امتیازدهی CVE - امنیت CVE

توضیح امتیازدهی CVE: CVSS، EPSS و اولویت‌بندی

امتیازدهی CVE و امنیت CVE برای محافظت از برنامه‌های نرم‌افزاری مدرن در برابر تهدیدات سایبری نوظهور ضروری هستند. شناسایی و اولویت‌بندی آسیب‌پذیری‌ها به طور مؤثر به سازمان‌ها این امکان را می‌دهد که ابتدا به مهم‌ترین خطرات رسیدگی کنند. امتیازدهی CVE ... standardروشی استاندارد برای رتبه‌بندی آسیب‌پذیری‌ها بر اساس شدت، در حالی که شیوه‌های امنیتی CVE تضمین می‌کنند که این خطرات به درستی مدیریت و کاهش می‌یابند.

در 2025، ۴۸۱۸۵ آسیب‌پذیری (CVE) منتشر شد، افزایشی ۲۰.۶ درصدی نسبت به ۳۹,۹۶۲ مورد در سال ۲۰۲۴، و ۳۸ درصد با شدت بالا یا بحرانی ارزیابی شدند. با این سرعت رشد حجم حملات، داشتن یک استراتژی قوی برای امتیازدهی CVE و امنیت دیگر اختیاری نیست؛ بلکه یک ضرورت است. 

مشکل بزرگتر فقط حجم نیست، بلکه این است که تحلیل‌های سنتی نمی‌توانند با آن همگام شوند. NVD موسسه ملی استاندارد و فناوری (NIST) در سال ۲۰۲۵ نزدیک به ۴۲۰۰۰ CVE را غنی‌سازی کرد که ۴۵٪ بیشتر از هر سال قبل است، اما این هنوز برای همگام شدن با افزایش موارد ثبت شده کافی نبود. در نتیجه مستقیم، تنها ۲۸٪ از CVEهای تازه افشا شده در سال ۲۰۲۵ غنی‌سازی کامل NVD (امتیاز CVSS، طبقه‌بندی CWE، داده‌های CPE) را دریافت کردند که نسبت به ۴۶.۲٪ در سال ۲۰۲۴ به شدت کاهش یافته است. این اعداد، ضرورت فزاینده سازمان‌ها را برای داشتن اقدامات امنیتی CVE خود، به جای تکیه صرف بر داده‌های NVD که به موقع می‌رسند، برجسته می‌کند.

امتیازدهی CVE چیست و چرا برای امنیت CVE اهمیت دارد؟

CVE مخفف Common Vulnerabilities and Exposures است، فهرستی از آسیب‌پذیری‌ها و آسیب‌پذیری‌های امنیت سایبری که به‌طور عمومی افشا شده‌اند. هر ورودی در فهرست CVE یک شناسه منحصربه‌فرد به نام CVE ID دریافت می‌کند که به‌طور خاص به یک آسیب‌پذیری اشاره دارد. شرکت MITRE این سیستم را مدیریت می‌کند. standardارزیابی نحوه شناسایی و فهرست‌بندی آسیب‌پذیری‌ها. این امر تضمین می‌کند که همه افراد در حوزه امنیت سایبری هنگام بحث در مورد تهدیدات خاص، از مرجع یکسانی استفاده می‌کنند.

امتیازدهی CVE شامل ارزیابی هر ورودی CVE و اختصاص یک امتیاز عددی بر اساس شدت آن است. این امتیاز به سازمان‌ها کمک می‌کند تا سطح اولویت برای رسیدگی به آسیب‌پذیری را تعیین کنند.

این به آنها اجازه می‌دهد تا منابع را به طور مؤثر تخصیص دهند و خطرات احتمالی را کاهش دهند. سیستم امتیازدهی CVE عواملی مانند سهولت سوءاستفاده را ارزیابی می‌کند. همچنین تأثیر آن بر محرمانگی، یکپارچگی و در دسترس بودن (که اغلب به عنوان "سه‌گانه CIA" شناخته می‌شود) را در نظر می‌گیرد. علاوه بر این، پتانسیل اصلاح را ارزیابی می‌کند.

