قاعدة بيانات الثغرات الأمنية

قاعدة بيانات الثغرات الأمنية ( VDB ) هي منصة تهدف إلى جمع معلومات حول الثغرات الأمنية المكتشفة في أنظمة الحاسوب ، وحفظها، ونشرها . تصف قاعدة البيانات عادةً الثغرة الأمنية المحددة، وتقيّم تأثيرها المحتمل على الأنظمة المتأثرة، بالإضافة إلى أي حلول بديلة أو تحديثات للتخفيف من حدة المشكلة. تُخصص قاعدة بيانات الثغرات الأمنية مُعرّفًا فريدًا لكل ثغرة مُفهرسة، مثل رقم (مثلاً 123456) أو رمز أبجدي رقمي (مثلاً VDB-2020-12345). يمكن إتاحة المعلومات في قاعدة البيانات عبر صفحات الويب، أو من خلال تصديرها، أو عبر واجهة برمجة التطبيقات (API ). يمكن لقاعدة بيانات الثغرات الأمنية توفير المعلومات مجانًا، أو مقابل رسوم، أو مزيج من الاثنين.

تاريخ

كانت أول قاعدة بيانات للثغرات الأمنية هي "الثغرات الأمنية المُصلحة في Multics"، التي نشرها جيروم هـ. سالتزر في 7 فبراير 1973. وصف سالتزر القائمة بأنها " قائمة بجميع الطرق المعروفة التي يمكن للمستخدم من خلالها اختراق أو تجاوز آليات الحماية في Multics ". [ 1 ] في البداية، حُفظت القائمة سرية إلى حد ما بهدف الحفاظ على تفاصيل الثغرات الأمنية حتى يتم توفير حلول لها. احتوت القائمة المنشورة على ثغرتين أمنيتين تسمحان بتصعيد الامتيازات محليًا ، وثلاث ثغرات تسمح بهجمات حجب الخدمة محليًا. [ 2 ]

أنواع قواعد بيانات الثغرات الأمنية

تجمع قواعد بيانات الثغرات الأمنية الرئيسية، مثل قاعدة بيانات ISS X-Force وقاعدة بيانات Symantec / SecurityFocus BID وقاعدة بيانات الثغرات الأمنية مفتوحة المصدر (OSVDB) ، مجموعة واسعة من الثغرات الأمنية المعلنة، بما في ذلك الثغرات الأمنية الشائعة (CVE). والهدف الأساسي من CVE، التي تديرها MITRE ، هو تجميع الثغرات الأمنية العامة ومنحها مُعرّفًا فريدًا بتنسيق موحد. [ 3 ] تقوم العديد من قواعد بيانات الثغرات الأمنية بتطوير المعلومات الواردة من CVE وإجراء المزيد من التحقيقات ، مُقدمةً درجات مخاطر الثغرات الأمنية، وتقييمات تأثيرها، والحلول البديلة اللازمة. في الماضي، كانت CVE ذات أهمية بالغة لربط قواعد بيانات الثغرات الأمنية، بحيث يمكن مشاركة التصحيحات الهامة وتصحيحات الأخطاء لمنع المتسللين من الوصول إلى المعلومات الحساسة على الأنظمة الخاصة. [ 4 ] تُدار قاعدة بيانات الثغرات الأمنية الوطنية (NVD)، التي يديرها المعهد الوطني للمعايير والتكنولوجيا (NIST)، بشكل منفصل عن قاعدة بيانات CVE التي تديرها MITRE، ولكنها لا تتضمن سوى معلومات الثغرات الأمنية من CVE. يعمل NVD كتحسين لتلك البيانات من خلال توفير نظام تسجيل المخاطر للثغرات الأمنية الشائعة (CVSS) وبيانات تعداد المنصات الشائعة (CPE).

