Key points are not available for this paper at this time.
Frühere Forschungen haben gezeigt, dass öffentliche Schwachstellensysteme wie die US National Vulnerability Database (NVD) auf einem manuellen, zeitaufwändigen und fehleranfälligen Prozess basieren, der zu Inkonsistenzen und Verzögerungen bei der Veröffentlichung endgültiger Schwachstellenergebnisse geführt hat. Diese Arbeit bietet einen Ansatz zur Echtzeitkurierung von Schwachstellenberichten und zur Zuordnung textueller Schwachstellenberichte zu maschinenlesbaren, strukturierten Schwachstellenattributdaten. Das System wurde entwickelt, um die zeitaufwändige menschliche Analyse, die von Schwachstellendatenbanken durchgeführt wird, zu unterstützen und nutzt die Liste der Common Vulnerabilities and Exposures (CVE) sowie die Schwachstellenattribute, die im Rahmen der National Institute of Standards and Technology (NIST) Vulnerability Description Ontology (VDO) beschrieben sind. Unsere Arbeit verwendet Natural Language Processing (NLP), Machine Learning (ML) und neuartige informationstheoretische (IT) Methoden, um automatisierte Techniken für die nahezu Echtzeitveröffentlichung und Charakterisierung von Schwachstellen mit 28 Attributen in 5 Bereichen bereitzustellen. Experimentelle Ergebnisse zeigen, dass Schwachstellen bis zu 95 Stunden früher als mit manuellen Methoden bewertet werden können, sie mit F-Maß-Werten über 0,9 charakterisiert werden können und der vorgeschlagene automatisierte Ansatz bis zu 47% der Zeit einsparen könnte, die für die CVE-Charakterisierung aufgewendet wird.
Okutan et al. (Tue,) haben diese Frage untersucht.