تخطَّ إلى المحتوى
كل الدروس
الهدف 4.3إدارة العمليات الأمنية· دقيقتان

إدارة الثغرات

أنشطة إدارة الثغرات

ماذا ستتعلّم؟

  • تسمّي مصادر اكتشاف الثغرات وتعرف ما يميّز كلًّا منها.
  • تشرح كيف تُرتَّب الأولويات ولماذا الدرجة وحدها لا تكفي.
  • تفرّق بين الإيجابية الكاذبة والسلبية الكاذبة وأيّهما أخطر.
  • تعرف خيارات المعالجة حين يتعذّر الترقيع، ودور الاستثناء الموثَّق.

لا تنتهي إدارة الثغرات لأن الثغرات لا تنتهي. وأصعب ما فيها ليس الاكتشاف — الفحص يعطيك آلاف النتائج بضغطة — بل القرار: أيّها يُعالَج أولًا بموارد محدودة؟ والجواب لا يأتي من درجة الخطورة وحدها.

الدورة

  1. الاكتشاف

    فحص آلي، وتغذية استخبارات التهديد، ونشرات المصنّعين، واختبار اختراق، وبرامج مكافآت الثغرات.

  2. التحليل وترتيب الأولويات

    الدرجة، ثم قابلية الاستغلال فعلًا، ثم حرجيّة الأصل، ثم انكشافه.

  3. المعالجة

    ترقيع، أو ضابط تعويضي، أو تجزئة، أو استثناء موثَّق، أو إخراج من الخدمة.

  4. التحقّق

    إعادة الفحص للتأكّد أن المعالجة نجحت. الخطوة التي تُهمَل فتبقى الثغرة مفتوحة في السجلّ فقط.

  5. التقرير

    للإدارة بالاتّجاه لا بالعدد: هل نتحسّن؟ وكم يبقى الحرج مفتوحًا؟

المصطلحات

CVEمعرّف عام موحَّد لثغرة بعينها.
CVSSنظام تسجيل يعطي الثغرة درجة خطورة. مدخل للقرار لا القرار نفسه.
False positiveالفاحص يبلّغ عن ثغرة غير موجودة. تكلفتها وقت ضائع وثقة تتآكل.
False negativeثغرة موجودة ولم يبلّغ عنها. أخطر بكثير: تظنّ نفسك سليمًا وأنت لست كذلك.
Exception / exemptionقرار موثَّق بعدم المعالجة لسبب مقبول، بمالك ومدّة ومراجعة. لا «تجاهلناها».

الدرجة العالية ليست الأولوية دائمًا

ثغرة بدرجة 9.8 على خادم اختبار داخلي غير متّصل بالإنترنت وبلا بيانات، أقلّ إلحاحًا من ثغرة بدرجة 7.5 على خادم عام يحمل بيانات عملاء ولها استغلال منشور. الأولوية = الدرجة × قابلية الاستغلال × حرجيّة الأصل × انكشافه. أي خيار يرتّب بالدرجة وحدها ناقص.

مثال واقعي: ألف نتيجة وميزانية أسبوع

فحص أعاد 1,240 نتيجة، منها 84 حرجة. الفريق يستطيع معالجة نحو ثلاثين هذا الأسبوع. الترتيب لا يبدأ بالدرجة: أوّلًا ما هو مكشوف على الإنترنت وله استغلال منشور — ثمانية بنود، تُعالَج اليوم. ثم ما يمسّ أنظمة تحمل بيانات مصنَّفة — أربعة عشر. ثم الباقي. أما ستّة بنود حرجة على نظام قديم لا يقبل الترقيع فتُسجَّل استثناءً موثَّقًا بمالك ومدّة، مع تجزئة الشبكة حوله كضابط تعويضي. لاحظ أن النتيجة النهائية ليست «عالجنا كل الحرج» بل «عالجنا ما يمكن استغلاله فعلًا».

ما يهمّ في الاختبار

  • الأولوية ليست الدرجة وحدها. اقرأ الانكشاف وحرجيّة الأصل ووجود استغلال منشور.
  • السلبية الكاذبة أخطر من الإيجابية الكاذبة: الأولى تعطيك أمانًا زائفًا، والثانية تضيّع وقتًا.
  • إعادة الفحص بعد المعالجة خطوة إلزامية. «رُقّع» بلا تحقّق ليس إغلاقًا.
  • الاستثناء قرار موثَّق بمالك ومدّة. الفرق بينه وبين الإهمال هو التوثيق — كما في قبول الخطر.

تحقّق سريع

أجب في ذهنك أولًا، ثم اكشف الإجابة.

  1. أيّهما أخطر: إيجابية كاذبة أم سلبية كاذبة؟ ولماذا؟اكشف الإجابة

    السلبية الكاذبة. الإيجابية الكاذبة تكلّف وقتًا وتحقيقًا لا لزوم له، أما السلبية الكاذبة فتترك ثغرة حقيقية مفتوحة وتقنعك بأنها ليست موجودة.

  2. ثغرة حرجة على نظام لا يمكن ترقيعه. ما الخيارات؟اكشف الإجابة

    ضابط تعويضي (عزل أو تجزئة أو تقييد وصول)، أو إخراج النظام من الخدمة، أو استثناء موثَّق بمالك ومدّة ومراجعة. وليس تركها بلا قرار.

  3. لماذا لا يكفي الترقيع لإغلاق البند في سجلّ الثغرات؟اكشف الإجابة

    لأن الترقيع قد يفشل أو يُطبَّق جزئيًا أو يُتراجَع عنه عند إعادة النشر. إعادة الفحص هي ما يثبت أن الثغرة اختفت فعلًا لا في السجلّ فقط.

سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.

خطوتك التالية

اقرأ الدرس ثم علّمه مكتملًا

المصادر

استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.