موقف من الحياة اليومية#

موبايلك طلّعلك رسالة: «فيه تحديث أمني مهم، حدّث دلوقتي». وإنت مشغول، فدوست «بعدين».

وبعدها بيومين، قريت خبر: «اكتشاف ثغرة خطيرة في برنامج مشهور، خطورتها 10 من 10، ورقمها CVE-2021-44228».

طب يعني إيه ثغرة؟ ومين اللي بيدّيها رقم؟ ومين اللي بيقرر إن خطورتها 10؟ وهل التحديث اللي أجّلته ليه علاقة بالكلام ده؟

خلاصة سريعة#

  • الـ Vulnerability · الثغرةنقطة ضعف في نظام معلومات أو إجراءاته الأمنية أو ضوابطه الداخلية أو طريقة تنفيذه، يمكن أن يستغلها مصدر تهديد.عرض في القاموس (الثغرة) نقطة ضعف في نظام أو برنامج أو حتى في طريقة شغل، ممكن حد يستغلها علشان يأذي. والإصلاح بتاعها غالبًا بييجي في تحديث.
  • كل ثغرة معروفة بتاخد رقم عالمي موحد اسمه CVE (Common Vulnerabilities and Exposures) · قائمة الثغرات المعروفةقائمة من السجلات، لكل سجل رقم تعريفي ووصف ومرجع عام واحد على الأقل، تعطي اسمًا موحدًا لكل ثغرة معروفة علنًا.عرض في القاموس، زي CVE-2021-44228، علشان الكل يتكلم عن نفس الثغرة بنفس الاسم.
  • ومقياس CVSS (Common Vulnerability Scoring System) · نظام تقييم خطورة الثغراتإطار مفتوح لوصف خصائص الثغرات وقياس شدتها برقم من 0 إلى 10.عرض في القاموس بيدّي الثغرة رقم من 0 لـ 10 يوضح شدتها: Low وMedium وHigh وCritical. بس الشدة مش هي الخطر عليك إنت بالظبط.

ببساطة#

تخيّل بيتك فيه شباك قفله بايظ. الشباك ده ثغرة: نقطة ضعف. والحرامي اللي ممكن ييجي تهديد. أما الخطر فبيعتمد على الاتنين: لو الشباك في الدور العاشر، الخطر أقل من لو كان في الدور الأرضي.

ولما شركة البرنامج تكتشف «القفل البايظ»، بتعمل قفل جديد وتبعتهولك في تحديث. لو أجّلت التحديث، الشباك بيفضل مفتوح.

مقياس CVSS بيقسّم الأرقام من 0 لـ 10 لدرجات خطورة. وأخطر درجة اسمها Critical، من 9.0 لـ 10.

بالتفصيل#

يعني إيه ثغرة؟#

الثغرة نقطة ضعف في نظام معلومات، أو في إجراءاته الأمنية، أو في الضوابط الداخلية، أو في طريقة تنفيذه، ممكن مصدر تهديد يستغلها.

لاحظ إن التعريف واسع: الثغرة مش لازم تبقى غلطة في كود بس. ممكن تبقى:

  • غلطة في برنامج: زي برنامج بيقبل بيانات من المستخدم من غير ما يتأكد منها.
  • إعدادات غلط: زي جهاز أو موقع سايب كلمة السر الافتراضية زي ما هي.
  • نظام قديم: نظام خرج من الدعم ومبقاش بيوصله تحديثات أمان، زي ما شرحنا في مقال إصدارات Windows.
  • كلمة سر مكتوبة جوه الكود نفسه: أي حد يوصل للكود يعرفها.
  • إجراءات ضعيفة: زي إن مفيش حد مسؤول يتابع التحديثات أصلًا.

