NIST发布漏洞预测指标,大幅提升漏洞管理能力

admin 2025年5月29日15:46:49评论9 views字数 853阅读2分50秒阅读模式
NIST发布漏洞预测指标,大幅提升漏洞管理能力

近日,美国国家标准与技术研究院(NIST)发布了《网络安全白皮书41号》(CSWP41),提出了一种名为“可能被利用漏洞”(Likely Exploited Vulnerabilities,简称LEV)的新型安全指标,用于衡量软件和硬件漏洞被实际利用的可能性。

该指标旨在弥补现有漏洞管理工具的不足,特别是在当前广泛使用的漏洞预测评分系统(EPSS)和已知被利用漏洞列表(KEV)存在局限性的背景下。

LEV指标的核心优势

LEV通过结合历史EPSS评分和KEV列表数据,采用统计模型和概率理论,计算每个漏洞在过去被利用的累计概率。这种方法不仅提供了对漏洞被利用可能性的量化评估,还能帮助组织更有效地优先处理高风险漏洞。

例如,LEV可以识别出那些在KEV列表中未被列出但具有高被利用概率的漏洞,或是那些在EPSS评分中被低估的漏洞,从而增强漏洞管理的全面性和准确性。

技术实现与性能

LEV指标的计算依赖于EPSS评分的历史数据,并通过Python实现。该实现从国家漏洞数据库(NVD)、CISA的KEV列表和EPSS评分数据中提取信息,计算每个CVE(公共漏洞和暴露)编号对应的LEV概率。

尽管LEV的计算需要处理大量数据,但在现代计算设备上,尤其是使用LEV2公式时,仍能在合理的时间内完成所有CVE的LEV概率计算。

实际应用与前景

LEV指标的引入为组织提供了一个更全面的漏洞风险评估工具,特别是在资源有限的情况下,能够更有效地优先处理最可能被利用的漏洞。

然而,NIST也指出,LEV指标的准确性仍需进一步验证,特别是需要行业合作伙伴提供实际漏洞利用数据,以评估LEV的性能和可靠性。

总体而言,LEV指标的提出标志着漏洞管理方法的一次重要进步,为企业提供了更强大的工具,以应对日益复杂的网络安全威胁。

参考链接:

https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.41.pdf

NIST发布漏洞预测指标,大幅提升漏洞管理能力

END

原文始发于微信公众号(GoUpSec):NIST发布“漏洞预测指标”,大幅提升漏洞管理能力

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月29日15:46:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   NIST发布漏洞预测指标,大幅提升漏洞管理能力https://cn-sec.com/archives/4111748.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息