Vulnerability Management Requirements
Vulnerability Management Requirements
إدارة الثغرات األمنية هي نهج استباقي لتحديد الثغرات األمنية في األنظمة والشبكات والتطبيقات وتقييمها ومعالجتها لتقليل مخاطر
الهجمات اإللكترونية .فيما يلي أهم المتطلبات لبرنامج فعال إلدارة الثغرات األمنية:
نظام تصنيف الثغرات األمنية ) (CVSS 3.1يُستخدم لتقييم مدى خطورة الثغرات األمنية بنا ًء على درجة تتراوح من 0إلى . 10
ً
مفصًل لكل مستوى: يوضح الجدول في الصورة كيفية تصنيف الثغرات وفقًا لخطورتها وتأثيرها المحتمل .إليك شر ًحا
التأثير:
يسمح االستغًلل بالحصول على صالحيات إدارية على األنظمة أو الوصول إلى بيانات حساسة على مستوى عال. •
هذه الثغرات تتطلب إصال ًحا فوريًا دون تأخير ،خاصةً إذا كانت في بيئة تشغيلية. •
التأثير:
يمكن أن يتيح الوصول إلى بيانات مهمة ،لكنه يتطلب شرو ً
طا معينة لتنفيذ الهجوم بنجاح. •
التأثير:
يعتمد استغًلل الثغرة على عوامل خارجية ،مثل الحاجة إلى امتًلك صالحيات محددة لتنفيذ الهجوم. •
تعتبر مشكًلت أمنية متوسطة ،لكنها تتطلب بعض الجهد لمعالجتها. •
التأثير:
ً
ضئيًل. عادة ً يكون التأثير على األعمال •
يتطلب االستغًلل عادة ً الوصول المادي إلى الجهاز أو امتيازات خاصة ،مما يجعله صعب التنفيذ عمليًا. •
التأثير:
ال تشكل هذه الثغرات مخاطر أمنية مباشرة ،لكنها توفر معلومات قد تكون مفيدة لتحسين األمان. •
الثغرات "المتوسطة" و"المنخفضة" قد ال تكون خطيرة ولكن يجب مراقبتها وإصًلحها عند اإلمكان. •
هل ترغب في معرفة كيفية حساب درجات CVSSأو كيفية وضع خطة لمعالجة الثغرات األمنية؟
1.الحوكمة والسياسات
وضع سياسة رسمية إلدارة الثغرات األمنية تحدد األهداف والمسؤوليات. •
االمتثال للمعايير الدولية مثل NIST, ISO 27001, CIS Controls. •
تحديد مستويات المخاطر المقبولة والجداول الزمنية لمعالجة الثغرات بنا ًء على شدتها. •
ضمان االمتثال للمتطلبات التنظيمية مثل GDPR, HIPAA, PCI-DSS, SOC 2. •
االحتفاظ بسجل محدث لجميع األصول (الخوادم ،األجهزة ،الشبكات ،التطبيقات ،الخدمات السحابية). •
استخدام أدوات فحص الثغرات األمنية مثل Tenable Nessus, Qualys, Rapid7, OpenVAS. •
جدولة عمليات فحص دورية (أسبوعية ،شهرية ،أو مراقبة مستمرة). •
تضمين جميع األنظمة بما في ذلك السحابة ،الحاويات) ، (Containersاألجهزة المحمولة وإنترنت األشياء(IoT). •
استخدام نظام( CVSSنظام تقييم الثغرات الشائع )لتحديد شدة المخاطر. •
وضع خطة واضحة إلصالح الثغرات األمنية مع تحديد الجداول الزمنية: •
الثغرات المتوسطة والمنخفضة →يجب إصًلحها خًلل 30يو ًما أو أكثر. o
استخدام أدوات إدارة التصحيحات األمنية (مثل WSUS, SCCM, Ansible, Chef, Puppet). •
تطبيق ضوابط تعويضية (مثل جدران الحماية ،أنظمة كشف التسلل ،تقسيم الشبكات )إذا لم يكن التصحيح ممك ًنا ً
فورا. •
تتبع عملية التصحيح من خًلل أنظمة إدارة التذاكر (مثل Jira, ServiceNow). •
6.التقارير والتوثيق
إعداد تقارير شاملة عن الثغرات األمنية لمختلف الفرق (األمنية ،التقنية ،واإلدارية). •
التكامل مع أنظمة ( SIEMمثل )Splunk, QRadar, ELK Stackلربط بيانات الثغرات مع األحداث األمنية •
األخرى.
تقديم دورات تدريبية لفريق تكنولوجيا المعلومات حول أفضل ممارسات إدارة الثغرات. •
توعية الموظفين حول أهمية تصحيح الثغرات والمخاطر المرتبطة بها. •
إجراء محاكاة لهجمات إلكترونية الختبار استجابة الفرق األمنية. •
التوافق مع إطار عمل NISTلألمن السيبراني (التعرف ،الحماية ،االكتشاف ،االستجابة ،االستعادة). •
االمتثال لمتطلبات PCI DSS, HIPAA, ISO 27001لضمان الحماية الكاملة. •
مطالبة الموردين باالمتثال لممارسات األمان الجيدة وتقديم تقارير دورية. •
الخالصة
إدارة الثغرات األمنية ليست مجرد عملية فحص وإصًلح ،بل هي استراتيجية مستمرة تشمل االكتشاف ،التقييم ،األولويات،
اإلصًلح ،والمراقبة لضمان تقليل المخاطر األمنية وحماية البنية التحتية للمؤسسة.
تصنيف البيانات)(Data Classification
تصنيف البيانات هو عملية تنظيم البيانات إلى فئات محددة بنا ًء على مستوى حساسيتها ،أهميتها ،وتأثيرها على المؤسسة .يساعد
ذلك في تعزيز األمان ،االمتثال لألنظمة ،وتحسين إدارة البيانات.
استخدام أدوات مسح البيانات الكتشاف البيانات في قواعد البيانات ،التخزين السحابي ،وأجهزة المستخدمين. •
تحليل البيانات غير المنظمة مثل الملفات النصية ورسائل البريد اإللكتروني. •
ربط البيانات بمستويات األمان المطلوبة (مثل التشفير ،التحكم في الوصول). •
استخدام التحكم في الوصول ) (Access Controlلمنع الوصول غير المصرح به. •
Spirion •
إدارة الثغرات األمنية هي عملية مستمرة لتحديد ،تقييم ،تصنيف ،ومعالجة الثغرات األمنية في األنظمة والتطبيقات والشبكات.
الهدف هو تقليل سطح الهجوم المحتمل وتقليل المخاطر السيبرانية.
تحديد جميع األصول الرقمية داخل المؤسسة (أجهزة ،تطبيقات ،خدمات سحابية).
استخدام أدوات فحص الثغرات األمنية مثل Tenable Nessus, Qualys, Rapid7, OpenVASالكتشاف الثغرات.
تحليل البرامج المثبتة ،إصدارات األنظمة ،إعدادات الشبكة للبحث عن الثغرات.
تحديث قاعدة بيانات الثغرات باستخدام مصادر مثل NVD, CVE, CISA KEV Catalog.
تصنيف الثغرات بنا ًء على مستوى الخطورة باستخدام نظامCVSS (Common Vulnerability Scoring System).
تحليل مدى استغالل الثغرة (هل يوجد استغًلل معروف لها؟).
تحديد تأثير الثغرة على األنظمة والبيانات التشغيلية.
إعطاء األولوية وف ًقا لمعيار:
فاحص الثغرات األمنية هو أداة أمنية تُستخدم الكتشاف وتحليل واإلبًلغ عن نقاط الضعف األمنية في األنظمة ،الشبكات،
التطبيقات ،والبيئات السحابية .تساعد هذه األدوات المؤسسات في تحديد الثغرات ومعالجتها قبل استغًللها من قبل القراصنة.
تفحص المواقع اإللكترونية وتطبيقات الويب بحثًا عن ثغراتCSRF. ،XSS ، SQL Injection
تكشف عن ضعف المصادقة ،سوء تكوين األمان ،البرامج القديمة.
أمثلةNikto. ،OWASP ZAP ،Acunetix ،: Burp Suite
تفحص بيئات السحابة GCP) ،Azure ،(AWSللبحث عن الثغرات األمنية وأخطاء التهيئة.
تكشف عن صالحيات IAMالضعيفة ،تخزين S3غير المحمي ،قواعد البيانات غير المشفرة.
أمثلةMicrosoft Defender for Cloud. ،AWS Inspector ،: Prisma Cloud
Tenable Nessus الشبكات واألجهزة فحص عميق ،فحوصات االمتثال ،تقييم المخاطر
األداة النوع الميزات الرئيسية
الشبكات ،األجهزة ،السحابة Qualys VMDR مراقبة مستمرة ،إدارة األصول ،التحديث التلقائي
Rapid7 Nexpose الشبكات واألجهزة تقييمات مباشرة للمخاطر ،تكامل مع ، SIEMأتمتة األمان
OpenVAS مفتوح المصدر ،فحص قابل للتخصيص ،مناسب للشركات الصغيرة الشبكات
IBM Guardium قواعد البيانات تقييم أمني لقواعد البيانات واالمتثال التنظيمي
تحليل المنافذ المفتوحة ،الخدمات النشطة ،إصدارات أنظمة التشغيل ،والبرمجيات المثبتة. •
مقارنة البرامج المكتشفة مع قواعد بيانات الثغرات األمنية( مثلCVE, NVD, CISA KEV). •
البحث عن التحديثات المفقودة ،اإلعدادات غير الصحيحة ،ونقاط الضعف المعروفة. •
عالية (High - CVSS 7-8.9):تحتاج إلى تصحيح سريع (خًلل 14-7يو ًما). o
)Microsoft Baseline Security Analyzer (MBSAهو أداة أمان مجانية من مايكروسوفت تم تصميمها لمساعدة
المسؤولين في تحديد الثغرات األمنية واإلعدادات غير اآلمنة في أنظمة التشغيل Windowsوالتطبيقات مثل IISو SQL
ServerوOffice.
تم إيقاف MBSAرسميًا ولم يعد مدعو ًما من مايكروسوفت ،ولكن ال تزال هناك بدائل حديثة مثل Microsoft Defender
for EndpointوMicrosoft Security Compliance Toolkit.
2.وظائف MBSAاألساسية
نظرا ألن MBSAلم يعد مدعو ًما رسميًا ،فإنه غير متاح للتنزيل من مايكروسوفت ،ولكن يمكن العثور عليه من مصادر غير
ً
رسمية (غير موصى به).
البدائل الحديثة تشمل:
Microsoft Security Compliance Toolkit:لضبط إعدادات األمان وفقًا ألفضل الممارسات. •
بعد تثبيت ، MBSAيمكن تشغيله لفحص جهاز محلي أو عدة أجهزة متصلة بالشبكة باستخدام:
تقريرا يوضح:
ً بعد االنتهاء من الفحص ،يولد MBSA
التحديثات األمنية المفقودة وطرق تنزيلها.
اإلعدادات غير اآلمنة في النظام والتوصيات إلصًلحها.
الثغرات في خدمات مايكروسوفت مثل IISوSQL Server.
4.بدائل MBSAالحديثة
يوفر حماية متقدمة ضد التهديدات وتحليل الثغرات. – Microsoft Defender for Endpoint
يقدم إعدادات أمان موصى بها من مايكروسوفت. – Windows Security Baselines
يسمح بإجراء تدقيق أمني وضبط اإلعدادات األمنية. – Microsoft Security Compliance Toolkit
Rapid7 – ،Nessus ،أدوات فحص ثغرات متقدمة للشبكات واألنظمة. Qualys
تغذيات الثغرات األمنية هي مصادر بيانات محدثة بانتظام توفر معلومات حول الثغرات األمنية المكتشفة حديثًا ،وتشمل:
وصف الثغرة األمنية (رقم ، CVEالبرامج المتأثرة ،مستوى الخطورة).
توفر التحديثات واإلصالحات األمنية والتوصيات لمعالجتها.
درجة القابلية لالستغالل (مثل تقييماتCVSS).
أنظمة التشغيل والتطبيقات واألجهزة المتأثرة.
قاعدة البيانات الوطنية للثغرات – ) - NISTتوفر تفاصيل شاملة حول الثغرات. ( NVD
قاعدة بيانات رسمية لثغراتCVE. – MITRE CVE List
كتالوج الثغرات المستغلة فعليًا – )يركز على الثغرات التي يتم استغًللها حاليًا. ( CISA KEV
يسرد الثغرات األمنية في منتجات مايكروسوفت. – Microsoft Security Update Guide
يحتوي على إثباتات استغًلل للثغرات. – )Exploit Database (Exploit-DB
تغذيات الشركات المصنعة –توفر شركات مثل Ciscoو Red Hatو Debianمستودعات خاصة بالتحديثات األمنية.
SCAPهو إطار عمل قياسي تم تطويره بواسطة NISTألتمتة عمليات إدارة الثغرات األمنية ،تقييم االمتثال ،وإنفاذ السياسات
األمنية.
المكون الغرض
( CVSSنظام تقييم الثغرات األمنية) تصنيف خطورة الثغرات بنا ًء على تأثيرها.
