中文

软件漏洞评估的数据不平衡问题:数据增强是否有效?

软件工程 2024-07-16 v1 密码学与安全 机器学习

摘要

背景:软件漏洞(SV)评估正逐渐被采用以应对不断增长的 SV 数量和复杂性。数据驱动的方法已被广泛用于自动化 SV 评估任务,特别是对常见漏洞评分系统(CVSS)指标的预测,如可利用性、影响力和严重性。SV 评估受制于 CVSS 类别分布的不平衡,但此类数据不平衡在文献中几乎未得到理解和解决。目标:我们进行大规模研究,量化数据不平衡的影响,并通过数据增强来缓解该问题以进行 SV 评估。方法:我们利用九种数据增强技术平衡 CVSS 指标的类别分布,然后比较在使用增强数据和不使用增强数据的 SV 评估模型性能。结果:通过在 18 万多余的真实 SV 上进行大量实验,我们展示,缓解数据不平衡可显著提高所有 CVSS 任务模型的预测性能,最高可提高 31.8% 的 Matthews 相关系数。我们还发现,简单的文本增强如随机文本插入、删除和替换可在整体上超过基线。结论:我们的研究为解决 SV 评估中的数据不平衡问题提供了动机,并迈出了首个有前景的步骤。

关键词

引用

@article{arxiv.2407.10722,
  title  = {Mitigating Data Imbalance for Software Vulnerability Assessment: Does Data Augmentation Help?},
  author = {Triet H. M. Le and M. Ali Babar},
  journal= {arXiv preprint arXiv:2407.10722},
  year   = {2024}
}

备注

Accepted as a full paper in the technical track at The International Symposium on Empirical Software Engineering and Measurement (ESEM) 2024