ماسح الثغرات الأمنية
برنامج فحص الثغرات الأمنية هو برنامج حاسوبي مصمم لتقييم أجهزة الحاسوب والشبكات والتطبيقات بحثًا عن نقاط الضعف المعروفة. تُستخدم هذه البرامج لاكتشاف نقاط الضعف في نظام معين، وتحديد الثغرات الأمنية الناجمة عن سوء التكوين أو البرمجة المعيبة في أصول الشبكة، مثل جدار الحماية، والموجه، وخادم الويب، وخادم التطبيقات، وغيرها. تتيح برامج فحص الثغرات الأمنية الحديثة إجراء عمليات فحص مع أو بدون مصادقة. عادةً ما تتوفر هذه البرامج كخدمة برمجية (SaaS ) ، حيث تُقدم عبر الإنترنت كتطبيق ويب. غالبًا ما يتميز برنامج فحص الثغرات الأمنية الحديث بإمكانية تخصيص تقارير الثغرات الأمنية، بالإضافة إلى إمكانية الاستعلام عن البرامج المثبتة، والمنافذ المفتوحة، والشهادات، وغيرها من معلومات المضيف كجزء من سير عمله.
- تتيح عمليات المسح الموثقة للماسح الضوئي الوصول المباشر إلى الأصول الشبكية باستخدام بروتوكولات الإدارة عن بُعد، مثل بروتوكول SSH أو بروتوكول سطح المكتب البعيد (RDP)، والمصادقة باستخدام بيانات اعتماد النظام المُقدمة. وهذا يُمكّن ماسح الثغرات الأمنية من الوصول إلى البيانات التفصيلية، مثل الخدمات المحددة وتفاصيل تكوين نظام التشغيل المضيف. وبذلك، يصبح قادرًا على توفير معلومات دقيقة ومفصلة حول نظام التشغيل والبرامج المُثبتة، بما في ذلك مشكلات التكوين وتحديثات الأمان المفقودة. [ 1 ]
- تُعدّ عمليات المسح غير الموثّقة طريقةً قد تُسفر عن عدد كبير من النتائج الإيجابية الخاطئة، كما أنها غير قادرة على توفير معلومات تفصيلية حول نظام تشغيل الجهاز والبرامج المثبتة عليه. ويستخدم هذه الطريقة عادةً من قِبل جهات التهديد أو محللي الأمن الذين يحاولون تحديد الوضع الأمني للأجهزة التي يمكن الوصول إليها من الخارج. [ 1 ]
ينبغي أن تكون أدوات فحص الثغرات الأمنية قادرة على اكتشاف المخاطر في تبعيات المصادر المفتوحة. مع ذلك، ونظرًا لأن المطورين عادةً ما يعيدون تجميع المصادر المفتوحة، فإن نفس الكود سيظهر في تبعيات مختلفة، مما سيؤثر بدوره على أداء أدوات الفحص وقدرتها على اكتشاف المصادر المفتوحة المعرضة للثغرات. [ 2 ]
تعتبر الضوابط الأمنية الحرجة لمركز أمن الإنترنت (CIS) للدفاع السيبراني الفعال فحص الثغرات الأمنية المستمر بمثابة ضابط تحكم حرج للدفاع السيبراني الفعال.
220.128.235.XXX - - [26/أغسطس/2010:03:00:09 +0200] "GET /db/db/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:09 +0200] "GET /db/myadmin/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:10 +0200] "GET /db/webadmin/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:10 +0200] "GET /db/dbweb/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:11 +0200] "GET /db/websql/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:11 +0200] "GET /db/webdb/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:13 +0200] "GET /db/dbadmin/main.php HTTP/1.0" 404 - "-" "-" 220.128.235.XXX - - [26/أغسطس/2010:03:00:13 +0200] "GET /db/db-admin/main.php HTTP/1.0" 404 - "-" "-" (..)
انظر أيضاً
- الأمن السيبراني
- أمان المتصفح
- فريق الاستجابة لحالات الطوارئ الحاسوبية
- أمن المعلومات
- الإنترنت
- موبايل
- اختبار أمان التطبيقات الديناميكي
- اختبار الاختراق
- أدوات برمجية لاختبار الاختراق
- ◦ أوبن فاس
- نيسوس
- مشروع Metasploit
- ◦ شخير
- ◦ غاراك
- غريب
مراجع
- ١ ٢ المعهد الوطني للمعايير والتكنولوجيا (سبتمبر ٢٠٠٨). "الدليل الفني لاختبار وتقييم أمن المعلومات" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . مؤرشف (ملف PDF) من الأصل بتاريخ ٢٧ أكتوبر ٢٠٢١. تم الاطلاع عليه بتاريخ ٥ أكتوبر ٢٠١٧ .
- ↑ دان، أندرياس؛ بلات، هنريك؛ هيرمان، بن؛ بونتا، سيرينا إليسا؛ بودين، إريك (2022-09-01). "تحديد التحديات التي تواجه ماسحات الثغرات الأمنية في البرمجيات مفتوحة المصدر - دراسة ومجموعة اختبارات". مجلة IEEE للمعاملات في هندسة البرمجيات . 48 (9): 3613-3625 . Bibcode : 2022ITSEn..48.3613D . doi : 10.1109/TSE.2021.3101739 . ISSN 0098-5589 . S2CID 238808679 .
روابط خارجية
تطبيق ويب [يلزم رابط لموقع شرعي، الموقع القديم كان موقعًا مزيفًا]
- نشر المعهد الوطني للمعايير والتكنولوجيا (NIST) مخطط بروتوكول أتمتة محتوى الأمان ( SCAP ).
- أجزاء من شبكة الحاسوب
- برامج أمان الكمبيوتر
