سيبرانا
الثغرات الأمنيةشرح مبسّطمحتوى تجريبي

ما هو CVSS 4.0؟ ولماذا لا تعني «درجة 9.8» أن عليك الهلع دائمًا

نظام تقييم الثغرات الشائع يقيس قابلية الاستغلال والأثر التقني — لا خطورة الثغرة على مؤسستك أنت. شرح مبسّط للنسخة الرابعة، وكيف تقرأ الدرجة قراءة صحيحة.

نُشر
حُدّث:
دقيقة واحدة قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لمقياس ودرجات
رسم توضيحي — سيبرانا (محتوى تجريبي)

كل تقرير ثغرة تقرؤه يحمل رقمًا من 0 إلى 10. هذا الرقم هو درجة CVSS، وهو مفيد — لكن يُساء فهمه بانتظام. يشرح هذا المقال ماذا يقيس الرقم فعلًا في النسخة 4.0 الصادرة نهاية 2023، ومتى يجب أن تتجاهله.

ماذا يقيس CVSS؟

يقيس خصائص الثغرة التقنية في معزل عن سياقك: هل تُستغل عبر الشبكة؟ هل تحتاج صلاحيات مسبقة؟ هل تحتاج تفاعل مستخدم؟ ما أثرها على السرية والسلامة والتوافر؟ الإجابات تُترجم إلى «المتّجه» ثم إلى درجة.

مثال على متّجه CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

ما الجديد في 4.0؟

  • فصل الأثر بين النظام المصاب (VC/VI/VA) والأنظمة اللاحقة (SC/SI/SA).
  • مقياس متطلبات الهجوم (AT): هل يحتاج المهاجم إلى شروط خاصة كسباق حالة؟
  • مقاييس تكميلية مثل الأتمتة والتعافي وكثافة القيمة — لا تؤثر في الدرجة لكنها تُثري القرار.
  • تسمية أوضح: CVSS-B للدرجة الأساسية، CVSS-BT مع بيانات التهديد، CVSS-BE مع بيئتك.

ما لا يقيسه

السؤال

هل يجيب عنه CVSS؟

من يجيب؟

هل تُستغل الثغرة فعليًا الآن؟

لا

قوائم KEV وتقارير التهديد

ما احتمال استغلالها خلال 30 يومًا؟

لا

EPSS

هل النظام المصاب مهم لأعمالي؟

لا

أنت (المقياس البيئي)

هل يوجد إصلاح؟

لا

تنبيه المورّد

كيف تقرأ الدرجة قراءة صحيحة؟

  1. ابدأ بـ KEV: إن كانت الثغرة مستغلة فعليًا، رتّبها أولًا مهما كانت درجتها.
  2. ثم EPSS: احتمال استغلال يتجاوز 10% يستحق الأسبوع نفسه.
  3. ثم CVSS مع سياقك: ثغرة 9.8 في خدمة داخلية معزولة قد تكون أقل إلحاحًا من 7.5 في بوابة عامة.
  4. وأخيرًا: هل الإصلاح متاح وبسيط؟ إن كان كذلك فلا تنتظر أصلًا.
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي