Geri Dön

Scalable vulnerability triage using multi-agent ai systems and automated cvss assessment

Çok etmenli yapay zeka sistemleri kullanılarak ölçeklenebilir zafiyet onay süreci ve otomatik cvss değerlendirmesi

  1. Tez No: 1022476
  2. Yazar: NOVRUZ AMİROV
  3. Danışmanlar: PROF. DR. ŞERİF BAHTİYAR
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2026
  8. Dil: İngilizce
  9. Üniversite: İstanbul Teknik Üniversitesi
  10. Enstitü: Lisansüstü Eğitim Enstitüsü
  11. Ana Bilim Dalı: Bilişim Uygulamaları Ana Bilim Dalı (disiplinlerarası)
  12. Bilim Dalı: Bilgi Güvenliği Mühendisliği ve Kriptografi Bilim Dalı
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Bugün yazılım sistemleri, bulut altyapıları, mobil uygulamalar, IoT cihazları ve birbiriyle bağlantılı dijital servisler o kadar hızlı çoğaldı ki siber güvenlik riskleri de buna paralel olarak büyüdü. Kamu kurumları, özel şirketler ve kritik altyapıları işleten organizasyonlar artık devasa ve karmaşık bilgi sistemleri üzerinde çalışıyor. Bu sistemlerdeki güvenlik açıkları basit bir teknik sorun değil; maddi kayıplar, hizmet kesintileri, veri sızıntıları, itibar hasarı ve yasal yaptırımlar gibi ağır sonuçlar doğurabilecek stratejik bir risk alanı. Dolayısıyla zafiyetlerin erken fark edilmesi, doğru analiz edilmesi ve öncelik sırasına konularak hızla kapatılması, günümüz siber güvenlik yönetiminin olmazsa olmazları arasına girdi. Açık zafiyet veritabanları, güvenlik açıklama platformları, bug bounty programları, tehdit istihbaratı kaynakları ve kurumların SOC ekipleri her gün binlerce güvenlik bildirimi üretiyor. Araştırmacılardan, bağımsız güvenlik uzmanlarından, otomatik tarama araçlarından ve son kullanıcılardan gelen bu raporlar birbirinden çok farklı formatlarda ve kalite seviyelerinde olabiliyor. Her bildirimin doğrulanması, sınıflandırılması, etkisinin anlaşılması ve doğru öncelikle işleme alınması gerekiyor. İş hacmi büyüdükçe manuel yöntemler yetersiz kalıyor ve kurumların saldırı yüzeyi genişlemeye devam ediyor. Geleneksel zafiyet onaylama sürecinde güvenlik analistleri teknik açıklamaları tek tek inceliyor, olası saldırı senaryolarını değerlendiriyor, etkilenen bileşenleri tespit ediyor ve kuruma verebileceği zararı analiz ediyor. Sonrasında ilgili zafiyet için bir zaafiyet skoru belirlenerek müdahale planı hazırlanıyor. Ama bu süreç hem çok uzmanlık gerektiriyor hem de oldukça zaman alıyor. Üstelik aynı rapor farklı analistler tarafından farklı yorumlanabiliyor; bu da önceliklendirme kararlarında tutarsızlığa yol açıyor. Ek olarak, kritik bir zafiyet yoğun iş yükü altında gecikirse saldırganlara ekstra bir fırsat penceresi açılmış oluyor. Bu sorunları çözmek için son yıllarda yapay zeka ve makine öğrenmesi tabanlı yaklaşımlara ilgi giderek arttı. Özellikle doğal dil işleme alanındaki gelişmeler, metin tabanlı güvenlik raporlarının otomatik analiz edilmesinin önünü açtı. Büyük dil modelleri ve transformer mimarileri, zafiyet açıklamalarından anlamlı bilgi çıkarmayı mümkün kılıyor. Ancak tek bir merkezi modele dayanan sistemler, zafiyet yönetimi gibi çok adımlı ve karmaşık süreçlerin tüm gereksinimlerini karşılamakta zorlanıyor. Bu noktada birlikte çalışan ve her biri belirli bir işe odaklanmış çok etmenli sistemler çok daha esnek ve ölçeklenebilir bir çözüm sunuyor. Bu tez çalışmasında, çok etmenli yapay zeka ile otomatik CVSS değerlendirmesini birleştiren yeni ve ölçeklenebilir bir zafiyet onaylama süreci öneriliyor. Mimaride her etmen belirli bir göreve odaklanıyor: biri zafiyet açıklamalarını ve başlıklarını inceleyerek anlamlandırıyor, biri PoC ortamını kuruyor, biri bu ortamda istismar olasılığını