الثغرة، والتهديد، والخطر#

التلات كلمات دول بيتخلطوا كتير:

المعنىفي مثال البيت
Vulnerability · الثغرةنقطة ضعف في نظام معلومات أو إجراءاته الأمنية أو ضوابطه الداخلية أو طريقة تنفيذه، يمكن أن يستغلها مصدر تهديد.عرض في القاموس (ثغرة)نقطة ضعفالشباك اللي قفله بايظ
Threat · التهديدأي ظرف أو حدث يمكن أن يضر بعمليات المؤسسة أو أصولها أو الأفراد عبر نظام معلومات، مثل الوصول غير المصرح به أو تعديل المعلومات أو تعطيل الخدمة.عرض في القاموس (تهديد)أي ظرف أو حدث ممكن يضرالحرامي
Risk · الخطر (المخاطرة)مقياس لمدى تهديد حدث محتمل لجهة ما، ويعتمد عادةً على عاملين هما الضرر الذي سيقع إذا حدث، واحتمال حدوثه.عرض في القاموس (خطر)قد إيه الضرر محتمل وكبيربيعتمد على الدور، وعلى قيمة اللي جوه البيت

والخطر شرحناه بالتفصيل في مقال إدارة المخاطر.

الـ Zero-day: الثغرة اللي محدش كان يعرفها#

أغلب الثغرات بتتكشف، والشركة تعمل Patch · التصحيح (الرقعة)إصلاح لجزء من برنامج، وهو الحل الفوري لمشكلة أو ثغرة تم اكتشافها.عرض في القاموس (تصحيح)، وبعدين ينزل تحديث. لكن ساعات المهاجمين يلاقوا الثغرة الأول ويستغلوها قبل ما الشركة نفسها تعرف بيها. الثغرة دي اسمها Zero-Day · ثغرة يوم الصفرثغرة لم تكن معروفة من قبل في عتاد أو برنامج ثابت أو برنامج، ويُطلق هجوم يوم الصفر على الهجوم الذي يستغلها.عرض في القاموس (ثغرة يوم الصفر)، والهجوم اللي بيستغلها اسمه Zero-day attack.

وده سبب إن الحماية لازم تبقى أكتر من طبقة، زي ما شرحنا في مقال البرمجيات الخبيثة: لأن مفيش تحديث يحميك من حاجة محدش يعرفها لسه.

الـ CVE: رقم موحد لكل ثغرة#

تخيّل 10 شركات أمان بتتكلم عن نفس الثغرة، وكل واحدة مسمّياها اسم مختلف. هيبقى صعب جدًا تعرف إنهم بيتكلموا عن نفس الحاجة.

علشان كده فيه CVE (Common Vulnerabilities and Exposures) · قائمة الثغرات المعروفةقائمة من السجلات، لكل سجل رقم تعريفي ووصف ومرجع عام واحد على الأقل، تعطي اسمًا موحدًا لكل ثغرة معروفة علنًا.عرض في القاموس: قائمة عالمية للثغرات المعروفة علنًا، وكل ثغرة فيها ليها سجل فيه:

  • رقم تعريفي موحد.
  • وصف للثغرة.
  • مرجع واحد على الأقل منشور للعامة.

شكل الرقم:

الناتج المتوقع
CVE-2021-44228
  • CVE: ثابتة في أول كل رقم.
  • 2021: سنة، 4 أرقام.
  • 44228: رقم مسلسل، 4 أرقام أو أكتر.

والأرقام دي بتدّيها جهات معتمدة اسمها CNA (CVE Numbering Authorities).

الـ CVSS: قد إيه الثغرة خطيرة؟#

مش كل الثغرات زي بعض. ثغرة بتخلّي حد يتحكم في جهازك من بعيد غير ثغرة بتخلّي برنامج يقفل لوحده بس.

علشان كده فيه CVSS (Common Vulnerability Scoring System) · نظام تقييم خطورة الثغراتإطار مفتوح لوصف خصائص الثغرات وقياس شدتها برقم من 0 إلى 10.عرض في القاموس: إطار مفتوح بيوصف خصائص الثغرة، ويدّيها رقم من 0 لـ 10، وكل ما الرقم يكبر الثغرة أشد. والرقم ده بيتقسم لدرجات:

الدرجةالرقم
None0.0
Lowمن 0.1 لـ 3.9
Mediumمن 4.0 لـ 6.9
Highمن 7.0 لـ 8.9
Criticalمن 9.0 لـ 10.0

مثال حقيقي: CVE-2021-44228#

الرقم اللي في الخبر في أول المقال حقيقي. ده رقم ثغرة اتعرفت باسم Log4Shell، في مكتبة برمجية اسمها Apache Log4j، والبرامج بتستخدمها جواها علشان تسجّل الأحداث (Logs).

