← 最新论文
💻 computer science

ThreatLens: Evidence-Guided Ranking of High-Priority CVEs

ThreatLens 是一个前瞻性的、以证据为导向的框架,它仅利用实时可用数据并从未来的利用证据中学习,通过显著优于 CVSS 和 EPSS 等现有指标来优先处理高风险 CVE,从而实现及时且准确的漏洞分级处置。

原作者: Soroush Motamedi Sedeh, Panteha Shahrivar, Malaika Qureshi, Ali Devjiani, Mohammad A. Tayebi

发布于 2026-08-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Soroush Motamedi Sedeh, Panteha Shahrivar, Malaika Qureshi, Ali Devjiani, Mohammad A. Tayebi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

每天,软件开发人员和安全团队都面临着关于计算机系统缺陷的新警告的洪流。这些被称为“漏洞”的缺陷被赋予了唯一的名称和描述进行编目,形成了一个每小时都在增长的庞大列表。挑战不在于寻找这些缺陷,而在于决定先修复哪些。安全团队的时间和资源有限;他们无法立即调查每一个警告。如果等待时间过长,漏洞可能会被攻击者利用,从而窃取数据或中断服务。为了解决这个问题,专家们创建了评分系统,为每个缺陷分配一个严重程度数字,就像天气预报为风暴分配风险等级一样。然而,这些分数通常依赖于静态的技术细节,并不总能反映出某些漏洞目前正处于被积极攻击的状态,而另一些尽管得分很高却依然安全的现实。安全团队面临的问题既简单又困难:仅根据目前可获得的信息,哪些特定的缺陷应该立即进行检查以防止入侵?

西蒙弗雷泽大学的一个研究小组开发了一种解决此问题的新方法,称为 ThreatLens。ThreatLens 并不试图预测未来或依赖单一评分,而是作为一个过滤器,仅利用在做出决策时刻已存在的证据,对每日涌入的漏洞警告进行筛选。该系统查看广泛的公开信息,包括漏洞的官方描述、现有的严重程度评分、是否有黑客已经发现利用该漏洞的方法的报告,以及安全公告出现的频率。通过将这些信息组织成每周快照,该系统能够学习对那些最有可能成为紧急问题的漏洞进行排序。它通过研究过去的案例来学习,在这些案例中,缺陷最终被列入了政府的一份专门的已知被利用漏洞名单,利用这些过去的事件来教导系统识别早期的预警信号。

研究人员通过模拟安全团队面临的现实世界条件来测试他们的系统。他们构建了一个逐周推进的时间线,确保系统永远不会看到来自未来的信息。在每一步中,系统必须根据截至该特定周为止可用的数据,从数百个候选池中选出前二十个或前五十个缺陷。结果显示,该系统在官方权威机构正式标记之前,能够非常有效地发现最具危险性的缺陷。当研究人员要求系统每周仅审查前二十个缺陷时,它成功识别了随后被证实为正被积极利用的漏洞中的百分之八十。这一表现比目前依赖单一利用概率评分的标准方法高出三倍多。即使在系统被要求查看前五十个缺陷时,它也找到了近百分之九十六的关键缺陷。

这项发现之所以意义重大,不仅在于该系统有效,还在于其运作方式。研究人员发现,最有效的系统版本并不依赖于通常作为“黑箱”运行的复杂深度学习神经网络。相反,最好的结果来自于一种更简单、更透明的方法,该方法结合了具体的、可衡量的事实:缺陷已知了多久、是否存在公开的利用程序、有多少安全公告提到了它,以及它的严重程度评分。这表明,更好的优先级排序的关键不一定是更复杂的人工智能,而是通过一种严谨的方式来组织和权衡在决策时实际可用的证据。该系统还证明了其提供预警的能力,能够在许多危险缺陷被正式列入政府的被利用漏洞名单之前识别出它们。在一个具体案例中,该系统在某个网络视频录像机(NVR)的缺陷被正式认定为高优先级前四十二天就对其进行了标记,而其他标准方法未能将其排名足够高以引起安全团队的注意。

该研究还明确了该系统的性质及其局限性。它不是一个取代人类判断或保证能抓住每一个缺陷的工具。该系统依赖于公开信息,并使用一份特定的已知被利用漏洞名单作为指南,这意味着它可能会错过那些正在秘密进行或由不公开活动的群体所利用的漏洞。此外,该系统是基于全球风险而非针对单一公司独特网络的特定风险进行排序。然而,研究表明,通过严格遵守信息可获得性的时间线,安全团队可以显著提高他们专注于最重要威胁的能力。这项工作表明,漏洞管理的未来在于将优先级排序视为一个持续的、具有时间敏感性的证据整理过程,而不是一个静态的严重程度计算。通过这样做,团队可以将注意力从应对已发生的灾难转向通过利用最早、最可靠的信号来预防灾难。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →