您现在的位置是:人工智能 >>正文
NIST 提出新型安全指标:识别潜在被利用漏洞
人工智能5879人已围观
简介美国国家标准与技术研究院NIST)近日公布了一项突破性的安全指标,旨在评估哪些软件漏洞可能已被利用——即使相关组织尚未察觉。这项由前NIST专家Peter Mell和网络安全与基础设施安全局CISA) ...
美国国家标准与技术研究院(NIST)近日公布了一项突破性的提出安全指标 ,旨在评估哪些软件漏洞可能已被利用——即使相关组织尚未察觉。新型
这项由前NIST专家Peter Mell和网络安全与基础设施安全局(CISA)Jonathan Spring共同完成的安全研究成果《可能被利用的漏洞:漏洞利用概率的拟议指标》(NIST CSWP 41)于2025年5月19日发布,填补了漏洞管理领域的指标关键空白。研究显示,识别已知漏洞中仅有约5%会被实际利用,潜被而企业通常每月仅能修复16%的高防服务器利用漏洞漏洞,新方法将帮助安全团队更有效地确定修复优先级 。提出

当前漏洞管理主要依赖两种存在明显缺陷的方法 :
漏洞利用预测评分系统(EPSS) :预测未来30天内漏洞被利用的可能性 ,但其模型"刻意排除了历史漏洞利用数据作为输入参数" ,安全导致"无法识别过去已被利用的指标漏洞 ,造成评分失准" 。识别已知被利用漏洞清单(KEV) :记录确认被利用的免费模板潜被漏洞,但"可能不够全面,利用漏洞且在此研究之前缺乏衡量其覆盖范围的提出计量方法"。这种预测与确认之间的脱节形成了漏洞优先级排序的关键缺口,而新型LEV指标正是为解决这一问题而生。
可能被利用漏洞(LEV)指标详解LEV指标建立在数学模型基础上,通过累加EPSS分数随时间的源码下载变化来计算累积利用概率 。研究提出了两种计算变体:LEV和LEV2。
基础公式LEV(v, d₀, dₙ) ≥ 1 – ∏(1-epss(v, dᵢ) × weight(dᵢ, dₙ, 30))将EPSS分数作为30天窗口预测因子 ,计算资源需求较低 。更精细的LEV2变体将EPSS分数除以30视为单日覆盖值 ,对分数变化响应更灵敏,但需要显著更强的处理能力。两种方法都提供随着数据点增加而改进的下限估计值 。服务器租用
四大突破性管理能力LEV指标为安全团队提供了前所未有的四种关键能力 :
通过Expected_Exploited()方程首次实现被利用CVE预期比例的量化测量通过KEV_Exploited()方程开创性地评估KEV清单的全面性识别当前未列入KEV清单的高风险CVE,实证数据显示存在"数百个概率接近1.0却未被列入清单"的漏洞提供融合"预测数据 、已知信息和统计推断"的复合方法,建立更具防御性的优先级策略对行业实践的香港云服务器深远影响LEV指标标志着漏洞管理数学方法的重大进步,其设计初衷并非取代而是补充现有工具。NIST甚至提供了将LEV与现有方法整合的复合方程,使组织能更全面地掌握漏洞态势。
面对漏洞数量远超修复能力的现实困境(组织通常仅能处理16%的漏洞 ,而真正关键的模板下载漏洞仅占5%),这一新型数学方法有望帮助弥合两者间的巨大鸿沟。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/120a499875.html
相关文章
Dark Frost 僵尸网络对游戏行业发起毁灭性 DDoS 攻击
人工智能The Hacker News 网站披露,安全研究人员观察到名为 Dark Frost 的新僵尸网络正在对游戏行业发起毁灭性分布式拒绝服务DDoS)攻击。Akamai 安全研究员 Allen West ...
【人工智能】
阅读更多俄罗斯 Yandex 被黑,造成莫斯科交通堵塞
人工智能近日, Indiatimes 网站披露,俄罗斯打车应用程序Yandex 遭到黑客攻击,数百名司机被“送到”莫斯科地区同一个上车点,造成了大面积交通堵塞。莫斯科作为世界第二大“堵城”,对堵车早已司空见惯 ...
【人工智能】
阅读更多Mangatoon 数据泄露,超两千万账户受影响
人工智能漫画阅读平台Mangatoon遭遇数据泄露事件,一名黑客入侵Elasticsearch数据库,窃取并曝光了超2300万名用户的账户信息。Mangatoon是一个发布有iOS和Android应用版本的漫 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 快速安装教程(一步步教你使用U盘轻松安装操作系统)
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 戴尔科技云平台扮演十分关键的角色
- 神舟笔记本硬盘分区教程(一键分区,自定义存储,释放笔记本潜力)
- 痛心:实验室服务器被挖矿怎么办?
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 戴尔科技边缘计算解决方案,助力制造业企业实现智能转型 b2b信息平台亿华云云服务器源码库香港物理机企业服务器网站建设