ОНТОЛОГИЧЕСКИЙ ПОДХОД К МОДЕЛИРОВАНИЮ СЛАБЫХ МЕСТ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ОСНОВАННЫЙ НА АРХИТЕКТУРНЫХ КОНЦЕПЦИЯХ CWE

Опубликован 30.09.2026
ФИЗИКА-МАТЕМАТИКА Том 85 № 3 (2026)
Том 85 № 3 2026
Авторы:
  • САРТАБАНОВА Ж.Е.
  • ДИМИТРОВ В.Т.
  • УРДАБАЕВА Г.Ж.
  • АРУЛМУРУГАН Р.
PDF (Английский)

В статье рассматривается возможности формализации знаний о слабостях  программного обеспечения Common Weakness Enumeration (CWE) с точки зрения архитектурных концепций. Актуальность исследования обусловлена растущим числом кибератак и необходимостью учитывать угрозы безопасности не только на этапе эксплуатации, но и на этапах проектирования и разработки программных систем. Целью работы является изучение системы слабых мест программного обеспечения на основе CWE и разработка онтологической базы знаний, ориентированной на потребности разработчиков программного обеспечения. В исследовании используются методы анализа и синтеза, классификации, логического и системного анализа, а также онтологическое моделирование на основе сред OWL, RDF и Protégé. В результате была разработана онтология, в которой центральным элементом является класс CWEEntries, связанный с классами CVEEntries и CAPECEntries, что позволяет нам формализовать взаимосвязь между слабостями, уязвимостями и шаблонами атак. Проведенное тестирование с использованием запросов SPARQL показало, что разработанная база знаний поддерживает семантический поиск, анализ взаимосвязей между сущностями и решение прикладных задач, связанных с ранним выявлением архитектурных рисков. Научная новизна работы заключается в представлении архитектурного представления CWE в виде машиночитаемой онтологической модели знаний. Практическая значимость заключается в возможности использования предложенной базы знаний архитекторами, разработчиками, исследователями и преподавателями в задачах обеспечения безопасности при проектировании.

САРТАБАНОВА Ж.Е.

PhD, старший преподаватель, университет Хериот-Уатт, Актобе кампус, г. Актобе, Казахстан

E-mail: Z.Sartabanova@hw.ac.uk, https://orcid.org/0000-0003-4942-5117

ДИМИТРОВ В.Т.

PhD, профессор, факультет математики и информатики, Софийский университет имени Святого Климента Охридского, г. София, Болгария

E-mail: cht@fmi.uni-sofia.bg, https://orcid.org/0000-0002-7441-253X

УРДАБАЕВА Г.Ж.

Магистр, преподаватель, Актюбинский региональный университет имени К.Жубанова, г. Актобе, Казахстан

E-mail: g.urdabaeva@zhubanov.edu.kz, https://orcid.org/0000-0002-2723-7783

АРУЛМУРУГАН Р.

PhD, ассоциированный профессор, кафедра информационных технологий, Университет Матту, г. Матту, Эфиопия.

E-mail: A.Ramu@hw.ac.uk, https://orcid.org/0000-0003-1030-9565

  1. MITRE. About CWE [Electronic resource]. – 2024. – URL: https://cwe.mitre.org/ (date of request: 26.03.2026).
  2. MITRE. CWE-1008: Architectural Concepts. CWE View 1008 [Electronic resource]. – 2026. – URL: https://cwe.mitre.org/data/definitions/1008.html (date of request: 26.03.2026).
  3. Kanakogi K., Washizaki H., Fukazawa Y., Ogata S., Okubo T., Kato T., Kanuka H., Hazeyama A., Yoshioka N. Tracing CVE Vulnerability Information to CAPEC Attack Patterns Using Natural Language Processing Techniques // Information. – 2021. – Vol. 12, No. 8. – Art. 298. – DOI: 10.3390/info12080298.
  4. Özdemir Sönmez F., Hankin C., Malacaria P. Attack Dynamics: An Automatic Attack Graph Generation Framework Based on System Topology, CAPEC, CWE, and CVE Databases // Computers & Security. – 2022. – Vol. 123. – Art. 102938. – DOI: 10.1016/j.cose.2022.102938.
  5. Santos J. C. S., Tarrit K., Mirakhorli M. A Catalog of Security Architecture Weaknesses // 2017 IEEE International Conference on Software Architecture Workshops (ICSAW). – 2017. – P. 220–223. – DOI: 10.1109/ICSAW.2017.25.
  6. Santos J. C. S., Peruma A., Mirakhorli M., Galster M., Veloz Vidal J., Sejfia A. Understanding Software Vulnerabilities Related to Architectural Security Tactics: An Empirical Investigation of Chromium, PHP and Thunderbird // 2017 IEEE International Conference on Software Architecture (ICSA). – 2017. – P. 69–78. – DOI: 10.1109/ICSA.2017.39.
  7. Musen M. A. The Protégé Project: A Look Back and a Look Forward // AI Matters. – 2015. – Vol. 1, No. 4. – P. 4–12. – DOI: 10.1145/2757001.2757003.
  8. W3C. OWL 2 Web Ontology Language Document Overview [Electronic resource]: W3C Recommendation. – 2012. – URL: https://www.w3.org/TR/owl2-overview/ (date of request: 26.03.2026).
  9. W3C. RDF 1.1 Concepts and Abstract Syntax [Electronic resource]: W3C Recommendation. – 2014. – URL: https://www.w3.org/TR/rdf11-concepts/ (date of request: 26.03.2026).
  10. Sartabanova Zh., Dimitrov V. Modelling of CWEs on the CWE-287 Example // CEUR Workshop Proceedings. – 2019. – Vol. 2464.
  11. Sartabanova Zh., Dimitrov V. T., Sarsimbaeva S. M. Applying the Knowledge Base of CWE Weaknesses in Software Design // Journal of Mathematics, Mechanics and Computer Science. – Al-Farabi Kazakh National University. – 2020. Vol. 108, No. 4. – P. 72–80. – DOI: 10.26577/JMMCS.2020.v108.i4.06
онтология, CWE, CVE, CAPEC, слабости программного обеспечения, уязвимости, атаки

Как цитировать

ОНТОЛОГИЧЕСКИЙ ПОДХОД К МОДЕЛИРОВАНИЮ СЛАБЫХ МЕСТ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ОСНОВАННЫЙ НА АРХИТЕКТУРНЫХ КОНЦЕПЦИЯХ CWE. (2026). Научный журнал "Вестник Актюбинского регионального университета имени К. Жубанова", 85(3), 126-135. https://doi.org/10.70239/