تعداد نقاط الضعف الشائعة

يُعدّ نظام تصنيف نقاط الضعف الشائعة ( CWE ) نظامًا تصنيفيًا لنقاط الضعف والثغرات الأمنية في الأجهزة والبرامج. وهو مدعوم بمشروع مجتمعي يهدف إلى فهم عيوب البرامج والأجهزة، وإنشاء أدوات آلية تُستخدم لتحديد هذه العيوب وإصلاحها ومنعها. [ 1 ] يرعى هذا المشروع مكتب الأمن السيبراني وأمن البنية التحتية (CISA) التابع لوزارة الأمن الداخلي الأمريكية، والذي تديره مؤسسة MITRE، [2] بدعم من مركز الاستجابة للطوارئ الحاسوبية الأمريكي ( US - CERT ) وقسم الأمن السيبراني الوطني التابع لوزارة الأمن الداخلي الأمريكية. [ 3 ] [ 4 ]
صدرت النسخة الأولى من القائمة وتصنيفها المرتبط بها في عام 2006. [ 5 ] تم إصدار الإصدار 4.15 من معيار CWE في يوليو 2024. [ 6 ]
يحتوي CWE على أكثر من 600 فئة، بما في ذلك فئات تجاوزات المخزن المؤقت، وأخطاء اجتياز شجرة المسار/الدليل ، وحالات التزامن، والبرمجة النصية عبر المواقع ، وكلمات المرور المضمنة في التعليمات البرمجية، والأرقام العشوائية غير الآمنة. [ 7 ]
أمثلة
- يُصنف تصنيف CWE رقم 121 ضمن فئة تجاوزات المخزن المؤقت القائمة على المكدس. [ 8 ]
توافق CWE
يُتيح برنامج التوافق مع تعداد نقاط الضعف الشائعة (CWE) مراجعة وتسجيل خدمة أو منتج رسميًا باعتباره "متوافقًا مع CWE" و"فعالًا ضد CWE". ويساعد البرنامج المؤسسات في اختيار أدوات البرمجيات المناسبة والتعرف على نقاط الضعف المحتملة وتأثيرها المحتمل.
للحصول على حالة التوافق مع معايير CWE، يجب أن يستوفي المنتج أو الخدمة 4 من أصل 6 متطلبات، موضحة أدناه:
| CWE قابل للبحث | يمكن للمستخدمين البحث عن عناصر الأمان باستخدام معرّفات CWE |
| مخرجات CWE | تتضمن عناصر الأمان المعروضة للمستخدمين، أو تسمح للمستخدمين بالحصول على، معرّفات CWE المرتبطة بها |
| دقة الخرائط | ترتبط عناصر الأمان بدقة بمعرفات CWE المناسبة |
| وثائق CWE | تصف وثائق هذه الخاصية CWE، وتوافق CWE، وكيفية استخدام الوظائف المتعلقة بـ CWE في هذه الخاصية. |
| تغطية CWE | فيما يتعلق بتوافق CWE وفعالية CWE، تسرد وثائق القدرة بشكل صريح معرّفات CWE التي تدعي القدرة تغطيتها وفعاليتها ضد تحديد موقعها في البرامج |
| نتائج اختبار CWE | بالنسبة لفعالية CWE، يتم نشر نتائج الاختبارات الخاصة بالقدرة التي تُظهر نتائج تقييم البرامج لـ CWEs على موقع CWE الإلكتروني. |
يوجد 56 منظمة اعتبارًا من سبتمبر 2019 تقوم بتطوير وصيانة المنتجات والخدمات التي حصلت على حالة التوافق مع معايير CWE. [ 9 ]
البحوث والنقد والتطورات الجديدة
يعتقد بعض الباحثين أنه يمكن تجنب أو تقليل الغموض في CWE. [ 10 ]
اعتبارًا من 16/4/2024، تم إيقاف برنامج التوافق CWE. [ 11 ]
انظر أيضاً
مراجع
- ↑ "CWE - حول CWE" . على موقع mitre.org.
- ↑ "CWE - الأسئلة الشائعة (FAQ)" . cwe.mitre.org . تم الاطلاع عليه بتاريخ 21-09-2023 .
- ↑ "الثغرات الأمنية | شريحة NVD CWE" . قاعدة بيانات الثغرات الأمنية الوطنية .
- ↑ غوسيفا-بوبستويانوفا، كاترينا؛ بيرينسكي، أندريه (2015). "حول قدرة تحليل الشفرة الثابتة على اكتشاف الثغرات الأمنية" . تكنولوجيا المعلومات والبرمجيات . 68 : 18-33 . doi : 10.1016/j.infsof.2015.08.002 .
- ↑ "CWE - حول - تاريخ CWE" . cwe.mitre.org . تم الاطلاع عليه بتاريخ 18-02-2025 .
- ↑ "إصدار CWE 4.15 متوفر الآن" . شركة Mitre . تم الاطلاع عليه بتاريخ 17 أكتوبر 2024 .
- ↑ بويانوفا، إيرينا (2014). "إطار عمل الأخطاء (BF): إضفاء الطابع الرسمي على نقاط الضعف والثغرات الأمنية في البرمجيات" . samate.nist.gov .
- ↑ "CWE - CWE-121: تجاوز سعة المخزن المؤقت القائم على المكدس (4.15)" . cwe.mitre.org . تم الاطلاع عليه في 5 أغسطس 2024 .
- ↑ "CWE - المنتجات والخدمات المتوافقة مع CWE" . على موقع mitre.org.
- ↑ بول إي. بلاك؛ إيرينا ف. بويانوفا؛ يعقوب يشوع؛ يان وو (2015). "نحو "جدول دوري" للحشرات" . المعهد الوطني للمعايير والتكنولوجيا .
- ↑ "المنتجات والخدمات المتوافقة مع CWE" . تعداد نقاط الضعف الشائعة . مؤرشف من الأصل بتاريخ 2025-01-07.
روابط خارجية
- اعتماد التطبيقات لنقاط الضعف الأمنية المعروفة. جهد تعداد نقاط الضعف الشائعة (CWE) // 6 مارس 2007
- "أنواع الثغرات الأمنية والهجمات" (ملف PDF) . دليل وايلي للعلوم والتكنولوجيا للأمن الداخلي . مقارنة بين تصنيفات الثغرات الأمنية المختلفة. مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 22 مارس 2016.
{{cite web}}صيانة CS1: أخرى ( رابط )
- شذوذ البرمجيات
- معايير الحاسوب
- أمن شبكات الحاسوب
- أنظمة التصنيف
