13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El aprendizaje automático mejora la predicción de vulnerabilidades explotadas


Un esfuerzo público para crear una forma de predecir la explotación de vulnerabilidades anunció un nuevo modelo de aprendizaje automático que mejora sus capacidades predictivas en un 82 %, un aumento significativo según el equipo de investigación detrás del proyecto. Las organizaciones pueden acceder al modeloque se lanzará el 7 de marzo, a través de una API para identificar los errores de software de mayor puntuación en cualquier momento.

La tercera versión del Exploit Prediction Scoring System (EPSS) utiliza más de 1400 características, como la antigüedad de la vulnerabilidad, si se puede explotar de forma remota y si un proveedor específico se ve afectado, para predecir con éxito qué problemas de software se explotarán en el futuro. próximos 30 días. Los equipos de seguridad que priorizan la reparación de vulnerabilidades en función del sistema de puntuación podrían reducir su esfuerzo de reparación a una octava parte del esfuerzo mediante el uso de la última versión del Sistema de Puntuación de Vulnerabilidad Común (CVSS), dijo. un pedazo de papel en EPSS versión 3, que se lanzó en arXiv la semana pasada.

EPSS se puede utilizar como una herramienta para reducir la carga de trabajo de los equipos de seguridad al tiempo que permite a las organizaciones remediar las vulnerabilidades que representan el mayor riesgo, dice Jay Jacobs, científico jefe de datos del Instituto Cyentia y primer autor del artículo.

«Las empresas pueden mirar el extremo superior del cuadro de mando y comenzar a trabajar hacia abajo, considerando… la importancia, la criticidad, la ubicación, los controles de compensación, y remediando lo que puedan», dice. «Si es realmente alto, es posible que quieran hacerlo crítico; arreglemoslo en los próximos cinco días».

El EPSS fue diseñado para abordar dos problemas que enfrentan los equipos de seguridad todos los días: mantenerse al día con la Cada año aumenta el número de vulnerabilidades de software reveladasy decisivo qué vulnerabilidades representan el mayor riesgo. Por ejemplo, en 2022, se informaron más de 25 000 vulnerabilidades en la base de datos de exposición y vulnerabilidades comunes (CVE) mantenida por MITRE. según la Base de Datos Nacional de Vulnerabilidad.

Diagrama que muestra la mejora en EPSS versión 3.
EPSS versión 3 (línea roja) funciona mucho mejor que las versiones anteriores. Fuente: Jacobs, Jay et al., “Mejora de la priorización de vulnerabilidades”.

El trabajo en EPSS comenzó en Cyentia, pero ahora se ha formado un grupo de alrededor de 170 expertos en seguridad. un Grupo de Interés Especial (SIG) como parte del Foro de Equipos de Seguridad y Respuesta a Incidentes (FIRST) para seguir desarrollando el modelo. Otro Los equipos de investigación han desarrollado alternativas modelos de aprendizaje automático, como se esperaba explotabilidad.

Las medidas anteriores del riesgo que representa una vulnerabilidad en particular, generalmente el Sistema de puntuación de vulnerabilidad común (CVSS), no funcionan bien, dice Sasha Romanosky, investigadora principal de políticas en RAND Corporation, un grupo de expertos en políticas públicas y copresidente de el grupo de Interés Especial EPSS.

“Mientras que CVSS es útil para capturar el impacto [or] La gravedad de una vulnerabilidad no es una medida útil de la amenaza; nosotros, como industria, fundamentalmente carecíamos de esa capacidad y ese es el vacío que EPSS está tratando de llenar”, dice. «La buena noticia es que a medida que integramos más y más exploits con datos de más proveedores, nuestros resultados siguen mejorando».

Conecta diferentes datos

El sistema de puntuación de predicción de vulnerabilidades combina una variedad de datos de terceros, incluida la información de los mantenedores de software, el código de las bases de datos de vulnerabilidades y los eventos de vulnerabilidades enviados por las empresas de seguridad. Al conectar todos estos eventos a través de un identificador común para cada vulnerabilidad, el CVE, un modelo de aprendizaje automático puede aprender los factores que podrían indicar si se está explotando la vulnerabilidad. Por ejemplo, si la vulnerabilidad permite la ejecución de código, si las instrucciones para explotar la vulnerabilidad se han publicado en una de las tres principales bases de datos de explotación y cuántas referencias se mencionan en el CVE son factores que pueden usarse para predecir si una vulnerabilidad. es explotado

El modelo detrás de la EPSS se ha vuelto cada vez más complejo con el tiempo. La primera iteración tenía solo 16 variables y redujo el esfuerzo en un 44 % en comparación con el 58 % cuando las vulnerabilidades se calificaron mediante el Sistema común de calificación de vulnerabilidades (CVSS) y se calificaron como críticas (7 o más en la escala de 10 puntos). EPSS Versión 2 amplió enormemente el número de variables a más de 1100. La última versión agregó alrededor de 300 más.

El modelo predictivo tiene que hacer compensaciones, por ejemplo, entre la cantidad de vulnerabilidades explotables que detecta y la tasa de falsos positivos, pero en general es bastante eficiente, dice Romanosky de Rand.

«Si bien ninguna solución puede determinar qué vulnerabilidad se explotará a continuación, creo que EPSS es un paso en la dirección correcta», dice.

Mejora significativa

En general, al agregar funciones y mejorar el modelo de aprendizaje automático, los investigadores mejoraron el rendimiento del sistema de puntuación en un 82 %, medido por el área bajo la curva (AUC), que representa la precisión frente a la memoria, también conocida como cobertura en comparación con la eficiencia. El modelo actualmente tiene un AUC de 0,779, que es un 82 % mejor que la segunda versión de EPSS, que tenía un AUC de 0,429. Un AUC de 1,0 sería un modelo predictivo perfecto.

Con la última versión del EPSS, una empresa que desee mitigar más del 82 % de las vulnerabilidades explotadas solo necesitaría mitigar alrededor del 7,3 % de todas las vulnerabilidades a las que se les asignó un identificador de vulnerabilidades y exposiciones comunes (CVE), mucho menos que el 58 % de las CVE que tendrían que corregirse con el CVSS.

Disponible a través de una API en el sitio FIRST, el modelo permite a las organizaciones obtener la puntuación de una vulnerabilidad específica o recuperar los errores de software con la puntuación más alta en cualquier momento. Sin embargo, las empresas necesitarán más información para determinar la mejor prioridad para sus esfuerzos de remediación, dice Jacobs de Cyentia.

«Los datos son gratuitos, por lo que puede obtener los resultados de EPSS y obtener copias de ellos todos los días, pero el desafío es ponerlos en práctica», dice. «La explotabilidad es solo un factor de todo lo que debe considerar, y no podemos medir las otras cosas».



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/emerging-tech/machine-learning-improves-prediction-of-exploited-vulnerabilities

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *