🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
ماسح CVE هو أداة أمنية تفحص البرمجيات والأنظمة مقابل قائمة بالثغرات الأمنية المعروفة علنًا. تحمل كل ثغرة من هذه الثغرات معرف CVE، ويقوم الماسح بالإبلاغ عن الثغرات الموجودة في بيئة العمل.
تعتمد هذه العملية على المطابقة؛ حيث يحدد الماسح البرمجيات وإصداراتها التي تعمل على أحد الأصول، ثم يقارنها بقواعد بيانات الثغرات الأمنية، مثل قاعدة البيانات الوطنية للثغرات الأمنية (NVD)، للكشف عن العيوب المعروفة.
باعتباره ماسحًا للثغرات المعروفة، يعثر ماسح CVE على العيوب التي تم الكشف عنها وفهرستها مسبقًا. وهو لا يكتشف ثغرات "اليوم صفر" التي لم تحصل على معرف CVE بعد، وهي نقطة حدودية هامة تجدر الإشارة إليها في البداية.
يرمز CVE إلى "الثغرات والتعرضات الشائعة" (Common Vulnerabilities and Exposures). وهو فهرس عام يمنح كل ثغرة مكشوفة معرفًا فريدًا بصيغة CVE-YYYY-NNNNN، لضمان إشارة الجميع إلى نفس العيب بنفس الاسم.
تدير هذا النظام عدة مجموعات؛ حيث تشرف مؤسسة MITRE على برنامج CVE برعاية وكالة CISA، كما تقوم أكثر من 400 منظمة معتمدة، تُعرف بسلطات ترقيم CVE، بتعيين المعرفات. بينما يدير المعهد الوطني للمعايير والتقنية (NIST) قاعدة البيانات الوطنية للثغرات الأمنية (NVD)، التي تثري كل معرف CVE ببيانات إضافية.
تعمل أربعة اختصارات معًا: يحدد CVE العيب بعينه، ويصنف CWE (تعداد نقاط الضعف الشائعة) نوع الضعف الكامن وراءه، ويقيم CVSS (نظام تسجيل الثغرات الشائعة) مدى خطورته، بينما يسجل CPE (تعداد المنصات الشائعة) إصدارات المنتجات المتأثرة بدقة.
يرتبط كل إدخال ببرمجيات حقيقية. أبحاث استخبارات التهديدات من CloudSEK حول CVE-2023-4197 توثق مثالاً على ذلك، وهو ثغرة حقن كود PHP في إصدار Dolibarr ERP/CRM 18.0.1 التي سمحت للمهاجمين بتشغيل أكوادهم الخاصة على الخادم.
يتبع فحص CVE تسلسلًا قابلاً للتكرار. تضيق كل مرحلة نطاق الرؤية، بدءًا من العثور على الأصول وصولاً إلى تأكيد الإصلاحات.
يقوم الماسح أولاً بإنشاء قائمة بالمضيفين والتطبيقات وتبعيات البرمجيات الموجودة ضمن النطاق. وهو يفحص فقط ما يعرف بوجوده، لذا فإن هذا الجرد يحدد الحد الأقصى لكل ما يليه.
يقوم الماسح بعد ذلك بوضع بصمة لكل أصل لمعرفة المنتجات وأرقام الإصدارات الدقيقة التي تعمل، أو يقرؤها من قائمة مواد البرمجيات (SBOM)، وهي قائمة رسمية بمكونات التطبيق.
باستخدام بيانات CPE، يقارن الماسح كل إصدار مقابل معرفات CVE المعروفة. على سبيل المثال، يتطابق مضيف يعمل بإصدار baserCMS 4.7.0 مع CVE-2023-43792، وهي ثغرة حقن كود تؤثر على إصدارات baserCMS من 4.6.0 إلى 4.7.6.
يحصل كل تطابق على درجة خطورة وفقاً لمعيار CVSS. وتضيف البرامج الأكثر قوة إشارات استغلال في هذه المرحلة لتحديد ما هو أكثر أهمية، بدلاً من التعامل مع كل ثغرة على أنها متساوية في الأهمية.
يسرد الماسح الضوئي كل ثغرة مع توجيهات المعالجة. ثم يؤكد فحص المتابعة نجاح الإصلاح، مما يغلق حلقة العمل.
يتخذ اكتشاف ثغرات CVE أشكالاً متعددة، وتنقسم وفق مسارين: كيفية وصول الماسح الضوئي إلى الأصل، والجزء الذي يتم فحصه من حزمة البرمجيات.
يفحص الماسح الضوئي الأصل من الخارج دون تسجيل دخول. وهو يرى ما يراه المهاجم الخارجي، مما يعطي نتائج واقعية ولكنها محدودة السطحية.
يقوم الماسح الضوئي بتسجيل الدخول أو تشغيل وكيل، وهو برنامج صغير مثبت على المضيف. قراءة الإصدارات المثبتة بدقة تجعل النتائج أكثر عمقاً ودقة.
يفحص الماسح الضوئي صور الحاويات قبل النشر، لاكتشاف الحزم الضعيفة المضمنة في الصورة.
يفحص هذا النوع المكتبات مفتوحة المصدر والتبعيات التي يجمعها التطبيق، ويطابق كل منها مع ثغرات CVE المعروفة.
يحدد هذا النوع أصول المؤسسة المتاحة عبر الإنترنت ويضع علامة على تلك التي تشغل برمجيات تحتوي على ثغرات CVE معروفة.
ينمو الكتالوج بوتيرة أسرع مما يمكن لأي فريق التعامل معه. فقد تم نشر أكثر من 40,000 ثغرة CVE في عام 2024، بزيادة قدرها 38 بالمائة عن العام السابق، بمتوسط 108 ثغرات يومياً.
لا تكفي درجات الخطورة وحدها لحل هذه المشكلة. فقد بلغ متوسط درجة CVSS في عام 2024 حوالي 6.67، مما يعني أن أي فحص لأي بيئة عمل حقيقية سيُظهر مئات النتائج المصنفة بين متوسطة وعالية الخطورة. ومن المستحيل التعامل معها جميعاً كأولويات عاجلة.
معظم هذه الثغرات لا تُستخدم أبداً في الهجمات. فقد وجدت شركة Qualys أن 0.9 بالمئة فقط من ثغرات CVE لعام 2024 قد تم استغلالها من قبل المهاجمين. هذا الجزء الصغير المستغل هو ما يهم حقاً، وهو يتغير بسرعة؛ حيث تشير تقارير Wiz إلى أن 23.6 بالمئة من ثغرات CVE المستغلة يتم الهجوم عليها في يوم الكشف عنها أو قبله.
تتطلب بعض العيوب إجراءً عاجلاً بالفعل. فقد حدد فريق استخبارات التهديدات في CloudSEK الثغرة CVE-2023-42027، وهي ثغرة خطيرة من نوع تزوير الطلبات عبر المواقع (CSRF) في نظام IBM CICS TX، كأولوية للتصحيح الفوري. إن العثور على ثغرات CVE هو الجزء السهل، أما تحديد أيها يجب إصلاحه أولاً فهو العمل الحقيقي.
تساعد ثلاثة أنظمة تقييم في ترتيب أولويات الإصلاح، ويجيب كل منها على سؤال مختلف. يقوم نظام نظام تسجيل الثغرات الشائع (CVSS) بتقييم درجة الخطورة، بينما تضيف إشارتان أحدث سياقاً مفقوداً يتعلق بإمكانية الاستغلال.
هذا التمييز عملي؛ فالثغرة التي تحمل درجة CVSS عالية ولكن احتمال استغلالها (EPSS) يقترب من الصفر يمكن تأجيلها غالباً. أما الثغرة التي تأكد استغلالها فعلياً فتستحق اهتماماً فورياً لأن المهاجمين يستخدمونها الآن. إن الجمع بين درجة الخطورة وإمكانية الاستغلال والتعرض للمخاطر يتفوق على الاعتماد على درجة الخطورة وحدها.
يتداخل المصطلحان لدرجة كبيرة تجعل الناس يستخدمونهما بالتبادل، ولسبب وجيه؛ فمعظم ماسحات الثغرات الأمنية تعمل من خلال مطابقة الأصول مع بيانات CVE، لذا فإن فحص CVE هو جوهر عملها.
يكمن الفرق في النطاق. يركز ماسح CVE على ثغرات CVE المفهرسة وإصدارات البرامج التي تحتوي عليها. أما ماسح الثغرات الأمنية الأوسع نطاقاً فيمتد ليشمل مشكلات لا تحصل أبداً على معرف CVE، مثل التكوينات الخاطئة، وكلمات المرور الضعيفة، والخدمات المكشوفة.
يستخدم البرنامج المتكامل كلا المفهومين معاً؛ فهو يطابق الأصول مع فهرس CVE، ويختبر نقاط الضعف التي تقع خارجه.
لفحص CVE حدود واضحة؛ فهو لا يستطيع العثور على ثغرات اليوم صفر (zero-day)، لأن العيب الذي لا يملك معرف CVE غير موجود في الفهرس للمطابقة معه. كما أنه يرث كل الثغرات الموجودة في ذلك الفهرس أيضاً.
تعتمد الدقة على إصدار البيانات. فالتصحيحات المدمجة (Backported patches)، حيث يقوم المورد بإصلاح عيب دون تغيير رقم الإصدار، تسبب نتائج إيجابية كاذبة، كما أن ضعف جرد الأصول يؤدي إلى إغفال الثغرات. تشير الأبحاث إلى أن الماسحات الضوئية تغفل ما يصل إلى 30 بالمئة من الثغرات المعروفة، اعتماداً على كيفية حزم البرامج. كما أن المطابقة لا تعني بالضرورة إمكانية الوصول، فالمكون الضعيف الذي لا يستطيع المهاجم الوصول إليه يُصنف بدرجة أقل مما توحي به خطورته.
هناك بضع ممارسات تجعل فحص الثغرات الأمنية (CVE) يركز على المخاطر الحقيقية بدلاً من مجرد الأرقام.
لا تتحول ثغرة CVE المعروفة إلى اختراق إلا عندما يتمكن المهاجم من الوصول إلى البرنامج المصاب. الأصول التي تكشفها المؤسسة على الإنترنت قابلة للوصول حالياً، مما يجعلها الأولوية القصوى للاكتشاف.
CloudSEK BeVigil يفحص تلك الانكشافات من الخارج. فهو يكتشف أصول المؤسسة المكشوفة على الإنترنت، ثم يحدد تلك التي تشغل برمجيات تحتوي على ثغرات CVE معروفة، وهي نفس نقاط الضعف التي قد يستهدفها المهاجم. وبما أن الرؤية خارجية، فإنه يصل إلى الأنظمة المنسية وغير المدارة التي غالباً ما تتجاهلها عمليات الفحص الداخلية.
الانكشاف هو نصف الإجابة فقط. تتعقب استخبارات التهديدات من CloudSEK ثغرات CVE التي يستغلها المهاجمون بنشاط، بحيث يمكن ترتيب النتائج بناءً على الاستغلال في العالم الحقيقي بدلاً من درجة الخطورة وحدها. إن وجود أصل مكشوف يشغل ثغرة CVE مستغلة هو المزيج الذي يؤدي إلى وقوع حادث أمني، وهو ما يجعله يتصدر قائمة الأولويات.
يتم ربط كل ثغرة أمنية (CVE) بالخدمات والنطاقات والأصول السحابية المتأثرة بها، مما يمنحك صورة شاملة عن سطح الهجوم الخارجي الخاص بك. هدفنا الأساسي؟ هو الكشف الفوري عن تلك الثغرات المنسية قبل أن يكتشفها شخص آخر.
يقوم ماسح الثغرات بفحص البرامج والأنظمة ومطابقتها مع سجل الثغرات المعروفة علنًا. فهو يحدد إصدارات البرامج التي تعمل على كل أصل، ويطابقها مع سجلات CVE، ثم يبلغ عن الثغرات المعروفة الموجودة.
ثغرة CVE هي المعرف الفريد لثغرة أمنية محددة، بينما درجة CVSS هي تصنيف منفصل يتراوح من 0 إلى 10 لقياس مدى خطورة تلك الثغرة. باختصار، الأولى تُسمي الثغرة، والأخرى تُقيّمها.
لا. يكتشف ماسح الثغرات فقط الثغرات التي تم نشرها بالفعل مع معرف CVE. ثغرات اليوم صفر لا تملك معرف CVE بعد، لذا فهي تقع خارج نطاق ما يمكن لماسح الثغرات مطابقته.
يجب أن يتم الفحص بشكل مستمر، أو على الأقل مع كل إصدار جديد. يتم نشر ثغرات CVE جديدة يوميًا، بمعدل يصل إلى 108 ثغرة في اليوم خلال عام 2024، لذا فإن ربط الفحص بخطوط أنابيب CI/CD يضمن اكتشاف المخاطر فور تغير البرمجيات أو تحديث السجلات.
سجل CISA للثغرات الأمنية المستغلة فعلياً (Known Exploited Vulnerabilities) هو القائمة المعتمدة للثغرات التي تم تأكيد استغلالها في الهجمات الواقعية. تستخدمه فرق الأمن لتحديد أولويات معالجة الثغرات التي يستغلها المهاجمون بالفعل.
إلى حد كبير. تعتمد معظم ماسحات نقاط الضعف على سجلات CVE، لذا يتداخل المصطلحان. يركز ماسح CVE على الثغرات المسجلة، بينما يحدد ماسح نقاط الضعف الأوسع نطاقاً أخطاء الإعدادات والمخاطر التي قد لا تحصل أبداً على معرف CVE.
