الرئيسية/المدونة/المخاطر & المعالجة
المخاطر & المعالجة

من نتائج الأمن إلى المعالجة العملية

يسلّمك الماسح الضوئي أو المقيّم قائمة طويلة. إليك كيف تحوّلها إلى إصلاحات مرتبة الأولوية ولها مالكون ويجري التحقق منها وتقلل المخاطر فعلًا.

بقلم فريق Valtrenix التحريري6 دقائق للقراءة
رسم زجاجي لكومة متشابكة من النتائج تُفرز عبر منشور ضوئي لتصبح قائمة قصيرة مرتبة من البنود المعالَجة.

نادرًا ما يفشل اختبار الاختراق أو فحص الثغرات أو التدقيق لأن النتائج خاطئة. إنما يفشل بعد ذلك، حين تصل قائمة من مئات البنود إلى مجلد مشترك ولا يعرف أحد بدقة من يفعل ماذا أولًا. المعالجة هي الانضباط الذي يسد تلك الفجوة. فهي تحوّل النتائج الخام إلى قرارات ومالكين ومواعيد نهائية وإثبات على زوال المشكلة.

أبرز النقاط

  • النتيجة ليست مهمة إلا إذا كان لها مالك وتاريخ استحقاق وتعريف للإنجاز.
  • درجات الخطورة تصف الثغرة. أما المخاطر فتعتمد أيضًا على الاستغلال والانكشاف وما يقدمه الأصل للأعمال.
  • المسائل المعروف استغلالها والمتصلة بالإنترنت تتقدم عادةً إلى مقدمة قائمة الانتظار.
  • عندما يتعذر الإصلاح، سجّل استثناءً محدد المدة مع ضوابط تعويضية، ولا تلتزم الصمت.
  • لا تُغلق النتيجة إلا بعد أن يتحقق شخص ما من الإصلاح.

ابدأ بتنظيف القائمة

تحتوي المخرجات الخام على تكرارات ونتائج إيجابية خاطئة، والسبب الجذري نفسه مُبلَّغ عنه خمسين مرة. قبل ترتيب أي شيء، افعل ثلاثة أمور:

  1. أزل التكرار وصنّف بحسب السبب الجذري. خمسون مضيفًا ينقصها التحديث نفسه هي بند معالجة واحد بخمسين هدفًا، وليست خمسين مشكلة.
  2. تحقق. أكّد أن النتيجة حقيقية وتنطبق على إعداداتك. ضع علامة على النتائج الإيجابية الخاطئة المؤكدة مع سبب موجز حتى لا تعود في الدورة التالية.
  3. اربط كل نتيجة بأصل ومالك. إذا لم تستطع القول ما هو الأصل ومن المسؤول عنه، فهذه بحد ذاتها نتيجة تخص جردك.

يصف NIST ترقيع الأنظمة بأنه صيانة وقائية، وتكلفة اعتيادية لتشغيل التقنية، تشمل تحديد التحديثات وترتيب أولوياتها واقتناءها وتثبيتها والتحقق منها [1]. ومعاملة ذلك كعمل روتيني وليس كاستجابة لأزمة هو ما يجعله مستدامًا.

حدد الأولويات بحسب المخاطر وليس بالدرجة وحدها

من الأخطاء الشائعة الترتيب بحسب أعلى رقم للخطورة. الخطورة والمخاطر مرتبطتان لكنهما مختلفتان.

