#cve-prioritization

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Haochen Liu, Zhengzhang Chen, Haoyu Wang, Yanchi Liu, Jundong Li, Haifeng Chen

本文针对漏洞优先级排序中的偏好依赖问题展开研究。现有评分系统(如CVSS)和排序方法通常假设固定的评估标准,但实际中,不同组织在不同运营场景下对同一CVE的修复优先级可能截然不同。然而,组织的偏好往往是隐性的,难以显式表述为自然语言指令,而日常的漏洞分诊查询通常也不包含明确的偏好信息。相较之下,历史上在当前场景下已验证的分诊案例更容易获得。为此,作者提出HARP(Hierarchical Adaptive Ranking with Preference-Adaptive Fusion)框架,一种基于图的多视图方法,用于在给定自然语言查询和当前偏好场景下的一小组历史标注样本(支撑库)时,对候选CVE进行排序,而无需显式文本形式的场景偏好描述。HARP首先从漏洞知识图谱中检索证据,然后通过策略条件化的全局视图、企业视图和用户视图对候选漏洞进行评分,最后从支撑样本中学习融合权重,自适应地组合各视图的评分。实验在三种不同偏好场景和多种骨干大语言模型(LLM)上进行,结果表明HARP在多个基线上取得了更优的性能,验证了其有效性。本文的主要贡献包括:提出了一种无需显式偏好文本的查询式CVE排序问题设置;设计了层次化自适应融合框架,能够利用历史分诊案例隐式建模偏好;并通过实验证明了该方法在不同场景下的泛化能力。适合安全运营、漏洞管理和AI辅助安全分析领域的研究人员与工程师阅读。

💡 推荐理由: 漏洞优先级排序是安全运营中的核心环节。该研究解决了隐性偏好下排序困难的实际问题,为蓝队提供了更贴合自身场景的CVE排序方法,有望提升分诊效率和准确性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)