CVE 漏洞记录到 MITRE CWE 弱点的自动化映射
密码学与安全
2023-04-24 v1 人工智能
计算与语言
机器学习
摘要
近年来,网络安全威胁的激增与多样化导致相关报告与分析不断增加。为应对此状况,该领域涌现了许多非营利组织,如 MITRE 与 OSWAP,它们持续追踪漏洞并以标准化格式发布防御建议。由于人工生成此类格式数据极为耗时,已有一些自动化该过程的提议。遗憾的是,采用监督式机器学习解决此问题的主要障碍一直是缺乏公开可用的专用数据集。在此,我们旨在弥补这一缺口。具体而言,我们聚焦于将 CVE 记录映射到 MITRE CWE 弱点,并向研究界发布了一个包含 4,012 条记录的人工标注数据集用于该任务。考虑到人在回路框架,我们将该问题作为排序任务处理,并计划在后续工作中引入强化学习以利用人类反馈。我们使用微调深度学习模型(即 Sentence-BERT 与 rankT5)的实验结果显示,相较 BM25、BERT 与 RoBERTa 取得了可观的性能提升,这表明该任务需要具备良好语义理解能力的架构。
引用
@article{arxiv.2304.11130,
title = {Automated Mapping of CVE Vulnerability Records to MITRE CWE Weaknesses},
author = {Ashraf Haddad and Najwa Aaraj and Preslav Nakov and Septimiu Fabian Mare},
journal= {arXiv preprint arXiv:2304.11130},
year = {2023}
}
备注
cybersecurity, MITRE, CVE, CWE