互联网安全内参 前天 19:48
美国NIST、CISA联合提出漏洞利用概率度量标准
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

NIST和CISA的研究人员联合提出了一种新的网络安全度量标准,旨在评估漏洞被实际利用的可能性。该标准,即“可能遭利用的漏洞 (LEV)”,通过一个等式综合考虑了漏洞的EPSS评分、首次获得评分的日期、KEV列表的更新日期以及纳入KEV的日期等多个变量。LEV的提出旨在增强而非取代现有的KEV列表和EPSS系统,以更准确地预测和识别高危漏洞,从而帮助组织机构更有效地进行漏洞修复和优先级排序。NIST目前正在寻找行业合作伙伴,以验证LEV在实际应用中的表现。

🧮LEV通过等式计算漏洞被利用的可能性,该等式综合考虑了漏洞首次获得EPSS评分的日期、最新的KEV列表更新日期、纳入KEV的日期,以及在既定日期的EPSS分数等多种变量。

✔️LEV可用于度量威胁人员已利用的预期漏洞数量和比例,同时还能用于估测KEV列表的全面性,帮助KEV维护人员评估其列表在包含所有相关漏洞方面的表现。

🛡️LEV计算出的概率有助于增强基于KEV和EPSS的漏洞修复优先级,识别KEV列表中可能缺失的更可能遭利用的漏洞,以及EPSS中可能评分过低的漏洞。

🤝NIST正在积极寻求与拥有相关数据集的行业合作伙伴进行协作,以通过实际数据验证LEV概率的表现,从而进一步完善和优化该度量标准。

关注我们

带你读懂网络安全


NIST和CISA号召行业协作。


编译:代码卫士

CISA和NIST 的研究人员提出一项新的网络安全度量标准,旨在计算漏洞已遭在野利用的可能性。

NIST研究员 Peter Mell 和 CISA 研究员 Jonathan Spring 发表论文,说明了他们所提出的“可能遭利用的漏洞 (LEV)” 的等式。

软件和硬件每年都会被发现数以千计的漏洞,但只有较少比例的漏洞会遭在野利用。了解哪些漏洞已遭利用或者预测哪些漏洞遭利用的可能性对于组织机构优先打补丁而言至关重要。

“已知遭利用的漏洞 (KEV)” 类的列表如由CISA维护的KEV以及依赖于数据来预测漏洞将被利用的可能性的“利用预测评分系统 (EPSS)”,能够发挥很重要的作用。然而,KEV列表的完整性可能欠佳,而EPSS的准确度可能不尽如人意。

LEV 旨在增强而非取代多种KEV列表和EPSS,而这会通过等式实现。该等式会考虑多种变量如某个具体漏洞首次获得EPSS评分的日期、最新的KEV列表更新日期、纳入KEV的日期,以及在既定日期的EPSS分数等。

论文提到,LEV至少可在四种用例中发挥作用。LEV计算出的概率能够度量威胁人员已利用的预期漏洞数量和比例,而且还能用于估测KEV列表的全面性。研究人员解释称,“此前,KEV维护人员无法通过一种度量标准来证明他们的列表在完成包含所有相关漏洞方面的表现。”

此外,LEV计算出的概率有助于增强基于KEV和EPSS的漏洞修复优先级。对于KEV而言可识别可能缺失的更可能遭利用的漏洞,对于EPSS 则是找到可能评分过低的漏洞。

虽然在理论上来讲,LEV对于漏洞处理优先级而言非常有用,但研究人员提到了协作的必要性,而NIST正在寻找“拥有相关数据集的”行业合作伙伴“以经验为基础来度量LEV概率的表现”。

原文链接

https://www.securityweek.com/vulnerability-exploitation-probability-metric-proposed-by-nist-cisa-researchers/






文章来源:代码卫士


点击下方卡片关注我们,

带你一起读懂网络安全 ↓



📍发表于:中国 北京

🔗️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 漏洞度量 NIST CISA LEV
相关文章