değerlendiriyor, sonuncusu ise de CVSS metriklerini tahmin ediyor. Koordinatör bir etmen ise tüm bu çıktıları bir araya getirip analist için karar desteği oluşturuyor. Bu tezde önerilen çerçevede CVE kayıtları, üretici güvenlik bültenleri ve hata raporları doğal dil işleme yöntemleriyle analiz ediliyor. Ham metinler temizleme, ayrıştırma ve anlamsal özellik çıkarımı gibi adımlardan geçirilerek makine tarafından işlenebilir yapılandırılmış verilere dönüştürülüyor. Sistem güvenlik terminolojisini, saldırı kalıplarını ve risk ifadelerini yorumlayarak zafiyetin gerçek niteliğini ortaya koyuyor. CVSS temel metriklerinin otomatik tahmini için çok görevli öğrenme tabanlı bir model geliştirdim. Bu model; Saldırı Vektörü (AV), Saldırı Karmaşıklığı (AC), Gerekli Yetkiler (PR), Kullanıcı Etkileşimi (UI), Kapsam (S), Gizlilik (C), Bütünlük (I) ve Erişilebilirlik Etkisi (A) gibi sekiz metriği aynı anda tahmin ediyor. Metrikleri birlikte öğrenmek, aralarındaki bağımlılıkları daha iyi modellememe olanak tanıyor ve bağımsız sınıflandırıcılara kıyasla çok daha tutarlı sonuçlar veriyor. Sistem sadece bir skor üretmekle bitmiyor. Etmenler aynı zamanda tekrar eden raporları yakalıyor, kalitesiz bildirimleri eliyor, PoC ortamı için gerekli bilgileri çıkarıyor, tehdit istihbaratıyla ilişkilendirme yapıyor ve müdahale aciliyetini tahmin ediyor. Bunlara ek olarak, kararların açıklanabilir olmasına da özellikle önem verdim; analist hangi metin bölümlerinin kararı etkilediğini, hangi risk göstergelerinin devreye girdiğini ve neden o öncelik seviyesinin önerildiğini görebiliyor. Güvenlik operasyon ortamlarında kullanıcının sisteme güvenmesi için bu özellik kritik. Önerilen yaklaşımı değerlendirmek amacıyla açık zafiyet veri kümeleri ve kamuya açık CVE açıklamaları üzerinde kapsamlı deneyler yapıldı. Farklı transformer modelleri doğruluk, kesinlik, duyarlılık ve F1-skoru gibi metriklerle karşılaştırıldı. Operasyonel tarafta ise ilk zaafiyet onay süresi, yüksek iş yükündeki yanıt performansı ve kritik zafiyetleri doğru tespit etme başarısı ölçüldü. Sonuçlar, sistemin manuel süreçlere göre önemli zaman tasarrufu sağladığını ve CVSS metrik tahmininde rekabetçi bir başarım sergilediğini gösteriyor. Tüm bu bulgular, çok etmenli yapay zeka sistemlerinin modern zafiyet yönetimi için gerçekten güçlü bir çözüm sunduğuna işaret ediyor. Büyük ölçekli kurumlar, yönetilen güvenlik hizmet sağlayıcıları, yazılım şirketleri ve yoğun bildirim alan bug bounty platformları bu tür sistemlerden somut fayda sağlayabilir. Ama şunu da açıkça belirtmek lazım: bu sistemler insan uzmanların yerini almak için değil, onların tekrar eden iş yükünü azaltmak ve karar kalitelerini artırmak için, kısacası öncelik sırası için tasarlandı. Bu konumlandırma hem daha gerçekçi hem de sürdürülebilir. Tezin temel katkılarını özetlemek gerekirse: ölçeklenebilir ve modüler bir çok etmenli triyaj mimarisi önerildi; çok görevli öğrenmeye dayalı otomatik CVSS değerlendirme modeli geliştirildi; açıklanabilir karar destek mekanizması tasarlandı; operasyonel güvenlik süreçlerine uygun deneysel değerlendirmeler yapıldı ve modern zafiyet yönetimine uygulanabilir yapay zeka tabanlı bir yaklaşım ortaya kondu. İlerleyen süreçte bu çalışmanın gerçek zamanlı SOC ortamlarında test edilmesi, canlı tehdit istihbaratı akışlarıyla bütünleştirilmesi, çok dilli raporları destekler hale getirilmesi ve uyarlanabilir önceliklendirme için pekiştirmeli öğrenme yöntemlerinin eklenmesi hedefleniyor. Bunların yanı sıra insan uzman geri bildirimi üzerine sürekli öğrenen hibrit sistemler geliştirmek de bu alandaki araştırmalarda önümüzdeki dönemin en verimli yönlerinden biri olacak.

