مقدمة: إدارة الثغرات الأمنية القائمة على المخاطر بموجب قانون المرونة السيبرانية
تُدرك الفرق الحديثة أن إصلاح جميع الثغرات الأمنية أمرٌ مستحيل، فالمهم هو إصلاح الثغرات المناسبة. ولذلك، أصبحت إدارة الثغرات الأمنية القائمة على المخاطر النهج المُفضّل لفرق DevSecOps. مع ذلك، في الاتحاد الأوروبي، لم يعد هذا مجرد ممارسة مُثلى، إذ يُفرض قانون المرونة السيبرانية التزامات قانونية مُحددة، خاصةً عندما تتضمن البرامج مشكلات مُدرجة في هذا القانون. CISقائمة الثغرات الأمنية المعروفة والمستغلة.
في هذا السياق الجديد، يتحول تحديد أولويات الثغرات الأمنية من خيار أمني إلى متطلب امتثال. يجب على الفرق إثبات فهمها للثغرات التي يتم استغلالها بنشاط وكيفية تحديد أولويات الإصلاح. ولم يعد عامل الوقت مجرد فكرة مجردة. تسري التزامات الإبلاغ لدى وكالة الإيرادات الكندية (CRA) بشأن الثغرات الأمنية التي يتم استغلالها بنشاط والحوادث الخطيرة اعتبارًا من 11 سبتمبر 2026، مع مجموعة كاملة من الالتزامات الرئيسية التي ستتبع في ديسمبر 2027. أي نموذج لتحديد الأولويات الذي تتبعه المنظمة اليوم يجب أن يكون قابلاً للدفاع عنه بموجب متطلبات الإبلاغ هذه في غضون أسابيع، وليس فصول.
إدارة الثغرات الأمنية القائمة على المخاطر والثغرات الأمنية المستغلة المعروفة
يركز نظام إدارة الثغرات الأمنية القائم على المخاطر على مدى التعرض الفعلي بدلاً من مجرد خطورته. وبدلاً من التعامل مع جميع الثغرات الأمنية المصنفة (CVEs) على قدم المساواة، تُعطي الفرق الأولوية بناءً على الاستغلال، وسهولة الوصول، والتأثير.
هنا تبرز أهمية الثغرات الأمنية المعروفة والمستغلة. فعندما تظهر ثغرة أمنية مستغلة (CVE) في CISيؤكد فهرس الثغرات الأمنية المعروفة والمستغلة أن المهاجمين يستخدمونها بالفعل في بيئات حقيقية. وهذه الإشارة تحمل وزناً أكبر بكثير من مجرد نتيجة نظرية.
إذا كنت ترغب في شرح أعمق لماهية المركبات الكهربائية ذات الطاقة المنخفضة وكيفية التعرف عليها، يمكنك قراءة منشورنا السابق. الثغرات الأمنية المعروفة المستغلة: ما الذي يجب إصلاحه أولاًفي هذه المقالة، نركز على كيفية ملاءمة المركبات الإلكترونية الأساسية لنماذج الامتثال وتحديد الأولويات بموجب قانون المرونة السيبرانية.
ما يتطلبه قانون المرونة السيبرانية فعلاً

قانون المرونة السيبرانية هو لائحة صادرة عن الاتحاد الأوروبي تفرض التزامات إلزامية في مجال الأمن السيبراني على المنتجات التي تحتوي على عناصر رقمية والمباعة في الاتحاد الأوروبي. ويُلزم هذا القانون البائعين بإدارة الثغرات الأمنية طوال دورة حياة المنتج، وتجنب إصدار برامج تحتوي على ثغرات أمنية معروفة ومستغلة. وثائق الاتحاد الأوروبي الرسميةيجب على الشركات المصنعة:
- تحديد ومعالجة الثغرات الأمنية طوال دورة حياة المنتج
- منع شحن البرامج التي تحتوي على ثغرات أمنية معروفة ومستغلة
- يجب الإبلاغ عن الثغرات الأمنية التي تم استغلالها بنشاط والحوادث الخطيرة في غضون 24 ساعة من اكتشافها، وهو التزام بالإبلاغ يصبح ساري المفعول في 11 سبتمبر 2026.
- الاحتفاظ بأدلة على معالجة الثغرات الأمنيةcisأيونات (+H)
بمعنى آخر، بمجرد ظهور ثغرة أمنية في CISإن تجاهل كتالوج الثغرات الأمنية المعروفة والمستغلة يخلق مخاطر أمنية وتنظيمية، وبدءًا من سبتمبر 2026، تأتي هذه المخاطر مصحوبة بساعة إبلاغ.
ما هو قانون المرونة السيبرانية (CRA)؟
استخدم قانون المرونة السيبرانية هو تنظيم أوروبي يحدد متطلبات الأمن السيبراني الإلزامية للبرمجيات والمنتجات الرقمية المباعة في أوروبا. ويُلزم البائعين بإدارة الثغرات الأمنية طوال دورة حياة المنتج وتجنب إصدار برامج تحتوي على ثغرات أمنية. نقاط الضعف المستغلة المعروفة.
قائمة مراجعة إدارة الثغرات الأمنية القائمة على المخاطر وفقًا لمعايير CRA Ready
| متطلبات | ما تتوقعه وكالة الإيرادات الكندية | أفضل الممارسات للفرق |
|---|---|---|
| استغلال الوعي | منع شحن البرامج التي تحتوي على ثغرات أمنية معروفة ومستغلة | مطابقة النتائج تلقائيًا مع CISA KEV Catalog |
| تحديد الأولويات بناءً على المخاطر | ركز على نقاط الضعف التي تشكل خطراً أمنياً حقيقياً | اجمع بين المركبات الكهربائية الأساسية، ونظام دعم القرار الإلكتروني، وإمكانية الوصول، والتعرض للأصول |
| المعالجة في الوقت المناسب | قم بتطبيق الإصلاحات دون تأخير غير مبرر بمجرد معرفة الثغرة الأمنية. | حدد اتفاقيات مستوى الخدمة (SLA) الخاصة بالإصلاح الفوري للمركبات الرئيسية القابلة للوصول، وقم بتطبيقها في CI/CD |
| الإبلاغ عن الحوادث | الإبلاغ عن الثغرات الأمنية المستغلة بنشاط والحوادث الخطيرة على مراحل زمنية محددة، اعتبارًا من 11 سبتمبر 2026 | تتبع الحالة كـ reported → investigating → confirmedمع محفزات تلقائية لمدة 24 ساعة / 72 ساعة / 14 يومًا |
| المراقبة المستمرة | معالجة الثغرات الأمنية طوال دورة حياة المنتج | قم بإجراء عمليات مسح مستمرة على التعليمات البرمجية والتبعيات و pipelines |
| ضوابط الإصدار | تجنب طرح منتجات تحتوي على ثغرات يتم استغلالها بشكل فعال | امنع عمليات الدمج أو النشر عندما تؤثر قيم المفاتيح الرئيسية على التعليمات البرمجية التي يمكن الوصول إليها |
| Decisإمكانية تتبع الأيونات | أثبت كيف يمكن أن يؤدي الضعف إلىcisتم إنتاج الأيونات | احتفظ بسجلات التدقيق للكشف عن المشكلات وتحديد أولوياتها واتخاذ الإجراءات التصحيحية. |
| تكامل المطورين | يجب ألا تؤدي الإجراءات الأمنية إلى تعطيل سير العمل التطويري | تحديد أولويات السطح مباشرة في pull requests و CI pipelines |
| مسؤولية دورة الحياة | الحفاظ على الأمن بعد الإصدار | تتبع تغييرات KEVs و EPSS للإصدارات المشحونة |
لماذا تُعدّ المركبات الكهربائية ذات المفتاح أساسية للامتثال لقانون الإيرادات الكندية؟
استخدم CISيُدرج دليل الثغرات الأمنية المعروفة والمستغلة (CVEs) الثغرات التي يستغلها المهاجمون بالفعل في بيئات حقيقية. بعبارة أخرى، يزيل هذا الدليل الغموض عن تحديد الأولويات.
