الثغرات الأمنية (أمن الحاسوب)

في مجال أمن الحاسوب ، تُعرف الثغرة الأمنية بأنها عيب أو نقطة ضعف في تصميم النظام أو تنفيذه أو إدارته، والتي يمكن استغلالها من قبل جهة خبيثة لتعريض أمنه للخطر.

على الرغم من بذل مدير النظام قصارى جهده لتحقيق الدقة الكاملة، فإن جميع الأجهزة والبرامج تقريبًا تحتوي على ثغرات تجعل النظام لا يعمل كما هو متوقع. إذا كان من شأن هذه الثغرة أن تُمكّن المهاجم من المساس بسرية أو سلامة أو توافر موارد النظام، فيمكن اعتبارها ثغرة أمنية. كما أن ممارسات تطوير البرامج غير الآمنة ، بالإضافة إلى عوامل التصميم كالتعقيد، قد تزيد من احتمالية وجود ثغرات أمنية.

تشمل إدارة الثغرات الأمنية تحديد الأنظمة وترتيب أولوياتها، وفحص الثغرات الأمنية، واتخاذ الإجراءات اللازمة لتأمين النظام. وعادةً ما تكون إدارة الثغرات الأمنية مزيجًا من المعالجة والتخفيف والقبول.

يمكن تصنيف الثغرات الأمنية حسب خطورتها وفقًا لنظام تصنيف الثغرات الأمنية الشائعة (CVSS)، وإضافتها إلى قواعد بيانات الثغرات الأمنية مثل قاعدة بيانات الثغرات الأمنية الشائعة (CVE). وحتى أبريل 2026، تم تسجيل أكثر من 327,000 ثغرة أمنية في قاعدة بيانات CVE. [ 1 ]

تُنشأ الثغرة الأمنية عند إدخالها في الأجهزة أو البرامج. وتصبح فعّالة وقابلة للاستغلال عند تشغيل البرنامج أو الجهاز الذي يحتوي على الثغرة. قد يكتشف هذه الثغرة مسؤول النظام أو المورّد أو طرف ثالث. يرتبط الكشف العلني عن الثغرة (عبر تحديث أو غيره) بزيادة خطر الاختراق، إذ يمكن للمهاجمين استغلال هذه المعلومة لاستهداف الأنظمة القائمة قبل تطبيق التحديثات. تنتهي الثغرات الأمنية في نهاية المطاف عند تحديث النظام أو إيقاف استخدامه.

الأسباب

على الرغم من بذل مدير النظام قصارى جهده، فإن جميع الأجهزة والبرامج تقريبًا تحتوي على ثغرات. [ 2 ] إذا شكلت الثغرة خطرًا أمنيًا، تُسمى ثغرة أمنية. [ 3 ] [ 4 ] [ 5 ] غالبًا ما تُصدر تحديثات برمجية لإصلاح الثغرات الأمنية المكتشفة، لكن ثغرات اليوم الصفر لا تزال عرضة للاستغلال. [ 6 ] تختلف الثغرات الأمنية في قابليتها للاستغلال من قبل جهات خبيثة، ويعتمد الخطر الفعلي على طبيعة الثغرة وقيمة النظام المحيط بها. [ 7 ] على الرغم من أن بعض الثغرات الأمنية لا يمكن استخدامها إلا لهجمات حجب الخدمة ، فإن الثغرات الأكثر خطورة تسمح للمهاجم بحقن التعليمات البرمجية دون علم المستخدم. [ 3 ] تسمح نسبة ضئيلة فقط من الثغرات الأمنية بتصعيد الامتيازات ، وهو أمر ضروري عادةً للهجمات الأكثر خطورة. [ 8 ] بدون ثغرة أمنية، لا يمكن للمهاجم عادةً الوصول إلى النظام. [ 9 ] من الممكن أيضاً تثبيت البرامج الضارة مباشرةً، دون استغلال ثغرة أمنية، من خلال الهندسة الاجتماعية أو ضعف الأمن المادي مثل باب غير مغلق أو منفذ مكشوف. [ 10 ]

عوامل التصميم

يمكن أن تتفاقم نقاط الضعف بسبب عوامل التصميم السيئة، مثل:

  • التعقيد: تزيد الأنظمة الكبيرة والمعقدة من احتمالية وجود عيوب ونقاط وصول غير مقصودة. [ 11 ]
  • الإلمام بالثغرات: يزيد استخدام البرامج والأنظمة التشغيلية والأجهزة الشائعة والمعروفة من احتمالية امتلاك المهاجم للمعرفة والأدوات اللازمة لاستغلال الثغرة، أو قدرته على إيجادها. [ 12 ] ومع ذلك، فإن استخدام البرامج المعروفة، وخاصة البرامج المجانية والمفتوحة المصدر ، يوفر ميزة الحصول على تحديثات برمجية أكثر تكرارًا وموثوقية لأي ثغرات يتم اكتشافها.
  • الاتصال: يمكن الوصول إلى أي نظام متصل بالإنترنت واختراقه. قد يكون فصل الأنظمة عن الإنترنت فعالاً للغاية في منع الهجمات، ولكنه ليس ممكناً دائماً. [ 13 ]
  • تُعدّ البرامج والأجهزة القديمة أكثر عرضة للخطر بطبيعتها. [ 14 ] ينبغي على مسؤولي النظام التفكير في الترقية من الأنظمة القديمة، ولكن هذا غالباً ما يكون مكلفاً للغاية من حيث التكلفة ووقت التوقف .

عوامل النمو

قد تؤثر ممارسات تطوير البرمجيات السيئة على احتمالية إدخال ثغرات أمنية في قاعدة البيانات. فنقص المعرفة أو التدريب على تطوير البرمجيات الآمنة، والضغط المفرط للتسليم، أو قاعدة البيانات المعقدة للغاية، كلها عوامل قد تسمح بإدخال ثغرات أمنية دون اكتشافها. وتتفاقم هذه العوامل إذا لم تُعطَ الأولوية للأمن في ثقافة الشركة . [ 15 ] كما أن مراجعات الكود غير الكافية قد تؤدي إلى إغفال بعض الأخطاء، ولكن توجد أيضًا أدوات تحليل الكود الثابت التي يمكن استخدامها أثناء عملية مراجعة الكود للمساعدة في اكتشاف بعض الثغرات الأمنية. [ 16 ]

تُعدّ منهجية DevOps ، وهي منهجية تطوير تركز على الاختبار والنشر الآليين لتسريع نشر الميزات الجديدة، تتطلب غالبًا منح العديد من المطورين صلاحية تغيير الإعدادات، مما قد يؤدي إلى إدخال ثغرات أمنية، سواءً عن قصد أو عن غير قصد. [ 17 ] ويمكن لتجزئة التبعيات، التي تُعدّ جزءًا أساسيًا من منهجية DevOps، أن تُقلل من مساحة الهجوم عن طريق تقليص التبعيات إلى ما هو ضروري فقط. [ 18 ] وفي حال استخدام البرمجيات كخدمة ، بدلًا من امتلاك المؤسسة لأجهزة وبرامج خاصة بها، فإنها تعتمد على مزود خدمات الحوسبة السحابية لمنع الثغرات الأمنية. [ 19 ]

تصنيف قاعدة بيانات الثغرات الأمنية الوطنية

تصنف قاعدة بيانات الثغرات الأمنية الوطنية الثغرات الأمنية إلى ثمانية أسباب جذرية قد تتداخل، بما في ذلك: [ 20 ]

  1. توجد ثغرات التحقق من صحة المدخلات عندما لا يكون فحص المدخلات كافيًا لمنع المهاجم من حقن برمجيات خبيثة. وتستغل ثغرات تجاوز سعة المخزن المؤقت ، وثغرات نقص سعة المخزن المؤقت ، وثغرات شروط الحدود عادةً هذه الفئة. [ 21 ]
  2. تُمكّن ثغرات التحكم في الوصول المهاجم من الوصول إلى نظام من المفترض أن يكون مقيدًا له، أو الانخراط في تصعيد الامتيازات . [ 21 ]
  3. عندما يفشل النظام في التعامل مع حالة استثنائية أو غير متوقعة بشكل صحيح، يمكن للمهاجم استغلال الموقف للوصول إلى النظام. [ 22 ]
  4. تنشأ ثغرات التكوين عندما تتسبب إعدادات التكوين في مخاطر على أمان النظام، مما يؤدي إلى أخطاء مثل البرامج غير المحدثة أو أذونات نظام الملفات التي لا تقيد الوصول بشكل كافٍ. [ 22 ]
  5. يمكن أن تتسبب حالة التنافس - عندما يؤدي التوقيت أو عوامل خارجية أخرى إلى تغيير النتيجة وتؤدي إلى نتائج غير متسقة أو غير متوقعة - في حدوث ثغرة أمنية. [ 22 ]

الثغرات الأمنية حسب المكون

الأجهزة

يمكن إدخال ثغرات أمنية متعمدة أثناء التصنيع أو بعده، مما يؤدي إلى عدم عمل الدائرة المتكاملة كما هو متوقع في ظروف معينة. يُعد اختبار الثغرات الأمنية في الأجهزة أمرًا بالغ الصعوبة نظرًا لضيق الوقت وتعقيد رقائق القرن الحادي والعشرين، [ 23 ] في حين أن عولمة التصميم والتصنيع قد زادت من فرص إدخال هذه الثغرات من قبل جهات خبيثة. [ 24 ]

نظام التشغيل

على الرغم من اختلاف ثغرات أنظمة التشغيل باختلاف النظام المستخدم، إلا أن المشكلة الشائعة هي ثغرات تصعيد الامتيازات التي تُمكّن المهاجم من الحصول على صلاحيات وصول أكبر من المسموح به. تتميز أنظمة التشغيل مفتوحة المصدر ، مثل لينكس وأندرويد ، بتوفر شفرتها المصدرية مجانًا ، مما يسمح لأي شخص بالمساهمة فيها، وهو ما قد يُسهّل ظهور ثغرات أمنية. مع ذلك، توجد هذه الثغرات نفسها أيضًا في أنظمة التشغيل الاحتكارية، مثل مايكروسوفت ويندوز وأنظمة تشغيل أبل . [ 25 ] وتُصدر جميع الشركات المُصنّعة لأنظمة التشغيل الموثوقة تحديثات دورية. [ 26 ]

تطبيقات العميل والخادم

يتم تنزيل تطبيقات العميل والخادم على أجهزة المستخدمين النهائيين، وعادةً ما يتم تحديثها بوتيرة أقل من تطبيقات الويب. وعلى عكس تطبيقات الويب، تتفاعل هذه التطبيقات مباشرةً مع نظام تشغيل المستخدم. تشمل الثغرات الأمنية الشائعة في هذه التطبيقات ما يلي: [ 27 ]

تطبيقات الويب

تُشغَّل تطبيقات الويب على العديد من المواقع الإلكترونية. ونظرًا لأنها أقل أمانًا بطبيعتها من التطبيقات الأخرى، فإنها تُعدّ مصدرًا رئيسيًا لاختراقات البيانات وغيرها من الحوادث الأمنية. [ 28 ] [ 29 ] وتشمل هذه التطبيقات ما يلي:

تشمل الهجمات المستخدمة لاستغلال الثغرات الأمنية في تطبيقات الويب ما يلي:

التصنيف

تندرج الثغرات الأمنية عمومًا ضمن عدد قليل نسبيًا من الفئات الواسعة التي تشمل: [ 33 ]

إدارة

لا توجد أدلة كافية حول فعالية وفعالية التكلفة لمختلف تدابير الوقاية من الهجمات الإلكترونية. [ 34 ] على الرغم من أن تقدير مخاطر الهجوم ليس بالأمر السهل، إلا أنه يمكن النظر في متوسط ​​وقت الاختراق والتكلفة المتوقعة لتحديد أولوية معالجة أو تخفيف حدة ثغرة أمنية تم تحديدها، وما إذا كان ذلك مجديًا من حيث التكلفة. [ 35 ] مع أن الاهتمام بالأمن يمكن أن يقلل من مخاطر الهجوم، إلا أنه من المستحيل تحقيق أمن مثالي لنظام معقد، كما أن العديد من التدابير الأمنية لها عيوب غير مقبولة من حيث التكلفة أو سهولة الاستخدام. [ 36 ] على سبيل المثال، يُعد تقليل تعقيد النظام ووظائفه فعالًا في تقليل مساحة الهجوم . [ 37 ]

تتضمن إدارة الثغرات الأمنية الناجحة عادةً مزيجًا من المعالجة (إغلاق الثغرة)، والتخفيف (زيادة صعوبة استغلالها وتقليل عواقبها)، وقبول بعض المخاطر المتبقية. غالبًا ما تُستخدم استراتيجية الدفاع المتعدد الطبقات لإنشاء حواجز متعددة أمام الهجوم. [ 38 ] تقوم بعض المؤسسات بفحص الثغرات الأمنية الأكثر خطورة فقط، لأن هذا يُمكّنها من تحديد الأولويات في ظل نقص الموارد اللازمة لإصلاح جميع الثغرات. [ 39 ] من المرجح أن تؤدي زيادة النفقات إلى تناقص العائد . [ 35 ]

المعالجة

تُعالج إجراءات الإصلاح الثغرات الأمنية، على سبيل المثال عن طريق تنزيل تحديث برمجي . [ 40 ] عادةً ما تعجز برامج فحص الثغرات الأمنية عن اكتشاف ثغرات اليوم الصفر، لكنها أكثر فعالية في العثور على الثغرات المعروفة استنادًا إلى قاعدة بيانات. تستطيع هذه الأنظمة العثور على بعض الثغرات المعروفة وتقديم توصيات بالإصلاحات، مثل التحديثات. [ 41 ] [ 42 ] ومع ذلك، فإن لها قيودًا، بما في ذلك النتائج الإيجابية الخاطئة . [ 40 ]

لا يمكن استغلال الثغرات الأمنية إلا عندما تكون نشطة، أي عندما يكون البرنامج الذي يحتوي عليها قيد التشغيل على النظام. [ 43 ] قبل تهيئة الكود الذي يحتوي على الثغرة الأمنية للتشغيل على النظام، يُعتبر ناقلاً لها. [ 44 ] يمكن أن تعمل الثغرات الأمنية الكامنة، ولكنها غير قيد التشغيل حاليًا. يمكن أحيانًا إلغاء تثبيت البرامج التي تحتوي على ثغرات كامنة أو ناقلة، أو تعطيلها، مما يزيل الخطر. [ 45 ] يمكن إعطاء الأولوية للثغرات الأمنية النشطة، إذا تم تمييزها عن الأنواع الأخرى، لتحديثها. [ 43 ]

تُعدّ إجراءات تخفيف الثغرات الأمنية تدابير لا تُغلق الثغرة تمامًا، بل تُصعّب استغلالها أو تُقلّل من عواقب الهجوم. [ 46 ] ويُعتبر تقليص مساحة الهجوم ، لا سيما لأجزاء النظام التي تتمتع بصلاحيات الجذر (المسؤول)، وسدّ فرص استغلال الصلاحيات، استراتيجية شائعة للحدّ من أضرار الهجمات الإلكترونية. [ 40 ] وفي حال عدم توفّر تحديث لبرامج الطرف الثالث، يُمكن تعطيل البرنامج مؤقتًا. [ 47 ]

الاختبار

يهدف اختبار الاختراق إلى اختراق النظام عبر ثغرة أمنية للتحقق من مدى أمانه. [ 48 ] وإذا فشل اختبار الاختراق، فهذا لا يعني بالضرورة أن النظام آمن. [ 49 ] يمكن إجراء بعض اختبارات الاختراق باستخدام برامج آلية تختبر الثغرات الأمنية المعروفة مقابل الثغرات الموجودة. [ 50 ] بينما تُجرى اختبارات اختراق أخرى بواسطة قراصنة مدربين. وتفضل العديد من الشركات التعاقد مع جهات خارجية لإجراء هذا العمل لأنه يحاكي هجومًا خارجيًا. [ 49 ]

دورة حياة الثغرات الأمنية

الجدول الزمني للثغرات الأمنية

تبدأ دورة حياة الثغرات الأمنية عند إدخالها في الأجهزة أو البرامج. [ 51 ] يمكن أن يتم اكتشاف الثغرات الأمنية من قِبل مُورّد البرامج أو من قِبل طرف ثالث. في الحالة الأخيرة، يُعتبر من الأخلاقي إبلاغ المُورّد فورًا بالثغرة الأمنية ليتم إصلاحها. [ 52 ] تشتري الحكومات أو وكالات الاستخبارات الثغرات الأمنية التي لم يتم الكشف عنها علنًا، وقد تستخدمها في هجوم، أو تُخزّنها، أو تُخطر المُورّد. [ 53 ] اعتبارًا من عام 2013، استحوذت دول تحالف العيون الخمس (الولايات المتحدة، والمملكة المتحدة، وكندا، وأستراليا، ونيوزيلندا) على الحصة الأكبر من السوق، وشملت قائمة المشترين الرئيسيين الآخرين روسيا، والهند، والبرازيل، وماليزيا، وسنغافورة، وكوريا الشمالية، وإيران. [ 54 ] تشتري الجماعات الإجرامية المنظمة أيضًا الثغرات الأمنية، على الرغم من أنها تُفضّل عادةً مجموعات الاستغلال . [ 55 ]

حتى الثغرات الأمنية المعروفة أو التي تم إصلاحها تظل قابلة للاستغلال لفترة طويلة. [ 56 ] [ 57 ] قد يستغرق تطوير التحديثات الأمنية شهورًا، [ 58 ] أو قد لا يتم تطويرها أبدًا. [ 57 ] قد يكون للتحديث آثار سلبية على وظائف البرنامج ، [ 57 ] وقد يحتاج المستخدمون إلى اختبار التحديث للتأكد من عمله وتوافقه. [ 59 ] قد تفشل المؤسسات الكبيرة في تحديد جميع التبعيات وتصحيحها، بينما قد لا تقوم المؤسسات الصغيرة والمستخدمون الأفراد بتثبيت التحديثات. [ 57 ] تشير الأبحاث إلى أن خطر الهجمات الإلكترونية يزداد إذا تم الإعلان عن الثغرة الأمنية أو إصدار تحديث لها. [ 60 ] يمكن للمجرمين الإلكترونيين إجراء هندسة عكسية للتحديث للعثور على الثغرة الأمنية الكامنة وتطوير ثغرات استغلالها، [ 61 ] غالبًا أسرع من تثبيت المستخدمين للتحديث. [ 60 ]

تُصبح الثغرات الأمنية قديمة عندما يتوقف استخدام البرنامج أو الإصدارات المُعرّضة لها. [ 52 ] قد يستغرق هذا الأمر فترة طويلة؛ وعلى وجه الخصوص، قد لا يكون من الممكن استبدال البرامج الصناعية حتى لو توقف المُصنِّع عن دعمها. [ 62 ]

التقييم والإفصاح والجرد

تقدير

يُعد نظام تقييم الثغرات الأمنية الشائعة (CVSS)، وهو نظام مفتوح المصدر، مقياسًا شائع الاستخدام لتقييم خطورة الثغرات الأمنية . يُقيّم CVSS إمكانية استغلال الثغرة الأمنية وتعريض سرية البيانات وتوافرها وسلامتها للخطر. كما يأخذ في الاعتبار كيفية استخدام الثغرة الأمنية ومدى تعقيد عملية الاستغلال المطلوبة. ويُؤخذ في الاعتبار أيضًا حجم الوصول اللازم للاستغلال وإمكانية تنفيذه دون تدخل المستخدم عند حساب النتيجة الإجمالية. [ 63 ] [ 64 ]

الإفصاح

قد يُفصح مكتشف الثغرة الأمنية عنها فورًا ( إفصاح كامل )، أو ينتظر حتى يتم تطوير رقعة تصحيحية ( إفصاح مسؤول ، أو إفصاح منسق). يُشيد بالنهج الأول لشفافيته، لكن عيبه يكمن في احتمال ازدياد خطر الهجوم بعد الإفصاح في حال عدم توفر رقعة تصحيحية. [ 65 ] يدفع بعض البائعين مكافآت مالية لمن يُبلغون عن الثغرات الأمنية. [ 66 ] [ 67 ] لا تستجيب جميع الشركات بشكل إيجابي للإفصاحات، إذ قد تُسبب مسؤولية قانونية وتكاليف تشغيلية إضافية. [ 68 ] لا يوجد قانون يُلزم بالإفصاح عن الثغرات الأمنية. [ 69 ] إذا اكتشف طرف ثالث ثغرة أمنية ولم يُفصح عنها للبائع أو للجمهور، تُسمى ثغرة اليوم الصفر ، وغالبًا ما تُعتبر أخطر أنواع الثغرات نظرًا لقلة وسائل الحماية المتاحة لها. [ 70 ]

جرد الثغرات الأمنية

تُعدّ قاعدة بيانات الثغرات الأمنية الشائعة (CVE)، التي تُشرف عليها مؤسسة Mitre ، أكثر قواعد البيانات استخدامًا في مجال الثغرات الأمنية . [ 71 ] واعتبارًا من أبريل 2026، تضمّ هذه القاعدة أكثر من 327,000 مدخل. [ 1 ] وتُشارك هذه المعلومات مع قواعد بيانات أخرى، بما في ذلك قاعدة بيانات الثغرات الأمنية الوطنية في الولايات المتحدة ، [ 71 ] حيث تُمنح كل ثغرة أمنية درجة مخاطر باستخدام نظام تقييم الثغرات الأمنية الشائعة (CVSS)، ونظام تعداد المنصات الشائعة (CPE)، ونظام تعداد نقاط الضعف الشائعة . ولا تُتابع قاعدة بيانات CVE، وغيرها من قواعد البيانات، عادةً الثغرات الأمنية في منتجات البرمجيات كخدمة . [ 41 ] ويُعدّ تقديم تقرير عن ثغرة أمنية (CVE) أمرًا طوعيًا للشركات التي اكتشفت ثغرة أمنية. [ 69 ]

مسئولية قانونية

لا يتحمل مُورّد البرامج عادةً المسؤولية القانونية عن تكلفة استغلال ثغرة أمنية في هجوم، مما يُحفّز على إنتاج برامج أرخص ولكن أقل أمانًا. [ 72 ] وتخضع بعض الشركات لقوانين، مثل PCI و HIPAA و Sarbanes-Oxley ، التي تفرض متطلبات قانونية على إدارة الثغرات الأمنية. [ 73 ]

انظر أيضاً

مراجع

  1. 1 2 "مهمة برنامج مكافحة التطرف العنيف" . www.cve.org . تم الاطلاع عليه بتاريخ 14 أبريل 2026 .
  2. أبلون وبوغارت 2017 ، ص. 1.
  3. 1 2 أبلون وبوغارت 2017 ، ص. 2.
  4. الدسواني والبياضي 2021 ، ص. 25.
  5. سيمان 2020 ، ص 47-48.
  6. ^ دسواني والبياضي 2021 ، ص 26 – 27.
  7. Haber & Hibbert 2018 ، ص 5-6.
  8. Haber & Hibbert 2018 ، ص. 6.
  9. Haber & Hibbert 2018 ، ص 10.
  10. Haber & Hibbert 2018 ، ص 13-14.
  11. كاكاريكا، ألمانتاس (2009). "23". في فاكا، جون (محرر). دليل أمن الحاسوب والمعلومات . منشورات مورغان كوفمان. إلسيفير إنك. ص 393. ISBN  978-0-12-374354-1.
  12. كرسول، إيفان (15 أبريل 1997). التقرير الفني CSD-TR-97-026 . مختبر COAST، قسم علوم الحاسوب، جامعة بيردو. CiteSeerX 10.1.1.26.5435 . 
  13. ^ لينكوف وكوت 2019 ، ص. 2.
  14. Haber & Hibbert 2018 ، ص 155.
  15. ستروت 2023 ، ص 17.
  16. Haber & Hibbert 2018 ، ص 143.
  17. Haber & Hibbert 2018 ، ص 141.
  18. Haber & Hibbert 2018 ، ص 142.
  19. Haber & Hibbert 2018 ، ص 135–137.
  20. ^ جارج وباليان 2023 ، ص 17-18.
  21. 1 2 جارج وباليان 2023 ، ص. 17.
  22. 1 2 3 جارج وباليان 2023 ، ص. 18.
  23. سلماني 2018 ، ص. 1.
  24. سلماني 2018 ، ص 11.
  25. ^ جارج وباليان 2023 ، ص 20-25.
  26. شارب 2024 ، ص 271.
  27. 1 2 3 ستروت 2023 ، ص. 15.
  28. 1 2 3 4 ستروت 2023 ، ص. 13.
  29. Haber & Hibbert 2018 ، ص 129.
  30. "أخطر 25 خطأ برمجي وفقًا لمعايير CWE/SANS" . SANS . تم الاطلاع عليه بتاريخ 13 يوليو 2012 .
  31. 1 2 3 4 5 ستروت 2023 ، ص. 14.
  32. ستروت 2023 ، ص 14-15.
  33. الحازمي، عمر ح.؛ وو، سونغ-وان؛ مالايا، ياشوانت ك. (يناير 2006). "فئات الثغرات الأمنية في أنظمة البرمجيات الرئيسية" . وقائع المؤتمر الدولي الثالث لجمعية IASTED حول الاتصالات والشبكات وأمن المعلومات .
  34. ^ أجرافيوتيس وآخرون. 2018 ، ص. 2.
  35. 1 2 Haber & Hibbert 2018 ، ص 97-98.
  36. Tjoa et al. 2024 ، ص. 63.
  37. ^ تجوا وآخرون. 2024 ، ص 68، 70.
  38. ماغنوسون 2020 ، ص 34.
  39. Haber & Hibbert 2018 ، ص 166–167.
  40. 1 2 3 Haber & Hibbert 2018 ، ص. 11.
  41. 1 2 ستروت 2023 ، ص. 8.
  42. Haber & Hibbert 2018 ، ص 12-13.
  43. 1 2 Haber & Hibbert 2018 ، ص 84.
  44. Haber & Hibbert 2018 ، ص 85.
  45. Haber & Hibbert 2018 ، ص 84-85.
  46. ماغنوسون 2020 ، ص 32.
  47. ماغنوسون 2020 ، ص 33.
  48. Haber & Hibbert 2018 ، ص 93.
  49. 1 2 Haber & Hibbert 2018 ، ص. 96.
  50. Haber & Hibbert 2018 ، ص 94.
  51. ستروت 2023 ، ص 16.
  52. 1 2 ستروت 2023 ، ص. 18.
  53. ^ ليبيكي وأبلون وويب 2015 ، ص. 44.
  54. بيرلروث 2021 ، ص 145.
  55. ليبيكي، أبلون وويب 2015 ، ص 44، 46.
  56. أبلون وبوغارت 2017 ، ص 8.
  57. 1 2 3 4 Sood & Enbody 2014 ، ص 42.
  58. ستروت 2023 ، ص 26.
  59. ^ ليبيكي وأبلون وويب 2015 ، ص. 50.
  60. 1 2 ليبيكي، أبلون وويب 2015 ، ص 49-50.
  61. ستروت 2023 ، ص 28.
  62. ستروت 2023 ، ص 19.
  63. ستروت 2023 ، ص 5-6.
  64. Haber & Hibbert 2018 ، ص 73-74.
  65. "اسأل خبيرًا في الأخلاقيات: الإفصاح عن الثغرات الأمنية" . لجنة الأخلاقيات المهنية التابعة لرابطة آلات الحوسبة . 17 يوليو 2018. تم الاطلاع عليه في 3 مايو 2024 .
  66. أوهارو 2013 ، ص 18.
  67. ^ ليبيكي وأبلون وويب 2015 ، ص. 45.
  68. ستروت 2023 ، ص 36.
  69. 1 2 Haber & Hibbert 2018 ، ص. 110.
  70. ستروت 2023 ، ص 22.
  71. 1 2 ستروت 2023 ، ص. 6.
  72. سلون ووارنر 2019 ، ص 104-105.
  73. Haber & Hibbert 2018 ، ص 111.

مصادر

  • أبلون، ليليان؛ بوغارت، آندي (2017). أيام الصفر، آلاف الليالي: حياة وأزمنة ثغرات اليوم الصفر واستغلالها (ملف PDF) . مؤسسة راند. ISBN 978-0-8330-9761-3.
  • أغرافيوتيس، يوانيس؛ نيرس، جيسون آر سي؛ غولدسميث، مايكل؛ كريز، سادي؛ أبتون، ديفيد (2018). "تصنيف الأضرار السيبرانية: تحديد آثار الهجمات السيبرانية وفهم كيفية انتشارها" . مجلة الأمن السيبراني . 4 (1). doi : 10.1093/cybsec/tyy006 . ISSN 2057-2085 . 
  • داسواني، نيل ؛ البيادي، مودي (2021). الاختراقات الكبيرة: دروس في الأمن السيبراني للجميع . دار نشر أبريس. رقم ISBN 978-1-4842-6654-0.
  • جارج، شيفي؛ باليان، نياتي (2023). نقاط الضعف في نظام التشغيل المحمول: التحليل الكمي والنوعي . الصحافة اتفاقية حقوق الطفل. رقم ISBN 978-1-000-92451-0.
  • هابر، موري جيه؛ هيبرت، براد (2018). نواقل هجوم الأصول: بناء استراتيجيات فعالة لإدارة الثغرات الأمنية لحماية المؤسسات . أبريس. ISBN 978-1-4842-3627-7.
  • ليبيكي، مارتن سي؛ أبلون، ليليان؛ ويب، تيم (2015). معضلة المدافع: رسم مسار نحو الأمن السيبراني (ملف PDF) . مؤسسة راند. ISBN 978-0-8330-8911-3.
  • لينكوف، إيغور؛ كوت، ألكسندر (2019). "المفاهيم الأساسية للمرونة السيبرانية: مقدمة ونظرة عامة". المرونة السيبرانية للأنظمة والشبكات . دار نشر سبرينغر الدولية. ص 1-25 . ISBN  978-3-319-77492-3.
  • ماغنوسون، أندرو (2020). الإدارة العملية للثغرات الأمنية: منهج استراتيجي لإدارة المخاطر السيبرانية . دار نشر نو ستارش. رقم ISBN 978-1-59327-989-9.
  • أوهارو، روبرت (2013). يوم الصفر: التهديد في الفضاء الإلكتروني . دار نشر دايفرجن بوكس. رقم ISBN 978-1-938120-76-3.
  • بيرلروث، نيكول (2021). هكذا يخبرونني أن العالم سينتهي: الفائز بجائزة فايننشال تايمز وماكينزي لأفضل كتاب أعمال لعام 2021. دار بلومزبري للنشر. رقم ISBN 978-1-5266-2983-8.
  • سلمان، حسن (2018). الدوائر الرقمية الموثوقة: ثغرات برامج التجسس الخبيثة في الأجهزة، والوقاية منها، والكشف عنها . سبرينغر. ISBN 978-3-319-79081-7.
  • سيمان، جيم (2020). معيار أمان بيانات بطاقات الدفع (PCI DSS): دليل معياري متكامل لأمن البيانات . دار نشر أبريس. رقم ISBN 978-1-4842-5808-8.
  • شارب، روبن (2024). مقدمة في الأمن السيبراني: تحدٍ متعدد التخصصات . سبرينغر نيتشر. ISBN 978-3-031-41463-3.
  • سلون، روبرت هـ.؛ وارنر، ريتشارد (2019). لماذا لا ندافع بشكل أفضل؟: اختراقات البيانات، وإدارة المخاطر، والسياسة العامة . دار نشر سي آر سي. رقم ISBN 978-1-351-12729-5.
  • سود، أديتيا؛ إنبودي، ريتشارد (2014). الهجمات الإلكترونية المستهدفة: هجمات متعددة المراحل مدفوعة بالثغرات والبرمجيات الخبيثة . سينغريس. ISBN 978-0-12-800619-1.
  • ستراوت، بنجامين (2023). دليل باحث الثغرات الأمنية: دليل شامل لاكتشاف الثغرات الأمنية والإبلاغ عنها ونشرها . دار نشر باكت. رقم ISBN 978-1-80324-356-6.
  • تجوا، سيمون؛ جافيتش، ميليسا؛ كيسبيرج، بيتر (2024). أساسيات المرونة السيبرانية . طبيعة سبرينغر. رقم ISBN 978-3-031-52064-8.
  • شعار ويكيميديا ​​كومنزالوسائط المتعلقة بالثغرات الأمنية (الحوسبة) على ويكيميديا ​​كومنز