الكشف المنسق عن الثغرات الأمنية

في مجال أمن الحاسوب ، يُعدّ الكشف المنسق عن الثغرات الأمنية ( CVD )، والذي يُعرف أحيانًا بالكشف المسؤول ، [ 1 ] نموذجًا للكشف عن الثغرات الأمنية، حيث لا يتم الكشف عن الثغرة أو المشكلة للجمهور إلا بعد منح الجهات المسؤولة وقتًا كافيًا لتصحيحها أو معالجتها. [ 2 ] هذا التنسيق هو ما يُميّز نموذج الكشف المنسق عن الثغرات الأمنية عن نموذج " الكشف الكامل ".

يحتاج مطورو الأجهزة والبرامج غالبًا إلى وقت وموارد لإصلاح أخطائهم. وفي كثير من الأحيان، يكون خبراء الأمن السيبراني هم من يكتشفون هذه الثغرات. [ 1 ] ويرى علماء الأمن السيبراني أن من مسؤوليتهم الاجتماعية توعية الجمهور بالثغرات الأمنية، إذ قد يؤدي إخفاء المشاكل إلى شعور زائف بالأمان. ولتجنب ذلك، تنسق الأطراف المعنية وتتفاوض على فترة زمنية معقولة لإصلاح الثغرة. وبناءً على التأثير المحتمل للثغرة، والوقت المتوقع لتطوير وتطبيق حل طارئ أو بديل، وعوامل أخرى، قد تتراوح هذه الفترة بين بضعة أيام وعدة أشهر.

قد لا يُرضي الكشف المنسق عن الثغرات الأمنية باحثي الأمن الذين يتوقعون الحصول على مكافآت مالية. في الوقت نفسه، ينظر البعض إلى الإبلاغ عن الثغرات الأمنية مع توقع الحصول على مكافآت على أنه ابتزاز. [ 3 ] [ 4 ] وقد أنشأت بعض المنظمات برامج مكافآت لاكتشاف الثغرات الأمنية، وذلك لمكافأة من يُبلغ عنها عبر القنوات الرسمية. ومن هذه المنظمات: فيسبوك ، وجوجل ، وباراكودا نتوركس . [ 5 ]

الإفصاح

لدى مشروع جوجل زيرو مهلة إفصاح مدتها 90 يومًا تبدأ بعد إخطار البائعين بالثغرة الأمنية، مع مشاركة التفاصيل علنًا مع مجتمع الدفاع بعد 90 يومًا، أو قبل ذلك إذا أصدر البائع إصلاحًا. [ 6 ]

لدى ZDI مهلة إفصاح مدتها 120 يومًا تبدأ بعد تلقي رد من البائع. [ 7 ]

الكشف المُدار عن الثغرات الأمنية

إلى جانب برامج الكشف عن الثغرات الأمنية الداخلية، تعتمد بعض المؤسسات على خدمات الكشف عن الثغرات الأمنية المُدارة التي توفرها جهات خارجية متخصصة في مجال الأمن السيبراني. في هذا النموذج، يتولى مزود خارجي تشغيل قناة الإبلاغ عن الثغرات الأمنية وصيانتها نيابةً عن المؤسسة، ويُجري الفرز الأولي والتحقق من صحة التقارير الواردة، وينسق التواصل بين المُبلغين والمؤسسة المتضررة. تُستخدم هذه الأساليب المُدارة عادةً من قِبل المؤسسات التي تفتقر إلى موارد أمنية داخلية مُخصصة أو التي تتلقى عددًا كبيرًا من بلاغات الثغرات الأمنية.

تتوافق خدمات الكشف المُدارة عن الثغرات الأمنية عمومًا مع أُطر الكشف المنسق المُعتمدة، مثل تلك التي نشرتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) [ 8 ] ووكالة الأمن السيبراني للاتحاد الأوروبي (ENISA) [ 9 ] ، وهي مُصممة عادةً لدعم معايير مثل ISO/IEC 29147 وISO/IEC 30111. وتصف إرشادات القطاع هذه الخدمات بأنها وسيلة لتحسين الاستجابة، والحد من المخاطر القانونية للباحثين من خلال بنود الحماية القانونية، وضمان معالجة تقارير الثغرات الأمنية بشكل مُتسق، مع الحفاظ على مسؤولية المؤسسة عن المعالجة وقرارات الكشف النهائية. وتُقدم العديد من منصات إدارة الثغرات الأمنية التجارية ومنصات مكافآت اكتشاف الأخطاء خدمات الكشف المُدارة كجزء من خدمات اختبار الأمان أو تنسيق الثغرات الأمنية، مثل Hackrate، التي تُشارك أيضًا بشكل مباشر في تحديد الثغرات الأمنية من خلال عملها كسلطات ترقيم CVE (CNAs)، مما يُتيح لها تعيين مُعرفات CVE كجزء من عملية الكشف المنسق. [ 10 ]

أمثلة

تم حل بعض الثغرات الأمنية المختارة من خلال تطبيق الكشف المنسق:

