线观看jvid| 国产精品二区激情视频| 欧美日韩亚洲综合一区二区三区_| 一级,二级,三级黄色视频| 久99久视频精品免费| 亚洲成a人片在线一区二区| av天堂久久9| 午夜免费观看网址| 欧美日韩中文字幕国产精品一区二区三区 | 日本五十路高清| 亚洲自拍偷在线| 在线观看一区二区三区| 18禁国产床啪视频网站| 视频区欧美日本亚洲| 69av精品久久久久久| 两性夫妻黄色片| 成人国语在线视频| 我的亚洲天堂| 真人做人爱边吃奶动态| 欧美激情久久久久久爽电影 | 欧美日韩中文字幕国产精品一区二区三区 | 国产av一区二区精品久久| 亚洲片人在线观看| 久久久久久国产a免费观看| 51午夜福利影视在线观看| 日韩高清综合在线| 热99re8久久精品国产| 国产精品久久电影中文字幕| 国产99久久九九免费精品| 色综合亚洲欧美另类图片| 亚洲精品美女久久久久99蜜臀| 国产精品爽爽va在线观看网站 | 此物有八面人人有两片| 国产主播在线观看一区二区| 香蕉丝袜av| 国产色视频综合| 中出人妻视频一区二区| 啦啦啦观看免费观看视频高清 | 亚洲狠狠婷婷综合久久图片| a在线观看视频网站| 很黄的视频免费| 国产精品永久免费网站| 一区二区三区国产精品乱码| 国语自产精品视频在线第100页| 悠悠久久av| 一级a爱片免费观看的视频| 日本精品一区二区三区蜜桃| 少妇裸体淫交视频免费看高清 | 两性夫妻黄色片| 国产麻豆69| 无人区码免费观看不卡| av天堂久久9| 欧美精品啪啪一区二区三区| 亚洲成人免费电影在线观看| 啦啦啦免费观看视频1| 国产一区二区三区在线臀色熟女| 18禁裸乳无遮挡免费网站照片 | 久久精品aⅴ一区二区三区四区| 欧美激情 高清一区二区三区| 18禁美女被吸乳视频| 亚洲一卡2卡3卡4卡5卡精品中文| 国产成人啪精品午夜网站| 久久 成人 亚洲| 在线观看66精品国产| 涩涩av久久男人的天堂| 亚洲av美国av| а√天堂www在线а√下载| 欧美人与性动交α欧美精品济南到| 大码成人一级视频| 中文字幕av电影在线播放| 国产精品98久久久久久宅男小说| ponron亚洲| 宅男免费午夜| 亚洲欧美一区二区三区黑人| 在线观看免费午夜福利视频| 亚洲第一电影网av| 无限看片的www在线观看| 美女午夜性视频免费| 色精品久久人妻99蜜桃| 两个人看的免费小视频| 精品福利观看| 亚洲精品一区av在线观看| 十八禁网站免费在线| 国产精品久久视频播放| 两人在一起打扑克的视频| 啦啦啦观看免费观看视频高清 | 天天添夜夜摸| 一级作爱视频免费观看| 欧美大码av| 久久国产精品影院| 丁香欧美五月| 久久中文字幕人妻熟女| 久久这里只有精品19| 午夜精品久久久久久毛片777| 男人操女人黄网站| 久久伊人香网站| 国产精品亚洲美女久久久| 99久久久亚洲精品蜜臀av| 男女做爰动态图高潮gif福利片 | 一级片免费观看大全| 亚洲欧美激情综合另类| 怎么达到女性高潮| 曰老女人黄片| 久久人人精品亚洲av| 男女之事视频高清在线观看| 波多野结衣一区麻豆| www.熟女人妻精品国产| 又黄又粗又硬又大视频| 亚洲专区中文字幕在线| 99热只有精品国产| av超薄肉色丝袜交足视频| 最新在线观看一区二区三区| 中文字幕av电影在线播放| 中文亚洲av片在线观看爽| 日韩精品免费视频一区二区三区| 国产一区二区三区在线臀色熟女| 亚洲色图 男人天堂 中文字幕| 久久久久久久久免费视频了| 欧美成人午夜精品| 国产高清激情床上av| 国产成人精品久久二区二区91| 国产区一区二久久| 女人爽到高潮嗷嗷叫在线视频| 每晚都被弄得嗷嗷叫到高潮| 国产av一区二区精品久久| 男女之事视频高清在线观看| 日韩有码中文字幕| 亚洲情色 制服丝袜| 亚洲色图av天堂| 精品国产一区二区三区四区第35| 欧美日韩乱码在线| 亚洲欧美激情综合另类| 色综合婷婷激情| 