Vulnerability Chain Scoring for Risk Assessment

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Current methods for evaluating vulnerabilities in computer systems often focus on individual vulnerabilities without considering their potential impact when linked in a vulnerability chain, leading to inadequate prioritization and risk assessment.

Innovation Solution

The proposed solution involves a holistic evaluation of vulnerabilities in a vulnerability chain by searching for linked vulnerabilities using a database query based on a description string associated with a new vulnerability, updating the vulnerability score to reflect the potential risks within the chain, and updating the local database with the new vulnerability chain and score.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Measurement precision

If individual vulnerabilities are evaluated in isolation using standard scoring systems, then the evaluation process is simple and fast, but the risk assessment is inadequate and prioritization is inaccurate

Engineering Contradiction:
Improverisk assessment accuracyVSAvoidevaluation process complexity
Core Design Contradiction:
Measurement precisionVSDevice complexity

Solution Approach 1:

The patent merges multiple individual vulnerability evaluations into a unified vulnerability chain assessment. By combining isolated vulnerability scores with chain relationship analysis, the system achieves more accurate risk assessment that reflects the interconnected nature of vulnerabilities while maintaining a systematic evaluation framework.

Inventive Principle:
Principle #5Merging (Combining)

Solution Approach 2:

The patent adds a new dimension to vulnerability assessment by introducing chain relationships between vulnerabilities. Instead of evaluating vulnerabilities only in isolation (one dimension), the system incorporates contextual relationships and attack paths (additional dimensions), enabling more accurate risk prioritization without completely overhauling the evaluation process.

Inventive Principle:
Principle #17Another dimension (Dimensionality change)

2Measurement precision

If vulnerability chains are analyzed comprehensively to improve risk assessment, then prioritization accuracy improves, but the complexity of detection and analysis increases

Engineering Contradiction:
Improvevulnerability prioritization accuracyVSAvoidvulnerability chain detection difficulty
Core Design Contradiction:
Measurement precisionVSDifficulty of detecting and measuring

Solution Approach 1:

The patent introduces an intermediary mechanism that connects individual vulnerability assessments with chain-level analysis. This intermediary layer processes vulnerability relationships and chain contexts, enabling accurate prioritization without requiring direct complex analysis of all vulnerability interactions, thus reducing detection difficulty while maintaining precision.

Inventive Principle:
Principle #24Intermediary (Mediator)

3Measurement precision

If vulnerability scores are updated based on chain context, then risk assessment accuracy improves, but the processing time and computational resources increase

Engineering Contradiction:
Improveupdated vulnerability scoring accuracyVSAvoidscore update processing time
Core Design Contradiction:
Measurement precisionVSLoss of time

Solution Approach 1:

The patent performs preliminary actions by pre-establishing vulnerability chain relationships and contexts before final scoring updates. By preparing chain relationship data in advance and organizing vulnerability connections beforehand, the system reduces the computational burden during actual score updates, thereby decreasing processing time while maintaining scoring accuracy.

Inventive Principle:
Principle #10Preliminary action

Data Source

PatentUS12299137B2Holistic evaluation of vulnerabilities in a vulnerability chain
Publication Date: 2025.05.13 INTERNATIONAL BUSINESS MACHINE CORPORATION
  • US12299137B2 patent drawing
  • US12299137B2 patent drawing
  • US12299137B2 patent drawing

AI summary

An embodiment includes invoking a search of vulnerability chain data of a local database using a database query to obtain a search result, where the database query is based on a description string associated with a new vulnerability, and where the search result comprises a plurality of linked vulnerabilities that collectively form a vulnerability chain. The embodiment also includes identifying a vulnerability characteristic of a linked vulnerability of the plurality of linked vulnerabilities in the vulnerability chain. The embodiment also includes generating, as a new vulnerability chain, a modified version of the vulnerability chain by appending the new vulnerability to the vulnerability chain. The embodiment also includes assigning an updated vulnerability score to the new vulnerability based at least in part on the identified vulnerability characteristic of the linked vulnerability. The embodiment also includes updating the local database to include the new vulnerability chain and the updated vulnerability score.