- بلا جرد أصول محدث لا توجد إدارة ثغرات بل تخمين.
- رتب بالسياق: التعرض للإنترنت وحساسية البيانات ووجود استغلال معروف.
- زمن المعالجة أهم مؤشر — لا عدد الثغرات.
- الترقيع بلا تحقق لاحق لا يعد إغلاقا.
ابدأ بالجرد
لا تستطيع حماية ما لا تعرف بوجوده. واحصر: الخوادم، والأجهزة، والتطبيقات، والخدمات السحابية، والنطاقات، والمكتبات المستعملة في أنظمتك. وأخطر الثغرات دائما في نظام نسيه الجميع وما زال متصلا بالإنترنت.
رتب بالسياق
- هل النظام معرض للإنترنت؟ — الثغرة الخارجية أخطر بكثير من الداخلية بالدرجة نفسها.
- هل يوجد استغلال معروف ومتداول؟ — الثغرة المستغلة فعلا تسبق النظرية مهما علت درجتها.
- ما حساسية البيانات على النظام؟ — نظام بيانات العملاء يسبق نظاما تجريبيا.
- هل توجد ضوابط تعويضية؟ — الحماية المحيطة قد تخفض الأولوية مؤقتا لا دائما.
والاعتماد على درجة الخطورة المجردة وحدها ينتج ترتيبا خاطئا: ثغرة عالية في نظام داخلي معزول أقل خطرا من متوسطة على بوابة عامة.
دورة التشغيل
- فحص دوري مجدول لا عند الحاجة فقط.
- إسناد كل نتيجة إلى مالك نظام معروف بتاريخ استحقاق بحسب الأولوية.
- مسار استثناء موثق لما لا يمكن ترقيعه، مع ضابط تعويضي ومراجعة دورية.
- تحقق بعد الترقيع بإعادة الفحص لا بالاعتماد على تقرير التنفيذ.
مكتبات الطرف الثالث
أغلب كود تطبيقاتك اليوم مكتبات خارجية، وثغراتها ثغراتك. اربط فحص الاعتماديات بخط البناء ليكشف المكتبات المعرضة عند كل تغيير، وحدث بانتظام صغير بدل قفزات كبيرة تكسر النظام فتؤجل إلى الأبد.
المؤشرات
قس متوسط زمن المعالجة مقسما بالأولوية، ونسبة الأصول المفحوصة من الجرد الكامل، وعدد الاستثناءات المفتوحة وأعمارها. فهذه تصف نضج العملية، بخلاف عدد الثغرات الذي يتذبذب مع كل فحص جديد.
أسئلة شائعة
كم مرة نفحص؟
الأنظمة المعرضة للإنترنت بوتيرة عالية ومستمرة إن أمكن، والداخلية بوتيرة أقل. والأهم من التكرار هو أن ينتهي كل فحص إلى مهام مسندة لا إلى تقرير يحفظ.
ماذا عن الأنظمة التي لا يمكن ترقيعها؟
تعالج بضوابط تعويضية: عزل شبكي، وتقييد وصول، ومراقبة مشددة، مع خطة استبدال مجدولة. والاستثناء يجب أن يكون موثقا ومعتمدا ومحدد المدة لا دائما بالصمت.
هل نفحص أنظمة الإنتاج؟
نعم مع ضبط شدة الفحص وتوقيته لتقليل الأثر. وفحص بيئة الاختبار وحدها يعطي صورة غير صحيحة، لأن الفروق في الإعدادات بين البيئتين هي مصدر كثير من الثغرات.
- إدارة الثغرات
- الترقيع
- فحص الأنظمة
- ترتيب المخاطر
- جرد الأصول
- الامتثال الأمني
- حماية البنية التحتية
- الأمن السيبراني