توفر قاعدة بيانات الثغرات الأمنية مفتوحة المصدر فهرسًا دقيقًا وتقنيًا وموضوعيًا لأمن الثغرات الأمنية. وقد صنفت هذه القاعدة الشاملة أكثر من 121,000 ثغرة أمنية. تأسست قاعدة بيانات الثغرات الأمنية مفتوحة المصدر في أغسطس 2002، وأُطلقت في مارس 2004. في بداياتها، كان أعضاء الموقع يفحصون الثغرات المكتشفة حديثًا، وتُقدم شروحات مفصلة عنها على الموقع الإلكتروني. ومع ازدياد الحاجة إلى هذه الخدمة، برزت الحاجة إلى فريق عمل متخصص، مما أدى إلى إنشاء مؤسسة الأمن المفتوح (OSF) كمنظمة غير ربحية في عام 2005 لتمويل مشاريع الأمن، ولا سيما قاعدة بيانات الثغرات الأمنية مفتوحة المصدر. [ 5 ] أُغلقت قاعدة بيانات الثغرات الأمنية مفتوحة المصدر في أبريل 2016. [ 6 ]

قاعدة بيانات الثغرات الأمنية الوطنية الأمريكية (NVD) هي قاعدة بيانات شاملة لثغرات الأمن السيبراني، أُنشئت عام 2005، وتُصدر تقارير عن الثغرات الأمنية المُسجلة (CVE). [ 7 ] تُعدّ NVD أداة مرجعية أساسية في مجال الأمن السيبراني للأفراد والشركات على حدٍ سواء، حيث تُوفّر موارد معلوماتية حول الثغرات الأمنية الحالية. تحتوي NVD على أكثر من 100,000 سجل. على غرار قاعدة بيانات الثغرات الأمنية في نظام التشغيل (OSVDB)، تنشر NVD تقييمات التأثير وتُصنّف المواد في فهرس لتزويد المستخدمين بنظام بحث سهل الاستخدام. [ 8 ] تمتلك دول أخرى قواعد بيانات خاصة بها للثغرات الأمنية، مثل قاعدة بيانات الثغرات الأمنية الوطنية الصينية وقاعدة بيانات تهديدات أمن البيانات الروسية .

تحتفظ العديد من الشركات التجارية بقواعد بيانات خاصة بها للثغرات الأمنية، وتقدم لعملائها خدمات توفر بيانات جديدة ومحدثة عن الثغرات الأمنية بصيغة قابلة للقراءة آلياً، بالإضافة إلى توفيرها عبر بوابات إلكترونية. ومن الأمثلة على ذلك: برنامج Exploit Observer من ARP Syndicate، وبوابة DeepSight [ 9 ] من Symantec، وبرنامج إدارة الثغرات الأمنية من Secunia (التي استحوذت عليها Flexera) [ 10 ] ، وخدمة معلومات الثغرات الأمنية من Accenture [ 11 ] ( المعروفة سابقاً باسم iDefense ).

يستخدم برنامج Exploit Observer [ 12 ] نظام تجميع بيانات الثغرات الأمنية والاستغلال (VEDAS) لجمع الثغرات الأمنية والاستغلال من مجموعة واسعة من المصادر العالمية، بما في ذلك قواعد البيانات الصينية والروسية. [ 13 ]

تُقدّم قواعد بيانات الثغرات الأمنية إرشادات للمؤسسات لتطوير وترتيب أولويات وتنفيذ التحديثات أو غيرها من التدابير الوقائية التي تسعى إلى معالجة الثغرات الأمنية الحرجة. مع ذلك، قد يؤدي ذلك في كثير من الأحيان إلى ظهور ثغرات إضافية، حيث تُنشأ التحديثات على عجل لإحباط المزيد من عمليات استغلال النظام وانتهاكاته. وبحسب مستوى المستخدم أو المؤسسة، يحق لهم الوصول إلى قاعدة بيانات الثغرات الأمنية التي تُتيح لهم الاطلاع على الثغرات المعروفة التي قد تؤثر عليهم. ويكمن مبرر تقييد الوصول للأفراد في منع المتسللين من الإلمام بثغرات أنظمة الشركات التي يُمكن استغلالها لاحقًا. [ 14 ]