( XCCDFتنسيق وصف قوائم التحقق األمنية) إنشاء وتوزيع قوائم التحقق األمنية لًلمتثال.
معيار لتحديد الثغرات األمنية وإعدادات األنظمةOVAL ( .لغة تقييم الثغرات المفتوحة)
معلومات تهديدات محدثة –تضمن البقاء على اطًلع على أحدث الثغرات.
أتمتة عمليات االمتثال –يسهل عمليات التدقيق واالمتثال التنظيمي.
تحسين إدارة التحديثات –يحدد الثغرات األكثر خطورة لتصحيحها ً
أوال.
تحليل أمني موحد –يضمن تقيي ًما ثابتًا للثغرات عبر بيئات العمل المختلفة.
فحص الثغرات األمنية هو عملية آلية تهدف إلى تحديد نقاط الضعف األمنية في الشبكات ،األنظمة ،التطبيقات ،واألجهزة .تساعد
هذه الفحوصات في اكتشاف سوء التهيئة ،التحديثات المفقودة ،والثغرات المعروفة قبل أن يتم استغًللها من قبل المهاجمين.
ابدأ الفحص وتابع استهًلك الموارد لتجنب التأثير على األداء. •
تحقق من أي مشاكل في الفحص (مثل حظر الجدار الناري لحركة المرور). •
قم بضبط إعدادات األداء إذا كان الفحص يؤثر على سرعة الشبكة أو األنظمة. •
معالجة الثغرات األمنية
معالجة الثغرات األمنية تعد جز ًءا أساسيًا من هندسة األمن وإدارة المخاطر ،حيث تشمل تحديد الثغرات ،تقييمها ،تحديد األولويات،
ومعالجتها .إليك النهج المنهجي للتعامل مع الثغرات األمنية:
1.تحديد الثغرات
درجة خطورة الثغرة (CVSS Score):تصنيف الثغرات (حرجة ،عالية ،متوسطة ،منخفضة).
قابلية االستغًلل :تقييم ما إذا كانت هناك أدوات الستغًلل الثغرة ومدى سهولة استخدامها.
3.تخطيط المعالجة
تطبيق التحديثات األمنية :تثبيت التصحيحات الرسمية من مزودي األنظمة (نظام التشغيل ،التطبيقات ،البرمجيات الثابتة).
تعديل اإلعدادات األمنية :تحسين التهيئة لتعزيز األمان وتعطيل الميزات الضعيفة.
استخدام حلول مؤقتة :إذا لم يكن التصحيح متا ًحا ،يمكن استخدام تدابير وقائية مثل قواعد الجدار الناري أو عزل الشبكات.
إصًلح األكواد البرمجية :إذا كانت الثغرة في تطبيق مخصص ،فيجب تحديث الكود البرمجي وتحسينه.
4.تنفيذ اإلصًلحات
االختبار قبل النشر :تجربة التصحيحات في بيئة اختبارية لضمان عدم حدوث مشكًلت.
التنفيذ التدريجي :تطبيق التصحيحات بشكل مرحلي لتقليل التأثير على األنظمة.
5.التحقق والمتابعة
توثيق العمليات :تسجيل جميع التحديثات والتعديًلت للحفاظ على االمتثال والشفافية.
المراقبة المستمرة :استخدام أنظمة( SIEMمثل ،ELK ، Splunkأو ) Microsoft Sentinelللكشف المبكر عن التهديدات.
ً
امتيازا" للحد من تعرض األنظمة للهجمات. اتباع مبدأ "األقل
أتمتة العمليات األمنية باستخدام تقنيات مثل ) Infrastructure as Code (IaCوأدوات إدارة أمان السحابة(CSPM).
1.دمج معالجة الثغرات مع التحكم في التغييرات
لتجنب التأثير السلبي على األنظمة ،يجب أن تمر عمليات المعالجة عبر إطار عمل منظم إلدارة التغييرات:
تصنيف الثغرات وفقًا لـ تصنيف الخطورة) ، (CVSSومدى إمكانية استغًللها ،وأهمية األصول المتأثرة. •
تحديد الطريقة المناسبة للمعالجة :تحديث البرامج) ، (Patchingضبط اإلعدادات ،أو تنفيذ ضوابط تعويضية. •
جدولة التغييرات خًلل فترات الصيانة المخطط لها لتقليل التأثير على العمليات. •
تقديم طلب تغيير ) (Change Request - CRإلى اللجنة المسؤولة عن التغييرات (Change Advisory Board - •
)CABأو الجهات المعنية.
تنفيذ اختبارات األمان مثل اختبار االختراق والتأكد من عدم ظهور ثغرات جديدة. •
استخدام أسلوب التنفيذ المرحلي أو اإلطالق التجريبي ) (Canary Releaseلتقليل المخاطر. •
جمع المًلحظات من فرق العمليات والدعم لتحسين عمليات المعالجة المستقبلية. •
3.التحسين المستمر
أتمتة عمليات المعالجة باستخدام أدوات إدارة التصحيحات( مثلAnsible). ،SCCM ، WSUS •
تحديث سياسات إدارة التغييرات بشكل دوري لتتماشى مع التهديدات الجديدة. •
تعزيز التعاون بين فرق األمن ،تكنولوجيا المعلومات ،والتطوير لضمان دورة معالجة أسرع وأكثر كفاءة. •
هل تحتاج إلى توصيات حول أطر عمل محددة مثل ITILأو دمج DevSecOpsفي عمليات المعالجة؟
You said:
معالجة الثغرات األمنية في الشبكات
يمكن أن تؤدي ثغرات الشبكة إلى تهديدات خطيرة مثل الوصول غير المصرح به ،وتسريب البيانات ،وهجمات حجب الخدمة
(DoS).تتطلب معالجتها نه ًجا منهجيًا يشمل التحديد ،التقييم ،وتنفيذ التدابير األمنية المناسبة.
فحص الثغرات األمنية :استخدام أدوات مثل OpenVAS ،Qualys ،Nessusللكشف عن الثغرات في األجهزة •
والشبكات.
اختبار االختراق :محاكاة الهجمات الكتشاف نقاط الضعف الفعلية في البنية التحتية. •
تحليل حركة المرور :مراقبة أنماط حركة البيانات غير الطبيعية التي قد تشير إلى اختراق أو هجوم إلكتروني. •
تدقيق اإلعدادات :مراجعة إعدادات الجدران النارية) ، (Firewallsوأجهزة التوجيه) ، (Routersوالمحوالت •
)(Switchesللكشف عن اإلعدادات الضعيفة أو األخطاء في التهيئة.
استخدام تصنيف CVSSلتحديد مستوى خطورة كل ثغرة (حرجة ،عالية ،متوسطة ،منخفضة). •
تحديد األصول المهمة :إعطاء األولوية لمعالجة الثغرات الموجودة في األجهزة والبنية التحتية الحيوية (مثل الجدران •
النارية ،خوادم ، VPNأنظمةDNS).
فورا.
تقييم استغالل الثغرات :إذا كانت هناك أدوات متاحة الستغًلل الثغرة( هجمات) ، Zero-Dayفيجب معالجتها ً •
3.استراتيجيات المعالجة
تطبيق تحديثات البرامج الثابتة ) (Firmwareوالتصحيحات األمنية على أجهزة الشبكة( جدران الحماية ،أجهزة التوجيه، •
خوادمVPN).
تفعيل التحديثات التلقائية حيثما أمكن لمنع التأخير في معالجة الثغرات المكتشفة حديثًا. •
تطبيق مبدأ األقل امتيازً ا )(Restrict Admin Accessلمنع الوصول غير الضروري إلى األنظمة الحساسة. •
فرض مصادقة قوية (استخدام المصادقة متعددة العوامل MFAلخدمات ، VPNوتشفير SSHبدالً من كلمات المرور •
العادية).
استخدام VLANsلعزل الشبكات الفرعية وتقليل مخاطر االنتشار الجانبي للهجمات. •
إعداد قواعد الجدار الناري وقوائم التحكم في الوصول ) (ACLsلتقييد حركة المرور بين الشبكات. •
فصل األنظمة الحساسة ) (Air-Gappingلمنع الوصول المباشر إليها عبر اإلنترنت. •
مراجعة وتحديث سياسات الجدار الناري لحظر حركة المرور غير المصرح بها. •
نشر أنظمة كشف/منع االختراق ) (IDS/IPSلمراقبة التهديدات واالستجابة لها في الوقت الفعلي. •
تفعيل فحص الحزم العميق ) (DPIالكتشاف أنماط حركة المرور الضارة. •
تفعيل تصفية عناوين MACلتقييد األجهزة المسموح لها باالتصال بالشبكة. •
إخفاء SSIDوتطبيق سياسات كلمات مرور قوية للوصول إلى الشبكة الًلسلكية. •
تفعيل تحديد معدل حركة البيانات ) (Rate Limitingلمنع الهجمات الضخمة. •
مبكرا.
