#epss

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Saeed Alam

本文提出了一种名为 PECR(Predictive Exposure and Cryptographic Readiness,预测性暴露与密码就绪性)的决策支持方法,用于软件定义广域网(SD-WAN)环境中的漏洞优先级排序。传统 CVSS 等严重性评分机制仅关注漏洞本身,而未考虑资产的实际暴露程度、威胁情报或证据质量,导致修复队列无法真实反映当前风险。PECR 将九个归一化因子(包括严重性、威胁、可达性和后果)综合为一个评分模型,并单独报告置信区间和分数区间;同时,密码相关依赖项被放入独立的迁移队列,以应对加密机制升级等场景。评估使用了 100 条按角色和区域条件生成的合成漏洞资产记录,对应 62 个角色一致的资产,并进行了 30 次独立生成器复制。结果表明,与 PECR 排序相比,仅依赖 CVSS、EPSS、KEV 优先以及 CVSS×EPSS 的排序 Kendall τ 值分别为 0.196、0.221、0.301 和 0.234,而包含五个因素的简化上下文比较器的 τ 为 0.755。在 30,000 次联合 Dirichlet 权重抽取中,宽、中、窄扰动下的中位 τ 分别为 0.836、0.893 和 0.924。当掩盖 10% 的因子单元时,有 47 条记录被标记为证据有限,因为它们的置信区间跨越了决策边界。该研究建立了可执行的规范、合成队列差异化验证和压力测试鲁棒性,但未使用真实结果标签,因此不能证明预测准确性、避免损失或生产环境有效性。适合安全运营团队、漏洞管理研究者以及 SD-WAN 架构设计者阅读,以参考如何将上下文信息融入优先级决策。

💡 推荐理由: 该研究针对 SD-WAN 漏洞优先级排序的常见缺陷,提出融合多因素并区分证据质量的 PECR 方法,可帮助蓝队更精确地区分实际暴露风险,避免单纯依赖 CVSS/EPSS 造成误判。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alhassan Abdulhamid, Sohag Kabir, Ibrahim Ghafir, Ci Lei

本文针对物联网(IoT)环境中的网络安全量化评估难题,提出了一种数据驱动的概率安全框架。传统攻击树分析(ATA)通常依赖专家判断或启发式评分,主观性强且可重复性差。该框架融合了基于模型的系统工程(MBSE)、攻击树分析以及经验漏洞数据,具体步骤包括:首先使用SysML模型捕获系统架构,并从中导出攻击树;然后将漏洞映射为基本攻击步骤,并利用漏洞预测评分系统(EPSS)分配利用概率;接着将攻击树转化为贝叶斯网络,实现概率推理、诊断推断和漏洞关键性分析。该框架能够量化系统被攻破的概率、识别攻击可能的原因,并优先制定缓解策略。通过在智能建筑案例研究中进行评估,结果表明该框架能够有效支持复杂IoT系统的安全评估,提供严谨、可重复的风险分析途径。论文主要贡献包括:(1) 提出一种集成MBSE、ATA、EPSS和贝叶斯网络的数据驱动框架;(2) 利用实际漏洞情报替代主观概率赋值;(3) 支持概率推理和诊断分析;(4) 通过案例验证了框架的可行性和有效性。适合从事IoT安全、风险评估、系统安全工程的研究人员及从业者阅读。

💡 推荐理由: 该框架为IoT安全量化评估提供了严谨、可重复的方法,利用真实漏洞数据(EPSS)替代主观判断,有助于提升风险评估的客观性和准确性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)