تقييم الثغرات الأمنية (الحوسبة)

تقييم الثغرات الأمنية هو عملية تحديد وتصنيف الثغرات الأمنية في أنظمة تكنولوجيا المعلومات . يمكن للمهاجم استغلال هذه الثغرات لاختراق أمن النظام. من بين الثغرات المعروفة: ثغرة المصادقة، وثغرة التخويل، وثغرة التحقق من صحة المدخلات. [ 1 ]

غاية

قبل نشر أي نظام، يجب أولاً إخضاعه لسلسلة من تقييمات الثغرات الأمنية لضمان حمايته من جميع المخاطر الأمنية المعروفة. عند اكتشاف ثغرة أمنية جديدة، يمكن لمسؤول النظام إجراء تقييم آخر لتحديد الوحدات النمطية المعرضة للخطر، ثم البدء بعملية التحديث. بعد تطبيق الإصلاحات، يمكن إجراء تقييم آخر للتحقق من معالجة الثغرات الأمنية فعلياً. أصبحت هذه الدورة من التقييم والتحديث وإعادة التقييم هي الطريقة القياسية التي تتبعها العديد من المؤسسات لإدارة مشكلاتها الأمنية.

الهدف الأساسي من التقييم هو تحديد نقاط الضعف في النظام، لكن تقرير التقييم يُطمئن أصحاب المصلحة بأن النظام محمي من هذه الثغرات. فإذا تمكن متسلل من الوصول إلى شبكة تضم خوادم ويب معرضة للاختراق، فمن المرجح أنه تمكن من الوصول إلى تلك الأنظمة أيضًا. [ 2 ] وبفضل تقرير التقييم، سيتمكن مسؤول الأمن من تحديد كيفية حدوث الاختراق، وتحديد الأصول المخترقة، واتخاذ التدابير الأمنية المناسبة لمنع حدوث أضرار جسيمة للنظام.

أنواع التقييم

بحسب النظام، يمكن أن يكون لتقييم الثغرات الأمنية أنواع ومستويات عديدة.

تقييم المضيف

يبحث تقييم الخوادم عن ثغرات أمنية على مستوى النظام، مثل أذونات الملفات غير الآمنة، وأخطاء التطبيقات، ووجود برامج خبيثة مثل الأبواب الخلفية وبرامج حصان طروادة. ويتطلب هذا التقييم أدوات متخصصة لنظام التشغيل وحزم البرامج المستخدمة، بالإضافة إلى صلاحيات إدارية لكل نظام يُراد اختباره. غالبًا ما يكون تقييم الخوادم مكلفًا للغاية من حيث الوقت، ولذلك يُستخدم فقط في تقييم الأنظمة الحيوية. وتُعد أدوات مثل COPS و Tiger شائعة الاستخدام في تقييم الخوادم.

تقييم الشبكة

في تقييم الشبكة، يتم فحصها بحثًا عن الثغرات الأمنية المعروفة. ويشمل ذلك تحديد جميع الأنظمة المتصلة بالشبكة، وتحديد خدمات الشبكة المستخدمة، ثم تحليل هذه الخدمات بحثًا عن الثغرات الأمنية المحتملة. لا تتطلب هذه العملية أي تغييرات في إعدادات الأنظمة التي يتم تقييمها. وعلى عكس تقييم الأجهزة المضيفة، يتطلب تقييم الشبكة جهدًا وتكلفة حسابية منخفضة.

تقييم الثغرات الأمنية مقابل اختبار الاختراق

يُعد تقييم الثغرات الأمنية واختبار الاختراق طريقتين مختلفتين للاختبار. ويتم التمييز بينهما بناءً على معايير محددة معينة.

تقييم الثغرات الأمنية مقابل اختبار الاختراق [ 3 ]
فحص الثغرات الأمنيةاختبار الاختراق
كم مرة يجب أن أركضباستمرار، وخاصة بعد تحميل المعدات الجديدةمرة واحدة في السنة
التقاريرخط أساس شامل للثغرات الأمنية الموجودة والتغييرات التي طرأت منذ التقرير السابقموجز ومباشر، يحدد البيانات التي تم اختراقها بالفعل.
المقاييسقائمة بنقاط الضعف البرمجية المعروفة التي يمكن استغلالهايكشف عن نقاط ضعف غير معروفة وقابلة للاستغلال في عمليات الأعمال العادية
أداءيزيد وجود الموظفين الداخليين من خبرتهم ومعرفتهم بالملف الأمني ​​المعتاد.خدمة خارجية مستقلة
المصروفاتمنخفض إلى متوسط: حوالي 1200 دولار أمريكي سنويًا بالإضافة إلى أجر الموظفينمرتفع: حوالي 10000 دولار سنوياً خارج نطاق الاستشارات
قيمةنظام التحكم الكاشف، المستخدم للكشف عن تعرض المعدات للاختراق.تُستخدم إجراءات المكافحة الوقائية للحد من التعرضات

مراجع

  1. "التصنيف: ثغرة أمنية - OWASP" . www.owasp.org . تم الاطلاع عليه بتاريخ 7 ديسمبر 2016 .
  2. "تقييم الثغرات الأمنية" (ملف PDF) . www.scitechconnect.elsevier.com . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 13 ديسمبر 2016. تم الاطلاع عليه بتاريخ 7 ديسمبر 2016 .
  3. "اختبار الاختراق مقابل فحص الثغرات الأمنية" . www.tns.com . مؤرشف من الأصل بتاريخ 2019-02-01 . تم الاطلاع عليه بتاريخ 2016-12-07 .
  • داود؛ ماكدونالد؛ شو (2007). فن تقييم أمن البرمجيات  : تحديد ومنع ثغرات البرمجيات (ملف PDF) . إنديانابوليس، إنديانا: أديسون-ويسلي. ISBN 978-0-321-44442-4. OCLC 70836623 . مؤرشف من الأصل (PDF) بتاريخ 2020-10-08. 
  • قائمة الثغرات الأمنية المعروفة