نهاية حقبة إرهاق التنبيهات: CISA تعيد صياغة آليات تقييم الثغرات الأمنية

أدى الحجم الهائل للثغرات غير المفلترة إلى تصاعد حالات إرهاق التنبيهات لدى فرق الأمن السيبراني.

نهاية حقبة إرهاق التنبيهات: CISA تعيد صياغة آليات تقييم الثغرات الأمنية
أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إيقاف إصدار نشرتها الأسبوعية للثغرات الأمنية بحلول 28 سبتمبر، في خطوة استراتيجية للانتقال نحو نهج متقدم يعتمد على إدارة المخاطر. كانت النشرة السابقة تقدم ملخصات أسبوعية لآلاف الثغرات، متضمنة أسماء المنتجات، ووصف الخلل، وتواريخ النشر، ومستويات الخطورة وفق المقياس المشترك لتقييم الثغرات (CVSS)، بالإضافة إلى المعرفات الرسمية للثغرات (CVE) وحالة توفر التحديثات. ورغم شمولية هذه البيانات المرتبة أبجدياً، إلا أنها افتقرت لآليات ترتيب الأولويات. وقد تسبب حجمها الهائل في إرهاق فرق الدفاع السيبراني بكثرة التنبيهات، وذلك لغياب السياق المتعلق بالاستغلال النشط ومعلومات التهديدات الفعلية. التحول نحو الأولويات التشغيلية يتوافق هذا التغيير مع التوجيه التشغيلي الملزم (BOD 26-04) الصادر في شهر يونيو، والذي يلزم المؤسسات الفيدرالية بتحديث سياسات إدارة الثغرات لديها. يركز التوجيه الجديد على ترتيب أولويات المعالجة بناء على عوامل الخطر الحقيقية، مثل وجود أدلة على الاستغلال ومستوى الانكشاف، متجاوزاً بذلك الاعتماد التقليدي على درجات الخطورة النظرية. ويعكس هذا التوجه تحولاً أوسع نطاقاً في قطاع الأمن السيبراني نحو أطر العمل الحديثة التي تضع الاستغلال النشط واهتمامات المهاجمين في مقدمة أولوياتها. الاعتماد على البيانات القابلة للتنفيذ أصبح كتالوج الثغرات المعروفة المستغلة (KEV)، منذ إطلاقه في عام 2021، المرجع الأساسي لفرق الدفاع السيبراني، متفوقاً على الملخصات العامة التقليدية. يقدم هذا الكتالوج قيمة عملية من خلال تركيزه الحصري على الثغرات ذات الاستغلال الموثق، مما يتيح توجيهاً دقيقاً للموارد لم يكن متاحاً في النشرات الأسبوعية الثابتة. ونتيجة لهذا التحول، ستحتاج مراكز العمليات الأمنية (SOCs)، التي كانت تعتمد على النشرة الأسبوعية، إلى تعديل استراتيجياتها لتواكب هذه الآلية الجديدة. وفي المقابل، ستواصل وكالة CISA دعم المجتمع الأمني بتوفير بيانات الثغرات المرتكزة على المخاطر حصرياً عبر كتالوج KEV، والإشعارات، والتوجيهات الأمنية الدورية.

أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إيقاف إصدار نشرتها الأسبوعية للثغرات الأمنية بحلول 28 سبتمبر، في خطوة استراتيجية للانتقال نحو نهج متقدم يعتمد على إدارة المخاطر. 

كانت النشرة السابقة تقدم ملخصات أسبوعية لآلاف الثغرات، متضمنة أسماء المنتجات، ووصف الخلل، وتواريخ النشر، ومستويات الخطورة وفق المقياس المشترك لتقييم الثغرات (CVSS)، بالإضافة إلى المعرفات الرسمية للثغرات (CVE) وحالة توفر التحديثات. ورغم شمولية هذه البيانات المرتبة أبجدياً، إلا أنها افتقرت لآليات ترتيب الأولويات. وقد تسبب حجمها الهائل في إرهاق فرق الدفاع السيبراني بكثرة التنبيهات، وذلك لغياب السياق المتعلق بالاستغلال النشط ومعلومات التهديدات الفعلية.

التحول نحو الأولويات التشغيلية

يتوافق هذا التغيير مع التوجيه التشغيلي الملزم (BOD 26-04) الصادر في شهر يونيو، والذي يلزم المؤسسات الفيدرالية بتحديث سياسات إدارة الثغرات لديها. 

يركز التوجيه الجديد على ترتيب أولويات المعالجة بناء على عوامل الخطر الحقيقية، مثل وجود أدلة على الاستغلال ومستوى الانكشاف، متجاوزاً بذلك الاعتماد التقليدي على درجات الخطورة النظرية. ويعكس هذا التوجه تحولاً أوسع نطاقاً في قطاع الأمن السيبراني نحو أطر العمل الحديثة التي تضع الاستغلال النشط واهتمامات المهاجمين في مقدمة أولوياتها.

الاعتماد على البيانات القابلة للتنفيذ

أصبح كتالوج الثغرات المعروفة المستغلة (KEV)، منذ إطلاقه في عام 2021، المرجع الأساسي لفرق الدفاع السيبراني، متفوقاً على الملخصات العامة التقليدية. 

يقدم هذا الكتالوج قيمة عملية من خلال تركيزه الحصري على الثغرات ذات الاستغلال الموثق، مما يتيح توجيهاً دقيقاً للموارد لم يكن متاحاً في النشرات الأسبوعية الثابتة. 

ونتيجة لهذا التحول، ستحتاج مراكز العمليات الأمنية (SOCs)، التي كانت تعتمد على النشرة الأسبوعية، إلى تعديل استراتيجياتها لتواكب هذه الآلية الجديدة. وفي المقابل، ستواصل وكالة CISA دعم المجتمع الأمني بتوفير بيانات الثغرات المرتكزة على المخاطر حصرياً عبر كتالوج KEV، والإشعارات، والتوجيهات الأمنية الدورية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى