تقييم CVSS وترتيب أولويات الثغرات
تعلّم كيف يقيس نظام تقييم الثغرات الشائعة شدة الثغرات، وكيف تستخدم فرق الأمن التقييمات لترتيب أولويات التصحيح والمعالجة.
تقييم CVSS وترتيب أولويات الثغرات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا يُعدّ تحديد أولويات الثغرات أمرًا مهمًا
بعد إجراء فحص للثغرات، قد تكتشف المؤسسة مئات الثغرات أو آلافها عبر أنظمتها. ومحاولة تصحيحها جميعًا فورًا ليست ممكنة ولا استراتيجية — فالموارد محدودة، ولا تحمل جميع الثغرات مستوى الخطر نفسه. تحديد أولويات الثغرات هو عملية ترتيب الثغرات بحسب خطرها الفعلي على المؤسسة، بحيث تُعالَج المشكلات الأشد خطورة أولًا. ويمنع تحديد الأولويات الفعّال الخطأ الشائع المتمثل في تصحيح مشكلات تجميلية بسيطة بينما تنتظر ثغرة حرجة لتنفيذ تعليمات برمجية عن بُعد دورها في قائمة المعالجة.
ما هو CVSS؟
يُعدّ نظام تسجيل الثغرات الشائعة (CVSS) إطارًا مفتوحًا يوفر درجة رقمية موحّدة (0.0-10.0) تمثل شدة الثغرة الأمنية. وتتولى FIRST (منتدى الاستجابة للحوادث وفرق الأمن) صيانة CVSS، وهو نظام التسجيل الأساسي المستخدم في NVD (قاعدة بيانات الثغرات الوطنية). ويحسب الإصدار الحالي، CVSS v3.1، الدرجات استنادًا إلى ثلاث مجموعات من المقاييس: الأساسية (الخصائص الجوهرية للثغرة)، والزمنية (العوامل التي تتغير بمرور الوقت)، والبيئية (العوامل المعدِّلة الخاصة بالمؤسسة). ولا يُشترط سوى الدرجة الأساسية؛ أما المجموعتان الأخريان فهما تحسينان اختياريان.
# CVSS v3.1 severity ratings:
# 0.0: None
# 0.1-3.9: Low
# 4.0-6.9: Medium
# 7.0-8.9: High
# 9.0-10.0: Critical
# Example CVSS scores:
# EternalBlue (CVE-2017-0144): 9.8 Critical
# Heartbleed (CVE-2014-0160): 7.5 High
# Log4Shell (CVE-2021-44228): 10.0 Critical
# Shellshock (CVE-2014-6271): 9.8 Criticalمقاييس الدرجة الأساسية في CVSS: خصائص الهجوم
تُحسب الدرجة الأساسية من مجموعتين من المقاييس. تصف مقاييس قابلية الاستغلال كيفية مهاجمة الثغرة: متجه الهجوم (AV) — عبر الشبكة (عن بُعد)، أو مجاور، أو محلي، أو مادي؛ تعقيد الهجوم (AC) — منخفض أو مرتفع؛ الامتيازات المطلوبة (PR) — لا شيء، أو منخفضة، أو مرتفعة؛ تفاعل المستخدم (UI) — لا شيء أو مطلوب. وتحصل الثغرة القابلة للاستغلال عبر الشبكة، من دون مصادقة أو تفاعل من المستخدم، على أعلى درجة في قابلية الاستغلال (AV:N/AC:L/PR:N/UI:N). وتتحد هذه العوامل مع مقاييس الأثر لإنتاج الدرجة الأساسية.
# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N = Attack Vector: Network (exploitable remotely)
# AC:L = Attack Complexity: Low (no special conditions)
# PR:N = Privileges Required: None (no auth needed)
# UI:N = User Interaction: None (no victim action needed)
# S:U = Scope: Unchanged
# C:H = Confidentiality Impact: High
# I:H = Integrity Impact: High
# A:H = Availability Impact: High
# -> Score: 9.8 Criticalمقاييس الدرجة الأساسية في CVSS: الأثر
تقيس مقاييس الأثر العواقب التي تترتب على أبعاد ثلاثية CIA إذا استُغلت الثغرة. أثر السرية (C) — لا شيء، أو منخفض، أو مرتفع (مقدار البيانات التي يمكن كشفها). أثر التكامل (I) — لا شيء، أو منخفض، أو مرتفع (مقدار البيانات التي يمكن تعديلها). أثر التوافر (A) — لا شيء، أو منخفض، أو مرتفع (حجم تعطل الخدمة). النطاق (S) — غير متغير أو متغير (ما إذا كان أثر الثغرة يتجاوز المكوّن المتأثر إلى مكونات أو أنظمة أخرى). ويعني النطاق المتغير أن الثغرة المستغلة بنجاح يمكن أن تؤثر في أنظمة تتجاوز نطاقها الأولي، ما يرفع الدرجة بشكل ملحوظ.
# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low) - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable
# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:Cالمقاييس الزمنية في CVSS
تعدّل المقاييس الزمنية الدرجة الأساسية استنادًا إلى عوامل تتغير بمرور الوقت. تشير درجة نضج شيفرة الاستغلال (E) إلى ما إذا كان هناك استغلال عملي (غير مُثبت، أو إثبات مفهوم، أو وظيفي، أو مرتفع). وتكون الثغرة التي يتوفر لها استغلال مُسلَّح للعامة أكثر إلحاحًا من ثغرة لا يُعرف لها استغلال. ويشير مستوى المعالجة (RL) إلى إصلاح رسمي، أو إصلاح مؤقت، أو حل بديل، أو غير متاح. وتقل إلحاحية الثغرة التي يتوفر لها تصحيح رسمي من المورّد مقارنة بثغرة لا يتوفر لها إصلاح. أما الثقة في التقرير (RC) فتكون غير معروفة، أو معقولة، أو مؤكدة. وتُقيَّم الثغرة المؤكدة التي أُعيد إنتاجها على نطاق واسع بدرجة موثوقية أعلى من تقرير غير مؤكد.
# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical
# With Temporal metrics:
# E:U (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High
# Note: After a PoC exploit is released:
# E:P (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H (High) -> temporal score near Base Score againالمقاييس البيئية في CVSS
تتيح المقاييس البيئية للمؤسسات تخصيص درجة CVSS استنادًا إلى سياقها الخاص. وتسمح المقاييس الأساسية المعدَّلة للمؤسسات بتغيير أي مقياس أساسي ليعكس بيئتها (فمثلًا، قد تكون قيمة AV:L لثغرة يمكن الوصول إليها عبر الشبكة إذا كانت الخدمة لا يمكن الوصول إليها محليًا إلا في إعدادها الخاص). وتعكس قيم متطلبات CIA (منخفضة، ومتوسطة، ومرتفعة) أهمية كل بُعد من أبعاد CIA للمؤسسة — فقد تقيّم مستشفى التوافر بدرجة مرتفعة لأنظمة مراقبة المرضى، بينما قد تعطي مؤسسة بحثية السرية أعلى درجة. ويجعل التقييم البيئي CVSS واعيًا بالسياق وأكثر فائدة لاتخاذ قرارات تحديد الأولويات الفعلية.
# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)
# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium
# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above BaseCVE وCWE وNVD
تعمل ثلاثة أنظمة مترابطة إلى جانب CVSS. إن CVE (الثغرات والتعرّضات الشائعة) قائمة بالثغرات الأمنية المعروفة للعامة، ولكل منها معرّف فريد (CVE-2021-44228 هو Log4Shell). ويصنّف CWE (تعداد نقاط الضعف الشائعة) أنواع نقاط ضعف البرمجيات (CWE-79 هو XSS، وCWE-89 هو SQL Injection) — إذ يصنّف السبب الجذري بدلًا من حالة محددة. وتثري NVD (قاعدة بيانات الثغرات الوطنية) إدخالات CVE بدرجات CVSS والمراجع ونطاقات المنتجات المتأثرة وروابط المعالجة. وتشترك فرق الأمن في NVD ونشرات المورّدين لتلقي إشعارات بالثغرات CVE الجديدة ذات الصلة بمخزون برمجياتها.
# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)
# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
# -> CVE-2022-22963: Spring Framework expression injection
# -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical
# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228
# Subscribe to NVD notifications: nvd.nist.gov/general/newsما بعد CVSS: تحديد الأولويات القائم على المخاطر
تمثل درجات CVSS الشدة التقنية بمعزل عن غيرها، لكنها لا تراعي سياق المؤسسة. ويعدّل تحديد الأولويات القائم على المخاطر إلحاح المعالجة استنادًا إلى: أهمية الأصل (لنظام ERP حرج أولوية أعلى من خادم اختبار)، وقابلية الاستغلال الفعلية (يسرد كتالوج CISA KEV — كتالوج الثغرات المستغلة المعروفة — ثغرات CVE التي يجري استغلالها حاليًا)، والتعرّض (هل النظام المتأثر متاح من الإنترنت؟)، وعناصر التحكم التعويضية (هل توجد WAF تحجب مسار الهجوم؟). وقد تكون ثغرة بدرجة CVSS تبلغ 7.5 على نظام حرج للأعمال ومكشوف على الإنترنت ويتوفر له استغلال عام أكثر إلحاحًا بكثير من ثغرة بدرجة 9.0 على خادم اختبار داخلي معزول.
# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score
# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
# = Patch IMMEDIATELY (hours, not days)
# Low CVSS + Low Criticality + Internal Only + No exploit
# = Include in next patch cycleأطر تحديد أولويات الثغرات
تعزز عدة أطر وأدوات تحديد الأولويات المستند إلى CVSS. ويقدّر EPSS (نظام تسجيل التنبؤ بالاستغلال) احتمال استغلال ثغرة CVE فعليًا خلال الثلاثين يومًا القادمة، باستخدام تعلّم الآلة على بيانات استخبارات التهديدات. ويعني ارتفاع EPSS مع ارتفاع CVSS أعلى أولوية. أما SSVC (تصنيف الثغرات الخاص بأصحاب المصلحة) فهو شجرة قرارات من CISA/Carnegie Mellon تراعي حالة الاستغلال، والأثر في السلامة والبنية التحتية الحيوية، وما إذا كان النظام حرجًا للمهمة. وتساعد هذه الأطر المؤسسات على تجاوز مجرد الترتيب بحسب درجة CVSS، لاتخاذ قرارات معالجة مستنيرة بالمخاطر فعليًا.
# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss
# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
# -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
# -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
# -> Patch in hours despite medium CVSS
# Lesson: CVSS alone is insufficient; context mattersإيصال المخاطر إلى الإدارة
يجب على المتخصصين في الأمن ترجمة درجات CVSS التقنية إلى لغة الأعمال لدعم قرارات الإدارة. فبدلًا من قول: «لدينا ثغرة RCE غير موثَّقة بدرجة CVSS تبلغ 9.8 على خادم الويب العام»، قولوا: «يمكن لمهاجم على الإنترنت السيطرة الكاملة على موقعنا الموجّه للعملاء من دون أي بيانات اعتماد، ما قد يتيح له الوصول إلى جميع سجلات العملاء البالغ عددها 500,000 وإلى نظام معالجة المدفوعات لدينا — نحتاج إلى تطبيق تصحيح المورّد أو إخراج الخادم من الخدمة خلال 24 ساعة». ويؤدي عرض أثر الأعمال (البيانات المعرضة للخطر، والخسارة المالية، والعواقب التنظيمية) إلى تسريع اتخاذ المسؤولين التنفيذيين للقرارات أكثر من الدرجات المجردة وحدها.
التكامل مع إدارة التصحيحات
لا يحقق تحديد أولويات الثغرات قيمة إلا عند ربطه بعملية فعّالة لـإدارة التصحيحات. وتشمل دورة حياة إدارة الثغرات: التحديد (الفحص)، والتحليل (CVSS + السياق)، وتحديد الأولويات (ترتيب المخاطر + SLA)، والمعالجة (نشر التصحيحات عبر SCCM/Intune/Ansible)، والتحقق (إعادة الفحص للتأكد من التصحيح)، وإعداد التقارير (تقارير الاتجاهات للإدارة). وتؤتمت أدوات إدارة التصحيحات النشر على نطاق واسع، مع تتبع الأنظمة التي صُححت وتلك التي لا تزال مكشوفة. وتبدأ مدة SLA للمعالجة عند اكتشاف الثغرة، ما يجعل تكرار الفحص ذا صلة مباشرة بمتوسط الوقت اللازم للمعالجة.
# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager
# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20 # Linux
Get-HotFix -Id KB5030216 # Windows PowerShell
# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any timeتحقق سريع
اختبروا فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن CVSS يقيّم الثغرات على مقياس من 0.0 إلى 10.0 باستخدام المقاييس الأساسية (قابلية الاستغلال + الأثر)، والزمنية (نضج الاستغلال + توفر الإصلاح)، والبيئية (سياق المؤسسة)، وأن كتالوج KEV التابع لـCISA ودرجات EPSS يعززان تحديد الأولويات المستند إلى CVSS من خلال تحديد الثغرات التي يجري استغلالها فعليًا، وأن إدارة الثغرات الفعّالة تربط نتائج الفحص بسير عمل إدارة التصحيحات مع اتفاقيات SLA محددة بحسب مستوى الشدة. وبذلك تكتمل وحدة إدارة الثغرات — وسنتناول بعد ذلك أمن التطبيقات وOWASP Top 10.
الأسئلة الشائعة
هل درس «تقييم CVSS وترتيب أولويات الثغرات» مجاني؟
نعم — نص درس «تقييم CVSS وترتيب أولويات الثغرات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «تقييم CVSS وترتيب أولويات الثغرات»؟
تعلّم كيف يقيس نظام تقييم الثغرات الشائعة شدة الثغرات، وكيف تستخدم فرق الأمن التقييمات لترتيب أولويات التصحيح والمعالجة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تقييم CVSS وترتيب أولويات الثغرات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- فحص الثغرات مقابل اختبار الاختراق
- أدوات الفحص الشائعة: Nessus وOpenVAS وNmap
- مراحل اختبار الاختراق: من الاستطلاع إلى إعداد التقرير
- تقييم CVSS وترتيب أولويات الثغرات