معرفی و تعریف
معرفی خلاصه مهارت ارزیابی آسیبپذیری
ارزیابی آسیبپذیری (Vulnerability Assessment) فرایند شناسایی، بررسی، اعتبارسنجی، اولویتبندی و گزارشکردن آسیبپذیریها و ضعفهای امنیتی در سامانهها، شبکهها، سرویسهای وب و نرمافزارهای سازمانی است. هدف آن تحویل صرف خروجی اسکنر نیست. باید مشخص شود کدام یافته با شواهد فنی قابل تأیید است، چه داراییهایی را درگیر میکند و کدام موارد با توجه به شدت فنی، شرایط محیط و اهمیت دارایی، اولویت بیشتری برای اصلاح دارند.
کاربرد مهارت ارزیابی آسیبپذیری
فردی که این مهارت را دارد، پس از مشخصشدن محدوده ارزیابی، اسکن مناسب را برنامهریزی میکند، یافتهها را با شواهد فنی بررسی میکند و موارد مثبت کاذب (False Positive) را کنار میگذارد. سپس شدت فنی آسیبپذیری را در کنار اهمیت دارایی، میزان مواجهه با شبکه یا اینترنت، امکان سوءاستفاده، وجود کنترلهای جبرانی و شرایط محیطی ارزیابی میکند.
خروجی مهارت ارزیابی آسیبپذیری
خروجی این مهارت، فهرستی قابلاقدام برای تیم مالک سامانه است که دارایی آسیبدیده، شواهد، سطح ریسک و پیشنهاد اصلاح را روشن میکند. پیگیری اصلاح، ثبت پذیرش ریسک، ارزیابی مجدد و بستن رسمی یافتهها معمولاً بخشی از چرخه گستردهتر مدیریت آسیبپذیری است. با این حال، آشنایی با این فعالیتها برای ارائه یک ارزیابی قابلاقدام ضروری است.
این مهارت را با نامهای دیگری نیز میشناسند:
- آسیبپذیریسنجی
- VA
اهمیت و کاربردها
چرا این مهارت مهم است؟
اهمیت مهارت ارزیابی آسیبپذیری
ارزیابی منظم آسیبپذیری به تیمهای فنی کمک میکند ضعفهای شناختهشده، نسخههای قدیمی و پیکربندیهای ناامن را پیش از تبدیلشدن به مسئله عملیاتی شناسایی و برای اصلاح آنها تصمیم بگیرند. ارزش این کار به کیفیت اعتبارسنجی و اولویتبندی وابسته است، زیرا همه خروجیهای اسکنر به یک اندازه فوری یا واقعی نیستند.
در محیطهایی با زیرساخت داخلی، سرویسهای اینترنتی یا داراییهای متعدد، مانند سازمانها، بانکها و شرکتهای خدمات امنیتی، نتیجه ارزیابی معمولاً به تیم شبکه، زیرساخت، توسعه یا مالک سرویس تحویل میشود. در نقشهایی مانند کارشناس امنیت شبکه، کارشناس امنیت اطلاعات و تحلیلگر امنیت سایبری، توانایی تفسیر یافتههای اسکنر، توضیح ریسک برای یک دارایی مشخص و ارائه پیشنهاد اصلاح در کنار کار با ابزارهای ارزیابی اهمیت دارد.
تفاوت مهارت ارزیابی آسیبپذیری با آزمون نفوذ
این مهارت با آزمون نفوذ تفاوت دارد. ارزیابی آسیبپذیری معمولاً بر شناسایی، اعتبارسنجی و اولویتبندی آسیبپذیریها در یک محدوده مشخص تمرکز میکند، در حالی که آزمون نفوذ علاوه بر شناسایی ضعفها، میتواند شامل بهرهبرداری کنترلشده از آنها برای سنجش امکان نفوذ و اثر یک مسیر حمله باشد.
کاربردها
-
پایش دورهای سرورها و سرویسهای اینترنتی
اسکن داراییهای دارای مجوز، بررسی نسخه سرویسها و پیکربندیها، و ساخت فهرست اصلاح برای سرورهای وب، VPN، ایمیل یا سامانههای در معرض اینترنت.
-
ارزیابی پیش از انتشار یا تغییر مهم
بررسی آسیبپذیریهای شناختهشده و پیکربندیهای ناامن پیش از راهاندازی یک سرویس جدید، مهاجرت زیرساخت یا تغییر معماری شبکه.
-
مدیریت وصله و بهروزرسانی
تطبیق یافتهها با نسخههای نصبشده، تعیین سامانههای در معرض خطر و ارائه پیشنهاد نصب وصله یا اعمال کنترل جبرانی به تیم مالک.
-
اولویتبندی رفع ضعفهای امنیتی
ترکیب شدت فنی آسیبپذیری با ارزش دارایی، دسترسی مهاجم و وضعیت مواجهه سرویس برای پیشنهاد ترتیب واقعی اصلاح.
-
اعتبارسنجی هشدارهای اسکنر
بازبینی شواهد، نسخهها و تنظیمات برای تفکیک آسیبپذیری واقعی از مثبت کاذب و جلوگیری از ایجاد کار غیرضروری برای تیمها.
-
گزارشدهی به تیمهای فنی و مدیریتی
تهیه گزارشهایی که دارایی آسیبدیده، شواهد، سطح ریسک و روش اصلاح پیشنهادی را بهصورت قابلفهم نشان میدهند.
ابزارهای مرتبط
پیشنیازها
پیش از شروع، بهتر است با موارد زیر آشنا باشید.
- مهارت شبکه و ارتباطات سرویسها Networking and Service Communication
- مهارت مدیریت سیستمهای لینوکس Linux System Administration
- مهارت امنیت شبکه Network Security
- مهارت ارتباطات فنی Technical Communication
- دسترسی به محیط آزمایشگاهی یا سامانهای که مالک آن مجوز کتبی ارزیابی را داده است
- آشنایی مقدماتی با مفاهیم IP، پورت، پروتکل و سرویس شبکه
مسیر یادگیری ارزیابی آسیبپذیری
-
۱۵ ساعت
مفاهیم آسیبپذیری و محدوده مجاز را تشخیص دهید
تفاوت آسیبپذیری، تهدید، ریسک، اکسپلویت و پیکربندی ناامن را یاد بگیرید. پیش از هر ارزیابی، محدوده دقیق داراییها، مجوز مکتوب، زمانبندی اجرا، محدودیتهای اسکن و راه تماس اضطراری در صورت اختلال را ثبت کنید.
این مسیر در مجموع حدود ۱۲۰ ساعت آموزش، مطالعه و تمرین را در نظر میگیرد. زمان واقعی یادگیری به دانش قبلی، میزان تمرین و آشنایی با ابزارهای ارزیابی آسیبپذیری بستگی دارد و در صورت نداشتن پیشنیازهای شبکه و لینوکس میتواند بیشتر باشد.
-
۲۰ ساعت
داراییها و سطح حمله را شناسایی کنید
با مفاهیم کشف میزبان، پورت، سرویس و نسخه آشنا شوید. در یک آزمایشگاه شخصی با Nmap فهرست سرویسهای فعال را تهیه کنید و برای هر سرویس، مالک، اهمیت و در معرض شبکهبودن آن را ثبت کنید.
-
۲۵ ساعت
اسکن آسیبپذیری را ایمن پیکربندی و اجرا کنید
کار با اسکنرهایی مانند Nessus را در محیط مجاز تمرین کنید. تفاوت اسکن احراز هویتشده و بدون احراز هویت، انتخاب نوع و سیاست اسکن، زمانبندی، تنظیمات مرتبط با فشار اسکن و نگهداری امن اطلاعات دسترسی را یاد بگیرید. اسکنهای احراز هویتشده میتوانند اطلاعات و بررسیهای بیشتری نسبت به اسکنهای بدون احراز هویت در اختیار اسکنر قرار دهند و در نتیجه ارزیابی کاملتری از برخی آسیبپذیریها ارائه کنند.
-
۲۰ ساعت
یافتهها را با شواهد فنی اعتبارسنجی کنید
هر یافته را از روی نسخه واقعی سرویس، تنظیمات، مسیر دسترسی و شواهد اسکن بررسی کنید. یاد بگیرید چرا یک اسکنر ممکن است مثبت کاذب تولید کند و چگونه بدون بهرهبرداری مخرب، وجود یا نبود آسیبپذیری را تأیید کنید.
-
۲۰ ساعت
اولویت رفع آسیبپذیریها را بر اساس ریسک تعیین کنید
امتیاز شدت فنی، مانند امتیاز CVSS، را تنها معیار تصمیم ندانید. برای اولویتبندی، شدت فنی آسیبپذیری را در کنار اهمیت دارایی، میزان مواجهه، وضعیت تهدید، امکان سوءاستفاده، کنترلهای جبرانی و پیامدهای احتمالی اختلال بررسی کنید. این عوامل میتوانند باعث شوند اولویت اصلاح یک آسیبپذیری در محیط واقعی با شدت فنی اولیه آن یکسان نباشد. برای هر مورد، اقدام اصلاحی یا کنترل موقت پیشنهاد دهید.
-
۲۰ ساعت
گزارش قابلاقدام برای تیم مالک تهیه کنید
گزارشی تهیه کنید که شامل دارایی آسیبدیده، شرح آسیبپذیری، شواهد فنی، شدت یا سطح ریسک، مسئول یا تیم مالک و پیشنهاد اصلاح باشد. در صورت امکان، روش تأیید اصلاح نیز مشخص شود تا پس از اعمال تغییر، ارزیابی مجدد انجام گیرد. نتیجه را بهگونهای بنویسید که تیم مالک بتواند روش تأیید اصلاح را مشخص کند و پس از اعمال تغییر، ارزیابی مجدد انجام دهد.
زمان تقریبی یادگیری
برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیشزمینه شما میتواند کمتر یا بیشتر باشد.
پروژههای تمرینی
برای آشنایی بهتر با این مهارت، توجه به موارد زیر میتواند مفید باشد.
-
ارزیابی آزمایشگاه خانگی دارای مجوز
توضیح پروژه: یک ماشین مجازی لینوکس و یک سرویس آزمایشی راهاندازی کنید. با Nmap دارایی و سرویسها را شناسایی کنید، با Nessus اسکن بگیرید و یافتهها را در یک گزارش اولویتبندیشده ثبت کنید.
-
بازبینی و حذف مثبتهای کاذب
توضیح پروژه: از خروجی یک اسکن آزمایشگاهی، دستکم ۱۰ یافته انتخاب کنید. برای هر مورد، شواهد نسخه و پیکربندی را بررسی کنید و دلیل واقعیبودن یا مثبت کاذببودن آن را بنویسید.
-
برنامه اصلاح آسیبپذیری برای یک سرویس وب فرضی
توضیح پروژه: برای یک سامانه فرضی شامل وبسرور، پایگاه داده و دسترسی مدیریتی، فهرست یافتهها را بر اساس ریسک کسبوکار اولویتبندی کنید. برای هر مورد، مسئول، اقدام اصلاحی، کنترل موقت و روش تأیید اصلاح تعیین کنید.
پرسشهای رایج درباره ارزیابی آسیبپذیری
اگر درباره این مهارت پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.
ارزیابی آسیبپذیری چه تفاوتی با آزمون نفوذ دارد؟
ارزیابی آسیبپذیری بر کشف، اعتبارسنجی و اولویتبندی ضعفهای شناختهشده تمرکز دارد. آزمون نفوذ معمولاً تلاش کنترلشده برای بهرهبرداری از ضعفها و سنجش اثر یک مسیر حمله را نیز در بر میگیرد. این دو مکملاند، اما جای هم را نمیگیرند.
آیا یادگیری Nessus برای ارزیابی آسیبپذیری کافی است؟
خیر. Nessus یا هر اسکنر دیگر بخش مهمی از فرایند شناسایی را خودکار میکند، اما خروجی آن بهتنهایی برای ارزیابی کامل کافی نیست. باید یافتهها را اعتبارسنجی کنید، مثبتهای کاذب را بررسی کنید، ریسک را با توجه به شرایط محیط اولویتبندی کنید و گزارش قابلاقدام بنویسید.
آیا میتوانم هر وبسایت یا سروری را اسکن کنم؟
خیر. فقط داراییهایی را ارزیابی کنید که مالک آنها هستید یا مجوز صریح و ترجیحاً مکتوب دارید. محدوده، زمان اجرا و راه تماس اضطراری را پیش از شروع با مالک سامانه مشخص کنید.
False Positive در ارزیابی آسیبپذیری چیست؟
مثبت کاذب یعنی ابزار وجود یک آسیبپذیری یا وضعیت ناامن را گزارش کرده، اما بررسی بیشتر نشان میدهد یافته با وضعیت واقعی دارایی مطابقت ندارد یا شرایط لازم برای وجود آن آسیبپذیری فراهم نیست. اتکا به نسخه حدسی، پیکربندی متفاوت و تشخیص ناقص سرویس از علتهای رایج آن است.
برای ورود به نقش تحلیلگر امنیت سایبری، این مهارت چقدر مهم است؟
برای برخی موقعیتهای تحلیلگر امنیت سایبری و مهندس امنیت، آشنایی با ارزیابی آسیبپذیری میتواند مهارتی مهم باشد، بهویژه در نقشهایی که با مدیریت آسیبپذیری، امنیت زیرساخت یا ارزیابی وضعیت امنیتی داراییها ارتباط دارند. ارزش آن زمانی بیشتر دیده میشود که بتوانید نتایج را به اصلاح عملی تبدیل کنید.