استخدام قواعد بيانات الثغرات الأمنية

تحتوي قواعد بيانات الثغرات الأمنية على مجموعة واسعة من الثغرات المحددة. ومع ذلك، لا تمتلك سوى قلة من المؤسسات الخبرة والموظفين والوقت الكافي لمراجعة ومعالجة جميع نقاط الضعف المحتملة في النظام، لذا يُعدّ تقييم الثغرات الأمنية طريقة لتحديد مدى خطورة اختراق النظام كميًا. توجد العديد من طرق التقييم في قواعد بيانات الثغرات الأمنية، مثل US-CERT ومقياس تحليل الثغرات الأمنية الحرجة التابع لمعهد SANS، ولكن نظام تقييم الثغرات الأمنية الشائع (CVSS) هو الأسلوب السائد في معظم قواعد بيانات الثغرات الأمنية، بما في ذلك OSVDB و vFeed [ 15 ] وNVD. يعتمد نظام CVSS على ثلاثة معايير أساسية: المعيار الأساسي، والمعيار الزمني، والمعيار البيئي، حيث يوفر كل منها تصنيفًا للثغرة الأمنية. [ 16 ]

قاعدة

يغطي هذا المقياس الخصائص الثابتة للثغرات الأمنية مثل التأثير المحتمل لكشف المعلومات السرية، وإمكانية الوصول إلى المعلومات، وعواقب حذف المعلومات بشكل لا يمكن استعادته.

زمني

تشير المقاييس الزمنية إلى الطبيعة المتغيرة للثغرة الأمنية، على سبيل المثال مصداقية إمكانية استغلالها، والحالة الحالية لانتهاك النظام، وتطوير أي حلول بديلة يمكن تطبيقها. [ 17 ]

البيئة

يُقيّم هذا الجانب من نظام CVSS الخسائر المحتملة التي قد تلحق بالأفراد أو المؤسسات نتيجةً لثغرة أمنية. كما يُفصّل الهدف الرئيسي لهذه الثغرة، بدءًا من الأنظمة الشخصية وصولًا إلى المؤسسات الكبيرة، وعدد الأفراد الذين قد يتأثرون بها. [ 18 ]

تكمن صعوبة استخدام أنظمة التقييم المختلفة في عدم وجود إجماع على مدى خطورة الثغرة الأمنية، مما قد يؤدي إلى إغفال بعض المؤسسات لاستغلال الثغرات الأمنية الحرجة في أنظمتها. وتتمثل الميزة الرئيسية لنظام تقييم موحد مثل CVSS في إمكانية تقييم درجات الثغرات الأمنية المنشورة ومتابعتها ومعالجتها بسرعة. ويمكن للمؤسسات والأفراد على حد سواء تحديد الأثر الشخصي للثغرة الأمنية على أنظمتهم. وتتضاعف فوائد قواعد بيانات الثغرات الأمنية للمستهلكين والمؤسسات بشكل كبير مع ازدياد ترابط أنظمة المعلومات، وتزايد اعتمادنا عليها، وبالتالي تزايد فرص استغلال البيانات. [ 19 ]

الثغرات الأمنية الشائعة المدرجة في قواعد بيانات الثغرات الأمنية

فشل النشر الأولي

على الرغم من أن وظائف قاعدة البيانات قد تبدو سليمة، إلا أن الثغرات البسيطة فيها، في غياب اختبارات دقيقة، قد تسمح للمخترقين باختراق أمن النظام السيبراني. وكثيراً ما تُنشر قواعد البيانات دون ضوابط أمنية صارمة ، مما يجعل الوصول إلى البيانات الحساسة سهلاً. [ 20 ]

حقن SQL

تُعدّ هجمات قواعد البيانات أكثر أنواع الاختراقات الأمنية الإلكترونية شيوعاً، والتي تُسجّل في قواعد بيانات الثغرات الأمنية. وتتغلغل هجمات حقن SQL و NoSQL في أنظمة المعلومات التقليدية ومنصات البيانات الضخمة على التوالي، وتُدخل عبارات خبيثة تُمكّن المخترقين من الوصول غير المصرح به إلى النظام. [ 21 ]

