چرا CVE باید به Asset متصل باشد؟
فهرست CVE بدون دانستن اینکه کدام نسخه روی کدام سیستم نصب است، برای عملیات Patch Management ارزش محدودی دارد. SafeScap ابتدا اطلاعات Asset و Software را در Context دارایی نگه میدارد و سپس آسیبپذیریهای مرتبط را برای تحلیل اولویت نمایش میدهد.
اولویت فقط CVSS نیست
Severity یک سیگنال مهم است، اما تصمیم اصلاح بهتر است Context بیشتری داشته باشد. وجود آسیبپذیری در Known Exploited Vulnerabilities، نوع ضعف، قابلیت بهرهبرداری و حساسیت دارایی میتوانند Priority را تغییر دهند. به همین دلیل CVE، CWE، KEV/SSVC و Mappingهای ATT&CK در تحلیل Exposure ارزش دارند.
Critical بودن روی کاغذ لزوماً به معنی «اولین Patch امشب» نیست و Medium بودن هم به معنی بیاهمیت بودن نیست. Asset Context و Exposure باید در تصمیم وارد شوند.
تفاوت Vulnerability Scan و Hardening
اسکن آسیبپذیری معمولاً روی ضعف نرمافزار یا Component متمرکز است. Hardening پیکربندی، Policy، Service و سطح حمله را هدف میگیرد. یک Server ممکن است CVE بحرانی نداشته باشد ولی بهدلیل تنظیمات Remote Access یا Audit ضعیف، همچنان ریسک مهمی داشته باشد.
تحلیل کاملتر این تفاوت در مقاله اسکن آسیبپذیری با مقاومسازی چه تفاوتی دارد؟ آمده است.
خروجی مورد انتظار
- فهرست Software و Versionهای مرتبط با Asset
- Findingهای CVE قابل انتساب به دارایی
- Severity و Contextهای کمکی برای اولویت
- نمای Exposure برای تیم امنیت و زیرساخت
- مبنای تصمیم برای Patch، Mitigation یا Exception