الثغرة الأمنية هي نقطة ضعف قابلة للاستغلال. قد تكون خللاً برمجياً، أو خطأً في التكوين، أو عيباً في التصميم، أو حتى عادة بشرية. يتتبع قاعدة بيانات الثغرات الأمنية الشائعة (CVE-2021-44228) عيوب البرامج المعروفة بمعرفات فريدة. كانت الثغرة CVE-2021-44228، المعروفة باسم Log4Shell، ثغرة أمنية في مكتبة تسجيل بيانات واسعة الانتشار. سمحت هذه الثغرة بتنفيذ تعليمات برمجية عن بُعد على ملايين الخوادم. استغلها المهاجمون في غضون ساعات من اكتشافها، وسرعان ما صدرت التحديثات الأمنية، بينما ظلت العديد من الأنظمة دون تحديث لأشهر.
ليست كل الثغرات الأمنية مجرد أخطاء برمجية. فالخادم الذي يستخدم بيانات اعتماد افتراضية يكون عرضة للاختراق، وكذلك حاوية التخزين السحابي المُعَدّة لتكون عامة، والموظف الذي يُعيد استخدام كلمات المرور، والشبكة غير المُجزأة. هذا التعريف واسع لأن نطاق الهجوم واسع. تُقيّم الثغرات الأمنية باستخدام نظام تقييم الثغرات الأمنية الشائعة (CVSS). يُصنّف CVSS خطورة الثغرة من 0 إلى 10 بناءً على إمكانية استغلالها وتأثيرها. 10 تعني ثغرة حرجة، و3 تعني ثغرة منخفضة الخطورة. يُساعد التقييم في تحديد أولويات التحديثات الأمنية، لكنه ليس كل شيء. فالثغرة الحرجة في نظام معزول أقل أهمية من الثغرة المتوسطة في خادم مُتصل بالإنترنت. السياق هو ما يُحدد الأولوية، فالثغرة ليست سوى نصف المعادلة، أما النصف الآخر فهو إمكانية الوصول إليها.
مصادر الضعف
- أخطاء برمجية - أخطاء في البرمجة تسمح بالاستغلال
- الإعدادات الخاطئة — الإعدادات التي تُضعف الأمان
- عيوب التصميم - نقاط الضعف المعمارية
- العوامل البشرية - كلمات المرور الضعيفة، والعادات السيئة
- سلسلة التوريد - نقاط الضعف في مكونات الطرف الثالث
الثغرة الأمنية هي باب يُترك مفتوحاً. التهديد هو شخص يحاول فتحه. أما الخطر فهو ما يحدث عند دخوله.
Comments
No comments yet. Be the first to share a thought.
Leave a comment