قواعد بيانات ذات تكوين خاطئ

عادةً ما تفشل قواعد البيانات الراسخة في تطبيق التحديثات الأمنية الهامة التي تقترحها قواعد بيانات الثغرات الأمنية، وذلك بسبب عبء العمل الزائد والحاجة إلى تجارب شاملة للتأكد من أن التحديثات تعالج ثغرة النظام المعيبة. ويركز مشغلو قواعد البيانات جهودهم على أوجه القصور الرئيسية في النظام، مما يتيح للمخترقين الوصول إلى النظام دون أي قيود من خلال التحديثات المهملة. [ 22 ]

التدقيق غير الكافي

تتطلب جميع قواعد البيانات سجلات تدقيق لتسجيل تعديلات البيانات أو الوصول إليها. وعندما تُنشأ الأنظمة دون نظام التدقيق اللازم، يصبح تحديد ثغرات النظام ومعالجتها أمرًا صعبًا. وتُبرز قواعد بيانات الثغرات أهمية تتبع التدقيق كوسيلة ردع للهجمات الإلكترونية. [ 23 ]

تُعدّ حماية البيانات ضرورية لأي شركة، إذ تُمثّل المعلومات الشخصية والمالية أصولًا رئيسية، وقد يؤدي سرقة المواد الحساسة إلى الإضرار بسمعة الشركة. لذا، يُعدّ تطبيق استراتيجيات حماية البيانات أمرًا بالغ الأهمية لحماية المعلومات السرية. ويرى البعض أن اللامبالاة الأولية لمصممي البرمجيات هي التي تستدعي وجود قواعد بيانات الثغرات الأمنية. فلو صُمّمت الأنظمة بعناية أكبر، لكانت محصنة ضدّ هجمات حقن SQL وNoSQL، مما يجعل قواعد بيانات الثغرات الأمنية غير ضرورية. [ 24 ]

