中文

使用 CVSS 识别用于漏洞评估的相关信息线索

密码学与安全 2018-03-22 v1

摘要

对新漏洞的评估是一项综合来自多个数据源信息的活动,并为该漏洞产生一个“严重性”评分。通用漏洞评分系统 (\CVSS) 是此项评估的参考标准。然而,目前没有关于 \emph{哪些信息} 有助于正确评估并因此应被考虑的指导。在本文中,我们通过评估哪些信息线索增加(或降低)评估准确性来解决这一问题。我们设计了一个包含 67 名软件工程专业学生的区组实验,提供不同的漏洞信息,并测量在不同信息集下的评分准确性。我们发现,标准漏洞源提供的基线漏洞描述仅提供了实现准确漏洞评估所需的部分信息。此外,我们发现关于 \texttt{assets}、\texttt{attacks} 和 \texttt{vulnerability type} 的额外信息有助于提高评估的准确性;相反,关于 \texttt{known threats} 的信息会误导评估者并降低评估准确性,在评估漏洞时应予以避免。这些结果有助于形式化漏洞通信,例如,以完全自动化安全评估。

关键词

引用

@article{arxiv.1803.07648,
  title  = {Identifying Relevant Information Cues for Vulnerability Assessment Using CVSS},
  author = {Luca Allodi and Sebastian Banescu and Henning Femmer and Kristian Beckers},
  journal= {arXiv preprint arXiv:1803.07648},
  year   = {2018}
}

备注

9 pages, CODASPY 2018