中文

SecScore:基于经验证据增强CVSS威胁度量组

密码学与安全 2024-05-15 v1

摘要

背景:在动态的网络安全领域,及时确定漏洞优先级并进行修复至关重要,而最广泛使用的漏洞评分系统之一(CVSS)并未解决漏洞利用代码出现的可能性不断增加的问题。目的:我们提出了SecScore,一种创新的漏洞严重性评分,它利用来自现实世界漏洞利用代码的经验证据中的统计模型增强了CVSS威胁度量组。方法:SecScore使用一种可解释且基于经验的方法调整传统的CVSS评分,以更准确、更及时地捕捉漏洞利用代码开发的动态变化。结果:我们的方法可以无缝集成到多个漏洞管理流程的评估/优先级划分阶段,提高优先级划分的有效性并确保及时修复。我们为广泛的漏洞类型和平台提供了现实世界的统计分析和模型,证明了SecScore能够根据漏洞特征灵活调整。综合实验验证了SecScore在漏洞优先级划分中的价值和及时性。结论:SecScore推进了漏洞度量理论,并以实用见解增强了组织的网络安全。

关键词

引用

@article{arxiv.2405.08539,
  title  = {SecScore: Enhancing the CVSS Threat Metric Group with Empirical Evidences},
  author = {Miguel Santana and Vinicius V. Cogo and Alan Oliveira de Sá},
  journal= {arXiv preprint arXiv:2405.08539},
  year   = {2024}
}