الأمن السيبراني تاريخ النشر دقيقة واحدة للقراءة

إدارة الثغرات: ترتيب الأولويات حسب الخطورة والتعرّض

آلاف الثغرات في التقرير ولا يمكن إصلاحها كلها فورًا. طريقة عملية لتحديد ما يُصلح أولًا.

تقرير فحص الثغرات الأول في أي بيئة يكون صادمًا: آلاف النتائج، ومئات منها «حرجة». محاولة إصلاح كل شيء بالترتيب تنتهي غالبًا بعدم إصلاح الأهم.

درجة CVSS وحدها لا تكفي

درجة CVSS تصف خطورة الثغرة نظريًا، لكنها لا تعرف بيئتك. ثغرة بدرجة 9.8 على خادم معزول بلا وصول خارجي قد تكون أقل أولوية من ثغرة بدرجة 7.5 على خادم مكشوف للإنترنت.

عوامل ترتيب الأولوية

  1. الاستغلال الفعلي: هل الثغرة مُدرجة في قائمة الثغرات المستغلة المعروفة (KEV) من CISA، أو توجد تقارير استغلال نشط؟
  2. التعرّض: هل الأصل مكشوف للإنترنت أو يصل إليه المستخدمون مباشرة؟
  3. أهمية الأصل: هل هو نظام حساس أو يحتوي بيانات مهمة؟
  4. احتمال الاستغلال: مؤشرات مثل EPSS تقدّر احتمال الاستغلال خلال الأيام القادمة.
  5. الخطورة: درجة CVSS.

مستويات زمنية مقترحة

  • مستغلة فعليًا وعلى أصل مكشوف: خلال أيام.
  • حرجة على أصل حساس داخلي: خلال أسبوعين.
  • البقية: ضمن دورة التحديث الشهرية.

هذه أمثلة؛ حدّد الأزمنة بما يناسب سياستك ومتطلباتك النظامية.

عندما لا يمكن التحديث

طبّق إجراءً بديلًا موثقًا: عزل الأصل، أو تعطيل الميزة المصابة، أو قاعدة حماية، مع موعد لإعادة التقييم.