Özet (Çeviri)

The increasing adoption of software applications, cloud services, mobile devices, and digital services has resulted in an increased number of cybersecurity vulnerabilities. Vulnerability databases and reporting tools have made it possible for security experts and even non-security professionals to discover vulnerabilities and report them. Although there is an ecosystem for discovering cybersecurity weaknesses, this has also introduced a new problem – vulnerability analysis and management are now time-consuming activities. Considering the fact that most security operations teams lack sufficient manpower, the process of manually analyzing and prioritizing cybersecurity vulnerabilities has become both expensive and inefficient. Triage of vulnerabilities requires analysts to read and understand security reports, analyze attack vectors, identify affected resources, predict the business impact of vulnerabilities, assess exploitability, and calculate severity. All of these processes require not only technical skills but also lots of time on the part of security experts. The rising volume of vulnerability reports leads to the risk of delays during the triage process, which can negatively affect the security posture. Moreover, inconsistencies might occur due to the differences in analysts' interpretation of information provided in vulnerability reports. This research aims to introduce an intelligent system for automation of vulnerability triage based on multi-agent systems and automatic CVSS scoring. In contrast to traditional approaches, the proposed solution will divide vulnerability triage into separate tasks performed by independent agents. Thus, one artificial intelligence agent will be responsible for parsing a vulnerability report, another agent – for analyzing proof of concept code, yet another one – for assessing exploitability. The last artificial intelligence agent will make decisions based on the output received from the other three components. As part of the proposed framework, the NLP and transformer models will be used to perform analysis of the text data associated with vulnerabilities, advisories, and technical reports. In particular, security-related textual data will be converted into structured form. This way, the system will be able to detect characteristics associated with vulnerabilities. To predict CVSS metrics, a multitask learning algorithm for the identification of vulnerabilities based on their description is developed. Namely, this model predicts such CVSS base metrics as Attack Vector (AV), Attack Complexity (AC), Privileges Required (PR), User Interaction (UI), Scope (S), Confidentiality Impact (C), Integrity Impact (I), and Availability Impact (A). However, apart from score prediction, cooperating agents are utilized to perform such tasks as evaluating exploit evidence, detecting duplicated or low-quality reports, estimating the urgency of vulnerability fixes, and providing explanations for decision-making. This aspect of the framework is particularly relevant in operational settings due to the need for explainability. Importantly, the framework is not intended to fully replace security specialists. Instead, by automating routine activities, analysts can dedicate their efforts to performing additional research. For the evaluation of the proposed approach's performance, several experiments were run using publicly available databases of vulnerabilities as well as curated security report collections. Different transformer architectures were compared in regard to accuracy, precision, recall, and F1-score. In addition, the automation capacity of the triaging system was assessed in terms of performance time and triaging effectiveness. Based on the results of experiments, the proposed framework is capable of predicting CVSS metrics accurately while reducing the time necessary for triaging operations significantly. Thus, the findings obtained during research suggest that multi-agent AI frameworks provide an effective means to solve contemporary vulnerability management challenges. Indeed, by combining the functionality of intelligent modules and automating CVSS score assessment, organizations will be able to ensure consistency, shorten the time frame for decisions, and improve the use of security resources. The proposed framework can prove useful for security operations centers, managed security services companies, software vendors, and bug bounty platforms handling high traffic levels. The main contributions of this thesis are as follows: it introduces a scalable multi-agent architecture for vulnerability triage, develops an automated CVSS assessment model based on multi-task learning, proposes an explainable decision-support workflow for analysts, and presents a thorough experimental evaluation. Future work could focus on real-time deployment, integration with threat intelligence feeds, multilingual vulnerability analysis, reinforcement learning for flexible prioritization, and incorporating large language models with better reasoning abilities.

Benzer Tezler

  1. Development of a spatial model on nuclear power plant accidents based on vulnerability and evacuation plans

    Kırılganlık ve tahliye planlarına dayalı nükleer santral kazaları için mekansal bir modelin geliştirilmesi

    MARYNA BATUR

    Doktora

    İngilizce

    İngilizce

    2025

    Jeodezi ve Fotogrametriİstanbul Teknik Üniversitesi

    Geomatik Mühendisliği Ana Bilim Dalı

    PROF. DR. REHA METİN ALKAN

  2. E-ticaret siteleri için güvenlik açığı tespitine ilişkin sistem tasarımı

    Security vulnerability detection and reporting model in E-commerce sites

    KENAN İSLAMOĞLU

    Yüksek Lisans

    Türkçe

    Türkçe

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Ticaret Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ FATMA NUR AKI

  3. Zafiyet veritabanlarına göre trafo merkezlerindeki akıllı elektronik cihazların firmware analizörü

    Firmware analyzer of intelligent electronic devices in substations based on vulnerability databases

    KHOULOUD GARGOURI

    Yüksek Lisans

    Türkçe

    Türkçe

    2024

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. MURAT İSKEFİYELİ

  4. Blockchain-based caller-id authentication (BBCA): A novel solution to prevent spoofing attacks in VOIP/SIP networks with an analysis of spoofing attack anatomy and test results

    Blok zinciri tabanlı arayan kimliği doğrulaması (BBCA): VOIP/SIP ağlarında arayan kimliği sahtekarlığı saldırılarını önlemek için yeni bir çözüm ile arayan kimliği sahtekarlığı saldırı anatomisi ve test sonuçlarının analizi

    İSMAİL MELİH TAŞ

    Doktora

    İngilizce

    İngilizce

    2023

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolBahçeşehir Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ SELÇUK BAKTIR

  5. Yüz tanıma ile otomatik yoklama sistemi

    Automated attendance system using face recognition

    KÜRŞAT ARSLAN

    Yüksek Lisans

    Türkçe

    Türkçe

    2026

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolTokat Gaziosmanpaşa Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ CENGİZ GÜNGÖR