ً تفعيل اكتشاف الشذوذ في حركة المرور لرصد الهجمات •
إعادة فحص الشبكة بعد تطبيق الحلول للتأكد من إزالة الثغرات. •
تفعيل أنظمة( SIEMمثلMicrosoft Sentinel) ،ELK ، Splunkلمراقبة السجًلت األمنية والكشف عن التهديدات •
المستمرة.
تدريب فرق تكنولوجيا المعلومات على أحدث ممارسات أمان الشبكات. •
موثوقية المصدر هي عملية التحقق من صحة المعلومات والبيانات المستمدة من مصدر معين ،سواء كان ذلك في البرمجيات،
الوثائق ،البيانات الرقمية ،أو حتى األخبار والمعلومات العامة .تعتبر هذه العملية ضرورية في مجاالت مثل أمن المعلومات ،البحث
األكاديمي ،الصحافة ،والتحقق من الهوية الرقمية.
1.أهمية التحقق من موثوقية المصدر
الحماية من الهجمات السيبرانية –التأكد من أن البرامج والملفات لم يتم التًلعب بها أو تضمين برمجيات ضارة فيها.
منع التضليل اإلعالمي –التحقق من األخبار والمعلومات لمنع نشر المعلومات المزيفة أو المضللة.
ضمان أصالة البيانات –التحقق من سًلمة الوثائق والمستندات الحساسة ،مثل العقود والتقارير.
أمان المعامالت الرقمية –التحقق من التوقيعات الرقمية والشهادات األمنية لمنع االحتيال اإللكتروني.
فحص توقيع المطور عبر Code Signing Certificatesمثل Microsoft Authenticodeأو Apple •
Developer ID.
تحميل البرمجيات فقط من المواقع الرسمية أو المستودعات المعتمدة مثل Apple ،Microsoft Store ،GitHub •
Linux Repositories. ،App Store
التأكد من هوية الناشر (صحيفة رسمية ،موقع حكومي ،مؤسسة بحثية موثوقة). •
تحليل المحتوى:
البحث عن تاريخ نشر المحتوى للتحقق من أنه ليس قدي ًما أو معاد استخدامه بطريقة مضللة. •
– Snopes, [Link], BBC Reality Checkمنصات متخصصة في كشف األخبار الكاذبة. •
التحقق من المواقع اإللكترونية)(Website Authenticity
التأكد من شهادةSSL/TLS:
في بعض الحاالت ،يمكن استخدام Blockchainلضمان أصالة المستندات مثل شهادات التخرج والعقود الرقمية. •
استخدام تقنيات التعرف الضوئي على الحروف ) (OCRلتحليل المستندات والتحقق من صحة توقيعاتها. •
الهجمات المستهدفة – ) (Targeted Attacksمثل زرع برمجيات خبيثة في مصادر تبدو موثوقة.
التزييف العميق – ) (Deepfakeمقاطع فيديو وصوتيات مزورة لخداع المستخدمين.
االختراقات األمنية –حيث يمكن للجهات المهاجمة التًلعب بالمصادر األصلية.
التضليل اإلعالمي – ) (Disinformationنشر أخبار مزيفة لخداع الجماهير والتأثير على الرأي العام.
جدار الحماية لتطبيقات الويب ) (Web Application Firewall - WAFهو حل أمني مصمم لحماية تطبيقات الويب من
الهجمات السيبرانية مثل حقن ، SQLالبرمجة عبر المواقع) ، (XSSوهجمات حجب الخدمة الموزعة (DDoS).يقوم WAF
بتصفية ومراقبة وتحليل حركة مرور HTTP/Sبين المستخدمين والتطبيقات لمنع الطلبات الضارة.
1.أهميةWAF
الحماية من الهجمات الشائعة –يمنع الهجمات مثل CSRF. ،XSS ،SQL Injection
تحقيق االمتثال التنظيمي –يساعد في االمتثال لمعايير األمن مثل GDPR. ،HIPAA ،PCI-DSS
منع اختراق البيانات –يوقف المهاجمين من استغًلل الثغرات في التطبيقات.
تحسين توفر التطبيق –يقلل من تأثير هجمات DDoSوالروبوتات الخبيثة.
ً
وتحليال لحركة المرور والهجمات. توفير تقارير ومراقبة –يوفر رؤية
يعمل WAFكوسيط بين المستخدمين وتطبيق الويب ،حيث يقوم بفحص الطلبات الواردة وتطبيق سياسات األمان لحجب أو السماح
بحركة المرور بنا ًء على القواعد األمنية.
طرق نشرWAF
المستند إلى األجهزة)(Network-Based WAF WAF
يوفر أدا ًء عاليًا ولكنه يحتاج إلى بنية تحتية مخصصة. •
يتم استضافته بواسطة مزود خدمات أمنية سحابية لحماية التطبيقات. •
سهل النشر وقابل للتوسع لكنه يعتمد على سياسات األمان الخاصة بالمزود. •
يعتمد على قاعدة بيانات تضم أنماط الهجمات المعروفة مثل SQLiوXSS. •
فعال ضد التهديدات المعروفة لكنه قد ال يكتشف الهجمات غير المسبوقة(Zero-Day Attacks). •
يستخدم الذكاء االصطناعي وتحليل األنماط الكتشاف األنشطة غير الطبيعية. •
يحمي من الهجمات غير المعروفة لكنه قد يؤدي إلى إيجابيات كاذبة(False Positives). •
يجمع بين أسلوب التوقيعات والسلوك للحصول على أداء أمني متوازن. •
تصفية حركة المرور المشبوهة –منع الطلبات المشبوهة من الوصول إلى التطبيق.
تصفية عناوين IPالمشبوهة –حظر عناوين IPالمعروفة بأنها خبيثة.
تحديد معدل الطلبات – ) (Rate Limitingتقليل تأثير هجماتDDoS.
قواعد أمان مخصصة –السماح بإنشاء سياسات أمنية مخصصة.
وتحليال دقي ًقا للهجمات.
ً تحليل الترافيك وتسجيل السجالت –يوفر مراقبة
مثال>: <script>alert('Hacked!');</script
مثال :إرسال طلب مزيف لتغيير بيانات حساب المستخدم دون علمه.
يوفر WAFميزات الحد من معدل الطلبات واستخدام الـ CAPTCHAلمنع هذه الهجمات. •
6.أشهر حلولWAF
وكيل االعتراض ) (Interception Proxyهو أداة تعمل كـ وسيط بين العميل (مثل متصفح الويب أو تطبيق الهاتف) والخادم،
حيث يقوم بالتقاط ،فحص ،وتعديل الطلبات واالستجابات بينهما .تُستخدم هذه الوكًلء على نطاق واسع في اختبار األمان ،تصحيح
األخطاء ،وتحليل البرمجيات الخبيثة.
اختبار األمان –يساعد في اكتشاف الثغرات مثل ،XSS ،SQL Injectionوأخطاء المصادقة.
اختبار تطبيقات الويب –يتيح تحليل كيفية معالجة التطبيقات لمدخًلت المستخدم.
اختبار أمان واجهات برمجة التطبيقات – ) (APIsيعترض مكالمات APIلتحليلها واختبارها.
مراقبة حركة المرور –يلتقط بيانات الشبكة ألغراض التحقيق والتصحيح.
اختبار االختراق –يمكن للهاكر األخًلقيين محاكاة الهجمات واختبار الدفاعات.
تحليل البرمجيات الخبيثة والتصيد –يفحص كيفية تواصل البرمجيات الضارة مع خوادمها.
فك تشفيرSSL/TLS:
يمكن لوكًلء االعتراض فك تشفير حركة المرور المشفرة ) (HTTPSباستخدام شهادة رقمية مزيفة (Self-Signed
) ،Certificateمما يسمح بتحليل البيانات المشفرة.
3.أشهر أدوات وكيل االعتراض
Mitmproxy
Fiddler
Charles Proxy
ثغرة البرمجيات هي عيب أو خطأ أو سوء تكوين في نظام أو تطبيق يمكن استغًلله من قبل المهاجمين الختراق األمان .يمكن أن
تؤدي هذه الثغرات إلى الوصول غير المصرح به ،تسريب البيانات ،تثبيت البرامج الضارة ،تعطل النظام ،أو تصعيد االمتيازات.
تحدث عند إدخال بيانات غير موثوقة في التطبيق بحيث يتم تنفيذها كأوامر. •
يمكن للمهاجمين استغًللها للسيطرة على قاعدة البيانات أو تنفيذ أوامر غير مصرح بها. •
أمثلة: •
حقن – ) SQL (SQL Injectionإدخال استعًلمات SQLخبيثة للوصول إلى قاعدة البيانات. o
يحدث عندما يتم كتابة بيانات أكثر من حجم الذاكرة المخصصة ،مما يؤدي إلى تلف البيانات. •
يمكن أن يؤدي إلى تنفيذ تعليمات برمجية خبيثة أو تعطل التطبيق. •
تفعيل ميزات )ASLR (Address Space Layout Randomizationو DEP (Data o
Execution Prevention).
يقوم المهاجمون بحقن سكريبتات JavaScriptضارة داخل صفحات الويب التي يزورها المستخدمون. •
يمكن أن تؤدي إلى سرقة الجلسات ) (Session Hijackingأو تنفيذ أوامر على حساب الضحية. •
أنواعXSS: •
XSSالمخزن – ) (Stored XSSيتم تخزين الشيفرة الخبيثة على الخادم وتنفَّذ عند تحميل الصفحة. o
XSSالمنعكس – ) (Reflected XSSيتم تنفيذ الشيفرة عندما ينقر المستخدم على رابط ضار. o
XSSالمعتمد على – DOMيحدث داخل كود JavaScriptللمتصفح. o
يجبر الضحية على تنفيذ إجراءات غير مقصودة على موقع موثوق به دون علمه. •
مثال :إجبار مستخدم على تحويل أموال من حسابه دون موافقته. •
يؤدي إلى سرقة الحسابات ،تخطي تسجيل الدخول ،أو الحصول على صالحيات إدارية. •
تشمل األمثلة كلمات المرور الضعيفة ،عدم استخدام المصادقة متعددة العوامل) ، (MFAوسرقة الجلسات. •
يحدث عندما يتم تعريض البيانات الحساسة أو عدم تأمين التحقق من هوية المستخدمين. •
تتضمن إعدادات افتراضية ضعيفة ،لوحات اإلدارة المكشوفة ،المنافذ المفتوحة ،وأذونات الملفات غير اآلمنة. •
تحدث عندما يتم استغالل ثغرة غير معروفة قبل إصدار تصحيح لها. •
طرق الحماية: •
يتم تثبيت برامج ضارة على النظام بعد استغًلل ثغرة أمنية. •
استغًلل األخطاء البرمجية للحصول على صالحيات إدارية غير مشروعة. •
قاعدة بيانات تقدم تصنيفات تفصيلية للثغراتNVD ( .قاعدة البيانات الوطنية للثغرات)
اختبار أمان البرمجيات هو عملية تهدف إلى اكتشاف الثغرات ونقاط الضعف والمخاطر األمنية في التطبيقات قبل أن يتم استغًللها
من قبل المهاجمين .يضمن هذا االختبار أن التطبيقات محمية من الهجمات السيبرانية مثل اختراق البيانات ،البرمجيات الخبيثة،
والوصول غير المصرح به.
يقوم بفحص كود المصدر أو البايت كود بحثًا عن ثغرات دون تنفيذ التطبيق. •
يكتشف مشاكل مثل تخزين كلمات المرور الصريحة ،التدفق الزائد للذاكرة ،والممارسات البرمجية غير اآلمنة. •
يجمع بين SASTو DASTللحصول على تحليل أمني دقيق في الوقت الفعلي. •
يحدد اإلصدارات القديمة والتبعيات الخطيرة التي قد تحتوي على ثغرات أمنية. •
يرسل مدخالت عشوائية وغير متوقعة للتطبيق لكشف الثغرات المحتملة. •
يختبر المصادقة ،تحديد المعدل ،ثغرات الحقن ،واألخطاء في التكوين األمني. •
أدوات شائعةOWASP API Security Tools. ،Burp Suite ،: Postman Security Testing •
•
تزوير الطلبات عبر المواقع)(CSRF - Cross-Site Request Forgery
تسريب بياناتAPI
كشف بيانات حساسة من خًلل واجهات برمجة التطبيقات غير اآلمنة. •
تكامل األمان في المراحل المبكرة –دمج اختبارات األمان في مراحل التطوير (Shift Left Security).
أتمتة الفحص األمني –استخدام أدوات ،DAST ،SASTو SCAفي خططCI/CD.
اتباع إرشادات – OWASP Top 10لحماية التطبيقات من أهم 10تهديدات أمنية.
تحديث التبعيات الخارجية –فحص المكتبات وتحديثها بانتظام.
تنفيذ اختبارات اختراق دورية –الكتشاف الهجمات المحتملة.
استخدام المصادقة متعددة العوامل – ) (MFAلحماية بيانات الدخول.
مراقبة السجالت األمنية –الكتشاف التهديدات واالستجابة لها في الوقت الحقيقي.
الفئة األدوات