亚洲av成人不卡在线观看播放网| 久久精品影院6| 高清毛片免费观看视频网站| 国产精品永久免费网站| 久久久久国产精品人妻aⅴ院| 亚洲自拍偷在线| 少妇裸体淫交视频免费看高清 | 亚洲欧洲精品一区二区精品久久久| 日韩精品中文字幕看吧| 国产视频一区二区在线看| 亚洲成av人片免费观看| 国产精品一区二区免费欧美| 亚洲成人免费电影在线观看| 午夜免费观看网址| 久久性视频一级片| 91大片在线观看| 变态另类成人亚洲欧美熟女 | 国产午夜精品久久久久久| 黑丝袜美女国产一区| 亚洲五月婷婷丁香| 九色国产91popny在线| 国产亚洲av高清不卡| 午夜免费观看网址| 又大又爽又粗| svipshipincom国产片| 精品不卡国产一区二区三区| 啦啦啦免费观看视频1| 老鸭窝网址在线观看| 国产精品久久电影中文字幕| 国产乱人伦免费视频| 亚洲精品久久成人aⅴ小说| 亚洲七黄色美女视频| 校园春色视频在线观看| 国产精品99久久99久久久不卡| 日韩欧美一区二区三区在线观看| www.www免费av| 欧美一级a爱片免费观看看 | 黄片大片在线免费观看| av天堂久久9| 成人av一区二区三区在线看| 亚洲无线在线观看| 国产单亲对白刺激| 色老头精品视频在线观看| 久久精品aⅴ一区二区三区四区| 又大又爽又粗| 脱女人内裤的视频| 亚洲专区中文字幕在线| 美女高潮到喷水免费观看| 最新在线观看一区二区三区| 欧美性长视频在线观看| 色综合亚洲欧美另类图片| 午夜免费激情av| 50天的宝宝边吃奶边哭怎么回事| 激情视频va一区二区三区| 午夜福利,免费看| 人人妻人人澡人人看| 亚洲午夜精品一区,二区,三区| 老汉色av国产亚洲站长工具| e午夜精品久久久久久久| 欧美乱色亚洲激情| 男女下面进入的视频免费午夜 | 天天躁夜夜躁狠狠躁躁| 欧美日韩乱码在线| 久久精品国产99精品国产亚洲性色 | 男人操女人黄网站| 亚洲中文日韩欧美视频| 国产在线观看jvid| 久久久久九九精品影院| 精品第一国产精品| 日本免费一区二区三区高清不卡 | 欧美日韩亚洲国产一区二区在线观看| 亚洲一区中文字幕在线| 男女做爰动态图高潮gif福利片 | 中文字幕色久视频| 国产精品1区2区在线观看.| 亚洲,欧美精品.| 一进一出抽搐动态| 国产成+人综合+亚洲专区| 男女下面进入的视频免费午夜 | 男女午夜视频在线观看| 欧美在线一区亚洲| 少妇熟女aⅴ在线视频| 最好的美女福利视频网| 亚洲黑人精品在线| 两个人看的免费小视频| www.自偷自拍.com| 国产伦人伦偷精品视频| 在线播放国产精品三级| 免费在线观看影片大全网站| 国产一区二区三区在线臀色熟女| 欧美一级毛片孕妇| 亚洲三区欧美一区| 亚洲无线在线观看| 一卡2卡三卡四卡精品乱码亚洲| 亚洲中文字幕日韩| 欧美日韩中文字幕国产精品一区二区三区 | 久久天躁狠狠躁夜夜2o2o| 日本a在线网址| 国产av精品麻豆| 国产激情久久老熟女| 大型黄色视频在线免费观看| 成人亚洲精品一区在线观看| 精品日产1卡2卡| 亚洲欧美激情在线| 欧美日韩中文字幕国产精品一区二区三区 | 国内毛片毛片毛片毛片毛片| 91麻豆av在线| 激情视频va一区二区三区| 国内毛片毛片毛片毛片毛片| 亚洲精品国产一区二区精华液| 国产乱人伦免费视频| 天堂√8在线中文| 久久精品国产99精品国产亚洲性色 | 国产熟女xx| 黄色女人牲交| 女警被强在线播放| 757午夜福利合集在线观看| 欧美黑人欧美精品刺激| 啪啪无遮挡十八禁网站| 中文字幕色久视频| 在线十欧美十亚洲十日本专区| 岛国视频午夜一区免费看| 很黄的视频免费| 国产亚洲av高清不卡| 91成年电影在线观看| 国产激情久久老熟女| 成人av一区二区三区在线看| 亚洲七黄色美女视频| 高潮久久久久久久久久久不卡| 天天躁狠狠躁夜夜躁狠狠躁| 大香蕉久久成人网| 又黄又粗又硬又大视频| 男女床上黄色一级片免费看| 