تعداد نقاط الضعف الشائعة

شعار تعداد نقاط الضعف الشائعة (CWE)

يُعدّ نظام تصنيف نقاط الضعف الشائعة ( CWE ) نظامًا تصنيفيًا لنقاط الضعف والثغرات الأمنية في الأجهزة والبرامج. وهو مدعوم بمشروع مجتمعي يهدف إلى فهم عيوب البرامج والأجهزة، وإنشاء أدوات آلية تُستخدم لتحديد هذه العيوب وإصلاحها ومنعها. [ 1 ] يرعى هذا المشروع مكتب الأمن السيبراني وأمن البنية التحتية (CISA) التابع لوزارة الأمن الداخلي الأمريكية، والذي تديره مؤسسة MITRE، [2] بدعم من مركز الاستجابة للطوارئ الحاسوبية الأمريكي ( US - CERT ) وقسم الأمن السيبراني الوطني التابع لوزارة الأمن الداخلي الأمريكية. [ 3 ] [ 4 ]

صدرت النسخة الأولى من القائمة وتصنيفها المرتبط بها في عام 2006. [ 5 ] تم إصدار الإصدار 4.15 من معيار CWE في يوليو 2024. [ 6 ]

يحتوي CWE على أكثر من 600 فئة، بما في ذلك فئات تجاوزات المخزن المؤقت، وأخطاء اجتياز شجرة المسار/الدليل ، وحالات التزامن، والبرمجة النصية عبر المواقع ، وكلمات المرور المضمنة في التعليمات البرمجية، والأرقام العشوائية غير الآمنة. [ 7 ]

أمثلة

  • يُصنف تصنيف CWE رقم 121 ضمن فئة تجاوزات المخزن المؤقت القائمة على المكدس. [ 8 ]

توافق CWE

يُتيح برنامج التوافق مع تعداد نقاط الضعف الشائعة (CWE) مراجعة وتسجيل خدمة أو منتج رسميًا باعتباره "متوافقًا مع CWE" و"فعالًا ضد CWE". ويساعد البرنامج المؤسسات في اختيار أدوات البرمجيات المناسبة والتعرف على نقاط الضعف المحتملة وتأثيرها المحتمل.

للحصول على حالة التوافق مع معايير CWE، يجب أن يستوفي المنتج أو الخدمة 4 من أصل 6 متطلبات، موضحة أدناه:

CWE قابل للبحثيمكن للمستخدمين البحث عن عناصر الأمان باستخدام معرّفات CWE
مخرجات CWEتتضمن عناصر الأمان المعروضة للمستخدمين، أو تسمح للمستخدمين بالحصول على، معرّفات CWE المرتبطة بها
دقة الخرائطترتبط عناصر الأمان بدقة بمعرفات CWE المناسبة
وثائق CWEتصف وثائق هذه الخاصية CWE، وتوافق CWE، وكيفية استخدام الوظائف المتعلقة بـ CWE في هذه الخاصية.
تغطية CWEفيما يتعلق بتوافق CWE وفعالية CWE، تسرد وثائق القدرة بشكل صريح معرّفات CWE التي تدعي القدرة تغطيتها وفعاليتها ضد تحديد موقعها في البرامج
نتائج اختبار CWEبالنسبة لفعالية CWE، يتم نشر نتائج الاختبارات الخاصة بالقدرة التي تُظهر نتائج تقييم البرامج لـ CWEs على موقع CWE الإلكتروني.

يوجد 56 منظمة اعتبارًا من سبتمبر 2019 تقوم بتطوير وصيانة المنتجات والخدمات التي حصلت على حالة التوافق مع معايير CWE. [ 9 ]

البحوث والنقد والتطورات الجديدة

يعتقد بعض الباحثين أنه يمكن تجنب أو تقليل الغموض في CWE. [ 10 ]

اعتبارًا من 16/4/2024، تم إيقاف برنامج التوافق CWE. [ 11 ]

انظر أيضاً

مراجع

  1. "CWE - حول CWE" . على موقع mitre.org.
  2. "CWE - الأسئلة الشائعة (FAQ)" . cwe.mitre.org . تم الاطلاع عليه بتاريخ 21-09-2023 .
  3. "الثغرات الأمنية | شريحة NVD CWE" . قاعدة بيانات الثغرات الأمنية الوطنية .
  4. غوسيفا-بوبستويانوفا، كاترينا؛ بيرينسكي، أندريه (2015). "حول قدرة تحليل الشفرة الثابتة على اكتشاف الثغرات الأمنية" . تكنولوجيا المعلومات والبرمجيات . 68 : 18-33 . doi : 10.1016/j.infsof.2015.08.002 .
  5. "CWE - حول - تاريخ CWE" . cwe.mitre.org . تم الاطلاع عليه بتاريخ 18-02-2025 .
  6. "إصدار CWE 4.15 متوفر الآن" . شركة Mitre . تم الاطلاع عليه بتاريخ 17 أكتوبر 2024 .
  7. بويانوفا، إيرينا (2014). "إطار عمل الأخطاء (BF): إضفاء الطابع الرسمي على نقاط الضعف والثغرات الأمنية في البرمجيات" . samate.nist.gov .
  8. "CWE - CWE-121: تجاوز سعة المخزن المؤقت القائم على المكدس (4.15)" . cwe.mitre.org . تم الاطلاع عليه في 5 أغسطس 2024 .
  9. "CWE - المنتجات والخدمات المتوافقة مع CWE" . على موقع mitre.org.
  10. بول إي. بلاك؛ إيرينا ف. بويانوفا؛ يعقوب يشوع؛ يان وو (2015). "نحو "جدول دوري" للحشرات" . المعهد الوطني للمعايير والتكنولوجيا .
  11. "المنتجات والخدمات المتوافقة مع CWE" . تعداد نقاط الضعف الشائعة . مؤرشف من الأصل بتاريخ 2025-01-07.