تقييم المخاطر
CVSS وتحديد الأولويات
تقييم المخاطر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نُقيّم المخاطر
لا تكفي قائمة بالثغرات الأمنية. يحتاج العميل إلى معرفة أيّها ينبغي إصلاحه أولًا.
يحوّل تقييم المخاطر الآراء الشخصية إلى ترتيب متسق يمكن للجميع الاتفاق عليه وتبريره.
التعريف بـ CVSS
يُعد Common Vulnerability Scoring System (CVSS) المعيار المتّبع في المجال لتقييم خطورة الثغرات الأمنية على مقياس من 0 إلى 10.
تتولى FIRST صيانته، ويُستخدم في National Vulnerability Database. ويُعدّ CVSS v3.1 وv4.0 الإصدارين الحاليين.
نطاقات الخطورة
تُطابق درجات CVSS نطاقات خطورة ذات أسماء محددة. وتؤثر هذه الأسماء في طريقة قراءة التقرير.
استخدم النطاقات نفسها في جميع أجزاء تقريرك.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Criticalالمقاييس الأساسية
تصف الدرجة الأساسية في CVSS الخصائص الجوهرية للثغرة التي لا تتغير بمرور الوقت.
وتنقسم إلى مقاييس قابلية الاستغلال ومقاييس الأثر.
- متجه الهجوم، وتعقيد الهجوم، والامتيازات المطلوبة، وتفاعل المستخدم.
- أثر الثغرة في السرية، والتكامل، والتوافر.
قراءة سلسلة المتجه
تُنقل درجات CVSS في صورة سلسلة متجه مختصرة. ويتيح لك تعلم قراءتها تبرير أي درجة.
يتكوّن كل زوج من مقياس وقيمته.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: Highالمقاييس الزمنية والبيئية
إلى جانب الدرجة الأساسية، يوفر CVSS مقاييس زمنية (هل يوجد استغلال متاح للعامة؟) ومقاييس بيئية (ما مدى أهمية هذا الأصل بالنسبة إلى هذا العميل؟).
يتيح لك التقييم البيئي رفع الدرجة الأساسية أو خفضها بما يتناسب مع سياق العميل.
لا يكفي CVSS وحده
لا تعني الدرجة الأساسية المرتفعة في CVSS دائمًا ارتفاع مخاطر الأعمال. فثغرة حرجة في جهاز اختبار معزول أقل أهمية من ثغرة متوسطة في خادم المدفوعات.
ادمج دائمًا بين CVSS وسياق الأعمال عند تحديد الأولويات.
الاحتمالية والأثر
يتمثل نموذج بسيط وموثوق لتحديد الأولويات في المخاطر = الاحتمالية × الأثر.
تأخذ الاحتمالية في الاعتبار قابلية الاستغلال والانكشاف، بينما يأخذ الأثر في الاعتبار ما يمكن للمهاجم تحقيقه. وتجعل مصفوفة 5×5 ذلك واضحًا بصريًا.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
Likelihoodترتيب أولويات قائمة الأعمال المتراكمة
رتّب النتائج بحيث يعالج العميل أولًا المشكلات الأخطر والأسهل وصولًا إليها.
قاعدة عملية: أي مشكلة حرجة أو عالية الخطورة تكون مكشوفة على الإنترنت وسهلة الاستغلال تُنقل إلى أعلى القائمة.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informationalتوثيق تبريرك
اعرض دائمًا سلسلة المتجه والتبرير وراء كل درجة. قد يعترض العميل، ومن السهل الدفاع عن درجة شفافة.
لا تكتب رقمًا فقط. اكتب الرقم والمتجه وجملة تبريرية.
أدوات التقييم
لا تحسب CVSS يدويًا. استخدم حاسبة FIRST الرسمية لـ CVSS أو الحاسبات المضمّنة في منصة إعداد التقارير لديك.
ألصق المتجه للتحقق من إمكانية إعادة إنتاج الدرجة بواسطة أي شخص.
اختبار سريع
اختبر مدى فهمك لتقييم المخاطر.
مراجعة
لقد تعلمت كيفية تقييم المخاطر وتحديد أولوياتها.
- يقيّم CVSS الخطورة من 0 إلى 10 عبر المقاييس الأساسية والزمنية والبيئية.
- نطاقات الخطورة: معدومة، منخفضة، متوسطة، عالية، حرجة.
- تجعل سلاسل المتجه الدرجة قابلة لإعادة الإنتاج وقابلة للتبرير.
- مخاطر الأعمال = الاحتمالية × الأثر، وليس CVSS وحده.
- امنح الأولوية أولًا للمشكلات الحرجة المكشوفة على الإنترنت.
ستتعلم بعد ذلك كتابة نتائج واضحة وقابلة للتنفيذ.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «تقييم المخاطر» مجاني؟
نعم — نص درس «تقييم المخاطر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تقييم المخاطر»؟
CVSS وتحديد الأولويات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «تقييم المخاطر»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية التقرير
- تقييم المخاطر
- كتابة النتائج
- إرشادات المعالجة