الموارد · 23
تحديد أولويات الثغرات الأمنية والتحقق من معالجتها.
ربط الاستغلال المعروف، والأصول المعرضة للخطر، وتأثيرها على الأعمال، وإثبات فعالية الإصلاح.
مُحدَّث · 2 min
ما يُساعد هذا الدليل على تحقيقه
- مطابقة التنبيهات مع الأصول
- تحديد مستوى الأهمية الفعلية
- النشر الآمن
- التحقق والإغلاق
فحص سريع
- هل تم نشر المنتج والإصدار المتأثرين بالفعل؟
- هل الأصل قابل للوصول إليه وذو أهمية بالغة للعمل؟
- هل تم توثيق الاستغلال؟
- ما الذي يحمي الخدمة قبل تطبيق التصحيح؟
- هل يؤكد الفحص زوال المشكلة من الأصل؟
طريقة خطوة بخطوة
- 1
توحيد المخزون
تحديد الخدمات والمنتجات والإصدارات والبيئات ومستويات التعرض والمالكين. لا يثبت وجود إشعار استشاري للمكون وحده نشر نسخة معرضة للخطر.
المُخرَج: قائمة مؤرخة بالأصول المتأثرة ومصادر عدم اليقين.
- 2
تحديد طبيعة النتيجة
مقارنة إشعار المورّد، ومعرّف CVE، وشروط الاستغلال، وعند الاقتضاء، قائمة الثغرات الأمنية المعروفة والمستغلة من قِبل وكالة الأمن السيبراني وأمن البنية التحتية (CISA). تسجيل تاريخ فحص كل مصدر.
المُخرَج: النتيجة مع المراجع الأساسية.
- 3
تحديد أولوية قابلة للدفاع
مراعاة الاستغلال المعروف، وإمكانية الوصول إلى الأصول، والصلاحيات المطلوبة، والبيانات المُعالَجة، وتأثير الخدمة، والحلول المتاحة. تعيين مسؤول وتحديد موعد نهائي مناسب للسياق.
المُخرَج: قرار مُبرَّر بشأن الأولوية.
- 4
تجهيز التغيير
تحديد التبعيات، وفترة التغيير، والنسخ الاحتياطي، والتراجع. في حال تعذّر تطبيق التحديث فورًا، تسجيل التحكم المؤقت وتاريخ انتهائه.
المُخرَج: خطة النشر والاستثناءات المحدودة.
- 5
النشر والاختبار
تطبيق إصلاح المورّد أو التخفيف باستخدام العملية المعتمدة. تحقق من الإصدار الناتج، ومسار العمل، وعمليات التكامل التي قد تتراجع.
المُخرَج: سجل النشر والنتيجة الوظيفية.
- 6
التحقق من الإغلاق.
التحقق من الأصل الفعلي باستخدام طريقة مناسبة، وتحديد الحالات المفقودة، وإعادة النظر في الاستثناءات. لا تُغلق تذكرة لمجرد جدولة تحديث.
المُخرَج: دليل التحقق والسجل المُحدَّث.
مؤشرات الإدارة
| المؤشر | ما يقيسه | الإجراء الأول |
|---|---|---|
| التغطية | الأصول الحيوية ذات الإصدارات والمالكين المعروفين | إكمال الجرد |
| التأخير | الوقت من التأهيل إلى الإصلاح المُعتمد | إزالة الاختناقات المتكررة |
| التحقق | إعادة اختبار الإصلاحات على أصول حقيقية | إعادة فتح حالات الإغلاق بدون دليل |
| الاستثناءات | التنازلات مع التحكم والمالك وتاريخ الانتهاء | إغلاق الاستثناءات منتهية الصلاحية |
الأخطاء الشائعة
- التصنيف بناءً على درجة عامة فقط دون التحقق من الأصل
- افتراض أن إدراج KEV يعني وجود المنتج في مؤسستك
- النشر دون اختبار سلوك الخدمة
- ترك ضوابط تعويضية بدون تاريخ مراجعة
الأسئلة المتكررة
هل يجب دائمًا معالجة CVE الأعلى درجة أولاً؟
تصف الدرجة الخطورة التقنية؛ ويُوجه ترتيبك التشغيلي بناءً على الاستغلال المعروف والتعرض وتأثير الخدمة المحلية.
ماذا لو لم تكن هناك رقعة تصحيحية؟
اتبع إجراءات التخفيف التي اتخذها المورّد، وقلّل المخاطر قدر الإمكان، ووثّق المسؤول، وتاريخ المراجعة، والمخاطر المتبقية.
متى يُعتبر العمل منتهيًا؟
بعد التحقق من الإصدار أو إجراء التخفيف على الأنظمة المتأثرة، واختبار الوظائف الأساسية.
المراجع الرسمية
تدعم المراجع الطريقة. قم بتكييف عمليات التحقق مع سياقك؛ فهي ليست شهادة. قد تكون عناوين المراجع الأصلية والوثائق المصدرية بلغة أخرى.






