Cyber Security Academy · درس

تقييم المخاطر

CVSS وتحديد الأولويات

الدرس 2 من 413 خطوة

تقييم المخاطر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا نُقيّم المخاطر

لا تكفي قائمة بالثغرات الأمنية. يحتاج العميل إلى معرفة أيّها ينبغي إصلاحه أولًا.

يحوّل تقييم المخاطر الآراء الشخصية إلى ترتيب متسق يمكن للجميع الاتفاق عليه وتبريره.

التعريف بـ CVSS

يُعد Common Vulnerability Scoring System (CVSS) المعيار المتّبع في المجال لتقييم خطورة الثغرات الأمنية على مقياس من 0 إلى 10.

تتولى FIRST صيانته، ويُستخدم في National Vulnerability Database. ويُعدّ CVSS v3.1 وv4.0 الإصدارين الحاليين.

نطاقات الخطورة

تُطابق درجات CVSS نطاقات خطورة ذات أسماء محددة. وتؤثر هذه الأسماء في طريقة قراءة التقرير.

استخدم النطاقات نفسها في جميع أجزاء تقريرك.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

المقاييس الأساسية

تصف الدرجة الأساسية في CVSS الخصائص الجوهرية للثغرة التي لا تتغير بمرور الوقت.

وتنقسم إلى مقاييس قابلية الاستغلال ومقاييس الأثر.

  • متجه الهجوم، وتعقيد الهجوم، والامتيازات المطلوبة، وتفاعل المستخدم.
  • أثر الثغرة في السرية، والتكامل، والتوافر.

قراءة سلسلة المتجه

تُنقل درجات CVSS في صورة سلسلة متجه مختصرة. ويتيح لك تعلم قراءتها تبرير أي درجة.

يتكوّن كل زوج من مقياس وقيمته.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

المقاييس الزمنية والبيئية

إلى جانب الدرجة الأساسية، يوفر CVSS مقاييس زمنية (هل يوجد استغلال متاح للعامة؟) ومقاييس بيئية (ما مدى أهمية هذا الأصل بالنسبة إلى هذا العميل؟).

يتيح لك التقييم البيئي رفع الدرجة الأساسية أو خفضها بما يتناسب مع سياق العميل.

لا يكفي CVSS وحده

لا تعني الدرجة الأساسية المرتفعة في CVSS دائمًا ارتفاع مخاطر الأعمال. فثغرة حرجة في جهاز اختبار معزول أقل أهمية من ثغرة متوسطة في خادم المدفوعات.

ادمج دائمًا بين CVSS وسياق الأعمال عند تحديد الأولويات.

الاحتمالية والأثر

يتمثل نموذج بسيط وموثوق لتحديد الأولويات في المخاطر = الاحتمالية × الأثر.

تأخذ الاحتمالية في الاعتبار قابلية الاستغلال والانكشاف، بينما يأخذ الأثر في الاعتبار ما يمكن للمهاجم تحقيقه. وتجعل مصفوفة 5×5 ذلك واضحًا بصريًا.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

ترتيب أولويات قائمة الأعمال المتراكمة

رتّب النتائج بحيث يعالج العميل أولًا المشكلات الأخطر والأسهل وصولًا إليها.

قاعدة عملية: أي مشكلة حرجة أو عالية الخطورة تكون مكشوفة على الإنترنت وسهلة الاستغلال تُنقل إلى أعلى القائمة.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

توثيق تبريرك

اعرض دائمًا سلسلة المتجه والتبرير وراء كل درجة. قد يعترض العميل، ومن السهل الدفاع عن درجة شفافة.

لا تكتب رقمًا فقط. اكتب الرقم والمتجه وجملة تبريرية.

أدوات التقييم

لا تحسب CVSS يدويًا. استخدم حاسبة FIRST الرسمية لـ CVSS أو الحاسبات المضمّنة في منصة إعداد التقارير لديك.

ألصق المتجه للتحقق من إمكانية إعادة إنتاج الدرجة بواسطة أي شخص.

اختبار سريع

اختبر مدى فهمك لتقييم المخاطر.

مراجعة

لقد تعلمت كيفية تقييم المخاطر وتحديد أولوياتها.

  • يقيّم CVSS الخطورة من 0 إلى 10 عبر المقاييس الأساسية والزمنية والبيئية.
  • نطاقات الخطورة: معدومة، منخفضة، متوسطة، عالية، حرجة.
  • تجعل سلاسل المتجه الدرجة قابلة لإعادة الإنتاج وقابلة للتبرير.
  • مخاطر الأعمال = الاحتمالية × الأثر، وليس CVSS وحده.
  • امنح الأولوية أولًا للمشكلات الحرجة المكشوفة على الإنترنت.

ستتعلم بعد ذلك كتابة نتائج واضحة وقابلة للتنفيذ.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «تقييم المخاطر» مجاني؟

نعم — نص درس «تقييم المخاطر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقييم المخاطر»؟

CVSS وتحديد الأولويات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تقييم المخاطر»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. بنية التقرير
  2. تقييم المخاطر
  3. كتابة النتائج
  4. إرشادات المعالجة
← العودة إلى Cyber Security Academy