چگونه NVD، فهرست CVE MITER و امتیازدهی CVE با هم کار می‌کنند؟

درک ارتباط بین پایگاه داده ملی آسیب‌پذیری (NVD)، فهرست میترو امنیت CVE برای درک چگونگی مدیریت آسیب‌پذیری‌ها در اکوسیستم امنیت سایبری ضروری است.

فهرست CVE میتر با شناسایی آسیب‌پذیری‌ها و اختصاص یک شناسه CVE به آنها آغاز می‌شود. با این حال، این فهرست تنها اطلاعات اولیه در مورد هر آسیب‌پذیری را ارائه می‌دهد. NVD که توسط موسسه ملی Standardو فناوری (NIST)، با ارائه توضیحات مفصل، منابع و از همه مهم‌تر، امتیازدهی CVE از طریق ...، این داده‌ها را غنی‌تر می‌کند. سیستم امتیازدهی آسیب پذیری مشترک (CVSS).

NVD یک منبع کلیدی است زیرا به عنوان مخزنی از ... عمل می‌کند. standardداده‌های آسیب‌پذیری مبتنی بر s، که به سازمان‌ها کمک می‌کند تا تأثیر یک آسیب‌پذیری را به طور جامع‌تری درک کنند. NVD نه تنها شامل نمرات CVSS، بلکه شامل اطلاعات عمیقی مانند موارد زیر نیز می‌شود:

  • توضیحات مفصل هر آسیب‌پذیری، شامل جزئیات فنی و زمینه‌ای که در آن آسیب‌پذیری می‌تواند مورد سوءاستفاده قرار گیرد.
  • معیارهای تأثیر که نشان می‌دهد چگونه این آسیب‌پذیری می‌تواند بخش‌های مختلف سیستم یک سازمان را تحت تأثیر قرار دهد.
  • اطلاعات اصلاحی مانند لینک‌هایی به وصله‌ها، توصیه‌ها و راهکارهای کاهش آسیب‌پذیری.

به دلیل ماهیت جامع آن، NVD منبع مرجعی برای سازمان‌ها است، زمانی که نیاز به ارزیابی تأثیر واقعی یک آسیب‌پذیری و درک چگونگی رفع مؤثر آن دارند.

CVSS: رایج‌ترین سیستم امتیازدهی CVE در امنیت سایبری

پرکاربردترین روش برای امتیازدهی CVE، سیستم امتیازدهی آسیب پذیری مشترک (CVSS)، توسط انجمن تیم‌های واکنش به حوادث و امنیت (FIRST) نگهداری و توسعه داده می‌شود. CVSS یک ... را فراهم می‌کند. standardروشی استاندارد برای اندازه‌گیری شدت آسیب‌پذیری‌ها، که اولویت‌بندی رسیدگی به آنها را برای سازمان‌ها آسان‌تر می‌کند.

به طور خاص، CVSS آسیب‌پذیری‌ها را در مقیاسی از ۰ تا ۱۰ امتیازدهی می‌کند. در اینجا، ۰ نشان‌دهنده‌ی هیچ خطری و ۱۰ نشان‌دهنده‌ی بالاترین سطح شدت است. علاوه بر این، امتیازدهی بر اساس چهار گروه اصلی معیار انجام می‌شود:

امتیاز پایه:

این نشان دهنده ویژگی‌های ذاتی یک آسیب‌پذیری است که در طول زمان و در محیط‌های مختلف کاربر ثابت هستند. امتیاز پایه عواملی مانند قابلیت بهره‌برداری را در نظر می‌گیرد. این به میزان سهولت بهره‌برداری از آسیب‌پذیری اشاره دارد. همچنین تأثیر آن بر محرمانگی، یکپارچگی و در دسترس بودن را ارزیابی می‌کند.

امتیاز زمانی:

این، امتیاز پایه را بر اساس عواملی که با گذشت زمان تغییر می‌کنند، تنظیم می‌کند، مانند اینکه آیا اصلاحیه موجود است یا اینکه آیا یک اکسپلویت به طور فعال مورد استفاده قرار می‌گیرد. معیارهای زمانی شامل بلوغ کد اکسپلویت، سطح اصلاح و اطمینان گزارش می‌شوند.

امتیاز محیطی:

این به سازمان‌ها اجازه می‌دهد تا امتیاز CVSS را متناسب با تأثیر آسیب‌پذیری در محیط خاص خود تنظیم کنند. این امتیاز عواملی مانند اهمیت سیستم آسیب‌دیده و آسیب‌های جانبی احتمالی را در نظر می‌گیرد.