  • الخطورة تصف مدى سوء الثغرة من حيث المبدأ. تعكس درجة CVSS الأساسية الخصائص الجوهرية للثغرة. كما تعرّف المواصفة مجموعتي مقاييس التهديد والبيئة حتى يتمكن المستخدمون من التعديل بحسب ظروف الاستغلال الحالية وبيئتهم الخاصة، وتضع النتيجة كمُدخل لتقييم المخاطر وليس كالمخاطر نفسها [5].
  • احتمال الاستغلال يضيف إشارة ثانية. ينشر EPSS تقديرًا يوميًا لاحتمال رصد نشاط استغلال خلال الـ 30 يومًا القادمة [4]. وهو يجيب عن سؤال مختلف عن CVSS، ولهذا يعملان معًا بصورة جيدة.
  • الاستغلال المؤكد هو أقوى الإشارات. تحتفظ CISA بكتالوج الثغرات المستغلة المعروفة (KEV) للثغرات المستغلة فعليًا، وتشجع جميع المؤسسات على مراجعته واستخدامه كمُدخل في تحديد الأولويات [2]. والتوجيه الذي أنشأه يُلزم الوكالات المدنية الاتحادية الأمريكية، التي يجب عليها افتراضيًا إصلاح البنود المدرجة خلال أسبوعين بالنسبة إلى ثغرات CVE الأحدث، لكن CISA تشجع المؤسسات الأخرى على تبني الأولويات نفسها. كما تنصح باعتبار KEV مُدخلًا واحدًا ضمن إطار أوسع وليس المعيار الوحيد [3].
  • أساليب اتخاذ القرار يمكنها جعل ذلك قابلًا للتكرار. تنشر CISA شجرة قرار SSVC تزن نتائجها (Track وTrack* وAttend وAct) حالة الاستغلال والأثر ومدى انتشار استخدام المنتج، وتحدد سرعة الاستجابة والمستوى الإداري المناسب لها [6].

ثم طبّق سياقك الخاص: هل يمكن الوصول إلى الأصل من الإنترنت؟ وهل يحتوي على بيانات منظمة أو حساسة؟ وهل سيوقف تعطله الإيرادات؟ قد تتقدم ثغرة متوسطة الخطورة على نظام دفع مكشوف على ثغرة عالية الخطورة على جهاز اختبار معزول.

مثال (افتراضي)

تتلقى شركة خدمات إقليمية تقرير فحص يتضمن 400 نتيجة. وبعد إزالة التكرار، يتبقى 60 مسألة مميزة. أربع منها في قائمة KEV، واثنتان منها على خوادم متصلة بالإنترنت. تصبح هاتان المسألتان أولوية أولى بهدف 72 ساعة. وتتبعهما بنود KEV الأخرى خلال أسبوعين. أما البنود ذات درجات CVSS العالية واحتمال الاستغلال المنخفض على أنظمة داخلية فقط فتُجدول في نافذة الصيانة التالية. هذا توضيح للمنطق وليس موعدًا نهائيًا موصى به لأي مؤسسة بعينها.

حوّل كل بند إلى حزمة عمل

ينبغي أن يجيب كل بند معالجة عن خمسة أسئلة:

  • ما المشكلة، بلغة واضحة، مع الأصول المتأثرة.
  • ما الإصلاح، مثل تحديث أو تغيير في الإعدادات أو تغيير في الشيفرة أو إزالة الخدمة.
  • من المالك، بالاسم أو الفريق، مع جهة اتصال للتصعيد.
  • متى الاستحقاق، بناءً على مستوى المخاطر وليس بحسب الراحة.
  • كيف سنتحقق منه، مثل إعادة الفحص أو إعادة الاختبار من المختبِر الأصلي أو فحص الإعدادات.

حدد الأطر الزمنية المستهدفة لكل مستوى في معيار مكتوب موجز حتى لا تعيد الفرق التفاوض على كل تذكرة. تستخدم مؤسسات كثيرة مستويات مثل حرج وعالٍ ومتوسط بمهل زمنية متناقصة. اختر مهلًا تستطيع فرقك الوفاء بها واقعيًا، وراجعها في ضوء أي توقعات تعاقدية أو تنظيمية تنطبق عليك.