انظر أيضاً

ملحوظات

  1. تم إغلاق OSVDB في أبريل 2016؛ وحلّت محلها خدمة مدفوعة الأجر VulnDB

مراجع

  1. سالتزر، جيه إتش (7 فبراير 1973). "إصلاح ثغرات أمنية في Multics" ( ملف PDF) . معهد ماساتشوستس للتكنولوجيا . S2CID 15487834. مؤرشف (ملف PDF) من الأصل في 26 فبراير 2024. تم الاطلاع عليه في 21 مايو 2024 . 
  2. "إصلاح ثغرات الأمان في أنظمة الاتصالات المتعددة" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 26-02-2024 . تم الاطلاع عليه بتاريخ 21-05-2024 .
  3. "الثغرات الأمنية الشائعة (CVE)" . Cve.mitre.org . مؤرشف من الأصل في 20 أغسطس 2011. تم الاطلاع عليه في 1 نوفمبر 2015 .
  4. يون هوا، غو؛ باي، لي (2010). "تصميم وبحث قاعدة بيانات الثغرات الأمنية". المؤتمر الدولي الثالث للمعلومات والحوسبة 2010. الصفحات 209-212 . doi : 10.1109/ICIC.2010.147 . ISBN  978-1-4244-7081-5. S2CID 13308368 . 
  5. كارلسون، ماتياس (2012). تاريخ تحرير قاعدة بيانات الثغرات الأمنية الوطنية وقواعد بيانات الثغرات الأمنية المماثلة (ملف PDF) (أطروحة). مؤرشفة (ملف PDF) من الأصل بتاريخ 14 نوفمبر 2022. تم الاطلاع عليها بتاريخ 21 مايو 2024 .
  6. "إغلاق قاعدة بيانات أنظمة التشغيل OSVDB نهائياً" . 7 أبريل 2016. مؤرشف من الأصل بتاريخ 28 يناير 2021. تم الاطلاع عليه بتاريخ 25 يناير 2021 .
  7. "شرح قاعدة بيانات الثغرات الأمنية الوطنية" . resources.whitesourcesoftware.com . مؤرشف من الأصل بتاريخ 21-05-2024 . تم الاطلاع عليه بتاريخ 01-12-2020 .
  8. "الموارد الأساسية لقاعدة بيانات الثغرات الأمنية الوطنية" . قاعدة بيانات الثغرات الأمنية الوطنية . مؤرشفة من الأصل في 6 أبريل 2018. تم الاطلاع عليها في 1 نوفمبر 2015 .
  9. "DeepSight Technical Intelligence | Symantec" . Symantec . مؤرشف من الأصل بتاريخ 24 نوفمبر 2018. تم الاطلاع عليه بتاريخ 5 ديسمبر 2018 .
  10. "مدير الثغرات الأمنية في Secunia" . مؤرشف من الأصل بتاريخ 2018-12-06 . تم الاطلاع عليه بتاريخ 2018-12-05 .
  11. "معلومات أكسنتشر حول الثغرات الأمنية" (ملف PDF) . مؤرشف (ملف PDF) من النسخة الأصلية بتاريخ 2018-12-06 . تم الاطلاع عليه بتاريخ 2018-12-05 .
  12. "معلومات عن الثغرات الأمنية واستغلالها من قبل ARP Syndicate" . موقع Exploit Observer . تاريخ الاسترجاع: 31 مايو 2024 .
  13. سينغ، أيوش (18 مايو 2024). "حوالي 1000 ثغرة أمنية قابلة للاستغلال في مجال الأمن السيبراني ربما أغفلتها مؤسسة MITRE والمعهد الوطني للمعايير والتكنولوجيا، لكن الصين أو روسيا لم تغفلها" . مدونة ARP Syndicate . تاريخ الاطلاع: 31 مايو 2024 .
  14. إريكسون، ج. (2008). القرصنة - فن الاستغلال ( الطبعة الأولى). سان فرانسيسكو: دار نشر نو ستارش. رقم ISBN  978-1-59327-144-2.
  15. vFeed. "معلومات الثغرات الأمنية والتهديدات المرتبطة بـ vFeed" . مؤرشف من الأصل بتاريخ 27-10-2016 . تم الاطلاع عليه بتاريخ 27-10-2016 .
  16. أولاً. "نظام تقييم الثغرات الأمنية الشائعة (CVSS-SIG)" . مؤرشف من الأصل في 8 مارس 2022. تم الاطلاع عليه في 1 نوفمبر 2015 .
  17. ميل، بيتر؛ سكارفون، كارين؛ رومانوسكي، ساشا (نوفمبر 2006). "نظام تسجيل نقاط الثغرات الأمنية الشائعة". مجلة IEEE للأمن والخصوصية . 4 (6): 85-89 . doi : 10.1109/MSP.2006.145 . S2CID 14690291 . 
  18. هايدن، ل (2010). مقاييس أمن تكنولوجيا المعلومات ( الطبعة الأولى). نيويورك: ماكجرو هيل. 
  19. بيتر ميل؛ كارين سكارفون؛ ساشا رومانوسكي (نوفمبر-ديسمبر 2006). "نظام تقييم الثغرات الأمنية الشائعة" (ملف PDF) . مجلة IEEE للأمن والخصوصية . المجلد 4، العدد 6، الصفحات 85-88 . doi : 10.1109/MSP.2006.145 . مؤرشف (ملف PDF) من النسخة الأصلية بتاريخ 25 فبراير 2024. تم الاطلاع عليه بتاريخ 21 مايو 2024 - عبر منتدى فرق الاستجابة للحوادث الأمنية.   
  20. "أهم المخاطر في عام 2015 وكيفية التخفيف منها" (ملف PDF) . إمبيرفا . مؤرشف (ملف PDF) من الأصل في 30 سبتمبر 2015. تم الاطلاع عليه في 2 نوفمبر 2015 .
  21. ناتاراجان، كانشانا؛ سوبراماني، سارالا (2012). "توليد خوارزمية آمنة خالية من حقن SQL للكشف عن هجمات حقن SQL ومنعها" . بروسيديا تكنولوجي . 4 : 790-796 . doi : 10.1016/j.protcy.2012.05.129 .
  22. "قاعدة بيانات الثغرات الأمنية - أهم 1000 ثغرة". أمن الشبكات . 8 (6). 2001.
  23. أفيوني، ح (2006). أمن قواعد البيانات والتدقيق ( الطبعة الأولى). بوسطن: تومسون كورس تكنولوجي. 
  24. سيروهي، د (2015). الأبعاد التحويلية للجريمة الإلكترونية . الهند: كتب فيج. ص 54-65 .