بدلاً من السؤال "هل يمكن استغلال هذا؟"، يجب على الفرق الآن أن تطرح سؤالاً أكثر مباشرة: "هل يتم استغلال هذا بالفعل، وهل نقوم بشحنه على أي حال؟"
بموجب قانون الأمن السيبراني، يُعدّ هذا التمييز ذا أهمية قانونية. ونتيجةً لذلك، تُصبح الثغرات الأمنية الرئيسية (KEVs) أقوى مُحفّز لاتفاقيات مستوى الخدمة (SLAs) الخاصة بالمعالجة ومنع إصدار البرامج. وفي هذا السياق، تتوافق إدارة الثغرات الأمنية القائمة على المخاطر بشكل طبيعي مع المتطلبات التنظيمية.
لقد تناولنا جانب الإبلاغ عن الحوادث بمزيد من التفصيل في جلسة مشتركة مع ناريمان آغا تاجييف، مهندس الأمن السيبراني في SecureHabits.nl: ٢٤ ساعة للإبلاغ: كيفية تجاوز مهلة الإخطار لدى وكالة الإيرادات الكندية. يشرح هذا الدليل دورة حياة الحادث المكونة من ثلاث مراحل والتي تتوقع CRA من المنظمات تتبعها، بدءًا من الإبلاغ عن مشكلة، مرورًا بالتحقيق، وصولًا إلى حادث مؤكد يبدأ نافذة الإبلاغ التي تستغرق 24 ساعة.
تخدم أنظمة CVSS وEPSS وKEVs أغراضًا مختلفة.
لكي تتمكن الفرق من تحديد الأولويات بشكل صحيح، يجب عليها أولاً أن تفهم ما تمثله كل إشارة في الواقع.
- CVSS يُظهر التأثير المحتمل
- إبس تقديرات احتمالية الاستغلال
- CISكتالوج الثغرات الأمنية المستغلة المعروفة يؤكد حدوث الاستغلال بالفعل
قد تُضلل كل مقياس على حدة، ولكن عندما تستخدمها الفرق مجتمعة، فإنها تُوفر سياقًا أوضح بكثير. ولهذا السبب، يُشكل دمج هذه المؤشرات أساسًا لإدارة فعّالة للثغرات الأمنية القائمة على المخاطر.
إدارة الثغرات الأمنية القائمة على المخاطر في الممارسة العملية
من الناحية العملية، يتبع نموذج تحديد الأولويات القائم على المخاطر تدفقًا واضحًا وقابلًا للتكرار.
- اكتشاف الثغرات الأمنية في التعليمات البرمجية والتبعيات
- تحقق من المطابقات ضد CISكتالوج الثغرات الأمنية المستغلة المعروفة
- تقييم احتمالية الاستغلال باستخدام EPSS
- تحقق من إمكانية الوصول في تطبيقك أو pipeline
- تطبيق قواعد المعالجة بناءً على التعرض ودور المنتج
ونتيجة لذلك، تتوقف الفرق عن التعامل مع قوائم الثغرات الأمنية كقوائم مهام ثابتة وتبدأ في التعامل معها كعناصر أمنية ملموسةcis أيونات (+H₃O).
نماذج تحديد الأولويات المختلفة التي تستخدمها الفرق اليوم
لا تعطي جميع الفرق الأولوية للمخاطر بنفس الطريقة. بشكل عامنرى ثلاثة نماذج شائعة في البيئات الحقيقية.
1. نموذج الأولوية للشدة
تقوم الفرق بإصلاح المشكلات بناءً على نظام CVSS فقط.
هذا النموذج سهل التطبيق. ومع ذلك، فإنه يُحدث ضوضاء ولا يفي بمتطلبات قانون المرونة السيبرانية.
2. نموذج قائم على الاحتمالية
تعتمد الفرق على نظام EPSS للتنبؤ بما قد يستغله المهاجمون لاحقًا.
يُحسّن هذا النهج التركيز. ومع ذلك، فإنه لا يزال يغفل عن الثغرات التي يستغلها المهاجمون بالفعل.
3. نموذج واعٍ للاستغلال
تجمع الفرق بين نظام EPSS و CISقائمة بالثغرات الأمنية المعروفة والمستغلة والسياق التقني.
في المقابل، يدعم هذا النموذج بشكل أفضل إدارة الثغرات الأمنية القائمة على المخاطر ويتوافق مباشرة مع التزامات قانون إعادة الاستثمار المجتمعي.
كيف تُفعّل شركة Xygeni عملية تحديد أولويات الجاهزية لقانون إعادة الاستثمار المجتمعي؟
زيجيني يساعد الفرق على تحويل اللوائح إلى سير عمل يومي. بدلاً من الاعتماد فقط على dashboards، Xygeni تفرض decisيحدد هذا الموقع بدقة مكان حدوث تغييرات الكود. ونتيجة لذلك، تصبح عملية تحديد الأولويات تلقائية ومتسقة.
تشمل القدرات الرئيسية ما يلي:
- الارتباط التلقائي مع CISكتالوج الثغرات الأمنية المستغلة المعروفة
- تقييم احتمالية الاستغلال بناءً على نظام EPSS
- تحليل إمكانية الوصول لتأكيد التعرض الفعلي
- Guardrails يتم دمج هذا الجزء أو تحريره عندما تؤثر قيم المفاتيح الرئيسية على التعليمات البرمجية التي يمكن الوصول إليها
- المعالجة الآلية من خلال نظام آمن pull requests
- سجلات تدقيق كاملة لإثبات الامتثال لقانون المرونة السيبرانية
باختصار، لا تكتفي الفرق برؤية المخاطر فحسب، بل تتصرف بناءً عليها بطريقة قابلة للتكرار والتدقيق.
مثال من مطور إلى مطور: كيف يعيق إصدارًا
تخيل أن تحديثًا للتبعيات يُدخل ثغرة أمنية (CVE).
- تظهر الثغرة الأمنية في CISكتالوج الثغرات الأمنية المستغلة المعروفة
- يكتشف جهاز Xygeni ذلك أثناء pull request
- يؤكد تحليل إمكانية الوصول أن مسار التعليمات البرمجية يتم تنفيذه.
- Guardrails حظر الدمج تلقائيًا
- يقترح البرنامج الآلي ترقية آمنة ويجري اختبارات.
يقوم المطور بحل المشكلة ضمن نفس سير العمل. ويبقى الإصدار متوافقاً مع المعايير. ولا حاجة لعقد اجتماعات.
بمعنى آخر، هذه إدارة الثغرات الأمنية القائمة على المخاطر والتي يتم تطبيقها بالضبط حيث يعمل المطورون بالفعل.
لماذا يُعد هذا الأمر مهمًا بما يتجاوز مجرد الامتثال؟
على الرغم من أن قانون المرونة السيبرانية كان السبب الرئيسي لهذا التحول، إلا أن فوائده تتجاوز ذلك. فالفرق التي تعطي الأولوية لاستخدام مؤشرات الأداء الرئيسية، وأنظمة دعم العمليات الإلكترونية، والسياق:
- تقليل إجهاد التنبيه
- تقصير وقت المعالجة
- تجنب استخدام رقع الطوارئ
- قم بشحن برامج أكثر أمانًا بثقة
بشكل عام، يصبح الامتثال نتيجة طبيعية للقيام بالأمن بالطريقة الصحيحة.
أفكار ختامية: هيئة الإيرادات الكندية تجعل الإدارة القائمة على المخاطر إلزامية
يُضفي قانون المرونة السيبرانية الطابع الرسمي على ما تعلمته فرق الأمن بالفعل من خلال التجارب الصعبة. فليست كل الثغرات الأمنية متساوية في الأهمية.
استخدم CISيُحدد فهرس الثغرات الأمنية المعروفة والمستغلة ما يستخدمه المهاجمون اليوم. ويتنبأ نظام EPSS بما سيستخدمونه لاحقًا. ويُبين السياق ما إذا كان ذلك يؤثر عليك.
تشكل هذه العناصر مجتمعةً إدارةً حديثةً للثغرات الأمنية القائمة على المخاطر، وبدءًا من 11 سبتمبر 2026، لم يعد الأمر اختياريًا. الفرق التي تستطيع الإجابة على سؤال "هل تم استغلال هذه الثغرة، وهل سننشرها على أي حال؟" ستلتزم بمهلة الإبلاغ المحددة من قبل وكالة الإيرادات الكندية دون أي توتر. أما الفرق التي لا تستطيع ذلك، فتكتشف الآن مدى قصر مدة الـ 24 ساعة.
تساعد Xygeni الفرق على تطبيق هذا النموذج باستمرار وبشكل تلقائي وبطريقة يقبلها المطورون بالفعل.
الأسئلة الشائعة
ما هي إدارة الثغرات الأمنية القائمة على المخاطر؟
إدارة الثغرات الأمنية القائمة على المخاطر هي ممارسة تحديد أولويات الثغرات الأمنية التي يجب إصلاحها بناءً على مدى تعرضها الفعلي، وإمكانية استغلالها، وسهولة الوصول إليها، وتأثيرها على الأعمال، بدلاً من التعامل مع كل ثغرة أمنية (CVE) بنفس القدر من الإلحاح. وهي تستبدل نظام التقييم الثابت لخطورة الثغرة الأمنية بنموذج يسأل عما إذا كانت الثغرة الأمنية قابلة للاستغلال فعلياً في بيئتك حالياً.
هل يشترط قانون المرونة السيبرانية إدارة الثغرات الأمنية القائمة على المخاطر تحديداً؟
لا يذكر قانون مراجعة الامتثال (CRA) مصطلح "إدارة الثغرات الأمنية القائمة على المخاطر" صراحةً، لكن متطلباته تُلزم بذلك فعلياً. يجب على المصنّعين تحديد الثغرات الأمنية ومعالجتها طوال دورة حياة المنتج، وتجنب شحن المنتجات التي تحتوي على ثغرات معروفة ومستغلة، والإبلاغ عن المشكلات التي يتم استغلالها فعلياً ضمن إطار زمني محدد. إن الوفاء بهذه الالتزامات دون إعطاء الأولوية لمخاطر الاستغلال الحقيقية أمر غير عملي على نطاق واسع.
ما الفرق بين CVSS و EPSS و CISكتالوج KEV؟
يُقيّم نظام CVSS مدى خطورة الثغرة الأمنية في حال استغلالها. بينما يُقدّر نظام EPSS احتمالية استغلالها في المستقبل القريب. CISيؤكد دليل KEV أن الاستغلال يحدث بالفعل في الواقع. وباستخدامهما معًا، ينقلان الفريق من مرحلة "ما مدى سوء هذا الأمر؟" إلى مرحلة "هل يحدث هذا لنا بالفعل الآن؟"، وهو المنطق الأساسي وراء إدارة الثغرات الأمنية القائمة على المخاطر.
لماذا تُعدّ إمكانية الوصول مهمة في إدارة الثغرات الأمنية القائمة على المخاطر؟
لا يمكن استغلال ثغرة أمنية موجودة في أحد التبعيات ولكن لا يتم استدعاؤها مطلقًا من قِبل كود تطبيقك، بغض النظر عن مدى خطورة درجة CVSS الخاصة بها. يؤكد تحليل إمكانية الوصول ما إذا كان الكود المُعرّض للخطر قابلاً للوصول إليه فعليًا من تطبيقك، مما يمنع فرق العمل من إهدار وقت الإصلاح على اكتشافات لا تنطوي على أي خطر حقيقي.
ماذا يحدث إذا لم تتبنى الشركة إدارة الثغرات الأمنية القائمة على المخاطر قبل سبتمبر 2026؟
بمجرد تطبيق التزامات الإبلاغ بموجب قانون الإيرادات الكندية في 11 سبتمبر 2026، ستواجه المؤسسات التي لا تزال تعتمد على قوائم الخطورة الثابتة صعوبة في الإجابة على السؤال الذي يطرحه المنظمون فعلياً: هل يتم استغلال هذه الثغرة الأمنية بشكل فعلي، وهل كنت على علم بذلك مسبقاً؟ وبدون وجود عملية قائمة على المخاطر، يجب إجراء هذا التحديد يدوياً في غضون 24 ساعة، وهو الوقت الذي ينفد فيه الوقت لدى معظم الفرق.
عن المؤلف
كتب بواسطة فاطمة Said، مدير تسويق المحتوى المتخصص في أمن التطبيقات في زيجيني للأمن.
تقوم فاطمة بإنشاء محتوى بحثي صديق للمطورين حول AppSec، ASPMوDevSecOps. تُترجم المفاهيم التقنية المعقدة إلى رؤى واضحة وقابلة للتنفيذ، تربط ابتكارات الأمن السيبراني بتأثير الأعمال.







