لزوم ریشهکنی کلاسهای آسیبپذیری بهجای وصلهکاری بیپایان
سالهاست صنعت امنیت سایبری با آسیبپذیریها مثل یک «صف تمامنشدنی از وصلهها» برخورد میکند. اما گزارش اخیر آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) میگوید این رویکرد واکنشی باعث میشود مهاجمان همیشه یک قدم جلوتر باشند. راهحل اصلی، رفتن از وصلهکردن…
خلاصه تحلیلی خبر
سالهاست صنعت امنیت سایبری با آسیبپذیریها مثل یک «صف تمامنشدنی از وصلهها» برخورد میکند. اما گزارش اخیر آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) میگوید این رویکرد واکنشی باعث میشود مهاجمان همیشه یک قدم جلوتر باشند. راهحل اصلی، رفتن از وصلهکردن…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، امنیت، آسیبپذیری، حذف
سالهاست صنعت امنیت سایبری با آسیبپذیریها مثل یک «صف تمامنشدنی از وصلهها» برخورد میکند. اما گزارش اخیر آژانس امنیت سایبری و امنیت زیرساخت آمریکا(CISA)میگوید این رویکرد واکنشی باعث میشود مهاجمان همیشه یک قدم جلوتر باشند. راهحل اصلی، رفتن از وصلهکردن موردیِ هر نقص به سمت حذف ریشهای «کلاسهای آسیبپذیری» از همان مبدأ تولید نرمافزار(Source)است.
CISAتأکید میکند اگر تولیدکنندگان در طول چرخه توسعه، علتهای ریشهای را کم کنند، میتوانند از شکلگیری آسیبپذیریهایی که بیشترین احتمال سوءاستفاده را دارند جلوگیری کنند. البته رسیدن به این هدف ساده نیست؛ با وجود این که سالهاست بر «امنیت بر پایه طراحی» (Secure by Design) تأکید میشود، حرکت بسیاری از شرکتها هنوز کند است.
بازیافت مداوم مجموعهای کوچک از نقصهای امنیتی
گزارش بررسیCISAبرای سالهای مالی ۲۰۲۴ و ۲۰۲۵ چند نکته مهم را نشان میدهد
- بخش زیادی از نفوذها نه نتیجه روزصفرها (Zero-Day) یا حملات فوقپیچیده، بلکه حاصل اسکن مداوم اینترنت برای پیدا کردن آسیبپذیریهای شناختهشده و ناشی از کدنویسی غیراصولی بوده است.
- این یافته با گزارش «Verizon DBIR2026» همخوان است؛ گزارشی که اکسپلویت آسیبپذیریها را رایجترین مسیر «دسترسی اولیه» (Initial Access) معرفی میکند.
- بر همین اساسCISAمیگوید تولیدکنندگان باید مسئولیت بیشتری بپذیرند و محصولات را از پایه امنتر بسازند با
- خودکارسازی تنظیمات و بهروزرسانیها تا حد ممکن
- پذیرش مسئولیت نتایج امنیتی برای مشتریان (Owning Security Outcomes)
- ادغام امنیت در تمام مراحل طراحی و توسعه (SDLC)
- حذف کلاسهای رایج آسیبپذیری و ارائه نقشهراه شفاف برای موارد باقیمانده
چالشها و موانعCISAاذعان دارد این تحول نیازمند «انضباط فنی و تعهد مدیران ارشد» است. همچنین موانع اقتصادی سنگینی وجود دارد؛ برای مثال حذف خطاهای حافظه اغلب نیازمند بازنویسی کدهای عظیمC/C++به زبانهای امن از نظر حافظه (مانندRustیاGo) است که پروژهای چندساله و پرهزینه محسوب میشود.
تبدیل بازار و خریداران به یک اهرم تغییر
یکی از بهترین راههای ایجاد تحول سیستمی، استفاده از قدرت خریداران است. رویکرد«امنیت بر پایه تقاضا» (Secure by Demand)خریداران را تشویق میکند امنیت را به یکشرط الزامآور قراردادیتبدیل کنند.
خریداران سازمانی در زمان خرید باید از تأمینکنندگان موارد زیر را مطالبه کنند
- کدام کلاسهای آسیبپذیری را بهطور کامل از محصول حذف کردهاند؟
- آیا صورتمواد نرمافزاری ماشینخوان (SBOM) ارائه میدهند؟
- آیا احراز هویت مقاوم در برابر فیشینگ بهصورت پیشفرض (Default) فعال است؟
- آیا لاگهای امنیتی کاربردی درون محصول پایه وجود دارد یا نیازمند لایسنس مازاد است؟
نتیجهگیریCISAامنیت اکوسیستم نرمافزار یک مسئولیت مشترک است. این تغییرات باید هرچه سریعتر عملیاتی شوند، چرا که باانفجار ابزارهای کشف آسیبپذیری مبتنی بر هوش مصنوعی (AI)و خودکارسازی کامل زنجیره اکسپلویت توسط مهاجمان، پنجره زمانی مدافعان روزبهروز کوتاهتر خواهد شد.
نکات کلیدی و اجرایی
- تغییر رویکرد از «وصلهکاری تکی» به «حذف ریشهای کلاسهای آسیبپذیری»تمرکز بر رفع موردی آسیبپذیریها (CVE-centric) استراتژی شکستخوردهای است. سازمانها و توسعهدهندگان باید بر حذف دستهجمعی الگوهای ضعف (مانندMemory SafetyیاInjection) تمرکز کنند.
- اکسپلویت آسیبپذیریها، بردار شماره یک نفوذبر اساس گزارشهایCISAوVerizon DBIRعمده حملات موفق از طریق خطاهای برنامهنویسی شناختهشده و کدهای غیراصولی رخ میدهند، نه حملات پیشرفته یا روزصفرهای ناشناخته.
- سهم ۴۱.۵ درصدی خطاهای تکراری و ابتداییبخش عمده نفوذها ناشی از خطاهایی است که بیش از دو دهه مستند شدهاند (مانند نقص اعتبارسنجی ورودی، خطاهای حافظه و کنترل دسترسی ناقص).
- حرکت به سمت زبانها و الگوهای امنبازنویسی تدریجی یا مهاجرت از کدهای ناامن قدیمی به زبانهای مدرن و ایمن در برابر خطاهای حافظه (Memory-safe Languages) و اجبار فریمورکهای استاندارد درSDLC.
- اهرم خرید سازمانی (Secure by Demand)امنیت باید وارد فرآیند زنجیره تأمین و خرید سازمانی شود. درخواستSBOMلاگهای امنیتی استاندارد، احراز هویت چندعاملی مقاوم به فیشینگ و تعهدات صریح امنیتی از شروط اصلی مناقصات و قراردادهای خرید نرمافزار باشد.
- تهدید روزافزون هوش مصنوعیبا ورود ابزارهای مبتنی برAIبه فرآیند تحلیل کد و کشف خودکار اکسپلویت، باقی ماندن الگوهای ناامن کدنویسی، ضریب آسیبپذیری زیرساختها را به صورت تصاعدی بالا میبرد.
نوشتهلزوم ریشهکنی کلاسهای آسیبپذیری بهجای وصلهکاری بیپایاناولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.