في عالم يتسارع فيه الابتكار التكنولوجي، يبرز الذكاء الاصطناعي كقوة دافعة لاكتشاف الثغرات الأمنية بسرعة لم يسبق لها مثيل. لكن مع هذا التسارع، يواجه نظام إدارة الثغرات الأمنية بأكمله تحديًا حقيقيًا: هل يمكن للمدافعين مواكبة هذا الوتيرة المتزايدة؟ وهل أصبحت أنظمتنا الحالية غير قادرة على التعامل مع هذا الحجم الهائل من المعلومات؟
عندما يتجاوز حجم الثغرات الأمنية قدرة الأنظمة
شهدنا في أبريل الماضي، إعلان المعهد الوطني للمعايير والتقنية (NIST) عن تحديثات لعمليات قاعدة بيانات الثغرات الوطنية (NVD) تعكس استجابة ضرورية للحجم المتزايد. لقد تضخم حجم الثغرات الأمنية المعروفة بما يتجاوز قدرة نموذج الإثراء الحالي على التعامل معه. وكجزء من هذا التغيير، أعيد تصنيف ما يقرب من 30,000 ثغرة أمنية نُشرت قبل 1 مارس 2026 على أنها
إن تحديد الأولويات والأتمتة والمعالجة الانتقائية هي تعديلات منطقية من حيث المبدأ. ولكن عمليًا، يؤدي هذا التحول إلى ظهور مجموعة من المخاطر التي قد لا تكون مفهومة بالكامل، خاصة بالنسبة للمسؤولين عن حماية بيئات المؤسسات.
الضغط ليس نظريًا. فقد وجد تقرير تصنيفات ثغرات البرامج لعام 2026 الصادر عن Action1 أن الثغرات الأمنية المكتشفة في فئات برامج المؤسسات التي تم تحليلها زادت بنسبة 92% في عام 2025 مقارنة بعام 2024. كما زادت الثغرات الحرجة وعالية الخطورة بنسبة 103% لكل منهما، في حين ارتفعت الثغرات التي تسمح بتنفيذ التعليمات البرمجية عن بُعد بنسبة 128%.
اليوم، من المرجح أن يؤدي هذا الحجم الهائل من الإفصاحات التي تتطلب التحقق والإثراء وتحديد الأولويات والمعالجة في نهاية المطاف إلى ضغط أكبر على الأنظمة المصممة لعصر كان فيه اكتشاف الثغرات الأمنية أبطأ بكثير.
وبالتالي، فإن القضية الأساسية ليست مجرد وجود تراكم. إن التراكم هو نتيجة متوقعة في أي نظام يعمل في ظل نمو سريع. ويكمن القلق في كيفية إدارة هذا التراكم، والأهم من ذلك، ما هي الإشارات التي تتولد من قرار إعطاء الأولوية للثغرات الأحدث على حساب الثغرات القديمة غير المعالجة.
ماذا يحدث عندما يتخلف الإثراء؟
من خلال تركيز جهود الإثراء فقط على الثغرات الأخيرة، يقلل النظام ضمنيًا من أولويات نقاط الضعف التي قد تكون معروفة بالفعل، ومؤكدة، وفي بعض الحالات، يناقشها البائعون أو الباحثون بنشاط ولكنها تفتقر إلى السياق الكامل لقاعدة بيانات NVD.
يؤدي هذا إلى خلق عدم تناسق في المعلومات من نوع صعب للغاية: معلومات جزئية تفتقر إلى النصف الثاني الذي يجعلها قابلة للتنفيذ بسهولة. قد ترى فرق الأمن التي تعتمد بشكل كبير على NVD كمصدر أساسي لمعلومات الثغرات الأمنية بيانات غير كاملة أو متأخرة.
في الوقت نفسه، لا يحتاج المهاجمون إلى انتظار الإثراء الموحد قبل ربط إرشادات البائعين، والأبحاث الأمنية، وإصدارات التصحيح، ومعلومات الاستغلال، والإفصاحات العامة.
هذه الفجوة مهمة لأن الإثراء ليس مجرد أمر تجميلي. تسمح البيانات الوصفية المنظمة، ومعلومات النظام الأساسي المتأثر، وتسجيل الخطورة، وتفاصيل التكوين، والمعلومات السياقية الأخرى للمدافعين بتحديد ما إذا كانت الثغرة الأمنية تنطبق بالفعل على بيئتهم ومدى سرعة معالجتها.
عندما تكون هذه المعلومات مفقودة أو متأخرة، غالبًا ما تُضطر المؤسسات إما إلى انتظار سياق إضافي أو اتخاذ قرارات بناءً على معلومات مجزأة. ولا تُعد أي من النتيجتين مثاليتين في مشهد التهديد حيث يمكن أن يتحرك الاستغلال بشكل أسرع من عمليات التحقق والمعالجة الداخلية.
وهذا ليس كل شيء
هناك أيضًا تأثير من الدرجة الثانية يصعب قياسه ولكنه لا يقل أهمية. يؤدي التراكم الذي يتغذى باستمرار بينما يتم استنزافه بشكل انتقائي إلى خلق حالة من عدم اليقين بشأن التغطية. وبدون التزام واضح بمعالجة الإدخالات القديمة ضمن إطار زمني محدد، يصبح التراكم حالة شبه دائمة.
سيتم إثراء بعض نقاط الضعف بسرعة، وسيظل بعضها الآخر في طي النسيان، وستكون هناك رؤية محدودة للفئة التي تندرج ضمنها أي من الثغرات الأمنية في لحظة معينة.
بالنسبة للممارسين، يؤدي هذا إلى تعقيد عملية تحديد الأولويات بشكل مفرط. إذا كانت معلومات المنتج المتأثر، مثل بيانات CPE، غير كاملة أو واسعة جدًا، تواجه المؤسسات خطرًا أكبر من النتائج الإيجابية الكاذبة. قد تقضي الفرق وقتًا في التحقيق في الثغرات الأمنية التي لا تنطبق على بيئتها بينما من المحتمل أن تتجاهل المخاطر التي تنطبق عليها.
بمرور الوقت، سيؤدي هذا بالتأكيد إلى تآكل الثقة في مجموعة البيانات ويدفع المؤسسات إلى بناء خطوط أنابيب استخباراتية بديلة. سيؤدي ذلك إلى تكلفة إضافية وأدوات وتعقيد تشغيلي، وكما قد يتوقع المرء، زيادة معدلات الفشل.
إدارة الثغرات الأمنية تتغير
لا يشير أي من هذا إلى أن NIST تتصرف بشكل غير مسؤول. إن مشكلة الحجم حقيقية، ولم يتم تصميم النموذج الحالي ليتناسب مع حجم معلومات الضعف التي تدخل النظام البيئي الآن. لكن المقايضة المقدمة تدفع المزيد من المسؤولية إلى مجرى النهر.
ستحتاج المؤسسات إلى الاعتماد بدرجة أقل على مصدر موثوق واحد والمزيد على الارتباط عبر مصادر متعددة، بما في ذلك NVD، واستشارات البائعين، ومقدمي خدمات استخبارات الثغرات المستقلين، ومنصات استخبارات التهديدات، وقوائم جرد الأصول الداخلية.
بالنظر إلى الصورة الأوسع، فإن إدارة الثغرات الأمنية أصبحت أقل اهتمامًا باستهلاك قائمة منسقة وأكثر ارتباطًا بتجميع المعلومات الدقيقة من البيانات غير المكتملة في الوقت الفعلي تقريبًا. ويتطلب ذلك النضج والأدوات والانضباط في العمليات، وهو ما لا تمتلكه جميع المنظمات حاليًا.
إذا استمر هذا الاتجاه، فسيظل NVD عنصرًا بالغ الأهمية في النظام البيئي لإدارة الثغرات، لكنه لن يعمل كخط أساس شامل بمفرده. وبدلاً من ذلك، فإنها تصبح مدخلاً واحدًا من بين العديد من المدخلات، وقد تتخلف بشكل كبير عن واقع الاستغلال في هذا المجال.
السؤال الأهم إذن لا يصبح ببساطة:
بل
كيف ينبغي للمدافعين التكيف؟
الدرس الأول هو أن إدارة الثغرات الأمنية لم يعد من الممكن أن تعتمد على أي مصدر واحد للإثراء. تظل NVD ذات قيمة كبيرة، ولكن تحتاج فرق الأمن بشكل متزايد إلى الاشتراك في الثغرات المتراكمة لدى البائعين والمؤسسات التي تجمع البيانات المتاحة وتحولها إلى معلومات استخباراتية قابلة للاستخدام.
والأهم من ذلك، أن جمع الخلاصات الإضافية ليس سوى جزء من الحل. المزيد من المعلومات يمكن أن يخلق ببساطة مشكلة أخرى في تحديد الأولويات. الهدف الحقيقي هو تحويل معلومات الثغرات المجزأة إلى قرار حاسم:
هذا هو النموذج الذي اعتمدته Action1 في إدارة الثغرات الأمنية. فبدلاً من الاعتماد حصريًا على إثراء NVD، يجمع Action1 المعلومات من مصادر متعددة بما في ذلك VulnCheckNVD++، وNIST NVD، وكتالوج KEV الخاص بـ CISA، وبيانات MSRC الخاصة بشركة Microsoft، وملاحظات إصدار البائعين، ثم يسجل كل ثغرة أمنية بناءً على بيانات CVE، وخطورة CVSS، وحالة CISA KEV، والاستخدام المعروف في حملات برامج الفدية، مما يوفر تحديد الأولويات الأولية في دقائق.
ويرتبط هذا الذكاء ببيانات نقطة النهاية في الوقت الفعلي حتى تتمكن الفرق من تحديد نقاط الضعف التي تؤثر فعليًا على البرامج المنشورة في بيئتهم وتحديد أولويات العلاج وفقًا لذلك.
بمجرد تحديد نقطة النهاية المتأثرة، يجب ألا يتطلب الإصلاح تصديرًا آخر، أو ممارسة الارتباط اليدوي، أو عملية تسليم طويلة قبل أن يبدأ الترقيع.
يجمع Action1 تقييم الثغرات الأمنية ومعالجتها في نفس سير العمل، مما يسمح للمؤسسات بالانتقال من معرفة وجود ثغرة أمنية إلى تقليل التعرض الفعلي لها بشكل أسرع بكثير، وكل ذلك من وحدة تحكم واحدة.
لن يتم تحديد عصر الثغرات الأمنية في الذكاء الاصطناعي من خلال مدى السرعة التي يمكن بها لفرق تكنولوجيا المعلومات والأمن العثور على العيوب، ولكن من خلال مدى سرعة فهمها وتحديد أولوياتها وتصحيحها. الاكتشاف يتسارع، ويجب أن تتسارع معه عملية العلاج.
تعرف على كيفية قيام Action1 بربط نظام التشغيل في الوقت الفعلي ومعلومات الثغرات الأمنية التابعة لجهات خارجية مع المعالجة التلقائية لمساعدة فريقك على تقليل التعرض بشكل أسرع.
ابدأ مجانًا والقياس عندما تكون جاهزًا.
برعاية وكتابة Action1.