预测漏洞报告中关键方面的缺失信息
软件工程
2020-08-07 v1
摘要
软件漏洞不断被披露和记录。记录漏洞的一项重要实践是描述关键漏洞方面,例如漏洞类型、根本原因、受影响产品、影响、攻击者类型和攻击向量,以便对快速增长的漏洞进行有效搜索和管理。我们调查了过去 20 年 Common Vulnerabilities and Exposures (CVE) 中的 120,103 份漏洞报告。我们发现分别有 56%、85%、38% 和 28% 的 CVE 缺失漏洞类型、根本原因、攻击向量和攻击者类型。为帮助补全这些漏洞方面的缺失信息,我们提出了一种基于神经网络的方法,基于漏洞的已知方面预测其某一关键方面的缺失信息。我们探索了神经网络模型的设计空间,并通过实证确定了最有效的模型设计。使用来自 CVE 的大规模漏洞数据集,我们展示了可以用少于 20% 的历史 CVE 有效训练基于神经网络的分类器。我们的模型在漏洞类型、根本原因、攻击者类型和攻击向量上分别达到了 94%、79%、89% 和 70% 的预测准确率。我们的消融研究揭示了漏洞各方面之间的显著相关性,并进一步证实了我们所提方法的实用性。
引用
@article{arxiv.2008.02456,
title = {Predicting Missing Information of Key Aspects in Vulnerability Reports},
author = {Hao Guo and Zhenchang Xing and Xiaohong Li},
journal= {arXiv preprint arXiv:2008.02456},
year = {2020}
}