خطط للتغيير وليس للإصلاح فقط

كثير من عمليات المعالجة تتسبب في أعطال. قلّل ذلك بالاختبار في بيئة ممثِّلة، وجدولة نوافذ مع مالكي الأعمال، وإعداد مسار للتراجع. وحيث يتعذر تطبيق تحديث بسرعة، قلّل الانكشاف أولًا: اعزل الأصل أو قيّد الوصول إليه أو عطّل الميزة المعرّضة للثغرة. وبالمثل تقترح إرشادات CISA لبنود KEV عزل أو إزالة الأصل الذي يتعذر ترقيعه إلى أن يمكن تحديثه [3].

تعامل مع الاستثناءات بصدق

بعض النتائج لا يمكن إصلاحها في الوقت المحدد بسبب دعم المورّد أو الاعتماديات القديمة أو القيود التشغيلية. لا تتركها تذاكر مفتوحة راكدة. سجّل قبولًا للمخاطر يتضمن:

  • المخاطر المحددة وسبب تعذر إصلاحها الآن،
  • الضوابط التعويضية المطبقة،
  • معتمِدًا مسمّى من الأعمال له صلاحية قبول المخاطر،
  • تاريخ انتهاء ومحفّز للمراجعة.

الاستثناء ذو تاريخ الانتهاء هو إدارة مخاطر. أما الاستثناء بلا تاريخ فهو إهمال.

تحقق ثم أغلق

ينبغي أن يتطلب الإغلاق دليلًا: إعادة فحص نظيفة، أو تقرير إعادة اختبار، أو لقطة شاشة أو تصدير للإعدادات يراجعه شخص غير المنفِّذ. وحيث جاءت النتيجة الأصلية من اختبار اختراق، اطلب إعادة اختبار مستهدفة للسيناريو نفسه. سجّل تاريخ الإغلاق، لأنه يصبح دليلك للمدققين ومُدخلك لقياس الأداء.

قِس ما يساعدك على التحسن

تتبّع مجموعة صغيرة من المقاييس:

  1. عمر البنود المفتوحة بحسب مستوى المخاطر.
  2. نسبة المغلق ضمن المستهدف لكل مستوى.
  3. عدد النتائج المعاد فتحها، وهو ما يشير إلى ضعف التحقق.
  4. الأسباب الجذرية المتكررة، التي تبيّن أين يجب إصلاح العملية بدلًا من الحالة الفردية.

اعرض هذه المقاييس على القيادة بعبارات واضحة. السؤال ليس كم عدد النتائج الموجودة، بل هل المخاطر الأعلى تتقلص أسرع مما تظهر الجديدة.

الخطوة التالية

تأكد من أي جداول زمنية للترقيع أو واجبات إبلاغ أو توقعات ضوابط وفق الأنظمة والعقود السارية في ولايتك القضائية وقطاعك؛ فالأمثلة هنا توضيحية وليست مشورة قانونية أو امتثالية. وإذا أردت مساعدة في ربط النتائج وسياق الأصول وقرارات المخاطر في مكان واحد، فقدرات Valtrenix في المخاطر & الامتثال وإدارة سطح الهجوم مبنية حول سير العمل هذا.

المصادر

  1. Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology (NIST SP 800-40 Rev. 4), المعهد الوطني للمعايير والتقنية (NIST). csrc.nist.gov/pubs/sp/800/40/r4/final
  2. Known Exploited Vulnerabilities Catalog, وكالة الأمن السيبراني وأمن البنية التحتية (CISA). cisa.gov/known-exploited-vulnerabilities
  3. BOD 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities, وكالة الأمن السيبراني وأمن البنية التحتية (CISA). cisa.gov/binding-operational-directive-22-01
  4. Exploit Prediction Scoring System (EPSS) Model, FIRST (منتدى فرق الاستجابة للحوادث والأمن). first.org/epss/model
  5. Common Vulnerability Scoring System v4.0 Specification Document, FIRST (منتدى فرق الاستجابة للحوادث والأمن). first.org/cvss/v4-0/specification-document
  6. Stakeholder-Specific Vulnerability Categorization (SSVC), وكالة الأمن السيبراني وأمن البنية التحتية (CISA). cisa.gov/stakeholder-specific-vulnerability-categorization-ssvc