中文

增强漏洞优先级排序:基于社区驱动洞察的数据驱动漏洞利用预测

密码学与安全 2023-06-19 v2

摘要

多年来,已披露漏洞的数量一直在稳步增加。同时,组织在修补系统方面面临重大挑战,导致需要对漏洞修复进行优先级排序,以降低攻击风险。遗憾的是,现有的漏洞评分系统要么是特定于供应商的、专有的,要么仅提供商业版本。此外,这些系统以及其他基于漏洞严重程度的优先级排序策略在预测实际漏洞利用方面表现不佳,因为它们没有纳入可能影响漏洞利用可能性的新信息。在本文中,我们介绍了建立一个特别兴趣小组(SIG)背后的工作,该小组旨在开发一个完全数据驱动的漏洞利用评分系统,该系统为所有已知漏洞生成评分,免费提供,并能适应新信息。漏洞利用预测评分系统(EPSS)SIG 由来自世界各地和所有行业的 170 多名专家组成,提供众包的专业知识和反馈。基于这些集体洞察,我们描述了导致 EPSS 下一版本开发的设计决策和权衡。与过去的模型相比,这个新的机器学习模型在区分野外被利用的漏洞(因此可优先进行修复)方面的性能提升了 82\%。

关键词

引用

@article{arxiv.2302.14172,
  title  = {Enhancing Vulnerability Prioritization: Data-Driven Exploit Predictions with Community-Driven Insights},
  author = {Jay Jacobs and Sasha Romanosky and Octavian Suciu and Benjamin Edwards and Armin Sarabi},
  journal= {arXiv preprint arXiv:2302.14172},
  year   = {2023}
}