S03 / VULNERABILITY ANALYSIS

اسکن CVE و تحلیل آسیب‌پذیری بر اساس دارایی واقعی

گزارش آسیب‌پذیری زمانی عملیاتی می‌شود که تیم بداند CVE دقیقاً به کدام دارایی و نسخه مرتبط است و در کنار Severity چه Context دیگری برای اولویت‌بندی وجود دارد.

چرا CVE باید به Asset متصل باشد؟

فهرست CVE بدون دانستن اینکه کدام نسخه روی کدام سیستم نصب است، برای عملیات Patch Management ارزش محدودی دارد. SafeScap ابتدا اطلاعات Asset و Software را در Context دارایی نگه می‌دارد و سپس آسیب‌پذیری‌های مرتبط را برای تحلیل اولویت نمایش می‌دهد.

اولویت فقط CVSS نیست

Severity یک سیگنال مهم است، اما تصمیم اصلاح بهتر است Context بیشتری داشته باشد. وجود آسیب‌پذیری در Known Exploited Vulnerabilities، نوع ضعف، قابلیت بهره‌برداری و حساسیت دارایی می‌توانند Priority را تغییر دهند. به همین دلیل CVE، CWE، KEV/SSVC و Mappingهای ATT&CK در تحلیل Exposure ارزش دارند.

نکته عملی

Critical بودن روی کاغذ لزوماً به معنی «اولین Patch امشب» نیست و Medium بودن هم به معنی بی‌اهمیت بودن نیست. Asset Context و Exposure باید در تصمیم وارد شوند.

تفاوت Vulnerability Scan و Hardening

اسکن آسیب‌پذیری معمولاً روی ضعف نرم‌افزار یا Component متمرکز است. Hardening پیکربندی، Policy، Service و سطح حمله را هدف می‌گیرد. یک Server ممکن است CVE بحرانی نداشته باشد ولی به‌دلیل تنظیمات Remote Access یا Audit ضعیف، همچنان ریسک مهمی داشته باشد.

تحلیل کامل‌تر این تفاوت در مقاله اسکن آسیب‌پذیری با مقاوم‌سازی چه تفاوتی دارد؟ آمده است.

خروجی مورد انتظار

  • فهرست Software و Versionهای مرتبط با Asset
  • Findingهای CVE قابل انتساب به دارایی
  • Severity و Contextهای کمکی برای اولویت
  • نمای Exposure برای تیم امنیت و زیرساخت
  • مبنای تصمیم برای Patch، Mitigation یا Exception

Scope را قبل از اجرا مشخص کنیم.

نوع پلتفرم، تعداد دارایی و محدودیت‌های عملیاتی را بفرستید تا دامنه Assessment یا Hardening قابل برآورد باشد.