Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Enabling Effective Vulnerability Prioritization: Leveraging Ensemble LLMs in the Wake of NIST NVD Challenges

Télécharger les ressources

À propos de cette session

Phimm Phonpaseuth, qui dirige l'ingénierie du risque cyber chez Balbix après des années chez Palo Alto Networks et Symantec, note d'entrée que les compressions budgétaires de 2024 au NIST ont laissé environ 90% des nouvelles CVE non enrichies, et présente la gestion des vulnérabilités comme un problème d'échelle et de complexité : une entreprise du Fortune 500 type compte environ 15 millions de CVE et expositions ouvertes, avec un billion de chemins d'attaque possibles, générant environ 0,2 pétaoctet de signaux par jour, bien au-delà de ce qu'une équipe humaine peut examiner, alors que le délai d'exploitation des vulnérabilités activement exploitées est tombé à environ cinq jours. Il soutient que la valeur de l'IA tient au calcul spécialisé à grande échelle et à un langage quantitatif commun, probabilité multipliée par impact, qui permet aux équipes de sécurité de parler aux conseils d'administration en dollars plutôt qu'en jargon technique. Il détaille l'approche de Balbix : des ensembles de grands modèles de langage et de modèles classiques votent pour catégoriser les appareils, déduisent les CVE probables à partir des attributs des actifs sans balayage, et associent les descriptions de CVE aux techniques MITRE ATT&CK là où le NVD n'offre aucune correspondance. La période de questions porte sur la frontière entre calcul automatisé par l'IA et jugement humain, ainsi que sur la justification économique de ce type d'outil.

In March 2024, the cybersecurity community faced significant challenges with the National Vulnerability Database (NVD) maintained by NIST. The NVD's inability to enrich vulnerabilities left many teams struggling to prioritize their remediation efforts effectively. However, with gaps in vulnerability data, organizations were left exposed to potential threats. Recognizing the necessity for a robust vulnerability enrichment system, we embarked on a journey to leverage artificial intelligence (AI) to address this challenge. Initially, we used a single large language model (LLM), but it proved cost-prohibitive. However, through iterative refinement, we developed an ensemble of LLMs that work together to enrich vulnerabilities. Our ensemble approach harnesses the collective power of LLMs to analyze vast amounts of IT and security data, including tens of thousands of vendor and product web pages, to extract and enrich vulnerabilities. Furthermore, we incorporate insights from threat intelligence and internal security tools to understand the impact of a particular vulnerability. In this presentation, we explain the methodologies and techniques used to construct and deploy our ensemble of LLMs. We share insights from our experiences and offer practical guidance for organizations seeking to enhance their vulnerability management program in the face of evolving threats and unreliable data sources.

À retenir

  • Ne pas présumer que les scores du NVD couvrent toute l'exposition : après les compressions de 2024, environ 90% des nouvelles CVE ne sont pas enrichies, et les expositions hors CVE comme les erreurs de configuration infonuagique n'ont jamais été notées par le NVD.
  • Prioriser les correctifs selon la probabilité d'exploitation, pas seulement la sévérité; les vulnérabilités activement exploitées sont armées en environ cinq jours contre environ 68 jours pour les autres.
  • Réserver l'IA aux tâches de calcul à faible valeur et haut volume (catégorisation des appareils, déduction de CVE à partir des attributs des actifs, association aux techniques MITRE ATT&CK) et garder le jugement humain pour l'architecture et la priorisation.
  • Traduire le risque cyber en un chiffre en dollars (probabilité multipliée par impact) pour que les conseils d'administration et directeurs financiers puissent le comparer directement à d'autres risques d'affaires.
  • Avant d'acheter un outil de gestion du risque basé sur l'IA, faire explicitement l'analyse coûts-bénéfices : comparer le prix de l'outil aux gains mesurables en visibilité, en délai de remédiation et en réduction de l'analyse manuelle.

Conférenciers

Phimm Phonpaseuth
Phimm Phonpaseuth
VP, Cyber Risk Engineering. · Balbix
Phimm Phonpaseuth is a seasoned business and technology professional with over 22 years of diverse experience in the IT industry. Currently serving as the VP of WW Sales Engineering at Balbix, he specializes in cyber risk management dedicated to… Lire la suiteRéduire

Phimm Phonpaseuth is a seasoned business and technology professional with over 22 years of diverse experience in the IT industry. Currently serving as the VP of WW Sales Engineering at Balbix, he specializes in cyber risk management dedicated to driving technical solutions and contributing to industry innovation. Previously, Phimm held key roles at Symantec, Securit.AI, and Palo Alto Networks as a Solutions Architect, where he led cloud solutions architecture in Canada. He lives with his family in Toronto.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Phimm Phonpaseuth

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.