  • اتنشرت في قاعدة البيانات يوم 10 ديسمبر 2021.
  • تقييمها 10.0، يعني Critical، أعلى درجة ممكنة.
  • الحل كان تحديث المكتبة لإصدار مصلّح.

ومن غير ما ندخل في تفاصيل الاستغلال، اللي يهمك من المثال ده: الثغرة كانت في مكتبة بتستخدمها برامج تانية جواها. فالإصلاح ما كانش بإيد صاحب المكتبة بس: كل برنامج بيستخدمها كان محتاج يتحدّث للإصدار المصلّح.

طب أنا كمستخدم أعمل إيه؟#

  • حدّث على طول: التحديثات الأمنية هي الإصلاح للثغرات اللي اتعرفت. كل يوم تأخير، الثغرة بتفضل مفتوحة.
  • فعّل التحديث التلقائي على الموبايل والكمبيوتر والبرامج.
  • ما تستخدمش أنظمة أو برامج خرجت من الدعم: بعد الـ End of Life (EOL) · نهاية الدعمالموعد الذي تتوقف بعده الشركة المنتجة عن دعم نظام أو برنامج، فلا يصله بعده تحديثات، ومنها تحديثات الأمان، ولا دعم فني.عرض في القاموس مفيش إصلاحات للثغرات الجديدة.
  • غيّر كلمات السر الافتراضية في أي جهاز جديد، زي الراوتر والكاميرات.
  • شيل البرامج اللي مش بتستخدمها: كل برنامج زيادة احتمال ثغرة زيادة.
للمتعمقين

مجموعات المقاييس في CVSS v4.0

الإصدار الحالي من CVSS هو 4.0، وفيه 4 مجموعات من المقاييس:

  1. Base: خصائص الثغرة نفسها، اللي ما بتتغيرش مع الوقت.
  2. Threat: حاجات بتتغير مع الوقت، زي هل فيه طريقة استغلال منشورة، وهل الثغرة بتتستغل فعلًا.
  3. Environmental: حاجات خاصة بكل مؤسسة، زي الحماية الموجودة وأهمية الجهاز.
  4. Supplemental: معلومات إضافية، زي تأثير الثغرة على السلامة، وهل استغلالها ممكن يتعمل أوتوماتيك.

والمواصفة نفسها بتنصح المؤسسات إنها ما تكتفيش بمقاييس Base، وتضيف عليها مقاييس Threat وEnvironmental علشان تعرف وضعها هي.

قاعدة البيانات NVD

الـ NVD (National Vulnerability Database) · قاعدة البيانات الوطنية للثغراتمستودع الحكومة الأمريكية لبيانات إدارة الثغرات، ويضيف إلى سجلات CVE معلومات مثل تقييم الخطورة.عرض في القاموس هي مستودع الحكومة الأمريكية لبيانات الثغرات، وبتضيف على سجلات CVE معلومات زي تقييم CVSS. ورقم الـ 10.0 بتاع Log4Shell مثلًا من تقييم NVD.

صيغة رقم CVE بالظبط

المواصفة الرسمية لسجلات CVE بتحدد الشكل كده: CVE- وبعدها 4 أرقام للسنة، وبعدها شَرطة، وبعدها من 4 لـ 19 رقم.