گروه متریک تکمیلی:

این در CVSS نسخه ۴.۰ معرفی شده است و زمینه‌های اضافی را فراهم می‌کند که می‌تواند بر ارزیابی کلی ریسک تأثیر بگذارد. این شامل ملاحظاتی مانند الزامات ایمنی، معیارهای خودکارسازی (که چگونگی تأثیر اتوماسیون بر بهره‌برداری را اندازه‌گیری می‌کنند) و ویژگی‌های منحصر به فردی است که ممکن است در گروه‌های معیار دیگر جای نگیرند. اگرچه امتیاز کلی CVSS شامل این معیارها نمی‌شود، اما بینش‌های ارزشمندی ارائه می‌دهند. در نتیجه، آنها به سازمان‌ها کمک می‌کنند تا تصمیمات آگاهانه‌تری بگیرند.cisنکاتی در مورد مدیریت آسیب‌پذیری‌ها.

آخرین ویرایش، CVSS نسخه ۴.۰، این پیشرفت‌ها را برای بهبود دقت و قابلیت استفاده از امتیازدهی آسیب‌پذیری معرفی می‌کند. با اصلاح معیارها، CVSS نسخه ۴.۰ پیچیدگی و زمینه آسیب‌پذیری‌ها را به طور مؤثرتری ثبت می‌کند. این امر تضمین می‌کند که امتیازها، اطلاعات دقیق‌تری را ارائه می‌دهند.cisانعکاس ریسک واقعی.

مثال دنیای واقعی: CVE-2021-44228 (Log4Shell)

برای نشان دادن نحوه‌ی عملکرد امتیازدهی CVE در عمل، بیایید نگاهی به CVE-2021-44228 بیندازیم که معمولاً با نام Log4Shell شناخته می‌شود. آسیب‌پذیری کتابخانه‌ی آپاچی Log4j 2 امکان اجرای کد از راه دور (RCE) را فراهم می‌کند. در نتیجه، یک مهاجم می‌تواند کنترل سیستم آسیب‌دیده را در دست بگیرد.

  • شناسه CVE: CVE-2021-44228
  • امتیاز پایه CVSS: 10.0 (بحرانی)
  • بردار حمله: شبکه (N) - قابل بهره‌برداری از راه دور.
  • پیچیدگی حمله: کم (L) - سوءاستفاده از آن آسان است.
  • امتیازات مورد نیاز: هیچکدام (N) - هیچ امتیازی لازم نیست.
  • تعامل کاربر: هیچکدام (N) - هیچ تعاملی با کاربر لازم نیست.
  • محدوده: تغییر یافته (C) - بر منابع فراتر از محدوده اصلی خود تأثیر می‌گذارد.
  • محرمانگی، یکپارچگی، تأثیر در دسترس بودن: بالا (H) - به خطر افتادن کامل محرمانگی، یکپارچگی و دسترس‌پذیری.

NVD امتیاز CVSS برابر با ۱۰.۰ را ارائه داد که نشان‌دهنده بالاترین سطح شدت است. ماهیت گسترده این آسیب‌پذیری، همراه با سهولت بهره‌برداری، آن را به اولویت اصلی برای رفع نقص در سراسر جهان تبدیل کرده است.

چالش‌های امتیازدهی CVE و تأثیر آنها بر امنیت CVE

در حالی که آسیب پذیری ها و مواجهه های رایج (CVE) سیستم ارائه می‌دهد standardاگرچه روشی استاندارد برای شناسایی و ردیابی آسیب‌پذیری‌ها وجود دارد، اما محدودیت‌های متعددی بر اثربخشی آن در مدیریت ریسک‌ها تأثیر می‌گذارد.

CVE-2021-44228 (Log4Shell) این چالش‌ها را نشان می‌دهد:

  • جزئیات محدود در مورد بهره‌برداری: CVE-2021-44228 یک شناسه منحصر به فرد ارائه می‌دهد اما فاقد جزئیات جامع در مورد چگونگی سوءاستفاده مهاجمان از آن است. اگرچه کارشناسان آن را حیاتی می‌دانند، اما ورودی CVE روش‌های دقیقی را که مهاجمان استفاده می‌کنند یا پیکربندی‌های خاصی که آسیب‌پذیری را افزایش می‌دهند، به طور کامل توضیح نمی‌دهد. این شکاف، سازمان‌ها را در مورد خطر دنیای واقعی نامطمئن می‌کند.
  • تنوع در گزارش‌دهی: CVE سوابق از نظر محتوا و کیفیت بسیار متفاوت هستند. برخی، مانند CVE-2021-44228، توضیحات و اطلاعات فنی مفصلی ارائه می‌دهند، در حالی که برخی دیگر مختصر یا ناقص باقی می‌مانند. این تناقض، سازمان‌ها را هنگامی که سعی می‌کنند خطر یک آسیب‌پذیری را صرفاً بر اساس ورودی CVE آن ارزیابی کنند، به چالش می‌کشد.
  • فقدان ارتباط محتوایی: CVE ورودی‌ها از یک standardفرمتی که ممکن است منعکس کننده‌ی زمینه‌ی خاص محیط‌های مختلف نباشد. برای مثال، CVE-2021-44228 بسته به زیرساخت یک شرکت، تأثیرات متفاوتی بر سیستم‌ها می‌گذارد. اگر جزئیات CVE با محیط خاص مطابقت نداشته باشد، این ناهماهنگی منجر به ارزیابی‌های نادرست ریسک می‌شود.
  • تأخیر در افشا: اغلب بین کشف یک آسیب‌پذیری و اضافه شدن آن به پایگاه داده CVE فاصله زمانی وجود دارد. در طول این فاصله، مهاجمان ممکن است از آسیب‌پذیری‌هایی مانند موارد زیر سوءاستفاده کنند: CVE-2021-44228 قبل از اینکه عمومی شوند، و این امر به دلیل تأخیر در آگاهی‌رسانی و اصلاح، خطر را افزایش می‌دهد.
  • تمرکز بر آسیب‌پذیری‌های شناخته‌شده: CVE ورودی‌ها فقط آسیب‌پذیری‌های افشا شده عمومی را پوشش می‌دهند، که باعث می‌شود آسیب‌پذیری‌های روز صفر و تهدیدهای افشا نشده نادیده گرفته شوند. صرفاً با تکیه بر CVE سازمان‌ها را در معرض خطرات نوظهوری قرار می‌دهد که پایگاه داده هنوز آنها را فهرست نکرده است.
  • کیفیت نامناسب آثار ارسالی: کیفیت CVE ورودی‌ها بسته به منبع متفاوت هستند. برخی، مانند CVE-2021-44228، به‌روزرسانی‌های منظم با جزئیات جدید دریافت می‌کنند، در حالی که برخی دیگر ثابت می‌مانند و منجر به ناهماهنگی‌ها و شکاف‌های احتمالی در داده‌ها می‌شوند.
  • انباشت غنی‌سازی NVD: حتی پس از انتشار یک CVE، هیچ تضمینی وجود ندارد که به سرعت امتیازدهی شود. 54,914 CVE از سال 2024-2025 در صف NVD منتظر تجزیه و تحلیل کامل هستند. در آوریل 2026، NIST اعلام کرد که اکنون فقط غنی‌سازی فوری CVE ها را در اولویت قرار می‌دهد. CISکاتالوگ آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده (KEV) شرکت A، نرم‌افزارهای مورد استفاده در دولت فدرال و نرم‌افزارهای حیاتی طبق تعریف فرمان اجرایی ۱۴۰۲۸. هر چیز دیگری بر اساس بهترین تلاش غنی‌سازی شده است، به این معنی که اکثر سازمان‌ها دیگر نمی‌توانند فرض کنند که امتیاز CVSS در صورت نیاز بیشتر در دسترس خواهد بود.

EPSS: افزایش امنیت CVE برای مدیریت جامع آسیب‌پذیری

CVE-2021-44228 همچنین برجسته می‌کند که در آن سیستم امتیازدهی آسیب پذیری مشترک (CVSS)اگرچه قوی است، اما نقص دارد. این نقص، اهمیت ... را برجسته می‌کند. سیستم امتیازدهی پیش‌بینی اکسپلویت (EPSS).

EPSS چیست؟

EPSS از یک چارچوب داده‌محور برای پیش‌بینی احتمال سوءاستفاده از آسیب‌پذیری‌هایی مانند موارد زیر استفاده می‌کند: CVE-2021-44228 ظرف 30 روز آینده. برخلاف CVSSکه تأثیر بالقوه را اندازه‌گیری می‌کند، EPSS احتمال بهره‌برداری را بر اساس داده‌ها و روندهای تاریخی تخمین می‌زند.

چرا EPSS اهمیت دارد؟

  • اولویت‌بندی پیشرفته: EPSS سازمان‌ها را قادر می‌سازد تا آسیب‌پذیری‌ها را نه تنها بر اساس شدت، بلکه بر اساس احتمال سوءاستفاده نیز اولویت‌بندی کنند. به عنوان مثال، وقتی تیم‌های امنیتی می‌دانند که CVE-2021-44228 احتمال سوءاستفاده بالایی دارد، آنها تلاش‌های اصلاحی را در جایی که بیشترین نیاز را دارند، متمرکز می‌کنند.
  • دفاع پیشگیرانه: EPSS به تیم‌های امنیتی اجازه می‌دهد تا اقدامات پیشگیرانه‌ای را علیه آسیب‌پذیری‌های احتمالی مورد سوءاستفاده انجام دهند و خطر حملات موفقیت‌آمیز را کاهش دهند.
  • دی زمینه‌ایcisیون سازی: EPSS زمینه اضافی را فراهم می‌کند که CVSS ممکن است به تنهایی از دست برود، مانند شناسایی آسیب‌پذیری‌هایی که به طور فعال توسط مهاجمان هدف قرار می‌گیرند. این امر منجر به طراحی آگاهانه‌تر و استراتژیک‌تر می‌شود.cisیون سازی
  • بهینه سازی منابع: برای سازمان‌هایی که منابع محدودی دارند، EPSS به تخصیص کارآمد تلاش‌ها به آسیب‌پذیری‌هایی که بیشترین تهدید را ایجاد می‌کنند، کمک می‌کند و یک استراتژی دفاعی مؤثرتر را تضمین می‌کند.

محدودیت‌های EPSS

با وجود مزایای آن، EPSS محدودیت‌هایی دارد. به داده‌های تاریخی متکی است که ممکن است همیشه منعکس‌کننده‌ی چشم‌انداز تهدید فعلی نباشد. تمرکز کوتاه‌مدت آن بر پیش‌بینی بهره‌برداری در عرض 30 روز ممکن است تهدیدات بلندمدت را نادیده بگیرد.

EPSS بینش‌های کلی را بدون در نظر گرفتن زمینه خاص محیط‌های منفرد ارائه می‌دهد. در نهایت، به الگوهای بهره‌برداری گذشته بستگی دارد که ممکن است تغییرات سریع در تکنیک‌های حمله یا آسیب‌پذیری‌های تازه کشف شده را در بر نگیرد.

ایجاد تعادل بین CVE و EPSS برای مدیریت بهینه آسیب‌پذیری

برای مدیریت مؤثر آسیب‌پذیری‌ها، سازمان‌ها باید محدودیت‌های هر دو را درک کرده و به آنها بپردازند. CVSS و EPSSادغام این ابزارها، دیدگاه جامع‌تری از چشم‌انداز آسیب‌پذیری ارائه می‌دهد. این رویکرد، شدت را با احتمال سوءاستفاده متعادل می‌کند و منجر به اولویت‌بندی بهتر، توسعه آگاهانه‌تر و ... می‌شود.cisیون‌سازی و بهبود نتایج امنیت سایبری.

به چالش اولویت‌بندی آسیب‌پذیری‌های حیاتی می‌پردازد

در طول این وبلاگ، ما پیچیدگی‌های امتیازدهی CVE، نقش حیاتی پایگاه داده ملی آسیب‌پذیری (NVD) و اینکه چگونه ابزارهایی مانند سیستم امتیازدهی پیش‌بینی بهره‌برداری (EPSS) با پیش‌بینی احتمال بهره‌برداری، به مدیریت آسیب‌پذیری عمق می‌بخشند را بررسی کرده‌ایم. با این حال، مدیریت مؤثر آسیب‌پذیری‌ها به چیزی بیش از درک این مفاهیم نیاز دارد - این امر مستلزم یک رویکرد جامع است که با نیازهای امنیتی خاص سازمان شما سازگار باشد.

از تقریباً ۱۷۶۰۰۰ آسیب‌پذیری شناخته‌شدهبیش از ۱۹۰۰۰ مورد دارای امتیاز CVSS بین ۹.۰ تا ۱۰.۰ هستند که نشان‌دهنده خطرات بحرانی است. با این حال، اکثریت - حدود ۷۷.۵٪ - در محدوده امتیاز متوسط ​​۴.۰ تا ۸.۰ قرار می‌گیرند. این توزیع گسترده، چالش را برجسته می‌کند: اولویت‌بندی اینکه کدام آسیب‌پذیری‌ها ابتدا باید برطرف شوند و چگونه می‌توان این کار را با منابع محدود و در عین حال حفظ یک دفاع قوی انجام داد.

تحلیل ترکیب نرم‌افزار Xygeni (SCA) راهکار ما با ادغام امتیازدهی CVE با EPSS و سایر ابزارهای زمینه‌ای، این چالش را برطرف می‌کند و تصویر کاملی از چشم‌انداز آسیب‌پذیری شما ارائه می‌دهد. راهکار ما، کدبیس شما را در منابع مختلف، از جمله NPM، GitHub و OWD، به طور کامل اسکن می‌کند و تضمین می‌کند که هیچ تهدید امنیتی بالقوه‌ای را از دست ندهید.

چگونه Xygeni SCA راهکار، امتیازدهی CVE را به عمل تبدیل می‌کند

از بین ۴۸۱۸۵ آسیب‌پذیری (CVE) منتشر شده در سال ۲۰۲۵، ۳۸٪ با شدت بالا یا بحرانی ارزیابی شدند و میانگین امتیاز CVSS برای سال ۶.۶۰ بود. این تعداد زیادی برچسب «بحرانی» و «بالا» است که برای منابع اصلاحی محدود یکسانی رقابت می‌کنند، و این قبل از در نظر گرفتن این واقعیت است که تنها ۲۸٪ از CVE های سال ۲۰۲۵ در وهله اول غنی‌سازی کامل NVD را دریافت کرده‌اند.

تحلیل ترکیب نرم‌افزار Xygeni (SCA) این راهکار با ادغام امتیازدهی CVE با EPSS و سیگنال‌های زمینه‌ای اضافی، این چالش را برطرف می‌کند و فارغ از اینکه NVD هنوز به غنی‌سازی یک CVE خاص دست یافته باشد یا خیر، تصویر کاملی از چشم‌انداز آسیب‌پذیری شما ارائه می‌دهد. این راهکار، کدبیس شما را در npm، GitHub و سایر رجیستری‌های متن‌باز اسکن می‌کند، بنابراین هیچ چیز از قلم نمی‌افتد.

در اینجا نحوه‌ی تکمیل استراتژی مدیریت آسیب‌پذیری شما آورده شده است:

  • امتیازدهی CVE + یکپارچه‌سازی EPSS. ترکیب شدت (CVSS) با احتمال سوءاستفاده (EPSS) به این معنی است که تیم شما ابتدا آنچه را که واقعاً در دنیای واقعی مورد سوءاستفاده قرار می‌گیرد، برطرف می‌کند، نه فقط آنچه که روی کاغذ بالاترین امتیاز را دارد.
  • تحلیل دسترسی‌پذیری. Xygeni به این جمله که «این CVE در درخت وابستگی شما وجود دارد» بسنده نمی‌کند. این ابزار تعیین می‌کند که آیا مسیر کد آسیب‌پذیر واقعاً در برنامه شما قابل دسترسی است یا خیر، و به این ترتیب نویز را به طور چشمگیری کاهش می‌دهد و بر رفع خطرات قابل بهره‌برداری تمرکز می‌کند.
  • آگاهی زمینه‌ای. با دریافت همزمان چندین منبع مشاوره و سیستم‌های امتیازدهی، Xygeni به جای اعمال یک امتیاز شدت یکسان برای همه، خود را با محیط خاص سازمان شما وفق می‌دهد.
  • نظارت مداوم و هشدارهای بلادرنگ. CVE های جدید و نمرات EPSS جدید دائماً منتشر می‌شوند. Xygeni به طور مداوم نظارت می‌کند، بنابراین آسیب‌پذیری که دیروز اولویت کمی داشت و امروز به طور فعال مورد سوء استفاده قرار می‌گیرد، از نظر پنهان نمی‌ماند.

