La gestió de vulnerabilitats en ciberseguretat és un repte constant per a les empreses, especialment quan es tracta de classificar correctament cada incident segons el Common Weakness Enumeration (CWE). L'assignació manual de categories CWE als registres Common Vulnerabilities and Exposures (CVE) és lenta, propensa a errors i no escala. Per això, l'automatització mitjançant tècniques d'intel·ligència artificial s'ha convertit en una prioritat. Un estudi recent compara dos enfocaments de classificació amb transformers com BERT: multi-classe, que prediu una única CWE per CVE, i multi-etiqueta, que permet assignar diverses categories. Aquest article analitza les seves diferències, fortaleses i aplicacions empresarials, destacant com solucions de programari a mida poden integrar aquests models en entorns reals.
La classificació multi-classe tracta el problema com un escenari on cada CVE pertany a una sola CWE, simplificant l'entrenament i l'avaluació. D'altra banda, la classificació multi-etiqueta reconeix que una vulnerabilitat pot tenir múltiples debilitats subjacents, reflectint millor la realitat tècnica. A l'estudi es van provar tres codificadors transformer (BERT Base, SecureBERT i CySecBERT) sobre espais d'etiquetes niats de 83, 47 i 25 classes. Els resultats mostren que l'enfocament multi-classe assoleix un macro-F1 més alt en tots els casos, tot i que la diferència respecte a multi-etiqueta es redueix de 21 a només 2 punts percentuals quan l'espai d'etiquetes es contreu a 25 classes. Això suggereix que, amb menys categories, el model multi-etiqueta pot igualar el multi-classe si s'optimitza el llindar de decisió.
Una troballa clau és que els patrons d'error són molt similars entre els tres codificadors. Les confusions més comunes segueixen la jerarquia de CWE: els classificadors tendeixen a confondre categories properes a l'arbre taxonòmic. Això indica que l'estructura de la taxonomia influeix més en els errors que l'elecció del model. De fet, quan s'avalua amb una mètrica que perdona confusions dins de la mateixa família (avaluació relaxada per jerarquia), el macro-F1 salta d'aproximadament 81% a 90%, revelant que els models són molt més precisos a nivell de branca del que suggereixen les mètriques estrictes. CySecBERT, un model preentrenat en text de ciberseguretat, obté els millors resultats globals, especialment en l'escenari multi-etiqueta.
Des d'una perspectiva empresarial, aquests avenços obren la porta a sistemes automatitzats de triatge de vulnerabilitats que redueixen la càrrega dels equips de seguretat. No obstant això, implantar un classificador d'aquest tipus en producció requereix més que triar el model correcte. Cal integrar-lo en plataformes cloud, com AWS o Azure, per processar grans volums de dades en temps real, i combinar-lo amb dashboards de Business Intelligence (per exemple, Power BI) per visualitzar tendències. A més, la incorporació d'agents d'IA pot automatitzar la resposta davant vulnerabilitats classificades, accelerant la mitigació.
Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, ofereix serveis especialitzats en aplicacions a mida que incorporen models de classificació avançats. Per exemple, un sistema personalitzat podria ingerir feeds de CVE, aplicar un transformer com CySecBERT per predir les CWE corresponents, i després alimentar un tauler de Power BI perquè els analistes prioritzin els pedaços. Tot sobre infraestructura cloud escalable, garantint rendiment i seguretat. L'elecció entre multi-classe i multi-etiqueta dependrà del nivell de granularitat que necessiti l'organització: si n'hi ha prou amb una categoria principal, l'enfocament multi-classe és més robust; si cal capturar totes les debilitats, la variant multi-etiqueta amb ajust de llindar és igual d'efectiva.
En conclusió, la classificació automàtica de CVE a CWE mitjançant transformers és una solució viable i precisa, especialment quan s'aprofiten models especialitzats com CySecBERT. La decisió entre multi-classe i multi-etiqueta s'ha de basar en el context operatiu i en la capacitat de processament posterior. Les empreses que vulguin fer el salt a l'automatització de la ciberseguretat poden recolzar-se en socis tecnològics com Q2BSTUDIO per dissenyar aplicacions a mida que integrin IA, cloud i BI, aconseguint així una gestió de vulnerabilitats més eficient i proactiva.




