中文

用于威胁优先级排序与影响预测的自动化CVE分析

密码学与安全 2023-09-07 v1 机器学习

摘要

通用漏洞披露(CVE)是主动网络安全措施(包括服务打补丁、安全加固等)的关键信息。然而,CVE通常提供公开披露的网络安全漏洞的低级、面向产品的描述,往往缺乏用于全面弱点表征与威胁影响评估所必需的攻击语义信息。这一关键洞察对于CVE优先级排序与潜在对策识别至关重要,尤其是在处理大量CVE时。当前行业实践涉及人工评估CVE,使用通用漏洞评分系统(CVSS)评定其攻击严重程度,并将其映射到通用弱点枚举(CWE)以识别潜在缓解措施。遗憾的是,这种人工分析在漏洞分析流程中构成了主要瓶颈,导致主动网络安全工作放缓,并可能因人为错误而产生不准确。在本研究中,我们引入了新颖的预测模型与工具(称为CVEDrill),其革新了CVE分析与威胁优先级排序。CVEDrill精确估计CVSS向量以实现精准威胁缓解与优先级排序,并无缝自动化将CVE分类至恰当的CWE层级类别。通过利用CVEDrill,组织如今能够以无与伦比的准确性和及时性实施网络安全对策缓解,在此领域超越了ChaptGPT等最先进工具的能力。

关键词

引用

@article{arxiv.2309.03040,
  title  = {Automated CVE Analysis for Threat Prioritization and Impact Prediction},
  author = {Ehsan Aghaei and Ehab Al-Shaer and Waseem Shadid and Xi Niu},
  journal= {arXiv preprint arXiv:2309.03040},
  year   = {2023}
}