نتیجه: با توجه به اینکه بیش از یک سوم CVE های جدید در حال حاضر با درجه بالا یا بحرانی علامت گذاری شده اند و غنی سازی NVD هر ساله عقب تر می رود، اولویت بندی دستی هر یافته واقع بینانه نیست. Xygeni به تیم شما کمک می کند تا روی بخش کوچکی که در محیط شما هم شدید و هم واقعاً قابل بهره برداری است، تمرکز کند.

درخواست پاسخ به نسخه ی نمایشی or رایگان شروع کنید ببینیم چگونه Xygeni امتیازدهی CVE را به یک استراتژی مدیریت آسیب‌پذیری اولویت‌بندی‌شده و عملی تبدیل می‌کند.

سوالات متداول

تفاوت بین CVE، CVSS و NVD چیست؟

یک CVE یک شناسه منحصر به فرد برای یک آسیب‌پذیری خاص است. CVSS (سیستم امتیازدهی مشترک آسیب‌پذیری) چارچوب امتیازدهی است که برای رتبه‌بندی شدت آن آسیب‌پذیری از ۰ تا ۱۰ استفاده می‌شود. NVD (پایگاه داده ملی آسیب‌پذیری) مخزنی است که توسط NIST نگهداری می‌شود و هر CVE را با امتیاز CVSS، توضیحات و منابع اصلاح آن غنی می‌کند.

EPSS چیست و چه تفاوتی با CVSS دارد؟

EPSS (سیستم امتیازدهی پیش‌بینی اکسپلویت) احتمال اینکه یک آسیب‌پذیری در 30 روز آینده مورد سوءاستفاده قرار گیرد را بر اساس داده‌های اکسپلویت در دنیای واقعی تخمین می‌زند. CVSS پتانسیل را اندازه‌گیری می‌کند. شدت در صورت سوءاستفاده؛ EPSS میزان احتمال استفاده از هر دو با هم، سیگنال اولویت‌بندی بسیار دقیق‌تری نسبت به هر کدام به تنهایی ارائه می‌دهد.

چرا بالا نیست؟ آیا امتیاز CVSS برای اولویت‌بندی یک آسیب‌پذیری کافی است؟

امتیاز CVSS نشان‌دهنده شدت نظری است، نه ریسک در دنیای واقعی. یک آسیب‌پذیری «بحرانی» با امتیاز ۹.۸ که در کدبیس خاص شما غیرقابل دسترسی است، یا هیچ بهره‌برداری فعال شناخته‌شده‌ای ندارد، ممکن است اولویت کمتری نسبت به یک آسیب‌پذیری «متوسط» که مهاجمان در حال حاضر به‌طور فعال از آن بهره‌برداری می‌کنند، داشته باشد. به همین دلیل است که جفت کردن CVSS با EPSS و تحلیل قابلیت دسترسی اهمیت دارد.

سالانه چند CVE منتشر می‌شود؟

حجم CVE سال به سال به طور مداوم افزایش یافته است و سالانه ده‌ها هزار آسیب‌پذیری جدید افشا می‌شود. با توجه به این مقیاس، اولویت‌بندی دستی برای اکثر سازمان‌ها واقع‌بینانه نیست، به همین دلیل اولویت‌بندی خودکار و آگاه از زمینه (CVSS + EPSS + قابلیت دسترسی) ضروری شده است.

CVE-2021-44228 (Log4Shell) چیست و چرا به عنوان مثال استفاده می‌شود؟

Log4Shell یک آسیب‌پذیری اجرای کد از راه دور بحرانی در Apache Log4j 2 است که در CVSS امتیاز ۱۰.۰ (حداکثر امتیاز) را کسب کرده است. این آسیب‌پذیری به طور گسترده به عنوان یک نمونه آموزشی مورد استفاده قرار می‌گیرد زیرا قابلیت بهره‌برداری مبتنی بر شبکه، عدم نیاز به امتیاز و عدم تعامل با کاربر را ترکیب می‌کند و دقیقاً نشان می‌دهد که «بحرانی» در چارچوب CVSS به چه معناست.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni