تحديد الأولويات: CVSS وEPSS وKEV
تحديد ما ينبغي إصلاحه أولًا.
تحديد الأولويات: CVSS وEPSS وKEV درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ثغرات كثيرة ووقت قليل
يعيد الفحص المعتاد في مؤسسة كبيرة آلاف النتائج. لا يمكنك إصلاحها كلها دفعة واحدة، لذلك يحدد تحديد الأولويات ما ينبغي معالجته أولًا. إذا أحسنت الاختيار، ستخفض المخاطر الحقيقية بسرعة؛ وإذا أخطأت، ستهدر الجهد على مشكلات نظرية بينما تظل الأخطاء المستغلة مفتوحة.
ترتكز عملية تحديد الأولويات الحديثة على ثلاثة مصادر للبيانات: CVSS وEPSS وKEV.
CVSS: مستوى الخطورة
يقيس نظام تسجيل نقاط الضعف الشائعة (CVSS) مستوى الخطورة المتأصل في الثغرة على مقياس من 0.0 إلى 10.0. ويراعي متجه الهجوم، والتعقيد، والامتيازات المطلوبة، والتأثير في السرية والسلامة والتوافر.
يجيب CVSS عن السؤال: ما مدى سوء هذه الثغرة إذا استُغلت؟ لكنه لا يخبرك بمدى احتمالية استغلالها.
مجموعات مقاييس CVSS
يتضمن CVSS ثلاث مجموعات من المقاييس:
- الأساسية — الخصائص المتأصلة التي لا تتغير (وهي النقاط التي يذكرها معظم الناس).
- الزمنية — الخصائص التي تتغير بمرور الوقت (نضج الاستغلال، ومستوى المعالجة).
- البيئية — سياقك المحدد (أهمية الأصل، وإجراءات التخفيف).
تستخدم معظم الفرق النقاط الأساسية فقط وتتجاهل النقاط البيئية، مع أن السياق البيئي هو بالضبط ما ينبغي أن يعدّل الأولوية.
مشكلة الاعتماد على CVSS وحده
يؤدي تثبيت التصحيحات بالاعتماد الصارم على CVSS إلى إرهاق الفرق: إذ تحصل نسبة كبيرة من CVE على تصنيف عالٍ أو حرج، لكن نسبة صغيرة منها فقط تُستغل فعليًا في البرية.
إن إعطاء كل ثغرة بتقييم 9.8 الأولوية نفسها قد يعني تثبيت تصحيح لثغرة يصعب الوصول إليها قبل ثغرة تُستغل حاليًا في حملات برمجيات الفدية. مستوى الخطورة ضروري، لكنه غير كافٍ.
EPSS: احتمالية الاستغلال
يقدّر نظام تسجيل نقاط التنبؤ بالاستغلال (EPSS) احتمال (من 0 إلى 1) استغلال ثغرة في البرية خلال الثلاثين يومًا التالية، استنادًا إلى بيانات التهديدات الواقعية وتعلّم الآلة.
يجيب EPSS عن السؤال: ما مدى احتمال مهاجمة هذه الثغرة فعلًا قريبًا؟ تستحق CVE ذات EPSS يبلغ 0.92 اهتمامًا أكثر إلحاحًا بكثير من ثغرة تبلغ 0.001، حتى مع تساوي تقييم CVSS.
قراءة نقاط EPSS
يعرض EPSS رقمين: الاحتمال والنسبة المئوية (الترتيب مقارنةً بجميع CVE). وتعني النسبة المئوية 0.99 أن الثغرة من بين الأكثر احتمالًا للاستغلال.
استخدم EPSS كمرشح قائم على حد معين: صعّد مثلًا أي نتيجة تتجاوز احتمالًا تختاره، بغض النظر عن CVSS. أعد التقييم دوريًا لأن EPSS يتحدث يوميًا مع تغير مشهد التهديدات.
KEV: الثغرات المستغلة المعروفة
تحتفظ CISA بكتالوج الثغرات المستغلة المعروفة (KEV): وهو قائمة بـ CVE ثبت استغلالها ورُصد في البرية.
إذا كانت CVE مدرجة في KEV، فهي ليست نظرية؛ بل يستخدمها المهاجمون الآن. ويُعد KEV أقوى إشارة منفردة إلى إلحاح المعالجة، كما أن الوكالات الفيدرالية الأمريكية ملزمة بإصلاح عناصر KEV ضمن مواعيد نهائية محددة.
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.jsonدمج الإشارات الثلاث
تتكامل هذه الإشارات معًا:
- KEV — استغلال نشط مؤكّد (يجب إصلاحه فورًا).
- EPSS — احتمال الاستغلال المتوقّع على المدى القريب.
- CVSS — الأثر في حال استغلال الثغرة.
قاعدة عملية: كل ما يرد في KEV له الأولوية القصوى؛ ثم رتّب العناصر وفق ارتفاع EPSS وCVSS، مع مراعاة سياق أصولك.
إضافة سياق الأصل
تحمل ثغرة CVE نفسها مخاطر فعلية مختلفة تبعًا للأصل المتأثر. اضرب الدرجات التقنية في عوامل السياق:
- هل الأصل مكشوف على الإنترنت أم مخصص للاستخدام الداخلي فقط؟
- هل يحتوي على بيانات حساسة أو يشغّل خدمة حرجة؟
- هل توجد ضوابط تعويضية (WAF، وتقسيم الشبكة)؟
هذه هي فكرة البيئة في CVSS عند تطبيقها برمجيًا: أعطِ الأولوية للأصول الحساسة المكشوفة بدلًا من خوادم الاختبار المعزولة.
تحديد الأولويات المستند إلى المخاطر عمليًا
نموذج قابل للتطبيق لحساب الدرجات:
- هل يرد العنصر في KEV؟ ← معالجة فورية تتجاوز كل الأولويات الأخرى.
- هل يتجاوز EPSS العتبة، وهل الأصل مكشوف على الإنترنت؟ ← معالجة عاجلة.
- هل درجة CVSS مرتفعة، لكن EPSS منخفض والأصل داخلي؟ ← قائمة الانتظار العادية.
- هل جميع المؤشرات منخفضة؟ ← تجميعه مع دورة التصحيحات الاعتيادية.
وثّق النموذج لضمان اتساق تحديد الأولويات وقابليته للدفاع عنه، بدلًا من اتخاذ قرارات عشوائية.
تجنّب الأخطاء الشائعة
أخطاء يجب تجنّبها:
- اعتبار CVSS Base الصورة الكاملة للمخاطر.
- تجاهل KEV لأن درجة CVSS تبدو متوسطة (فبعض العناصر في KEV لا تتجاوز 9).
- عدم إعادة التقييم مطلقًا: إذ تتغير EPSS وKEV، لذا أعد ترتيب الأولويات بانتظام.
- إغفال سياق الأصل، إذ يمكن أن يحوّل نتيجةً من منخفضة الخطورة إلى حرجة.
تحقّق سريعًا
تأكّد مما تقيسه كل إشارة فعليًا.
مراجعة
يمزج تحديد الأولويات بين ثلاث إشارات: تستخدم CVSS لقياس الأثر، وEPSS لقياس احتمال الاستغلال المتوقّع، وKEV للإشارة إلى الاستغلال النشط المؤكّد. وتتطلب العناصر الواردة في KEV إجراءً فوريًا؛ وإلا فرتّبها وفق EPSS وCVSS، مع مراعاة مدى تعرّض الأصل وقيمته.
تجنّب تطبيق التصحيحات استنادًا إلى CVSS وحدها، وأعد ترتيب الأولويات عند تغيّر البيانات، ووثّق النموذج. بعد ذلك سنحوّل النتائج ذات الأولوية إلى إصلاحات مكتملة من خلال إدارة التصحيحات واتفاقيات مستوى الخدمة.
الأسئلة الشائعة
هل درس «تحديد الأولويات: CVSS وEPSS وKEV» مجاني؟
نعم — نص درس «تحديد الأولويات: CVSS وEPSS وKEV» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تحديد الأولويات: CVSS وEPSS وKEV»؟
تحديد ما ينبغي إصلاحه أولًا. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تحديد الأولويات: CVSS وEPSS وKEV»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة إدارة الثغرات
- الفحص وجرد الأصول
- تحديد الأولويات: CVSS وEPSS وKEV
- إدارة التصحيحات واتفاقيات SLA