中文

揭示未见安全实体间的隐藏链接

密码学与安全 2024-03-05 v1 人工智能

摘要

软件漏洞的激增对负责其及时识别、分类和修复的安全数据库及分析师构成了重大挑战。随着国家漏洞数据库(NVD)报告的漏洞数量不断增加,传统的手动分析变得极其耗时且容易出错。本文介绍了 VulnScopper,这是一种创新方法,利用多模态表示学习,结合知识图谱(KG)和自然语言处理(NLP),以自动化并增强软件漏洞分析。VulnScopper 利用知识图谱基础模型 ULTRA,结合大语言模型(LLM),有效处理未见实体,克服了以往 KG 方法的局限性。我们在两个主要安全数据集(NVD 和 Red Hat CVE 数据库)上评估了 VulnScopper。我们的方法显著提高了通用漏洞披露(CVE)、通用缺陷枚举(CWE)和通用平台枚举(CPE)之间的链接预测准确率。结果表明,VulnScopper 优于现有方法,在将 CVE 链接到 CPE 和 CWE 方面达到了 78% 的 Hits@10 准确率,并且在基于 Red Hat 数据库预测 CWE 标签方面比大语言模型提升了 11.7%。根据 NVD 的数据,仅有 6.37% 的关联 CPE 在前 30 天内发布;其中许多与严重和高风险漏洞相关,根据多个合规框架(如 CISA 和 PCI),这些漏洞应在 15-30 天内得到修复。我们的模型能够发现与漏洞相关的新产品,从而缩短修复时间并改善漏洞管理。我们分析了 2023 年的几个 CVE 以展示此能力。

关键词

引用

@article{arxiv.2403.02014,
  title  = {Unveiling Hidden Links Between Unseen Security Entities},
  author = {Daniel Alfasi and Tal Shapira and Anat Bremler Barr},
  journal= {arXiv preprint arXiv:2403.02014},
  year   = {2024}
}