انظر أيضاً

مراجع

  1. 1 2 دينغ، آرون يي؛ دي جيسوس، جيانلوكا ليمون؛ جانسن، مارين (2019). "الاختراق الأخلاقي لتعزيز إدارة ثغرات إنترنت الأشياء" . وقائع المؤتمر الدولي الثامن للاتصالات والاستشعار عن بعد . ICTRS '19. رودس، اليونان: مطبعة ACM. ص 49-55 . arXiv : 1909.11166 . doi : 10.1145/3357767.3357774 . ISBN  978-1-4503-7669-3. S2CID 202676146 . 
  2. ويلين كرانينبارغ، مارلين؛ هولت، توماس جيه؛ فان دير هام، جيرون (19 نوفمبر 2018). "لا تقتلوا ناقل الخبر! منظور جنائي وعلوم حاسوبية حول الكشف المنسق عن الثغرات الأمنية" ( ملف PDF) . مجلة علوم الجريمة . 7 (1): 16. doi : 10.1186/s40163-018-0090-8 . ISSN 2193-7680 . S2CID 54080134. مؤرشف (PDF) من الأصل بتاريخ 2 أكتوبر 2024. تم الاطلاع عليه بتاريخ 2 أكتوبر 2024 .  
  3. كون، جون (27 مايو 2016). "صيد الثغرات: أسلوب ابتزاز جديد يستهدف المؤسسات" . معلومات أمنية . مؤرشف من الأصل في 23 يناير 2022. تم الاطلاع عليه في 23 يناير 2022 .
  4. رشيد، فهميدة (9 سبتمبر 2015). "ابتزاز أم تجارة عادلة؟ قيمة مكافآت اكتشاف الثغرات" . إنفوورلد . مؤرشف من الأصل في 23 يناير 2022. تم الاطلاع عليه في 23 يناير 2022 .
  5. والش، ت.؛ سيمبسون، أ.س. (2022). "فعالية برنامج الكشف المنسق عن الثغرات الأمنية: قضايا وتوصيات" . الحوسبة والأمن . 123 102936. doi : 10.1016/j.cose.2022.102936 . تاريخ الاسترجاع: 21 أغسطس 2023 .
  6. "التعليقات والتحديثات المستندة إلى البيانات لسياسة الإفصاح في جوجل" . مشروع زيرو . ١٣ فبراير ٢٠١٥. مؤرشف من الأصل في ١٥ مايو ٢٠٢١. تم الاطلاع عليه في ١٧ نوفمبر ٢٠١٨ .
  7. "سياسة الإفصاح" . www.zerodayinitiative.com . مؤرشف من الأصل بتاريخ 25 فبراير 2021. تم الاطلاع عليه بتاريخ 17 نوفمبر 2018 .
  8. "برنامج الإفصاح المنسق عن الثغرات الأمنية | وكالة الأمن السيبراني وأمن البنية التحتية (CISA)" . www.cisa.gov . تاريخ الاسترجاع: 18 يناير 2026 .
  9. "سياسات الإفصاح المنسق عن الثغرات الأمنية في الاتحاد الأوروبي | وكالة الأمن السيبراني للاتحاد الأوروبي" . www.enisa.europa.eu . 2025-11-06 . تاريخ الاطلاع: 2026-01-18 .
  10. "CVE: الثغرات الأمنية الشائعة والتعرضات - Hackrate Kft" . www.cve.org . تم الاطلاع عليه بتاريخ 18 يناير 2026 .
  11. "هجوم تصادم MD5 يوضح كيفية إنشاء شهادات CA مزيفة" . مؤرشف من الأصل بتاريخ 2021-05-07 . تم الاطلاع عليه بتاريخ 2009-04-29 .
  12. غودين، دان (24 مايو 2015). "باحث يستغل ثغرة في بطاقات هدايا ستاربكس يتلقى توبيخًا لا إشادة" . آرس تكنيكا . مؤرشف من الأصل في 16 مايو 2023. تم الاطلاع عليه في 16 مايو 2023 .
  13. "اكتشاف دان كامينسكي لتسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 7 يوليو 2012. تم الاطلاع عليه بتاريخ 29 أبريل 2009 .
  14. «طلاب معهد ماساتشوستس للتكنولوجيا يكتشفون ثغرة أمنية في مترو أنفاق ماساتشوستس» . مؤرشف من الأصل بتاريخ 18 مارس 2016. تم الاطلاع عليه بتاريخ 29 أبريل 2009 .
  15. "باحثون يخترقون أمان بطاقات MIFARE Classic" (ملف PDF) . مؤرشف من الأصل (ملف PDF) بتاريخ 18 مارس 2021. تم الاطلاع عليه بتاريخ 29 أبريل 2009 .
  16. 1 2 "مشروع زيرو: قراءة الذاكرة ذات الامتيازات باستخدام قناة جانبية" . 3 يناير 2018. مؤرشف من الأصل في 1 أكتوبر 2019. تم الاطلاع عليه في 2 أكتوبر 2024 .
  17. عودة هجوم كوبرسميث: التحليل العملي لمعاملات RSA واسعة الاستخدام، مؤرشف في 12 نوفمبر 2017 على موقع Wayback Machine ، ماتوس نيميك، ماريك سيس، بيتر سفيندا، دوسان كلينك، فاشيك ماتياس، نوفمبر 2017