إدارة الثغرات الأمنية

إدارة الثغرات الأمنية هي "ممارسة دورية لتحديد وتصنيف وترتيب أولويات ومعالجة وتخفيف" ثغرات البرمجيات ، [ 1 ] وهي جزء من أمن الحاسوب وأمن الشبكات . وهي شكل من أشكال تقييم الثغرات الأمنية .

عملية

تعريف

يمكن اكتشاف الثغرات الأمنية باستخدام ماسح الثغرات ، الذي يحلل نظام الحاسوب بحثًا عن الثغرات المعروفة، [ 2 ] مثل المنافذ المفتوحة ، وتكوينات البرامج غير الآمنة، وقابلية الإصابة بالبرمجيات الخبيثة . كما يمكن تحديدها من خلال الرجوع إلى مصادر عامة، مثل قاعدة بيانات الثغرات الأمنية الوطنية (NVD)، أو تحديثات الأمان الخاصة بالموردين، أو الاشتراك في خدمة تنبيه تجارية للثغرات الأمنية.

يمكن اكتشاف الثغرات الأمنية غير المعروفة، مثل ثغرة اليوم الصفر ، [ 2 ] باستخدام اختبار التشويش . يُعدّ اختبار التشويش تقنية أساسية يتم فيها إدخال بيانات عشوائية أو شبه عشوائية إلى البرامج للكشف عن السلوك غير المتوقع. تعمل أدوات مثل AFL ( American Fuzzy Lop ) وlibFuzzer على أتمتة هذه العملية، مما يجعلها أسرع وأكثر كفاءة. يمكن لاختبار التشويش تحديد أنواع معينة من الثغرات الأمنية، مثل ثغرة تجاوز سعة المخزن المؤقت ، باستخدام حالات اختبار مناسبة .

وبالمثل، تقوم أدوات التحليل الثابت بتحليل شفرة المصدر أو الملفات التنفيذية لتحديد الثغرات الأمنية المحتملة دون تشغيل البرنامج. ويُسهم التنفيذ الرمزي ، وهو أسلوب متقدم يجمع بين التحليل الثابت والديناميكي ، في تحديد الثغرات الأمنية بدقة أكبر. [ 3 ] ويمكن تسهيل هذا التحليل من خلال أتمتة الاختبارات . إضافةً إلى ذلك، قد تكتشف برامج مكافحة الفيروسات القادرة على التحليل الاستدلالي برامج ضارة غير موثقة إذا وجدت برامج تتصرف بشكل مريب (مثل محاولة الكتابة فوق ملف نظام ).

التصنيف وتحديد الأولويات

بالإضافة إلى ذلك، تستخدم المؤسسات أدوات تحليل مكونات البرمجيات (SCA/ SBOM) لإدارة الثغرات الأمنية، وذلك لفحص مكونات الجهات الخارجية، وأنظمة جرد الأصول، وأنظمة إدارة معلومات الأمان والأحداث (SIEM /SOAR)، ومنصات تحديد أولويات المخاطر. تشمل مصادر البيانات قاعدة بيانات الثغرات الأمنية المُعلنة (CVE) لتحديد الثغرات المُعلنة، وقاعدة بيانات الثغرات الأمنية الوطنية (NVD) ونظام تصنيف الثغرات الأمنية (CVSS) لتقييم الخطورة التقنية، [ 4 ] وقاعدة بيانات الثغرات الأمنية (CWE) لتصنيف أنواع نقاط الضعف، وقائمة OWASP لأهم 10 مخاطر على الويب، وقاعدة بيانات الثغرات الأمنية الرئيسية (KEV) التابعة لوكالة الأمن السيبراني وأمن البنية التحتية (CISA ) للثغرات المُستغلة، ونظام تصنيف الثغرات الأمنية الإلكتروني (EPSS) للتنبؤ باحتمالية استغلال ثغرة أمنية مُعلنة (CVE) خلال الثلاثين يومًا القادمة. [ 5 ] [ 6 ] [ 7 ]

المعالجة والتخفيف

قد يشمل تصحيح الثغرات الأمنية تثبيت رقعة ، أو تغيير في سياسة أمان الشبكة، أو إعادة تكوين البرامج، أو تثقيف المستخدمين حول الهندسة الاجتماعية .

انظر أيضاً

مراجع

  1. فورمان، بارك (2010). إدارة الثغرات الأمنية . بوكا راتون: مطبعة سي آر سي. ص  1. ISBN 978-1-4398-0151-2. OCLC 444700438 . 
  2. 1 2 آنا-مايا جوسو وآري تاكانين إدارة الثغرات الأمنية غير المعروفة ، ورقة عمل Codenomicon، أكتوبر 2010تمت أرشفة هذه الصفحة بتاريخ 27 فبراير 2011 في موقع Wayback Machine .
  3. نابل زهار الدين، محمد؛ حازق زهيمي، محمد؛ حسين شيزان، فيصل (19 مايو 2024)، "ملصق: تحسين التنفيذ الرمزي باستخدام نماذج التعلم المحدود للكشف عن الثغرات الأمنية" (ملف PDF) ، ندوة IEEE حول الأمن والخصوصية ، تم الاطلاع عليه بتاريخ 27 نوفمبر 2024
  4. ^ والكوفسكي، ميشال. أوكو، جاسيك؛ سوجيكي ، سواومير (19 سبتمبر 2021). "نماذج إدارة الثغرات الأمنية باستخدام نظام تسجيل نقاط الضعف المشترك" . العلوم التطبيقية . 11 (18): 8735. دوى : 10.3390/app11188735 .
  5. "NVD - مقاييس الثغرات الأمنية" . nvd.nist.gov . تم الاطلاع عليه بتاريخ 31-05-2026 .
  6. "قائمة الثغرات الأمنية المعروفة والمستغلة | وكالة الأمن السيبراني وأمن البنية التحتية (CISA)" . www.cisa.gov . تاريخ الاطلاع: 31 مايو 2026 .
  7. "إرشادات حول قائمة مكونات البرمجيات ومراقبة الثغرات الأمنية في الوقت الفعلي للبرمجيات مفتوحة المصدر والتبعيات الخارجية | مؤسسة OWASP" . owasp.org . تاريخ الاطلاع: 31 مايو 2026 .