أخطاء شائعة#

  • «الثغرة يعني فيروس»: غلط. الثغرة نقطة ضعف، والفيروس برنامج خبيث ممكن يستغلها. يعني الثغرة هي الشباك المكسور، والبرنامج الخبيث هو اللي بيدخل منه.
  • «CVSS 10 يبقى لازم أخاف حالًا»: مش دايمًا. الرقم بيقيس الشدة. لو البرنامج مش عندك أصلًا، مفيش خطر عليك.
  • «التحديثات الأمنية مش مهمة لو مفيش مشكلة ظاهرة»: غلط. الثغرة بتبقى موجودة من غير ما تحس بيها، والتحديث هو اللي بيقفلها.
  • «لو جهازي متحدّث يبقى مستحيل يتخترق»: مش دقيق. فيه Zero-day محدش يعرفها لسه، وفيه ثغرات في الإعدادات مش في الكود. التحديث بيقلل الخطر جدًا، بس مش بيلغيه.

المصطلحات#

  • الثغرة (Vulnerability · الثغرةنقطة ضعف في نظام معلومات أو إجراءاته الأمنية أو ضوابطه الداخلية أو طريقة تنفيذه، يمكن أن يستغلها مصدر تهديد.عرض في القاموس): نقطة ضعف في نظام أو إجراءاته يمكن أن يستغلها مصدر تهديد.
  • التهديد (Threat · التهديدأي ظرف أو حدث يمكن أن يضر بعمليات المؤسسة أو أصولها أو الأفراد عبر نظام معلومات، مثل الوصول غير المصرح به أو تعديل المعلومات أو تعطيل الخدمة.عرض في القاموس): ظرف أو حدث يمكن أن يضر بالمؤسسة أو أصولها أو الأفراد عبر نظام معلومات.
  • ثغرة يوم الصفر (Zero-Day · ثغرة يوم الصفرثغرة لم تكن معروفة من قبل في عتاد أو برنامج ثابت أو برنامج، ويُطلق هجوم يوم الصفر على الهجوم الذي يستغلها.عرض في القاموس): ثغرة لم تكن معروفة قبل استغلالها.
  • قائمة الثغرات المعروفة (CVE (Common Vulnerabilities and Exposures) · قائمة الثغرات المعروفةقائمة من السجلات، لكل سجل رقم تعريفي ووصف ومرجع عام واحد على الأقل، تعطي اسمًا موحدًا لكل ثغرة معروفة علنًا.عرض في القاموس): سجلات لكل ثغرة معروفة علنًا، لكل منها رقم ووصف ومرجع.
  • نظام تقييم خطورة الثغرات (CVSS (Common Vulnerability Scoring System) · نظام تقييم خطورة الثغراتإطار مفتوح لوصف خصائص الثغرات وقياس شدتها برقم من 0 إلى 10.عرض في القاموس): إطار يقيس شدة الثغرة برقم من 0 إلى 10.
  • قاعدة البيانات الوطنية للثغرات (NVD (National Vulnerability Database) · قاعدة البيانات الوطنية للثغراتمستودع الحكومة الأمريكية لبيانات إدارة الثغرات، ويضيف إلى سجلات CVE معلومات مثل تقييم الخطورة.عرض في القاموس): مستودع أمريكي لبيانات الثغرات وتقييماتها.
  • التصحيح (Patch · التصحيح (الرقعة)إصلاح لجزء من برنامج، وهو الحل الفوري لمشكلة أو ثغرة تم اكتشافها.عرض في القاموس): إصلاح فوري لمشكلة أو ثغرة في برنامج.

اختبر نفسك#

راوتر جديد لسه بكلمة السر الافتراضية بتاعة المصنع. ده ثغرة ولا تهديد؟

إظهار الإجابة

ثغرة. كلمة السر الافتراضية نقطة ضعف في الإعدادات. أما التهديد فهو الشخص أو البرنامج اللي ممكن يستغلها.

ثغرة تقييمها 7.5 على مقياس CVSS. درجتها إيه؟

إظهار الإجابة

High. الدرجة High من 7.0 لـ 8.9.

ليه بنقول إن ثغرة Critical ممكن ما تبقاش خطر عليك؟

إظهار الإجابة

لأن CVSS بيقيس الشدة مش الخطر. لو البرنامج اللي فيه الثغرة مش موجود على أجهزتك، أو محمي كويس ومش مكشوف، الخطر عليك قليل أو مش موجود.