面向大规模云基础设施数据安全的政策驱动漏洞风险定量化框架
密码学与安全
2026-04-09 v1
摘要
Common Vulnerabilities and Exposures(CVE)披露的指数级增长为企业安全管理带来了显著挑战,迫切需要自动化和定量化的风险评估方法。现有漏洞分析方法面临三个关键局限:(1)缺乏系统化的严重性定量模型,用于整合异构的攻击属性;(2)对风险因素之间的潜在相关性缺乏充分探索;(3)缺乏面向优先级修复的累积风险分布分析。为此,我们提出MVRAF(Multi-dimensional Vulnerability Risk Assessment Framework),一个针对大规模 CVE 安全分析的全面数据驱动框架。我们的框架引入了三个关键创新:(1)一种漏洞严重性定量模型,将 CVSS 属性转化为通过对 exploitability 和 CIA 影响得分的加权聚合实现的归一化风险指标;(2)一种风险因素相关性分析模块,通过相关矩阵捕获攻击向量、复杂度和特权要求之间的统计依赖关系;(3)一种经验风险分布机制,实现资源分配优化的累积威胁评估。我们在来自 National Vulnerability Database 的 1,314 条真实世界 CVE 记录上进行了广泛实验,结果表明该框架有效识别了风险热点,其中 46.2% 的网络-based 漏洞被归类为高风险,且在 CIA 影响与总体严重性得分之间观察到强烈相关性。
引用
@article{arxiv.2604.06252,
title = {Policy-Driven Vulnerability Risk Quantification framework for Large-Scale Cloud Infrastructure Data Security},
author = {Wanru Shao},
journal= {arXiv preprint arXiv:2604.06252},
year = {2026}
}