تقييم الثغرات الأمنية (الحوسبة)
تقييم الثغرات الأمنية هو عملية تحديد وتصنيف الثغرات الأمنية في أنظمة تكنولوجيا المعلومات . يمكن للمهاجم استغلال هذه الثغرات لاختراق أمن النظام. من بين الثغرات المعروفة: ثغرة المصادقة، وثغرة التخويل، وثغرة التحقق من صحة المدخلات. [ 1 ]
غاية
قبل نشر أي نظام، يجب أولاً إخضاعه لسلسلة من تقييمات الثغرات الأمنية لضمان حمايته من جميع المخاطر الأمنية المعروفة. عند اكتشاف ثغرة أمنية جديدة، يمكن لمسؤول النظام إجراء تقييم آخر لتحديد الوحدات النمطية المعرضة للخطر، ثم البدء بعملية التحديث. بعد تطبيق الإصلاحات، يمكن إجراء تقييم آخر للتحقق من معالجة الثغرات الأمنية فعلياً. أصبحت هذه الدورة من التقييم والتحديث وإعادة التقييم هي الطريقة القياسية التي تتبعها العديد من المؤسسات لإدارة مشكلاتها الأمنية.
الهدف الأساسي من التقييم هو تحديد نقاط الضعف في النظام، لكن تقرير التقييم يُطمئن أصحاب المصلحة بأن النظام محمي من هذه الثغرات. فإذا تمكن متسلل من الوصول إلى شبكة تضم خوادم ويب معرضة للاختراق، فمن المرجح أنه تمكن من الوصول إلى تلك الأنظمة أيضًا. [ 2 ] وبفضل تقرير التقييم، سيتمكن مسؤول الأمن من تحديد كيفية حدوث الاختراق، وتحديد الأصول المخترقة، واتخاذ التدابير الأمنية المناسبة لمنع حدوث أضرار جسيمة للنظام.
أنواع التقييم
بحسب النظام، يمكن أن يكون لتقييم الثغرات الأمنية أنواع ومستويات عديدة.
تقييم المضيف
يبحث تقييم الخوادم عن ثغرات أمنية على مستوى النظام، مثل أذونات الملفات غير الآمنة، وأخطاء التطبيقات، ووجود برامج خبيثة مثل الأبواب الخلفية وبرامج حصان طروادة. ويتطلب هذا التقييم أدوات متخصصة لنظام التشغيل وحزم البرامج المستخدمة، بالإضافة إلى صلاحيات إدارية لكل نظام يُراد اختباره. غالبًا ما يكون تقييم الخوادم مكلفًا للغاية من حيث الوقت، ولذلك يُستخدم فقط في تقييم الأنظمة الحيوية. وتُعد أدوات مثل COPS و Tiger شائعة الاستخدام في تقييم الخوادم.
تقييم الشبكة
في تقييم الشبكة، يتم فحصها بحثًا عن الثغرات الأمنية المعروفة. ويشمل ذلك تحديد جميع الأنظمة المتصلة بالشبكة، وتحديد خدمات الشبكة المستخدمة، ثم تحليل هذه الخدمات بحثًا عن الثغرات الأمنية المحتملة. لا تتطلب هذه العملية أي تغييرات في إعدادات الأنظمة التي يتم تقييمها. وعلى عكس تقييم الأجهزة المضيفة، يتطلب تقييم الشبكة جهدًا وتكلفة حسابية منخفضة.
تقييم الثغرات الأمنية مقابل اختبار الاختراق
يُعد تقييم الثغرات الأمنية واختبار الاختراق طريقتين مختلفتين للاختبار. ويتم التمييز بينهما بناءً على معايير محددة معينة.
| فحص الثغرات الأمنية | اختبار الاختراق | |
|---|---|---|
| كم مرة يجب أن أركض | باستمرار، وخاصة بعد تحميل المعدات الجديدة | مرة واحدة في السنة |
| التقارير | خط أساس شامل للثغرات الأمنية الموجودة والتغييرات التي طرأت منذ التقرير السابق | موجز ومباشر، يحدد البيانات التي تم اختراقها بالفعل. |
| المقاييس | قائمة بنقاط الضعف البرمجية المعروفة التي يمكن استغلالها | يكشف عن نقاط ضعف غير معروفة وقابلة للاستغلال في عمليات الأعمال العادية |
| أداء | يزيد وجود الموظفين الداخليين من خبرتهم ومعرفتهم بالملف الأمني المعتاد. | خدمة خارجية مستقلة |
| المصروفات | منخفض إلى متوسط: حوالي 1200 دولار أمريكي سنويًا بالإضافة إلى أجر الموظفين | مرتفع: حوالي 10000 دولار سنوياً خارج نطاق الاستشارات |
| قيمة | نظام التحكم الكاشف، المستخدم للكشف عن تعرض المعدات للاختراق. | تُستخدم إجراءات المكافحة الوقائية للحد من التعرضات |
مراجع
- ↑ "التصنيف: ثغرة أمنية - OWASP" . www.owasp.org . تم الاطلاع عليه بتاريخ 7 ديسمبر 2016 .
- ↑ "تقييم الثغرات الأمنية" (ملف PDF) . www.scitechconnect.elsevier.com . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 13 ديسمبر 2016. تم الاطلاع عليه بتاريخ 7 ديسمبر 2016 .
- ↑ "اختبار الاختراق مقابل فحص الثغرات الأمنية" . www.tns.com . مؤرشف من الأصل بتاريخ 2019-02-01 . تم الاطلاع عليه بتاريخ 2016-12-07 .
روابط خارجية
- تكنولوجيا المعلومات
- أمن الحاسوب
