Vulnerability Risk Evaluation Using Security Countermeasure Parameters

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Existing methods struggle to accurately calculate risk values based on introduced security countermeasures, leading to potential over- or under-reaction to security vulnerabilities.

Innovation Solution

A risk evaluation device and method that incorporates an introduced security countermeasure database to calculate risk values with higher accuracy, recommending appropriate mitigation countermeasures and quantifying risk reduction effects.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Measurement precision

If security countermeasures are evaluated using basic CVSS values without considering introduced security measures, then the evaluation process is simple, but the risk calculation accuracy deteriorates

Engineering Contradiction:
Improverisk calculation accuracyVSAvoidevaluation process complexity
Core Design Contradiction:
Measurement precisionVSDevice complexity

Solution Approach 1:

The patent segments the risk evaluation process into distinct modules: a vulnerability information acquisition unit that collects CVSS data, an introduced security countermeasure acquisition unit that identifies implemented protections, and a risk value calculation unit that integrates both data sources. This segmentation allows the system to accurately evaluate risk by considering both vulnerability severity and existing countermeasures without creating a monolithic complex system.

Inventive Principle:
Principle #1Segmentation

Solution Approach 2:

The patent introduces an intermediary mechanism in the form of a database that stores information about introduced security countermeasures. This intermediary database acts as a bridge between vulnerability information and risk calculation, enabling the system to accurately assess risk by mediating between the CVSS vulnerability data and the actual security measures already in place, thereby improving accuracy without proportionally increasing complexity.

Inventive Principle:
Principle #24Intermediary (Mediator)

2Measurement precision

If comprehensive security countermeasure information is collected and analyzed, then risk evaluation accuracy improves, but processing time and computational resources increase

Engineering Contradiction:
Improverisk evaluation accuracyVSAvoidprocessing time
Core Design Contradiction:
Measurement precisionVSLoss of time

Solution Approach 1:

The patent implements preliminary action by pre-collecting and storing information about introduced security countermeasures in a dedicated database before the actual risk evaluation occurs. The introduced security countermeasure acquisition unit proactively gathers and organizes countermeasure data in advance, so that when vulnerability assessment is needed, the system can quickly retrieve and utilize this pre-prepared information, reducing processing time while maintaining comprehensive evaluation accuracy.

Inventive Principle:
Principle #10Preliminary action

Data Source

PatentUS12554858B2Risk evaluation device, risk evaluation method, and program product
Publication Date: 2026.02.17 KK TOSHIBA
  • US12554858B2 patent drawing
  • US12554858B2 patent drawing
  • US12554858B2 patent drawing

AI summary

According to one embodiment, a risk evaluation device includes a vulnerability information input unit, an individual countermeasure acquisition unit, a parameter acquisition unit, a determination unit, and a calculation unit. The vulnerability information input unit receives an input of vulnerability information to be subjected to risk evaluation. The individual countermeasure acquisition unit acquires at least one security countermeasure introduced into a system to be evaluated. The parameter acquisition unit acquires a candidate parameter value to be used for calculation of the risk of vulnerability for each security countermeasure based on the security countermeasure and the vulnerability information. The determination unit determines a parameter to be used for the calculation of the risk of vulnerability from the candidate parameter values. The calculation unit calculates a risk value indicating the risk of vulnerability by using the parameters determined by the determination unit.