通过自动化与增强型描述摘要丰富漏洞报告
密码学与安全
2022-10-05 v1 机器学习
摘要
安全事件和数据泄露正在迅速增加,其中只有一小部分被报告。公共漏洞数据库,例如国家漏洞数据库(NVD)和通用漏洞披露(CVE),一直在记录和共享漏洞以帮助防御方面发挥主导作用。两者都存在许多问题,包括漏洞描述简略。这些描述在向安全分析师传达漏洞信息以制定适当对策方面发挥着重要作用。许多资源提供了关于漏洞的额外信息,然而它们未被用于增强公共仓库。在本文中,我们设计了一个通过第三方参考(超链接)抓取来增强漏洞描述的流水线。为了规范化描述,我们构建了一个自然语言摘要流水线,利用使用标注实例微调的预训练语言模型,并根据人工评估(黄金标准)和计算指标评估其性能,在摘要流畅性、完整性、正确性和可读性方面展示了初步的 promising 结果。
引用
@article{arxiv.2210.01260,
title = {Enriching Vulnerability Reports Through Automated and Augmented Description Summarization},
author = {Hattan Althebeiti and David Mohaisen},
journal= {arXiv preprint arXiv:2210.01260},
year = {2022}
}
备注
13 pages; to appear in WISA 2022