الموارد · 23

تحديد أولويات الثغرات الأمنية والتحقق من معالجتها.

ربط الاستغلال المعروف، والأصول المعرضة للخطر، وتأثيرها على الأعمال، وإثبات فعالية الإصلاح.

مُحدَّث · 2 min

رفوف خوادم في مركز بيانات رسم توضيحي · مشهد خيالي

ما يُساعد هذا الدليل على تحقيقه

  • مطابقة التنبيهات مع الأصول
  • تحديد مستوى الأهمية الفعلية
  • النشر الآمن
  • التحقق والإغلاق

فحص سريع

  • هل تم نشر المنتج والإصدار المتأثرين بالفعل؟
  • هل الأصل قابل للوصول إليه وذو أهمية بالغة للعمل؟
  • هل تم توثيق الاستغلال؟
  • ما الذي يحمي الخدمة قبل تطبيق التصحيح؟
  • هل يؤكد الفحص زوال المشكلة من الأصل؟

طريقة خطوة بخطوة

  1. 1

    توحيد المخزون

    تحديد الخدمات والمنتجات والإصدارات والبيئات ومستويات التعرض والمالكين. لا يثبت وجود إشعار استشاري للمكون وحده نشر نسخة معرضة للخطر.

    المُخرَج: قائمة مؤرخة بالأصول المتأثرة ومصادر عدم اليقين.

  2. 2

    تحديد طبيعة النتيجة

    مقارنة إشعار المورّد، ومعرّف CVE، وشروط الاستغلال، وعند الاقتضاء، قائمة الثغرات الأمنية المعروفة والمستغلة من قِبل وكالة الأمن السيبراني وأمن البنية التحتية (CISA). تسجيل تاريخ فحص كل مصدر.

    المُخرَج: النتيجة مع المراجع الأساسية.

  3. 3

    تحديد أولوية قابلة للدفاع

    مراعاة الاستغلال المعروف، وإمكانية الوصول إلى الأصول، والصلاحيات المطلوبة، والبيانات المُعالَجة، وتأثير الخدمة، والحلول المتاحة. تعيين مسؤول وتحديد موعد نهائي مناسب للسياق.

    المُخرَج: قرار مُبرَّر بشأن الأولوية.

  4. 4

    تجهيز التغيير

    تحديد التبعيات، وفترة التغيير، والنسخ الاحتياطي، والتراجع. في حال تعذّر تطبيق التحديث فورًا، تسجيل التحكم المؤقت وتاريخ انتهائه.

    المُخرَج: خطة النشر والاستثناءات المحدودة.

  5. 5

    النشر والاختبار

    تطبيق إصلاح المورّد أو التخفيف باستخدام العملية المعتمدة. تحقق من الإصدار الناتج، ومسار العمل، وعمليات التكامل التي قد تتراجع.

    المُخرَج: سجل النشر والنتيجة الوظيفية.

  6. 6

    التحقق من الإغلاق.

    التحقق من الأصل الفعلي باستخدام طريقة مناسبة، وتحديد الحالات المفقودة، وإعادة النظر في الاستثناءات. لا تُغلق تذكرة لمجرد جدولة تحديث.

    المُخرَج: دليل التحقق والسجل المُحدَّث.

مؤشرات الإدارة

المؤشرما يقيسهالإجراء الأول
التغطيةالأصول الحيوية ذات الإصدارات والمالكين المعروفينإكمال الجرد
التأخيرالوقت من التأهيل إلى الإصلاح المُعتمدإزالة الاختناقات المتكررة
التحققإعادة اختبار الإصلاحات على أصول حقيقيةإعادة فتح حالات الإغلاق بدون دليل
الاستثناءاتالتنازلات مع التحكم والمالك وتاريخ الانتهاءإغلاق الاستثناءات منتهية الصلاحية

الأخطاء الشائعة

  • التصنيف بناءً على درجة عامة فقط دون التحقق من الأصل
  • افتراض أن إدراج KEV يعني وجود المنتج في مؤسستك
  • النشر دون اختبار سلوك الخدمة
  • ترك ضوابط تعويضية بدون تاريخ مراجعة

الأسئلة المتكررة

هل يجب دائمًا معالجة CVE الأعلى درجة أولاً؟

تصف الدرجة الخطورة التقنية؛ ويُوجه ترتيبك التشغيلي بناءً على الاستغلال المعروف والتعرض وتأثير الخدمة المحلية.

ماذا لو لم تكن هناك رقعة تصحيحية؟

اتبع إجراءات التخفيف التي اتخذها المورّد، وقلّل المخاطر قدر الإمكان، ووثّق المسؤول، وتاريخ المراجعة، والمخاطر المتبقية.

متى يُعتبر العمل منتهيًا؟

بعد التحقق من الإصدار أو إجراء التخفيف على الأنظمة المتأثرة، واختبار الوظائف الأساسية.

المراجع الرسمية

تدعم المراجع الطريقة. قم بتكييف عمليات التحقق مع سياقك؛ فهي ليست شهادة. قد تكون عناوين المراجع الأصلية والوثائق المصدرية بلغة أخرى.