欧美中文日本在线观看视频| 动漫黄色视频在线观看| 国产亚洲精品久久久久5区| 久久久久久久久免费视频了| avwww免费| 极品人妻少妇av视频| 欧美成人午夜精品| 久久人妻福利社区极品人妻图片| 久久久久久久久免费视频了| 精品久久久久久,| 久9热在线精品视频| 久久国产精品影院| 黄频高清免费视频| 看免费av毛片| 国产主播在线观看一区二区| bbb黄色大片| 一级a爱视频在线免费观看| av有码第一页| 欧美一级毛片孕妇| 精品不卡国产一区二区三区| 极品教师在线免费播放| 欧美大码av| 在线视频色国产色| a级毛片在线看网站| 看片在线看免费视频| 色综合亚洲欧美另类图片| e午夜精品久久久久久久| 欧美日韩黄片免| 日本 欧美在线| 精品久久久精品久久久| 日韩欧美三级三区| 大码成人一级视频| 999久久久国产精品视频| 亚洲七黄色美女视频| 丁香六月欧美| 精品乱码久久久久久99久播| 熟女少妇亚洲综合色aaa.| 久久国产乱子伦精品免费另类| 欧美色欧美亚洲另类二区 | 电影成人av| 亚洲专区字幕在线| 成人免费观看视频高清| 亚洲天堂国产精品一区在线| 欧美在线黄色| 精品无人区乱码1区二区| 亚洲av片天天在线观看| 少妇被粗大的猛进出69影院| 首页视频小说图片口味搜索| 欧美亚洲日本最大视频资源| 欧美日韩亚洲综合一区二区三区_| 中文字幕久久专区| 黄色女人牲交| 欧美黄色淫秽网站| 欧美日韩黄片免| 一边摸一边抽搐一进一小说| 亚洲一区二区三区不卡视频| 男女床上黄色一级片免费看| 午夜成年电影在线免费观看| 男女午夜视频在线观看| 午夜精品在线福利| 亚洲av五月六月丁香网| av在线天堂中文字幕| 99精品在免费线老司机午夜| 国产精品免费一区二区三区在线| 大码成人一级视频| 久久欧美精品欧美久久欧美| 99riav亚洲国产免费| 欧美日韩瑟瑟在线播放| 亚洲中文av在线| 国产aⅴ精品一区二区三区波| 国产xxxxx性猛交| 很黄的视频免费| 午夜精品国产一区二区电影| 男人的好看免费观看在线视频 | 日本vs欧美在线观看视频| 亚洲av五月六月丁香网| 中文字幕另类日韩欧美亚洲嫩草| 波多野结衣巨乳人妻| 欧美日本中文国产一区发布| 九色国产91popny在线| 色综合亚洲欧美另类图片| 免费久久久久久久精品成人欧美视频| 日本五十路高清| 黄色片一级片一级黄色片| 悠悠久久av| 精品欧美国产一区二区三| 九色亚洲精品在线播放| 欧美在线一区亚洲| 欧美国产精品va在线观看不卡| 国内毛片毛片毛片毛片毛片| 亚洲av成人一区二区三| 成人免费观看视频高清| 日日摸夜夜添夜夜添小说| 老汉色av国产亚洲站长工具| 亚洲情色 制服丝袜| 亚洲,欧美精品.| 久久午夜综合久久蜜桃| 免费av毛片视频| 91大片在线观看| 宅男免费午夜| svipshipincom国产片| 在线观看免费视频网站a站| 久久久国产成人精品二区| 欧美日本亚洲视频在线播放| 极品人妻少妇av视频| 亚洲精品在线观看二区| 亚洲欧美激情综合另类| 精品人妻1区二区| 桃色一区二区三区在线观看| 久久欧美精品欧美久久欧美| 午夜老司机福利片| 自线自在国产av| 99久久国产精品久久久| 此物有八面人人有两片| 99久久国产精品久久久| 嫩草影视91久久| 女警被强在线播放| 97碰自拍视频| 老司机午夜十八禁免费视频| 午夜免费成人在线视频| x7x7x7水蜜桃| 午夜影院日韩av| 中出人妻视频一区二区| 美女午夜性视频免费| 亚洲男人的天堂狠狠| 久热这里只有精品99| 亚洲欧洲精品一区二区精品久久久| 午夜免费观看网址| 精品久久久久久久久久免费视频| 男女床上黄色一级片免费看| 免费观看精品视频网站| av有码第一页| 欧美乱码精品一区二区三区| 香蕉丝袜av| 757午夜福利合集在线观看| 亚洲黑人精品在线| 精品不卡国产一区二区三区| 国产精华一区二区三区|