Exploit-Frequency Metrics for Contextual Vulnerability Ranking

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Existing artificial intelligence systems for vulnerability management struggle with inaccurate or incomplete vulnerability rankings and valuation metrics due to reliance on superficial data sources and lack of contextualization, making it difficult to determine exploitation frequency and importance of patching vulnerabilities.

Innovation Solution

A system that determines vulnerability rankings and valuation scores by counting exploit occurrences and frequency, using digital artifacts for comparison and integrating internal and external data sources to generate comprehensive risk and compensation metrics.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Measurement precision

If traditional vulnerability ranking systems use single metrics (e.g., CVSS or NVD assessments), then the evaluation process is simple, but the accuracy and completeness of vulnerability ranking deteriorates

Engineering Contradiction:
Improvevulnerability ranking accuracyVSAvoidevaluation system complexity
Core Design Contradiction:
Measurement precisionVSDevice complexity

Solution Approach 1:

The patent combines multiple vulnerability assessment metrics (CVSS, NVD assessments, exploit frequency data, patch availability indicators) into a unified risk score. This aggregation of diverse data sources resolves the contradiction by achieving more accurate vulnerability ranking through comprehensive evaluation while managing complexity through systematic integration of multiple metrics.

Inventive Principle:
Principle #5Merging (Combining)

Solution Approach 2:

The vulnerability evaluation system uses a composite approach by integrating multiple assessment frameworks and data types (qualitative assessments, quantitative exploit frequency, patch status) to create a holistic risk score. This composite methodology improves measurement precision by capturing multiple dimensions of vulnerability risk simultaneously.

Inventive Principle:
Principle #40Composite materials

2Productivity

If artificial intelligence models are used to analyze vulnerability data, then the ability to process data and find patterns improves, but the requirement for specialized knowledge and large amounts of high-quality data worsens the implementation difficulty

Engineering Contradiction:
Improvedata processing capabilityVSAvoidimplementation complexity
Core Design Contradiction:
ProductivityVSDevice complexity

Solution Approach 1:

The patent introduces an intermediary layer that aggregates and structures vulnerability data from multiple sources before feeding it to AI models. This intermediary data aggregation layer simplifies the implementation by preparing clean, structured input data, reducing the burden of data collection and preprocessing while maintaining high AI model performance.

Inventive Principle:
Principle #24Intermediary (Mediator)

Solution Approach 2:

The system performs preliminary actions by pre-aggregating vulnerability data, pre-calculating baseline risk scores, and pre-processing exploit frequency metrics before AI analysis. This preliminary data preparation reduces implementation complexity by having ready-to-use structured data when AI models need to process vulnerability information.

Inventive Principle:
Principle #10Preliminary action

3Measurement precision

If comprehensive data aggregation is used to generate risk scores, then the accuracy of vulnerability evaluation improves, but the time and resources required to collect and process data worsens

Engineering Contradiction:
Improverisk score accuracyVSAvoiddata collection time
Core Design Contradiction:
Measurement precisionVSLoss of time

Solution Approach 1:

The patent implements preliminary data aggregation by pre-collecting and storing vulnerability metrics, exploit frequency data, and patch status information in structured formats. This preliminary action allows the system to generate accurate risk scores quickly by retrieving pre-processed data rather than collecting and analyzing raw data in real-time.

Inventive Principle:
Principle #10Preliminary action

Solution Approach 2:

The system uses partial action by focusing data collection on the most critical vulnerability attributes and high-priority data sources. Rather than exhaustively collecting all possible vulnerability data, the system aggregates key metrics that provide sufficient accuracy for effective vulnerability ranking and patch prioritization.

Inventive Principle:
Principle #16Partial or excessive action

4Reliability

If manual data categorization and labeling are performed to ensure data quality, then the quality of training data improves, but the time-consuming nature and manual effort worsen the process efficiency

Engineering Contradiction:
Improvedata qualityVSAvoiddata preparation efficiency
Core Design Contradiction:
ReliabilityVSProductivity

Solution Approach 1:

The patent implements self-service by automatically categorizing and labeling vulnerability data using AI models and automated classification algorithms. The system autonomously processes vulnerability descriptions, assigns categories, and labels data without manual intervention, maintaining high data quality while dramatically improving preparation efficiency through automated self-categorization.

Inventive Principle:
Principle #25Self-service

Data Source

PatentUS12450362B2Systems and methods for improving vulnerability management
Publication Date: 2025.10.21 CAPITAL ONE SERVICES LLC
  • US12450362B2 patent drawing
  • US12450362B2 patent drawing
  • US12450362B2 patent drawing

AI summary

Methods and systems are described herein for novel uses and/or improvements to artificial intelligence applications for vulnerability management. Additionally, methods and systems are described herein for contextualizing the importance of finding a patch for a vulnerability and helping to prioritize vulnerabilities to patch. As one example, methods and systems are described herein for generating a ranking of vulnerabilities based on the risk score and a corresponding compensation amount to incentivize individuals to find patches for vulnerabilities. Additionally, methods and systems are described to determine a computing environment specific risk score for vulnerabilities detected within the computing environment.